82:1

tożsamości maszynowych (NHIs) na jednego człowieka

2025

CyberArk

18%

organizacji ma formalne polityki bezpiecznego wykorzystania AI

2026

Salesforce Workforce AI Survey

89%

użycia sztucznej inteligencji jest niewidoczne dla organizacji

2025

LayerX

Luki w pokryciu koncentrują się w kontach administracyjnych sprzed wdrożenia polityki, wykluczonych loginach usługowych i hasłach aplikacji, które z założenia pomijają prośbę o drugi czynnik.

czym to jest

Uwierzytelnianie wieloskładnikowe (MFA) wymaga do uwierzytelnienia drugiej formy weryfikacji poza hasłem. Użytkownik dowodzi, że zna hasło i że ma dostęp do drugiego czynnika, zwykle kodu z aplikacji uwierzytelniającej, klucza sprzętowego albo powiadomienia push.

Luka w MFA to każde konto, aplikacja lub ścieżka dostępu, gdzie ten drugi czynnik nie jest wymagany. Do konta można się dostać samymi danymi uwierzytelniającymi.

Luki w MFA zwykle wynikają z wdrożenia, które zatrzymało się w połowie drogi. MFA jest egzekwowane w jednym miejscu, podczas gdy inne miejsca nigdy nie są aktualizowane. Starsze konfiguracje pochodzą sprzed obecnej polityki i nikt ich ponownie nie sprawdza. Konta serwisowe są wykluczane, bo MFA przerywa zautomatyzowane procesy. Luka rzadko jest świadomą decyzją, że MFA nie było potrzebne.

dlaczego się gromadzi

MFA jest zwykle wdrażane fazami. Najpierw poczta, bo tam zachodzi większość logowań i tam przejęcie ma najbardziej widoczny wpływ. Potem VPN, potem główny katalog, potem narzędzia SaaS w miarę ich dodawania.

Ale wdrożenia rzadko obejmują wszystko naraz. Stare konfiguracje pozostają. Nowi użytkownicy mają wymagane MFA, ale osoby, które dołączyły przed zmianą polityki, mogą wciąż działać na starym ustawieniu. Konta administracyjne są czasem wykluczane podczas wdrożenia, bo uruchomienie MFA na każdym koncie administracyjnym w działającym środowisku wymaga koordynacji.

Konta serwisowe to specyficzna kategoria. MFA zwykle nie da się zastosować do kont nieinteraktywnych tak samo jak do kont ludzkich. Potrzebują świadomie wybranej alternatywnej formy ochrony, a bez niej często zostają zupełnie bez żadnej.

Z czasem każda z tych luk zostaje zapomniana albo uznana za odpowiedzialność kogoś innego.

co to kosztuje

Dane uwierzytelniające są przejmowane regularnie. Phishing, ponowne użycie haseł z naruszeń w innych serwisach, credential stuffing na dużą skalę. Verizon DBIR 2026 podaje użycie skradzionych danych uwierzytelniających jako czynnik w 36% naruszeń. MFA przerywa ścieżkę od przejętych danych uwierzytelniających do udanego logowania.

Badania Microsoftu podają, że MFA blokuje ponad 99,2% ataków na przejęcie kont. Ta liczba dotyczy kont z wyegzekwowanym MFA. Konto bez niego nie korzysta z tej ochrony.

Luką najwyższego priorytetu są konta administracyjne bez MFA. Konto administracyjne, do którego dostęp uzyskano przez przejęte dane uwierzytelniające, daje atakującemu najwyższe uprawnienia w danym systemie. Samo hasło jest jedyną barierą między tymi danymi uwierzytelniającymi a tym poziomem dostępu.

Drugą kategorią są starsze konta. Konta utworzone przed wdrożeniem polityki MFA i nigdy nieaktualizowane. Są często mniej widoczne, bo nie odrzucają uwierzytelnienia, po prostu uwierzytelniają się mniejszą liczbą czynników niż obecny standard.

co działa

Raport rejestracji to miejsce, gdzie ujawnia się rzeczywistość. Każdy IdP potrafi wylistować, które konta mają zarejestrowane MFA, a które nie, oraz które mają je zarejestrowane, ale faktycznie niewymagane przy logowaniu, cichszą lukę, którą ujawnia ten sam raport. Ten pojedynczy eksport zwykle ujawnia więcej dziur, niż ktokolwiek się spodziewał, a konta administracyjne zasługują na pierwsze spojrzenie: konto administracyjne osiągalne samym hasłem łączy najsłabszą ochronę z najwyższymi uprawnieniami, najpilniejszą kombinację, jaką może zawierać środowisko.

Raport obejmuje tylko to, co widzi IdP, więc drugie pytanie dotyczy ścieżek omijających. Aplikacja z własną stroną logowania, która nie przechodzi przez IdP, nie korzysta z MFA IdP, niezależnie od tego, jak surowo jest ono egzekwowane. Mapa tego, które aplikacje uwierzytelniają się przez katalog, a które akceptują bezpośrednie loginy, zamienia te niewidoczne luki w znane. VPN i dostęp zdalny zasługują na własne sprawdzenie z tego samego powodu, bo uwierzytelnianie VPN w wielu konfiguracjach działa osobno od IdP, a środowisko z MFA na każdym logowaniu SaaS, ale bez niego na VPN, zabezpieczyło okna, a zostawiło drzwi.

Konta serwisowe to kategoria, do której standardowe MFA naprawdę nie pasuje, a działającym wzorcem są kontrole kompensujące: ograniczenia IP, krótkotrwałe tokeny, dedykowane, wąsko skonfigurowane dane uwierzytelniające i monitorowanie nietypowych wzorców dostępu. Warto utrzymywać rozróżnienie między kontem świadomie chronionym w inny sposób a kontem, które po prostu wypadło poza politykę. Większość luk w MFA należy do tej drugiej grupy, a ich zamknięcie to głównie praca polegająca na ich znalezieniu.

powiązane praktyczne poradniki

zacznijmy od rozmowy

Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.

Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.

We'll take it from there

Julian Machowski
Head of Technical Sales
+48 783 762 997
julian@unshadowit.com
Let's connect on LinkedIn
Message received. We'll be in touch soon.
Something failed. Try again or call us directly.