Symfonia Kadry i Płace – konfiguracja MFA do programu to temat wymagający rzetelnego wyjaśnienia: program kadrowo-płacowy nie posiada wbudowanego mechanizmu uwierzytelniania wieloskładnikowego (MFA). Logowanie do aplikacji odbywa się na podstawie loginu i hasła operatora zdefiniowanego wewnątrz programu, bez możliwości podpięcia kodów SMS, aplikacji uwierzytelniających czy kluczy sprzętowych bezpośrednio do ekranu logowania Symfonii.
Aby realnie podnieść poziom bezpieczeństwa dostępu do danych kadrowo-płacowych, warto przenieść ciężar zabezpieczeń na poziom systemu operacyjnego i infrastruktury, na której program działa – tam mechanizmy wieloskładnikowe są dostępne i mogą skutecznie ograniczyć ryzyko nieautoryzowanego dostępu.
Dlaczego program nie ma natywnego MFA
Symfonia Kadry i Płace należy do starszej linii programów lokalnych, projektowanych w czasach, gdy standardem było uwierzytelnianie login-hasło w obrębie samej aplikacji. Producent nie wbudował w program obsługi zewnętrznych dostawców tożsamości ani protokołów uwierzytelniania wieloskładnikowego – to ograniczenie architektury, którego nie da się obejść wewnętrzną konfiguracją programu.
Gdzie realnie można wdrożyć MFA
1. Logowanie do systemu Windows
Najskuteczniejszym miejscem wdrożenia uwierzytelniania wieloskładnikowego jest logowanie do samego systemu Windows na stanowisku, na którym pracuje operator kadrowo-płacowy – np. poprzez Windows Hello (PIN, odcisk palca, rozpoznawanie twarzy) w połączeniu z polityką haseł domenowych.
2. Uwierzytelnianie w domenie Active Directory
W środowiskach firmowych z Active Directory dodatkową warstwę bezpieczeństwa można zrealizować poprzez rozwiązania MFA integrujące się z logowaniem domenowym (np. przy zdalnym dostępie VPN do sieci firmowej), zanim użytkownik w ogóle uzyska dostęp do stanowiska z zainstalowanym programem.
3. Zabezpieczenie dostępu zdalnego
Jeśli dział kadr korzysta ze zdalnego pulpitu lub VPN do połączenia się ze stanowiskiem z programem, to właśnie na tym etapie – logowania do VPN lub pulpitu zdalnego – warto wymusić uwierzytelnianie wieloskładnikowe, ponieważ to najbardziej newralgiczny punkt dostępu z zewnątrz.
4. Polityka haseł operatorów w programie
Skoro MFA na poziomie samej aplikacji nie jest dostępne, warto zadbać przynajmniej o silną politykę haseł operatorów wewnątrz Symfonii – odpowiednią długość, złożoność i okresową zmianę haseł dostępu do programu.
5. Fizyczne i systemowe zabezpieczenie stanowiska
Automatyczne blokowanie ekranu po czasie bezczynności, szyfrowanie dysku oraz ograniczenie fizycznego dostępu do komputera stanowią uzupełnienie zabezpieczeń tam, gdzie sam program nie oferuje dodatkowej warstwy ochrony.
Podsumowanie
Ponieważ Symfonia Kadry i Płace nie obsługuje natywnego MFA, skuteczne podniesienie bezpieczeństwa dostępu do danych kadrowo-płacowych wymaga wdrożenia uwierzytelniania wieloskładnikowego na poziomie systemu operacyjnego, domeny oraz dostępu zdalnego, a wewnątrz programu – silnej polityki haseł operatorów.