בית  /  בלוג / אימות דו-גורמי ומפתחות חומרה
ניתוח המייסד · חלק 4 של הסדרה

אימות דו-גורמי ומפתחות חומרה

  ·  5 דקות קריאה  ·  7 דקות האזנה
רוברט ואצלוויק - Bodyguard Group ®
האזינו לכתבהגרסת אודיו0:00 / 7:03

בפעם הקודמת שכתבתי על מנהלי סיסמאות והבטחתי שאחזור מדוע סיסמה לבדה, חזקה וייחודית ככל שתהיה, אינה מספיקה כדי להוות את המחסום היחיד בין תוקף לחשבון שלך. היום נסתכל על הרובד השני הזה: אימות דו-גורמי, ומדוע לא כל אימות דו-גורמי שווה.

מדוע סיסמה לבדה אינה מספיקה

אפילו לסיסמה מושלמת יש חולשה אחת: אתה יכול להזין אותה בדף מזויף בלי לשים לב. אימייל הונאה, דף כניסה מזויף, רגע של חוסר תשומת לב והסיסמה נעלמה לא משנה כמה היא הייתה ארוכה ואקראית. השכבה השנייה של האימות היא ביטוח בדיוק לאותו רגע: גם אם הסיסמה דולפת, התוקף עדיין לא יכול להיכנס בלי הגורם השני. הבעיה היא שלא כל הגורמים השניים חזקים באותה מידה, וזה בדיוק הנושא של היום.

ארבע רמות, מהחלש ביותר לחזק ביותר

קוד SMS הוא האפשרות הנפוצה ביותר, אך גם החלשה ביותר. התוקף לא צריך לשבור שום דבר טכני. הוא רק צריך להתקשר למפעיל הסלולרי שלך, להעמיד פנים שאתה אתה, ולשכנע את המפעיל להעביר את המספר שלך לכרטיס SIM אחר. קוראים לזה החלפת סים, וזה הפך לעסק של ממש, שמיועד בעיקר לאנשים שאפשר לצפות מהם לרווח גבוה יותר. ג'ק דורסי, אז ראש טוויטר, איבד שליטה על החשבון שלו עם ארבעה מיליון עוקבים במשך כמה עשרות דקות בדיוק בדרך זו. התוקפים היו צריכים רק שליטה במספר שלו, מה שאפשר להם לפרסם מהחשבון שלו בלי להזדקק לסיסמה. וזה היה רק ​​אחד מהמקרים הידועים בציבור. ברגע שתוקף שולט במספר שלכם, קודי ה-SMS שלכם עוברים אליו במקום אליכם, ומשם זה רק צעד קצר להשתלטות על חשבון האימייל, הבנק או המטבע הקריפטוגרפי שלכם.

אפליקציות מאמת, כגון Google Authenticator או Aegis, הם צעד קדימה. הקוד נוצר ישירות על ידי המכשיר שלך ולא על ידי הודעת SMS, כך שהחלפת SIM לא פועלת נגדם. אבל יש להם חולשה נוספת: אם תוקף מפתה אותך לעותק משכנע של דף כניסה, הוא יכול להעביר את הקוד שהזנת בזמן אמת לדף המקורי. אני מכיר מקרה אחד יצירתי במיוחד בו התוקף שילב עמוד התחברות מזויף עם שיחת טלפון שבה הוא אפילו חיקה את קולו של עובד IT אמיתי באמצעות AI ושכנע עובד לקרוא את קוד האימות בקול רם. אפליקציות בפני עצמן אינן מגנות עליך מפני התקפה מסוג זה. הם מגנים עליך רק מפני שהקוד יגיע אליך בעקיפין דרך כרטיס ה-SIM של מישהו אחר.

הודעות דחיפה, כאשר אפליקציה פשוט שואלת, "האם זה באמת אתה?" ואתה לוחץ כן, זה נוח, אבל יש להם חולשה משלהם שנקראת עייפות אימות. תוקף שעד כה יודע רק את הסיסמה שלך משגר עשרות בקשות כניסה ברצף עד שאתה מתעצבן מספיק כדי לאשר אחת מהן רק כדי לגרום להן להפסיק. כך בדיוק נכנסו תוקפים לרשת הפנימית של אחת מאפליקציות התחבורה הגדולות בעולם בשנת 2022. הם שלחו לעובד בקשות אישור, וכשזה לא עבד, הם כתבו לו ישירות ב-WhatsApp ואמרו שהם תמיכת IT ושהוא פשוט צריך לאשר את זה או שזה ימשיך להפריע לו. העובד עשה זאת. טעות אחת של אדם אחד הספיקה.

מפתח חומרה הוא הרמה הרביעית והחזקה ביותר, והסיבה היא אלגנטית. כאשר אתה נכנס, הדפדפן מעביר למפתח את הכתובת האמיתית של הדף, והמפתח מסמן רק עבור האתר שאליו הוא נרשם. לעותק הונאה של הדף, משכנע ככל שיהיה, יש כתובת אחרת, והמפתח פשוט מסרב להגיב לה. לא משנה באיזו מידה אדם הוטעה או כמה הקול בטלפון נשמע משכנע, המכשיר עצמו מחליט כאן אם הכניסה תקפה, על סמך כתובת העמוד האמיתית. זה מה שמצמצם את היקף הדיוג הקלאסי למינימום. הפיתוח האחרון בכיוון זה הוא מה שנקרא passkeys, שהזכרתי בפעם הקודמת כשדיברתי על מנהלי סיסמאות. הם עובדים על אותו עיקרון, אלא שהם מחליפים את הסיסמה על הסף במקום לשמש רק כשלב שני נוסף.

רוברט ואצלוויק - Bodyguard Group ®
מפתח שאתה נושא איתך ידחה דף הונאה גם כאשר התוקף כבר יודע את הסיסמה שלך.

מפתחות חומרה, אילו וכמה

האפשרויות הנפוצות כוללות את טווחי YubiKey ו- Nitrokey, הזמינים עם USB-A, USB-C או NFC. לפני הבחירה, ודא את התקנים הנתמכים ואת התאימות למכשירים ולחשבונות שלך. כלל חשוב אחד עדיין תקף: השג שני מפתחות. נשא אחד ושמור את השני במקום מאובטח כגיבוי, מכיוון שחזור חשבון לאחר איבוד המפתח היחיד יכול להיות קשה.

מדוע אנשים אמידים הם יעד ספציפי

המנגנון תמיד זהה: מספר טלפון הוא המפתח לעקוף את אימות ה-SMS, וככל שהפרופיל של הקורבן גבוה יותר, כך גדל התגמול על תקיפה מוצלחת והתוקף מוכן להשקיע יותר זמן בשכנוע מפעיל מסוים. עבור לקוחות המתמודדים עם רמת חשיפה גבוהה יותר, אני ממליץ על שני שלבים נוספים. ראשית, התקשר למפעיל שלך וודא אם הוא מציע הגנה נוספת מפני העברת המספר שלך לכרטיס SIM אחר. חלק מהמפעילים אכן מציעים אמצעי כזה, למרות שלעתים קרובות הם לא מפרסמים אותו, אז שאל ישירות. שנית, בכל מקום אפשרי, התרחק מ-SMS לאפליקציה או ישר למפתח חומרה. זה מקטין באופן משמעותי את הערך של מספר טלפון כגורם שני. ובכל מקום שהשירות מאפשר זאת, הסר את מספר הטלפון גם כשיטת שחזור גיבוי, אחרת הוא נשאר דלת אחורית.

קודי גיבוי, היכן לשמור אותם

כאשר אימות דו-שלבי מופעל, רוב השירותים גם נותנים לך קבוצה של קודי גיבוי חד-פעמיים למקרה שתאבד גם את הטלפון וגם את המפתח שלך בבת אחת. הדפס אותם ואחסן אותם בנפרד פיזית מהטלפון והמפתח שבהם אתה משתמש לכניסה, באופן אידיאלי במקום שבו אתה שומר את הדרכון שלך או מסמכים חשובים אחרים. מה שאתה ממש לא צריך לעשות זה לצלם אותם לתוך גלריית הטלפון שלך. הגלריה מסתנכרנת עם הענן, ואם תוקף אי פעם יקבל גישה לטלפון או לחשבון הענן שלך, הוא מקבל מיד את המפתח לדלת השנייה שניסית להגן עליה.

"סיסמה היא המנעול של הדלת. הגורם השני הוא בריח נוסף. אבל אפילו הבריח החזק ביותר חייב להיות מעוגן כמו שצריך, אחרת הוא רק תלוי על הדלת ולא מחזיק כלום".- רוברט ואצלוויק

חלק מסדרת הדיסקרטיות הדיגיטלית

אנו בודקים בהדרגה לעומק את כל מה שהזכרנו במבחן החשיפה הדיגיטלית המבוא. מה כבר פורסם:

מצאתם את המאמר שימושי?שתף אותו
שתפו בפייסבוק

האם תרצה לדון באופן אישי על שיקול הדעת הדיגיטלי שלך?

לעצמך, למשפחתך או לחברה שלך, בדיסקרטיות ומותאמת למצבך. הייעוץ הראשון הינו חסוי וללא התחייבות.