Toolmap / фільми / Другий фактор

Другий фактор

Другий фактор додає до пароля те, що є лише у вас. Способів кілька, і захищають вони від різного. Фільм порівнює їх на одній атаці: підробленому сайті.

Фільм · близько 3 хв зі звуком · практикум «Безпека»

Широка версія для великого екрана

Спершу варто подивитись:

Гортай далі

    Текстом

    Те саме, що у фільмах: кожен кадр і його текст. Текст можна скопіювати і дати своєму асистентові разом із власним питанням.

    Другий фактор

    1. Пароль можна втратити, навіть нічого не зробивши: достатньо витоку на одному із сайтів, де він використовувався. Другий фактор придумано саме на такий випадок. Для входу потрібні дві речі різної природи: те, що ви знаєте, тобто пароль, і те, що маєте при собі, телефон або ключ. Самого пароля тоді вже недостатньо.

    2. Найпоширеніший другий фактор - код в SMS. Після пароля сайт надсилає на ваш номер кілька цифр, і вхід підтверджує той, у кого телефон у руках. Це зручно, бо нічого не треба встановлювати. Звідси й слабкість: код привʼязаний до номера, а не до телефона. Номер можна перевипустити на іншу SIM-картку за підробленою заявою, і тоді коди отримує стороння людина. Крім того, SMS можна перехопити в мережі оператора.

    3. Застосунок-автентифікатор обходиться без оператора. Під час налаштування сайт і телефон один раз обмінюються секретом, а далі телефон сам обчислює код із цього секрету і поточного часу. Код ніде не передається, тому перевипуск SIM-картки нічого не дає. Лишається одне обмеження: код людина вводить власноруч, а отже може ввести його не на тому сайті.

    4. На цьому будується фішинг, тобто виманювання даних через підробку. Прийомів багато; один із найпростіших - домен, що відрізняється від справжнього однією літерою. Людина переходить за посиланням, бачить звичну сторінку входу і вводить пароль та код. Програма зловмисника одразу передає їх на справжній сайт, поки код ще чинний. Від цього не захищає жоден спосіб, у якому щось доводиться вводити руками.

    5. Ключ доступу, або passkey, і апаратний ключ влаштовані інакше: вводити нічого не потрібно. Ключ підписує запит на вхід і привʼязаний до домену, на якому його зареєстрували. На домені з іншою літерою він просто не спрацює. Захист тут не залежить від того, чи помітила людина підробку.

    6. У другого фактора є зворотний бік: без телефона чи ключа до облікового запису не потрапить і сам власник. Тому коди відновлення варто зберегти відразу, на папері або в менеджері паролів, окремо від телефона. Для апаратного ключа реєструють запасний і тримають його в іншому місці.

    7. Способи різняться тим, від чого саме вони захищають. SMS - від викраденого пароля. Застосунок з кодами або push зі збігом чисел - ще й від перевипуску SIM-картки. Ключ доступу - ще й від підробленого сайту. Варто вмикати найсильніший спосіб із доступних і починати з пошти, бо через неї відновлюють паролі до решти сервісів.

    Далі