Ellopott munkamenetek, kijátszott kétlépcsős azonosítás: így védheti felhőfiókjait egy kkv

A kétlépcsős azonosítás önmagában már nem jelent garanciát: a böngészős munkamenetek és OAuth-jogosultságok felügyelete nélkül a vállalati rendszerek védtelenek maradnak.

Ellopott munkamenetek, kijátszott kétlépcsős azonosítás: így védheti felhőfiókjait egy kkv

Sok hazai kkv-nál könyvelik el elégedett sóhajjal azt a napot, amikor a céges fiókokban kötelezővé teszik a kétlépcsős azonosítást. Úgy tűnik, a jelszószivárgások és a monitor szélére ragasztott cetlik korszaka lezárult, a digitális bejárat pedig zárva marad a betolakodók előtt. A Google Workspace, a Microsoft 365 és az elterjedt generatív mesterségesintelligencia-eszközök világában azonban a védendő felület alaposan átalakult. Ezek a platformok már rég nem egyszerű levelezőrendszerek: itt összpontosul a cég teljes szellemi vagyona, szerződésállománya, ügyféllistája és pénzügyi nyilvántartása. A támadók ráadásul egyre ritkábban próbálkoznak hagyományos jelszótöréssel; sokkal inkább a már hitelesített állapotot, a böngészőben futó aktív munkamenetet célozzák meg. Ez a technikai váltás a magyar kkv-szektor egyik legveszélyesebb kiberbiztonsági vakfoltja.

A klasszikus kétlépcsős azonosítás megkerüléséhez ma már nincs szükség méregdrága, egyedi fejlesztésű kártevőkre, hiszen a feketepiacon bárki fillérekért hozzáfér a kulcsrakész adathalász-fegyvertárakhoz. Az úgynevezett Adversary-in-the-Middle – a kommunikáció közé ékelődő – támadások lényege egy fordított proxy, amely észrevétlenül áll a gyanútlan munkatárs és a valódi bejelentkezési felület között. Amikor a dolgozó rákattint a megtévesztő hivatkozásra, a Microsoft vagy a Google hivatalos belépési oldalának tökéletes másolatát látja. Megadja a felhasználónevét, a jelszavát, majd jóváhagyja a telefonos értesítést vagy beírja az SMS-kódot. A köztes szerver ezeket valós időben továbbítja a szolgáltatónak, majd a sikeres belépés pillanatában lementi a böngészőnek visszaküldött munkamenet-sütit és az azonosító tokent. Hasonló eredménnyel járnak a munkaállomásokra beszivárgó adatlopó kártevők is, amelyek közvetlenül a helyi böngészőprofilokból másolják ki a hitelesítési adatokat. Mivel a felhőszolgáltató számára a munkamenet innentől teljesen szabályosnak látszik, a támadónak többé sem a jelszóra, sem a második hitelesítési lépésre nincs szüksége ahhoz, hogy szabadon mozogjon a rendszerben.

Egyetlen megszerzett felhős munkamenet is elég ahhoz, hogy dominóként dőljön össze a cég biztonsága. A behatolók ritkán hívják fel magukra a figyelmet azonnali zsarolással vagy a hozzáférés zárolásával. Sokkal kifizetődőbb csendben maradni, és üzleti e-mailes csalást előkészíteni. Rejtett levéltovábbítási szabályokat hoznak létre, a bejövő figyelmeztetéseket automatikusan a kukába irányítják, majd az ügyvezető vagy a gazdasági vezető nevében módosított számlaszámokat küldenek ki a kulcspartnereknek. A Verizon 2025-ös adatvédelmi incidensjelentése szerint a hitelesítő adatokkal való visszaélés továbbra is a sikeres behatolások első számú forrása, ami a kkv-knál azonnali likviditási válságot idézhet elő. Egy feltört vezetői fiókból nemcsak a belső levelezés és a bizalmas szerződések szivárognak ki, hanem a vállalati tudásbázisok és a beágyazott mesterségesintelligencia-modellek is hozzáférhetővé válnak. Ha a szenzitív üzleti adatokat jogosulatlanul töltik fel egy külső MI-eszközbe, az nem csupán súlyos bírsággal fenyeget, de a partnerek bizalmát és a cég piaci hírnevét is hosszú évekre tönkreteheti.

A védelem megerősítésének első lépése a hitelesítési eljárások felülvizsgálata, a kétlépcsős azonosítási módok között ugyanis hatalmas különbségek vannak. Az amerikai kiberbiztonsági ügynökség, a CISA nem véletlenül szorgalmazza az adathalászatnak ellenálló megoldások használatát. Az SMS-ben érkező kódok és az egyszerű mobil push-üzenetek könnyen átjátszhatók a köztes proxykon, míg a FIDO2 szabványra épülő fizikai biztonsági kulcsok vagy a modern passkey-k hardveres szinten védik a belépést. A FIDO-alapú hitelesítés a titkosítás révén szigorúan a meglátogatott weboldal valódi tartománynevéhez köti a belépést, így ha a munkatárs egy adathalász proxy felületén próbálkozik, a kulcs automatikusan megtagadja az azonosítást. A gyakorlatban ez azt jelenti, hogy a rendszergazdák, a cégvezetők, a pénzügyi és a HR-munkatársak fiókjainál haladéktalanul be kell vezetni a hardverkulcsos védelmet, az SMS-alapú azonosítást pedig ki kell vezetni. Ezzel egy időben érvényesíteni kell a legkisebb jogosultság elvét is: a napi munkához senkinek sem szabad korlátlan adminisztrátori jogokat biztosítani.

A biztonság azonban nem állhat meg a bejelentkezés pillanatánál; a munkamenetek életciklusát és az eszközök megbízhatóságát folyamatosan kontrollálni kell. A felhőrendszerekben alapértelmezettként aktív, elavult hitelesítési protokollok nem támogatják a korszerű védelmi rétegeket, ezért ezeket a legacy csatornákat le kell tiltani. Feltételes hozzáférési szabályokkal előírható, hogy a céges rendszerek csak menedzselt, naprakész és biztonságosnak minősített eszközökről legyenek elérhetők. Érdemes szűkebbre szabni a munkamenetek élettartamát és rendszeres újraazonosítást kérni, így egy ellopott süti nem biztosít hetekig tartó, észrevétlen bejárást a támadóknak. Hasonlóan kritikus pont az OAuth-jogosultságok kezelése. A munkatársak hajlamosak egyetlen kattintással teljes hozzáférést adni ismeretlen bővítményeknek vagy külső appoknak. A harmadik féltől származó integrációk szigorú adminisztrátori engedélyezése megakadályozza, hogy a bűnözők a jóváhagyási folyamat kijátszásával, úgynevezett hozzájárulási adathalászattal építsenek ki tartós jelenlétet a felhőben.

A két legelterjedtebb irodai ökoszisztéma kissé eltérő megközelítést igényel a rendszergazdáktól. A Microsoft 365 környezetben a feltételes hozzáférés finomhangolása, a globális adminisztrátorok számának minimalizálása és az elavult hitelesítés letiltása adja a védelem gerincét. Itt különösen fontos a külső tartományokba mutató automatikus levéltovábbítás központi tiltása, ami megakadályozza a postafiókok csendes lehallgatását. A Google Workspace-nél a hardverkulcsos kétlépcsős azonosítás kötelező kikényszerítése, a postafiók-delegálások rendszeres felülvizsgálata és a naplófájlok figyelése a kulcsfeladat. A generatív mesterséges intelligencia terjedése miatt pedig mindkét platform mellett elengedhetetlen a céges és privát fiókok szétválasztása. Egyértelmű céges szabályzatban kell rögzíteni, milyen adatok tölthetők fel ezekbe az eszközökbe, és meg kell tiltani az ellenőrizetlen AI-bővítmények hozzáférését a központi fájltárakhoz.

A megelőzés mellett nélkülözhetetlen a gyanús jelek azonnali észlelése és egy világos incidenskezelési terv. A biztonsági rendszereknek azonnal riasztaniuk kell, ha szokatlan helyszínről érkezik bejelentkezés, ha ismeretlen eszközről regisztrálnak új kétlépcsős azonosítót, vagy ha hirtelen tömeges adatletöltés indul meg a felhőtárhelyekről. Sokan esnek abba a hibába, hogy egy észlelt behatolás után beérik egy egyszerű jelszócserével. A Microsoft és a vezető biztonsági szervezetek útmutatói egyértelműek: a jelszó módosítása mellett haladéktalanul érvényteleníteni kell az összes aktív munkamenetet és tokent, törölni kell az alkalmazásjelszavakat, és át kell vizsgálni a frissen létrehozott postafiók-szabályokat, valamint OAuth-engedélyeket. Ha egy vállalkozás nem rendelkezik elegendő belső kapacitással ezekhez a lépésekhez, a biztonsági auditot és a szabályzatok beállítását érdemes külső IT-biztonsági partnerre bízni. A megfelelően beállított védelem nem gátolja a mindennapi munkát, viszont garantálja a cég működőképességét.

A felhőszolgáltatások rugalmassága elengedhetetlen a modern üzletmenethez, de a hozzáférések védelmének felelőssége mindig a vállalatnál marad. Az egyszerű jelszavak ideje lejárt, és a hagyományos kétlépcsős azonosítás is csak az első védelmi vonalat jelenti. Mivel a támadók már a böngészős munkameneteket és a felhős jogosultságokat célozzák, a védelemnek is ehhez kell igazodnia. A hardveres hitelesítés, a hozzáférések korlátozása és a felhőbeli aktivitás kontrollja nem igényel csillagászati költségvetést; mindössze következetes beállítások, fegyelmezett adminisztráció és olyan vezetői szemlélet szükséges hozzá, amely a digitális identitást a cég egyik legfontosabb vagyontárgyaként kezeli.

Share

Curious how we can help?


Explore our in-house products, or let's talk through your project.

CraneFlow ERP Document Recognition Tool Services Contact