Как защититься от кражи паролей

Как защищает двухфакторная аутентификация в социальных сетях и различных сервисах

Несмотря на то, что пароль считается слабым фактором защиты и ему давно прогнозируют замену на альтернативные способы аутентификации, мы продолжаем им пользоваться. Это значит, что нужно позаботиться о том, чтобы он не был скомпрометирован. 

Проникновение хакеров в учётную запись может вызвать много неприятностей. Под угрозой окажутся личные данные и платёжная информация. Злоумышленники также могут навредить репутации или заразить вирусами устройства, вызвать сбои в их работе. 

Чтобы защитить пароль от кражи, нужны три фактора:

  • Создание сложного пароля.
  • Выбор подходящего хранилища для паролей.
  • Защита хранилища. 

Также нужно выстроить защиту от злоумышленников, специализирующихся в социальной инженерии.

Содержание статьи

~
Как создавать надёжные пароли

Любые мнемонические фразы могут быть подобраны методом «атака по словарю»…

n
Где можно хранить пароли

Безусловно, лучший менеджер паролей, как шутят айтишники, — наш мозг. Но всё же…

Защита хранилища

Вам нужно будет запомнить или записать единственный сложный пароль, чтобы получить доступ к десяткам…

Защита от специалистов по социальной инженерии

Хакерам проще сделать один звонок, чем несколько часов взламывать пароль…

Как создавать надёжные пароли

В прошлом нашем выпуске мы рассказывали, что простые пароли легко подбираются хакерами. Однако стоит уточнить, что это делается ими с помощью программ. При этом восьмизначные пароли взламываются за секунды, а для 16-ти значных нужно несколько недель. 

По этой причине мы рекомендуем устанавливать пароли из 20 символов, в которые должны входить цифры, знаки и буквы в верхнем и нижнем регистре. Набор этих символов должен быть случайным. Потому что любые мнемонические фразы могут быть подобраны методом «атака по словарю», когда программа вводит часто используемые людьми лозунги или цитаты, имена и фамилии близких людей. Конечно, все пароли нужно периодически менять: раз в месяц или хотя бы квартал.

Важно! Ни в коем случае не устанавливайте в качестве пароля цитату из вашего статуса в соцсетях, также не используйте имя любимой дочери (сына) или вашего кота (собаки, попугая)!

Где можно хранить пароли

Учитывая, что длинные пароли сложно запоминать, а мнемонические фразы использовать нежелательно, нужно найти надёжное хранилище для паролей.

Важно! Ни в коем случае не храните пароли на личных устройствах в незащищённых файлах.

Защищённые файлы и папки

Первое, что вы можете сделать — это защитить ваши файлы или папки с помощью паролей, скрыть их из общего доступа. Особенно это нужно делать, если устройством пользуется несколько человек.

Продукцию компании Microsoft, в частности документы с расширениями .docs .xlsx, можно защитить надёжным паролем непосредственно в настройках файлов, в разделе «Сведения» —> «Защита книги».

Будьте внимательны! Восстановить пароль, если вы его забудете, будет невозможно. 

Если документов у вас несколько, резонно установить пароль на всю папку. Проще всего это сделать с помощью архива, поскольку в других случаях процедура потребует прописывания скрипта (что сложно для малоопытного пользователя) или установки утилит (которые имеют свои недостатки и уязвимости). 

Для того чтобы установить пароль на архив, при его добавлении в папку нажмите свойство “Archiving with password” в нижнем углу. Затем добавьте пароль, его проверку и не забудьте при сохранении добавить галочку “Encrypt file names” — таким образом вы скроете названия документов, хранящихся в архиве.

Пароль восстановить будет невозможно, постарайтесь его не забыть. Как вариант надёжного хранения — можете вынести пароли на съемные носители.

Съемные носители

Съемные носители — это диски, флешки, токены, внешние жесткие диски и другие переносные устройства для хранения информации, которые подключаются к ноутбукам, ПК и планшетам через стандартные разъемы.

Преимущество съемных носителей состоит в том, что без них мошеннику будет невозможно получить файлы, чтобы украсть ваши пароли. Однако будьте внимательны, специалисты по социальной инженерии могут постараться их получить. Например, если вы оставите флешку на столе в компьютерном сервисе, отлучившись на пару минут, чтобы налить кофе из автомата, мошенникам этого времени хватит.

Мы рекомендуем защищать съемные носители, на которых хранится важная информация, паролями. Это можно сделать либо с помощью встроенной системной функции Windows BitLocker, либо с помощью архива (принцип описали выше), либо с помощью утилит (для продвинутых пользователей — тема отдельного материала). 

Примечательно, что при использовании BitLocker у вас есть возможность выбрать альтернативную защиту — смарт-карту вместо пароля.

Смарт-карта по сути является ключом безопасности, позволяющим надёжно защищать данные от взлома. При этом вам не придётся запоминать сложный пароль. 

В нашем магазине есть смарт-карты Authentrend, которые помогут в этом случае. Режим смарт-карты также поддерживают ключи Yubikey (кроме серий YubiKey BIO и Security Key).

Менеджеры паролей

Менеджеры паролей — это программное обеспечение, предназначенное для хранения паролей и PIN-кодов. Они хранят данные — логины и пароли — в зашифрованном виде (человек их видит в виде точек). Часто имеют возможность автозаполнения полей с помощью расширения в браузере.

Версии менеджеров паролей могут быть разные:

  • десктопные — размещаемые на жёстком диске компьютера;
  • портативные — размещаемые на мобильных устройствах или съемных носителях;
  • сетевые — хранящиеся в защищённых облачных хранилищах.

Безусловно, лучший менеджер паролей, как шутят айтишники, — наш мозг. Но всё же десятки сложных паролей сохранить ему будет не под силу. Кроме того, в некоторых из менеджеров паролей есть дополнительные функции, например, OTP-пароли, возможность делиться данными с сотрудниками или членами семьи.

Поскольку менеджеров паролей существует много, то рассказываем, на что стоит обращать внимание при выборе наиболее подходящего варианта:

  • проверьте надёжность хранилища, изучите историю компании, отзывы, способы доступа к нему и возможности дополнительной защиты в виде двухфакторной аутентификации;
  • определите, кто кроме вас будет иметь доступ к хранилищу, выгодно ли покупать каждому члену семьи ПО отдельно или лучше выбрать семейный тариф;
  • узнайте, позволяет ли менеджер паролей открыть отдельные ячейки для нескольких пользователей, может ли он работать с несколькими устройствами;
  • понадобится ли вам выдавать доступы для сотрудников, есть ли привлекательные тарифы для бизнеса;
  • подумайте, какой объем базы данных вам нужен — от этого может зависеть тариф и размер хранилища;
  • посмотрите в перечне, есть ли облачное хранилище, возможности получать доступ к данным с любых устройств, а также работать с удалённой командой;
  • есть ли бесплатные версии, какие там возможности;
  • с какими браузерами совместимо программное обеспечение;
  • узнайте о наличии службы поддержки, сможет ли вам кто-то помочь в настройках или устранить сбои;
  • проверьте, есть ли возможность генерировать пароли или придётся придумывать их самостоятельно;
  • есть ли проверка взломанных паролей, оповещение системы безопасности;
  • есть ли возможность открывать хранилище выбранным вами ключом безопасности или смарт-картой.

Защита хранилища

Преимущество хранилища в том, что вам нужно будет запомнить или записать единственный сложный пароль, чтобы получить доступ к десяткам. Его также можно сохранить на съемном носителе: флешке или токене. 

Также вместо пароля вы можете защитить диск, на котором содержится хранилище, с помощью смарт-карты Athentrend или ключа безопасности Yubikey. Поскольку практика показывает, что записанный на клочке бумаги пароль можно легко потерять. 

Также вы можете защитить с помощью ключей безопасности вход в операционную систему и таким образом защитить устройство от кражи паролей.

Преимущества ключей безопасности, которые есть в нашем магазине:

  • Все ключи имеют сертификацию FIDO2, то есть имеют возможности для подключения как двухфакторной, так и беспарольной аутентификации.
  • Есть возможность подобрать устройства, совместимые с вашими операционными системами и популярными браузерами.
  • Ключи имеют форм-факторы USB-A и USB-C и могут подключаться к различным устройствам — ноутбукам, ПК, планшетам. А ключи компании Yubikey — ещё и к устройствам Apple, поскольку имеют разъем Lightning.
  • Все ключи компании Authentrend имеют датчик отпечатков пальцев, что усиливает вашу защиту. Однако напоминаем, что для защиты диска подойдет только смарт-карта. В то же время как у Yubikey тоже есть серия с датчиком отпечатка — YubiKey Bio – FIDO. Но она не работает в режиме смарт-карты.

Чтобы не ошибиться при выборе устройств, рекомендуем обращаться к нашим консультантам, которые расскажут о технических нюансах продукции.

Защита от специалистов по социальной инженерии

Вы можете выполнить все перечисленные выше шаги и защититься от таких атак хакеров как фишинг и подбор паролей. Однако, как говорят специалисты по социальной инженерии, проще сделать один звонок, чем несколько часов взламывать пароль. 

Именно поэтому вам нужно проявлять осторожность и бдительность. Как минимум:

  • Никому и никогда не сообщайте PIN-коды, одноразовые пароли номера карт и т. д. Помните, что банковские работники и другие официальные лица никогда их не запрашивают.
  • Не оставляйте устройства без присмотра, устанавливайте блокировку экрана, выходите из программ, если нужно отлучиться на рабочем месте, в кафе или коворкинге.
  • С осторожностью относитесь к просьбам людей об установке программного обеспечения, даже если они представляются техническими специалистами.

Больше о том, как защитить себя в интернете, в нашей статье о правилах безопасности

Если вам нужна консультация специалиста в подборе устройств, обращайтесь!

Остались вопросы?

Напиши нам

Жми на кнопку, чтобы отправить запрос на консультацию