Správce hesel a dvoufázové ověření ve firmě

Správce hesel je šifrovaný trezor, který si pamatuje přihlašovací údaje ke všem službám, takže člověku stačí znát jediné hlavní heslo a u každé služby může mít jiné, dlouhé a náhodné. Dvoufázové ověření k heslu přidává druhý důkaz totožnosti, typicky kód z telefonu nebo fyzický klíč. Dohromady řeší dva nejčastější způsoby, jak se cizí člověk dostane do firemního účtu: opakovaně použité heslo, které uniklo jinde, a heslo vylákané podvodnou stránkou.

Jak funguje trezor chráněný hlavním heslem

Všechny uložené údaje se šifrují přímo v zařízení uživatele klíčem odvozeným z hlavního hesla. U cloudových správců, jakými jsou například Bitwarden nebo 1Password, se na servery poskytovatele ukládá jen zašifrovaná podoba trezoru a hlavní heslo provozovatel nezná. Programy typu KeePass jdou ještě dál a trezor drží jako soubor, o jehož umístění a synchronizaci se stará uživatel.

Z tohoto uspořádání plyne důsledek, se kterým je třeba počítat: zapomenuté hlavní heslo obvykle nejde obnovit. Zvolil bych proto heslovou frázi z pěti až šesti náhodných, nesouvisejících slov. Je dlouhá, dá se zapamatovat a dobře se píše i na telefonu. Vedle toho patří fráze na papír do zalepené obálky na bezpečném místě.

Unikátní hesla z generátoru a sdílené trezory pro tým

Vestavěný generátor vytvoří pro každou službu samostatné heslo o zvolené délce. Smysl není ani tak ve složitosti jako v jedinečnosti. Unikne-li databáze hesel z jednoho e-shopu, útočníci tytéž kombinace e-mailu a hesla automaticky zkoušejí u pošty, úložišť a dalších služeb. Kde je heslo jiné, nemají s čím uspět.

Méně známou výhodou je automatické vyplňování. Správce nabídne údaje jen na doméně, ke které jsou uloženy. Na podvržené stránce s adresou lišící se jedním písmenem zůstane pole prázdné, což je varování, které člověk ve spěchu snadno přehlédne, ale program ne.

Firemní verze přidávají sdílené trezory. Přístup k účtu na sociální síti nebo k administraci webu se nepřeposílá e-mailem, ale uloží do trezoru, k němuž má oprávnění vybraná skupina lidí. Považuji za rozumné dělit trezory podle rolí, ne podle osob – například Marketing, Správa webu, Vedení – protože nový kolega pak dostane vše potřebné jedním přiřazením. Při odchodu zaměstnance se mu přístup odebere a hesla ze sdílených trezorů, která znal, se vymění.

Druhý faktor: ověřovací aplikace, bezpečnostní klíč a SMS

Ověřovací aplikace pracuje se standardem TOTP. Při nastavení si telefon z QR kódu převezme tajný klíč a z něj a aktuálního času každých třicet sekund vypočítá šestimístný kód; tentýž výpočet provede server. Telefon k tomu nepotřebuje signál ani data.

Bezpečnostní klíč standardu FIDO2 je malé zařízení do USB portu nebo s bezdrátovým rozhraním NFC. Pro každou službu si vytvoří dvojici kryptografických klíčů, soukromý klíč zařízení nikdy neopustí a přihlášení se potvrdí dotykem. Odpověď klíče je svázána s doménou webu, takže na podvodné stránce nefunguje.

Způsob ověřeníCo uživatel potřebujeOdolnost proti podvodné stránceHlavní slabina
Kód v SMStelefonní číslo a signálnízká, kód lze vylákatpřevod čísla na cizí SIM kartu
Aplikace TOTPtelefon s ověřovací aplikacínízká, kód lze vylákatztráta telefonu bez zálohy
Bezpečnostní klíč FIDO2fyzický klíč, ideálně dvavysoká, vazba na doménuztráta klíče bez náhradního

SMS je z těchto variant nejslabší, protože zpráva putuje sítí operátora a telefonní číslo lze podvodně převést na jinou SIM kartu. I tak je mnohem lepší než žádný druhý faktor. Kde služba nabízí jen SMS, zapnul bych ji bez váhání; kde je na výběr, dal bych přednost aplikaci a u nejcitlivějších účtů klíči.

Záložní kódy a passkeys

Při zapnutí druhého faktoru služba obvykle vygeneruje sadu jednorázových záložních kódů. Slouží pro případ ztraceného nebo rozbitého telefonu a bez nich může obnova přístupu trvat dny, pokud je vůbec možná. Patří do správce hesel k danému účtu; u účtů, kterými se odemyká sám správce a firemní pošta, navíc vytištěné mimo počítač.

Passkeys, česky přístupové klíče, vycházejí ze stejné technologie jako bezpečnostní klíče FIDO2, jen soukromý klíč neleží v samostatném zařízení, ale v telefonu, počítači nebo ve správci hesel, a odemyká se otiskem prstu, obličejem či kódem zařízení. Heslo se při přihlášení vůbec nezadává, takže ho nelze vylákat ani uhodnout. Podpora mezi službami roste, zdaleka však není všude, a přenos mezi různými ekosystémy zatím nebývá pohodlný. Podle mě má smysl passkeys zapínat tam, kde je služba nabízí, a nečekat s ostatními opatřeními, až je bude umět každá.

V jakém pořadí účty ve firmě zabezpečit

Začít se má u e-mailu. Přes poštovní schránku se obnovují hesla téměř všech ostatních služeb, takže kdo ovládne poštu, ovládne zbytek. Hned za ní následuje účet správce domény a hostingu, úložiště dokumentů a správce hesel jako takový. Teprve potom přicházejí na řadu ostatní služby, které lze převádět postupně při každém dalším přihlášení.

Každý důležitý firemní účet by měl mít aspoň dva správce s vlastním druhým faktorem, aby dovolená nebo ztracený telefon jednoho člověka nezablokovaly celou firmu. Sám bych tomu věnoval jedno odpoledne: projít seznam služeb z přehledu základního softwaru malé firmy, u každé zapnout druhý faktor a uložit záložní kódy. Hlavní heslo k trezoru a šifrovací heslo k zálohám pak tvoří dvojici údajů, které musí přežít i ztrátu všech zařízení, a proto se vyplatí řešit je společně se zálohováním firemních dat podle pravidla 3-2-1.

Zdroje

  • NIST Special Publication 800-63B – Digital Identity Guidelines: Authentication and Lifecycle Management, National Institute of Standards and Technology
  • RFC 6238 – TOTP: Time-Based One-Time Password Algorithm, Internet Engineering Task Force (IETF)
  • Web Authentication: An API for accessing Public Key Credentials (WebAuthn), World Wide Web Consortium (W3C)
  • Specifikace FIDO2 a přehled technologie passkeys, FIDO Alliance
  • Doporučení k tvorbě hesel a vícefaktorovému ověřování, Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB)
Našli jste v článku chybu?

Publikováno: 07. 08. 2026

Kategorie: Technologie