Melyik YubiKey-t vásárolja a cége? Közép-európai beszerzési útmutató

Frissítve:
Which YubiKey Should Your Business Buy? A Central European Buyer's Guide

Ha eldöntötte, hogy a hardveres biztonsági kulcsok jó irányt jelentenek a szervezete számára – akár a NIS2-megfelelés, akár az általános biztonsági szint emelése, akár mindkettő miatt –, a következő kérdés az, hogy melyik YubiKey-t vásárolja meg. A Yubico termékkínálata szélesebb, mint a legtöbben gondolják, a helyes választás pedig az eszközkörnyezettől, az identitáskezelő platformtól, a felhasználói munkakörökből és a költségkeretből következik.

Ez az útmutató átvág a modellnevek és a specifikációs táblázatok szövevényén, és minden kulcsot ahhoz a helyzethez rendel, amelyben valóban indokolt. IT-vezetőknek, biztonsági szakembereknek és megfelelési felelősöknek szól Magyarországon, Lengyelországban, Csehországban és a szélesebb közép-kelet-európai régióban, akik 2025-ben és 2026-ban hoznak beszerzési döntéseket.

Az alapkérdés: YubiKey 5 Series vagy Security Key Series

Az egyes modellek előtt az első döntés az, hogy melyik termékcsalád illeszkedik a környezetéhez.

A YubiKey 5 Series többprotokollos kulcs. Egyetlen eszközön támogatja a FIDO2-t, a WebAuthnt, a chipkártyát (PIV), a TOTP/HOTP-t és az OpenPGP-t. Ez akkor lényeges, ha vannak olyan régebbi rendszerei, amelyek még nem támogatják a FIDO2-t, vagy ha egyetlen kulccsal kell kiszolgálnia egy vegyes hitelesítési környezetet. A közép-kelet-európai vállalati bevezetések többségében – ahol a Microsoft Active Directory, a régebbi VPN-ek, valamint a modern és korábbi alkalmazások vegyes jelenléte általános – az 5 Series a biztonságosabb választás.

A Security Key Series kizárólag a FIDO2-t és a WebAuthnt támogatja. Nincs PIV, nincs OTP, nincs OpenPGP. Egyszerűbb, megfizethetőbb, és kifogástalanul illeszkedik azokhoz a szervezetekhez, amelyek már modernizálták az identitáskezelésüket – Microsoft Entra ID, Google Workspace, Okta vagy hasonló –, és nincs szükségük régebbi protokollok támogatására. Az általános munkavállalók körében történő széles körű bevezetéshez, ahol a felhasználónkénti költség fontos, gyakran a Security Key Series a jobb válasz.

A közép-kelet-európai szervezeteknél gyakori megközelítés: YubiKey 5 Series a rendszergazdáknak és a privilegizált felhasználóknak (többprotokollos, maximális rugalmasság), Security Key Series az általános munkavállalóknak (csak FIDO2, nagy léptékben alacsonyabb költség).

YubiKey 5 Series: modellenként

Az 5 Series hat kivitelben kapható. A kriptográfiai képességek mindegyiknél azonosak – az egyetlen különbség a fizikai csatlakozó típusa és a méret.

YubiKey 5 NFC

Csatlakozó: USB-A + NFC
Ideális: USB-A porttal rendelkező Windows vagy Linux asztali gépeket és laptopokat használó felhasználóknak, akiknek iOS vagy Android eszközön is hitelesítenie kell magukat NFC-n keresztül. Világszerte ez a legelterjedtebb vállalati YubiKey. Ha szervezetében szokásos Windows-os asztali géppark működik, és a munkatársak iPhone vagy Android telefont használnak, akkor ez az alapértelmezett javaslat.

Közép-európai szempont: az USB-A továbbra is domináns az irodai hardverek között Magyarországon, Lengyelországban és Csehországban. Ha az eszközparkja nem tért át túlnyomó részben USB-C-re, a legtöbb szervezet számára ez a helyes kezdőpont.

YubiKey 5C NFC

Csatlakozó: USB-C + NFC
Ideális: USB-C-re átállt, modern laptopparkokhoz (MacBook, mostani generációs ThinkPad, Dell XPS, Surface Pro), NFC-alapú mobilhitelesítéssel kombinálva. Vegyes Mac/PC/mobil környezetben ez a legsokoldalúbb egyetlen kulcs. Ha szervezetében modern, túlnyomórészt USB-C-s eszközpark működik, az 5C NFC letisztultabb választás az 5 NFC-nél.

Közép-európai szempont: egyre gyakoribb azoknál a szervezeteknél, amelyek az elmúlt két-három évben cseréltek hardvert, különösen a pénzügyi és a technológiai szektorban Budapesten, Varsóban és Prágában.

YubiKey 5Ci

Csatlakozó: USB-C + Lightning
Ideális: azoknak a felhasználóknak, akiknek közvetlen fizikai kapcsolatra van szükségük egyszerre egy USB-C-s laptophoz és egy iPhone-hoz vagy iPadhez (Lightning port). A Lightning csatlakozó közvetlenül az iPhone-ba illeszkedik, nincs szükség NFC-s érintésre. Olyan környezetekben lényeges, ahol az NFC nem preferált, vagy ahol az Apple eszközökön vezetékes hitelesítés kell.

Megjegyzés: mivel az Apple az iPhone 15-nél és az azt követő modelleknél USB-C-re váltott, az 5Ci egyre inkább szakterméknek számít. Ha a felhasználói iPhone 15-ös vagy újabb készüléket használnak, az 5C NFC (NFC-s érintéssel vagy USB-C-n vezetékesen az iPhone-hoz) a jövőbiztosabb megoldás.

YubiKey 5 Nano

Csatlakozó: USB-A (nano kivitel – bedugva marad)
Ideális: olyan asztali munkaállomásokhoz, ahol a kulcs tartósan a gépben marad. A nano kivitel egy szintben ül az USB-porttal, így nehezen akad be és nehezen üthető ki. NFC nincs. Fix munkaállomáson dolgozó, USB-A-s gépet használó felhasználóknak alkalmas, ahol a kulcsot soha nem kell magukkal vinni.

Figyelem: a tartósan bedugott kulcs más kockázati következményekkel jár, mint a felhasználó által hordozott kulcs. Ha a munkaállomás felügyelet nélkül és feloldva marad, a kulcs ott van. Alacsonyabb érzékenységű hozzáféréshez ez általában elfogadható, privilegizált fiókokhoz azonban előnyösebb a felhasználó által fizikailag hordozott kulcs.

YubiKey 5C Nano

Csatlakozó: USB-C (nano kivitel – bedugva marad)
Ideális: ugyanaz a felhasználási eset, mint az 5 Nano esetében, csak USB-C portos gépekhez. Fix munkaállomáson dolgozó felhasználóknak modern hardveren, akik tartósan bedugott kulcsot szeretnének. NFC nincs.

YubiKey Bio Series

YubiKey Bio – FIDO Edition

Csatlakozó: USB-A vagy USB-C (mindkettő elérhető)
Protokollok: kizárólag FIDO2 és WebAuthn (nincs PIV, OTP vagy OpenPGP)
Ideális: olyan környezetekhez, ahol a felhasználók gyakran hitelesítik magukat, és a PIN-kód beírása nem praktikus – megosztott munkaállomások, klinikai környezet, gyártósor, illetve minden olyan helyzet, ahol a védőkesztyű, a gyorsaság vagy a használhatóság szempont. Az ujjlenyomat-érzékelő magába a kulcsba van beépítve; ujjlenyomat-adat soha nem hagyja el az eszközt, és nem kerül kiszolgálón tárolásra.

Amit nem helyettesít: a YubiKey Bio nem támogatja a PIV-et és az OTP-t, ezért nem tudja kiváltani a YubiKey 5 Series-t azokban a környezetekben, ahol ezekre a protokollokra szükség van. Csak FIDO2-es eszköz, amelyre biometrikus kényelmi funkció épül.

NIS2-szempont: érzékeny adatokat kezelő környezetekben, ahol a felhasználó jelenlétének biometrikus igazolása a hozzáférés-szabályozási szabályzat része, a Bio Series világos megfelelési képet ad. Az ujjlenyomat-ellenőrzés a kulcs biztonsági elemén belül történik – ez nem olyan szoftveres biometria, amelyet egy kártevő megtéveszthet.

Security Key Series by Yubico

Security Key NFC és Security Key C NFC

Csatlakozó: USB-A + NFC (Security Key NFC) vagy USB-C + NFC (Security Key C NFC)
Protokollok: kizárólag FIDO2 és WebAuthn
Ideális: költséghatékony, adathalászatnak ellenálló MFA nagy léptékben, olyan szervezeteknél, amelyek modern identitáskezelő platformot használnak, és nincs szükségük régebbi protokollok támogatására. A Security Key Series ugyanazt a FIDO2-alapú adathalászat-ellenállást nyújtja, mint a YubiKey 5 Series, alacsonyabb egységáron – így ez a helyes választás széles körű munkavállalói bevezetéshez, ahol nagy felhasználói létszám esetén a költségkeret szempont.

NIS2-szempont: teljes mértékben megfelel az adathalászatnak ellenálló MFA követelményének, az ENISA „legerősebb” kategóriájában. Az Entra ID-t, Google Workspace-t vagy Oktát használó, szokásos üzleti rendszereket elérő általános munkavállalók számára a Security Key Series teljesen megfelelő NIS2-megfelelési eszköz – nincs szükség arra, hogy a szervezet minden felhasználója 5 Series kulcsot kapjon.

Gyors áttekintés: melyik kulcs melyik felhasználónak

Felhasználói kör Javasolt kulcs Miért
Rendszergazdák / privilegizált felhasználók YubiKey 5 NFC vagy 5C NFC Többprotokollos támogatás a régebbi rendszerekhez; a kulcsot a felhasználó hordja; az NFC lefedi a mobilt
Távolról dolgozók (USB-A laptop + iPhone/Android) YubiKey 5 NFC Az USB-A + NFC minden helyzetet lefed; a leggyakoribb közép-európai eszközpark-felállás
Távolról dolgozók (USB-C laptop + iPhone/Android) YubiKey 5C NFC USB-C + NFC; modern eszközparkhoz illik
Felső vezetés / igazgatósági tagok YubiKey 5C NFC (2 db – elsődleges + tartalék) Kiemelt célpontok; felhasználónként két kulcs regisztrálása; az NFC illik a vegyes eszközhasználathoz
Fix munkaállomáson dolgozók (USB-A, tartósan bedugva) YubiKey 5 Nano Egy szintben ül a portban; nincs elvesztési kockázat útközben; alacsonyabb érzékenységű, helyben történő hozzáféréshez alkalmas
Megosztott munkaállomások / klinikai / üzemi környezet YubiKey Bio (USB-A vagy USB-C) Biometrikus kényelem; nem kell PIN-kód; a kulcsot a felhasználó viszi magával a munkaállomások között
Általános munkavállalók modern identitásplatformon Security Key NFC vagy Security Key C NFC Csak FIDO2; nagy léptékben alacsonyabb költség; NIS2 szempontból teljes mértékben adathalászatnak ellenálló

Gyakorlati szempontok közép-európai beszerzéshez

Pénznem és árazás. A Trust Panda euróban árazza az EU-s webáruházát, ami kiküszöböli azt az átváltási bonyodalmat és árfolyam-ingadozást, amely az egyesült államokbeli vagy brit viszonteladóktól történő beszerzéssel jár. A magyar, lengyel és cseh szervezetek számára ez érdemi gyakorlati különbség, különösen a beszerzési jóváhagyásokat kezelő pénzügyi csapatoknak.

Szállítás és átfutási idő. A készletet helyben, az EU-s piac számára tartjuk. A Trust Panda EU-s webáruházán keresztül leadott rendelések az Európai Unión belül kerülnek kiszállításra, vámkezelési bonyodalmak és importvámok nélkül. Nagy volumenű bevezetéseknél a Trust Panda tanácsot ad az ütemezett kiszállításról, hogy az illeszkedjen a bevezetés menetrendjéhez.

Mennyiségi árazás. Az egységár nagyobb tételnél érzékelhetően csökken. 50, 100 vagy 500 feletti felhasználószám esetén a kulcsonkénti költség egy minősített viszonteladón, például a Trust Pandán keresztül alacsonyabb, mint a kiskereskedelmi ár. Vegye fel a kapcsolatot csapatunkkal mennyiségi árajánlatért.

Felhasználónként két kulcs – mindig. Ez minden választott modellre érvényes. Minden felhasználónak legyen egy elsődleges és egy tartalék kulcsa is regisztrálva a fiókjához. Az elveszett vagy megsérült kulcs regisztrált tartalék nélkül kizárja a felhasználót a fiókjából, vagy ami még rosszabb, olyan visszaállítási folyamatot kényszerít ki, amely gyengébb hitelesítési módszerre esik vissza. Már a tervezéskor számoljon felhasználónként két kulccsal.

NIS2-auditnyomvonal. Ha NIS2-megfelelés céljából vezet be kulcsokat, tartson nyilvántartást arról, hogy melyik kulcs melyik felhasználóhoz tartozik, és milyen rendszerekbe van regisztrálva. A magyar SZTFH ellenőrei (és a lengyel, illetve cseh megfelelő hatóságok) bizonyítékot keresnek arra, hogy a hozzáférés-szabályozás megvalósított, dokumentált és auditálható. A kulcskiosztási nyilvántartás ennek a bizonyítéknak a része.

Nem tudja, hol kezdje?

A hardveres biztonsági kulcsokkal még csak most ismerkedő közép-európai szervezeteknél a leggyakoribb bevezetési minta az, hogy 10-20 YubiKey 5C NFC kulccsal indítanak pilotot az IT- és adminisztrációs csapatnál, ellenőrzik a kiosztás folyamatát az identitáskezelő platformon, majd bővítenek. Így a szélesebb bevezetés méretezéséhez valós tapasztalatra tudnak hivatkozni, a NIS2-audit pedig jóval egyszerűbb beszélgetés lesz: nem tervezett, hanem élő, működő megvalósítást tudnak bemutatni.

A Trust Panda Yubico-tanúsított csapata, amelyet Közép- és Kelet-Európában Pozsonyi Attila vezet, tanácsot ad a modellválasztásban, a mennyiségi árazásban, az identitásplatformmal való kompatibilitásban és a bevezetés ütemezésében. Vegye fel velünk a kapcsolatot, vagy tekintse meg a teljes kínálatot, és induljon el.

A javaslatok mögötti megfelelési háttérről a NIS2 21. cikk szerinti MFA-követelmények és a hardveres biztonsági kulcs vagy hitelesítő alkalmazás című cikkeinkben olvashat.

Összefoglalás

  • A YubiKey 5 Series többprotokollos (FIDO2, PIV, OTP, OpenPGP) – ez a helyes választás privilegizált felhasználókhoz, valamint vegyes vagy régebbi rendszereket tartalmazó környezetekhez
  • A Security Key Series kizárólag FIDO2-es, alacsonyabb árszinten – ez a helyes választás modern identitásplatformon dolgozó általános munkavállalókhoz, nagy léptékben
  • A YubiKey Bio eszközön végzett biometrikus ellenőrzéssel bővíti a csak FIDO2-es felhasználási eseteket, ahol a PIN-kód beírása nem praktikus
  • A kivitel megválasztása (USB-A, USB-C, NFC, Nano) az eszközparktól függ – az NFC-támogatás minden mobileszközt használó szervezetnek határozottan javasolt
  • Mindig számoljon felhasználónként két kulccsal: elsődlegessel és tartalékkal
  • 50 felhasználó feletti bevezetéshez mennyiségi árazás érhető el a Trust Pandánál – kérjen árajánlatot a csapatunktól
  • Az EU-s készletnek köszönhetően a közép-európai szervezeteknek euróban történő beszerzésnél nincs vámkezelési bonyodalom

A szerzőről: Pozsonyi Attila a Trust Panda közép- és kelet-európai működését vezeti, és a vállalat Yubico-tanúsított csapatát irányítja. Gyakorlati tapasztalattal rendelkezik a YubiKey hardveres biztonsági kulcsok bevezetésében magyarországi és szélesebb közép-kelet-európai szervezeteknél, és tanácsot ad a modellválasztásban, az identitásplatformmal való integrációban és a NIS2-felkészültségben. Lépjen kapcsolatba Attila csapatával beszerzési tanácsért vagy mennyiségi árajánlatért.

Frissítve: