בהגנה צמודה, יש כלל ישן: שרשרת חזקה רק כמו החוליה החלשה ביותר שלה. באבטחה דיגיטלית, החוליה החלשה ביותר היא כמעט תמיד הסיסמה, במיוחד הסיסמה המועדפת שבה אתה משתמש בחמישה מקומות שונים. היום אני אראה לכם איך לפתור את זה נכון ובמינימום מאמץ.
מדוע סיסמה בשימוש חוזר מהווה סיכון שקט
כאשר סיסמה דולפת משירות אחד, התוקפים מנסים אותה אוטומטית במאות אחרים: דואר אלקטרוני, בנקאות, מדיה חברתית. זה נקרא מילוי אישורים, וזה עובד רק בגלל הרגל אנושי אחד: שימוש חוזר בסיסמאות. החברות שעוקבות אחרי זה מדווחות על כמויות עצומות של אישורי התחברות שמסתובבים בין תוקפים מדי שנה. זו בדיוק הסיבה שסיסמה אחת חלשה, בשימוש חוזר, יכולה לפתוח את כל החיים הדיגיטליים שלך, גם אם מעולם לא שיתפת אותה עם אף אחד בעצמך. זה הספיק כדי שזה ידלוף למקום אחר, משירות שמעולם לא ציפית שיהיה חשוב.
יש דרך חינמית ומכובדת לחלוטין לבדוק זאת בעצמך: haveibeenpwned.com. אתה מזין את כתובת הדוא"ל שלך והיא מראה לך באילו הפרות ידועות בציבור היא הופיעה. אני ממליץ על זה לכל מי שקורא את המאמר הזה. זה לא נדיר למצוא את עצמך שם.
כיצד פועל מנהל סיסמאות מאובטח
העיקרון פשוט, וזהה לזה של כספת: סיסמה אחת חזקה, מה שנקרא סיסמת מאסטר, פותחת כספת מוצפנת שבה לכל שירות יש סיסמה ארוכה ואקראית משלו. אתה לא צריך לזכור אותם; המנהל עושה זאת. מנהלי סיסמאות איכותיים פועלים גם על בסיס אפס ידע. גם אם מישהו יגיע לשרת שלו, הוא יראה רק ערימה בלתי ניתנת לקריאה של נתונים מוצפנים, מכיוון שהמפתח לפענוח זה קיים רק אצלך, בסיסמת האב שלך. אתה האדם היחיד שיודע את זה.
איזה מהם לבחור
Bitwarden היא ההמלצה הראשונה שלי עבור רוב האנשים. הוא חינמי לשימוש בסיסי, קוד המקור שלו פתוח לכל אחד לבדיקה, והוא עובר בקביעות ביקורות אבטחה עצמאיות שאת תוצאותיהן הוא מפרסם. 1 סיסמה היא אלטרנטיבה בתשלום אך מעודנת מאוד עם שיתוף משפחתי ועסקי חזק. פרוטון פאס מגיע מאותה חברה מאחורי Proton VPN, עליה המלצתי בתשלום ה-VPN. אם אתה מעדיף לשמור על כלי הפרטיות שלך אצל ספק מהימן אחד, זה הגיוני. ולמי שרוצה הכל לגמרי בשליטתו בלי שום ענן בכלל, יש KeePassXC: חינם, פתוח, אך עליך לטפל בסנכרון בין מכשירים בעצמך.
הערה אחת מדוע אני ספציפית בהמלצות שלי. עם מנהל סיסמאות, אני לא שופט לפי שיווק בלבד, אלא גם לפי איך חברה מטפלת באירועי האבטחה שלה. הדוגמה המובהקת ביותר היא LastPass. בשנת 2022, תוקפים גנבו לראשונה חלקים מקוד המקור מסביבת הפיתוח שלו, ולאחר מכן השתמשו במידע זה כדי להשיג גיבויים של כספות לקוחות. LastPass עצמה אישרה שסיסמאות משתמש והערות מאובטחות הוצפנו, אך שדות אחרים, כגון כתובות אתרים שבהם ביקרת ופרטי חשבון בסיסיים, נותרו לא מוצפנים. היא גם הכירה במלוא היקף ההפרה רק לאחר מספר חודשים. אני לא מעוניין לתקוף מותג; אירוע יכול לקרות לכל אחד. מה שאני צופה זה באיזו מהירות ובפתיחות חברה מתקשרת, ומה היו ההשלכות האמיתיות של ההפרה. במקרה זה, חוקרים וחוקרי אבטחה קשרו את הכספות הגנובות לסדרה של גניבות מאוחרות יותר של מטבעות קריפטוגרפיים, אשר LastPass חולקת עליהם. בדיוק בגלל זה אני ממליץ על Bitwarden ו- 1Password למעלה: הם מציעים את אותו בסיס אפס ידע ונכון להיום, רקורד אבטחה נקי יותר.
אחד הפיתוחים של השנים האחרונות הוא ה-passkey, דרך כניסה ללא סיסמה כלל, שבה המכשיר שלך מוכיח את זהותך באמצעות מפתח קריפטוגרפי. הוא גדל במהירות, אבל הוא עדיין לא בכל מקום, ולא כל שירות תומך בו. החדשות הטובות הן שמנהלי הסיסמאות הגדולים כבר מאחסנים סיסמאות לצד סיסמאות מסורתיות, כך שלא תצטרכו לחכות למעבר. ברגע שמפתחות הסיסמה יהיו בכל מקום, מנהל הסיסמאות שלך יהיה מוכן עבורם.
סיסמת מאסטר שלא תשכח
סיסמת המאסטר החזקה ביותר אינה בלגן סבוך של אותיות וסמלים שאינך יכול לזכור שבוע לאחר מכן. זהו רצף של ארבע עד שש מילים אקראיות, רגילות בשורה, אולי מופרדות על ידי מקפים. המוח האנושי זוכר מילים וסיפורים היטב, לא דמויות אקראיות. תנו למילים להיווצר עבורכם, רוב מנהלי הסיסמאות כוללים מחולל ביטויים, ואל תבחרו אותן בעצמכם; מילים שנבחרו על ידי אדם נוטות להיות צפויות. מבחינה מתמטית, סיסמה כזו חזקה יותר מרוב הסיסמאות ה"מורכבות" עם אותיות רישיות וסמלים, וסביר הרבה יותר שתזכור אותה מיד.
משפחה ועסקים: שיתוף ללא טעויות
הטעות הנפוצה ביותר שאני רואה אצל לקוחות היא לא לבחור במנהל הסיסמאות הלא נכון, אלא לשתף סיסמאות לגמרי מחוצה לו, באמצעות SMS, WhatsApp, דואר אלקטרוני או גיליון אקסל בכונן שיתופי. לרוב מנהלי הסיסמאות המבוססים יש פונקציית שיתוף מאובטח מובנית, שבה הסיסמה מוצפנת ישירות עבור אדם ספציפי ולעולם לא עוברת בצורה פשוטה. השתמש בפונקציה הזו, לא בדרכי עקיפת מאולתרות, גם אם שליחת הסיסמה בהודעה מרגישה מהירה יותר.
עבור לקוחות שחושבים על מה קורה לחייהם הדיגיטליים אם משהו יקרה להם, חלק ממנהלי הסיסמאות מציעים תכונת גישה לשעת חירום. אתה מייעד אדם מהימן מראש, ולאחר תקופת המתנה לבחירתך, אדם זה יכול לקבל גישה לכספת אם לא תגיב. זוהי תשובה אלגנטית לשאלה שרוב האנשים דוחים עד שיהיה מאוחר מדי.
מה לעשות כשמגיעה התראה על הפרה
מנהל סיסמאות איכותי יתריע בעצמו אם אחת מהסיסמאות המאוחסנות שלך מופיעה בהפרה ציבורית חדשה. כשזה קורה, ההליך פשוט: שנה את הסיסמה המושפעת מיד, בדוק אם השתמשת באותה סיסמה בכל מקום אחר, ואם כן, שנה אותה גם שם. ואפשר אימות דו-גורמי בכל מקום שאתה יכול. זה הנושא שאעסוק בו בהמשך, מכיוון שסיסמה לבדה, חזקה ככל שתהיה, לעולם לא צריכה להיות המחסום היחיד בין התוקף לחשבון שלך.
"סיסמה חזקה שבה אתה משתמש בכל מקום היא כמו מפתח אחד לדירה שלך, למשרד ולמכונית שלך. נוחה, עד שהיא מגיעה לידיים של מישהו אחר." - רוברט ואצלוויק




