Cyberochrona.pl

Hasła i MFA

Hasła, menedżer haseł i 2FA: co dziś ma najwięcej sensu

Długie i unikalne hasła, menedżer haseł oraz weryfikacja dwuetapowa są bardziej użyteczne niż częsta zmiana hasła według kalendarza.

Porady o hasłach długo opierały się na schemacie: duża litera, cyfra, znak specjalny i obowiązkowa zmiana co kilka tygodni. Współczesne zalecenia są inne. CERT Polska podkreśla długość, unikalność haseł, korzystanie z menedżera oraz dodatkowy składnik logowania.

Unikalność jest ważniejsza niż sprytna modyfikacja jednego hasła

Jeżeli to samo hasło trafia do kilku usług, wyciek z jednej z nich może otworzyć drogę do kolejnych kont. Atakujący nie musi odgadywać hasła od zera. Może po prostu sprawdzać znane dane logowania w innych serwisach. Dlatego szczególnie ważne konta, takie jak poczta, bankowość i media społecznościowe, powinny mieć hasła inne niż pozostałe.

Długa fraza może być lepsza niż krótki labirynt znaków

CERT Polska rekomenduje hasła o długości co najmniej 14 znaków i wskazuje, że kilka słów może być łatwiejsze do zapamiętania niż krótka konstrukcja pełna symboli. Samo dodanie znaku specjalnego albo cyfry na końcu popularnego słowa nie tworzy automatycznie mocnego hasła.

Menedżer haseł rozwiązuje problem, którego pamięć nie powinna rozwiązywać

Jeżeli każde konto ma mieć inne długie hasło, zapamiętanie wszystkich staje się niepraktyczne. Menedżer haseł pozwala przechowywać je i generować bez konieczności budowania kolejnych wariantów tego samego sekretu. CERT Polska wskazuje, że menedżery dostępne w przeglądarkach i telefonach mogą dobrze spełniać tę funkcję. Najważniejsze jest zabezpieczenie samego menedżera i konta, przez które można odzyskać do niego dostęp.

Nie trzeba zmieniać dobrego hasła tylko dlatego, że minął określony czas

Wymuszona okresowa zmiana może prowadzić do przewidywalnych modyfikacji. CERT Polska nie rekomenduje rutynowej zmiany hasła bez powodu. Zmiana jest potrzebna, gdy istnieje podejrzenie lub potwierdzenie, że sekret został ujawniony albo przejęty. To nie znaczy, że stare hasło jest bezpieczne na zawsze. Chodzi o reagowanie na ryzyko, a nie kalendarz.

Drugi składnik utrudnia wykorzystanie samego hasła

Weryfikacja dwuetapowa oznacza, że do logowania potrzebny jest jeszcze drugi element. Może to być kod, potwierdzenie w aplikacji albo klucz sprzętowy. Jeśli ktoś pozna hasło, nadal nie powinien móc zalogować się bez tego dodatkowego składnika. Nie wszystkie metody drugiego składnika mają ten sam poziom odporności, ale praktycznie samo włączenie 2FA na kluczowych kontach jest ważnym krokiem w porównaniu z ochroną opartą wyłącznie na haśle.

Poczta jest szczególnie ważna

Dostęp do skrzynki może pozwalać resetować hasła do wielu innych usług. Dlatego hasło do poczty powinno być unikalne, a 2FA włączone, jeśli dostawca je oferuje. Warto również sprawdzić dane odzyskiwania konta, takie jak zapasowy adres i numer telefonu.

Bezpieczeństwo nie wymaga idealnej pamięci

Dobry system powinien zmniejszać liczbę rzeczy, które trzeba pamiętać. Jedno silne hasło do menedżera, unikalne hasła generowane dla usług i dodatkowy składnik na ważnych kontach tworzą rozwiązanie bardziej realistyczne niż próba zapamiętania kilkudziesięciu skomplikowanych ciągów. Najważniejsza zmiana polega na odejściu od pytania jak wymyślić sprytne hasło do pytania jak zbudować system, w którym jedno przejęcie nie otwiera wszystkich kont.

Kody odzyskiwania są częścią 2FA, o której łatwo zapomnieć

Po włączeniu drugiego składnika część usług pozwala pobrać kody zapasowe. Warto przechować je poza urządzeniem, które generuje kody i poza samą pocztą chronioną tym kontem. Jeżeli telefon zaginie, a wszystkie metody odzyskania były tylko na nim, dodatkowe zabezpieczenie może jednocześnie utrudnić właścicielowi powrót do konta.

Menedżer haseł też potrzebuje planu odzyskiwania

Menedżer upraszcza życie, ale staje się ważnym elementem całego systemu bezpieczeństwa. Hasło główne powinno być silne i unikalne, a sposób odzyskania konta przemyślany. Warto wiedzieć, co stanie się po utracie telefonu, klucza sprzętowego albo dostępu do skrzynki. Dobry system bezpieczeństwa nie polega na tym, że awaria jednego urządzenia odcina właściciela od wszystkiego.

Najważniejsze konta warto zabezpieczać w pierwszej kolejności

Poczta elektroniczna często pozwala resetować hasła do innych usług. Dlatego unikalne hasło i drugi składnik logowania na skrzynce mają szczególnie duże znaczenie. Podobnie warto potraktować konto bankowe, główne konto Apple lub Google oraz menedżer haseł.

Nie trzeba regularnie zmieniać dobrego hasła bez powodu

CERT Polska nie zaleca wymuszania okresowej zmiany hasła tylko dlatego, że minęło kilka tygodni. Zmiana ma sens, gdy hasło mogło zostać ujawnione, było używane w innym serwisie albo pojawił się konkretny sygnał przejęcia. Ciągłe wymyślanie nowych, krótszych schematów może prowadzić do gorszych nawyków.

Kody odzyskiwania też wymagają ochrony

Włączenie 2FA często generuje awaryjne kody lub inną metodę odzyskania dostępu. Nie przechowuj jedynej kopii wyłącznie na urządzeniu, którego utrata zablokuje konto. Jednocześnie nie publikuj ich ani nie przesyłaj osobie, która podaje się za pomoc techniczną.

Menedżer haseł zmniejsza potrzebę zapamiętywania wielu sekretów

Jego zaletą jest możliwość tworzenia różnych, długich haseł bez konieczności pamiętania każdego z nich. Nadal trzeba dobrze zabezpieczyć sam menedżer i urządzenie, na którym działa. CERT Polska wskazuje menedżery haseł jako rekomendowane narzędzie dla użytkowników.

Menedżer haseł rozwiązuje problem, którego pamięć nie rozwiąże dobrze

Najważniejszą cechą hasła do ważnego konta jest jego unikalność. Jeżeli ta sama kombinacja jest używana w kilku miejscach, wyciek w jednym serwisie może ułatwić przejęcie kolejnych. Menedżer haseł pozwala tworzyć różne, długie hasła bez konieczności zapamiętywania każdego z nich. CERT Polska wprost rekomenduje takie narzędzia, w tym rozwiązania wbudowane w przeglądarki i telefony.

Regularna zmiana dobrego hasła nie jest celem samym w sobie

CERT Polska nie zaleca okresowej zmiany hasła wyłącznie dlatego, że minęło 30 albo 90 dni. Hasło warto zmienić, gdy istnieje podejrzenie ujawnienia, było używane ponownie w innym serwisie albo bezpieczeństwo konta zostało naruszone. Częste wymuszanie zmian może prowadzić do przewidywalnych wariantów tego samego hasła.

Drugi składnik powinien być rzeczywiście drugim krokiem

Uwierzytelnianie wieloskładnikowe utrudnia przejęcie konta, ale nie daje pełnej odporności na phishing. Kampanie obserwowane przez CERT Polska potrafią próbować wyłudzać także kody jednorazowe. Dlatego kod 2FA również należy wpisywać tylko w serwisie, do którego weszło się zaufanym kanałem, a nie po kliknięciu niespodziewanego linku.

Źródła