
Dare ai dipendenti accesso alla 2FA senza dare loro il segreto
Progettare gli accessi 2FA del personale: che cosa si concede per account e per ruolo, e come gestire ingressi, cambi di ruolo e uscite.
Dai al personale l’accesso ai codici e tieni il segreto con la persona che amministra l’account. In concreto: una persona inserisce ogni segreto una volta, concede l’accesso per persona e per account, e toglie quell’accesso quando qualcuno cambia ruolo o se ne va. Nessuno iscrive la propria app di autenticazione, quindi nessuno porta via un accesso che non puoi riprendere.
Questo articolo tratta il lato datore di lavoro di quell’assetto: chi ottiene che cosa, e come farlo funzionare. Il ragionamento dietro la separazione è in come condividere codici 2FA in squadra in sicurezza, e la meccanica che permette di distribuire un codice mentre il segreto resta al suo posto è in condividere codici TOTP senza condividere il segreto.
Comincia col decidere qual è l’unità di accesso
La maggior parte delle squadre concede gli accessi 2FA come distribuisce le chiavi dell’ufficio: qualcuno chiede, qualcun altro dice sì, e non si scrive nulla. Regge fino alla quarta assunzione. Scegli piuttosto un’unità, e attieniti a quella; tre si difendono.
Per account. La scelta predefinita. Ogni identificativo condiviso è qualcosa per cui si è autorizzati o no: i pagamenti, il cloud, il registrar, il profilo social principale, ogni dashboard cliente.
Per ruolo. Invece di concedere ad Amira, concedi a chiunque faccia il lavoro di Amira. «Amministrazione» ottiene il fornitore di pagamenti e lo strumento di contabilità. «Social» ottiene i due profili e lo strumento di programmazione. Quando Amira cambia squadra, l’elenco che eredita chi la sostituisce è già definito.
Per incarico. Le agenzie hanno bisogno di un terzo asse: il cliente. L’accesso agli account di un cliente si ferma quando si ferma l’incarico, qualunque siano le persone ancora in organico.
Incrociare ruolo e account non richiede alcuna cerimonia. Una piccola tabella, una riga per ruolo e una colonna per account condiviso, è il documento che userai all’arrivo di una persona e nelle revisioni.
Il privilegio minimo, applicato ai codici
Due domande decidono ogni assegnazione. Questa persona accede a questo account nell’ambito del suo lavoro? E se le rubassero il portatile stasera, vorresti vedere quell’account nell’elenco delle esposizioni?
La prima elimina gli accessi speculativi. «È più semplice dare tutto a tutti» è vero il giorno dell’installazione e falso in tutti quelli successivi, perché il costo arriva dopo, in un incidente o in un’uscita. La seconda è una prova di buon senso sull’anzianità: fondatori e responsabili tecnici accumulano tutti gli account per impostazione predefinita e diventano il bersaglio più interessante dell’azienda.
Privilegio minimo non vuol dire costringere le persone a chiedere ogni volta. Se qualcuno ha bisogno di un account ogni settimana, concediglielo. Un accesso scomodo da usare viene aggirato, di solito da chi legge i codici in una chat.
Come sono i primi dieci minuti di un nuovo arrivato
L’attivazione dev’essere un compito, non un progetto. Se richiede un pomeriggio, sarà fatta male.
Prima del suo primo giorno
Cerca il suo ruolo nella tabella e annota gli account che vi corrispondono. Se il ruolo è nuovo, decidi l’elenco adesso, non durante l’inserimento.
Il giorno stesso
L’amministratore concede quegli account. Il nuovo arrivato accede, vede gli account per cui è autorizzato, e può produrre un codice per ciascuno. Non c’è alcun codice QR da scansionare e alcun segreto da conservare: non ha quindi nulla da perdere né da copiare.
Che cosa merita di essere detto a voce
Digli due cose. Primo, che non vedrà mai il segreto dietro un codice, e che è deliberato. Secondo, che se ha bisogno di un account assente dal suo elenco, la risposta è una richiesta e non un aggiramento. Le squadre che saltano la seconda frase ereditano accessi paralleli: qualcuno fotografa un codice QR di configurazione per un collega, e il numero di copie diventa impossibile da conoscere. Perché quella copia non può mai essere richiamata è trattato in come funzionano i segreti TOTP e perché non vanno condivisi.
Ingressi, cambi di ruolo, uscite
La parola che la maggior parte delle squadre dimentica è cambi di ruolo. Gli ingressi e le uscite sono sorvegliati; il cambio di ruolo raramente, ed è così che gli accessi si accumulano.
Ingresso. Concedi l’elenco del ruolo. Nulla di più, anche se la persona è esperta.
Cambio di ruolo. Concedi gli account del nuovo ruolo e togli quelli del vecchio. La rimozione è il passaggio che si salta, ed è così che un addetto all’assistenza passato al marketing due anni fa ha ancora il fornitore di pagamenti. Concedi per ruolo e un cambio diventa il confronto di due elenchi.
Uscita. Togli la persona da tutti gli account, il giorno in cui se ne va, con un’azione che non cambia nulla per gli altri. Se invece l’uscita impone di reimpostare la 2FA su nove account e di chiedere a otto colleghi rimasti di reiscriversi, è il segnale: il tuo personale detiene segreti, non accessi.
I fornitori entrano nello stesso circuito, con una data di fine annotata nel momento in cui l’accesso viene concesso. Nessuno pensa a revocare l’accesso di un incarico di tre settimane finito in silenzio.
Che cosa vede un dipendente, e che cosa vede un amministratore
Essere espliciti su questa asimmetria evita molti sospetti.
Un dipendente vede gli account per cui è autorizzato e, per ciascuno, il codice corrente e il tempo che gli resta. Non può vedere né il segreto, né gli account che non gli sono stati concessi, né il modo di concedere l’accesso a chicchessia.
Un amministratore vede tutti gli account, chi ha accesso a ciascuno, e l’elenco dei codici consultati con la loro marca temporale. Gli amministratori sono anche le persone che inseriscono i segreti e conservano i codici di recupero del fornitore.
Il materiale sensibile resta così nelle mani di un piccolo numero di persone nominate, e «chi può accedere all’account pubblicitario?» ha una risposta vera invece di una stima.
Come presentarlo senza che suoni come sorveglianza
Il registro degli accessi è la parte che fa reagire, e la reazione è legittima: a nessuno piace scoprire a posteriori che le proprie letture vengono registrate.
Dillo subito, all’attivazione, e spiega a che cosa serve in termini operativi. Quando un identificativo condiviso fa qualcosa che nessuno si spiega, la prima domanda è chi fosse connesso, e il registro della piattaforma dice solo che l’account è stato usato. Il registro dei codici è l’unico posto che distingue cinque colleghi. Protegge anche chi lo usa: un registro che mostra chi ha consultato un codice mostra altrettanto chi non l’ha fatto.
Ciò che non aiuta è presentarlo come una misura di fiducia. Descrivilo come idraulica, perché è ciò che è.
«Ci fidiamo delle nostre persone»
L’obiezione merita una risposta franca, perché la sua premessa è di solito giusta: la maggior parte delle squadre ha davvero dipendenti degni di fiducia. Ma la fiducia non è la proprietà che si gestisce qui. Altre due lo sono.
Il conteggio. Dovresti poter dire quanti dispositivi possono attualmente produrre un codice per un account. Se le persone hanno iscritto le proprie app, quel numero è ignoto e tale resta; nulla nella pagina di sicurezza dell’account lo riporta.
La revocabilità. Dovresti poter porre fine all’accesso di qualcuno senza toccare l’account. Se porvi fine impone di reimpostare la 2FA e reiscrivere tutti gli altri, eviterai di farlo, e l’accesso resterà.
Né l’una né l’altra suppone che qualcuno si comporti male. Una squadra perfettamente onesta ha comunque telefoni dimenticati in taxi, persone che se ne vanno in buoni rapporti, e fornitori il cui incarico è finito a marzo. È per questi eventi che esiste questa organizzazione.
Una versione dell’obiezione merita però di essere concessa. Se due persone condividono un identificativo, nessun modello di permessi ne fa due identità. Dove l’account gestisce veri accessi individuali, questo vale più di qualunque assetto di condivisione, ed è la prima cosa da verificare nel selezionare i tuoi account. Vedi la 2FA di un account condiviso: come dovrebbe muoversi una squadra?.
Rivedi gli accessi a data fissa
Una volta a trimestre, leggi l’elenco di ogni account condiviso e togli i nomi che non dovrebbero esserci. Aggiungi una revisione a ogni cambio di ruolo e a ogni fine incarico.
Richiede pochi minuti se l’accesso è stato concesso account per account. Se la tua unica traccia è una cartella di cassaforte condivisa che una dozzina di persone può aprire, non c’è nulla da rivedere: la risposta è sempre «tutti». Gli account che nessuno consulta da mesi di solito non hanno bisogno di essere condivisi affatto.
Gli errori che tornano
Tutto a tutti per impostazione predefinita. Di solito giustificato dal timore dei colli di bottiglia. Trasforma ogni portatile perso in un’esposizione dell’intera azienda.
Concedere alla persona invece che alla posizione. L’accesso segue un nome, il nome cambia lavoro, e nessuno sa quali assegnazioni fossero legate al vecchio ruolo. Concedi al ruolo e il cambio diventa meccanico.
Nessun amministratore nominato. Se nessuno è responsabile del segreto di un account, nessuno ne conserva i codici di recupero e nessuno vede gli accessi andare alla deriva.
Trattare l’uscita come un progetto di sicurezza invece che come una riga di elenco. Sta accanto al portatile e al badge, con la stessa scadenza.
Scegliere il meccanismo prima di aver selezionato gli account. Confronta i meccanismi solo per gli identificativi che hanno davvero un solo insieme di dati di accesso, come nei modi migliori per gestire la 2FA di un account condiviso.
Dove si colloca Share Auth
Share Auth è costruito attorno a questa forma. Inserisci il segreto di ogni account una volta, ed è cifrato a riposo. Le persone che inviti vedono il codice corrente e il suo conto alla rovescia, non la stringa da cui viene: non c’è quindi nulla che possano iscrivere altrove.
I permessi sono concessi per membro e per account, il che rende la tabella per ruolo di cui sopra esprimibile invece che teorica. Ogni consultazione è scritta in un registro degli accessi. Togliere un membro gli toglie l’accesso su tutti gli account in una volta: un’uscita è un’azione, non una migrazione. C’è un’API se il tuo inserimento dei nuovi arrivati è già scriptato.
Il piano gratuito copre tre segreti e tre membri senza carta di credito, quanto basta per far girare gli account reali di una squadra e vedere se il modello di permessi tiene.
Che cosa non risolve
Un identificativo condiviso resta un’identità condivisa. Codici concessi per persona ti dicono chi ne ha ottenuto uno; non fanno distinguere i tuoi colleghi dalla traccia di audit della piattaforma, e non ti danno alcun permesso per persona all’interno dell’account. Dove un fornitore propone veri account utente o SSO, quella resta la risposta migliore, e questa organizzazione vale per gli account che non offrono né l’uno né l’altro.
Non fa nulla nemmeno riguardo alla password. Se gira da qualche parte dove tutti possono leggerla, tenere il segreto a parte ti ha comprato l’indipendenza del secondo fattore e nient’altro. È qualcosa, ma non è tutto il controllo degli accessi.
Domande frequenti
No. Il personale ha bisogno di codici validi, non della voce da cui quei codici provengono. Tieni il segreto con le persone che amministrano l’account e concedi a tutti gli altri l’accesso ai codici: togliere qualcuno diventa la modifica di un elenco invece della reimpostazione di un account.
Concedi per ruolo invece che per persona, e parti da nulla invece che da tutto. Annota a che cosa deve accedere ogni posizione, poi dai alle persone di quella posizione esattamente quegli account. Ogni altra richiesta passa dalla persona che amministra l’account.
Il suo accesso va tolto su tutti gli account con un’azione sola, il giorno dell’uscita, senza cambiare nulla per chi resta. Se invece l’uscita impone di reimpostare la 2FA su una dozzina di account, vuol dire che il personale detiene già segreti che non avrebbe mai dovuto avere.
Non è un giudizio sulle persone. Si tratta di poter dire quanti dispositivi possono produrre codici per un account, e di poter riprendere quella capacità. Dipendenti perfettamente onesti perdono comunque il telefono, cambiano ruolo e si fanno rubare il portatile.
Una volta a trimestre basta per la maggior parte delle squadre, più una verifica a ogni cambio di ruolo. La revisione è breve se l’accesso è stato concesso account per account: leggi l’elenco di ciascun account e togli i nomi che non hanno più motivo di esserci.
Da leggere anche · Condividere i codici in team
Come condividere codici 2FA in squadra in sicurezzaGuida
Quattro modi di condividere codici 2FA in squadra, quanto costa ciascuno, e come dare i codici senza distribuire il segreto che li produce.
Più persone possono usare lo stesso TOTP?
Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.
I modi migliori per gestire la 2FA di un account condiviso
Cinque modi per far funzionare la 2FA su un account condiviso, confrontati su avvio, costo, lavoro da remoto e uscite dal team.