Mida tuleb teha, et teie Google'i konto ei satuks varaste kätte

Mida tuleb teha, et teie Google'i konto ei satuks varaste kätte

Google Corporation avaldas uurimus artikli „Kuidas konto põhihügieen aitab ennetada selle vargust“ selle kohta, mida konto omanik saab teha, et seda ei varastaks kurjategijad. Tutvustame teile selle uuringu tõlget.
Kahjuks ei sisaldanud raport kõige tõhusamat meetodit, mida Google ise kasutab. Pidin selle meetodi lõpuks ise kirjutama.

Igal päeval kaitseme kasutajaid sadade tuhandete kontode häkkimise katsete eest. Enamik rünnakutest tuleb automatiseeritud botidelt, millel on juurdepääs kolmandate osapoolte paroolide purustamise süsteemidele, kuid esinevad ka kalapüügi- ja sihitud rünnakud. Oleme varem rääkinud, kuidas viis lihtsat sammu, nagu näiteks telefoninumbri lisamine, võivad aidata teid kaitsta, kuid nüüd soovime seda tõestada praktikas.

Kalapüügi rünnak on katse petta kasutajat selliselt, et ta annaks vabatahtlikult kurjategijale teavet, mis on kasulik häkkimise protsessis. Näiteks seadusliku rakenduse liidese kopeerimise teel.

Automaatsete robotite rünnakud on massilised, mitte-sihtotstarbelised häkkimiskatsed, mis pole suunatud konkreetsetele kasutajatele. Need viiakse tavaliselt läbi avalikult kergesti kättesaadava tarkvara abil, mis on kasutamiseks доступно isegi kokematu «häkkeri» poolt. Kurjategijad ei tea midagi konkreetsete kasutajate omadustest — nad käivitavad lihtsalt programmi ja püüavad «püügile» kõik halvasti kaitstud kontod ümberringi.

Sihtotstarbelised rünnakud on konkreetsete kontode häkkimised, kus iga konto ja selle omaniku kohta kogutakse täiendavat teavet. On võimalik, et proovitakse pealtkuulamist ja liikluse analüüsi ning kaasatakse keerulisemaid häkkimise tööriistu.

(Tõlkija märkused)

Oleme ühendanud jõud New Yorgi ülikooli ja California ülikooli teadlastega, et uurida, kui tõhus on põhihügieen konto kaitsmisel «ühendamisest».

Aastane uurimus laiaulatuslikest ja sihtotstarbelistest rünnakutest esitati kolmapäeval ekspertide, poliitikute ja kasutajate koosolekul, mida nimetati Web Conference.
Meie uuringud näitavad, et telefoni numbri lisamine teie Google'i kontole võib blokeerida kuni 100% automatiseeritud rünnakutest, 99% massilistest phishing-rünnakutest ja 66% sihtrünnakutest, mis toimusid meie uurimise käigus.

Google'i automaatne proaktiivne kaitse kontode «kaaperdamise» eest

Rakendame automaatset proaktiivset kaitset, et paremini kaitsta kõiki meie kasutajaid konto häkkimise eest. Nii see töötab: kui tuvastame kahtlase sisselogimisürituse (näiteks uues asukohas või seadmest), palume täiendavaid tõendeid, et see tõepoolest olete teie. See tõend võib olla kontroll selle üle, et teil on juurdepääs usaldusväärsele telefonile, või vastus küsimusele, millele ainult teil on õige vastus.

Kui olete oma telefoni sisse loginud või olete oma konto seadetes telefoninumbri määranud, saame pakkuda sama taseme kaitset nagu kaheastmelise autentimise abil. Oleme avastanud, et SMS-kood, mis saadetakse taastamiseks mõeldud telefoninumbrile, aitab blokeerida 100% automaatsetest robotitest, 96% massilistest phishing-rünnakutest ja 76% sihitud rünnakutest. Ka seadmel tehtavad toimingud, mille puhul palutakse kinnitada tehing, mis on turvalisem alternatiiv SMS-ile, aitavad ennetada 100% automaatsetest robotitest, 99% massilistest phishing-rünnakutest ja 90% sihitud rünnakutest.

Mida tuleb teha, et teie Google'i konto ei satuks varaste kätte

Kaitse, mis põhineb kindlate seadmete omamisel ja teatud faktide tundmisel, aitab vastu seista automaatsetele bottele, samas kui kaitse, mis tugineb kindlate seadmete omamisele, aitab ennetada phishing-rünnakuid ja isegi sihitud rünnakuid.

Kui teie kontol ei ole telefoninumbrit seadistatud, võime kasutada nõrgemaid kaitsemeetodeid, mis põhinevad teie kohta käivatel teadmistel, näiteks teie viimase sisenemise asukohal. See töötab hästi robotite vastu, kuid kalduvus pettuste vastu võib langeda kuni 10% ja sihtotstarbeline rünnak on praktiliselt kaitsmata. See juhtub seetõttu, et pahavara ja sihtotstarbelised ründajad võivad sundida teid avaldama igasugust täiendavat teavet, mida Google võib kontrollimiseks küsida.

Arvestades selle kaitse eeliseid, võib küsimus tekkida, miks me ei nõua selle kasutamist iga sisselogimise puhul. Vastus peitub selles, et see tooks kasutajatele lisaraskusi (eriti ettevalmistamatutele — toimetaja märkus.) ja suurendaks konto blokeerimise riski. Katse käigus selgus, et 38% kasutajatest ei saanud sisselogimisel oma telefonile ligi. Veel 34% kasutajatest ei suutnud meenutada oma täiendavat e-posti aadressi.

Kui olete oma telefoni ligipääsu kaotanud või ei saa sisse logida, saate alati tagasi minna usaldusväärsesse seadmesse, mille kaudu olete varem sisse logitud, et pääseda oma kontole.

Kuidas mõista 'tellimusel häkkimise' rünnakuid

Kohal, kus enamik automaatseid kaitsevahendeid blokeerib suure osa robotitest ja phishing-rünnakutest, muutuvad sihitud rünnakud veelgi kahjulikumaks. Meie pidevas ründeohutuste jälgimise, tuvastame pidevalt uusi 'tellimusel häkkimise' kuritegelikke gruppe, kes küsivad ühe konto häkkimise eest keskmiselt 750 USA dollarit. Need kurjategijad toetuvad sageli phishing-e-kirjadele, mis esitlevad end pereliikmete, kolleegide, valitsusametnike või isegi Google'i esindajatena. Kui sihtmärk ei alistu esimese phishing-katse ajal, jätkuvad järgnevad rünnakud üle kuu aja.

Mida tuleb teha, et teie Google'i konto ei satuks varaste kätte
Näide 'keskmees' phishing-rünnakust, mis kontrollib parooli reaalajas. Pärast seda palutakse ohvritel sisestada SMS-i autentimise koode, et pääseda ohvri kontole.

Meie hinnangute kohaselt on ainult üks miljonist kasutajast sellise kõrge riski all. Ründajad ei sihi juhuslikke inimesi. Kuigi uuringud näitavad, et meie automaatne kaitse võib aidata peatada ja isegi ära hoida kuni 66% sihitud rünnakutest, mida oleme uurinud, soovitame endiselt, et kõrgema riskiga kasutajad registreeruksid meie täiendava kaitse programmi. Kuidas on meie uurimise käigus selgunud, et kasutajad, kes kasutavad ainult turvavõtmeid (st — kahefaktorilist autentimist kasutades, mille käigus saadetakse kasutajatele koode — tõlk. märkus.), on sattunud sihitud kalastamise ohvriks.

Pühi veidi aega, et kaitsta oma kontot

Kasutate turvavöid, et kaitsta end auto sõitmisel eluga. Ja meie viie näpunäite abil võite tagada oma konto ohutuse.

Meie uuringud näitavad, et üks lihtsamaid asju, mida saate oma Google'i konto kaitsmiseks teha, on telefoni numbri seadmine. Kõrge riskiga kasutajate, nagu ajakirjanike, kodanikuaktivistide, äri liidrite ja poliitiliste kampaaniate meeskondade jaoks, pakub meie programm Advanced Protection kõrgeimat turvalisuse taset. Samuti saate kaitsta oma kolmanda osapoole teenuseid (mitte Google') paroolide häkkimise eest, installides laienduse Chrome Password Checkup.

On huvitav, et Google ei järgne neile nõuandele, mida ta oma kasutajatele annab. Google kasutab riistvaratokenit kaheastmeliseks autentimiseks üle 85 000 oma töötaja jaoks. Korporatsiooni esindajate sõnul ei ole riistvaratokenite kasutusele võtmise hetkest alates registreeritud ühtegi kontohäkkimist. Võrrelge seda aruande esitatud numbritega. Seega on näha, et riistvaratokenite kasutamine tokenid kaheastmeliseks autentimiseks on ainus usaldusväärne kaitsemeetod nii kontode kui ka teabe (ja mõnel juhul isegi raha) kaitsmiseks.

Google'i kontode kaitsmiseks kasutatakse FIDO U2F standardile vastavaid token'ite, näiteks selline. Ja kahesuunalise autentimise jaoks Windowsi, Linuxi ja MacOS operatsioonisüsteemides kasutatakse krüptograafilisi token'e.

(Tõlkija märkused)

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster