כבר מתחילים...
פתרונות לעסקים

הסיסמה החזקה כבר לא שומרת עליכם: אימות דו-שלבי הוא הקו האמיתי

אימות דו-שלבי לעסקים

בקצרה: סיסמה חזקה נפרצת ברגע שהיא דולפת ממאגר של אתר אחר. אימות דו-שלבי מוסיף קוד חד-פעמי שהתוקף לא מחזיק, וחוסם את רוב ההשתלטויות על חשבונות. אפליקציית מאמת עדיפה על קוד ב-SMS.

אתם בוחרים סיסמה עם אותיות, מספרים וסימנים, ומרגישים מוגנים. הבעיה היא שהחוזק של הסיסמה כמעט לא משנה כשהיא נגנבת שלמה ממאגר של שירות אחר. שם נכנס האימות הדו-שלבי, והוא הרבה יותר חשוב ממורכבות הסיסמה.

קראו גם: בניית אתרים לעסקים קטנים באינטרנט · בניית אתר לעסקים קטנים – 3 טיפים כדי להתחיל · שנייה אחת של טעינה איטית, ואתם כבר מאבדים לקוח

למה סיסמה לבדה נכשלת

מיליוני צירופי שם משתמש וסיסמה מסתובבים ברשת אחרי דליפות מאגרים. תוקף לא מנחש, הוא פשוט מזין את הזוג שכבר ברשותו. אם הסיסמה שלכם כבר דלפה איפשהו, מורכבות של שנים-עשר תווים לא תעצור אותו. שכבה שנייה כן.

שלוש שיטות אימות, לא באותה רמה

שיטה רמת הגנה מתי להשתמש
קוד ב-SMS בסיסית עדיף על כלום, פגיע לחטיפת מספר
אפליקציית מאמת גבוהה ברירת מחדל מומלצת לכל חשבון
מפתח חומרה הגבוהה ביותר חשבונות ניהול, בנקאות, מייל ראשי

הקוד ב-SMS פגיע לחטיפת מספר טלפון, טכניקה שבה התוקף משכנע את חברת הסלולר להעביר את הקו אליו. אפליקציית מאמת כמו Google Authenticator מייצרת את הקוד במכשיר עצמו, בלי לעבור ברשת הסלולר, ולכן היא בטוחה יותר.

איפה להפעיל את זה קודם

  • חשבון המייל הראשי, כי דרכו מאפסים את כל שאר הסיסמאות.
  • הבנק והארנקים הדיגיטליים.
  • מערכת הניהול של האתר או החנות המקוונת.
  • רשתות חברתיות שמחוברות לעסק.
  • כל שירות ששומר פרטי אשראי של לקוחות.

סדר העדיפות פשוט: התחילו במייל, כי הוא המפתח לכל השאר. אותו היגיון של שכבת הגנה נוספת חוזר גם בזיהוי אתרים. מי שכבר יודע לזהות אתר בטוח לפני שהוא מזין פרטים מבין שהגנה נבנית משכבות, לא ממחסום יחיד.

מה קורה כשמאבדים את הטלפון

החשש הנפוץ שמונע מאנשים להפעיל אימות דו-שלבי הוא פשוט: מה אם אאבד את המכשיר ואינעל בחוץ. הפתרון קיים מראש. כל אפליקציית מאמת מציעה קודי גיבוי חד-פעמיים בזמן ההגדרה, בדרך כלל עשרה קודים. כל אחד מהם פותח את החשבון פעם אחת גם בלי הטלפון.

שווה גם להגדיר שני מכשירים במקביל, למשל הטלפון והטאבלט, כך ששניהם מייצרים את אותו קוד. אם אחד אבד, השני ממשיך לעבוד. עסק קטן שמנהל חשבון מייל מרכזי אחד צריך לוודא שלפחות שני אנשים מחזיקים גישה, אחרת מחלה או חופשה של אדם יחיד עלולה לנעול את כל הצוות בחוץ.

הטעויות שמבטלות את ההגנה

אנשים מפעילים אימות דו-שלבי ואז שומרים את קודי הגיבוי בקובץ פתוח על שולחן העבודה. זה כמו לנעול דלת ולהשאיר את המפתח בחור המנעול. הדפיסו את קודי הגיבוי או שמרו אותם במנהל סיסמאות מוצפן, לא בפתק דיגיטלי גלוי.

טעות שנייה היא לאשר בקשות אימות בלי לקרוא. אם מגיעה בקשה שלא אתם יזמתם, זה סימן שמישהו מנסה להיכנס עם הסיסמה שלכם ברגע זה. אל תאשרו, ובמקום זה החליפו סיסמה מיד. טעות שלישית נפוצה לא פחות: אנשים מפעילים אימות רק על החשבון הבנקאי ושוכחים את המייל, ובדיוק דרך המייל אפשר לאפס את סיסמת הבנק. אותה תשומת לב שנותנים למנעול הקטן ליד הכתובת צריך להינתן גם להתראות האימות.

הסבר טכני מלא על השיטה נמצא בערך אימות דו-שלבי בוויקיפדיה. הצעד המעשי הערב: היכנסו להגדרות האבטחה של המייל, הפעילו אפליקציית מאמת, ושמרו את קודי הגיבוי במקום מוצפן.

רב
על הכותברון ביטון

מלווה קוראים בעולם כלים לשדרוג העסק שלך עם כתבות מעמיקות, השוואות וטיפים מהשטח.

למידע נוסף בנושא: he.wikipedia.org
דלג לתוכן
אודות·צור קשר·מדיניות פרטיות