אימות דו-שלבי

סיסמה חזקה כבר לא מגנה על העסק שלכם

בקצרה: גם סיסמה ארוכה ומורכבת נחשפת ברגע שהיא דולפת או נגנבת בפישינג, לכן אימות דו-שלבי הוא השכבה שבאמת עוצרת פריצה. הפעילו אותו על המייל, הבנק והענן של העסק, העדיפו אפליקציה על פני SMS. ככה גם סיסמה שנגנבה לא מספיקה לתוקף.

במשך שנים לימדו אותנו שסיסמה ארוכה עם סימנים מיוחדים שווה ביטחון. זה כבר לא נכון. ברגע שסיסמה אחת דולפת מאתר שנפרץ, היא מופיעה ברשימות שתוקפים קונים בזול ומנסים על כל חשבון שלכם. העסק הקטן הוא יעד קל בדיוק כי הוא סומך על הסיסמה לבדה.

קראו גם: מייל שנראה מהבנק? דווקא העובדים הזהירים נופלים בפישינג · יש לכם גיבוי אחד? אז אין לכם גיבוי · העסק שלכם קטן מכדי לעניין האקרים? דווקא בגלל זה תוקפים אתכם

למה סיסמה לבדה נשברת

רוב הפריצות היום לא מפצחות סיסמאות בכוח, הן פשוט משתמשות בסיסמאות שכבר דלפו. אדם שמשתמש באותה סיסמה בכמה שירותים חושף את כולם בבת אחת. זו אותה חוליה חלשה שמסבירה למה גם מייל שנראה מהבנק מצליח להפיל עובדים זהירים: מספיקה הקלדה אחת של סיסמה בעמוד מזויף. אפשר לקרוא על העיקרון של אימות דו-שלבי ולהבין למה שכבה שנייה חוסמת בדיוק את המצב הזה.

מה זה אימות דו-שלבי ולמה הוא עוצר פריצות

אימות דו-שלבי דורש שני דברים כדי להיכנס: משהו שאתם יודעים, הסיסמה, ומשהו שיש לכם, קוד חד-פעמי מהטלפון. תוקף שהשיג את הסיסמה עדיין חסר את הקוד, והחשבון נשאר נעול. זה ההבדל בין מחסום אחד לשני מחסומים נפרדים.

שיטת אימות רמת הגנה הערה
סיסמה בלבד נמוכה נשברת ברגע שדלפה
קוד ב-SMS בינונית עדיף מכלום, חשוף לגניבת מספר
אפליקציית אימות גבוהה קוד מתחלף כל 30 שניות

איפה להפעיל אותו קודם

לא צריך להתחיל מהכל ביחד. תתעדפו את החשבונות שפריצה אליהם תעלה הכי ביוקר:

  • תיבת המייל העסקית, כי ממנה משחזרים סיסמאות לכל השאר.
  • חשבונות הבנק והסליקה.
  • אחסון הענן שבו יושבים הקבצים והגיבויים.
  • מערכות ניהול הלקוחות והחשבוניות.

אותו היגיון של יתירות חל גם על נתונים. מי שחושב שגיבוי אחד מספיק מגלה בדיעבד שגיבוי יחיד שנפגע שווה אפס, בדיוק כמו אימות יחיד שנפרץ.

התנגדויות נפוצות בעסק קטן

בעלי עסקים חוששים שזה מסרבל את העבודה. בפועל, אפליקציית אימות מוסיפה חמש שניות לכניסה ראשונה ממכשיר חדש, וזהו. גם הטענה שהעסק קטן מדי לא מחזיקה, כי דווקא עסקים קטנים הם יעד מועדף לתוקפים אוטומטיים שסורקים חולשות בלי להבחין בגודל. השקעה של חצי שעה בהגדרה חוסכת ימים של שחזור אחרי פריצה.

למה אפליקציה עדיפה על קוד ב-SMS

קוד ב-SMS עדיף על כלום, אבל יש לו חולשה. תוקף יכול לשכנע את חברת הסלולר להעביר את המספר שלכם לכרטיס חדש, פעולה שנקראת החלפת סים, ואז הקודים מגיעים אליו. אפליקציית אימות מייצרת את הקוד על המכשיר עצמו בלי לעבור ברשת הסלולר, ולכן היא חסינה להתקפה הזו. הקוד מתחלף כל שלושים שניות, כך שגם צילום מסך ישן לא עוזר לתוקף.

שמרו קודי שחזור במקום בטוח, למשל מודפסים בכספת, למקרה שהטלפון אובד. בלי קוד שחזור אתם עלולים לנעול את עצמכם בחוץ. הגדירו לפחות שני מנהלים עם גישה לחשבונות הקריטיים, כדי שאדם אחד לא יהיה נקודת כשל יחידה.

פתחו היום את הגדרות האבטחה של תיבת המייל העסקית והפעילו אימות דו-שלבי. התקינו אפליקציית אימות בטלפון במקום להסתמך על SMS. זה הצעד הבודד עם ההחזר הגבוה ביותר על אבטחת העסק.

אג
על הכותבאורי גבאי

עורך תוכן ובעל עניין בעסקים, שיווק דיגיטלי ואינטרנט. אוהב לרדת לפרטים הקטנים שעושים את ההבדל.

למידע נוסף בנושא: he.wikipedia.org
דלג לתוכן
אודות·צור קשר·מדיניות פרטיות