Bezpieczeństwo IT · IAM

Zarządzanie tożsamością i dostępem – od MFA po passwordless

Zespół bezpieczeństwa Zdalny Admin·17 grudnia 2025·5 min czytania

Skuteczne IAM zaczyna się od MFA, ale kończy na metodach odpornych na phishing i uwierzytelnianiu passwordless, gdzie kradzież hasła przestaje mieć jakiekolwiek znaczenie. W praktyce wdrażasz silne uwierzytelnianie, porządkujesz uprawnienia i zabezpieczasz proces odzyskiwania kont. To najszybsza droga do redukcji ryzyka.

Czym jest IAM i dlaczego większość incydentów zaczyna się od tożsamości?

IAM (Identity and Access Management) to zestaw procesów i technologii, które odpowiadają na 3 pytania:

  • Kto próbuje uzyskać dostęp?
  • Do czego ma dostęp i na jakich zasadach?
  • Skąd i w jakich warunkach ten dostęp jest przyznawany?

W praktyce większość skutecznych ataków idzie „przez człowieka” i jego konto: phishing, przejęcie sesji, wycieki haseł, błędy w konfiguracji uprawnień. Verizon DBIR 2024 pokazuje, że czynnik ludzki pojawia się w dużej części naruszeń.

Co w IAM jest ważniejsze: uwierzytelnianie czy autoryzacja?

Na produkcji oba są krytyczne, ale firmy najczęściej mylą priorytety.

  • Uwierzytelnianie: potwierdzenie tożsamości (hasło, MFA, passkey).
  • Autoryzacja: określenie uprawnień (RBAC, ABAC, polityki).

Moje doświadczenie z audytów jest brutalnie proste: możesz mieć najlepsze MFA na świecie, ale jeśli konto ma nadmierne uprawnienia albo dostęp nie jest segmentowany, szkody po przejęciu są nadal ogromne.

Jakie typy MFA działają dobrze, a jakie są dziś ryzykowne?

MFA to „dodatkowy czynnik” obok hasła, ale nie każda metoda MFA daje ten sam poziom bezpieczeństwa.

Najczęstsze metody i ich realne ryzyka:

  • Kody SMS/e-mail: podatne na SIM-swapping, przechwycenie i socjotechnikę. Dobre jako etap przejściowy, słabe jako docelowy standard.
  • TOTP (kody z aplikacji uwierzytelniającej): lepsze niż SMS, ale wciąż możliwe do wyłudzenia phishingiem.
  • Push MFA (zatwierdź na telefonie): wygodne, ale podatne na „push fatigue” i prompt bombing.
  • MFA odporne na phishing: FIDO2/WebAuthn, klucze sprzętowe, passkeys. To obecnie złoty standard dla kont uprzywilejowanych i dostępu do krytycznych systemów.

Czym jest MFA odporne na phishing i dlaczego ma znaczenie w 2025 roku?

MFA odporne na phishing to metoda, której nie da się skutecznie „przekazać” na fałszywą stronę logowania, bo uwierzytelnienie jest kryptograficznie powiązane z prawdziwą domeną usługi.

CISA wprost wskazuje WebAuthn i powiązany z nim standard FIDO2 jako rozwiązania odporne na phishing.

W praktyce to różnica między:

  • „użytkownik dał się nabrać, ale nic się nie stało”,
    a
  • „użytkownik dał się nabrać i mamy incydent”.

Co oznacza passwordless i czy to to samo co passkeys?

Passwordless oznacza logowanie bez wpisywania hasła. Najczęściej spotkasz dwa modele:

  1. Passkeys
    Passkey to kryptograficzne poświadczenie FIDO powiązane z kontem i urządzeniem użytkownika. Użytkownik loguje się tak samo, jak odblokowuje telefon lub laptop (biometria, PIN).
  2. Inne metody passwordless
    Na przykład Windows Hello lub certyfikaty w środowiskach korporacyjnych. Kluczowe jest, by metoda była odporna na phishing i miała sensowny proces odzyskiwania.

Jakie korzyści biznesowe daje passwordless w IAM?

Passwordless to nie tylko „ładny UX”. W praktyce daje trzy rzeczy:

  • mniej resetów haseł (realne koszty helpdesku spadają),
  • mniej skutecznych ataków phishingowych (nie ma hasła do wyłudzenia),
  • wyższy odsetek udanych logowań (mniej tarcia dla użytkownika).

Microsoft raportował bardzo wysoką skuteczność logowań passkey w porównaniu z hasłami i mocno forsuje model „passwordless by default” dla nowych kont.

Jak wprowadzić MFA krok po kroku, żeby nie zabić produktywności?

Najbezpieczniejszy rollout, który sprawdził mi się w firmach od 50 do 5000 osób:

  1. Inwentaryzacja aplikacji i metod logowania
    Zidentyfikuj legacy auth (IMAP/SMTP bez nowoczesnego uwierzytelniania, stare VPN-y, aplikacje bez SSO). To zwykle główna mina.
  2. SSO jako standard, nie wyjątek
    Centralizuj logowanie w IdP wszędzie, gdzie to możliwe. Rozproszone konta to rozproszony chaos.
  3. Pilotaż na grupach wysokiego ryzyka
    Zacznij od IT, finansów, adminów i zarządu. Potem cała reszta.
  4. Stopniowe podnoszenie wymagań
    Zacznij od MFA dla dostępu z zewnątrz i ryzykownych logowań, potem przejdź do pełnego wymuszenia.
  5. Wytnij słabe metody
    SMS i e-mail jako fallback tylko tam, gdzie to naprawdę konieczne, i tylko tymczasowo.
  6. Zbuduj odporny proces odzyskiwania
    Najczęstsza droga obejścia MFA to odzyskanie konta. Recovery musi być trudniejsze niż samo logowanie.

Jak przejść z MFA do passkeys bez chaosu?

Dobre wdrożenie passkeys to projekt tożsamościowy, a nie „włącznik w panelu ustawień”.

Praktyczny plan:

  1. Ustal, gdzie passkeys mają sens od razu
    Konta uprzywilejowane, dostęp do paneli administracyjnych, SOC, finanse.
  2. Wybierz model passkeys
  • device-bound (ściśle powiązane z urządzeniem),
  • synchronized (synchronizowane między urządzeniami w ramach ekosystemu).
  1. Zadbaj o onboarding
    Użytkownicy muszą wiedzieć: co robić przy zmianie telefonu, jak działa zapasowy dostęp i jak nie zablokować się samemu.
  2. Wprowadź step-up authentication
    Nie wszystko musi od razu wymagać passkey. Wrażliwe operacje mogą wymagać mocniejszego kroku.
  3. Mierz i poprawiaj
    Śledź adopcję, liczbę zgłoszeń, czas logowania i liczbę udanych prób phishingu.

Jak zabezpieczyć konta uprzywilejowane (PAM) na drodze od MFA do passwordless?

Jeśli masz zrobić dobrze tylko jedną rzecz, zrób to dla adminów.

Standard, który realnie podnosi bezpieczeństwo:

  • osobne konta administracyjne i użytkownika,
  • MFA odporne na phishing dla adminów (FIDO2/WebAuthn),
  • JIT/JEA (dostęp przyznawany na ograniczony czas i do konkretnego zadania),
  • logowane i audytowalne sesje administracyjne,
  • ograniczony dostęp sieciowy do paneli zarządzania.

To obszar, w którym passwordless ma największy sens, bo ryzyko jest największe.

Jakie są najczęstsze błędy we wdrożeniach IAM?

Z doświadczenia wdrożeniowego i incident response:

  • MFA włączone, ale niewymuszone (użytkownicy „kiedyś to ustawią”),
  • brak blokady legacy auth,
  • push MFA bez polityk (brak ochrony przed prompt bombingiem),
  • słabe odzyskiwanie konta (helpdesk da się przekonać do wszystkiego),
  • brak widoczności (rozproszone logi, brak korelacji zdarzeń),
  • brak zasady najmniejszych uprawnień (przejęte konto może za dużo).

Jak mierzyć, czy IAM naprawdę działa?

Jeśli nie mierzysz, to tylko wierzysz.

Najbardziej praktyczne KPI:

  • odsetek kont z MFA i z MFA odpornym na phishing,
  • liczba zablokowanych prób logowania wysokiego ryzyka,
  • liczba resetów haseł na 100 użytkowników,
  • liczba incydentów wynikających z przejęcia konta,
  • czas nadawania i odbierania uprawnień (joiner, mover, leaver),
  • liczba kont uprzywilejowanych i czas ich aktywności.

Źródła

  • NIST SP 800-63B (Digital Identity Guidelines, wymagania dotyczące uwierzytelniania): (NIST Pubs)
  • CISA, Implementing Phishing-Resistant MFA (WebAuthn/FIDO2 jako odporne na phishing): (CISA)
  • CISA, Hybrid Identity Solutions Guidance (ocena WebAuthn/FIDO2 jako odpornych na phishing): (CISA)
  • FIDO Alliance, Passkeys (definicja i mechanizm passkeys): (FIDO Alliance)
  • Microsoft Security Blog, passkeys i wdrożenia (kontekst adopcji i kierunek passwordless): (Microsoft)
  • The Verge, Microsoft passwordless by default i statystyki skuteczności logowań: (The Verge)