Jūsų el. pašto dėžutė yra svarbiausia paskyra, kurią turite. Skamba perdėtai, bet pagalvokite: kai pamirštate slaptažodį banke, parduotuvėje ar socialiniame tinkle, kur atkeliauja atkūrimo nuoroda? Į paštą. Kas turi prieigą prie jūsų pašto, tas praktiškai turi raktą nuo viso jūsų skaitmeninio gyvenimo. Būtent todėl sukčiai jį taikosi pirmiausia.
Ironiška, bet daugelis žmonių savo pašto dėžutę saugo silpniau nei banko sąskaitą, nors būtent per paštą galima nulaužti ir banką. Šiame straipsnyje išsamiai apžvelgsiu tris svarbiausius el. pašto apsaugos ramsčius: dviejų faktorių autentifikaciją, laiškų šifravimą ir phishing atakų prevenciją. Kiekvieną paaiškinsiu paprastai ir su praktiniais patarimais, kuriuos galėsite pritaikyti dar šiandien.
Kodėl el. paštas yra pagrindinis taikinys
Prieš pereinant prie apsaugos priemonių, verta suprasti, kodėl paštas toks patrauklus užpuolikams.
Pašto dėžutė yra atkūrimo centras. Beveik kiekviena kita jūsų paskyra leidžia atkurti slaptažodį per el. paštą. Nulaužęs jūsų paštą, sukčius gali paeiliui perimti visas kitas paskyras, tiesiog spausdamas mygtuką „pamiršau slaptažodį”.
Paštas yra ir informacijos lobynas. Jame kaupiasi sąskaitos, sutartys, asmens dokumentų nuotraukos, susirašinėjimai su darbdaviais ir bankais. Ši informacija leidžia sukčiui apsimesti jumis arba šantažuoti.
Galiausiai paštas yra atakų platinimo įrankis. Perėmę jūsų dėžutę, sukčiai siunčia apgaulingus laiškus jūsų kontaktams. Kadangi laiškas ateina iš tikro, pažįstamo adreso, gavėjai daug labiau linkę juo patikėti.
Suvokus šias grėsmes, aiškėja, kodėl paprasto slaptažodžio nebepakanka.
Dviejų faktorių autentifikacija – svarbiausias vienas žingsnis
Jei iš viso šio straipsnio įsimintumėte tik vieną dalyką, tegul tai būtų dviejų faktorių autentifikacija, dažnai vadinama 2FA arba dvigubu patvirtinimu. Tai paprasčiausia priemonė, teikianti didžiausią apsaugą.
Idėja tokia. Įprastai prisijungiate su vienu faktoriumi, tuo, ką žinote, tai yra slaptažodžiu. Problema ta, kad slaptažodį galima pavogti, atspėti arba išgauti apgaule. Dviejų faktorių autentifikacija prideda antrą faktorių, tai yra tai, ką turite, pavyzdžiui, telefoną. Net jei sukčius sužinos jūsų slaptažodį, be antrojo faktoriaus jis vis tiek negalės prisijungti.
Analogija būtų banko kortelė ir PIN kodas. Vien kortelės neužtenka, reikia ir kodo. Vagis, pavogęs tik kortelę, be PIN nieko nepadarys.
Egzistuoja kelios 2FA formos, ir jos nėra vienodai saugios.
SMS kodai yra dažniausias ir paprasčiausias metodas. Prisijungiant į telefoną atsiunčiamas vienkartinis kodas. Tai geriau nei nieko, tačiau tai silpniausia 2FA forma, nes sukčiai gali perimti SMS pasitelkdami vadinamąjį SIM kortelės apgavimą, kai jie apgaule perkelia jūsų telefono numerį į savo kortelę.
Autentifikacijos programėlės, tokios kaip Google Authenticator, Microsoft Authenticator ar Authy, generuoja kodus tiesiogiai jūsų telefone. Šie kodai keičiasi kas trisdešimt sekundžių ir nesiunčiami tinklu, todėl jų negalima perimti. Tai geras balansas tarp saugumo ir patogumo, ir daugumai žmonių šis metodas rekomenduotinas.
Fiziniai saugumo raktai, tokie kaip YubiKey, yra saugiausias variantas. Tai maža aparatinė priemonė, kurią įkišate į kompiuterį arba priglaudžiate prie telefono. Ji praktiškai apsaugo net nuo pažangiausių phishing atakų, nes raktas patikrina, ar jungiatės prie tikros svetainės. Trūkumas tas, kad raktą reikia turėti su savimi ir jį galima pamesti.
Nustatyti 2FA paprasta. Pašto nustatymuose suraskite saugumo skiltį, pasirinkite dvigubą patvirtinimą ir sekite instrukcijas. Būtinai išsaugokite atsargos kodus, kuriuos sistema pateikia, ir laikykite juos saugioje vietoje. Jie leis prisijungti, jei pamesite telefoną.
Šifravimas – apsauga, kad laiškų neperskaitytų pašaliniai
Šifravimas yra procesas, kuris paverčia jūsų laiškus neįskaitomu kodu visiems, išskyrus tikrąjį gavėją. Kalbant apie el. paštą, svarbu skirti dvi šifravimo rūšis, nes žmonės jas dažnai painioja.
Šifravimas perdavimo metu apsaugo laišką, kol jis keliauja tarp serverių. Standartas vadinamas TLS ir šiais laikais naudojamas beveik visur automatiškai. Tai reiškia, kad kai laiškas keliauja iš jūsų pašto serverio į gavėjo serverį, pašalinis stebėtojas kelyje jo perskaityti negali. Tai svarbi apsauga, tačiau ji turi ribą: laiškas lieka neužšifruotas serveriuose, todėl teoriškai jį gali matyti pašto tiekėjas.
Šifravimas nuo galo iki galo yra stipresnė apsauga. Laiškas užšifruojamas jūsų įrenginyje ir iššifruojamas tik gavėjo įrenginyje. Net pats pašto tiekėjas negali perskaityti turinio. Šis metodas naudoja viešojo ir privačiojo rakto porą, panašiai kaip DKIM. Populiariausi standartai yra PGP ir S/MIME.
Praktikoje šifravimas nuo galo iki galo el. pašte yra kiek sudėtingas nustatyti, nes ir siuntėjas, ir gavėjas turi naudoti suderinamas priemones. Todėl vidutiniam naudotojui yra paprastesnių sprendimų. Kai kurie pašto tiekėjai, orientuoti į privatumą, siūlo šifravimą nuo galo iki galo įtaisytą pagal nutylėjimą, todėl viskas veikia automatiškai tarp to paties tiekėjo naudotojų.
Kada verta rūpintis stipriu šifravimu? Jei siunčiate tik įprastą susirašinėjimą, TLS apsaugos daugeliu atvejų pakanka. Jei siunčiate itin jautrią informaciją, tokią kaip medicininiai duomenys, teisiniai dokumentai ar verslo paslaptys, verta apsvarstyti šifravimą nuo galo iki galo arba bent siųsti jautrius duomenis kaip slaptažodžiu apsaugotą priedą, o slaptažodį perduoti atskiru kanalu.
Papildoma šifravimo forma yra viso įrenginio disko šifravimas. Jei jūsų kompiuteris ar telefonas laiko laiškų kopijas lokaliai, o įrenginys pavagiamas, disko šifravimas neleis vagiui prieiti prie duomenų. Windows tam turi BitLocker, macOS turi FileVault, o telefonai dažniausiai šifruoja duomenis pagal nutylėjimą.
Phishing prevencija – kaip atpažinti ir išvengti apgaulės
Phishing, arba sukčiavimas apsimetant, yra dažniausias būdas, kuriuo užpuolikai perima paskyras. Vietoje to, kad laužtų sudėtingą apsaugą, jie tiesiog apgauna žmogų, kad jis pats atiduotų slaptažodį. Būtent žmogus, o ne technologija, dažniausiai yra silpniausia grandis.
Phishing atakos veikimo principas paprastas. Jūs gaunate laišką, kuris atrodo tikras, pavyzdžiui, neva iš banko, pašto tiekėjo ar žinomos įmonės. Laiškas kelia skubą ir ragina spausti nuorodą bei suvesti prisijungimo duomenis. Nuoroda veda į netikrą svetainę, kuri atrodo identiškai tikrai. Įvedę duomenis, jūs atiduodate juos tiesiai sukčiui.
Yra keli požymiai, padedantys atpažinti phishing laišką.
Skubos ir grėsmės tonas. Laiškai, tvirtinantys, kad jūsų paskyra bus užblokuota per 24 valandas, jei nedelsdami nesuvesite duomenų, beveik visada yra apgaulė. Tikros įmonės retai skuba tokiu būdu.
Įtartinas siuntėjo adresas. Užveskite pelę virš siuntėjo vardo ir pažiūrėkite tikrąjį adresą. Sukčiai naudoja panašius, bet ne tikrus domenus, pavyzdžiui, apsikeičia raidėmis arba prideda papildomų žodžių.
Nuorodos, vedančios ne ten, kur atrodo. Neskubėkite spausti. Užveskite pelę virš nuorodos ir apačioje pamatysite tikrąjį adresą. Jei jis nesutampa su tekstu arba veda į keistą domeną, tai pavojaus ženklas.
Bendri kreipiniai. Laiškai, prasidedantys „Gerbiamas kliente” vietoje jūsų vardo, dažnai yra masinės apgaulės.
Rašybos ir gramatikos klaidos. Nors sukčiai tobulėja, daugelis phishing laiškų vis dar turi keistų klaidų ar nerangių formuluočių.
Netikėti priedai. Netikėtas priedas, ypač jei jis prašo įjungti makrokomandas ar atsisiųsti failą, yra klasikinis būdas platinti kenkėjišką programą.
Prevencija remiasi keliais paprastais įpročiais. Niekada nespauskite nuorodų laiškuose, prašančiuose prisijungti. Vietoje to atidarykite naršyklę ir įveskite svetainės adresą ranka arba naudokite išsaugotą žymę. Jei laiškas neva iš banko, paskambinkite bankui oficialiu numeriu ir pasitikslinkite. Niekada nesuveskite slaptažodžio svetainėje, į kurią patekote per laiško nuorodą.
Būtent čia atsiskleidžia dviejų faktorių autentifikacijos galia. Net jei kartą apsigausite ir atiduosite slaptažodį phishing svetainei, sukčius vis tiek negalės prisijungti be antrojo faktoriaus. Todėl 2FA ir phishing prevencija veikia kartu.
Papildomos apsaugos priemonės
Be trijų pagrindinių ramsčių, verta paminėti kelias praktikas, kurios dar labiau sustiprina jūsų pašto saugumą.
Stiprus ir unikalus slaptažodis. Pašto dėžutės slaptažodis turi būti ilgas, atsitiktinis ir naudojamas tik šiai paskyrai. Jei tas pats slaptažodis naudojamas keliose vietose, vieno nutekėjimo pakanka, kad kristų visos. Slaptažodžių tvarkyklė padeda kurti ir saugoti sudėtingus slaptažodžius, todėl jums nereikia jų įsiminti.
Reguliarus paskyros aktyvumo tikrinimas. Dauguma pašto tiekėjų leidžia peržiūrėti, iš kokių įrenginių ir vietų prisijungta prie jūsų paskyros. Verta periodiškai tai patikrinti ir atjungti nežinomus įrenginius.
Atsargos kelias be pažeidžiamumų. Patikrinkite, koks nurodytas jūsų pašto atkūrimo kelias. Jei atkūrimo el. paštas ar telefono numeris pasenęs arba nebe jūsų, sukčius gali tuo pasinaudoti. Atkūrimo informaciją laikykite atnaujintą ir saugią.
Atsargumas su viešu Wi-Fi. Jungiantis prie pašto viešuose tinkluose, verta naudoti VPN, kuris papildomai užšifruoja jūsų ryšį ir apsaugo nuo pasiklausymo.
Programinės įrangos atnaujinimai. Pasenusios pašto programos ir operacinės sistemos turi žinomų spragų, kuriomis naudojasi užpuolikai. Reguliarūs atnaujinimai užtaiso šias spragas.
Ką daryti, jei paskyra jau pažeista
Jei įtariate, kad jūsų paštas nulaužtas, reaguoti reikia greitai. Iškart pakeiskite slaptažodį, jei dar galite prisijungti. Įjunkite dviejų faktorių autentifikaciją, jei jos dar nebuvo. Patikrinkite paskyros nustatymus, ar sukčius nesukūrė persiuntimo taisyklių, kurios siunčia jūsų laiškų kopijas jam. Peržiūrėkite atkūrimo el. paštą ir telefono numerį, ar jie nepakeisti. Įspėkite savo kontaktus, kad iš jūsų adreso galėjo būti siųstas apgaulingas laiškas. Galiausiai pakeiskite slaptažodžius toms paskyroms, kurios buvo susietos su šiuo paštu.
Trumpa apžvalga
El. pašto saugumas remiasi trimis ramsčiais. Dviejų faktorių autentifikacija prideda antrą apsaugos sluoksnį, kuris apsaugo net pavogus slaptažodį. Šifravimas užtikrina, kad jūsų laiškų neperskaitytų pašaliniai nei kelyje, nei įrenginyje. Phishing prevencija saugo nuo dažniausio atakų būdo, kuris taikosi ne į technologiją, o į žmogaus dėmesį.
Gera žinia ta, kad didžiausią apsaugą teikiantys žingsniai yra ir paprasčiausi. Įjunkite 2FA, naudokite stiprų unikalų slaptažodį ir išmokite atpažinti apgaulingus laiškus. Šie trys įpročiai apsaugo nuo didžiosios dalies grėsmių.
O jūs, ar jau turite įjungtą dviejų faktorių autentifikaciją savo pašte? Jei ne, tai bene vertingiausias dalykas, kurį galite padaryti savo skaitmeniniam saugumui per artimiausias penkias minutes.
