Кибершпаргалка №14. Как защититься при утечках паролей?
Под занавес новогодних выходных по интернету разлетелась новость об утечке данных 17 млн аккаунтов социальной сети с картинками, запрещенной в России. Больше всего пользователи рискуют потерять пароли к сервисам, адреса электронной почты и номера телефонов. Но даже если данные пользователя утекли, совсем не значит, что злоумышленники сразу же ими воспользуются. Могут пройти годы прежде, чем киберпреступники решат получить доступ к скомпрометированному аккаунту.
Отвечая на вопрос, как пользователь может предотвратить утечку своих паролей из сервисов, наши специалисты — эксперт по кибербезопасности Сергей Золотухин и руководитель отдела исследования и мониторинга андеграунда департамента киберразведки (Threat Intelligence) компании F6 Лада Крюкова — сходятся во мнении: никак. От утечек на 100% не застрахован ни один сервис. Однако можно повысить безопасность вашей личной информации, даже если утечка произошла.
Топ-5 рекомендаций, которые помогут усилить защиту аккаунтов в случае утечки
- На каждый сервис — уникальный сложный пароль.
Зачем? Даже если такой пароль попадёт в утечку, воспользоваться им в других сервисах злоумышленники не смогут.
Как? Чем сложнее и длиннее пароль, тем он надёжнее и устойчивее к взлому. Откажитесь от простых комбинаций с датами, именами и другой личной информацией, которую злоумышленники могут найти в публичных источниках и утечках. Придумать и запомнить десятки сложных паролей мало кому под силу: для их создания и хранения используйте локальный менеджер паролей (например, KeePass). Хранить данные в облачных сервисах всегда менее безопасно.
- Используйте двухфакторную аутентификацию.
Зачем? Даже с украденным логином и паролем злоумышленник не сможет использовать аккаунт в своих целях.
Как? Если есть выбор способа аутентификации: например, получать код в СМС, push-уведомлении, по электронной почте или через одноразовый код в приложении-аутентификаторе на вашем смартфоне, предпочтительнее использовать именно последний вариант.
- Отключите автозаполнение паролей в браузере и синхронизацию аккаунтов на разных устройствах.
Зачем? Если злоумышленники смогут получить доступ к устройству, например, из-за установки вредоносного приложения или уязвимости, то получат возможность похитить пароли, сохранённые в памяти браузера. Одни киберпреступники похищают такие сведения у пользователей, собирают их в базы данных и продают другим злоумышленникам. Если у вас включена синхронизация аккаунта, то при компрометации одного устройства злоумышленники автоматически могут получить несанкционированный доступ к данным другого устройства
Как? Когда браузер сам заполняет за вас пароль, это удобно, но рискованно. Каждый раз копировать пароль из менеджера паролей для ввода на сайте – не так комфортно, зато безопаснее.
- Не доверяйте свои пароли сервисам по проверке «утечек данных».
Почему? Любой сервис, который предлагает проверку на утечки, сохраняет у себя действия и данные пользователей, обратившихся за проверкой. Когда пользователь укажет на таком сервисе для проверки свой пароль, даже если его не было в базе компрометаций, он станет известен посторонним. При компрометации такого сервиса эти данные могут оказаться в руках злоумышленников. К тому же большинство таких сервисов — зарубежные, они не гарантируют прозрачной обработки данных российских пользователей.
- Не регистрируйтесь на внешних сервисах без необходимости.
Почему? Реклама или случайное сообщение в Telegram-канале могут вести на фишинговый ресурс, с помощью которого злоумышленники могут попытаться узнать ваш пароль, или сервис с низким уровнем защиты данных. Прежде чем зарегистрироваться где-то в интернете, спросите себя: уверены ли вы в том, что вам это надо, а ваши данные будут надёжно защищены? Если есть сомнения, не регистрируйтесь «просто так».
Оставайтесь в кибербезопасности!
