Traži li ZKS višefaktorsku autentifikaciju?
Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi europsku NIS2 direktivu u hrvatski pravni okvir, a mjere upravljanja kibernetičkim rizicima razrađuje Uredba o kibernetičkoj sigurnosti (NN 135/2024).
Sama NIS2 direktiva u članku 21. stavku 2. nabraja minimalni skup mjera koje subjekti moraju imati. Točka (j) tog popisa izričito navodi: korištenje rješenja višefaktorske provjere autentičnosti ili rješenja kontinuirane provjere autentičnosti, uz sigurne komunikacije i sustave za hitnu komunikaciju.
Dakle: višefaktorska autentifikacija za obveznike nije preporuka ni „best practice" — nalazi se u istom popisu s upravljanjem incidentima, kontinuitetom poslovanja i sigurnošću lanca dobave.
Tko je obveznik i po kojim kriterijima, obradili smo u zasebnom vodiču s upitnikom: Jeste li obveznik ZKS-a? A ako Vam je rok za provedbu mjera već istekao, redoslijed sanacije razložili smo posebno: ZKS rok je istekao — što sada?
No tu počinje dio koji većina rasprava o usklađenosti preskače: koja višefaktorska autentifikacija. Jer razlike među njima nisu nijanse — nego razlika između mjere koja radi i mjere koja se zaobilazi u pet minuta.
Zašto SMS i aplikacijski kodovi padaju — AiTM u tri koraka
Napad koji je naslijeđenu MFA učinio zastarjelom zove se adversary-in-the-middle (AiTM) i ne traži nikakvu genijalnost — alati za njega su javno dostupni i automatizirani:
1. Žrtva klikne poveznicu i otvori stranicu koja izgleda točno kao prijava u Microsoft 365 ili Google — jer to i jest prava stranica, proslijeđena kroz napadačev poslužitelj u stvarnom vremenu.
2. Žrtva upiše lozinku i kod iz SMS-a ili aplikacije. Sve prolazi kroz napadačev proxy — uključujući drugi faktor.
3. Napadač ne uzima samo kod: uzima kolačić sesije koji nastaje nakon uspješne prijave. Od tog trenutka prijavljen je kao žrtva, a MFA je „uredno" odrađena.
Ovo nije teorija. Microsoft je još 2022. dokumentirao AiTM kampanju koja je ciljala više od 10.000 organizacija i završavala krađom sesija i financijskim prijevarama iz kompromitiranih sandučića.
Iste godine Cloudflare je javno opisao SMS phishing napad na vlastite zaposlenike: lozinke i kodovi su ukradeni — a upad je zaustavilo jedino to što se prijava dovršava hardverskim ključem, koji lažnoj domeni nije htio odgovoriti.
Zato američka agencija za kibernetičku sigurnost CISA u svojim smjernicama phishing-otpornom MFA naziva samo dvije kategorije: FIDO/WebAuthn i PKI (pametne kartice). SMS, govorni pozivi, aplikacijski kodovi i push potvrde izričito su niže razine — bolje od gole lozinke, ali presretljive.
Zašto hardverski ključ ispunjava mjeru — na razini protokola
FIDO2/WebAuthn, protokol koji pokreće hardverske ključeve poput YubiKeya, rješava AiTM problem ondje gdje nijedan trening zaposlenika ne može: u kriptografiji.
Pri registraciji ključ stvara par kriptografskih ključeva vezan uz točnu domenu servisa. Pri svakoj prijavi ključ potpisuje izazov samo ako se domena poklapa.
Napadačev proxy ima drugu domenu — i od ključa ne dobiva ništa. Nema koda koji bi se prepisao, nema push potvrde koja bi se izmamila, nema sesije koja bi se ukrala prije nego što nastane.
Brojka koja to najbolje sažima dolazi iz Googleova istraživanja s NYU i UCSD (2019.), provedenog na stvarnim napadima na stvarne račune: hardverski sigurnosni ključevi zaustavili su 100 % automatiziranih botova, 100 % masovnog phishinga i 100 % ciljanih napada u promatranom uzorku. Nijedna druga metoda u studiji nije dosegla sve tri stotke.
Za obveznika ZKS-a to znači dvoje. Prvo, mjera stvarno radi — rizik phishinga na prijavi se uklanja, ne smanjuje. Drugo, jednako važno za nadzor: mjera se da dokazati.
„Educirali smo zaposlenike da paze na sumnjive poveznice" je tvrdnja; „prijava ovlaštenih računa moguća je isključivo phishing-otpornim ključem, evo pravila i evidencije" je dokaz.
Detaljna usporedba modela, cijene u Hrvatskoj i česta pitanja: YubiKey Hrvatska — vodič. Tehnički dublje o FIDO2 i passkeyima za tvrtke: zaseban vodič.
Kako uvesti hardverske ključeve u tvrtku korak po korak?
Uvođenje phishing-otporne MFA nije projekt od šest mjeseci. Za tvrtku do pedesetak ljudi to je tjedan dana discipliniranog posla:
1. Popis računa po ovlastima. Ne kreće se od „svih odjednom" nego od računa čija kompromitacija boli najviše: globalni administratori, uprava, financije, IT. Njima ključ postaje obvezan prvi dan.
2. Dva ključa po osobi. Radni i rezervni (u sefu ili kod kuće) — za tipičan ured to su dva YubiKeya 5C NFC (72,50 € po ključu u našem katalogu). Izgubljeni ključ se uklanja iz računa u par klikova, prijava nastavlja rezervnim — bez drame i bez „hitnih iznimki" koje ruše cijelu politiku.
3. Tehničko nametanje umjesto molbe. U Microsoft 365 / Entra ID koriste se snage autentifikacije (authentication strengths) i pravila uvjetnog pristupa: za definirane skupine prijava bez phishing-otporne metode jednostavno ne postoji.
U Google Workspaceu isto radi obvezna 2-Step Verification ograničena na sigurnosne ključeve. Mjera koja ovisi o dobroj volji nije mjera.
4. Papirologija koja se pred nadzorom otvara bez straha. Kratka pisana politika (tko mora, čime, što kad se ključ izgubi), zapis o edukaciji i izvoz pravila prijave iz konzole. To je dokumentacija koju ZKS okvir očekuje od upravljanja rizicima — i koja se sastavlja jednom, a vrijedi godinama.
5. Ostatak organizacije u valovima. Nakon ovlaštenih računa šire se valovi po odjelima, s kratkom demonstracijom umjesto dugih pravilnika: prislonite ključ, gotovi ste. Otpor u praksi nestane kad ljudi vide da je prijava ključem brža od prepisivanja kodova.
Za veće obveznike isti se posao može voditi i kroz pretplatu: YubiKey as a Service pokriva zamjene izgubljenih ključeva, isporuku i evidenciju kroz centralnu konzolu — dakle upravo onaj životni ciklus ključeva koji politika mora opisati.
Ako ovaj posao želite predati nekome tko ga je već radio — javite se. Organiziramo nabavu pravih modela, postavljamo pravila u M365/Google Workspaceu i ostavljamo Vam dokumentaciju spremnu za nadzor.
Zaključak: mjera koja se ne da zaobići — i ne da osporiti
ZKS ne traži čuda: traži da rizike poznajete i da su mjere razmjerne. Višefaktorska autentifikacija stoji u samom tekstu NIS2 popisa mjera — ali 2026. razlika između „imamo MFA" i „imamo MFA koju AiTM alat zaobilazi prije ručka" postaje razlika koju zna i napadač i nadzorno tijelo.
Phishing-otporna prijava hardverskim ključem tu raspravu završava: protokol umjesto pažnje, kriptografija umjesto treninga, evidencija umjesto uvjeravanja. A trošak — nekoliko desetaka eura po osobi — čini je jednom od rijetkih sigurnosnih mjera čiji se povrat mjeri, ne procjenjuje.
Same ključeve naručujete iz našeg kataloga — cijene su javne, a ponuda s računom stiže u 24 sata.











