Кибергигиена каждый день: Простые привычки, которые защищают ваши аккаунты
Кибергигиена каждый день: Простые привычки, которые защищают ваши аккаунты

Полная версия

Кибергигиена каждый день: Простые привычки, которые защищают ваши аккаунты

Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
3 из 4

Заранее решите, что будете делать, если потеряете устройство. Например, доступ к хранилищу может синхронизироваться с другим вашим устройством, а резервная копия — храниться отдельно и быть зашифрованной. Не создавайте незашифрованный список паролей «на всякий случай». Если менеджер предлагает резервное восстановление, выясните, какие секреты для этого нужны и кто сможет получить к ним доступ.

Сохраните отдельно сведения о восстановлении самого менеджера, не смешивая их с паролями, которые они должны защищать. Если для восстановления используется почта, её пароль тоже должен быть уникальным и надёжным. Восстановление — не мелкая техническая деталь: от него зависит, сможете ли вы вернуть доступ и не станет ли этот путь слабым местом всей системы.

Не вводите главный пароль в форму, открытую по неожиданной ссылке. Запустите приложение самостоятельно или перейдите по сохранённому правильному адресу. Менеджер снижает риск повторного использования паролей и помогает заметить несоответствие сайта, но всё равно нужно проверять, куда именно вы вводите главный секрет.

Общие устройства и границы доступа

На личном телефоне или компьютере защищайте хранилище паролем учётной записи устройства, блокировкой экрана и автоматической блокировкой самого менеджера. Если устройство остаётся открытым, другой человек может воспользоваться уже разблокированными приложениями, даже не зная главного пароля.

Если одним компьютером пользуются несколько членов семьи, заведите каждому отдельную учётную запись в операционной системе. Не сохраняйте пароли в общем профиле браузера и не оставляйте менеджер открытым. Общий планшет с единой учётной записью — не личное устройство: автозаполнение может предложить ваши данные тому, кто возьмёт планшет следующим.

На чужом или общественном компьютере не открывайте менеджер и не соглашайтесь сохранять пароль в браузере. Режим приватного просмотра не делает устройство доверенным: он может не сохранять историю, но не исключает установленную программу для записи нажатий клавиш или чужой доступ к системе. Если вам пришлось войти в важный аккаунт с чужого устройства, выйдите из него, а позже с личного устройства завершите активный сеанс, если сервис это позволяет.

Рабочее устройство может контролироваться организацией и администратором. Следуйте правилам работодателя: не переносите корпоративные пароли в личный менеджер, если для них предусмотрено отдельное хранилище, и не сохраняйте личные данные в общедоступном рабочем профиле. Важно не только выбрать надёжную программу, но и понимать, кто имеет доступ к самому устройству.

Переход без генеральной уборки

Начните не с полного списка всех регистраций, а с аккаунтов, потеря которых сильнее всего повлияет на вашу жизнь. Приоритеты у всех разные, но обычно в первую очередь стоит проверить основную почту, учётные записи с финансовыми операциями, важные государственные и рабочие сервисы, а также аккаунты, через которые можно восстановить доступ к другим.

Переход удобнее провести в несколько этапов.

Сначала выберите способ хранения. Если остановились на менеджере, установите его из официального источника и проверьте на пробной записи, как он работает на ваших устройствах. Если пока не готовы пользоваться менеджером, придумайте отдельные длинные фразы для небольшого числа самых важных аккаунтов. Не считайте похожие варианты уникальными.

Затем создайте главный пароль, подготовьте безопасный план восстановления и проверьте, как блокируется хранилище. Не переходите к массовой смене паролей, пока не убедитесь, что можете открыть менеджер и восстановить к нему доступ.

После этого меняйте пароли по одному. Начните с почты и аккаунтов, связанных с восстановлением доступа к другим сервисам. Для каждого создайте новый уникальный пароль и сразу сохраните его, чтобы не полагаться на память. После смены убедитесь, что новый пароль работает и актуальные способы восстановления доступны вам.

Наконец, постепенно устраните старые повторы. Если пароль использовался в нескольких местах, а вы не помните во всех ли, сосредоточьтесь на важных и действующих аккаунтах. Меняя пароль в очередном сервисе, не переносите туда прежний секрет в слегка изменённом виде. Если вы получили достоверное уведомление о компрометации, ввели пароль на поддельной странице или сохранили его на недоверенном устройстве, смените его сразу, не дожидаясь очереди.

Результат этой работы — не идеально заполненное хранилище и не рекордное количество символов. Важно, чтобы у каждого ценного аккаунта был свой пароль, вы знали, как открыть хранилище, и понимали, как восстановить доступ. Новые регистрации можно будет добавлять по мере необходимости — без многодневной генеральной уборки.

Уникальные пароли уменьшают вероятность того, что проблема одного сайта распространится на почту, финансы или другие важные аккаунты. Но пароль — лишь один замок: его могут выманить, а устройство — потерять или скомпрометировать. Следующий уровень защиты добавляет ещё одно подтверждение входа, чтобы украденного секрета оказалось недостаточно.

Второй фактор — второй замок

Уникальный пароль не даст утечке в одном сервисе открыть другой аккаунт, а защищённая почта поможет не потерять доступ к остальным. Но даже хороший пароль можно украсть через поддельную страницу входа, выманить под видом проверки или получить из базы самого сервиса.

При обычном входе второй фактор — это дополнительное подтверждение после пароля. Резервный способ восстановления доступа нужен на случай, если привычный способ входа недоступен, например телефон потерян. Это отдельный путь, а не ещё один фактор, который сервис проверяет при каждом входе. Резерв тоже нужно защищать: если его получит посторонний, он может воспользоваться им вместо вас. Ни второй фактор, ни резерв не отменяют необходимости проверять запросы и не поддаваться на уговоры передать код.

Для примера возьмём личную почту. Аккаунт не самый эффектный, зато через него часто восстанавливают доступ к другим сервисам. Рассмотрим три ступени: вход только по паролю, вход с дополнительным подтверждением и, наконец, заранее подготовленный резервный способ. Важно: третья ступень помогает не потерять доступ, но сама по себе не добавляет защиту к каждому обычному входу.

Пароль на испытании

На первой ступени у аккаунта есть уникальный пароль. Это хорошая основа: если данные для входа в другой сервис утекли, автоматически использовать их здесь уже не получится. Но уникальность не защищает от всех способов кражи.

Пароль могут перехватить на поддельной странице, похожей на настоящую форму входа, или записать вредоносной программой на заражённом устройстве. Он может утечь при взломе самого сервиса. Наконец, пользователь может сам ввести его на странице из неожиданного письма. Бывает и так, что пароль не крадут вовсе, а получают доступ к уже открытому сеансу — например, похищают данные, которые позволяют продолжить вход без повторного ввода пароля.

В этой модели пароль — единственная проверка. Если он попал к постороннему, сервису может быть достаточно его предъявить. Иногда при входе с нового устройства или из непривычного места сервис задаёт дополнительные вопросы. Но рассчитывать на такую проверку как на постоянную защиту нельзя: правила у разных сервисов отличаются и могут меняться.

Добавим второй фактор — дополнительное доказательство права на вход, например код с устройства, которое находится у пользователя. При обычном входе сервис сначала проверяет пароль, затем просит подтвердить его ещё одним способом. В большинстве таких сценариев украденного пароля недостаточно: злоумышленнику понадобится также средство подтверждения.

Аккаунт не становится неприступным, но задача для атакующего усложняется. Массовая проверка украденных паролей уже не всегда приводит к входу, а случайно найденного в старой переписке пароля может не хватить. Второй фактор особенно полезен, если злоумышленник получил пароль, но не контролирует средство подтверждения или способы восстановления доступа.

Однако второй фактор закрывает не все угрозы. Если вредоносная программа контролирует устройство, пользователь вводит пароль и код на поддельной странице, похищен активный сеанс или захвачен используемый канал подтверждения, например номер телефона для SMS, защита может не сработать. Правильный вывод не в том, что с кодом можно больше ни о чём не беспокоиться. Второй фактор снижает риск, но не отменяет внимательности и не гарантирует защиту от социальной инженерии.

Лестница из трёх ступеней

Первая ступень — только пароль. Он должен быть уникальным и достаточно сложным, но остаётся единственным ключом. При утечке или обмане этого ключа злоумышленник может сразу войти в аккаунт.

На второй ступени к паролю добавляется подтверждение при обычном входе. Теперь нужно пройти две проверки. Дополнительный способ должен быть доступен вам, но не попадать в ту же точку риска, что и пароль. Если пароль и приложение с кодами находятся на одном незапертом устройстве, его потеря может поставить под угрозу оба средства доступа.

Третья ступень — пароль, дополнительное подтверждение при обычном входе и заранее подготовленный резервный способ восстановления доступа. Он нужен вам, если телефон сломается, потеряется, сбросится или сменится. Такой резерв не заменяет второй фактор и не повышает защиту каждого обычного входа: он помогает владельцу вернуться в аккаунт, когда привычное подтверждение недоступно. При этом резервный код или другой запасной путь тоже может стать целью злоумышленника.

Большинство неудобств возникает не при включении второго фактора, а позже — в поездке, после ремонта телефона или при входе с нового устройства. Поэтому важно проверить не только защиту обычного входа, но и то, как вы восстановите доступ, если основной способ подтверждения исчезнет.

Выбор способа подтверждения

Набор вариантов для обычного входа зависит от сервиса. В настройках могут быть коды из приложения, SMS, подтверждение в приложении сервиса или физический ключ безопасности. Некоторые сервисы также предлагают ключ доступа — он может быть самостоятельным способом входа, а не дополнительным фактором поверх пароля. Резервные коды и восстановление через поддержку относятся к запасным путям, а не к обычному подтверждению при каждом входе. Названия и порядок действий различаются, поэтому следуйте подсказкам именно того сервиса, которым пользуетесь.

Приложение для кодов генерирует короткие одноразовые комбинации. После первоначальной настройки они обычно появляются и без подключения к интернету: приложение и сервис рассчитывают код на основе общего секрета и времени. Срок его действия невелик, поэтому такой код нельзя хранить как постоянный пароль.

Приложение не зависит от SMS и обычно работает там, где нет мобильной связи. Но оно привязано к устройству или к предусмотренной для него резервной копии. Если телефон потерян, сброшен или заменён, коды могут исчезнуть вместе с ним. Некоторые приложения позволяют переносить или синхронизировать данные. В таком случае безопасность зависит и от защиты учётной записи, и от способа синхронизации. Не рассчитывайте заранее, что новый телефон автоматически восстановит всё содержимое старого.

С SMS всё проще: код приходит на указанный в настройках номер. Не нужно запускать отдельное приложение, а сама настройка обычно понятна и тем, кто не хочет разбираться в дополнительных программах. Если это единственный доступный вариант, его всё равно лучше включить, чем оставаться с одним паролем.

У SMS есть слабые места. Доступ к сообщению зависит от номера и оператора связи. Телефон можно потерять, SIM-карту — переставить или перевыпустить, а номер — со временем отключить или передать другому абоненту. Возможны и попытки обманом получить контроль над номером или выманить код. Наконец, сообщение может задержаться или не прийти — например, из-за проблем со связью или во время поездки.

Приложение для кодов уменьшает зависимость от телефонного номера, но само по себе не защищает от фишинга. Если пользователь введёт свежий код на поддельной странице, злоумышленник может быстро передать его настоящему сервису и успеть воспользоваться им. Поэтому вводите код только в официальной форме входа, которую открыли самостоятельно, а не по ссылке из неожиданного сообщения.

Некоторые сервисы предлагают подтвердить вход уведомлением на уже подключённом устройстве. Это удобно: иногда достаточно нажать кнопку или сверить появившиеся цифры. Но не одобряйте запрос только потому, что он настойчиво появляется на экране. Если вы не начинали вход, отклоните его. Повторяющиеся уведомления могут быть попыткой утомить пользователя, чтобы он согласился автоматически.

Если сервис поддерживает физический ключ безопасности, он может лучше защищать от поддельных страниц: проверка связана с настоящим адресом сайта, поэтому скопированную форму обычно сложнее использовать для входа. Но ключ можно потерять, и далеко не все сайты и приложения его поддерживают. Для важного аккаунта можно зарегистрировать второй ключ как запасной фактор для обычного входа и хранить его отдельно. Такой ключ — не то же самое, что процедура восстановления аккаунта. Если сервис предлагает резервные коды или другой способ восстановления, подготовьте его отдельно. Единственный ключ на одной связке с ключом от квартиры — плохой план.

Некоторые сервисы позволяют использовать ключ доступа или входить с помощью биометрии на устройстве. Это может быть не дополнительный код поверх пароля, а самостоятельный способ входа. Часто биометрическая проверка лишь подтверждает, что устройство разблокировал владелец; сервису при этом не обязательно передавать изображение лица или отпечаток. Детали зависят от реализации. Какой бы вариант вы ни выбрали, выясните заранее, что произойдёт при потере устройства и какие способы входа или восстановления останутся.

Не обязательно выбирать самый сложный метод только потому, что он звучит надёжнее. Если приложение с кодами неудобно и есть риск отключить его после первой трудности, доступное подтверждение по SMS может быть практичнее, чем отсутствие второго фактора. Если аккаунт особенно ценен, а сервис поддерживает физический ключ, стоит рассмотреть и его — не забыв зарегистрировать запасной фактор и отдельно подготовить восстановление доступа. Хороший способ защиты — тот, которым вы можете безопасно пользоваться и который сумеете восстановить.

Зависимость между ключом и замком

Дополнительное подтверждение полезно настолько, насколько защищён канал, по которому оно приходит. Если код для почты отправляется на другой почтовый ящик, доступ к которому восстанавливается через первый, цепочка замыкается. А если на потерянном телефоне без блокировки одновременно хранятся пароль, приложение с кодами и открытая почта, несколько слоёв защиты могут оказаться под угрозой сразу.

Это не значит, что факторы нужно обязательно разнести по разным зданиям. Важно понять, какие средства доступа находятся в одной точке риска. Пароль может храниться в защищённом хранилище, код — в приложении на телефоне, а резервные коды — в отдельном надёжном месте. Такая схема не исключает всех опасностей, но потеря одного устройства не должна автоматически лишать вас каждого пути входа.

Ещё один возможный обходной путь — восстановление аккаунта. Если злоумышленник может сбросить пароль через незащищённую почту или устаревший номер, дополнительный фактор при обычном входе может не помочь. Поэтому после его включения проверьте адреса и номера для восстановления: доступны ли они вам и защищены ли сами. Если речь о рабочей учётной записи, выясните, кто отвечает за восстановление: вы, администратор или служба поддержки организации. Не полагайтесь на догадки вместо рабочих правил.

Наконец, дополнительное подтверждение не обязательно остановит того, кто уже получил доступ через открытую сессию. Если сервис показывает список устройств и активных сеансов, время от времени просматривайте его и закрывайте незнакомые или старые подключения. При потере телефона отзовите доступ этого устройства, если сервис позволяет. Если есть подозрение на взлом, смените пароль с доверенного устройства и проверьте способы восстановления.

Резервный код — не запасной пароль

Резервные коды — это запасной путь на случай, если обычное подтверждение недоступно. Сервис может разрешить ввести такой код вместо привычного второго фактора. Это не обычный второй фактор, который используется при каждом входе: код заранее выдан для исключительной ситуации и часто действует только один раз. Правила зависят от сервиса. Относитесь к набору как к комплекту запасных ключей: тот, у кого он окажется, может получить доступ к аккаунту.

Сохраните коды сразу, пока вы вошли в аккаунт и телефон под рукой. Не откладывайте на потом: именно при потере устройства выясняется, что файл не скачан, а копии ни у кого нет. Убедитесь, что она открывается и читается, затем поместите её туда, где посторонний не получит коды вместе с телефоном.

Можно распечатать коды и хранить лист в закрытом месте дома. Другой вариант — защищённое хранилище паролей, если доступ к нему не зависит целиком от того же потерянного телефона. Для особенно важной учётной записи разумно держать один надёжный резерв вне повседневного устройства. Не храните коды открытым текстом в галерее, обычных заметках или переписке с самим собой: содержимое может синхронизироваться, попасть в резервную копию или стать доступным тому, кто разблокировал телефон.

Укажите, к какому аккаунту относятся коды, но не храните рядом пароль и все подсказки к нему. Не отправляйте коды в чат и не пересылайте их на почту, доступ к которой зависит от защищаемого аккаунта. Использованный код отметьте. Если сервис позволяет выпустить новый набор, старые коды могут перестать работать после обновления. Уточните это в инструкции и замените сохранённую копию.

Резервный код и восстановление через поддержку — не одно и то же. Код выдаётся заранее и позволяет пройти предусмотренную сервисом проверку. Обращение в службу поддержки может потребовать дополнительных действий, занять время или закончиться отказом, если данных для проверки недостаточно. Не рассчитывайте, что поддержка гарантированно заменит код. Лучше выяснить правила сервиса до того, как вы окажетесь вне аккаунта.

Код не для собеседника

Одноразовый код легко принять за безобидное подтверждение: цифры короткие, а срок действия небольшой. Но с его помощью можно войти в аккаунт, изменить настройки или подтвердить конкретную операцию. Всё зависит от текста сообщения и действия, которое вы начали.

Не передавайте код входа, восстановления или подтверждения операции собеседнику — даже если он представляется сотрудником банка, почтового сервиса, государственного портала, оператора связи или службы поддержки. Не диктуйте код по телефону, не отправляйте в сообщении и не показывайте во время демонстрации экрана. Вводить его нужно только самостоятельно — в официальном окне той операции, которую вы начали.

Если звонок или сообщение застали врасплох, завершите разговор и откройте сервис привычным способом: через установленное приложение или самостоятельно набрав адрес. Не переходите по присланной ссылке и не устанавливайте приложение для удалённого доступа по просьбе собеседника. Чтобы проверить информацию, найдите официальный канал связи сами. Особенно важно это при разговоре о банковских операциях: код может подтверждать не «личность для разговора», а перевод, вход или изменение настроек.

Если код пришёл без вашего запроса, это ещё не означает, что аккаунт уже взломан. Кто-то мог ошибиться номером или только начать попытку входа. Но пересылать код человеку, который просит его «отменить» или «проверить», нельзя. Отклоните неожиданный запрос на подтверждение, не вводите код и проверьте входы и настройки аккаунта. Если заметили признаки чужого доступа, смените пароль с доверенного устройства, завершите незнакомые сеансы и проверьте контактные данные для восстановления.

Смена телефона без закрытой двери

Перенос доступа лучше спланировать, пока старый телефон ещё работает. Сначала выясните, какие способы подтверждения подключены к важным аккаунтам и можно ли добавить новое устройство, не удаляя прежнее. Затем подготовьте резервные коды и убедитесь, что восстановление не завязано на номер или почту, от которых вы скоро откажетесь.

Перенесите доступ до сброса или передачи старого телефона. Если сервис разрешает подключить приложение с кодами на новом устройстве, выполните перенос по официальной инструкции. Проверьте вход на новом телефоне, пока старый способ ещё доступен. Подключили новый фактор — сначала убедитесь, что он работает, и только потом удаляйте прежний.

Не проверяйте готовность плана, выходя из единственного активного сеанса. Оставьте его открытым, настройте новый способ, сохраните резервные коды и, если это безопасно и допускается сервисом, попробуйте войти через отдельное окно или другое доверенное устройство. Не закрывайте последнюю работающую сессию, пока не убедитесь, что новый вход и резервный способ доступны.

При смене номера сначала обновите его в важных аккаунтах и только после этого отказывайтесь от старой SIM-карты. Если прежний номер уже недоступен, не пытайтесь наугад перебрать варианты восстановления. Следуйте официальной процедуре возврата доступа. При потере SIM-карты или телефона свяжитесь с оператором через официальный канал и уточните, как заблокировать номер или выпустить новую SIM-карту. С рабочей почтой обратитесь к администратору организации, с банковским доступом — в банк по контакту, который нашли самостоятельно.

При утрате устройства по возможности заблокируйте его или выполните удалённый выход, а при потере SIM-карты свяжитесь с оператором. Если обычный способ подтверждения больше недоступен, воспользуйтесь заранее подготовленным резервным путём или официальной процедурой восстановления. После входа завершите сеансы потерянного телефона и проверьте, не изменились ли пароль, номер, почта для восстановления и подключённые факторы. Если есть основания считать, что посторонний видел пароль, смените его. Для банковских и других финансовых сервисов отдельно проверьте операции и сообщите организации о незнакомых действиях.

Выбор одного аккаунта

Чтобы воспользоваться этой лестницей, не нужно сегодня менять все цифровые привычки. Выберите аккаунт, потеря которого осложнит важные дела или восстановление других доступов. Часто разумно начать с личной почты, если через неё сбрасываются пароли. Если на почте уже настроено надёжное дополнительное подтверждение, следующим кандидатом может стать банковский кабинет, государственный сервис или рабочий аккаунт с доступом к важным данным. Настройки у каждого сервиса свои — ищите их в официальном приложении или на сайте, который открыли самостоятельно.

Действуйте последовательно. Найдите раздел безопасности и входа, выберите поддерживаемый сервисом способ подтверждения и убедитесь, что готовы им пользоваться. Если вариантов несколько, оцените не только удобство, но и зависимость от телефона, номера и другого аккаунта. Отдельно выясните, какие резервные способы восстановления предлагает сервис, и сохраните резервные коды, если они доступны. Проверьте, что сможете прочитать их без основного телефона. Затем проверьте обычный вход, не закрывая единственную действующую сессию.

Перед тем как закончить, ответьте себе на три практических вопроса: что понадобится при входе с нового устройства, где хранится резервный код или запасной фактор и что вы сделаете, если телефон потеряется сегодня? Сложных ответов не требуется. Достаточно знать, куда обратиться, где найти резерв и как отозвать доступ потерянного устройства.

Если выбранный сервис не поддерживает дополнительное подтверждение, не пытайтесь подключить его самостоятельно и не доверяйте стороннему сайту, который обещает «усилить защиту». Уникальный пароль, защищённые способы восстановления, уведомления о входе и проверка активных сеансов всё равно полезны. А для второго фактора выберите другой важный аккаунт, где он доступен.

Надёжность зависит не от количества включённых переключателей, а от связки: уникальный пароль, дополнительное подтверждение при обычном входе и отдельно подготовленный резерв для восстановления доступа. Второй фактор снижает риск чужого входа, а резерв помогает законному владельцу вернуться в аккаунт, если привычный способ недоступен. Но даже правильно настроенная защита не отменяет проверки запросов и внимания к сообщениям, которые требуют немедленно действовать.

Сообщение, которое торопит

Уникальные пароли и второй фактор мешают постороннему войти в аккаунт. Но защиту можно обойти иначе: убедить владельца самому открыть нужную страницу, ввести пароль или сообщить код. На экране появляется знакомое название службы и короткое требование: подтвердить операцию, иначе случится что-то неприятное.

На страницу:
3 из 4