Kybernetická bezpečnosť

Passkeys a phishing-odolné MFA: čo zmeniť vo firemnom prihlasovaní

Passkeys viažu prihlásenie na správnu službu a odolávajú bežnému prihlasovaciemu phishingu. Článok vysvetľuje FIDO2 a WebAuthn, limity, Entra ID aj bezpečný firemný pilot.

  • Kybernetická bezpečnosť
  • 4 min
  • 02. 09. 2026
  • praktické odporúčania pre firemné IT
Redakčný titulný vizuál o phishing-odolných passkeys, FIDO2, WebAuthn, pilotnom nasadení, obnove prístupu a administrátorských účtoch
Passkeys viažu autentifikáciu na správnu službu; obnovu a fallback cesty treba chrániť samostatne.

Kód z SMS alebo autentifikačnej aplikácie je lepší než samotné heslo, no používateľ ho stále môže prepísať do podvodnej stránky. Passkey postavený na FIDO2 a WebAuthn pracuje inak: autentifikátor vytvorí kryptografický dôkaz viazaný na konkrétnu službu a používateľ nepotvrdzuje tajomstvo, ktoré by mohol odovzdať útočníkovi.

To je dôvod, prečo sa passkeys a bezpečnostné kľúče označujú ako phishing-odolné autentifikačné metódy. Nie sú však magickou ochranou celého účtu. Firma musí rovnako dôsledne riešiť registráciu, obnovu prístupu, koncové zariadenie, existujúce relácie, privilegované účty a staršie aplikácie.

Ilustračná grafika vrstiev kybernetickej bezpečnosti a ochrany firemného IT passkeys phishing-odolné MFA
Bezpečné firemné IT vzniká prepojením ochrany identít, zariadení, siete, dát a pravidelnej kontroly.

Čo znamená phishing-odolnosť

NIST definuje phishing resistance ako schopnosť zabrániť tomu, aby sa autentifikačné tajomstvá alebo platné výstupy prezradili podvodnému overovateľovi bez spoliehania sa na pozornosť používateľa. Manuálne zadávané OTP túto vlastnosť nemá: používateľ môže platný kód vložiť do stránky ovládanej útočníkom.

WebAuthn používa väzbu na názov overovateľa, v praxi na správny webový pôvod alebo doménový kontext služby. Autentifikátor nevytvorí platnú odpoveď pre nezhodný phishingový pôvod. Práve táto kryptografická väzba, nie iba pohodlie biometrie alebo PIN-u, prináša odolnosť voči bežnému prihlasovaciemu phishingu.

Ako passkey funguje

  1. Pri registrácii autentifikátor vytvorí pár kľúčov pre konkrétnu službu.
  2. Verejný kľúč a identifikátor sa uložia na strane služby; súkromný kľúč zostáva chránený autentifikátorom.
  3. Pri prihlásení služba pošle jednorazovú výzvu.
  4. Používateľ sa lokálne overí PIN-om, biometriou alebo iným mechanizmom zariadenia.
  5. Autentifikátor podpíše výzvu iba pre správny kontext služby a server podpis overí verejným kľúčom.

Biometrická šablóna sa pri štandardnom použití neposiela webovej službe ako heslo. Slúži na miestne odomknutie autentifikátora. Konkrétne správanie však závisí od platformy a politiky, preto treba testovať podporované zariadenia.

Device-bound a synchronizované passkeys

Device-bound passkey zostáva viazaný na konkrétny autentifikátor, napríklad bezpečnostný kľúč alebo zariadenie. Synchronizovaný passkey môže používateľovi sprístupniť poverenie na viacerých zariadeniach v rámci podporovaného ekosystému. NIST pre synchronizovateľné autentifikátory stanovuje dodatočné požiadavky na ochranu, prístup a správu.

Voľba nie je iba technická. Device-bound riešenie môže ponúknuť silnejšiu fyzickú kontrolu pre administrátora, ale vyžaduje náhradný kľúč a proces pri strate. Synchronizovaný passkey znižuje trenie používateľa, no organizácia musí pochopiť synchronizačný účet, podporované platformy, obnovu a hranice správy.

Aktuálny stav v Microsoft Entra ID

Microsoft dokumentuje passkeys FIDO2 v dvoch profiloch: device-bound a synced. Dokumentácia kompatibility ich uvádza ako všeobecne dostupné. Metódu možno v Authentication methods policy zacieliť na skupiny a v profile obmedziť povolené typy alebo AAGUID autentifikátorov.

Microsoft uvádza dostupnosť passkey autentifikácie vo všetkých edíciách Microsoft Entra ID bez samostatnej dodatočnej licencie za túto autentifikačnú metódu. Ak však firma vyžaduje passkey pomocou Conditional Access authentication strengths alebo používa ďalšie pokročilé riadenie, treba samostatne overiť licenčné podmienky príslušnej funkcie. Dostupnosť metódy a licencia pre politiku nie sú to isté.

Čo passkey nevyrieši

  • malvér alebo vzdialený prístup na už odomknutom a kompromitovanom zariadení;
  • krádež už vytvorenej webovej relácie alebo tokenu;
  • sociálne inžinierstvo pri helpdesku a slabo overenú obnovu účtu;
  • nebezpečnú registráciu nového autentifikátora útočníkom s aktívnou reláciou;
  • staršiu aplikáciu, ktorá FIDO2 alebo modernú autentifikáciu nepodporuje;
  • chýbajúci proces pri strate zariadenia, odchode zamestnanca alebo výmene telefónu.

Praktický pilot pre firmu

  1. Zmapujte prihlasovanie. Zistite používané identity, zariadenia, prehliadače, mobilné platformy, VPN a staršie aplikácie.
  2. Vyberte pilotnú skupinu. Začnite IT tímom a malou skupinou používateľov s rôznymi zariadeniami; administrátorské účty riešte samostatným prísnym profilom.
  3. Nastavte Authentication methods policy. Povoľte zvolený typ passkey iba pilotnej skupine a zapíšte vlastníka zmeny.
  4. Pripravte bootstrap. Bezpečne overte prvú registráciu a zabráňte tomu, aby útočník využil slabšiu počiatočnú metódu.
  5. Pripravte obnovu. Určte, ako helpdesk overí identitu, ako sa stratí staré zariadenie zo zoznamu a ako používateľ dostane nový autentifikátor.
  6. Testujte negatívne scenáre. Vyskúšajte phishingovú doménu v kontrolovanom školení, stratu zariadenia, offline používateľa, nový telefón a nepodporovanú aplikáciu.
  7. Sledujte registrácie a prihlásenia. Hľadajte neočakávané metódy, zariadenia, zlyhania a slabšie fallback cesty.
  8. Rozširujte po vlnách. Starú metódu odoberte až po overení pokrytia a fungujúcej obnovy.

Privilegované účty potrebujú osobitné pravidlá

Administrátorské účty majú vyšší dopad, preto pre ne zvážte device-bound bezpečnostné kľúče, samostatné pracovné stanice, najmenej dve evidované autentifikačné možnosti a obmedzenú obnovu. Náhradný kľúč nemá zostať v tom istom obale ako primárny. Núdzové účty treba spravovať osobitne, monitorovať a testovať podľa zdokumentovaného postupu.

Phishing-odolná metóda má najväčšiu hodnotu, keď slabší fallback nedokáže obísť celú politiku. Auditujte preto nielen úspešné passkey prihlásenia, ale aj registrácie a použitie alternatívnych metód.

Kontrolný zoznam pred rozšírením

  • poznáte podporované kombinácie zariadení, OS a prehliadačov;
  • pilot zahŕňa device-bound aj synced scenár, ak ich plánujete používať;
  • registrácia nového passkey vyžaduje primerané overenie;
  • helpdesk má bezpečný, nacvičený a auditovateľný proces obnovy;
  • administrátori majú náhradný autentifikátor uložený oddelene;
  • Conditional Access a licencie boli overené pre zamýšľanú politiku;
  • staršie a núdzové cesty sú obmedzené, monitorované a majú vlastníka.

Kedy pomôže Yenwa

Pri kybernetickej bezpečnosti vieme posúdiť metódy, privilegované účty, obnovu a slabé fallback cesty. V rámci Microsoft cloudových služieb pripravíme pilot Entra ID, cielenie skupín, kompatibilitu a merateľné kritériá rozšírenia.

Najsilnejšia autentifikačná metóda nepomôže, ak sa celý účet dá obnoviť cez slabší a nekontrolovaný proces.

Zdroje a ďalšie informácie

  1. NIST SP 800-63B-4: Authentication and Authenticator Management — National Institute of Standards and Technology
  2. NIST SP 800-63B-4 Supplement 1: Syncable Authenticators — National Institute of Standards and Technology
  3. Enable passkeys (FIDO2) for your organization — Microsoft Learn
  4. FIDO2 security key and passkey compatibility with Microsoft Entra ID — Microsoft Learn
  5. Implementing Phishing-Resistant MFA — Cybersecurity and Infrastructure Security Agency

Chcete podobnú tému vyriešiť vo vašej firme?

Článok je dobrý štart. Ak chcete konkrétny postup pre vašu sieť, cloud, bezpečnosť, podporu alebo infraštruktúru, pošlite nám dopyt.