Pirmadienio rytą įmonės buhalterė gauna laišką iš tariamo vadovo. Laiške prašoma skubiai peržiūrėti dokumentą, prisijungus prie „Microsoft 365“. Puslapis atrodo tikras, todėl darbuotoja įveda savo el. pašto adresą ir slaptažodį. Po kelių minučių šie duomenys jau gali būti naudojami prisijungti prie įmonės pašto, „OneDrive“, „Teams“ ar „SharePoint“.
Tai nėra vien didelių organizacijų problema. Mažos ir vidutinės įmonės taip pat valdo vertingą informaciją: sutartis, sąskaitas, darbuotojų duomenis, klientų kontaktus ir komercinius pasiūlymus. Užtenka vienos pažeistos paskyros, kad nusikaltėliai galėtų perskaityti susirašinėjimą, apsimesti darbuotoju arba bandyti pakeisti sąskaitose nurodytus banko duomenis.
Todėl šiandien įmonei nebeužtenka vien stipraus slaptažodžio. Reikia daugiafaktorės autentifikacijos, aiškios prieigų tvarkos ir reguliarios paskyrų priežiūros.
Sukčiavimo laiškus atpažinti tampa sunkiau
Anksčiau apgaulingus laiškus dažnai išduodavo prasta kalba, keisti sakiniai ar akivaizdžiai neteisingas siuntėjo adresas. Dabar dirbtinis intelektas leidžia greitai sukurti taisyklingus, konkrečiam darbuotojui pritaikytus laiškus.
Nacionalinis kibernetinio saugumo centras pažymi, kad generatyvinis AI jau naudojamas įtikinamiems sukčiavimo laiškams įvairiomis kalbomis rengti, informacijai apie taikinius rinkti ir atakoms spartinti. Kartu vis dažniau taikomasi į debesijos sistemas, kuriose saugomi kasdieniai organizacijų duomenys. NKSC 2025 m. grėsmių apžvalga
Praktikoje laiškas gali atrodyti visiškai kasdieniškai: „Patvirtinkite prisegtą sutartį“, „Peržiūrėkite neapmokėtą sąskaitą“ arba „Jums bendrinamas SharePoint dokumentas“. Jei darbuotojas suveda slaptažodį netikrame puslapyje, vien jo pakeitimas ne visada išsprendžia problemą, ypač jeigu nusikaltėlis jau spėjo prisijungti ar suteikti prieigą kitai programėlei.
MFA sukuria papildomą apsaugos sluoksnį
Daugiafaktorė autentifikacija, dažnai vadinama MFA, reiškia, kad prisijungimui neužtenka vien slaptažodžio. Darbuotojas papildomai patvirtina savo tapatybę telefonu, autentifikavimo programėle, saugos raktu ar kitu būdu.
Net jeigu slaptažodis nutekinamas, nusikaltėliui vis tiek trūksta antrojo patvirtinimo. „Microsoft“ duomenimis, MFA gali blokuoti daugiau nei 99,2 proc. tapatybės duomenimis pagrįstų atakų. Dėl šios priežasties „Microsoft Entra“ saugumo nustatymai reikalauja MFA registracijos ir ypatingą dėmesį skiria administratorių paskyroms. „Microsoft Entra“ saugumo rekomendacijos
Tačiau svarbu MFA ne tik įjungti, bet ir tinkamai sukonfigūruoti. Darbuotojai neturėtų automatiškai patvirtinti kiekvieno telefone pasirodžiusio prašymo. Naudinga taikyti skaičių sutapdinimą, kai prisijungimo lange parodytą skaičių reikia įvesti autentifikavimo programėlėje. Tai padeda apsisaugoti nuo vadinamojo MFA nuovargio, kai žmogus patvirtina vieną iš daugybės netikėtų užklausų. „Microsoft“ autentifikavimo apsauga
Prieigų valdymas svarbus ne mažiau nei MFA
MFA nepadės išspręsti situacijos, kai įmonėje niekas tiksliai nežino, kas prie ko turi prieigą.
Dažnas pavyzdys: projektų vadovas prieš metus perėjo dirbti į kitą skyrių, tačiau vis dar gali matyti ankstesnių klientų sutartis ir finansinius dokumentus. Buvusio darbuotojo paskyra užblokuota, bet jo naudotos programėlės ar bendrinimo nuorodos liko aktyvios. Administratorius kasdieniam darbui naudoja tą pačią paskyrą, kuri turi teisę keisti visos organizacijos nustatymus.
Tvarkinga prieigų sistema turėtų remtis paprastu principu: darbuotojas gauna tik tas teises, kurių reikia jo darbui. Buhalterija gali pasiekti finansinius dokumentus, projektų vadovai – savo projektų informaciją, o personalo bylos prieinamos tik atsakingiems žmonėms.
Keičiantis darbuotojo pareigoms, teisės turi būti peržiūrimos. Darbuotojui išėjus, jo prieigos turi būti panaikintos pagal aiškų procesą, o ne tada, kai kas nors prisimena tai padaryti.
Kaip pradėti mažai ar vidutinei įmonei?
Pirmiausia verta atlikti paskyrų ir prieigų auditą: suskaičiuoti aktyvius naudotojus, administratorių paskyras, bendrinamus dokumentus ir išorinius partnerius. Tada galima įjungti MFA visiems darbuotojams, atskirti administravimo paskyras ir sutvarkyti „Teams“, „SharePoint“ bei „OneDrive“ prieigos grupes.
Pavyzdžiui, statybos įmonėje subrangovui galima suteikti prieigą tik prie konkretaus projekto dokumentų ir nustatyti jos galiojimo laiką. Paslaugų įmonėje pardavimų darbuotojams nebūtina matyti personalo bylų. Gamybos įmonėje išorinis įrangos prižiūrėtojas gali gauti laikiną prieigą tik prie jam reikalingos sistemos.
Svarbiausia, kad saugumas netaptų vienkartiniu projektu. Paskyras, licencijas ir prieigas verta tikrinti reguliariai, ypač priimant darbuotojus, keičiantis jų pareigoms ar nutraukiant darbo santykius.
Išvada
MFA nėra sudėtingas IT priedas. Tai viena praktiškiausių priemonių, padedančių apsaugoti įmonės el. paštą, dokumentus ir kasdienę komunikaciją. Tačiau geriausią rezultatą ji duoda kartu su aiškiu prieigų valdymu ir nuolatine „Microsoft 365“ aplinkos priežiūra.
GRIMM.LT gali padėti įvertinti esamą „Microsoft 365“ saugumą, įdiegti MFA, sutvarkyti darbuotojų prieigas ir parengti aiškią paskyrų administravimo tvarką. Pirmasis žingsnis gali būti trumpa konsultacija arba prieigų auditas, parodantis, kur šiandien slypi didžiausia rizika.

