Zašto je M365 mjesto gdje se ovo dobiva ili gubi
Kompromitirani poslovni sandučić najskuplji je pojedinačni incident u malim i srednjim tvrtkama: iz njega idu lažni računi kupcima, presretanje plaćanja i pristup svemu što je ikad poslano mailom.
Microsoft je još 2022. dokumentirao AiTM kampanju protiv više od 10.000 organizacija koja je uredno prolazila klasičnu MFA — kodovi i push potvrde presretani su zajedno sa sesijom.
Zašto ključ na to imun, objasnili smo u članku o ZKS-u i višefaktorskoj autentifikaciji. Ovdje je praktični dio: kako se to u Microsoft 365 stvarno uključuje.
Snimka: Yubico (službeni materijali). Video je na engleskom; koraci u tekstu ispod su na hrvatskom.
Kako uvesti YubiKey u Microsoft 365 i Entra ID?
1. Uključite metodu. Entra admin centar → Protection → Authentication methods → Passkey (FIDO2) → Enable. Ciljajte pilot-skupinu, ne odmah sve; po potrebi ograničite dopuštene modele ključeva (AAGUID popis).
2. Registracija bez kaosa. Zaposlenik na My Security Info stranici (Sigurnosne informacije računa) doda metodu Sigurnosni ključ, umetne YubiKey, postavi PIN, dodirne. Dvije minute po osobi; za nove zaposlenike postupak ide uz privremeni pristupni kod pri onboardingu.
Kod većih tenanata dio ovog posla preuzima Yubico: u pretplatnom modelu YubiKey as a Service ključevi mogu stići predkonfigurirani i upisani prije isporuke, pa zaposlenik dobije ključ spreman za upotrebu.
3. Učinite ključ obveznim — snagama autentifikacije. Ovo je korak koji većina preskoči, a bez njega je sve dotad samo opcija.
Pravilo uvjetnog pristupa: ciljana skupina (krenite s globalnim administratorima i upravom) → Grant → Require authentication strength → ugrađena snaga Phishing-resistant MFA. Od tog trenutka prijava tim računima bez ključa (ili platformskog passkeya, ako ga dopustite) ne postoji.
4. Valovi za ostale. Nakon tjedan-dva mira na ovlaštenim računima, ista se snaga širi po odjelima. Stare metode (SMS, govorni poziv) se gase u politici metoda — lanac je jak koliko i najslabija dopuštena karika.
5. Break-glass račun izvan pravila — s dugom lozinkom u sefu i alarmom na prijavu. Uvijek, bez iznimke.
Kako dokazati nadzoru da MFA doista provodite?
Za obveznika Zakona o kibernetičkoj sigurnosti vrijednost ovog pristupa je što se ne dokazuje pričom nego izvozom: politika metoda provjere, pravila uvjetnog pristupa sa snagom „Phishing-resistant MFA" i izvještaj o registriranim metodama po korisniku — tri ekrana konzole koja zajedno kažu „mjera višefaktorske autentifikacije postoji, provodi se tehnički i evo pokrivenosti".
Uz to ide kratka pisana politika (tko mora, čime, postupak za izgubljeni ključ) — i mapa dokaza za nadzor je gotova. Predložak politike ostavljamo klijentima nakon uvođenja.
Nabavu ključeva na tvrtku — dva po osobi, s računom na Vaše podatke — rješavate kroz naš katalog; za miješano okruženje prijenosnika i mobitela najčešće predlažemo YubiKey 5C NFC.
Trebate uvođenje? Javite se — a modele, cijene i česta pitanja imate na YubiKey Hrvatska stranici.










