Kalo te përmbajtja

7 min lexim

American Corners

Menaxherët e fjalëkalimeve dhe MFA

Dy mbrojtjet e tua të përhershme

Gjithë ky modul ka qenë për sulme që synojnë ty, personin: phishing, smishing e vishing, një faturë e rreme furnitori, një telefonues që "thjesht ka nevojë për fjalëkalimin tënd". Dy vegla rrinë mes atyre sulmeve dhe llogarive të tua: një menaxher fjalëkalimesh dhe vërtetimi me shumë faktorë (MFA). Mekanika e përditshme e të dyjave, si të ndërtosh një fjalëkalim të fortë, si e ruan ai një menaxher, si shton MFA një hap të dytë, mbulohet te mësimi bazë Fjalëkalimet dhe MFA. Këtu i shohim nga ana e sulmuesit, sepse secila mposht një mashtri që sapo e njohe.

Një menaxher fjalëkalimesh e refuzon faqen e rreme

E di tashmë se një menaxher fjalëkalimesh i jep fund problemit të ripërdorimit, duke i dhënë çdo llogarie fjalëkalimin e vet të fortë, që një rrjedhje të mos përhapet. Kundër inxhinierisë sociale ai ka një dobi të dytë, më të mprehtë, që harrohet lehtë.

Një menaxher e plotëson hyrjen vetëm te adresa e saktë e internetit që ka ruajtur. Bie te një faqe phishing që i ngjan asaj, një adresë me një shkronjë ndryshe nga banka jote, dhe menaxheri thjesht rri i heshtur. Ajo heshtje është vetë një paralajmërim: nëse fjalëkalimi që pret nuk plotësohet vetë, ke gjasa të jesh në një faqe të rreme. Softueri e krahason adresën shkronjë për shkronjë, gjë që një sy i nxituar njerëzor, që lexon nën presion, shpesh s'e bën. Në fakt menaxheri kontrollon pikërisht atë gjë që sulmuesi shpreson ta kapërcesh.

MFA i mbijeton një fjalëkalimi të vjedhur

Kthehu te sulmet e këtij moduli dhe vër re çfarë kërkojnë të gjitha në fund: fjalëkalimin tënd. Një email bindës, një telefonatë e qetë, një faqe hyrjeje e përsosur, secila është thjesht një mënyrë të të bëjë ta thuash ose ta shkruash. MFA është ndërtuar pikërisht për atë çast. Ai e pranon se fjalëkalimi mund të grabitet me phishing dhe vë një bravë të dytë pas tij, zakonisht diçka që e ke fizikisht, si një kod ose një prekje në telefon.

Kështu, edhe kur një inxhinier social ia del të marrë fjalëkalimin, ndalet te hapi i dytë, sepse s'e ka telefonin tënd. Prandaj MFA është zakoni i vetëm më i vlefshëm kundër gjithçkaje që përshkruan ky modul. Ndize kudo që ofrohet, duke nisur nga email-i, meqë email-i yt mund të rivendosë fjalëkalimin te thuajse çdo gjë tjetër.

Një kërkesë e papritur do të thotë se je mashtruar

MFA të jep edhe një alarm të drejtpërdrejtë. Nëse telefoni të kërkon të miratosh një hyrje që ti sapo nuk e nise, shpjegimi më i mundshëm është se dikush tashmë e ka fjalëkalimin tënd, nga një rrjedhje ose një mesazh phishing, dhe po e provon pikërisht tani.

Kujdes

Mos mirato kurrë një kërkesë MFA që s'e nise vetë. Një kërkesë e papritur s'është një gabim teknik për ta larguar me një prekje; është shenjë se një fjalëkalim i vjedhur po përdoret në këtë çast. Refuzoje, ndrysho atë fjalëkalim, dhe raportoje te ai që merret me IT-në ose sigurinë. Sulmuesit mbështeten te njerëzit që miratojnë thjesht që dridhja të pushojë.

Ta bashkojmë modulin

Filli i gjithë këtij moduli ka qenë një zakon: ngadalëso, dhe verifiko çdo gjë të papritur përmes një kanali të veçantë e të besuar para se të veprosh. Një menaxher fjalëkalimesh dhe MFA janë forma e përhershme e atij zakoni, që punon edhe në çastin kur mashtrohesh. Menaxheri e refuzon në heshtje faqen e rreme, dhe MFA e mban vijën pasi fjalëkalimi ka ikur. Së bashku, ata e kthejnë një mashtri të suksesshme në një shpëtim për fije të perit.

Provo veten

Inxhinieria sociale dhe siguria e llogarisë

Nga vjen ky mësim

Ndërtuar mbi

  • Workshop 6: Social Engineering and the Human Factor (V3.0): menaxherët e fjalëkalimeve, vërtetimi me shumë faktorë, vjedhja e kredencialeve
  • Fjalori: mfa

Kurset e alphaPlan ndërtohen mbi programe të zhvilluara në klasë, e nuk shpiken për web-in. Kur një pohim mbështetet mbi një standard të jashtëm ose mbi një rast të raportuar, ai emërtohet më sipër që ta kontrollosh vetë e të mos na besosh në fjalë.

shënim: ky material u krijua në kuadër të projektit 'U.S. Cybersecurity Leadership in AI for Albania', financuar nga departamenti i shtetit i shteteve të bashkuara. mendimet, gjetjet dhe përfundimet e paraqitura këtu janë të autorit(ëve) dhe nuk pasqyrojnë domosdoshmërisht ato të departamentit të shtetit të shteteve të bashkuara.

Disclaimer: This material was created on behalf of the 'U.S. Cybersecurity Leadership in AI for Albania' project, funded by the United States Department of State. The opinions, findings, and conclusions stated herein are those of the author(s) and do not necessarily reflect those of the United States Department of State.

Shënim

Gjete diçka të paqartë, të vjetruar ose që mund të përmirësohet? Sugjero një përmirësim