Come condividere codici 2FA in squadra in sicurezzaGuida
Quattro modi di condividere codici 2FA in squadra, quanto costa ciascuno, e come dare i codici senza distribuire il segreto che li produce.
Blog
Come una squadra condivide i codici di autenticazione a due fattori senza far circolare il segreto: guide pratiche, procedure strumento per strumento e risposte alle domande che tornano più spesso.
L’autenticazione a due fattori è stata pensata per una persona e un telefono. Le squadre, però, devono comunque far funzionare account condivisi. Da questa distanza nascono le domande che seguono, con le risposte più semplici di cui disponiamo.
Far arrivare il codice a chi ne ha bisogno, senza distribuire il segreto che lo genera.
Quattro modi di condividere codici 2FA in squadra, quanto costa ciascuno, e come dare i codici senza distribuire il segreto che li produce.
Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.
Progettare gli accessi 2FA del personale: che cosa si concede per account e per ruolo, e come gestire ingressi, cambi di ruolo e uscite.
Cinque modi per far funzionare la 2FA su un account condiviso, confrontati su avvio, costo, lavoro da remoto e uscite dal team.
Dare ai colleghi un codice TOTP valido tenendo il segreto nello stesso posto, e che cosa implica ogni approccio il giorno in cui bisogna togliere un accesso.
Che cosa Google Authenticator, Microsoft Authenticator e i loro codici QR sanno fare per un team, e che cosa non sanno fare.
Google Authenticator non ha né una funzione di condivisione né una nozione di squadra. Le tre opzioni che funzionano, e come tirarne fuori un account condiviso.
No, e la cosa più utile è sapere perché: chi vede un codice QR condiviso, che cosa può farne, e se una fuga merita una reimpostazione.
Sì, e funziona: il codice QR è il segreto. Che cosa contiene l’immagine, che cosa può fare il secondo telefono e che cosa registra il fornitore.
Microsoft Authenticator fa due mestieri: un’approvazione tramite notifica non si condivide, un codice a sei cifre sì, senza dare il segreto.
Stripe, AWS, social: come si condivide davvero la 2FA sugli strumenti in cui vivono i team.
La maggior parte delle piattaforme social permette di pubblicare senza detenere la password. Quale delega esiste, e il piano di recupero da prevedere.
Nessuno dovrebbe condividere un identificativo AWS, e la root accetta più dispositivi MFA invece di un segreto copiato. Che cosa resta dopo.
Stripe ha membri del team, ruoli e chiavi limitate: la maggior parte degli accessi condivisi è inutile. Che cosa resta davvero.
Pratiche che reggono per un'agenzia che gestisce gli account dei clienti, o per un team distribuito su più fusi orari.
Account che appartengono ai clienti e squadre che ruotano. Chiedere un accesso in regola, separare i clienti e restituire tutto alla fine.
La meccanica dietro le sei cifre, e quel che ne consegue.
Come funziona il TOTP, quali proprietà dell’algoritmo causano tutti i problemi degli account condivisi, e che cosa una squadra deve mettere in piedi.
Che cos’è un segreto TOTP, i posti in cui le sue copie si accumulano in silenzio, e l’ordine esatto per reimpostare un account il cui segreto è già circolato.
Che cos’è l’autenticazione a due fattori, come protegge un account, quali metodi esistono e perché non tutte le forme di 2FA si equivalgono.