Пароль сотрудника утёк в сеть. Злоумышленник вошёл в корпоративное облако и выгрузил данные клиентов. Это не сценарий — 81% подтверждённых взломов начинаются со скомпрометированных учётных данных. Один фактор защиты перестал быть надёжным барьером.
В статье разберём, как двухфакторная аутентификация закрывает эту дыру в защите, и покажем, как настроить 2FA в Yandex Cloud за 15 минут без замены текущей инфраструктуры.
Что такое двухфакторная аутентификация
Двухфакторная аутентификация (2FA) — это метод подтверждения личности, при котором система запрашивает два независимых фактора из разных категорий. После ввода пароля пользователь подтверждает вход дополнительным способом: одноразовым кодом из приложения, пуш-уведомлением или аппаратным ключом. Факторы независимы: компрометация одного не должна приводить к компрометации второго.
В Yandex Cloud за единый вход (SSO), централизованное управление пользователями и MFA в организации отвечает Identity Provider (IdP) - сервис Yandex Identity Hub.
Это значит, что вам не нужно разворачивать отдельный сервер для 2FA. Всё уже встроено в сервис.
Как 2FA защищает бизнес: три реальных сценария
VPN-доступ. Сотрудник подключается к корпоративной сети из кафе или коворкинга. Пароль от VPN можно перехватить через незащищённый Wi-Fi. Интеграция 2FA с VPN-серверами через RADIUS позволяет требовать второй фактор при каждом подключении. Даже перехваченный пароль бесполезен — система запросит дополнительное подтверждение.
Облачные сервисы. Команда работает в облаке, доступ к которому привязан к учётной записи. Без 2FA угон учётной записи открывает доступ ко всей инфраструктуре. Yandex Identity Hub позволяет включить обязательную двухфакторную аутентификацию для всех пользователей организации. По данным исследований, 87% технологических компаний уже внедрили 2FA для доступа к облачным ресурсам.
Привилегированный доступ. Администраторы и разработчики имеют доступ к критическим системам. Привилегированные учётные записи используют MFA в 91% случаев против 66% для обычных пользователей — это становится стандартом, а не исключением.
Какой метод 2FA выбрать
Аппаратный ключ. Устройства стандарта FIDO2/WebAuthn — наиболее безопасный метод 2FA. Используют асимметричную криптографию: приватный ключ никогда не покидает устройство, а аутентификация происходит через криптографическое доказательство владения. Google с 2017 года не зафиксировал ни одной успешной фишинговой атаки среди более чем 85 000 сотрудников, использующих аппаратные ключи. Рекомендуем для администраторов и доступа к финансовым системам.
Приложение-аутентификатор. TOTP генерирует одноразовые коды на основе текущего времени и общего секрета. Преимущества — работа без сети, устойчивость к replay-атакам и широкая поддержка. Подходит для большинства сотрудников. Не требует покупки отдельных устройств — достаточно смартфона.
СМС-коды. NIST классифицирует СМС как «ограниченный» метод аутентификации из-за уязвимостей: SIM-своппинг, перехват через протокол SS7. Используйте, только если другие методы недоступны. Но даже они блокируют 76% целевых атак — это лучше, чем ничего.
Почему 2FA выгодна бизнесу
Снижение рисков. Microsoft подтверждает: 2FA блокирует 99,9% автоматизированных атак. Средняя стоимость утечки данных в 2025 году — 4,88 млн долларов. Включение 2FA — это страховка, которая стоит кратно дешевле.
Соответствие нормативам. PCI DSS требует многофакторную аутентификацию для административного доступа к среде данных платёжных карт. В России для систем, обрабатывающих персональные данные высокого риска по 152-ФЗ, двухфакторная аутентификация становится условно обязательной — требование активируется при присвоении системе 1-го или 2-го уровня защищённости. Для значимых объектов критической информационной инфраструктуры регулятор считает однофакторную аутентификацию недопустимой мерой защиты.
Меньше нагрузки на поддержку. Когда сотрудники используют 2FA, количество обращений на сброс пароля снижается на 75%. Пользователи реже теряют доступ и реже становятся жертвами фишинга.
Листайте дальше, чтобы перейти к пошаговой инструкции по настройке 2FA в Yandex Cloud.
Как включить и настроить двухфакторную аутентификацию в Yandex Cloud
Если учётные записи управляются в Yandex Identity Hub:
- Создайте организацию в Yandex Cloud.
- Создаем пул пользователей
- Добавляем пользователей в созданный пул в сервисе Yandex Identity Hub.
- Настройте политики MFA
- Примените политику к нужным пользователям или группам.
Листайте дальше, чтобы познакомиться с сервисом Yandex Identity Hub подробнее