Більшість організацій досі вимагають від співробітників змінювати паролі кожні три місяці, а для особистих акаунтів ми часто продовжуємо використовувати звичайні одноразові коди в SMS. Проте сучасні стандарти безпеки (зокрема рекомендації NIST США) наголошують: ці методи застаріли та несуть нові загрози як для бізнесу, так і для приватних користувачів.
Зловмисники навчилися обходити SMS-захист через перехоплення сигналів або викрадення SIM-карт. Регулярна примусова зміна паролів призводить лише до того, що люди створюють прості передбачувані комбінації або записують їх у нотатках смартфона.
Держспецзв’язку рекомендує оновити безпекові підходи та впровадити БФА (багатофакторну автентифікацію), стійку до фішингу:
1. Відмовтеся від SMS на користь програмних генераторів (TOTP) або фізичних ключів як на роботі, так і для особистої пошти та месенджерів.
2. Впроваджуйте стандарти FIDO2, WebAuthn та Passkeys – використання апаратних ключів та локальної біометрії унеможливлює викрадення даних, навіть якщо користувач випадково перейшов на фішинговий сайт.
3. Активуйте функцію Number Matching (зіставлення чисел) у мобільних автентифікаторах для захисту від атак типу MFA Fatigue (коли хакери закидають жертву сотнями push-запитів, сподіваючись на випадкове схвалення).
4. Захистіть процес відновлення доступу – секретні запитання про дівоче прізвище матері чи першого улюбленця вже давно не є надійним захистом від соціальної інженерії.
Більше про те, як зробити захист організації та особистих даних стійким до сучасних викликів, – у матеріалі: https://cip.gov.ua/.../bezpeka-cifrovoyi-identichnosti...
Джерело: Державна служба спеціального зв’язку та захисту інформації України
https://www.facebook.com/krrada.official