Двухфакторная аутентификация: простая защита аккаунтов

Опубликовано: 12 января  |  Рубрика: Безопасность  |  Автор: мастер «Гизмы»
Двухфакторная аутентификация: простая защита аккаунтов

Представьте, что ваш пароль от почты оказался в руках злоумышленника: утёк из базы взломанного сайта, был подсмотрен или введён на фишинговой странице. Без дополнительной защиты это означает потерю аккаунта, а вместе с ним и всех сервисов, пароли к которым восстанавливаются через почту. Но если включена двухфакторная аутентификация, одного пароля злоумышленнику не хватит. Это одна из самых простых и эффективных мер безопасности: настройка занимает несколько минут, а защищает от подавляющего большинства массовых взломов. Разберёмся, как она работает, какой способ выбрать и как не заблокировать доступ самому себе.

Что такое двухфакторная аутентификация

Аутентификация — это проверка того, что вы — это вы. Её можно провести с помощью разных «факторов», которые специалисты делят на три группы:

  • То, что вы знаете — пароль, PIN-код, ответ на секретный вопрос.
  • То, что у вас есть — телефон, аппаратный ключ, смарт-карта.
  • То, что является частью вас — отпечаток пальца, лицо.

Двухфакторная аутентификация, или 2FA, требует подтверждения двумя факторами из разных групп. Чаще всего это пароль плюс одноразовый код с телефона. Даже узнав пароль, злоумышленник не сможет войти, потому что телефона у него нет. Именно поэтому крупные сервисы настойчиво предлагают включить эту функцию, а для рабочих систем многие компании делают её обязательной.

Способы второго фактора

Второй фактор может быть реализован по-разному, и уровень защиты у разных способов заметно отличается.

SMS-коды

Самый распространённый и понятный способ: при входе на телефон приходит SMS с кодом. Он лучше, чем ничего, но имеет слабые места. Злоумышленники умеют перевыпускать SIM-карту на своё имя по поддельным документам или с помощью недобросовестных сотрудников салонов связи. Кроме того, код из SMS легко выманить по телефону — «назовите код, который сейчас придёт, это для отмены операции». Также SMS может не прийти, если вы в роуминге или в зоне плохой связи.

Приложения-аутентификаторы

Специальное приложение на смартфоне генерирует шестизначный код, который меняется каждые 30 секунд. Код вычисляется на самом телефоне из секретного ключа, полученного при настройке, поэтому не зависит от сотовой связи и не может быть перехвачен при перевыпуске SIM-карты. Работает даже в режиме полёта. Это оптимальный вариант для большинства пользователей.

Push-уведомления

При входе на телефон приходит запрос «Это вы входите?» с кнопками «Да» и «Нет». Удобно, но есть риск атаки усталостью: злоумышленник снова и снова пытается войти, засыпая вас запросами, в надежде, что вы в какой-то момент нажмёте «Да», лишь бы они прекратились. Правило простое: если вы не входили — всегда нажимайте «Нет» и срочно меняйте пароль.

Аппаратные ключи

Небольшое устройство, которое подключается к USB-порту или прикладывается к телефону по NFC. Ключ криптографически проверяет, что вы находитесь на настоящем сайте, поэтому фишинг против него бессилен. Это самый надёжный из массовых способов, но ключ нужно купить, и желательно иметь два — основной и запасной.

Сравнение способов

СпособУдобствоЗащита от фишингаЗащита от перевыпуска SIMНужна связь
SMS-кодВысокоеНетНетДа
Приложение-аутентификаторВысокоеЧастичнаяДаНет
Push-уведомлениеОчень высокоеЧастичнаяДаДа, интернет
Аппаратный ключСреднееДаДаНет

Где включить двухфакторную аутентификацию в первую очередь

Включать 2FA стоит везде, где это возможно, но если хочется начать с главного, вот порядок приоритетов:

  1. Основная электронная почта. Это ключ ко всем остальным аккаунтам — через неё восстанавливаются пароли.
  2. Аккаунт телефона — учётная запись Google или Apple ID. В ней хранятся контакты, фото, резервные копии и сохранённые пароли.
  3. Менеджер паролей, если вы им пользуетесь.
  4. Госуслуги и банковские приложения.
  5. Мессенджеры и соцсети — в мессенджерах 2FA часто называется «облачный пароль» или «двухэтапная проверка».
  6. Рабочие системы: корпоративная почта, облачное хранилище, удалённый доступ, панель управления сайтом и хостингом.
  7. Маркетплейсы и магазины с привязанными картами.

Как настроить 2FA: пошаговый порядок

Процесс в разных сервисах похож. На примере приложения-аутентификатора он выглядит так:

  1. Установите на смартфон приложение-аутентификатор. Желательно выбрать то, которое поддерживает зашифрованную резервную копию или перенос на новый телефон.
  2. Зайдите в настройки безопасности нужного сервиса и найдите пункт «Двухфакторная аутентификация», «Двухэтапная проверка» или «Вход с подтверждением».
  3. Выберите способ «Приложение-аутентификатор». На экране появится QR-код.
  4. Отсканируйте QR-код приложением. В нём появится новая запись с меняющимся кодом.
  5. Введите текущий код на сайте для подтверждения.
  6. Сохраните резервные коды восстановления. Это самый важный шаг, который многие пропускают.

Резервные коды и как не потерять доступ

Самая частая проблема, с которой к нам обращаются по поводу 2FA, — не взлом, а потеря доступа к собственному аккаунту. Телефон разбился, утонул или был украден, а вместе с ним пропало приложение-аутентификатор. Восстановить доступ в такой ситуации бывает очень трудно, а в некоторых сервисах — невозможно.

Чтобы этого не случилось:

  • Сохраняйте резервные коды. При включении 2FA сервис выдаёт набор одноразовых кодов. Распечатайте их или перепишите на бумагу и храните дома вместе с важными документами. Можно продублировать в менеджере паролей.
  • Добавьте второй способ. Многие сервисы позволяют привязать сразу несколько факторов: приложение плюс запасной ключ или резервный номер телефона.
  • Используйте аутентификатор с резервным копированием, который позволяет перенести коды на новое устройство.
  • Переносите коды заранее. При смене телефона не сбрасывайте старый, пока не убедитесь, что на новом всё работает.
  • Держите актуальными контактные данные для восстановления: резервную почту и номер телефона.

Двухфакторная аутентификация в компании

Для бизнеса 2FA — одна из самых выгодных мер защиты по соотношению затрат и эффекта. Основные рекомендации:

  • сделайте 2FA обязательной для корпоративной почты и облачных сервисов через политику администратора;
  • обязательно защитите вторым фактором VPN и удалённый доступ к офисным компьютерам — через них чаще всего проникают шифровальщики;
  • для администраторов и руководителей используйте аппаратные ключи;
  • продумайте процедуру восстановления доступа сотрудника, потерявшего телефон, чтобы она не превращалась в лазейку для мошенников: личность нужно подтверждать, а не просто верить сообщению в мессенджере;
  • при увольнении сотрудника отзывайте его привязанные устройства.

Распространённые заблуждения

  • «С 2FA пароль можно сделать простым». Нет. Второй фактор — дополнительный уровень, а не замена хорошему паролю.
  • «Это слишком неудобно». Большинство сервисов запрашивают код только при входе с нового устройства. На своём компьютере и телефоне вы будете видеть его редко.
  • «У меня нечего красть». Взломанную почту используют для рассылки мошеннических писем вашим знакомым, а аккаунт в мессенджере — для просьб о деньгах от вашего имени.
  • «Код можно назвать сотруднику банка». Никогда. Настоящие сотрудники никогда не спрашивают коды подтверждения.

Если код пришёл, а вы не входили

Неожиданное SMS с кодом или push-запрос — сигнал, что кто-то знает ваш пароль. Не вводите и не сообщайте код, отклоните запрос, сразу смените пароль и проверьте список активных сеансов в настройках аккаунта.

Итог

Двухфакторная аутентификация — это несколько минут настройки, которые резко снижают вероятность взлома. Начните с почты и аккаунта смартфона, выбирайте приложение-аутентификатор вместо SMS, а для самых важных учётных записей рассмотрите аппаратный ключ. И обязательно сохраните резервные коды восстановления — это ваша страховка на случай потери телефона.

Если вам нужна помощь с настройкой защиты аккаунтов на компьютерах и смартфонах, специалисты «Гизмы» в Новосибирске всё настроят и объяснят. Для частных клиентов удобна компьютерная помощь на дому, а компаниям мы внедряем двухфакторную аутентификацию для почты, облака и удалённого доступа в рамках абонентского обслуживания.

Последнее обновление: 12 января

Комментарии

Комментариев пока нет. Будьте первым — задайте вопрос мастеру или поделитесь опытом.

Написать комментарий