Microsoft делает пароли по умолчанию для бизнеса: прощайте SMS и звонки

Корпорация Microsoft объявила о кардинальном изменении в подходе к корпоративной безопасности: с марта 2025 года пароли (passkeys) станут основным методом аутентификации для бизнес-пользователей в Microsoft Entra ID (ранее Azure Active Directory). Это означает, что при входе в учётные записи сотрудн

Microsoft делает пароли по умолчанию для бизнеса: прощайте SMS и звонки

Корпорация Microsoft объявила о кардинальном изменении в подходе к корпоративной безопасности: с марта 2025 года пароли (passkeys) станут основным методом аутентификации для бизнес-пользователей в Microsoft Entra ID (ранее Azure Active Directory). Это означает, что при входе в учётные записи сотрудникам больше не придётся полагаться на SMS-коды или телефонные звонки — вместо этого система будет предлагать использовать пароли, биометрию или приложения-аутентификаторы. Решение призвано повысить защиту от фишинга и упростить процесс входа, делая его более безопасным и удобным.

Microsoft переводит бизнес на пароли: что изменится

Согласно заявлению Microsoft, компания считает старые методы аутентификации, такие как SMS и голосовые звонки, устаревшими и недостаточно безопасными. В официальном блоге говорится, что фишинг и перехват одноразовых кодов становятся всё более распространёнными, а пароли на основе стандарта FIDO2 обеспечивают более высокий уровень защиты. Начиная с марта 2025 года, при создании новой учётной записи или сбросе пароля в Entra ID пользователям будет автоматически предложено зарегистрировать пароль. При этом компании по-прежнему смогут отключить эту опцию или настроить альтернативные методы. Однако по умолчанию система будет ориентировать пользователей на использование паролей, что существенно снизит зависимость от уязвимых каналов связи.

Предыстория и контекст

Microsoft уже несколько лет продвигает концепцию «мира без паролей». В 2021 году компания запустила возможность входа без пароля для личных учётных записей, а в 2022 году — для корпоративных. Однако до сих пор пароли были лишь одной из опций, а не методом по умолчанию. Решение Microsoft сделать их основным вариантом для бизнеса отражает общий тренд в индустрии: Apple, Google и другие крупные игроки также активно внедряют поддержку паролей. По данным Microsoft, количество атак на основе фишинга выросло на 150% за последний год, что делает переход на более безопасные методы критически важным. В условиях роста киберугроз компании вынуждены искать способы защиты, которые не зависят от человеческого фактора и не могут быть легко скомпрометированы.

Как работают пароли и чем они лучше SMS?

Пароль — это криптографический ключ, который привязан к конкретному устройству и веб-сайту или приложению. В отличие от SMS, где код может быть перехвачен или украден, пароль генерируется на устройстве и не передаётся по сети. Для входа пользователю нужно подтвердить свою личность с помощью биометрии (отпечаток пальца, Face ID) или PIN-кода. Это делает фишинг практически невозможным, так как злоумышленник не может перехватить то, что не передаётся. Microsoft также отмечает, что пароли удобнее: не нужно ждать SMS или вводить коды вручную. Кроме того, пароли устойчивы к атакам типа «человек посередине» и не могут быть использованы повторно на других сайтах, что снижает риски при утечке данных.

Технические детали: как это работает для бизнеса

Microsoft Entra ID поддерживает пароли на основе стандарта FIDO2, который совместим с большинством современных устройств — Windows 10/11, macOS, iOS и Android. Для бизнес-пользователей пароли могут храниться в аппаратном модуле безопасности (TPM) на корпоративных ноутбуках или в облачном хранилище Microsoft Authenticator. При входе на сайт или в приложение система запрашивает биометрию или PIN, после чего генерирует уникальную подпись. Microsoft также предоставляет API для интеграции паролей в сторонние приложения. Важно, что пароли не заменяют многофакторную аутентификацию (MFA) полностью, но делают её более безопасной и удобной. Вместо ввода кода из SMS пользователь просто подтверждает вход на своём устройстве, что сокращает время и снижает вероятность ошибок.

Какие риски существуют при использовании паролей?

Несмотря на преимущества, пароли не лишены недостатков. Главный риск — потеря устройства, на котором хранится пароль. Если пользователь потеряет телефон или ноутбук, доступ к учётной записи может быть затруднён. Однако Microsoft предусмотрела механизмы восстановления: пароли можно синхронизировать через облако или использовать резервные коды. Кроме того, некоторые старые устройства не поддерживают биометрию, что может потребовать обновления парка. Для бизнеса это означает дополнительные затраты на оборудование, но они окупаются за счёт снижения риска взломов. Ещё один аспект — привыкание сотрудников: переход на новый метод может вызвать временные неудобства, но после адаптации пользователи обычно отмечают повышение скорости входа.

Кого затронет и как

Изменение коснётся всех бизнес-пользователей Microsoft Entra ID — от небольших компаний до крупных корпораций. Для ИТ-администраторов это означает необходимость пересмотреть политики аутентификации: возможно, придётся обновить устройства, чтобы они поддерживали биометрию, и обучить сотрудников. Для конечных пользователей процесс входа станет быстрее и безопаснее, но может потребоваться привыкание. В России и СНГ, где многие компании используют Microsoft 365, переход может быть осложнён санкционными ограничениями, но технически пароли будут работать через локальные серверы Entra ID. Microsoft рекомендует начать тестирование уже сейчас, чтобы к марту 2025 года быть готовыми к изменениям.

Что будет дальше

Microsoft планирует полностью отказаться от SMS и голосовой аутентификации в долгосрочной перспективе, но точные сроки не называются. В ближайшие месяцы компания выпустит инструменты для миграции и руководства для администраторов. Ожидается, что другие поставщики облачных услуг (Google Cloud, AWS) последуют примеру Microsoft и сделают пароли методом по умолчанию. В индустрии также обсуждается внедрение паролей для потребительских сервисов — возможно, в 2025–2026 годах мы увидим массовый отказ от паролей в вебе. Это станет важным шагом к созданию универсального стандарта аутентификации, который повысит безопасность всех пользователей интернета.

Итог

Решение Microsoft сделать пароли методом аутентификации по умолчанию для бизнеса — это важный шаг к более безопасному цифровому миру. Компании, которые ещё не перешли на пароли, получат мощный стимул сделать это, а пользователи — меньше головной боли с SMS-кодами. Следите за обновлениями от Microsoft: в ближайшие месяцы появятся подробные инструкции по настройке. Переход на пароли не только повысит защиту от фишинга, но и упростит жизнь сотрудникам, избавив их от необходимости запоминать сложные пароли или ждать коды подтверждения.