Microsoft ha dichiarato che l'MFA blocca il 99,9% degli attacchi automatizzati agli account. E uno dei controlli di sicurezza con il rapporto costo/beneficio piu alto in assoluto. Eppure molte aziende tardano ad implementarla per timore della resistenza degli utenti. La resistenza c'e, ma si gestisce.

I tipi di secondo fattore, dal meno al piu sicuro

SMS OTP: conveniente ma vulnerabile a SIM swapping. Da evitare per account molto critici.

App authenticator (TOTP): Google Authenticator, Microsoft Authenticator, Authy. Molto piu sicuro degli SMS, largamente supportato, facile da usare. La scelta giusta per la maggior parte dei casi.

Push notification: comodo ma vulnerabile a MFA fatigue (l'attaccante spamma notifiche finche l'utente approva per sbaglio).

FIDO2/Passkey: YubiKey, Windows Hello, Face ID. Il piu sicuro. Resiste al phishing perche il fattore e legato al dominio specifico. Standard per account molto privilegiati.

Come fare il rollout senza rivolte

Iniziare dagli account piu critici. Comunicare il perche prima di implementare. Formare il team con sessioni pratiche. Prevedere un helpdesk dedicato nelle prime settimane. Implementare l'accesso condizionale (MFA richiesta solo da IP sconosciuti) per ridurre la frizione nella quotidianita.