Блог

Uwierzytelnianie dwuskładnikowe

Od tej pory telefon i konto są powiązane, a logowanie wymaga wpisania zmiennego kodu z aplikacji. Nawet tak bezpieczna metoda logowania, jak ta za pomocą 2FA, ma swoje mniej lub bardziej ryzykowne rozwiązania. 2FA samo w sobie zmniejsza ryzyko przejęcia dostępów do konta na Facebooku i Instagramie, ale… zawsze jakieś ryzyko złamania tego zabezpieczenia pozostaje. Zalecane jest również stosowanie 2FA do poczty e-mail, ponieważ przestępcy, którzy uzyskają dostęp do skrzynki odbiorczej mogą ją wykorzystać do resetowania haseł na innych kontach. Na Twoim koncie Google znajdują się ważne informacje – od e-maili i zdjęć po pliki i dane osobowe. Skonfigurowanie opcji odzyskiwania daje Ci wiele sposobów na uzyskanie dostępu do konta, gdy masz problemy z logowaniem.

Formy drugiego składnika w 2FA

Zadbaj też o to, aby przy sprzedaży takiego urządzenia wylogować się zdalnie (poprzez Centrum Kont – zobacz powyżej) z konta na Facebooku lub Instagramie. Powtarzana kiedyś dobra rada, mówiąca o nadawaniu do każdego konta w social media unikalnego, złożonego hasła jest wciąż aktualna. Chociaż 2FA oferowanych jest już dla wielu ważnych usług, niektóre nadal tego nie posiadają. Jeśli 2FA nie jest dostępne dla jednego z twoich ważnych kont, takich jak e-mail, powinieneś upewnić się, że masz silne i unikatowe hasło do tego konta.

A w praktyce – gdzie warto je włączyć?

  • Zadbaj też o to, aby przy sprzedaży takiego urządzenia wylogować się zdalnie (poprzez Centrum Kont – zobacz powyżej) z konta na Facebooku lub Instagramie.
  • Rekomendujemy zacząć od tych najbardziej narażonych na ataki.
  • Nie jest to więc tylko opcja, ale powoli staje się standardem, którego warto przestrzegać.
  • Cyberprzestępcy za pomocą takich metod mogą nakłonić Cię do przejścia na łudząco podobną do prawdziwego Facebooka stronę i poprosić o ponowne zalogowanie się do konta.
  • W środowiskach zawodowych lub tam, gdzie przechowywane są dane poufne, najlepiej sprawdzają się klucze sprzętowe (np. YubiKey).
  • Dzięki temu są odporne na phishing, credential stuffing i inne ataki zdalne.

Nawet jeśli ktoś zdobędzie Twoje hasło, nie zaloguje się bez kodu lub potwierdzenia biometrycznego. To fizyczne urządzenia – zwykle w formie pendrive’a – które należy podłączyć do komputera lub smartfona w celu potwierdzenia logowania. Takie klucze są niemal niemożliwe do zhakowania, dlatego często używają ich osoby zarządzające danymi wrażliwymi lub systemami firmowymi. To rozwiązanie jest wygodne, ale nie idealne – wiadomości SMS mogą zostać przechwycone w przypadku ataku na sieć operatora.

Jak aktywować uwierzytelnienie dwuskładnikowe?

  • To szybki i wygodny sposób potwierdzania tożsamości, który trudno podrobić.
  • „zaufane urządzenia”, z których nie musisz potwierdzać logowania za każdym razem.
  • To obecnie jedna z najbardziej skutecznych metod zabezpieczenia danych osobowych.
  • Po zakończeniu konfiguracji spróbuj wylogować się i zalogować ponownie.
  • Takie klucze są niemal niemożliwe do zhakowania, dlatego często używają ich osoby zarządzające danymi wrażliwymi lub systemami firmowymi.
  • W konsekwencji nawet, jeśli ktoś pozna Twoje hasło, nie uzyska dostępu do konta bez drugiego potwierdzenia.

To jednak opcja najmniej odporna na ataki – szczególnie w przypadku przechwycenia karty SIM. Każda platforma – od bankowości internetowej, przez pocztę elektroniczną, po media społecznościowe – ma zakładkę „Bezpieczeństwo” lub „Ochrona konta”. Właśnie tam znajdziesz opcję włączenia uwierzytelnienia dwuskładnikowego.

Jakie konta warto zabezpieczyć, włączając uwierzytelnianie dwuskładnikowe?

Według danych Google, wprowadzenie 2FA zmniejsza ryzyko przejęcia konta przez phishing aż o 96%. Kliknięcie w link przekieruje Cię na fałszywą stronę, na której musisz podać swój login i hasło – w ten sposób przestępca pozyska inny element układanki. Nie ufaj urządzeniom, które masz do chwilowej dyspozycji. Nigdy nie wiesz, kto korzystał z danego laptopa i co w nim mógł zainstalować. A działające w tle keyloggery lub wirusy mogą zapisać Twoje dane dostępowe. Higienę w użytkowaniu z social media i ogranicz liczbę komputerów i telefonów do minimum.

Z tego powodu wiele instytucji odchodzi od tego rozwiązania, choć wciąż jest ono szeroko stosowane. W zależności od serwisu lub aplikacji, 2FA może przyjąć różne formy. Każda ma swoje zalety i ograniczenia, ale wszystkie znacząco zwiększają bezpieczeństwo.

Najbardziej uniwersalna metoda to aplikacja uwierzytelniająca. Wymaga jedynie zainstalowania programu na telefonie (np. Microsoft Authenticator, FreeOTP lub Authy). Aplikacja generuje jednorazowe kody, które wpisujesz podczas logowania. Po wybraniu tej opcji, na ekranie pojawi się kod QR – zeskanuj go w aplikacji, aby sparować konto.

Zainstaluj antywirusa na urządzeniach, na których korzystasz z Facebooka

Warto więc uzbroić swoje urządzenia mobilne w dodatkową ochronę antywirusową, która jest w stanie w czasie rzeczywistym zablokować np. A jeśli jakimś cudem podejrzy on przez ramię Twój jednorazowy kod z aplikacji – musi jeszcze zdążyć go wykorzystać (a kody zmieniają się co kilkadziesiąt sekund). Potrzebnych elementów do złożenia w całość jest więc zdecydowanie więcej. Rzekomy konsultant może poprosić Cię o Spinboss login podjęcie natychmiastowych działań poprzez kliknięcie w link wysłany przez „system ochrony Facebooka” na Twoją skrzynkę email.

W przypadku Facebooka użytkownik może skorzystać z ochrony 2FA na 2 sposoby – poprzez SMS oraz poprzez aplikację mobilną np. Nie wiesz, jak sprawdzić czy Twoje dane wyciekły do sieci? Zapoznaj się z naszym poradnikiem „Jak sprawdzić, czy mój email wyciekł? W perspektywie tych 2 zagrożeń (jakkolwiek o niskim stopniu ryzyka, ale jednak obecnych w Polsce) wybór aplikacji uwierzytelniającej wydaje się bardziej rozsądnym rozwiązaniem. Atakujący musiałby nie tylko zdobyć Twoje urządzenie, ale też znać kod PIN do odblokowania ekranu.

Zdarza się, że użytkownicy gubią telefon, resetują urządzenie lub tracą kartę SIM. Bez drugiego składnika nie można się zalogować – i o to właśnie chodzi. Na szczęście istnieją sposoby odzyskania dostępu bez ryzyka utraty konta. To punkt, który wiele osób lekceważy, a jest jednym z najważniejszych. Podczas aktywacji 2FA większość serwisów wygeneruje zestaw kodów zapasowych – jednorazowych numerów, które pozwalają zalogować się w sytuacji, gdy nie masz dostępu do telefonu.

Drugim składnikiem mogą być różne rzeczy – może to być kod wysyłany do Ciebie SMS-em lub utworzony przez aplikację zainstalowaną na Twoim urządzeniu mobilnym. Może to być wcześniej wygenerowana lista kodów, którą trzymasz w bezpiecznym miejscu.

Dla tych, którzy są narażeni na ukierunkowane ataki online i potrzebują silniejszych zabezpieczeń, stworzyliśmy program ochrony zaawansowanej. Skonfiguruj opcje odzyskiwania, zanim będą Ci potrzebneSkonfigurowanie opcji odzyskiwania zajmuje tylko kilka minut. Dodatkowe sposoby logowania mogą ułatwić odzyskanie dostępu do konta, gdy najbardziej tego potrzebujesz. Przeglądaj i zarządzaj opcjami odzyskiwania oraz aktualizuj swoje preferencje w dowolnym momencie. Łatwe logowanie na wszystkich urządzeniachKluczy dostępu nie trzeba pamiętać ani wpisywać.

Proste i bezpieczne logowanie bez haseł

Jeżeli jeszcze nie masz aplikacji uwierzytelniającej tj. Google Authenticator, zainstaluj ją natychmiast na swoim telefonie i skonfiguruj dostęp 2FA do wybranego konta w social media. Co więcej, niektóre social media nawet wycofują się z funkcji 2FA przez wiadomość SMS (zrobił to na przykład Twitter). Aktywacja takiego zabezpieczenia wydatnie zmniejsza ryzyko przejęcia dostępu do konta. Jeśli opcja włączenia 2FA jest dostępna, zwykle znajduje się  ona w ustawieniach zabezpieczeń konta (gdzie może być nazwana „weryfikacją dwuetapową”). To pytanie pojawia się często – i jest w pełni uzasadnione.