Паролі більше не захищають від шахраїв - Держспецзв'язку про новітні технології безпеки

Держспецзв'язку пояснило, чому SMS-коди й push-сповіщення вже не захищають облікові записи від хакерів.

захист акаунтів
Держспецзв'язку закликало посилити захист акаунтів

Державна служба спеціального зв'язку та захисту інформації України закликала органи влади, бізнес і звичайних громадян відмовитися від застарілих способів захисту акаунтів і перейти на стійку до фішингу багатофакторну автентифікацію. Раніше Інформатор писав, як створити надійний пароль, проте самого лише складного набору символів для захисту облікового запису вже недостатньо. За даними служби, навіть поширені методи другого фактора, зокрема SMS-коди та push-сповіщення, активно компрометують зловмисники.

Правила кіберзахисту від Держспецзв'язку
Правила кіберзахисту від Держспецзв'язку

Відомство прямо вказує на це у своєму повідомленні, наголошуючи, що еволюція кіберзагроз і перехід до концепції нульової довіри вимагають оновлення безпекових політик як від державних установ, так і від приватних користувачів. Найслабшою ланкою системи фахівці називають традиційну однофакторну автентифікацію, що покладається виключно на статичний пароль.

Правила кіберзахисту від Держспецзв'язку
Правила кіберзахисту від Держспецзв'язку

У Держспецзв'язку виділили кілька основних способів, якими зловмисники обходять застарілі системи захисту:

  • перехоплення SMS-повідомлень через уразливості мереж мобільного зв'язку або шахрайську заміну SIM-карт;
  • атаки посередника, коли зловмисники створюють копії легітимних сайтів і після введення пароля та коду миттєво викрадають сесійні токени браузера;
  • втома від автентифікації, коли хакери, знаючи пароль жертви, надсилають сотні запитів на підтвердження входу, поки користувач не натисне "Схвалити" рефлекторно.

У службі окремо пояснили, що таке сесійні токени - тимчасові "цифрові перепустки", які сайт видає браузеру після введення пароля, аби не доводилося підтверджувати особу щоразу. Викравши такий токен, хакери можуть увійти в акаунт узагалі без пароля чи SMS-коду.

Правила кіберзахисту від Держспецзв'язку
Правила кіберзахисту від Держспецзв'язку

Запропонували перейти на безпарольні технології

Сучасна побудова систем автентифікації базується на поєднанні щонайменше двох незалежних факторів - знання, володіння і біометричної притаманності. Держспецзв'язку посилається на рекомендації Національного інституту стандартів і технологій США, який пропонує збільшувати мінімальну довжину пароля від 8 до 64 символів і відмовитися від примусової регулярної зміни паролів за розкладом, якщо немає ознак компрометації.

Правила кіберзахисту від Держспецзв'язку
Правила кіберзахисту від Держспецзв'язку

Найбільш надійними визнано апаратно-прив'язані ключі безпеки FIDO2 і технології локальної біометричної верифікації, як-от Apple Face ID чи Windows Hello. Такі рішення криптографічно прив'язані до конкретного домену, тому навіть якщо користувач потрапить на фішинговий сайт, пристрій виявить невідповідність і заблокує вхід.

Порадили організаціям і громадянам конкретні кроки

Щоб мінімізувати ризики кіберінцидентів, у Держспецзв'язку сформулювали перелік першочергових кроків для організацій і приватних користувачів:

  • перевести робочі та особисті облікові записи на обов'язкове використання апаратних ключів FIDO2, технології Passkeys або біометричної автентифікації;
  • увімкнути режим зіставлення чисел у мобільних додатках-автентифікаторах замість простих кнопок "Схвалити/Відхилити";
  • відмовитися від одноразових кодів через SMS чи дзвінки на користь програмних TOTP-генераторів або апаратних рішень;
  • суворо контролювати процедуру відновлення доступу до акаунта, виключивши верифікацію лише за анкетними даними чи "секретними запитаннями";
  • для бізнесу - інтегрувати багатофакторну автентифікацію з аналізом ризиків: геолокацією, типом пристрою і часом входу.

У службі підсумували, що безпека будь-якої інформаційної системи визначається надійністю її найслабшого елемента.

Шахраї й раніше полювали на паролі українців

Раніше Інформатор повідомляв, що складного пароля вже недостатньо для захисту акаунта, адже фахівці Держспецзв'язку пояснювали, як кіберзлочинці змушують людей самостійно віддавати свої дані через фішингові схеми. Також ми писали, що збережені у браузері паролі теж стають вразливим місцем, і в кіберполіції застерігали українців від такого способу зберігання даних.

Слідкуйте за нами у Telegram

Image
Оперативні новини та разбори: Україна, світ, війна
Головна Актуально Україна на часі Youtube
Інформатор у
телефоні 👉
Завантажити