Net ir stiprus slaptažodis gali nutekėti: per svetainės duomenų bazės vagystę, sukčiavimo laišką ar kenkėjišką programą. Todėl vien slaptažodžio nebepakanka. Dviejų veiksnių autentifikacija prideda antrą apsaugos sluoksnį: net žinodamas jūsų slaptažodį, užpuolikas be antrojo veiksnio prie paskyros neprisijungs. Tai viena paprasčiausių ir veiksmingiausių priemonių, kurią galite įdiegti per kelias minutes.
Kas yra autentifikacija
Autentifikacija yra tapatybės patvirtinimas: sistema įsitikina, kad jungiatės būtent jūs. Tai padaryti galima trimis skirtingų tipų įrodymais, vadinamais autentifikacijos veiksniais.
Tai, ką žinote: slaptažodis, PIN kodas, atsakymas į slaptą klausimą.
Tai, ką turite: telefonas, į kurį atsiunčiamas kodas, fizinis saugumo raktas, banko kodų generatorius.
Tai, kas esate: pirštų atspaudas, veido atpažinimas ir kiti biometriniai požymiai.
Dviejų veiksnių autentifikacija (angl. two-factor authentication, 2FA) reikalauja dviejų skirtingų tipų veiksnių, dažniausiai slaptažodžio ir telefono. Kelių veiksnių autentifikacija (angl. multi-factor authentication, MFA) yra platesnė sąvoka, apimanti du ir daugiau veiksnių. Svarbu, kad veiksniai būtų skirtingų tipų: du slaptažodžiai iš eilės nėra dviejų veiksnių apsauga, nes abu yra „tai, ką žinote“, ir abu gali būti pavogti tuo pačiu būdu.
Kodėl 2FA tokia veiksminga
Grįžkime prie ankstesnės temos pavyzdžio, kai nutekėjęs slaptažodis atvėrė visas paskyras. Jei el. paštas būtų apsaugotas 2FA, užpuolikas, įvedęs teisingą slaptažodį, būtų paprašytas kodo iš savininkės telefono, kurio jis neturi. Ataka sustotų. Būtent todėl dauguma automatizuotų atakų prieš paskyras su įjungta 2FA nepavyksta: užpuolikui reikia ne tik sužinoti slaptažodį, bet ir fiziškai ar apgaule gauti antrąjį veiksnį.
Tai puikiai iliustruoja pirmoje temoje aptartą gynybos sluoksniais principą. Slaptažodis yra pirmasis sluoksnis, 2FA yra antrasis, ir jei vienas nesuveikia, sustabdo kitas.
2FA būdai: nuo silpniausio iki stipriausio
Ne visi antrieji veiksniai vienodai saugūs. Bet kuris iš jų yra geriau nei jokio, tačiau verta žinoti jų skirtumus.
SMS kodai. Kodas atsiunčiamas trumpąja žinute. Tai labiausiai paplitęs, bet silpniausias būdas. Sukčiai gali įtikinti mobiliojo ryšio operatorių perkelti jūsų numerį į jų SIM kortelę (tokia ataka vadinama SIM kortelės pakeitimu, angl. SIM swapping) ir taip gauti visus jūsų kodus. Be to, SMS kodą lengva išvilioti apgaule.
Kodai el. paštu. Panašūs į SMS, tačiau jų saugumas visiškai priklauso nuo el. pašto paskyros apsaugos. Jei el. paštas užvaldytas, užvaldomi ir visi kodai.
Autentifikavimo programėlės. Programėlė telefone, pavyzdžiui, „Google Authenticator“ ar „Microsoft Authenticator“, kas 30 sekundžių sugeneruoja naują šešių skaitmenų kodą. Kodai kuriami pačiame telefone ir niekur nesiunčiami, todėl jų negalima perimti keičiant SIM kortelę. Tai geras pasirinkimas daugumai paskyrų.
Patvirtinimo pranešimai. Užuot įvedę kodą, telefone gaunate pranešimą „Ar tai jūs jungiatės?“ ir spaudžiate „Taip“. Tai patogu, bet turi silpnybę: užpuolikai, žinantys slaptažodį, gali siųsti daugybę užklausų iš eilės, tikėdamiesi, kad pavargęs ar sutrikęs žmogus galiausiai paspaus „Taip“. Ši ataka vadinama MFA nuovargio ataka. Taisyklė paprasta: jei gaunate patvirtinimo užklausą, kai pats nesijungiate, niekada jos nepatvirtinkite ir nedelsdami pakeiskite slaptažodį.
Fiziniai saugumo raktai ir prieigos raktai. Fizinis raktas yra nedidelis USB ar NFC įrenginys, kurį prijungiate ar priglaudžiate prie telefono. Prieigos raktai (angl. passkeys) veikia tuo pačiu principu, tik yra saugomi jūsų telefone ar kompiuteryje ir patvirtinami pirštų atspaudu ar veidu. Abu jie yra stipriausia apsauga, nes tikrina svetainės adresą: netikroje svetainėje jie tiesiog neveiks, todėl apgauti jų neįmanoma.
Smart-ID ir Mobile-ID Lietuvoje
Lietuvoje kasdien naudojame „Smart-ID“ ir „Mobile-ID“ prisijungimui prie banko, „Elektroninių valdžios vartų“ ir kitų paslaugų. Tai taip pat kelių veiksnių apsauga: reikia ir telefono, ir PIN kodo.
Sukčiai tai puikiai žino ir dažnai skambina apsimesdami banko, policijos ar kurjerių darbuotojais, prašydami „patvirtinti tapatybę“ arba pasakyti gautą kodą. Prisiminkite dvi taisykles. Pirma, prieš įvesdami PIN kodą, visada patikrinkite, ar telefone rodomas kontrolinis kodas sutampa su rodomu ekrane, į kurį jungiatės patys. Antra, niekada nepatvirtinkite užklausos, kurios neinicijavote patys, ir niekam nesakykite gautų kodų ar PIN: tikras banko ar institucijos darbuotojas jų niekada neprašys.
Atsarginiai kodai
Įjungiant 2FA, dauguma paslaugų pasiūlo atsarginius kodus: vienkartinių kodų rinkinį, kurį galima panaudoti, jei pamesite telefoną. Būtinai juos išsisaugokite saugioje vietoje, pavyzdžiui, slaptažodžių tvarkyklėje arba atspausdintus ir laikomus namuose. Be jų, pametę telefoną, galite visam laikui prarasti prieigą prie savo paskyros.
Kur įjungti 2FA pirmiausia
Visų paskyrų iš karto apsaugoti nebūtina. Pradėkite nuo svarbiausių. Pirmiausia apsaugokite el. paštą, nes per jį atkuriami visų kitų paskyrų slaptažodžiai. Toliau slaptažodžių tvarkyklę, nes joje yra visi jūsų raktai. Tada socialinius tinklus, kurių užvaldymas leidžia apgaudinėti jūsų draugus, ir darbo paskyras, per kurias galima patekti į visą organizaciją. Bankai kelių veiksnių apsaugą jau taiko privalomai pagal ES mokėjimų reikalavimus.
Dažniausios klaidos
Pirma klaida yra manyti, kad su 2FA slaptažodis nebesvarbus. Abu sluoksniai turi būti stiprūs. Antra klaida yra neišsisaugoti atsarginių kodų ir pametus telefoną likti be prieigos. Trečia ir pavojingiausia klaida yra pasakyti gautą kodą telefonu ar parašyti jį žinute. Kodas, kurį jums atsiuntė, skirtas tik jums.
Svarbiausios temos išvados
Dviejų veiksnių autentifikacija reikalauja dviejų skirtingų tipų įrodymų, todėl vien pavogto slaptažodžio nebepakanka. Ne visi būdai vienodai saugūs: SMS kodai silpniausi, autentifikavimo programėlės tinka daugumai paskyrų, o fiziniai ir prieigos raktai yra stipriausi, nes neveikia netikrose svetainėse. Niekada nepatvirtinkite užklausų, kurių neinicijavote, ir niekam nesakykite kodų. Pirmiausia apsaugokite el. paštą ir slaptažodžių tvarkyklę bei išsisaugokite atsarginius kodus. Kitoje temoje išmoksime atpažinti būtent tas apgaules, kuriomis sukčiai bando išvilioti slaptažodžius ir kodus.
Savikontrolės klausimai
1. Kokie yra trys autentifikacijos veiksnių tipai? Pateikite po vieną pavyzdį.
2. Kodėl slaptažodis ir slaptas klausimas kartu nėra dviejų veiksnių autentifikacija?
3. Kodėl SMS kodai laikomi silpnesniu 2FA būdu nei autentifikavimo programėlė?
4. Kas yra MFA nuovargio ataka ir ką daryti, gavus patvirtinimo užklausą, kai pats nesijungiate?
5. Kodėl el. paštą verta apsaugoti 2FA pirmiausia?
Visos pamokos