La 2FA di un account condiviso: come dovrebbe muoversi una squadra?

Decidere account per account: quali identificativi condivisi eliminare, quali delegare per persona, e come tenere quelli che ne hanno davvero uno solo.

Prendetelo in quest’ordine. Eliminate l’identificativo condiviso ovunque lo strumento lo permetta. Dove non lo permette, delegate l’accesso persona per persona se lo strumento ha una nozione di membri. Per gli account che hanno davvero un solo identificativo e un solo secondo fattore, tenete il segreto in un solo posto e date alla squadra l’accesso ai codici che produce, con una traccia di chi ha guardato.

La maggior parte delle squadre salta direttamente al terzo caso, e poi condivide il segreto stesso, di solito sotto forma di uno screenshot del codice QR di configurazione. È l’unico gesto di tutto questo tema che non si disfa.

Perché le squadre arrivano a condividere account

Un account condiviso non è il segno di una squadra negligente. Di solito viene da quattro situazioni ordinarie.

La tariffa per posto. Uno strumento costa 19 euro per utente al mese, e una persona lo usa due volte a settimana. La squadra compra un posto e lo condivide. È una decisione di budget, non di sicurezza, e dire alla squadra di comprare cinque posti non cambia il budget.

Un’identità di fatturazione o giuridica unica. Fornitori di pagamenti, registrar e portali fiscali sono legati a un solo titolare. Spesso non c’è un secondo posto da comprare.

Account che la squadra non possiede. Le agenzie lavorano negli account dei loro clienti, con credenziali mandate via email a inizio incarico. Chiedere al cliente di ristrutturare il proprio modello di accesso è di rado praticabile.

Account più vecchi della squadra. Qualcuno l’ha creato nel 2019 con un indirizzo personale, è diventato portante, e nessuno ha toccato l’identificativo da allora.

Nessuno di questi casi si risolve con una regola che dica di non condividere account. Ciò che si può risolvere è che cosa accade al secondo fattore una volta acquisita la condivisione.

Che cosa la 2FA cambia in un account condiviso

Una password condivisa è un’astrazione: vive in una cassaforte, e tutti quelli che hanno la cassaforte ce l’hanno. Attivare l’autenticazione a due fattori dà all’account una collocazione fisica: un telefono preciso, in una tasca precisa. Questo produce due guasti distinti, e tirano in direzioni opposte.

Il collo di bottiglia

Una persona diventa la porta d’ingresso. Le si scrive per dei codici durante le ferie, le malattie, le riunioni, e nel peggior momento possibile durante un incidente. Le squadre aggirano programmando i rilasci quando quella persona è sveglia, il che è il segno che l’account è diventato una dipendenza da un essere umano.

Poi il telefono si perde, o si sostituisce, o la persona se ne va senza passare il testimone, e l’accesso è sparito. Non bloccato. Sparito. Ciò che segue è una procedura di recupero presso il fornitore, al suo ritmo, con le prove di proprietà che chiede.

La copia silenziosa

Di fronte al collo di bottiglia, il gesto naturale è lasciare che ciascuno iscriva la propria app dallo stesso codice QR di configurazione. Questo risolve la disponibilità all’istante e crea un problema senza data di scadenza.

Il codice QR contiene il segreto. Una volta pubblicato in un canale o su un disco condiviso, il numero di copie è ignoto e impossibile da conoscere: è nella cronologia dei messaggi, negli indici di ricerca, nei backup, e sul telefono di tutti quelli che l’hanno scansionato un giorno, compresi quelli che se ne sono andati. La pagina di sicurezza dell’account non ne parlerà mai. Nulla lo fa riemergere, mai, fino al giorno in cui qualcuno che non dovrebbe avere l’accesso se ne serve.

Il secondo guasto è peggiore del primo, perché il primo si annuncia e il secondo no.

Ordinate gli account prima di scegliere un meccanismo

L’errore è scegliere un meccanismo per tutto. Ordinate prima l’elenco. Per la maggior parte delle squadre richiede venti minuti e riduce il problema vero a una manciata di account.

Gli account che non hanno bisogno di essere condivisi affatto

Verificate se lo strumento gestisce il SSO sul piano in cui siete, o utenti individuali con ruoli. Se sì, l’identificativo condiviso dovrebbe smettere di esistere. Ognuno accede a proprio nome, con il proprio secondo fattore, e non resta nulla da condividere. È l’unica opzione di questo articolo che elimina il problema invece di gestirlo.

Gli account che permettono la delega

Un grande insieme occupa il mezzo: un account possiede la risorsa, ma la piattaforma permette di aggiungere persone individualmente. Le console cloud permettono di creare un utente per persona con la propria MFA. Le piattaforme pubblicitarie e i business manager danno accessi individuali su una risorsa. I fornitori di pagamenti permettono di solito di invitare membri del team che configurano ciascuno la propria 2FA.

Qui l’identificativo condiviso resta (il proprietario, l’account root, la cosa che si usa due volte l’anno) e il lavoro quotidiano si fa sotto identità personali. Quando qualcuno se ne va, togliete una persona e non toccate nient’altro. È il passo meno brillante e più utile di tutto l’esercizio, ed è quello più spesso saltato perché la sua messa in opera richiede un pomeriggio.

Gli account che hanno davvero un solo identificativo

Ciò che resta è il vero tema: il registrar, il piccolo SaaS senza piano di squadra, l’account cliente il cui proprietario non ristrutturerà nulla, l’account ereditato che nessuno vuole migrare. Un identificativo, un secondo fattore, e più persone che ne hanno legittimamente bisogno.

Cinque modi di far funzionare quest’ultimo gruppo

ApproccioDisponibilitàTogliere una personaChi se n’è servito
L’app di una personaSolo quando è raggiungibileNiente da revocareChiederglielo
Telefono dedicato in un cassettoSolo in ufficioNiente da revocareImpossibile saperlo
Codice QR condiviso con tuttiSempreReimpostare la 2FA e reiscrivereImpossibile saperlo
Segreto nel gestore condivisoSempreReimpostare la 2FA e reiscrivereLa voce è stata aperta
Cassaforte che mostra i codici, non i segretiSempreTogliergli l’accessoRegistrato a ogni consultazione

Due di queste righe meritano più di una riga di tabella, perché sono quelle che le squadre praticano davvero.

Il telefono dedicato vale più della sua reputazione. Tiene il segreto fuori dai dispositivi personali e si spiega facilmente. Fallisce sulla disponibilità, dato che una squadra da remoto non può servirsi di un cassetto, e sul sapere qualcosa a posteriori. Come dispositivo di emergenza conservato insieme ai codici di recupero, merita il suo posto.

Il gestore di password condiviso è la risposta più comune, e per una squadra di tre spesso basta. La sua debolezza è strutturale e non frutto di una negligenza: la password e il segreto TOTP finiscono nella stessa voce, quindi un solo account di cassaforte compromesso consegna entrambi i fattori. La maggior parte delle casseforti registra anche l’apertura di una voce, che non è la stessa cosa che sapere a quale accesso un codice sia servito. Dove la cassaforte sa separare i due e limitare l’accesso voce per voce, servitevene.

Come si presenta la regolazione giusta, qualunque sia la vostra scelta

Quattro proprietà separano un account condiviso che controllate da un account di cui sperate soltanto che nessuno abusi.

  • Nessuno ha bisogno di detenere il segreto per ottenere un codice. Un portatile perso o un fornitore che se ne va smette allora di essere un incidente.
  • L’accesso è per persona e per account. Chi pubblica sul profilo social non ha ragione di produrre codici per il fornitore di pagamenti.
  • Le consultazioni sono registrate quando avvengono. Dopo un incidente, la prima domanda è chi avesse accesso in quel momento. Ricostruirlo da una cronologia di conversazione non è una risposta.
  • Togliere qualcuno sta in un’azione. Se un’uscita impone di reimpostare la 2FA su undici account, non si farà, senza che nessuno lo dica.

La meccanica della prima proprietà, codici senza il segreto, è trattata in condividere codici TOTP senza condividere il segreto, e la messa in opera pratica in come condividere codici 2FA in squadra in sicurezza.

Una regola applicabile questa settimana

  1. Elencate gli identificativi condivisi che bloccano delle persone. Non tutti i vostri account, solo quelli in cui qualcuno aspetta qualcun altro. Di solito quattro o cinque.
  2. Per ciascuno, cercate il SSO o posti individuali sul vostro piano attuale. Tutto ciò che li ha esce dall’elenco.
  3. Per il resto, cercate la delega. Membri, sotto-utenti, accesso a livello di risorsa. Spostatevi il lavoro quotidiano e tenete l’identificativo condiviso per la proprietà dell’account.
  4. Ciò che sopravvive a entrambe le verifiche è il vostro vero problema di 2FA. Decidete dove vive il segreto, date a tutti gli altri l’accesso ai codici invece che al segreto, e tenete un registro.
  5. Reimpostate la 2FA su ogni account il cui codice QR sia stato pubblicato da qualche parte. Un segreto non si de-condivide. Consideratelo bruciato e ripartite da zero su quell’account, una volta.
  6. Annotate dove vive ogni segreto, con i codici di recupero, da qualche parte dove gli amministratori possano andare senza passare dall’account che protegge.

Il passo 6 è quello che si rimpiange di aver saltato. Conservare l’unica copia di un codice di recupero nell’account che recupera è un anello che si chiude nel momento peggiore.

Dove si colloca Share Auth

Share Auth copre il passo 4 e nient’altro. Un account viene aggiunto una volta, dalla persona che lo amministra, e le persone invitate vedono il codice a sei cifre corrente con il suo conto alla rovescia invece della stringa dietro. I segreti sono cifrati a riposo, i permessi sono concessi membro per membro, e ogni consultazione è scritta in un registro degli accessi. Togliere un membro gli toglie l’accesso su tutti gli account in una volta, senza nulla da riconfigurare per chi resta.

Non sostituisce deliberatamente il vostro gestore di password, e non sostituisce il SSO dove il SSO esiste. Se il passo 2 o il passo 3 ha risolto un account, quell’account non ha posto qui.

Che cosa nulla di tutto ciò risolve

Un identificativo condiviso è un’identità condivisa, e nessuno strumento attorno al secondo fattore ci cambia qualcosa. Il registro di audit del fornitore mostrerà l’account, non la persona. Una traccia di chi ha consultato un codice è il miglior sostituto disponibile, ed è buono: porta un’indagine da «tutti» a un nome e una marca temporale. Ma è un’inferenza, non una prova.

È l’argomento per passare il pomeriggio sul passo 3 invece che a perfezionare il passo 4. Gestire bene la 2FA condivisa vale la pena per gli account che devono restare condivisi. Per tutto il resto, l’obiettivo è averne meno il prossimo trimestre di quest’ultimo.

Domande frequenti

Dove lo strumento propone un accesso per persona, no. Usatelo, rende di nuovo personale il secondo fattore. Molti strumenti non propongono nulla del genere nei piani che una piccola squadra può permettersi, e per quelli la risposta onesta è che l’identificativo sarà condiviso e che è meglio farlo deliberatamente che di soppiatto.