АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Двухфакторная аутентификация для 1С, почты и банк-клиента: как включить 2FA и не устроить бунт в офисе

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-20
Двухфакторная аутентификация для 1С, почты и банк-клиента: как включить 2FA и не устроить бунт в офисе

За пятнадцать лет в IT-аутсорсинге я разгребал десятки взломанных банк-клиентов и угнанных почтовых ящиков. Причина почти всегда одна и та же — простой пароль, который никто не менял с момента внедрения. Двухфакторная аутентификация закрывает эту дыру процентов на девяносто. Но стоит произнести фразу «теперь при входе нужен код из приложения на телефоне» — и в бухгалтерии начинается тихий саботаж. Расскажу, как включить 2FA в трёх самых уязвимых местах офиса и остаться в хороших отношениях с коллективом.

Зачем вообще это нужно — история одного клиента

Год назад к нам обратилась юрфирма на 18 рабочих мест. Утром бухгалтер открыла банк-клиент, а там — три платёжки на 340 тысяч рублей, отправленные ночью. Пароль от банк-клиента лежал в браузере, сохранённый ещё стажёром в 2022 году. Фишинговое письмо, троян, кража cookies — дальше дело техники. Банк деньги не вернул, потому что формально вход был выполнен с подтверждённого устройства.

Если бы стоял второй фактор — код из приложения или push-подтверждение — атака бы просто не сработала. Даже украв пароль и куки, злоумышленник не смог бы подтвердить операцию без физического телефона бухгалтера. Это не теория, это разница между «неприятный инцидент» и «уголовное дело о хищении».

После этого случая мы стали ставить 2FA сразу при подключении нового клиента. Не потому что модно, а потому что каждый третий взлом, который я видел за последние годы, останавливался бы вторым фактором.

С чего начинать: банк-клиент — это не обсуждается

Банк-клиент трогаем первым. Тут даже спрашивать сотрудников не о чем — большинство банков (Тинькофф Бизнес, Сбербанк Бизнес Онлайн, Альфа-Бизнес) уже сами требуют второй фактор при подтверждении платежей выше определённой суммы. Вопрос только в том, каким будет этот фактор.

СМС-коды — плохой вариант, хотя банки до сих пор их предлагают по умолчанию. SIM-своп через оператора связи или социнженерию — рабочая схема мошенников, я видел такие случаи дважды за последние два года. Гораздо надёжнее приложение-аутентификатор: Яндекс Ключ, Google Authenticator, Kaspersky Password Manager с TOTP. Код генерируется на самом устройстве, без сети, и его нельзя перехватить, подкупив оператора.

Отдельно — КриптоПро и электронная подпись. Если у клиента используется токен с ЭЦП (Рутокен, JaCarta), это уже само по себе физический второй фактор. Не отключайте его в пользу программного варианта ради удобства — токен даже надёжнее приложения на смартфоне.

1С: тут придётся выкручиваться на уровне доступа

У штатной 1С:Предприятие для типовых конфигураций встроенной 2FA почти нет — за исключением 1С:Фреш и некоторых облачных решений, где второй фактор появился относительно недавно. Для локальной базы на сервере в офисе или на терминалке защищать нужно не саму 1С, а точку входа в неё.

Самая частая схема у наших клиентов — терминальный сервер на Windows Server с RDP-доступом. Здесь второй фактор ставится на уровне RD Gateway через RADIUS-сервер (например, связка NPS плюс плагин MultiOTP или коммерческий DUO). Сотрудник вводит логин, пароль, а следом — шестизначный код из приложения. Только после этого RDP-сессия открывается и он видит рабочий стол с 1С.

Вариант попроще для небольших офисов — VPN с двухфакторкой перед RDP. У одного клиента с 12 рабочими местами мы подняли WireGuard с ключами устройства плюс пароль на вход в VPN, а уже внутри тоннеля — обычный RDP без дополнительных плясок. Дешевле по настройке, чем RADIUS, и почти так же надёжно, если ключи хранятся не на рабочем столе в файле pass.txt — а такое, поверьте, встречается регулярно.

Почта: слабое место, о котором все забывают

Корпоративную почту ломают чаще банк-клиента — просто об этом реже говорят вслух. Через взломанный ящик директора мошенники рассылают поддельные счета контрагентам или меняют реквизиты в переписке с бухгалтерией. У нас есть клиент, который потерял 180 тысяч именно так: письмо от «поставщика» с новыми реквизитами оказалось отправлено со взломанного ящика их же менеджера.

На своём почтовом сервере (mailcow, связка Postfix плюс Dovecot плюс Rspamd) мы включаем 2FA через приложение-аутентификатор для веб-доступа и SOGo. Отдельная головная боль — старые протоколы IMAP и POP3 без поддержки второго фактора, через которые 2FA можно обойти вообще. Их либо отключаем полностью, либо переводят на пароли приложений — отдельный сгенерированный пароль под конкретный почтовый клиент, который не совпадает с основным.

Если почта на Яндекс 360 для бизнеса или Mail.ru для домена — там 2FA включается администратором централизованно, буквально за один вечер на весь домен. Никаких серверов поднимать не надо, просто зайдите в панель управления и включите обязательную двухфакторку для всех ящиков разом.

Как внедрить, чтобы не было бунта

Вот тут начинается самое интересное. Технически включить 2FA — час работы. А объяснить бухгалтеру 54 лет, зачем ей ставить приложение на личный телефон, — это отдельный проект. У одного клиента главбух отказалась наотрез: «У меня кнопочный телефон, и вообще это не моё дело». Пришлось выдавать компании отдельный смартфон за 8 тысяч рублей, только под аутентификатор — и это оказалось дешевле, чем неделя препираний.

Правило, которое я вывел за годы внедрений: никогда не включайте 2FA всем сразу и без предупреждения. Сначала — пилот на двух-трёх лояльных сотрудниках, желательно из ИТ или бухгалтерии, кто быстрее осваивает новое. Дайте им week на привыкание, соберите вопросы, запишите короткую видеоинструкцию — три минуты, экран телефона, реальные клики. Уже потом раскатывайте на остальных, отдел за отделом.

И да — начните с себя. Если директор сам полгода откладывал установку приложения «руки не дошли», сотрудники это чувствуют мгновенно и сопротивляются вдвое сильнее. Я всегда ставлю 2FA себе первым, в присутствии клиента, и показываю на своём телефоне, что это тридцать секунд, а не квест.

Технические грабли, о которых стоит знать заранее

Главный вопрос, который задают в первую же неделю: «а что если я потеряю телефон?» Заранее генерируйте резервные коды — обычно это десяток одноразовых кодов, которые выдаются при настройке 2FA. Распечатайте их, положите в сейф или запечатанный конверт у офис-менеджера. Без этого при утере телефона сотрудник рискует остаться без доступа к почте на пару дней, пока служба поддержки не проверит личность.

Второе — рассинхронизация времени. TOTP-коды считаются от текущего времени, и если на сервере или телефоне сбилось время хотя бы на пару минут, коды перестают совпадать. Проверяйте синхронизацию NTP на серверах — тот же RD Gateway или RADIUS-сервер должен сверять время с надёжным источником, иначе будете получать жалобы «код не подходит» на ровном месте.

И третье, самое важное с точки зрения безопасности, а не удобства: при увольнении сотрудника второй фактор отключается в тот же час, что и основной доступ. У нас есть чек-лист на увольнение — блокировка учётки, отзыв VPN-сертификата, удаление из RADIUS, смена паролей от общих ресурсов. 2FA в этот список входит отдельным пунктом, потому что бывший сотрудник с доступом к приложению-аутентификатору на личном телефоне — это открытая дверь, о которой все забыли закрыть.

Сколько это стоит и стоит ли вообще связываться

Само приложение-аутентификатор бесплатное — Google Authenticator, Яндекс Ключ, Microsoft Authenticator ничего не стоят ни компании, ни сотруднику. Основные расходы — это настройка инфраструктуры под 1С и терминальный сервер: связка RD Gateway плюс RADIUS у нас обычно занимает 15–25 тысяч рублей разовой настройки для офиса на 15–30 рабочих мест, плюс небольшая абонентская плата за поддержку.

Для почты на своём сервере расходов почти нет — это конфигурация, а не покупка лицензий. Если почта на Яндекс 360 или Mail.ru, 2FA обычно входит в тарифный план без доплат. Отдельная статья — резервные телефоны для тех сотрудников, у кого личный смартфон использовать нельзя или не хочется, но это разовая покупка, а не постоянная статья бюджета.

Сравните это с суммой одного успешного взлома банк-клиента — там счёт идёт на сотни тысяч рублей, а иногда и на миллионы, если атака нацелена на крупный платёж. Двухфакторка окупается одним предотвращённым инцидентом. Дальше это просто страховка, о которой никто не вспоминает, пока она не сработала.

Частые вопросы

Что делать, если сотрудник потерял телефон с приложением-аутентификатором?
Для этого заранее генерируются резервные коды при первичной настройке 2FA — их нужно распечатать и хранить в сейфе или у офис-менеджера в запечатанном конверте. Один такой код разово заменяет вход через приложение, пока сотрудник не настроит 2FA на новом устройстве. Без резервных кодов восстановление доступа занимает от нескольких часов до пары дней в зависимости от сервиса.

Можно ли обойтись СМС-кодами вместо приложения-аутентификатора?
Технически да, но я не рекомендую для банк-клиента и почты с доступом к финансам — СМС можно перехватить через SIM-своп, я видел такие случаи у клиентов. Для менее критичных сервисов СМС приемлемы как временная мера, но постепенно всё равно стоит переходить на TOTP-приложения — они не зависят от сотового оператора.

Сколько времени занимает внедрение 2FA в офисе на 20-30 рабочих мест?
Банк-клиент и облачную почту типа Яндекс 360 можно перевести на 2FA за один-два дня — это чисто настройки в панели управления. Терминальный сервер с 1С и RADIUS-связкой занимает от трёх дней до недели, включая тестирование. Основное время уходит не на технику, а на постепенное обучение сотрудников — обычно две-три недели на весь офис, если не торопиться и не включать всё разом.

Обязательна ли двухфакторная аутентификация по закону для банк-клиента?
Прямого федерального закона, обязывающего именно малый бизнес включать 2FA, нет, но требования Банка России к банкам по усиленной аутентификации фактически заставляют банки внедрять её на своей стороне — большинство уже требуют подтверждение операций вторым фактором при определённых суммах. Для 1С и почты это уже не требование закона, а требование здравого смысла и вашей собственной безопасности.

Хотите включить 2FA на банк-клиенте, почте и 1С без паники в коллективе?
Напишите нам — за неделю настроим двухфакторную аутентификацию во всех критичных сервисах и покажем сотрудникам, как этим пользоваться на практике.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи