Kaj morate vedeti
Za najpomembnejše račune izberite passkey ali fizični varnostni ključ, če ju storitev podpira. Kjer to ni mogoče, je aplikacija s kodami praviloma boljša izbira od SMS-a. Ob vsakem načinu uredite še varen rezervni dostop in ne potrjujte nepričakovanih prijav.
Izbira drugega prijavnega koraka je eden najhitrejših načinov, da račun ostane težje dostopen tudi takrat, ko nekdo izve vaše geslo. Dvofaktorska oziroma večfaktorska avtentikacija zahteva še dokaz, ki ga imate ali potrdite: varnostni ključ, passkey, kodo v aplikaciji ali drugo odobritev. Za glavni e-poštni predal, bančne in službene račune najprej preverite, katere možnosti storitev ponuja, nato pa nastavite rezervni dostop, ki ga lahko varno obnovite.
Kaj je drugi prijavni korak in česa ne reši
Geslo je nekaj, kar veste. Drugi korak doda še drug dokaz: nekaj, kar imate (telefon ali fizični ključ), ali način, kako naprava preveri vašo prisotnost. Če je geslo ponovno uporabljeno, ušlo v podatkovnem incidentu ali ste ga vnesli na lažno stran, napadalec brez drugega koraka pogosto ne more dokončati prijave. Slovenski program Varni na internetu zato ob močnem in unikatnem geslu priporoča tudi vklop 2FA. ENISA opozarja, da se načini med seboj razlikujejo po odpornosti proti zlorabam.
To ni neprebojni ščit. Če sami odobrite nepričakovano obvestilo, izdiktirate enkratno kodo ali prijavo opravite na ponarejeni strani, lahko goljuf še vedno izkoristi vašo napako. Drugi korak zato dopolnjuje, ne nadomešča, unikatna gesla, posodobitve naprav in previdnost pri sporočilih. Za urejanje gesel preberite tudi DAES vodič Upravitelj gesel: varen začetek v 7 korakih.
Izbira drugega prijavnega koraka: začnite pri pomembnosti računa
Ne potrebujete enake rešitve za vsak račun. Naredite kratek seznam: e-pošta, Apple, Google ali Microsoft račun, banka, družbena omrežja, oblak z dokumenti, službeni dostop in upravljanje spletne strani. E-pošta ima praviloma največjo prednost, ker prek nje ponastavljate druga gesla. Pri službenih skrbniških računih se ravnajte po pravilih organizacije; sami ne spreminjajte nastavitev, ki jih upravlja IT.
- Za račun z veliko posledico: izberite passkey ali fizični varnostni ključ, kadar sta na voljo.
- Za vsakodnevni osebni račun: aplikacija za avtentikacijo je pogosto praktičen kompromis med varnostjo in uporabo.
- Če storitev ponuja samo SMS: ga vklopite, vendar ga ob prvi močnejši možnosti zamenjajte.
- Za službeni račun: uporabljajte le način, ki ga določi delodajalec, in takoj prijavite izgubljeno napravo.
Passkey in varnostni ključ: zakaj sta uporabna proti lažnim stranem
Passkey je prijavni ključ, vezan na vašo napravo ali upravljavca gesel; prijavo navadno potrdite z zaklepanjem telefona, prstnim odtisom ali obrazom. Fizični varnostni ključ je posebna naprava, ki jo priključite ali prislonite. CISA navaja FIDO/WebAuthn kot široko dostopno obliko prijave, odporno proti phishingu: mehanizem preveri pravo spletno mesto, zato ključ ne bi smel potrditi prijave na posnetku njegove domene.
V praksi preverite tri stvari. Ali storitev omogoča passkey ali varnostni ključ? Ali imate vsaj dve registrirani možnosti, denimo glavni ključ in varno spravljen rezervni ključ? Ali se lahko v račun prijavite z vseh naprav, ki jih zares uporabljate? Rezervnega ključa ne nosite v isti torbi kot glavnega. Če uporabljate passkeye, preverite tudi, kako se sinhronizirajo in katere naprave lahko dostopajo do vašega računa.
Aplikacija s kodami in potrditvena obvestila
Aplikacija za avtentikacijo ustvarja kratkotrajne kode, ki niso neposredno vezane na besedilno sporočilo. Pri nastavitvi vam storitev pogosto pokaže QR-kodo ali skrivni ključ; tega ne fotografirajte za pošiljanje po klepetu in ga ne delite. Če aplikacija omogoča varnostno kopijo, pred uporabo razumite, kam se shranjuje in kako jo obnovite. Ob menjavi telefona najprej preselite ali dodajte nov prijavni način, šele nato odstranite starega.
Potrditvena obvestila na telefonu so udobna, a niso povabilo k samodejnemu kliku. Če prejmete več zahtev zapored, se ne odločajte pod pritiskom. Odprite storitev po svoji običajni poti, preverite nedavne prijave in po potrebi zamenjajte geslo. CISA kot vmesno izboljšavo omenja potrjevanje z ujemanjem številke, ker oteži naključno odobravanje zahtev. Nikoli ne odobrite poziva samo zato, ker klicatelj trdi, da je podpora.
SMS je boljši kot nič, vendar ima omejitve
SMS koda doda oviro, vendar se lahko napadalci usmerijo v prevzem telefonske številke, zlorabo podpore ali prepričevanje uporabnika, naj kodo posreduje. ENISA ga zato opisuje kot preprost, vendar manj varen način zaradi tveganja zamenjave SIM. Če je SMS edina možnost, ga vseeno nastavite za dragocene račune, hkrati pa zagotovite, da operaterju nepooblaščena oseba ne more preprosto spreminjati podatkov o vaši številki. Ko storitev pozneje ponudi aplikacijo, passkey ali ključ, ponovno ocenite izbiro.
Pred vklopom uredite obnovitev dostopa
Najpogostejši zaplet ni napad, temveč izgubljen telefon, izbrisana aplikacija ali nova številka. Preden odjavite staro napravo, si zapišite uradne obnovitvene kode, če jih storitev izda. Shranite jih ločeno od telefona: na primer v šifriranem upravljavcu gesel ali na varnem fizičnem mestu. Ne pošiljajte jih sebi po navadni e-pošti in jih ne hranite v nezaščitenih zapiskih.
Dobro je narediti kratek preizkus: v zasebnem oknu se odjavite, nato preverite, ali se lahko prijavite z izbranim drugim korakom in ali poznate pot do nastavitev računa. Pri tem ne odstranjujte še delujoče metode, dokler nova ni preverjena. Podobno načrtujte posodobitve domače opreme; DAES vodič Posodobitev domačega usmerjevalnika: varen postopek pojasnjuje, zakaj je smiselno varnostne korake preverjati v miru, ne med težavo.
Tri vprašanja pred potrditvijo prijave
- Ali se zdaj res prijavljam jaz? Če ne, zahteve ne potrdite.
- Ali sem na pravi spletni strani ali v uradni aplikaciji? Do računa pridite prek zaznamka ali ročnega vnosa naslova, ne prek povezave v sporočilu.
- Ali imam varen rezervni dostop? Preverite obnovitvene kode, drugo napravo ali rezervni ključ.
Če menite, da je nekdo že poskusil zlorabiti vaš račun, najprej uporabite uradno stran ponudnika za spremembo gesla in pregled prijav. Ne kličite številke iz sumljivega sporočila in ne nameščajte programa, ki ga predlaga neznanec. Pri lažnih sporočilih pomagajo tudi pravila iz članka SMS prevara: 7 preverjanj pred klikom.
Kratek načrt za danes
Najprej zaščitite e-pošto in račun, prek katerega ponastavljate gesla. Nato vklopite najmočnejšo možnost, ki jo storitev podpira, ter dodajte varen rezervni način. Nazadnje preverite, da ne potrjujete nepričakovanih zahtev. Izbira metode je odvisna od ponudbe storitve in vaše zmožnosti varnega hranjenja rezervnega dostopa: passkey ali varnostni ključ sta praviloma primerna za najpomembnejše račune, aplikacija s kodami pa je uporabna tam, kjer močnejše možnosti niso na voljo. Nobena metoda pa ne odpravi potrebe po previdnosti pri lažnih straneh in klicih.
Viri in omejitve
Priporočila v članku temeljijo na Varni na internetu, na smernicah ENISA o kibernetski higieni in na napotkih CISA o večfaktorski avtentikaciji. Nastavitve in nazivi se med ponudniki spreminjajo; navodila vedno preverite v uradni dokumentaciji konkretne storitve. Pri službenih, zdravstvenih ali finančnih računih imajo pravila vaše organizacije oziroma ponudnika prednost pred splošnim vodičem.
