סיסמה חזקה כבר לא מגנה על העסק שלכם
בקצרה: גם סיסמה ארוכה ומורכבת נחשפת ברגע שהיא דולפת או נגנבת בפישינג, לכן אימות דו-שלבי הוא השכבה שבאמת עוצרת פריצה. הפעילו אותו על המייל, הבנק והענן של העסק, העדיפו אפליקציה על פני SMS. ככה גם סיסמה שנגנבה לא מספיקה לתוקף.
במשך שנים לימדו אותנו שסיסמה ארוכה עם סימנים מיוחדים שווה ביטחון. זה כבר לא נכון. ברגע שסיסמה אחת דולפת מאתר שנפרץ, היא מופיעה ברשימות שתוקפים קונים בזול ומנסים על כל חשבון שלכם. העסק הקטן הוא יעד קל בדיוק כי הוא סומך על הסיסמה לבדה.
קראו גם: מייל שנראה מהבנק? דווקא העובדים הזהירים נופלים בפישינג · יש לכם גיבוי אחד? אז אין לכם גיבוי · העסק שלכם קטן מכדי לעניין האקרים? דווקא בגלל זה תוקפים אתכם
למה סיסמה לבדה נשברת
רוב הפריצות היום לא מפצחות סיסמאות בכוח, הן פשוט משתמשות בסיסמאות שכבר דלפו. אדם שמשתמש באותה סיסמה בכמה שירותים חושף את כולם בבת אחת. זו אותה חוליה חלשה שמסבירה למה גם מייל שנראה מהבנק מצליח להפיל עובדים זהירים: מספיקה הקלדה אחת של סיסמה בעמוד מזויף. אפשר לקרוא על העיקרון של אימות דו-שלבי ולהבין למה שכבה שנייה חוסמת בדיוק את המצב הזה.
מה זה אימות דו-שלבי ולמה הוא עוצר פריצות
אימות דו-שלבי דורש שני דברים כדי להיכנס: משהו שאתם יודעים, הסיסמה, ומשהו שיש לכם, קוד חד-פעמי מהטלפון. תוקף שהשיג את הסיסמה עדיין חסר את הקוד, והחשבון נשאר נעול. זה ההבדל בין מחסום אחד לשני מחסומים נפרדים.
איפה להפעיל אותו קודם
לא צריך להתחיל מהכל ביחד. תתעדפו את החשבונות שפריצה אליהם תעלה הכי ביוקר:
- תיבת המייל העסקית, כי ממנה משחזרים סיסמאות לכל השאר.
- חשבונות הבנק והסליקה.
- אחסון הענן שבו יושבים הקבצים והגיבויים.
- מערכות ניהול הלקוחות והחשבוניות.
אותו היגיון של יתירות חל גם על נתונים. מי שחושב שגיבוי אחד מספיק מגלה בדיעבד שגיבוי יחיד שנפגע שווה אפס, בדיוק כמו אימות יחיד שנפרץ.
התנגדויות נפוצות בעסק קטן
בעלי עסקים חוששים שזה מסרבל את העבודה. בפועל, אפליקציית אימות מוסיפה חמש שניות לכניסה ראשונה ממכשיר חדש, וזהו. גם הטענה שהעסק קטן מדי לא מחזיקה, כי דווקא עסקים קטנים הם יעד מועדף לתוקפים אוטומטיים שסורקים חולשות בלי להבחין בגודל. השקעה של חצי שעה בהגדרה חוסכת ימים של שחזור אחרי פריצה.
למה אפליקציה עדיפה על קוד ב-SMS
קוד ב-SMS עדיף על כלום, אבל יש לו חולשה. תוקף יכול לשכנע את חברת הסלולר להעביר את המספר שלכם לכרטיס חדש, פעולה שנקראת החלפת סים, ואז הקודים מגיעים אליו. אפליקציית אימות מייצרת את הקוד על המכשיר עצמו בלי לעבור ברשת הסלולר, ולכן היא חסינה להתקפה הזו. הקוד מתחלף כל שלושים שניות, כך שגם צילום מסך ישן לא עוזר לתוקף.
שמרו קודי שחזור במקום בטוח, למשל מודפסים בכספת, למקרה שהטלפון אובד. בלי קוד שחזור אתם עלולים לנעול את עצמכם בחוץ. הגדירו לפחות שני מנהלים עם גישה לחשבונות הקריטיים, כדי שאדם אחד לא יהיה נקודת כשל יחידה.
פתחו היום את הגדרות האבטחה של תיבת המייל העסקית והפעילו אימות דו-שלבי. התקינו אפליקציית אימות בטלפון במקום להסתמך על SMS. זה הצעד הבודד עם ההחזר הגבוה ביותר על אבטחת העסק.
מאמרים נוספים שיעניינו אתכם
- מייל שנראה מהבנק? דווקא העובדים הזהירים נופלים בפישינג
- יש לכם גיבוי אחד? אז אין לכם גיבוי
- העסק שלכם קטן מכדי לעניין האקרים? דווקא בגלל זה תוקפים אתכם
- כלי AI חינמיים שכל עסק קטן צריך להכיר ב-2026
- פרילנסר ב-250 שקל לשעה זול מעובד ב-45 שקל לשעה
- למה עסק קטן עם תקציב שיווק גדול פעמים רבות מפסיד לעסק שמכיר את הלקוח שלו









