Как защититься от кражи паролей
Как защищает двухфакторная аутентификация в социальных сетях и различных сервисах
Несмотря на то, что пароль считается слабым фактором защиты и ему давно прогнозируют замену на альтернативные способы аутентификации, мы продолжаем им пользоваться. Это значит, что нужно позаботиться о том, чтобы он не был скомпрометирован.
Проникновение хакеров в учётную запись может вызвать много неприятностей. Под угрозой окажутся личные данные и платёжная информация. Злоумышленники также могут навредить репутации или заразить вирусами устройства, вызвать сбои в их работе.
Чтобы защитить пароль от кражи, нужны три фактора:
- Создание сложного пароля.
- Выбор подходящего хранилища для паролей.
- Защита хранилища.
Также нужно выстроить защиту от злоумышленников, специализирующихся в социальной инженерии.
Содержание статьи
Как создавать надёжные пароли
Любые мнемонические фразы могут быть подобраны методом «атака по словарю»…
Где можно хранить пароли
Безусловно, лучший менеджер паролей, как шутят айтишники, — наш мозг. Но всё же…
Защита хранилища
Вам нужно будет запомнить или записать единственный сложный пароль, чтобы получить доступ к десяткам…
Защита от специалистов по социальной инженерии
Хакерам проще сделать один звонок, чем несколько часов взламывать пароль…
Как создавать надёжные пароли
В прошлом нашем выпуске мы рассказывали, что простые пароли легко подбираются хакерами. Однако стоит уточнить, что это делается ими с помощью программ. При этом восьмизначные пароли взламываются за секунды, а для 16-ти значных нужно несколько недель.
По этой причине мы рекомендуем устанавливать пароли из 20 символов, в которые должны входить цифры, знаки и буквы в верхнем и нижнем регистре. Набор этих символов должен быть случайным. Потому что любые мнемонические фразы могут быть подобраны методом «атака по словарю», когда программа вводит часто используемые людьми лозунги или цитаты, имена и фамилии близких людей. Конечно, все пароли нужно периодически менять: раз в месяц или хотя бы квартал.
Важно! Ни в коем случае не устанавливайте в качестве пароля цитату из вашего статуса в соцсетях, также не используйте имя любимой дочери (сына) или вашего кота (собаки, попугая)!
Где можно хранить пароли
Учитывая, что длинные пароли сложно запоминать, а мнемонические фразы использовать нежелательно, нужно найти надёжное хранилище для паролей.
Важно! Ни в коем случае не храните пароли на личных устройствах в незащищённых файлах.
Защищённые файлы и папки
Первое, что вы можете сделать — это защитить ваши файлы или папки с помощью паролей, скрыть их из общего доступа. Особенно это нужно делать, если устройством пользуется несколько человек.
Продукцию компании Microsoft, в частности документы с расширениями .docs .xlsx, можно защитить надёжным паролем непосредственно в настройках файлов, в разделе «Сведения» —> «Защита книги».
Будьте внимательны! Восстановить пароль, если вы его забудете, будет невозможно.
Если документов у вас несколько, резонно установить пароль на всю папку. Проще всего это сделать с помощью архива, поскольку в других случаях процедура потребует прописывания скрипта (что сложно для малоопытного пользователя) или установки утилит (которые имеют свои недостатки и уязвимости).
Для того чтобы установить пароль на архив, при его добавлении в папку нажмите свойство “Archiving with password” в нижнем углу. Затем добавьте пароль, его проверку и не забудьте при сохранении добавить галочку “Encrypt file names” — таким образом вы скроете названия документов, хранящихся в архиве.
Пароль восстановить будет невозможно, постарайтесь его не забыть. Как вариант надёжного хранения — можете вынести пароли на съемные носители.
Съемные носители
Съемные носители — это диски, флешки, токены, внешние жесткие диски и другие переносные устройства для хранения информации, которые подключаются к ноутбукам, ПК и планшетам через стандартные разъемы.
Преимущество съемных носителей состоит в том, что без них мошеннику будет невозможно получить файлы, чтобы украсть ваши пароли. Однако будьте внимательны, специалисты по социальной инженерии могут постараться их получить. Например, если вы оставите флешку на столе в компьютерном сервисе, отлучившись на пару минут, чтобы налить кофе из автомата, мошенникам этого времени хватит.
Мы рекомендуем защищать съемные носители, на которых хранится важная информация, паролями. Это можно сделать либо с помощью встроенной системной функции Windows BitLocker, либо с помощью архива (принцип описали выше), либо с помощью утилит (для продвинутых пользователей — тема отдельного материала).
Примечательно, что при использовании BitLocker у вас есть возможность выбрать альтернативную защиту — смарт-карту вместо пароля.
Смарт-карта по сути является ключом безопасности, позволяющим надёжно защищать данные от взлома. При этом вам не придётся запоминать сложный пароль.
В нашем магазине есть смарт-карты Authentrend, которые помогут в этом случае. Режим смарт-карты также поддерживают ключи Yubikey (кроме серий YubiKey BIO и Security Key).
Менеджеры паролей
Менеджеры паролей — это программное обеспечение, предназначенное для хранения паролей и PIN-кодов. Они хранят данные — логины и пароли — в зашифрованном виде (человек их видит в виде точек). Часто имеют возможность автозаполнения полей с помощью расширения в браузере.
Версии менеджеров паролей могут быть разные:
- десктопные — размещаемые на жёстком диске компьютера;
- портативные — размещаемые на мобильных устройствах или съемных носителях;
- сетевые — хранящиеся в защищённых облачных хранилищах.
Безусловно, лучший менеджер паролей, как шутят айтишники, — наш мозг. Но всё же десятки сложных паролей сохранить ему будет не под силу. Кроме того, в некоторых из менеджеров паролей есть дополнительные функции, например, OTP-пароли, возможность делиться данными с сотрудниками или членами семьи.
Поскольку менеджеров паролей существует много, то рассказываем, на что стоит обращать внимание при выборе наиболее подходящего варианта:
- проверьте надёжность хранилища, изучите историю компании, отзывы, способы доступа к нему и возможности дополнительной защиты в виде двухфакторной аутентификации;
- определите, кто кроме вас будет иметь доступ к хранилищу, выгодно ли покупать каждому члену семьи ПО отдельно или лучше выбрать семейный тариф;
- узнайте, позволяет ли менеджер паролей открыть отдельные ячейки для нескольких пользователей, может ли он работать с несколькими устройствами;
- понадобится ли вам выдавать доступы для сотрудников, есть ли привлекательные тарифы для бизнеса;
- подумайте, какой объем базы данных вам нужен — от этого может зависеть тариф и размер хранилища;
- посмотрите в перечне, есть ли облачное хранилище, возможности получать доступ к данным с любых устройств, а также работать с удалённой командой;
- есть ли бесплатные версии, какие там возможности;
- с какими браузерами совместимо программное обеспечение;
- узнайте о наличии службы поддержки, сможет ли вам кто-то помочь в настройках или устранить сбои;
- проверьте, есть ли возможность генерировать пароли или придётся придумывать их самостоятельно;
- есть ли проверка взломанных паролей, оповещение системы безопасности;
- есть ли возможность открывать хранилище выбранным вами ключом безопасности или смарт-картой.
Защита хранилища
Преимущество хранилища в том, что вам нужно будет запомнить или записать единственный сложный пароль, чтобы получить доступ к десяткам. Его также можно сохранить на съемном носителе: флешке или токене.
Также вместо пароля вы можете защитить диск, на котором содержится хранилище, с помощью смарт-карты Athentrend или ключа безопасности Yubikey. Поскольку практика показывает, что записанный на клочке бумаги пароль можно легко потерять.
Также вы можете защитить с помощью ключей безопасности вход в операционную систему и таким образом защитить устройство от кражи паролей.
Преимущества ключей безопасности, которые есть в нашем магазине:
- Все ключи имеют сертификацию FIDO2, то есть имеют возможности для подключения как двухфакторной, так и беспарольной аутентификации.
- Есть возможность подобрать устройства, совместимые с вашими операционными системами и популярными браузерами.
- Ключи имеют форм-факторы USB-A и USB-C и могут подключаться к различным устройствам — ноутбукам, ПК, планшетам. А ключи компании Yubikey — ещё и к устройствам Apple, поскольку имеют разъем Lightning.
- Все ключи компании Authentrend имеют датчик отпечатков пальцев, что усиливает вашу защиту. Однако напоминаем, что для защиты диска подойдет только смарт-карта. В то же время как у Yubikey тоже есть серия с датчиком отпечатка — YubiKey Bio – FIDO. Но она не работает в режиме смарт-карты.
Чтобы не ошибиться при выборе устройств, рекомендуем обращаться к нашим консультантам, которые расскажут о технических нюансах продукции.
Защита от специалистов по социальной инженерии
Вы можете выполнить все перечисленные выше шаги и защититься от таких атак хакеров как фишинг и подбор паролей. Однако, как говорят специалисты по социальной инженерии, проще сделать один звонок, чем несколько часов взламывать пароль.
Именно поэтому вам нужно проявлять осторожность и бдительность. Как минимум:
- Никому и никогда не сообщайте PIN-коды, одноразовые пароли номера карт и т. д. Помните, что банковские работники и другие официальные лица никогда их не запрашивают.
- Не оставляйте устройства без присмотра, устанавливайте блокировку экрана, выходите из программ, если нужно отлучиться на рабочем месте, в кафе или коворкинге.
- С осторожностью относитесь к просьбам людей об установке программного обеспечения, даже если они представляются техническими специалистами.
Больше о том, как защитить себя в интернете, в нашей статье о правилах безопасности.
Если вам нужна консультация специалиста в подборе устройств, обращайтесь!