Пароли больше не защищают от мошенников - Госспецсвязи о новейших технологиях безопасности

Госспецсвязи объяснило, почему SMS-коды и push-уведомления уже не защищают аккаунты от хакеров.

защита аккаунтов
Госспецсвязи призвало усилить защиту аккаунтов

Государственная служба специальной связи и защиты информации Украины призвала органы власти, бизнес и обычных граждан отказаться от устаревших способов защиты аккаунтов и перейти на устойчивую к фишингу многофакторную аутентификацию. Ранее Информатор писал, как создать надежный пароль, однако одного лишь сложного набора символов для защиты аккаунта уже недостаточно. По данным службы, даже распространенные методы второго фактора, в частности, SMS-коды и push-уведомления, активно компрометируют злоумышленники.

Правила киберзащиты от Госспецсвязи
Правила киберзащиты от Госспецсвязи

Ведомство прямо указывает на это в своем сообщении, отмечая, что эволюция киберугроз и переход к концепции нулевого доверия требуют обновления политик безопасности как от государственных учреждений, так и от частных пользователей. Самым слабым звеном системы специалисты называют традиционную однофакторную аутентификацию, возлагаемую исключительно на статический пароль.

Правила киберзащиты от Госспецсвязи
Правила киберзащиты от Госспецсвязи

В Госспецсвязи выделили несколько основных способов, которыми злоумышленники обходят устаревшие системы защиты:

  • перехват SMS-сообщений из-за уязвимости сетей мобильной связи или мошеннической замены SIM-карт;
  • атаки посредника, когда злоумышленники создают копии легитимных сайтов и после ввода пароля и кода мгновенно угоняют сессионные токены браузера;
  • усталость от аутентификации, когда хакеры, зная пароль жертвы, посылают сотни запросов в подтверждение входа, пока пользователь не нажмет "Одобрить" рефлекторно.

В службе отдельно объяснили, что такое сессионные токены - временные "цифровые пропуски", которые сайт выдает браузеру после ввода пароля, чтобы не приходилось подтверждать личность каждый раз. Похитивший такой токен хакеры могут войти в аккаунт вообще без пароля или SMS-кода.

Правила киберзащиты от Госспецсвязи
Правила киберзащиты от Госспецсвязи

Предложили перейти на беспарольные технологии

Современное построение систем аутентификации базируется на сочетании по меньшей мере двух независимых факторов – знания, владения и биометрического характера. Госспецсвязи ссылается на рекомендации Национального института стандартов и технологий США, предлагающего увеличивать минимальную длину пароля от 8 до 64 символов и отказаться от принудительного регулярного изменения паролей по расписанию, если нет признаков компрометации.

Правила киберзащиты от Госспецсвязи
Правила киберзащиты от Госспецсвязи

Наиболее надежными признаны аппаратно-привязанные ключи безопасности FIDO2 и технологии локальной биометрической верификации, таких как Apple Face ID или Windows Hello. Такие решения криптографически привязаны к конкретному домену, поэтому даже если пользователь попадет на сайт фишинга, устройство обнаружит несоответствие и заблокирует вход.

Посоветовали организациям и гражданам конкретные шаги

Чтобы минимизировать риски киберинцидентов, в Госспецсвязи сформулировали перечень первоочередных шагов для организаций и частных пользователей:

  • перевести рабочие и личные аккаунты на обязательное использование аппаратных ключей FIDO2, технологии Passkeys или биометрической аутентификации;
  • включить режим сопоставления чисел в мобильных приложениях-аутентификаторах вместо простых кнопок "Одобрить/Отклонить";
  • отказаться от одноразовых кодов по SMS или звонкам в пользу программных TOTP-генераторов или аппаратных решений;
  • строго контролировать процедуру восстановления доступа к аккаунту, исключив верификацию только по анкетным данным или "секретным вопросам";
  • для бизнеса – интегрировать многофакторную аутентификацию с анализом рисков: геолокацией, типом устройства и временем входа.

В службе подытожили, что безопасность любой информационной системы определяется надежностью ее самого слабого элемента.

Мошенники и раньше охотились на пароли украинцев

Ранее Информатор сообщал, что сложного пароля уже недостаточно для защиты аккаунта, ведь специалисты Госспецсвязи объясняли, как киберпреступники заставляют людей самостоятельно отдавать свои данные по фишинговым схемам. Также мы писали, что хранящиеся в браузере пароли тоже становятся уязвимым местом, и в киберполиции предостерегали украинцев от такого способа хранения данных.

Следите за нами в Telegram

Image
Оперативные новости и разборы: Украина, война, мир
Главная Актуально Україна на часі Youtube
Информатор в
телефоне 👉
Скачать