
Google Corporation avaldas artikli „Kuidas konto põhihügieen aitab ennetada selle vargust“ selle kohta, mida konto omanik saab teha, et seda ei varastaks kurjategijad. Tutvustame teile selle uuringu tõlget.
Kahjuks ei sisaldanud raport kõige tõhusamat meetodit, mida Google ise kasutab. Pidin selle meetodi lõpuks ise kirjutama.
Igal päeval kaitseme kasutajaid sadade tuhandete kontode häkkimise katsete eest. tuleb automatiseeritud botidelt, millel on juurdepääs kolmandate osapoolte paroolide purustamise süsteemidele, kuid esinevad ka kalapüügi- ja sihitud rünnakud. Oleme varem rääkinud, kuidas , nagu näiteks telefoninumbri lisamine, võivad aidata teid kaitsta, kuid nüüd soovime seda tõestada praktikas.
Kalapüügi rünnak on katse petta kasutajat selliselt, et ta annaks vabatahtlikult kurjategijale teavet, mis on kasulik häkkimise protsessis. Näiteks seadusliku rakenduse liidese kopeerimise teel.
Automaatsete robotite rünnakud on massilised, mitte-sihtotstarbelised häkkimiskatsed, mis pole suunatud konkreetsetele kasutajatele. Need viiakse tavaliselt läbi avalikult kergesti kättesaadava tarkvara abil, mis on kasutamiseks доступно isegi kokematu «häkkeri» poolt. Kurjategijad ei tea midagi konkreetsete kasutajate omadustest — nad käivitavad lihtsalt programmi ja püüavad «püügile» kõik halvasti kaitstud kontod ümberringi.
Sihtotstarbelised rünnakud on konkreetsete kontode häkkimised, kus iga konto ja selle omaniku kohta kogutakse täiendavat teavet. On võimalik, et proovitakse pealtkuulamist ja liikluse analüüsi ning kaasatakse keerulisemaid häkkimise tööriistu.
(Tõlkija märkused)
Oleme ühendanud jõud New Yorgi ülikooli ja California ülikooli teadlastega, et uurida, kui tõhus on põhihügieen konto kaitsmisel «ühendamisest».
Aastane uurimus ja esitati kolmapäeval ekspertide, poliitikute ja kasutajate koosolekul, mida nimetati .
Meie uuringud näitavad, et telefoni numbri lisamine teie Google'i kontole võib blokeerida kuni 100% automatiseeritud rünnakutest, 99% massilistest phishing-rünnakutest ja 66% sihtrünnakutest, mis toimusid meie uurimise käigus.
Google'i automaatne proaktiivne kaitse kontode «kaaperdamise» eest
Rakendame automaatset proaktiivset kaitset, et paremini kaitsta kõiki meie kasutajaid konto häkkimise eest. Nii see töötab: kui tuvastame kahtlase sisselogimisürituse (näiteks uues asukohas või seadmest), palume täiendavaid tõendeid, et see tõepoolest olete teie. See tõend võib olla kontroll selle üle, et teil on juurdepääs usaldusväärsele telefonile, või vastus küsimusele, millele ainult teil on õige vastus.
Kui olete oma telefoni sisse loginud või olete oma konto seadetes telefoninumbri määranud, saame pakkuda sama taseme kaitset nagu kaheastmelise autentimise abil. Oleme avastanud, et SMS-kood, mis saadetakse taastamiseks mõeldud telefoninumbrile, aitab blokeerida 100% automaatsetest robotitest, 96% massilistest phishing-rünnakutest ja 76% sihitud rünnakutest. Ka seadmel tehtavad toimingud, mille puhul palutakse kinnitada tehing, mis on turvalisem alternatiiv SMS-ile, aitavad ennetada 100% automaatsetest robotitest, 99% massilistest phishing-rünnakutest ja 90% sihitud rünnakutest.

Kaitse, mis põhineb kindlate seadmete omamisel ja teatud faktide tundmisel, aitab vastu seista automaatsetele bottele, samas kui kaitse, mis tugineb kindlate seadmete omamisele, aitab ennetada phishing-rünnakuid ja isegi sihitud rünnakuid.
Kui teie kontol ei ole telefoninumbrit seadistatud, võime kasutada nõrgemaid kaitsemeetodeid, mis põhinevad teie kohta käivatel teadmistel, näiteks teie viimase sisenemise asukohal. See töötab hästi robotite vastu, kuid kalduvus pettuste vastu võib langeda kuni 10% ja sihtotstarbeline rünnak on praktiliselt kaitsmata. See juhtub seetõttu, et pahavara ja sihtotstarbelised ründajad võivad sundida teid avaldama igasugust täiendavat teavet, mida Google võib kontrollimiseks küsida.
Arvestades selle kaitse eeliseid, võib küsimus tekkida, miks me ei nõua selle kasutamist iga sisselogimise puhul. Vastus peitub selles, et see tooks kasutajatele lisaraskusi (eriti ettevalmistamatutele — toimetaja märkus.) ja suurendaks konto blokeerimise riski. Katse käigus selgus, et 38% kasutajatest ei saanud sisselogimisel oma telefonile ligi. Veel 34% kasutajatest ei suutnud meenutada oma täiendavat e-posti aadressi.
Kui olete oma telefoni ligipääsu kaotanud või ei saa sisse logida, saate alati tagasi minna usaldusväärsesse seadmesse, mille kaudu olete varem sisse logitud, et pääseda oma kontole.
Kuidas mõista 'tellimusel häkkimise' rünnakuid
Kohal, kus enamik automaatseid kaitsevahendeid blokeerib suure osa robotitest ja phishing-rünnakutest, muutuvad sihitud rünnakud veelgi kahjulikumaks. Meie pidevas , tuvastame pidevalt uusi 'tellimusel häkkimise' kuritegelikke gruppe, kes küsivad ühe konto häkkimise eest keskmiselt 750 USA dollarit. Need kurjategijad toetuvad sageli phishing-e-kirjadele, mis esitlevad end pereliikmete, kolleegide, valitsusametnike või isegi Google'i esindajatena. Kui sihtmärk ei alistu esimese phishing-katse ajal, jätkuvad järgnevad rünnakud üle kuu aja.

Näide 'keskmees' phishing-rünnakust, mis kontrollib parooli reaalajas. Pärast seda palutakse ohvritel sisestada SMS-i autentimise koode, et pääseda ohvri kontole.
Meie hinnangute kohaselt on ainult üks miljonist kasutajast sellise kõrge riski all. Ründajad ei sihi juhuslikke inimesi. Kuigi uuringud näitavad, et meie automaatne kaitse võib aidata peatada ja isegi ära hoida kuni 66% sihitud rünnakutest, mida oleme uurinud, soovitame endiselt, et kõrgema riskiga kasutajad registreeruksid meie . Kuidas on meie uurimise käigus selgunud, et kasutajad, kes kasutavad ainult turvavõtmeid (st — kahefaktorilist autentimist kasutades, mille käigus saadetakse kasutajatele koode — tõlk. märkus.), on sattunud sihitud kalastamise ohvriks.
Pühi veidi aega, et kaitsta oma kontot
Kasutate turvavöid, et kaitsta end auto sõitmisel eluga. Ja meie võite tagada oma konto ohutuse.
Meie uuringud näitavad, et üks lihtsamaid asju, mida saate oma Google'i konto kaitsmiseks teha, on telefoni numbri seadmine. Kõrge riskiga kasutajate, nagu ajakirjanike, kodanikuaktivistide, äri liidrite ja poliitiliste kampaaniate meeskondade jaoks, pakub meie programm kõrgeimat turvalisuse taset. Samuti saate kaitsta oma kolmanda osapoole teenuseid (mitte Google') paroolide häkkimise eest, installides laienduse .
On huvitav, et Google ei järgne neile nõuandele, mida ta oma kasutajatele annab. kaheastmeliseks autentimiseks üle 85 000 oma töötaja jaoks. Korporatsiooni esindajate sõnul ei ole riistvaratokenite kasutusele võtmise hetkest alates registreeritud ühtegi kontohäkkimist. Võrrelge seda aruande esitatud numbritega. Seega on näha, et riistvaratokenite kasutamine tokenid kaheastmeliseks autentimiseks on ainus usaldusväärne kaitsemeetod nii kontode kui ka teabe (ja mõnel juhul isegi raha) kaitsmiseks.
Google'i kontode kaitsmiseks kasutatakse FIDO U2F standardile vastavaid token'ite, näiteks . Ja kahesuunalise autentimise jaoks Windowsi, Linuxi ja MacOS operatsioonisüsteemides kasutatakse .
(Tõlkija märkused)
Allikas: habr.com
