Держспецзв'язку пояснило, чому SMS-коди й push-сповіщення вже не захищають облікові записи від хакерів.
Державна служба спеціального зв'язку та захисту інформації України закликала органи влади, бізнес і звичайних громадян відмовитися від застарілих способів захисту акаунтів і перейти на стійку до фішингу багатофакторну автентифікацію. Раніше Інформатор писав, як створити надійний пароль, проте самого лише складного набору символів для захисту облікового запису вже недостатньо. За даними служби, навіть поширені методи другого фактора, зокрема SMS-коди та push-сповіщення, активно компрометують зловмисники.

Відомство прямо вказує на це у своєму повідомленні, наголошуючи, що еволюція кіберзагроз і перехід до концепції нульової довіри вимагають оновлення безпекових політик як від державних установ, так і від приватних користувачів. Найслабшою ланкою системи фахівці називають традиційну однофакторну автентифікацію, що покладається виключно на статичний пароль.

У Держспецзв'язку виділили кілька основних способів, якими зловмисники обходять застарілі системи захисту:
У службі окремо пояснили, що таке сесійні токени - тимчасові "цифрові перепустки", які сайт видає браузеру після введення пароля, аби не доводилося підтверджувати особу щоразу. Викравши такий токен, хакери можуть увійти в акаунт узагалі без пароля чи SMS-коду.

Сучасна побудова систем автентифікації базується на поєднанні щонайменше двох незалежних факторів - знання, володіння і біометричної притаманності. Держспецзв'язку посилається на рекомендації Національного інституту стандартів і технологій США, який пропонує збільшувати мінімальну довжину пароля від 8 до 64 символів і відмовитися від примусової регулярної зміни паролів за розкладом, якщо немає ознак компрометації.

Найбільш надійними визнано апаратно-прив'язані ключі безпеки FIDO2 і технології локальної біометричної верифікації, як-от Apple Face ID чи Windows Hello. Такі рішення криптографічно прив'язані до конкретного домену, тому навіть якщо користувач потрапить на фішинговий сайт, пристрій виявить невідповідність і заблокує вхід.
Щоб мінімізувати ризики кіберінцидентів, у Держспецзв'язку сформулювали перелік першочергових кроків для організацій і приватних користувачів:
У службі підсумували, що безпека будь-якої інформаційної системи визначається надійністю її найслабшого елемента.
Раніше Інформатор повідомляв, що складного пароля вже недостатньо для захисту акаунта, адже фахівці Держспецзв'язку пояснювали, як кіберзлочинці змушують людей самостійно віддавати свої дані через фішингові схеми. Також ми писали, що збережені у браузері паролі теж стають вразливим місцем, і в кіберполіції застерігали українців від такого способу зберігання даних.