Корпоративная почта

Блокировка 2FA в веб-почте: как вернуть коллеге доступ

Автор: Alexey Bulygin
Ключ поворачивается в замке рядом с выброшенным сломанным брелоком

Человек меняет телефон, сбрасывает его или просто удаляет приложение-аутентификатор во время уборки. Пароль по-прежнему работает, а второго фактора больше нет, поэтому войти в почту невозможно. Блокировка 2FA в веб-почте является одним из самых частых обращений в поддержку любой организации, которая серьёзно относится к безопасности. Такую ситуацию вполне можно предвидеть.

Разберём два способа восстановить доступ, почему это нельзя делать автоматически и какие простые приготовления превращают проблему на полдня в двухминутную задачу.

Почему это случается так часто

Двухфакторную аутентификацию настраивают один раз на одном устройстве. В этот момент человек думает о входе в почту, а не о том, что произойдёт при потере устройства.

Пользователю предлагают сохранить коды восстановления, но обычно он их игнорирует, поскольку они кажутся лишним заданием. Телефон меняют примерно раз в три года. Если приложение-аутентификатор не было включено в резервную копию и его данные не перенесли специально, коды на новое устройство не попадут. Поэтому блокировка 2FA не означает, что кто-то допустил ошибку. Это предсказуемое следствие жизненного цикла устройств.

Об этом стоит помнить, когда проблема возникнет. Человек без доступа часто чувствует себя неловко, хотя не сделал ничего глупого.

Два способа восстановить доступ

Их ровно два, причём самостоятельно можно воспользоваться только первым.

Код восстановления. Такие коды выдаются при подключении 2FA и позволяют восстановить доступ без посторонней помощи. Пользователь вводит пароль, а вместо кода из приложения указывает код восстановления. После входа он удаляет прежний второй фактор и подключает новое устройство в настройках веб-почты. Администратор не участвует ни на одном этапе.

Обращение к нам. Если коды восстановления тоже утрачены, второй фактор нужно сбросить с нашей стороны. Это делает служба поддержки, а в панели управления такой функции намеренно нет. Владелец аккаунта, способный незаметно отключить 2FA у любого ящика, стал бы для злоумышленника более полезной целью, чем сам ящик.

Важно точно понимать возможности панели управления клиента, поскольку кажется, что она должна помочь. На странице безопасности ящика видно, включена ли двухфакторная аутентификация и когда её подтвердили. Там же можно изменить пароль ящика. Сбросить второй фактор нельзя. Смена пароля не устраняет блокировку 2FA, поскольку доступ ограничивает не пароль.

Каким бы способом ни сбросили фактор, пользователю следует сразу подключить его заново, а не откладывать на "потом". Ящик, который только что пережил блокировку 2FA и теперь защищён одним паролем, особенно нежелательно оставлять в таком состоянии.

Убедитесь, с кем вы разговариваете

Прежде чем передавать запрос о блокировке 2FA от имени другого человека, подтвердите его подлинность. Именно этот важный шаг чаще всего пропускают.

С точки зрения злоумышленника просьба снять второй фактор с чужого аккаунта является одним из самых ценных действий, к которым можно склонить коллегу. Она приходит по почте или в чате, выглядит обыденно и передаётся дальше, поскольку отправитель кажется осведомлённым.

Проверьте запрос по независимому каналу. Если он пришёл по электронной почте, позвоните человеку. Если в чате, задайте вопрос, ответа на который не знает самозванец, или подтвердите лично. Проверка занимает минуту. То, что окончательное действие выполняет служба поддержки, представляет собой второй уровень защиты, но не повод пропускать первый.

Особенно внимательно относитесь к срочным, извиняющимся и немного растерянным просьбам. Именно так выглядит настоящая блокировка 2FA. Точно так же разыгрывается атака с применением социальной инженерии, поскольку срочность мешает проверке.

Как свести восстановление к простой процедуре

Три несложные меры превращают инцидент в обычную задачу.

Сделайте сохранение кодов восстановления частью подключения. Это не дополнительный необязательный шаг после настройки, а часть той же процедуры с заранее определённым местом хранения. Очевидный вариант представляет собой менеджер паролей, но распечатанная копия тоже вполне подходит.

Там, где это разумно, предложите подключить второе устройство. При наличии планшета или запасного телефона потеря одного устройства станет неудобством, а не полной блокировкой.

Запишите порядок эскалации. При блокировке 2FA пользователь должен знать, к кому обратиться, а ответственный сотрудник должен понимать, что сброс выполняется через поддержку, а не через панель управления. Если выяснять это уже во время инцидента, можно потерять полдня.

Эти меры не предотвращают блокировки, да и не должны. Они уменьшают стоимость восстановления. Именно коды восстановления превращают обращение в поддержку в двухминутную самостоятельную процедуру, поэтому на их сохранении стоит настаивать гораздо настойчивее, чем обычно.

Два случая, которые только похожи на блокировку

Для пользователя две ситуации выглядят точно так же, хотя требуют совершенно разных действий.

Приложение работает, но коды отклоняются. Обычно причина состоит в рассинхронизации часов. Одноразовые коды на основе времени по RFC 6238 зависят от достаточно точных часов устройства. Если телефон отклонился больше чем на минуту, созданные коды не пройдут проверку. Включите автоматическую синхронизацию времени, сброс 2FA не потребуется.

Выбрана другая учётная запись. Люди с несколькими адресами иногда подключают 2FA для одного, а пытаются войти в другой, либо выбирают неверную запись в приложении-аутентификаторе. Проверьте это до любого сброса.

Возможен и вход совсем не на той странице. Пользователи почтовых ящиков входят через форму веб-почты, а не через панель управления аккаунтом. Пароль от одного интерфейса не подойдёт к другому. Для пользователя это выглядит как непонятная ошибка, а не как очевидно неверное место входа.

Нужно ли вообще требовать 2FA

Поскольку блокировки являются издержкой, разумно спросить, стоит ли польза этих неудобств.

Для любого ящика, принимающего письма для сброса паролей в других сервисах, а это почти все ящики, ответ однозначно положительный. Почта служит каналом восстановления для остальных учётных записей, поэтому именно её нужно защищать лучше всего. Блокировка 2FA, решаемая кодом восстановления, представляет собой небольшую цену по сравнению со взломанным ящиком.

Настоящее неудобство возникает с общими рабочими адресами, которыми пользуются несколько человек. Решение состоит не в отказе от второго фактора, а в отказе от общей учётной записи. Используйте общий почтовый ящик с участниками, чтобы каждый человек проходил аутентификацию под собственной учётной записью.

Тот же принцип лежит в основе подключения пользователей: учётные данные должны принадлежать конкретному человеку. Поэтому приглашения позволяют каждому установить собственный пароль, а администратору не нужно его знать. Подробнее об этом рассказано в статье про настройку ящиков без передачи паролей.

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.