Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
INCOM
Объединяя лучшее - создаем уникальное!
+375 (17) 304-35-45
+375 (17) 304-35-45
+375 (29) 693-89-00
Заказать звонок
E-mail
minsk@incom.world
Адрес
220035, г. Минск, ул. Тимирязева, 72, офис 441 
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Оставить заявку
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
INCOM
Компания
  • О компании
  • История
  • Лицензии
  • Вакансии
  • Реквизиты
  • Отзывы
Чат-боты
  • Решения по мессенджерам
    • Чат-бот для Avito
    • Чат-бот для Facebook
    • Чат-бот для HeadHunter
    • Чат-бот для Instagram
    • Чат-бот для Telegram
    • Чат-бот для Viber
    • Чат-бот для Vkontakte
    • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
  • Решения по категориям бизнеса
    • HR - бот
    • Автосервис и продажа
    • Чат-бот для аренды квартир
    • Чат-бот для медицинских центров
    • Чат-бот для салонов красоты
    • Чат-боты для интернет-магазина
    • Чат-боты для фитнес-клуба
  • Решения по функционалу
    • Чат-бот GPT
    • Чат-бот для быстрой покупки
    • Чат-бот для групп
    • Чат-бот для приема обратной связи
    • Чат-бот для рассылки
    • Чат-бот для рассылки в Telegram
    • Чат-бот консультант
    • Чат-боты для социальных сетей
Направления
  • Сетевая инфраструктура
    • Проектирование и построение сетевой инфраструктуры
    • Сетевая безопасность
    • Беспроводные сети (Wi-Fi)
    • Консалтинг и аудит
  • Построение ЦОД
    • Серверы
    • Системы хранения данных (СХД)
    • Гиперконвергентная инфраструктура (HCI)
    • Резервное копирование и защита данных
    • Система виртуализации
  • Инженерная инфраструктура
    • Базовая инфраструктура СКС
    • Кондиционирование ЦОД
    • Энергообеспечение (ИБП)
    • Система мониторинга инженерной инфраструктуры
    • Система управления зданием (BMS)
  • Информационная безопасность
    • Защита веб- и мобильных приложений
    • Защита периметра
    • Защита узлов и компонентов
    • Предотвращение утечек информации (DLP)
    • Управление доступом и идентификацией
    • Управление уязвимостями, инцидентами
  • Решения для совместной работы
    • Биометрия
    • Видеоконференцсвязь
    • Виртуальные ассистенты и чат-боты
    • Контакт-центры
    • Речевая аналитика
    • Системы записи
    • Чат-платформа
    • IP-телефония
    • WFM
  • Комплексные системы безопасности
    • Видеонаблюдение
    • Видеоаналитика
    • Системы контроля и управления доступом (СКУД)
  • Техническая поддержка и тренинг
    • Инженерная инфраструктура и ЦОД
    • Серверное оборудование и СХД
    • Системы видеонаблюдения
    • СКУД
  • Проектирование
    • Проектирование инженерных систем и сетей
Проекты
  • Все проекты
Партнеры
Статьи
Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Оставить заявку
    INCOM
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    Поиск
    Оставить заявку
    INCOM
    Телефоны
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    INCOM
    • Компания
      • Компания
      • О компании
      • История
      • Лицензии
      • Вакансии
      • Реквизиты
      • Отзывы
    • Чат-боты
      • Чат-боты
      • Решения по мессенджерам
        • Решения по мессенджерам
        • Чат-бот для Avito
        • Чат-бот для Facebook
        • Чат-бот для HeadHunter
        • Чат-бот для Instagram
        • Чат-бот для Telegram
        • Чат-бот для Viber
        • Чат-бот для Vkontakte
        • Чат-бот для WhatsApp и WABA (WhatsApp Business API)
      • Решения по категориям бизнеса
        • Решения по категориям бизнеса
        • HR - бот
        • Автосервис и продажа
        • Чат-бот для аренды квартир
        • Чат-бот для медицинских центров
        • Чат-бот для салонов красоты
        • Чат-боты для интернет-магазина
        • Чат-боты для фитнес-клуба
      • Решения по функционалу
        • Решения по функционалу
        • Чат-бот GPT
        • Чат-бот для быстрой покупки
        • Чат-бот для групп
        • Чат-бот для приема обратной связи
        • Чат-бот для рассылки
        • Чат-бот для рассылки в Telegram
        • Чат-бот консультант
        • Чат-боты для социальных сетей
    • Направления
      • Направления
      • Сетевая инфраструктура
        • Сетевая инфраструктура
        • Проектирование и построение сетевой инфраструктуры
        • Сетевая безопасность
        • Беспроводные сети (Wi-Fi)
        • Консалтинг и аудит
      • Построение ЦОД
        • Построение ЦОД
        • Серверы
        • Системы хранения данных (СХД)
        • Гиперконвергентная инфраструктура (HCI)
        • Резервное копирование и защита данных
        • Система виртуализации
      • Инженерная инфраструктура
        • Инженерная инфраструктура
        • Базовая инфраструктура СКС
        • Кондиционирование ЦОД
        • Энергообеспечение (ИБП)
        • Система мониторинга инженерной инфраструктуры
        • Система управления зданием (BMS)
      • Информационная безопасность
        • Информационная безопасность
        • Защита веб- и мобильных приложений
        • Защита периметра
        • Защита узлов и компонентов
        • Предотвращение утечек информации (DLP)
        • Управление доступом и идентификацией
        • Управление уязвимостями, инцидентами
      • Решения для совместной работы
        • Решения для совместной работы
        • Биометрия
        • Видеоконференцсвязь
        • Виртуальные ассистенты и чат-боты
        • Контакт-центры
        • Речевая аналитика
        • Системы записи
        • Чат-платформа
        • IP-телефония
        • WFM
      • Комплексные системы безопасности
        • Комплексные системы безопасности
        • Видеонаблюдение
        • Видеоаналитика
        • Системы контроля и управления доступом (СКУД)
      • Техническая поддержка и тренинг
        • Техническая поддержка и тренинг
        • Инженерная инфраструктура и ЦОД
        • Серверное оборудование и СХД
        • Системы видеонаблюдения
        • СКУД
      • Проектирование
        • Проектирование
        • Проектирование инженерных систем и сетей
    • Проекты
      • Проекты
      • Все проекты
    • Партнеры
    • Статьи
    • Контакты
    Оставить заявку
    • +375 (17) 304-35-45
      • Телефоны
      • +375 (17) 304-35-45
      • +375 (29) 693-89-00
      • Заказать звонок
    • 220035, г. Минск, ул. Тимирязева, 72, офис 441 
    • minsk@incom.world

    MFA на практике: TOTP vs push vs passkey для бизнеса

    incom.by
    —
    Статьи
    —
    "ИБ"
    —MFA на практике: TOTP vs push vs passkey для бизнеса
    MFA на практике: TOTP vs push vs passkey для бизнеса
    ИБ
    7 июля 2026

    Просить сотрудников защищать корпоративные учетные записи сложными паролями — стратегия, которая окончательно провалилась. Пароли записывают на стикеры, используют повторно на личных сайтах и бездумно вводят на первой же фишинговой странице. В современных реалиях single-factor (аутентификация только по паролю) — это открытая дверь для злоумышленников.

    Многофакторная аутентификация (MFA) стала обязательным стандартом для корпоративного удаленного доступа. Однако сам по себе факт внедрения второго фактора еще не гарантирует абсолютную безопасность. Методы MFA принципиально отличаются по уровню защищенности, стоимости владения и удобству для конечного пользователя (User Experience). СМС-коды мы сразу оставляем за скобками из-за их уязвимости к перехвату через SIM-свопинг и SS7-атаки.

    Давайте сравним три главных корпоративных метода: TOTP (одноразовые коды), Push-уведомления и Passkeys (беспарольные ключи), чтобы понять, какая архитектура оптимальна для бизнеса.

    1. TOTP (Time-Based One-Time Password): Классика с дырой в безопасности

    Метод TOTP знаком каждому: пользователь открывает приложение-аутентификатор (Google Authenticator, Яндекс Ключ, Microsoft Authenticator) и вводит шестизначный код, который обновляется каждые 30 секунд.

    Как это работает под капотом

    В момент привязки фактора сервер и мобильное приложение обмениваются секретным ключом (Secret Seed) через QR-код. Далее приложение и сервер используют этот ключ и текущее время как входные данные для криптографической функции, генерируя идентичные одноразовые пароли.

    Главная уязвимость бизнеса

    TOTP уязвим к современному фишингу в реальном времени (AiTM — Adversary-in-the-Middle). Хакеры создают точную копию корпоративного портала авторизации (например, имитируют страницу входа в корпоративную почту). Сотрудник заходит на фишинговый сайт, вводит логин и пароль. Фишинговый скрипт «на лету» пересылает эти данные на реальный сервер компании. Сервер запрашивает шестизначный TOTP-код. Сотрудник видит этот запрос на фишинговой странице, открывает телефон и вводит код. Хакерский прокси-сервер перехватывает код, вводит его на легитимном сайте, получает сессионную куку (Session Cookie) сотрудника и заходит в сеть. Второго фактора как не бывало.

    2. Push-уведомления: Удобство, побежденное усталостью

    Приложения корпоративного доступа часто используют Push-нотификации. Пользователь вводит пароль на компьютере, на его смартфон прилетает всплывающее уведомление с кнопками «Одобрить» или «Отклонить».

    Главная уязвимость бизнеса

    Этот метод породил крайне опасный вектор атак — MFA Fatigue (усталость от MFA / Push-спам). Хакер, узнав пароль сотрудника, запускает скрипт автоматической авторизации, который начинает генерировать десятки Push-запросов на телефон жертвы подряд. Запросы прилетают в два часа ночи, в три часа ночи, во время совещаний. Рано или поздно сотруднику надоедает жужжание телефона, или он нажимает кнопку «Одобрить» случайно, чтобы просто убрать назойливое уведомление с экрана. Именно с помощью MFA Fatigue была взломана инфраструктура компании Uber.

    Как защититься

    Если ваш бизнес использует Push-MFA, обязательно внедряйте контекстное сопоставление чисел (Number Matching). При авторизации на экране компьютера отображается случайное двухзначное число (например, 42). На телефоне в Push-уведомлении пользователь обязан не просто нажать кнопку, а вручную ввести это число. Это полностью нивелирует атаку методом слепого перебора.

    3. Passkeys: Фишингоустойчивое будущее

    Passkeys — это технологический стандарт, разработанный консорциумом FIDO и W3C, призванный полностью заменить традиционные пароли и вторые факторы. Они переводят аутентификацию на рельсы асимметричной криптографии.

    Как это работает под капотом

    Вместо пары «логин-пароль» создается криптографическая пара ключей. Открытый ключ (Public Key) хранится на серверах компании, а закрытый (Private Key) никогда не покидает устройство сотрудника (хранится в защищенном чипе смартфона, ноутбука или на аппаратном USB-токене вроде YubiKey). Для авторизации сотруднику достаточно приложить палец к сканеру Touch ID, посмотреть в камеру Face ID или ввести PIN-код устройства. Начинается криптографический обмен: сервер присылает вызов (challenge), устройство подписывает его закрытым ключом и отправляет обратно.

    Почему это абсолютно безопасно

    Passkeys обладают аппаратной привязкой к домену (Origin Bound). Закрытый ключ привязан строго к конкретному адресу сайта (например, auth.company.com). Если сотрудник попадет на идеальную фишинговую копию сайта с адресом auth.compa-ny.com, браузер и операционная система смартфона просто откажутся подписывать запрос, потому что домен не совпадает. Хакеру физически нечего перехватывать — в канале нет ни паролей, ни кодов.

    Детальное сравнение методов MFA для организации

    Чтобы выбрать оптимальный вектор развития корпоративной безопасности, сопоставим технологии по ключевым параметрам:

    Параметр TOTP (Коды в приложении) Push-уведомления (с Number Matching) Passkeys (FIDO2 / WebAuthn)
    Защита от AiTM-фишинга Низкая (код легко перехватить прокси-сервером) Средняя (защищает от слепого спама, но уязвим к продвинутому фишингу) Абсолютная (аппаратная привязка к легитимному домену)
    Удобство для пользователя Низкое (нужно руками перебивать цифры с экрана) Высокое (ввод двух цифр на смартфоне) Максимальное (биометрия в один клик)
    Зависимость от связи Не требуется (работает в офлайне) Требуется интернет на смартфоне Не требуется (криптография работает локально)
    Сложность внедрения Низкая (поддерживается любыми устаревшими системами) Средняя (требует развертывания своего приложения или интеграции с провайдером) Выше среднего (требует поддержки WebAuthn на корпоративных веб-порталах)

    Стратегия внедрения MFA в корпоративный контур

    Перевод крупного бизнеса на современную модель аутентификации невозможно осуществить за один день. Архитектура должна адаптироваться под разные группы пользователей и типы информационных систем.

    Для критической инфраструктуры (Администраторы ЦОД, DevOps, Топ-менеджмент): Единственным верным решением является жесткий переход на Passkeys с использованием аппаратных USB/Type-C токенов (FIDO2-ключей). Администраторы виртуализации должны авторизоваться на панелях управления исключительно через аппаратную криптографию. Это полностью защитит ядро сети от компрометации из-за фишинга.

    Для массового офисного персонала и удаленщиков: Оптимальным компромиссом по стоимости и удобству будет использование корпоративного приложения с Push (с обязательным Number Matching) или гибридных Passkeys (когда в качестве ключа используется личный смартфон сотрудника, синхронизированный по Bluetooth с рабочим ноутбуком).

    Для устаревших (Legacy) систем: Если внутренняя ERP-система или старая база данных технологически не поддерживают современные протоколы WebAuthn, используйте радиус-шлюзы и закрывайте их внешним порталом ZTNA (Zero Trust Network Access), который сам берет на себя задачу многофакторной проверки пользователя, выдавая внутрь системы уже верифицированную сессию.

    Частые вопросы

    Что делать, если сотрудник потеряет смартфон или аппаратный токен с настроенным Passkey?

    В корпоративной политике безопасности обязательно должен быть прописан регламент восстановления доступа (Account Recovery). На этапе регистрации Passkey сотруднику должен выпускаться резервный фактор — например, длинный одноразовый бэкап-код (Recovery Key), который распечатывается и хранится в надежном месте. Если токен потерян, сотрудник использует этот код для разового входа, после чего старый Passkey немедленно аннулируется ИБ-отделом в панели администратора, и привязывается новое устройство.

    Можно ли скопировать Passkey на другой телефон, как это делается с TOTP-ключами?

    Это зависит от типа Passkey. Существуют Synced Passkeys (копируемые) — они синхронизируются через облачные учетные записи (Apple iCloud, Google Password Manager) между устройствами одного пользователя. Для личного использования это удобно. Но для бизнеса правильным выбором являются Device-Bound Passkeys (аппаратно-привязанные). Такой ключ жестко создается внутри защищенного криптопроцессора конкретного устройства (или USB-токена) и его физически невозможно извлечь, скопировать, отправить по почте или сделать бэкап.

    Правда ли, что биометрия (Face ID / Touch ID) в Passkeys отправляется на сервер компании?

    Нет, это распространенное заблуждение сотрудников. Ваша компания и её серверы авторизации никогда не видят и не хранят отпечатки пальцев или геометрию лиц работников. Биометрическая проверка происходит строго локально внутри процессора смартфона или ноутбука. Сканирование пальца — это лишь локальная команда для чипа безопасности, разрешающая ему использовать закрытый ключ для подписания криптографического запроса от сервера.

    • Комментарии
    Загрузка комментариев...
    Назад к списку
    • ИБ 76
    • Инженерная инфраструктура 9
    • Комплексные системы безопасности 14
    • Новости компании 22
    • Построение ЦОД 41
    • Проектирование 1
    • Решения для совместной работы 19
    • Сетевая инфраструктура 2
    AI-инфраструктура AI-инфраструктура для бизнеса AI-сервер API Chat2Desk Building Information Modeling CCTV ChatGPT бот CIO CNN CRM DAM/DBF DATA MASKING Dell ecommerce Facebook fine-tuning GPU-сервер H3C CAS HPE ids InfiniBand ip-видеонаблюдение ip-камеры IT Kaspesky MFA MITRE ATT&CK ML-инфраструктура MLOps NGFW PACS PAM Physical Access Control System recovery RoCE soc SOC-центры Start AWR Supermicro Systeme Electric TCO AI-сервера TI-платформа training Unified Threat Management UserGate vinchin VoIP-устройства vr VRAM Wi-Fi автоматизация безопасности автоматизация бизнеса автоматизация чатов автоматизированный аудит атака на IoT безопасность бизнеса безопасность пищевого производства бот без кода бот с нейросетью вебинар вендоры AI-серверов видеоаналитика видеонаблюдение Видеонаблюдение видеонаблюдение для гостиниц видеонаблюдение на предприятии виртуализация воронка продаж восстановление данных Гарда БД Гарда Технологии гибридная AI-архитектура гипервизор гиперконвергенция горячий коридор диспетчеризация защита баз данных защита данных ИБ ИБП изоляция воздушных потоков инженерная инфраструктура Инком интер интеграция с CRM инференс информационная безопасность кибербезопасность кибербезопасность для бизнеса киберугрозы клиентская база клиентская поддержка AI Конференции корпоративный мессенджер критическая инфраструктура купить сервер Минск лидогенерация линейный чат-бот мессенджеры для бизнеса мониторинг инженерной инфраструктуры нейросети в промышленности облачные AI-сервисы оборудование для искусственного интеллекта обучение сотрудников онлайн-чат для офиса охлаждение GPU охрана труда на производстве песочница прогрев лидов проектирование ЦОД промышленная безопасность распознавание лиц сервер Беларусь сервер для 1С сервер для бизнеса сервер для виртуализации сервер для ИИ сервер под ключ серверное оборудование серверные решения серверы для нейросетей сетевая безопасность система контроля доступа система контроля и управления доступом система мониторинга система мониторинга инженерной инфраструктуры система определения лиц система хранения данных Системная интеграция системы видеонаблюдения системы охлаждения СКУД скуд собственный сервер для ИИ статус СХД увеличение конверсии удержание клиентов фишинг хеширование холодный коридор центры обработки данных цифровая безопасность цифровой контроль охраны труда ЦОД чат-бот для Instagram чат-бот для Telegram чат-бот для VK чат-бот для WhatsApp чат-боты для бизнеса чат-центр
    Компания
    Чат-боты
    Направления
    Проекты
    Партнеры
    Контакты
    +375 (17) 304-35-45
    +375 (17) 304-35-45
    +375 (29) 693-89-00
    Заказать звонок
    E-mail
    minsk@incom.world
    Адрес
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    Режим работы
    Пн. – Пт.: с 9:00 до 18:00
    Заказать звонок
    minsk@incom.world
    220035, г. Минск, ул. Тимирязева, 72, офис 441 
    © 2026 ООО «Инком интер»
    Политика Cookies
    Политика конфиденциальности
    Карта сайта
    Главная Поиск Контакты Направления Партнеры Компания Проекты Лицензии Реквизиты Блог