ტექნოლოგია

როგორ დავიცვათ ონლაინ ანგარიში ორფაქტორიანი დაცვით

გაიგეთ, როგორ ჩართოთ ორფაქტორიანი დაცვა ელფოსტასა და სოციალურ ქსელებში, რატომ სჯობს authenticator აპი SMS-ს და სად შეინახოთ სარეზერვო კოდები.

სმარტფონის ეკრანზე პასკოდის შეყვანისას ციფრულ ღილაკს თითი აჭერს
Photo by indra projects on Pexels — https://www.pexels.com/photo/a-person-s-finger-is-touching-a-tablet-screen-27742642/

ორფაქტორიანი ავთენტიფიკაცია (2FA) ანგარიშში შესვლისას პაროლის გარდა კიდევ ერთ დადასტურებას ითხოვს. ეს შეიძლება იყოს ტელეფონის აპში შექმნილი ერთჯერადი კოდი, push-შეტყობინების დადასტურება, passkey ან ფიზიკური უსაფრთხოების გასაღები. თუ პაროლი ვინმემ მოიპოვა, დამატებითი ნაბიჯი ხშირად ხელს შეუშლის ანგარიშზე უნებართვო წვდომას.

ეს დაცვა პირველ რიგში ჩართეთ ელფოსტაზე: ელფოსტით ხშირად ხდება სხვა ანგარიშების პაროლის აღდგენა. შემდეგ დაიცავით სოციალური ქსელები, ონლაინ ბანკინგი, სამუშაო ანგარიშები და ის სერვისები, სადაც პირადი მონაცემები ან გადახდის ინფორმაცია გაქვთ შენახული.

რა არის 2FA და რომელი მეთოდი ავირჩიოთ

ავთენტიფიკაცია ჩვეულებრივ ეყრდნობა სხვადასხვა ტიპის მტკიცებულებას: რაც იცით (პაროლი ან PIN), რაც გაქვთ (ტელეფონი ან უსაფრთხოების გასაღები) და რაც ხართ (მაგალითად, თითის ანაბეჭდი). 2FA ორი განსხვავებული ტიპის მტკიცებულებას აერთიანებს — მაგალითად, პაროლსა და აპის კოდს. MFA უფრო ფართო ტერმინია და ზოგჯერ ორზე მეტ ნაბიჯსაც მოიცავს.

  • SMS-კოდი — მხოლოდ პაროლზე უკეთესია და ღირს ჩართვა, თუ სხვა არჩევანი არ გაქვთ. თუმცა ნომრის სხვა SIM-ბარათზე გადატანამ, ტელეკომ-ანგარიშის გატაცებამ ან შეტყობინებების ჩაჭრამ რისკი შეიძლება გაზარდოს. NIST სატელეფონო ნომერზე დაფუძნებულ მეთოდს შეზღუდულ authenticator-ად მიიჩნევს.
  • Authenticator აპი — Google Authenticator-ისა და Microsoft Authenticator-ის მსგავსი აპები ქმნის მოკლეხნიან, ერთჯერად კოდებს; Microsoft-ის ინსტრუქციის მიხედვით, კოდი ყოველ 30 წამში ახლდება. ეს SMS-ზე უკეთესი არჩევანია, რადგან კოდი მობილური ქსელით არ იგზავნება.
  • Push-დადასტურება — აპში შესვლის მოთხოვნას ადასტურებთ ან უარყოფთ. უცნობი მოთხოვნა ყოველთვის უარყავით: განმეორებითმა შეტყობინებებმა შეიძლება მომხმარებელი შემთხვევით დადასტურებამდე მიიყვანოს. თუ სერვისი გთავაზობთ, აირჩიეთ number matching, როცა ეკრანზე ნაჩვენები რიცხვი უნდა შეადაროთ აპში არსებულს.
  • Passkey ან უსაფრთხოების გასაღები — FIDO/WebAuthn-ზე დაფუძნებული ეს ვარიანტები ფიშინგისადმი ყველაზე მდგრადად ითვლება. CISA უსაფრთხოების ფიზიკურ გასაღებს ყველაზე ძლიერ არჩევანად ასახელებს, passkey-ს კი მის მოსახერხებელ ალტერნატივად.

ბიომეტრია თავისთავად არ ნიშნავს ფიშინგისგან დაცვას: თითის ანაბეჭდი ან სახის ამოცნობა ხშირად მხოლოდ მოწყობილობის განბლოკვას ემსახურება. მნიშვნელობა აქვს იმას, რა ტექნოლოგიასთან არის ეს ფუნქცია დაკავშირებული.

როგორ ჩავრთოთ ორფაქტორიანი დაცვა

მენიუს სახელები სხვადასხვა პლატფორმაზე განსხვავდება, მაგრამ პროცესი თითქმის ერთნაირია:

  1. ანგარიშში შედით ოფიციალური აპიდან ან ბრაუზერში მისამართის ხელით აკრეფით — არ გადახვიდეთ ბმულზე უცნობი წერილიდან ან შეტყობინებიდან.
  2. გახსენით Settings, Account, Security ან Sign-in and security.
  3. მოძებნეთ Two-factor authentication, Two-step verification ან Multifactor authentication.
  4. უპირატესობა მიანიჭეთ passkey-ს, უსაფრთხოების გასაღებს ან authenticator აპს. QR-კოდი დაასკანერეთ მხოლოდ იმ გვერდზე, რომლის ნამდვილობაშიც დარწმუნებული ხართ.
  5. შეიყვანეთ აპის სატესტო კოდი ან დაადასტურეთ ახალი მეთოდის დამატება.
  6. შეამოწმეთ აღდგენის ტელეფონის ნომერი, ელფოსტა და სანდო მოწყობილობების სია; წაშალეთ ძველი ან უცნობი მონაცემები.

Google ანგარიშზე, მაგალითად, შესაბამისი პარამეტრი ჩვეულებრივ არის Security and sign-in → 2-Step Verification. სხვა სერვისებზეც მოძებნეთ უსაფრთხოების პარამეტრებში მსგავსი დასახელება.

სარეზერვო კოდები და ფიშინგისგან დაცვა

2FA-ის ჩართვისას ბევრი სერვისი გაძლევთ სარეზერვო კოდებს. ისინი დაგჭირდებათ, თუ ტელეფონს დაკარგავთ, შეცვლით ან authenticator აპზე წვდომას დაკარგავთ. კოდები შეინახეთ პაროლის მენეჯერში ან სხვა დაცულ, პირად სივრცეში; არ დატოვოთ ღია ჩანაწერად ელფოსტაში, ჩატში ან ტელეფონის ფოტოებში. სასურველია გქონდეთ ერთზე მეტი უსაფრთხო აღდგენის გზა, სანამ SMS-ს გამორთავთ.

გაითვალისწინეთ: authenticator აპის დამატება ყოველთვის არ აუქმებს SMS-ს. თუ სერვისი ამის საშუალებას გაძლევთ და აღდგენის სანდო გზა უკვე გაქვთ, გადაამოწმეთ, ხომ არ რჩება SMS ძირითადი ან ავტომატური სარეზერვო მეთოდად.

ორფაქტორიანი დაცვა მნიშვნელოვნად ამცირებს გატეხვის რისკს, მაგრამ ფიშინგისგან სრულ გარანტიას არ იძლევა. ყალბმა საიტმა შეიძლება პაროლიც მოგთხოვოთ და ერთჯერადი კოდიც, შემდეგ კი ეს მონაცემები რეალურ საიტზე დაუყოვნებლივ გამოიყენოს. ამიტომ არასდროს გაუზიაროთ კოდი, არ დაადასტუროთ უცნობი push-მოთხოვნა და ყოველთვის შეამოწმეთ საიტის მისამართი. თუ შესაძლებელია, ფიშინგის რისკის შესამცირებლად გამოიყენეთ passkey ან უსაფრთხოების გასაღები.

წყაროები