Паролі більше не захищають від шахраїв - Держспецзв'язку про новітні технології безпеки
Державна служба спеціального зв'язку та захисту інформації України закликала органи влади, бізнес і звичайних громадян відмовитися від застарілих способів захисту акаунтів і перейти на стійку до фішингу багатофакторну автентифікацію. Раніше Інформатор писав, як створити надійний пароль, проте самого лише складного набору символів для захисту облікового запису вже недостатньо. За даними служби, навіть поширені методи другого фактора, зокрема SMS-коди та push-сповіщення, активно компрометують зловмисники.
Відомство прямо вказує на це у своєму повідомленні, наголошуючи, що еволюція кіберзагроз і перехід до концепції нульової довіри вимагають оновлення безпекових політик як від державних установ, так і від приватних користувачів. Найслабшою ланкою системи фахівці називають традиційну однофакторну автентифікацію, що покладається виключно на статичний пароль.
У Держспецзв'язку виділили кілька основних способів, якими зловмисники обходять застарілі системи захисту:
- перехоплення SMS-повідомлень через уразливості мереж мобільного зв'язку або шахрайську заміну SIM-карт;
- атаки посередника, коли зловмисники створюють копії легітимних сайтів і після введення пароля та коду миттєво викрадають сесійні токени браузера;
- втома від автентифікації, коли хакери, знаючи пароль жертви, надсилають сотні запитів на підтвердження входу, поки користувач не натисне "Схвалити" рефлекторно.
У службі окремо пояснили, що таке сесійні токени - тимчасові "цифрові перепустки", які сайт видає браузеру після введення пароля, аби не доводилося підтверджувати особу щоразу. Викравши такий токен, хакери можуть увійти в акаунт узагалі без пароля чи SMS-коду.
Запропонували перейти на безпарольні технології
Сучасна побудова систем автентифікації базується на поєднанні щонайменше двох незалежних факторів - знання, володіння і біометричної притаманності. Держспецзв'язку посилається на рекомендації Національного інституту стандартів і технологій США, який пропонує збільшувати мінімальну довжину пароля від 8 до 64 символів і відмовитися від примусової регулярної зміни паролів за розкладом, якщо немає ознак компрометації.
Найбільш надійними визнано апаратно-прив'язані ключі безпеки FIDO2 і технології локальної біометричної верифікації, як-от Apple Face ID чи Windows Hello. Такі рішення криптографічно прив'язані до конкретного домену, тому навіть якщо користувач потрапить на фішинговий сайт, пристрій виявить невідповідність і заблокує вхід.
Порадили організаціям і громадянам конкретні кроки
Щоб мінімізувати ризики кіберінцидентів, у Держспецзв'язку сформулювали перелік першочергових кроків для організацій і приватних користувачів:
- перевести робочі та особисті облікові записи на обов'язкове використання апаратних ключів FIDO2, технології Passkeys або біометричної автентифікації;
- увімкнути режим зіставлення чисел у мобільних додатках-автентифікаторах замість простих кнопок "Схвалити/Відхилити";
- відмовитися від одноразових кодів через SMS чи дзвінки на користь програмних TOTP-генераторів або апаратних рішень;
- суворо контролювати процедуру відновлення доступу до акаунта, виключивши верифікацію лише за анкетними даними чи "секретними запитаннями";
- для бізнесу - інтегрувати багатофакторну автентифікацію з аналізом ризиків: геолокацією, типом пристрою і часом входу.
У службі підсумували, що безпека будь-якої інформаційної системи визначається надійністю її найслабшого елемента.
Источник: informator.ua