ÇfarĂ« duhet tĂ« bĂ«ni pĂ«r tĂ« parandaluar vjedhjen e llogarisĂ« tuaj Google

ÇfarĂ« duhet tĂ« bĂ«ni pĂ«r tĂ« parandaluar vjedhjen e llogarisĂ« tuaj Google

Korporata Google publikoi studim «Sa efektiv është higjiena themelore e llogarisë për të parandaluar vjedhjen e saj» për atë që mund të bëjë pronari i llogarisë, në mënyrë që të mos vjedhë nga kriminelët. Po ju paraqesim përkthimin e kësaj studimi.
E vërteta është se mënyra më efektive, e cila përdoret në vetë Google, nuk u përfshi në raport. Më duhej ta shkruaja vetë këtë metodë në fund.

Çdo ditĂ« mbrojmĂ« pĂ«rdoruesit nga qindra mijĂ«ra pĂ«rpjekje pĂ«r tĂ« komprometuar llogaritĂ«. Shumica e sulmeve vijnĂ« nga bota automatike e robotĂ«ve me akses nĂ« sisteme tĂ« huaja tĂ« hackimit tĂ« fjalĂ«kalimeve, por gjithashtu ka sulme phishing dhe tĂ« targetuara. MĂ« parĂ« ne we kemi folur se si pesĂ« hapa tĂ« thjeshtĂ«, siç Ă«shtĂ« shtimi i numrit tĂ« telefonit, mund tĂ« ju ndihmojnĂ« tĂ« jeni mĂ« tĂ« sigurt, por tani duam ta demonstrojmĂ« kĂ«tĂ« nĂ« praktikĂ«.

Sulmi phishing është një përpjekje për të mashtruar përdoruesin në një mënyrë që ai t'i dorëzojë vetë informacionin kriminelit, i cili do të jetë i dobishëm në procesin e hackimit. Për shembull, duke kopjuar ndërfaqen e një aplikacioni legjitim.

Sulmet me robotĂ« automatike janĂ« pĂ«rpjekje masive pĂ«r hackim qĂ« nuk janĂ« tĂ« orientuara nĂ« pĂ«rdorues tĂ« veçantĂ«. Zakonisht realizohen me softuer tĂ« hapur dhe janĂ« tĂ« aksesueshĂ«m edhe pĂ«r 'hackerĂ«' tĂ« papĂ«rgatitur. KriminelĂ«t nuk dinĂ« asgjĂ« pĂ«r veçoritĂ« e pĂ«rdoruesve tĂ« veçantĂ« — ata thjesht fillojnĂ« programin dhe 'kapin' tĂ« gjitha llogaritĂ« e dobĂ«ta rreth tyre.

Sulmet e targetuara janë hackime të llogarive specifike, kur për çdo llogari dhe pronarin e saj mbledhim informacion shtesë, mund të jenë përpjekje për të kapur dhe analizuar trafikun, si dhe përdorimin e mjeteve më të komplikuara të hackimit.

(Shënim i përkthyesit)

Ne bashkëpunuam me hulumtues të Universitetit të New York-ut dhe Universitetit të Kalifornisë, për të zbuluar se sa efektive është higjiena themelore e llogarive në parandalimin e 'vjedhjeve' të tyre.

Një studim vjetor mbi sulmet e mëdha dhe të targetuara u paraqit të mërkurën në një mbledhje ekspertësh, politikanësh dhe përdoruesish të quajtur Konferenca mbi Webin.
Hulumtimet tona tregojnë se thjesht shtimi i numrit të telefonit në llogarinë tuaj Google mund të bllokojë deri në 100% të sulmeve nga bota automatike, 99% të sulmeve masive të phishing dhe 66% të sulmeve të targetuara, të cilat ndodhën gjatë hetimit tonë.

Mbrojtja automatike proaktive e Google ndaj "vjedhjes" së llogarive

Ne zbatojmë mbrojtje automatike proaktive për të siguruar më mirë të gjithë përdoruesit tanë nga thyerja e llogarive. Ja se si funksionon: nëse zbulojmë një përpjekje të dyshimtë për t'u kyçur (për shembull, nga një vend ose pajisje e re), ne do t'ju kërkojmë provat shtesë se kjo vërtet është e juaja. Kjo konfirmim mund të jetë kontrolli që keni akses në një telefon të besueshëm, ose përgjigjja e një pyetjeje për të cilën vetëm ju e dini përgjigjen e saktë.

Nëse ju keni hyrë në telefonin tuaj ose keni dhënë numrin e telefonit në cilësimet e llogarisë, ne mund të sigurojmë të njëjtin nivel mbrojtjeje si me verifikimin në dy hapë. Ne zbuluam se kodi SMS, i dërguar në numrin e telefonit për rikuperim, ndihmon për të bllokuar 100% të botëve automatike, 96% të sulmeve masive të phishing dhe 76% të sulmeve të targetuara. Ndërsa kërkesat në pajisje për të konfirmuar operacionin, që përbën një zëvendësim më të sigurt se SMS, ndihmuan për të parandalur 100% të botëve automatike, 99% të sulmeve masive të phishing dhe 90% të sulmeve të targetuara.

ÇfarĂ« duhet tĂ« bĂ«ni pĂ«r tĂ« parandaluar vjedhjen e llogarisĂ« tuaj Google

Mbrojtja e bazuar si në pronësinë e disa pajisjeve ashtu edhe në njohjen e disa të dhënave ndihmon në përballimin e botëve automatike, ndërsa mbrojtja e bazuar në pronësinë e disa pajisjeve mbetet për parandalimin e phishing dhe madje edhe sulmeve të targetuara.

Nëse në llogarinë tuaj nuk është konfiguruar një numër telefoni, ne mund të përfitojmë nga metoda më të dobëta mbrojtjeje, të bazuara në njohuritë që keni për veten tuaj, si vendi i fundit ku keni hyrë në llogari. Kjo funksionon mirë ndaj botëve, por niveli i mbrojtjes nga phishing mund të bjerë deri në 10%, dhe mbrojtja nga sulmet e targetuara është praktikisht e paprezent. Kjo ndodh sepse faqet e phishing dhe sulmuesit, gjatë sulmeve të targetuara, mund t'ju detyrojnë të zbulojnë çdo informacion shtesë që Google mund të kërkojë për verifikim.

Duke marrĂ« parasysh pĂ«rfitimet e kĂ«saj mbrojtjeje, mund tĂ« pyesim pse nuk kĂ«rkojmĂ« ta pĂ«rdorim pĂ«r çdo hyrje nĂ« sistem. Pjesa e pĂ«rgjigjes Ă«shtĂ« se kjo do tĂ« krijonte vĂ«shtirĂ«si tĂ« tjera pĂ«r pĂ«rdoruesit (sidomos pĂ«r ata qĂ« nuk janĂ« tĂ« pĂ«rgatitur — shĂ«nim i pĂ«rkthyesit.) dhe do tĂ« rrisĂ« rrezikun e bllokimit tĂ« llogarive. GjatĂ« eksperimentit, u zbulua se 38% e pĂ«rdoruesve nuk kishin akses nĂ« telefonin e tyre gjatĂ« hyrjes nĂ« llogari. Po ashtu, 34% e pĂ«rdoruesve nuk arritĂ«n tĂ« kujtojnĂ« adresĂ«n e tyre shtesĂ« tĂ« emailit.

Nëse keni humbur aksesin në telefonin tuaj ose nuk mund të hyni, gjithmonë mund të ktheheni në një pajisje të besueshme nga e cila keni hyrë më parë për të aksesuar llogarinë tuaj.

Të kuptojmë sulmet "hacking me pagesë"

Aty ku shumica e mjeteve automatike të mbrojtjes bllokojnë shumicën e bots dhe sulmeve phishing, sulmet e përcaktuara bëhen më të dëmshme. Në kuadër të përpjekjeve tona të vazhdueshme për monitorimin e kërcënimeve të hackingut, ne vazhdimisht zbulojmë grupe të reja kriminale "hacking me pagesë", të cilat kërkojnë deri në 750 dollarë amerikanë për të hackuar një llogari. Këta sulmues shpesh mbështeten në email-e phishing që pretendonin të ishin anëtarë të familjes, kolegë, zyrtarë qeveritarë ose madje Google. Nëse objekti nuk dorëzohet gjatë përpjekjes së parë për phishing, sulmet e mëtejshme vazhdojnë për më shumë se një muaj.

ÇfarĂ« duhet tĂ« bĂ«ni pĂ«r tĂ« parandaluar vjedhjen e llogarisĂ« tuaj Google
Një shembull i sulmit phishing "njeri në mes", i cili kontrollon saktësinë e fjalëkalimit në kohë reale. Pas kësaj, në faqen e phishing, viktimat iu ofrohen të futin kodet e autentifikimit SMS për të aksesuar llogarinë e viktimës.

Sipas vlerĂ«simeve tona, vetĂ«m njĂ« nĂ« njĂ« milion pĂ«rdorues Ă«shtĂ« nĂ« njĂ« rrezik tĂ« tillĂ« tĂ« lartĂ«. Sulmuesit nuk janĂ« tĂ« fokusuar nĂ« individĂ« tĂ« rastĂ«sishĂ«m. Edhe pse studimet tregojnĂ« se mbrojtja jonĂ« automatike mund tĂ« ndihmojĂ« nĂ« vonesĂ«n dhe madje parandalimin e deri nĂ« 66% tĂ« sulmeve tĂ« pĂ«rcaktuara qĂ« kemi studiuar, ne vazhdojmĂ« tĂ« rekomandojmĂ« qĂ« pĂ«rdoruesit me rrezik tĂ« lartĂ« tĂ« regjistrohen nĂ« programin tonĂ« tĂ« mbrojtjes shtesĂ«. Siç u vu re gjatĂ« hetimit tonĂ«, pĂ«rdoruesit qĂ« pĂ«rdorin ekskluzivisht çelĂ«sa sigurie (pra kĂ«shtu — autentifikimin me dy hapa pĂ«rmes kodave qĂ« u dĂ«rgohen pĂ«rdoruesve — shĂ«n. pĂ«rk.), u bĂ«nĂ« viktima tĂ« phishing-ut tĂ« targetuar.

Shpenzoni pak kohë për të mbrojtur llogarinë tuaj

Ju përdorni rripat e sigurimit për të mbrojtur jetën dhe shëndetin tuaj gjatë udhëtimeve në automjete. Dhe me ndihmën e pesë këshillave do të jeni në gjendje të siguroni sigurinë e llogarisë tuaj.

Siç tregojnĂ« hulumtimet tona, njĂ« nga gjĂ«rat mĂ« tĂ« thjeshta qĂ« mund tĂ« bĂ«ni pĂ«r tĂ« mbrojtur llogarinĂ« tuaj Google — Ă«shtĂ« tĂ« vendosni njĂ« numĂ«r telefoni. PĂ«r pĂ«rdoruesit me rrezik tĂ« lartĂ«, si gazetarĂ«t, aktivistĂ«t shoqĂ«rorĂ«, liderĂ«t e biznesit dhe ekipet e fushatave politike, programi ynĂ« Mbrojtja Avancuar do tĂ« ndihmojĂ« nĂ« sigurimin e nivelit mĂ« tĂ« lartĂ« tĂ« sigurisĂ«. Ju gjithashtu mund tĂ« mbrojni llogaritĂ« tuaja nĂ« shĂ«rbime tĂ« tjera (jo Google) nga sulmet me fjalĂ«kalime, duke instaluar zgjatjen Kontrolli i FjalĂ«kalimeve Chrome.

ËshtĂ« interesante se Google nuk ndjek kĂ«shillat qĂ« vetĂ« i jep pĂ«rdoruesve tĂ« tij. Google pĂ«rdor tokene harduerike pĂ«r autentifikimin me dy faktorĂ« pĂ«r mĂ« shumĂ« se 85,000 punonjĂ«s tĂ« tij. Sipas pĂ«rfaqĂ«suesve tĂ« korporatĂ«s, qĂ« nga fillimi i pĂ«rdorimit tĂ« tokenĂ«ve harduerikĂ«, nuk Ă«shtĂ« regjistruar asnjĂ« vjedhje llogarie. Krahasojeni me shifrat e paraqitura nĂ« kĂ«tĂ« raport. KĂ«shtu, Ă«shtĂ« e dukshme se pĂ«rdorimi i tokenĂ«ve harduerikĂ« pĂ«r autentifikimin me dy faktorĂ« Ă«shtĂ« mĂ«nyra e vetme e sigurt pĂ«r tĂ« mbrojtur si llogaritĂ« ashtu edhe informacionin (ndonjĂ«herĂ« edhe paratĂ«).

Për mbrojtjen e llogarive Google përdoren tokenet e krijuara sipas standardit FIDO U2F, p.sh. një. Dhe për autentifikimin me dy faktorë në sistemet operative Windows, Linux dhe MacOS përdoren tokenet kriptografike.

(Shënim i përkthyesit)

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster