АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Двухфакторная аутентификация через приложение-код: включаем везде и не выводим коллектив на баррикады

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-18
Двухфакторная аутентификация через приложение-код: включаем везде и не выводим коллектив на баррикады

Я директор IT-аутсорсинговой компании, и за последний год я лично включил двухфакторку у полутора десятков клиентов — от бухгалтерской фирмы на 8 человек до производства на 40 рабочих мест. Везде одна и та же картина: бухгалтер в панике звонит в девять утра, потому что телефон разрядился, а зайти в 1С надо прямо сейчас. Расскажу, как я это делаю так, чтобы взлома не было, а звонков с паникой — тоже почти не было.

Почему я вообще на этом настаиваю

В марте у одного клиента — юрфирма на 15 человек — увели почту главбуха. Пароль был «Ольга1985», стоял с 2019 года, светился в утечке с какого-то форума про кулинарию, где она регистрировалась под тем же e-mail. Взломщик тихо сидел в почте три недели, читал переписку с банком, а потом отправил письмо в бухгалтерию с просьбой сменить реквизиты для оплаты аренды. Спасло только то, что бухгалтер решила перезвонить арендодателю на всякий случай. Могли уйти 340 тысяч рублей одним платежом.

После этого случая я завёл себе правило: у любого клиента, где есть доступ к деньгам, к 1С или к RDP наружу, двухфакторка должна стоять везде, куда дотягиваются руки. Не потому что модно, а потому что пароль — это давно уже не защита, это формальность. Базы паролей утекают пачками, а один и тот же пароль люди используют на трёх сайтах, на почте и в личном кабинете госуслуг одновременно.

Плюс TOTP-кода в том, что он живёт 30 секунд и генерируется прямо на телефоне без интернета. Даже если у злоумышленника есть пароль, украденный со взломанного сайта интернет-магазина, зайти в вашу почту он не сможет — кода у него нет и не будет.

TOTP, а не SMS — и вот почему

Первый вопрос, который мне задают: а чем код в приложении лучше кода по SMS? Разница принципиальная. SMS идёт через сотового оператора, а там есть SIM-свопинг — мошенник приходит в салон связи с поддельной доверенностью или договаривается с недобросовестным сотрудником и переоформляет ваш номер на свою симку. Знаю случай в Москве в 2025 году, когда у предпринимателя таким способом увели доступ к банк-клиенту за один вечер — SMS с кодом просто пришла не на его телефон.

TOTP (Time-based One-Time Password) работает иначе: секретный ключ генерируется один раз при настройке и хранится только на устройстве и на сервере, а код синхронизируется по времени, без всякой сети. Украсть его можно только украв сам телефон — либо получив доступ к резервной копии приложения. Это уже совсем другой уровень усилий для атакующего.

Ещё TOTP бесплатный и работает без интернета и без сотовой связи вообще — на планшете в режиме полёта, на старом телефоне без симки, лежащем в сейфе как резервный. Для компании это ещё и экономия: SMS-шлюзы стоят денег при массовой рассылке, а приложение — бесплатно и без ограничений.

Какое приложение выбрать для всего коллектива

Тут я сразу отговариваю клиентов от Google Authenticator в чистом виде — да, он привычный, но до недавнего времени у него не было облачного бэкапа, и при потере телефона все коды пропадали разом. Сейчас синхронизация через Google-аккаунт появилась, но у половины сотрудников в 2FA-приложении Google-аккаунт вообще не привязан, и они об этом узнают только когда уже поздно.

Я обычно рекомендую Яндекс Ключ — он бесплатный, интерфейс на русском, есть резервное копирование в Яндекс ID, и это снимает половину звонков про «потерял телефон». Для компаний, где часть сотрудников на iPhone, хорошо заходит Authy — там облачный бэкап с самого начала был встроен, можно поставить приложение сразу на два устройства и синхронизировать. Microsoft Authenticator тоже неплох, особенно если у вас уже Microsoft 365.

Главное правило, которое я довожу до всех клиентов лично: одно приложение на весь коллектив, а не «кто что скачал». Когда у бухгалтерии Google Authenticator, у продажников Authy, а у директора вообще бумажка с кодами в столе — поддерживать это невозможно, и через месяц кто-то обязательно останется без доступа.

Включаем на почте — пошагово

Начинаю всегда с почты, потому что через неё восстанавливают доступ ко всему остальному. Если у вас корпоративная почта на своём сервере — например, на mailcow, как у части моих клиентов — двухфакторка включается в SOGo-панели каждого ящика отдельно: раздел настроек, вкладка Security, кнопка Two-Factor Authentication, выбираете TOTP, сканируете QR-код приложением и вводите первый сгенерированный код для подтверждения.

Если почта на Яндекс 360 для бизнеса или в Google Workspace — там процесс похожий, но включается либо каждым пользователем самостоятельно в личном кабинете, либо администратором сразу для всего домена принудительно. Я всегда включаю принудительно через админ-панель, потому что если оставить на самостоятельное усмотрение — за месяц включат от силы треть.

Важный момент: сразу после включения система выдаёт 8–10 резервных кодов одноразового использования. Я требую распечатать их и положить в сейф или закрытый ящик стола, а не хранить в фотографиях на том же телефоне, где стоит приложение — это как хранить ключ от квартиры приклеенным к двери.

1С: тонкий клиент, веб и терминал — разные сценарии

С 1С сложнее, потому что вариантов подключения три, и в каждом двухфакторка настраивается по-своему. Начиная с платформы 8.3.10 в конфигураторе появилась встроенная двухфакторная аутентификация — включается в разделе «Администрирование → Настройки пользователей и прав → Многофакторная аутентификация». Там можно выбрать TOTP-приложение как второй фактор, и это работает и в толстом, и в тонком клиенте, и в веб-клиенте.

У одного клиента — торговая компания на УТ 11 — я включил это для всех, кто заходит в базу извне через интернет, и оставил без второго фактора тех, кто заходит только по локальной сети из офиса под VPN. Это компромисс: снаружи риск выше, значит там и защита строже, а внутри периметра уже стоит VPN и файрвол, дублировать не всегда оправданно по времени настройки.

Если у вас 1С опубликована через терминальный сервер по RDP — а у половины моих клиентов именно так — двухфакторку логичнее вешать не на саму 1С, а на вход в RDP-сессию: через RD Gateway с поддержкой Duo или через тот же принцип на уровне Windows Hello for Business. Тогда сотрудник вводит код один раз при заходе на сервер, а не на каждый чих внутри 1С — это и удобнее, и коллектив меньше ворчит.

Админки, RDP и VPN — периметр важнее всего

Самое критичное место — это админки роутеров, панели хостинга и VPN-доступ, потому что через них можно дотянуться до всего остального. На Keenetic двухфакторка включается через KeenDNS и облачный аккаунт Keenetic — заходите в настройки облака, включаете подтверждение входа, дальше вход в веб-интерфейс маршрутизатора требует кода. На pfSense есть встроенный пакет Google Authenticator в разделе System → User Manager → Auth Servers, ставится минут за десять на каждого администратора.

На хостинг-панелях вроде HestiaCP или ISPmanager обычно из коробки TOTP тоже есть — просто мало кто заходит в раздел Security и включает. Я это делаю рутинно при каждом новом проекте: первым делом не сайт настраиваю, а закрываю панель управления двухфакторкой, потому что если её уведут — уведут вообще всё, что на сервере лежит.

Отдельно слежу за VPN — если у компании WireGuard или OpenVPN, там TOTP напрямую не встроен, но можно повесить его перед веб-интерфейсом управления VPN-сервером или использовать связку с RADIUS-сервером, который умеет спрашивать второй фактор. Это чуть сложнее в настройке — час-полтора работы, но окупается один раз, когда кто-то потеряет рабочий ноутбук в такси.

Как не потерять доступ при смене телефона

Вот тут происходит девяносто процентов паники, и я эту часть теперь объясняю клиентам ещё до включения двухфакторки, а не после первого звонка. Правило номер один: резервные коды, которые выдаются при первой настройке, печатаются и хранятся отдельно от телефона — физически, на бумаге, в сейфе или закрытом шкафу бухгалтерии. Один код — одно использование, но их обычно 8–10, этого хватит на любую внештатную ситуацию.

Правило номер два: для критичных сервисов — почта директора, вход в банк-клиент, админка сервера — я завожу второй, «теневой» доступ у второго ответственного лица, обычно у системного администратора или у самого директора как дублирующего аккаунта. Если основной телефон утонул, потерялся или разбился, второй человек может восстановить доступ через свою учётку, а не ждать техподдержку сервиса три дня.

И третье — при смене телефона не удаляйте старое приложение, пока не перенесли все коды на новое. В Яндекс Ключе и Authy это делается через экспорт в облако одной кнопкой, в Google Authenticator — через функцию переноса аккаунтов с QR-кодом между двумя телефонами одновременно. У меня был клиент, который сначала выбросил старый телефон, а потом полдня вспоминал пароли от резервных кодов — просто держите в голове порядок действий заранее, это трёхминутная операция, если не спешить.

Как внедрить, чтобы коллектив не устроил бунт

Честно скажу: если просто разослать письмо «с понедельника всем включить 2FA» — вы получите десяток жалоб и саботаж. У меня работает другая схема: сначала внедряю на себе и на IT-отделе, две недели обкатываю, ловлю все грабли сам. Потом собираю пятиминутку с ключевыми сотрудниками — бухгалтерией и продажами обычно, — показываю на своём телефоне, как это работает, и даю попробовать сразу на месте.

Дальше — обязательная методичка на одну страницу с картинками: как установить приложение, как отсканировать QR-код, куда положить резервные коды. Без методички через неделю все забывают, что делали. И даю две недели переходного периода, когда старый вход ещё работает параллельно с новым — люди привыкают в своём темпе, без стресса в духе «завтра всё сломается».

И последнее — я всегда объясняю не «так требует безопасность», а конкретно, зачем это лично сотруднику: если уведут доступ к 1С под его логином, отвечать в итоге будет он, а не абстрактная компания. Когда люди понимают личный интерес, а не просто исполняют спущенное сверху распоряжение, сопротивления почти не остаётся.

Частые вопросы

Сотрудник потерял телефон и не сохранил резервные коды — что делать?
Если это почта или облачный сервис — восстановление идёт через администратора аккаунта или службу поддержки сервиса с подтверждением личности, обычно час-два. Если это 1С или локальная админка — второй ответственный сотрудник с дублирующим доступом сбрасывает второй фактор для этого пользователя вручную. Именно поэтому я всегда настаиваю на резервных кодах и втором ответственном лице ещё на этапе включения.

Можно ли одним приложением защитить сразу почту, 1С и админку роутера?
Да, и это даже правильный подход — одно приложение вроде Яндекс Ключ или Authy хранит десятки отдельных TOTP-профилей одновременно, каждый со своим секретом и своей иконкой сервиса. Путаницы не возникает, коды генерируются независимо друг от друга.

SMS-код разве не проще для сотрудников, чем разбираться с приложением?
Проще в моменте, но SMS перехватывается через SIM-своппинг и социальную инженерию у оператора связи, а приложение — нет. Плюс SMS не работает без сотовой сети и требует оплаты шлюза при массовой рассылке кодов. Приложение ставится один раз и дальше работает бесплатно и без сети.

Нужно ли включать 2FA абсолютно всем в компании или только руководству?
Я всегда включаю минимум там, где есть доступ к деньгам, к базе 1С и к внешним админкам — это обычно бухгалтерия, руководство и IT-специалист. Для остальных сотрудников с ограниченным доступом можно оставить обычный пароль, если внутри периметра уже стоит VPN и файрвол — но чем компания крупнее, тем разумнее включать двухфакторку всем без исключения.

Хотите, чтобы я включил двухфакторку у вас — и настроил так, чтобы никто не потерял доступ?
Приходите в «АйТи-Фреш» — сделаем аудит доступов и внедрим 2FA без паники в коллективе за пару недель.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи