Dare ai dipendenti accesso alla 2FA senza dare loro il segreto

Progettare gli accessi 2FA del personale: che cosa si concede per account e per ruolo, e come gestire ingressi, cambi di ruolo e uscite.

Dai al personale l’accesso ai codici e tieni il segreto con la persona che amministra l’account. In concreto: una persona inserisce ogni segreto una volta, concede l’accesso per persona e per account, e toglie quell’accesso quando qualcuno cambia ruolo o se ne va. Nessuno iscrive la propria app di autenticazione, quindi nessuno porta via un accesso che non puoi riprendere.

Questo articolo tratta il lato datore di lavoro di quell’assetto: chi ottiene che cosa, e come farlo funzionare. Il ragionamento dietro la separazione è in come condividere codici 2FA in squadra in sicurezza, e la meccanica che permette di distribuire un codice mentre il segreto resta al suo posto è in condividere codici TOTP senza condividere il segreto.

Comincia col decidere qual è l’unità di accesso

La maggior parte delle squadre concede gli accessi 2FA come distribuisce le chiavi dell’ufficio: qualcuno chiede, qualcun altro dice sì, e non si scrive nulla. Regge fino alla quarta assunzione. Scegli piuttosto un’unità, e attieniti a quella; tre si difendono.

Per account. La scelta predefinita. Ogni identificativo condiviso è qualcosa per cui si è autorizzati o no: i pagamenti, il cloud, il registrar, il profilo social principale, ogni dashboard cliente.

Per ruolo. Invece di concedere ad Amira, concedi a chiunque faccia il lavoro di Amira. «Amministrazione» ottiene il fornitore di pagamenti e lo strumento di contabilità. «Social» ottiene i due profili e lo strumento di programmazione. Quando Amira cambia squadra, l’elenco che eredita chi la sostituisce è già definito.

Per incarico. Le agenzie hanno bisogno di un terzo asse: il cliente. L’accesso agli account di un cliente si ferma quando si ferma l’incarico, qualunque siano le persone ancora in organico.

Incrociare ruolo e account non richiede alcuna cerimonia. Una piccola tabella, una riga per ruolo e una colonna per account condiviso, è il documento che userai all’arrivo di una persona e nelle revisioni.

Il privilegio minimo, applicato ai codici

Due domande decidono ogni assegnazione. Questa persona accede a questo account nell’ambito del suo lavoro? E se le rubassero il portatile stasera, vorresti vedere quell’account nell’elenco delle esposizioni?

La prima elimina gli accessi speculativi. «È più semplice dare tutto a tutti» è vero il giorno dell’installazione e falso in tutti quelli successivi, perché il costo arriva dopo, in un incidente o in un’uscita. La seconda è una prova di buon senso sull’anzianità: fondatori e responsabili tecnici accumulano tutti gli account per impostazione predefinita e diventano il bersaglio più interessante dell’azienda.

Privilegio minimo non vuol dire costringere le persone a chiedere ogni volta. Se qualcuno ha bisogno di un account ogni settimana, concediglielo. Un accesso scomodo da usare viene aggirato, di solito da chi legge i codici in una chat.

Come sono i primi dieci minuti di un nuovo arrivato

L’attivazione dev’essere un compito, non un progetto. Se richiede un pomeriggio, sarà fatta male.

Prima del suo primo giorno

Cerca il suo ruolo nella tabella e annota gli account che vi corrispondono. Se il ruolo è nuovo, decidi l’elenco adesso, non durante l’inserimento.

Il giorno stesso

L’amministratore concede quegli account. Il nuovo arrivato accede, vede gli account per cui è autorizzato, e può produrre un codice per ciascuno. Non c’è alcun codice QR da scansionare e alcun segreto da conservare: non ha quindi nulla da perdere né da copiare.

Che cosa merita di essere detto a voce

Digli due cose. Primo, che non vedrà mai il segreto dietro un codice, e che è deliberato. Secondo, che se ha bisogno di un account assente dal suo elenco, la risposta è una richiesta e non un aggiramento. Le squadre che saltano la seconda frase ereditano accessi paralleli: qualcuno fotografa un codice QR di configurazione per un collega, e il numero di copie diventa impossibile da conoscere. Perché quella copia non può mai essere richiamata è trattato in come funzionano i segreti TOTP e perché non vanno condivisi.

Ingressi, cambi di ruolo, uscite

La parola che la maggior parte delle squadre dimentica è cambi di ruolo. Gli ingressi e le uscite sono sorvegliati; il cambio di ruolo raramente, ed è così che gli accessi si accumulano.

Ingresso. Concedi l’elenco del ruolo. Nulla di più, anche se la persona è esperta.

Cambio di ruolo. Concedi gli account del nuovo ruolo e togli quelli del vecchio. La rimozione è il passaggio che si salta, ed è così che un addetto all’assistenza passato al marketing due anni fa ha ancora il fornitore di pagamenti. Concedi per ruolo e un cambio diventa il confronto di due elenchi.

Uscita. Togli la persona da tutti gli account, il giorno in cui se ne va, con un’azione che non cambia nulla per gli altri. Se invece l’uscita impone di reimpostare la 2FA su nove account e di chiedere a otto colleghi rimasti di reiscriversi, è il segnale: il tuo personale detiene segreti, non accessi.

I fornitori entrano nello stesso circuito, con una data di fine annotata nel momento in cui l’accesso viene concesso. Nessuno pensa a revocare l’accesso di un incarico di tre settimane finito in silenzio.

Che cosa vede un dipendente, e che cosa vede un amministratore

Essere espliciti su questa asimmetria evita molti sospetti.

Un dipendente vede gli account per cui è autorizzato e, per ciascuno, il codice corrente e il tempo che gli resta. Non può vedere né il segreto, né gli account che non gli sono stati concessi, né il modo di concedere l’accesso a chicchessia.

Un amministratore vede tutti gli account, chi ha accesso a ciascuno, e l’elenco dei codici consultati con la loro marca temporale. Gli amministratori sono anche le persone che inseriscono i segreti e conservano i codici di recupero del fornitore.

Il materiale sensibile resta così nelle mani di un piccolo numero di persone nominate, e «chi può accedere all’account pubblicitario?» ha una risposta vera invece di una stima.

Come presentarlo senza che suoni come sorveglianza

Il registro degli accessi è la parte che fa reagire, e la reazione è legittima: a nessuno piace scoprire a posteriori che le proprie letture vengono registrate.

Dillo subito, all’attivazione, e spiega a che cosa serve in termini operativi. Quando un identificativo condiviso fa qualcosa che nessuno si spiega, la prima domanda è chi fosse connesso, e il registro della piattaforma dice solo che l’account è stato usato. Il registro dei codici è l’unico posto che distingue cinque colleghi. Protegge anche chi lo usa: un registro che mostra chi ha consultato un codice mostra altrettanto chi non l’ha fatto.

Ciò che non aiuta è presentarlo come una misura di fiducia. Descrivilo come idraulica, perché è ciò che è.

«Ci fidiamo delle nostre persone»

L’obiezione merita una risposta franca, perché la sua premessa è di solito giusta: la maggior parte delle squadre ha davvero dipendenti degni di fiducia. Ma la fiducia non è la proprietà che si gestisce qui. Altre due lo sono.

Il conteggio. Dovresti poter dire quanti dispositivi possono attualmente produrre un codice per un account. Se le persone hanno iscritto le proprie app, quel numero è ignoto e tale resta; nulla nella pagina di sicurezza dell’account lo riporta.

La revocabilità. Dovresti poter porre fine all’accesso di qualcuno senza toccare l’account. Se porvi fine impone di reimpostare la 2FA e reiscrivere tutti gli altri, eviterai di farlo, e l’accesso resterà.

Né l’una né l’altra suppone che qualcuno si comporti male. Una squadra perfettamente onesta ha comunque telefoni dimenticati in taxi, persone che se ne vanno in buoni rapporti, e fornitori il cui incarico è finito a marzo. È per questi eventi che esiste questa organizzazione.

Una versione dell’obiezione merita però di essere concessa. Se due persone condividono un identificativo, nessun modello di permessi ne fa due identità. Dove l’account gestisce veri accessi individuali, questo vale più di qualunque assetto di condivisione, ed è la prima cosa da verificare nel selezionare i tuoi account. Vedi la 2FA di un account condiviso: come dovrebbe muoversi una squadra?.

Rivedi gli accessi a data fissa

Una volta a trimestre, leggi l’elenco di ogni account condiviso e togli i nomi che non dovrebbero esserci. Aggiungi una revisione a ogni cambio di ruolo e a ogni fine incarico.

Richiede pochi minuti se l’accesso è stato concesso account per account. Se la tua unica traccia è una cartella di cassaforte condivisa che una dozzina di persone può aprire, non c’è nulla da rivedere: la risposta è sempre «tutti». Gli account che nessuno consulta da mesi di solito non hanno bisogno di essere condivisi affatto.

Gli errori che tornano

Tutto a tutti per impostazione predefinita. Di solito giustificato dal timore dei colli di bottiglia. Trasforma ogni portatile perso in un’esposizione dell’intera azienda.

Concedere alla persona invece che alla posizione. L’accesso segue un nome, il nome cambia lavoro, e nessuno sa quali assegnazioni fossero legate al vecchio ruolo. Concedi al ruolo e il cambio diventa meccanico.

Nessun amministratore nominato. Se nessuno è responsabile del segreto di un account, nessuno ne conserva i codici di recupero e nessuno vede gli accessi andare alla deriva.

Trattare l’uscita come un progetto di sicurezza invece che come una riga di elenco. Sta accanto al portatile e al badge, con la stessa scadenza.

Scegliere il meccanismo prima di aver selezionato gli account. Confronta i meccanismi solo per gli identificativi che hanno davvero un solo insieme di dati di accesso, come nei modi migliori per gestire la 2FA di un account condiviso.

Dove si colloca Share Auth

Share Auth è costruito attorno a questa forma. Inserisci il segreto di ogni account una volta, ed è cifrato a riposo. Le persone che inviti vedono il codice corrente e il suo conto alla rovescia, non la stringa da cui viene: non c’è quindi nulla che possano iscrivere altrove.

I permessi sono concessi per membro e per account, il che rende la tabella per ruolo di cui sopra esprimibile invece che teorica. Ogni consultazione è scritta in un registro degli accessi. Togliere un membro gli toglie l’accesso su tutti gli account in una volta: un’uscita è un’azione, non una migrazione. C’è un’API se il tuo inserimento dei nuovi arrivati è già scriptato.

Il piano gratuito copre tre segreti e tre membri senza carta di credito, quanto basta per far girare gli account reali di una squadra e vedere se il modello di permessi tiene.

Che cosa non risolve

Un identificativo condiviso resta un’identità condivisa. Codici concessi per persona ti dicono chi ne ha ottenuto uno; non fanno distinguere i tuoi colleghi dalla traccia di audit della piattaforma, e non ti danno alcun permesso per persona all’interno dell’account. Dove un fornitore propone veri account utente o SSO, quella resta la risposta migliore, e questa organizzazione vale per gli account che non offrono né l’uno né l’altro.

Non fa nulla nemmeno riguardo alla password. Se gira da qualche parte dove tutti possono leggerla, tenere il segreto a parte ti ha comprato l’indipendenza del secondo fattore e nient’altro. È qualcosa, ma non è tutto il controllo degli accessi.

Domande frequenti

No. Il personale ha bisogno di codici validi, non della voce da cui quei codici provengono. Tieni il segreto con le persone che amministrano l’account e concedi a tutti gli altri l’accesso ai codici: togliere qualcuno diventa la modifica di un elenco invece della reimpostazione di un account.

Da leggere anche · Condividere i codici in team

7 min di lettura

Più persone possono usare lo stesso TOTP?

Sì, tecnicamente: più dispositivi con lo stesso segreto producono lo stesso codice. Che cosa succede davvero in due, e quanto costa.