Госспецсвязи объяснило, почему SMS-коды и push-уведомления уже не защищают аккаунты от хакеров.
Государственная служба специальной связи и защиты информации Украины призвала органы власти, бизнес и обычных граждан отказаться от устаревших способов защиты аккаунтов и перейти на устойчивую к фишингу многофакторную аутентификацию. Ранее Информатор писал, как создать надежный пароль, однако одного лишь сложного набора символов для защиты аккаунта уже недостаточно. По данным службы, даже распространенные методы второго фактора, в частности, SMS-коды и push-уведомления, активно компрометируют злоумышленники.

Ведомство прямо указывает на это в своем сообщении, отмечая, что эволюция киберугроз и переход к концепции нулевого доверия требуют обновления политик безопасности как от государственных учреждений, так и от частных пользователей. Самым слабым звеном системы специалисты называют традиционную однофакторную аутентификацию, возлагаемую исключительно на статический пароль.

В Госспецсвязи выделили несколько основных способов, которыми злоумышленники обходят устаревшие системы защиты:
В службе отдельно объяснили, что такое сессионные токены - временные "цифровые пропуски", которые сайт выдает браузеру после ввода пароля, чтобы не приходилось подтверждать личность каждый раз. Похитивший такой токен хакеры могут войти в аккаунт вообще без пароля или SMS-кода.

Современное построение систем аутентификации базируется на сочетании по меньшей мере двух независимых факторов – знания, владения и биометрического характера. Госспецсвязи ссылается на рекомендации Национального института стандартов и технологий США, предлагающего увеличивать минимальную длину пароля от 8 до 64 символов и отказаться от принудительного регулярного изменения паролей по расписанию, если нет признаков компрометации.

Наиболее надежными признаны аппаратно-привязанные ключи безопасности FIDO2 и технологии локальной биометрической верификации, таких как Apple Face ID или Windows Hello. Такие решения криптографически привязаны к конкретному домену, поэтому даже если пользователь попадет на сайт фишинга, устройство обнаружит несоответствие и заблокирует вход.
Чтобы минимизировать риски киберинцидентов, в Госспецсвязи сформулировали перечень первоочередных шагов для организаций и частных пользователей:
В службе подытожили, что безопасность любой информационной системы определяется надежностью ее самого слабого элемента.
Ранее Информатор сообщал, что сложного пароля уже недостаточно для защиты аккаунта, ведь специалисты Госспецсвязи объясняли, как киберпреступники заставляют людей самостоятельно отдавать свои данные по фишинговым схемам. Также мы писали, что хранящиеся в браузере пароли тоже становятся уязвимым местом, и в киберполиции предостерегали украинцев от такого способа хранения данных.