Одного пароля недостаточно: как действительно защитить свои учетные записи

Знакомо ли вам это чувство, когда появляется очередной отчёт об утечке данных и вы задаётесь вопросом: не оказался ли ваш пароль среди тех, что были скомпрометированы? Эта обеспокоенность вполне оправдана. В сети циркулируют миллиарды учетных данных, похищенных в ходе прошлых утечек, а современные фишинговые сайты крадут пароли в режиме реального времени. Надежный пароль важен, но это лишь одно из препятствий. Если он скомпрометирован, ваша учетная запись становится полностью уязвимой. Хорошая новость: с помощью двухфакторной аутентификации или, что ещё лучше, ключа доступа вы можете значительно повысить безопасность своих учетных записей всего за несколько минут. Именно это и рекомендует BSI.
Почему одного пароля уже недостаточно
У паролей есть три уязвимости, от которых не может защитить даже самый сложный пароль. Во-первых, утечки данных: если сервис подвергается взлому, миллионы учетных данных попадают в открытый доступ, и любой, кто использует один и тот же пароль на разных ресурсах, теряет сразу несколько учетных записей. Во-вторых, фишинг: на странице входа, выглядящей вполне подлинной, вас просят ввести пароль, и вы добровольно его вводите. В-третьих, подмена SIM-карты: мошенники захватывают ваш номер мобильного телефона и используют его для перехвата даже SMS-кодов. По данным ФБР, только в 2024 году убытки составили около 26 миллионов долларов, и подмена SIM-карты по-прежнему остается одним из наиболее часто регистрируемых видов атак. Двухфакторная аутентификация создает второе препятствие, которое злоумышленнику не так легко преодолеть.
Обзор методов: от SMS до ключей доступа
Не все методы двухфакторной аутентификации одинаковы. Код, отправляемый в виде текстового сообщения или по электронной почте, является самым известным вариантом и, конечно, лучше, чем ничего, но при этом он также является самым уязвимым. Приложение-аутентификатор на вашем телефоне генерирует новый код каждые 30 секунд — так называемый TOTP — локально на устройстве, без подключения к сотовой сети. Это делает его неуязвимым для SIM-свопинга. Парольные ключи идут ещё дальше: вместо кода вы храните на своём устройстве криптографический ключ, разблокируемый с помощью отпечатка пальца, распознавания лица или PIN-кода. Как описывает FIDO Alliance, закрытый ключ никогда не покидает ваше устройство. Аппаратный ключ, такой как YubiKey, представляет собой небольшой USB- или NFC-ключ, в котором тот же принцип реализован на аппаратном уровне. А в Германии существуют ещё два дополнительных метода с высоким уровнем безопасности — chipTAN и национальная идентификационная карта — предназначенные специально для банковских и государственных учреждений.
Что действительно обеспечивает защиту, по мнению BSI
Почему один метод двухфакторной аутентификации более безопасен, чем другой? BSI провело техническую оценку распространенных методов, и ключевым отличием является защита в режиме реального времени от фишинга. При использовании SMS и электронной почты злоумышленник может легко перенаправить код через промежуточный сервер, пока вы ничего не подозревая вводите его на поддельном веб-сайте. По данным BSI, приложения-аутентификаторы также не обеспечивают надёжной защиты от подобных атак в режиме реального времени или утечек данных. Пароли-ключи и аппаратные ключи, с другой стороны, привязаны к фактическому адресу веб-сайта. Они просто не работают на поддельном сайте, что делает попытку фишинга неэффективной. По данным BSI, система chipTAN и национальная идентификационная карта устойчивы даже ко всем рассмотренным видам атак. При этом BSI исходит из одного основного допущения: наличие надёжного пароля в качестве основы и использования двух отдельных устройств.
Настройте пароли-ключи за несколько минут
Пароли-ключи — это самый простой способ обеспечить высокий уровень безопасности, поскольку для их разблокировки обычно используется то, чем вы и так пользуетесь: отпечаток пальца или распознавание лица. Они работают на iPhone с iOS 16 и более поздних версиях, на устройствах Android с версией 9 и более поздних версиях, а также в Windows 10 и 11 во всех современных браузерах. Их поддерживают, в частности, Google, Apple, Microsoft, Amazon, PayPal и GitHub, и этот список быстро растёт. По данным FIDO Alliance, к 2026 году во всём мире будет около пяти миллиардов активных паролей-ключей, а уровень осведомлённости о них уже достиг 90 процентов.
Вот как их настроить: в Google перейдите по ссылке g.co/passkeys; в Apple — по ссылке appleid.apple.com; в Microsoft — по ссылке account.microsoft.com; и создайте там пароль-ключ всего за несколько кликов. После этого вы будете подтверждать вход с помощью отпечатка пальца или распознавания лица и больше не будете вводить пароли. На общем компьютере хорошей альтернативой станет приложение-аутентификатор: установите приложение, например Google Authenticator, Microsoft Authenticator или Aegis с открытым исходным кодом; перейдите в раздел «Безопасность» соответствующего сервиса и отсканируйте отображаемый QR-код. Вот и всё — приложение вместо SMS-кода.
Аппаратный ключ для вашей самой важной учетной записи
Если вы хотите обеспечить максимальную безопасность своей самой важной учетной записи, например почтового ящика, куда приходят все письма для сброса пароля, воспользуйтесь аппаратным ключом. Это токены стандарта FIDO2, такие как YubiKey (доступен здесь на Amazon) или Titan Key от Google, которые при входе в систему нужно на мгновение подключить или поднести к телефону через NFC. Они так же устойчивы к фишингу, как и парольные ключи, но представляют собой отдельное устройство, которое никто не сможет скопировать удаленно.
Несколько слов о контексте, поскольку эта новость попала в заголовки в 2024 году: с помощью атаки EUCLEAK исследователи продемонстрировали, что некоторые устройства YubiKey серии 5 с версиями прошивки ниже 5.7 поддаются клонированию. Это звучит драматично, но для обычных пользователей данная проблема практически неактуальна. Для проведения атаки требуется физический доступ к устройству и дорогостоящее специализированное лабораторное оборудование; речь не идет об удаленной атаке. Компания Yubico устранила эту уязвимость в прошивке версии 5.7. На практике это означает лишь одно: убедитесь, что приобретаете актуальную модель. Ещё один совет: купите два ключа, один из которых будет запасным.
Не забывайте о процедуре восстановления, и вот кто и что должен делать
Наиболее распространённой уязвимостью является не сама двухфакторная аутентификация, а процесс восстановления доступа. Если сервис позволяет вам возобновить доступ посредством простого электронного письма после потери телефона, вся система двухфакторной безопасности оказывается скомпрометирована. Поэтому BSI рекомендует использовать двухэтапный процесс восстановления. Храните резервные коды, которые каждый сервис предлагает при настройке, в надёжном месте — либо в офлайн-режиме, либо в менеджере паролей. В случае с аппаратными ключами второй ключ служит именно в качестве такого резервного кода.
Итак, что лучше подходит для кого? Для большинства учетных записей ключ доступа обеспечивает оптимальный баланс между безопасностью и удобством и зачастую полностью избавляет от необходимости использовать пароль. Там, где ключи доступа пока недоступны, используйте приложение-аутентификатор вместо SMS. А самые конфиденциальные учетные записи защищайте с помощью аппаратного ключа. Усилия минимальны, но разница существенна.






