Opasne navike korištenja lozinki koje ugrožavaju vašu sigurnost

  • Ponovna upotreba lozinki i korištenje slabih ključeva olakšava masovnu krađu računa i automatizirane napade.
  • Phishing, lažne web stranice i zlonamjerne aplikacije su najčešći načini krađe vjerodajnica.
  • Jedinstvene, duge lozinke, upravitelji lozinki i 2FA dramatično poboljšavaju sigurnost.
  • Ažuriranje sistema, korištenje VPN-ova na javnim mrežama i pravljenje sigurnosnih kopija pružaju potpunu zaštitu.

sigurnost lozinki na internetu

Gotovo sve vrijeme živimo povezani, a ipak stalno upadamo u iste stare zamke s našim lozinkama. Lozinke su ključ vašeg digitalnog života : e-pošte, društvenih mreža, online bankarstva, rada na daljinu, kupovine... Ako je taj ključ slab, dupliciran svugdje ili ga ostavite da leži na stolu, ne treba biti sajberkriminalac da bi to iskoristio.

Zabrinjavajuće je to što većinu incidenata ne uzrokuju napadi holivudskog stila, već opasne navike korištenja lozinki i vrlo osnovni propusti . Ponovna upotreba iste lozinke za sve, korištenje rođendana, ignorisanje dvofaktorske autentifikacije ili zapisivanje akreditiva na komade papira gdje ih svako može vidjeti su školske greške koje ugrožavaju i pojedinačne korisnike i kompanije.

Zašto su vaše lozinke tako primamljiva meta

U današnjem svijetu, gdje provodimo sate povezani na društvene mreže, online bankarstvo, usluge u oblaku i radne alate, lozinke su postale najslabija karika u lancu . Cyber ​​kriminalci to znaju i veliki dio svojih napora usmjeravaju na krađu akreditiva kako bi ih zatim povezali s drugim uslugama.

Procjenjuje se da milijarde ukradenih kombinacija korisničkog imena/lozinke kruže na dark webu . Mnoge od njih potiču od starijih povreda podataka, ali su i dalje korisne jer bezbrojni ljudi ponovo koriste lozinke na ličnim i profesionalnim računima. Nadalje, otprilike 90% korištenih lozinki je relativno lako pogoditi ili probiti pomoću automatiziranih alata.

Nadalje, porast broja uređaja (računara, mobilnih telefona, tableta, pametnih satova, pametnih televizora, igraćih konzola itd.) komplicira upravljanje. Što je više računa i uređaja, to je primamljivije odabrati lakši put : ponavljanje iste lozinke, korištenje minimalnih varijacija ili smanjenje sigurnosti.

opasne navike korištenja lozinki

Najopasnije greške u lozinkama koje biste trebali odmah eliminirati

Većina povreda koje utiču na lične račune ne zahtijevaju visoko napredne tehnike; obično se oslanjaju na lako izbježive ljudske greške . Pogledajmo najopasnije navike vezane za lozinke i šta možete učiniti da ih ispravite.

1. Ponovna upotreba iste lozinke na više servisa

To je klasična greška koju je gotovo svako napravio u nekom trenutku. Korištenje iste lozinke za e-poštu, društvene mreže, bankarstvo, online kupovinu ili čak prijavu na račun kompanije je zgodno, ali dovoljan je samo jedan proboj da bi svi vaši računi bili kompromitovani . Ovaj obrazac je savršeno plodno tlo za napade kršenjem podataka, gdje kriminalci automatski isprobavaju ukradene lozinke na bezbroj različitih web stranica.

Situacija postaje posebno ozbiljna kada miješate ličnu i profesionalnu sferu : na primjer, ako koristite lozinku za korporativni email na LinkedInu, vašem ličnom cloud skladištu ili platformama za zabavu. Ako eksterni servis pretrpi kršenje podataka, to otvara vrata neovlaštenom pristupu radnom okruženju.

Rješenje uključuje nešto što zvuči zamorno, ali je neophodno: svaki važan račun mora imati svoju jedinstvenu lozinku . Ovdje upravitelji lozinki postaju praktično obavezni, jer vam omogućavaju generiranje i spremanje različitih lozinki bez potrebe da ih sve pamtite.

2. Odabir slabih ili previše očiglednih lozinki

Nevjerovatno, lozinke poput „123456“, „password“ ili „qwerty“ i dalje se pojavljuju među najkorištenijim iz godine u godinu. Ovome se dodaju minimalne varijacije poput „Passw0rd“ ili španskih ekvivalenata kao što su „contraseña“ (lozinka), „tequiero“ (volim te) i druge kombinacije koje će bilo koji napadač pokušati u roku od nekoliko sekundi.

Također nije dobra ideja zasnivati ​​lozinku na imenima članova porodice, kućnih ljubimaca, hobija, sportskih timova ili rođendana . Sve te informacije je prilično lako dobiti pretraživanjem društvenih mreža ili putem naizgled nevinih upitnika. Ako ih kombinujete s vrlo očiglednim brojevima (godina rođenja, 1234, 0001), potpuno ugrožavate sigurnost svog računa.

U korporativnom okruženju, problem se pogoršava kada se uspostave labave interne politike koje dozvoljavaju kratke lozinke ili lozinke bez minimalne složenosti . Zbog toga je svaki automatizovani napad korištenjem rječnika ili brutalne sile mnogo vjerovatniji za uspjeh.

3. Koristite predvidljive obrasce prilikom promjene lozinke

Godinama se preporuka za periodičnu promjenu lozinke ponavljala, ali bez jasnog objašnjenja kako to učiniti. Kao rezultat toga, mnogi ljudi se odlučuju promijeniti samo jedan znak ili dodati inkrementalni broj : „SecurePassword2022“, „SecurePassword2023“, „SecurePassword2024“...

Ovakvo ponašanje, daleko od poboljšanja vaše zaštite, zapravo je može pogoršati. Ako napadač dođe do jedne od vaših starih lozinki, bit će mu relativno lako pogoditi sljedeće lozinke isprobavajući male varijacije. Zato se sve više stručnjaka slaže da je prisilno periodično mijenjanje lozinki besmisleno ako nema znakova kompromitacije.

Danas je preporučljivo održavati jaku lozinku duži period (na primjer, godinu dana) sve dok nema znakova curenja, umjesto stalnog rotiranja između gotovo identičnih verzija koje se na kraju pokažu pamtljivijima... čak i za kriminalce.

4. Zapisivanje lozinki na papiru ili u nešifriranim aplikacijama

Još jedna raširena navika je zapisivanje lozinki na ljepljive papiriće pričvršćene na monitor, u bilježnice, na nezaštićene listove papira ili u nezaštićene dokumente pohranjene u oblaku . Možda se čini bezopasnim, ali u praksi dajete pristup svima koji prođu pored vašeg stola ili imaju pristup vašim datotekama.

Čak i kada pohranjujete lozinke u aplikacijama poput notesa, proračunskih tablica ili tekstualnih dokumenata, ako nisu šifrirane i zaštićene drugim ključem, one su laka meta . Zlonamjerni softver ili neovlašteni pristup vašem računu u oblaku mogu izvući sve te informacije u roku od nekoliko sekundi.

Za sigurno upravljanje vašim akreditivima, idealno rješenje je korištenje upravitelja lozinki s robusnom enkripcijom , bilo lokalno ili u oblaku. Ovo centralizuje vaše lozinke, omogućava vam generiranje novih, mnogo složenijih, i smanjuje iskušenje da ih ostavite u bilo kojem dokumentu.

Uobičajene greške u lozinkama

5. Ne omogućavajte dvofaktorsku autentifikaciju (2FA)

Danas gotovo sve glavne platforme (bankarstvo, e-pošta, društvene mreže, pohrana u oblaku) nude dvofaktorsku ili višefaktorsku autentifikaciju , što znači drugi korak verifikacije pored lozinke. Međutim, mnogi ljudi je i dalje ne aktiviraju zbog lijenosti ili nedostatka svijesti.

Dvofaktorska autentifikacija (2FA) dodaje dodatni sloj sigurnosti, koji može biti SMS kod, push obavještenje, aplikacija za autentifikaciju, fizički ključ (YubiKey) ili biometrijski podaci poput otiska prsta ili prepoznavanja lica. S ovom mjerom, čak i ako neko ukrade vašu lozinku, bit će mu mnogo teže dobiti pristup bez ovog drugog faktora.

Istina je da oslanjanje isključivo na SMS ima svoje rizike (na primjer, napadi zamjenom SIM kartice), pa je poželjnije koristiti namjenske aplikacije kao što su Google Authenticator, Microsoft Authenticator, Authy, Cisco Duo ili Fortitoken , ili fizičke sigurnosne ključeve kompatibilne s uslugama koje koristite.

Najzanimljivije je to što ne morate unositi drugi faktor svaki put kada se prijavljujete . Obično se traži samo kada se prijavljujete s novog uređaja, druge lokacije ili kada se otkrije neobično ponašanje, tako da je utjecaj na vaš svakodnevni život minimalan u usporedbi s pojačanjem sigurnosti koje dobivate.

6. Podcjenjivanje rizika od phishinga i drugih prevara

Mnoge krađe lozinki se ne događaju napadima grubom silom, već uvjeravanjem žrtve da ih direktno preda . Tu dolaze do izražaja tehnike poput phishinga (e-pošta), smishinga (SMS) ili vishinga (telefonski pozivi), lažno predstavljajući banke, društvene mreže, platne servise ili čak kolege.

Ove poruke često imaju nekoliko zajedničkih obrazaca: hitan ton, obećanja nagrada ili prijetnje blokiranjem računa , linkove do navodnih službenih stranica ili priloge koji izgledaju nevino. Klikom na njih možete doći do lažnih stranica koje savršeno oponašaju originalnu web stranicu ili preuzeti zlonamjerni softver koji krade vaše podatke za prijavu.

Da biste smanjili rizik, preporučljivo je usvojiti zdravu dozu skepticizma: nemojte klikati na linkove u neželjenim porukama, pažljivo provjerite adresu pošiljatelja, pregledajte cijeli URL i, ako imate bilo kakvih nedoumica, pristupite usluzi ručnim unosom adrese u preglednik ili korištenjem službene aplikacije.

7. Unos lozinki i podataka na lažnim ili neosiguranim web stranicama

Usko povezan s phishingom je problem lažnih web stranica koje imitiraju legitimne stranice koje pripadaju bankama, online trgovinama, platnim sistemima ili vladinim agencijama. Jednostavna pravopisna greška u nazivu domene ili zlonamjerni link u e-poruci mogu vas dovesti do vrlo uvjerljivog klona, ​​gdje nesvjesno unosite svoje vjerodajnice.

Prije unosa lozinke ili podataka o kartici, bitno je provjeriti da li web stranica koristi šifriranu vezu: da li počinje sa "https://" i da li prikazuje ikonu katanca u pregledniku. Čak i tako, to nije dovoljno, jer napadači mogu dobiti i važeće certifikate. Stoga biste trebali pažljivo provjeriti da li je domena zaista službena, bez ikakvih sumnjivih dodataka ili izmijenjenih znakova.

Loš dizajn, pravopisne greške, logotipi niske kvalitete ili loše prevedeni tekst dodatni su znakovi upozorenja. Ako redovno pristupate nekoj usluzi, najsigurnije je da je označite i uvijek joj pristupate odatle, umjesto da se oslanjate na linkove koje primate putem e-pošte ili društvenih mreža.

8. Preuzimanje softvera i aplikacija iz neprovjerenih izvora

Druga uobičajena metoda krađe podataka je putem bankarskog ili špijunskog softvera skrivenog u naizgled bezopasnim programima , lažnim instalacijskim programima, prilozima e-pošte ili aplikacijama sumnjivog porijekla. Jednom kada se nađu na vašem računaru ili mobilnom uređaju, mogu snimati ono što kucate, ubaciti lažne ekrane, oteti sesije ili vas preusmjeriti na manipulirane web stranice.

U slučaju računara, morate biti oprezni i s takozvanim "besplatnim antivirusima" ili "čudotvornim optimizatorima" s nepouzdanih web stranica. Neki se predstavljaju kao sigurnosna rješenja, a u stvarnosti su sami problem , djelujući kao trojanci ili špijunski softver.

Da biste smanjili ovaj rizik, uvijek preuzimajte aplikacije iz službenih trgovina (Google Play, App Store) ili s web stranice proizvođača , izbjegavajte instaliranje datoteka poslanih putem neprovjerenih kanala i održavajte pouzdan antivirusni program ili sigurnosno rješenje aktivnim i ažuriranim na svim svojim uređajima.

9. Povezivanje na javne Wi-Fi mreže bez zaštite vaših podataka za prijavu

Otvorene Wi-Fi mreže u kafićima, hotelima, aerodromima ili bibliotekama su veoma praktične, ali im često nedostaju adekvatne sigurnosne mjere . Napadač povezan na istu mrežu mogao bi presresti promet, postaviti lažne pristupne tačke ili pokušati napade usmjerene na vaše uređaje.

Pristup osjetljivim uslugama (bankarske usluge, poslovna e-pošta, pohranjivanje važnih dokumenata) bez ikakve dodatne zaštite je nepromišljen. Iako su mnoge komunikacije sada šifrirane , i dalje postoje tehnike za pokušaj manipulacije ili snimanja dijela sesije.

Radi sigurnosti, najbolje je koristiti pouzdan VPN koji šifrira sav vaš promet prilikom povezivanja iz javnih okruženja i izbjegavati kritične operacije osim ako nije apsolutno neophodno. Kad god je to moguće, osjetljivije zadatke obavljajte putem kućne veze ili mobilne mreže.

10. Ignorisanje sistemskih ažuriranja i sigurnosnih kontrola

Iako se možda ne čini direktno povezanim s lozinkama, zanemarivanje ažuriranja operativnog sistema, preglednika i aplikacija otvara vrata napadačima da iskoriste poznate ranjivosti. Mnoge automatizirane kampanje oslanjaju se upravo na pronalaženje zastarjelih sistema za ubrizgavanje zlonamjernog softvera koji zatim krade vjerodajnice.

Nešto slično se dešava kada, radi praktičnosti, onemogućite sigurnosne kontrole poput Kontrole korisničkih računa (UAC) u Windowsu ili druge mehanizme zaštite. Njihovim uklanjanjem omogućavate potencijalno opasnim programima da vrše kritične promjene bez dozvole, olakšavajući tihu instalaciju trojanaca i keyloggera.

Osnovni recept je jednostavan: uvijek držite automatska ažuriranja omogućena kad god je to moguće, periodično provjeravajte nove verzije ključnih aplikacija i ne onemogućavajte sigurnosne funkcije bez uvjerljivog razloga i bez tačnog znanja šta one podrazumijevaju.

Dobre navike za zaštitu vaših lozinki i vašeg digitalnog života

Ispravljanje prošlih grešaka podrazumijeva usvajanje niza navika koje, jednom kada se ukorijene, ne zahtijevaju toliko truda koliko se u početku čini . To je kombinacija zdravog razuma, pravih alata i kontinuirane obuke.

Prvi korak je shvatiti da ste vi najvažnija imovina u zaštiti vaših informacija . Bez obzira na to koliko su dobra tehnička rješenja (zaštitni zidovi, antivirusni programi, sistemi za detekciju upada), gubitak koncentracije s lozinkom ili klik na pogrešan link mogu poništiti sav taj trud.

Nakon toga, vrijedi dobro pogledati svoje glavne račune (e-poštu, bankarstvo, oblak, društvene mreže, pristup poslovnim računima) i postepeno implementirati poboljšanja: duge i jedinstvene lozinke, aktivaciju 2FA, čišćenje uređaja koje više ne koristite i provjeru ličnih podataka koje javno objavljujete.

Ako radite za kompaniju, neophodno je da poznajete i poštujete interne sigurnosne politike , posebno u vezi s korištenjem uređaja kompanije, udaljenim pristupom, upravljanjem akreditivima i odgovorom na incidente. Korištenje vašeg poslovnog laptopa za sumnjiva preuzimanja, igre ili lične račune može ugroziti ne samo vaše podatke već i podatke cijele organizacije.

Konačno, ne zaboravite važnost redovnih sigurnosnih kopija vaših kritičnih informacija . Iako one ne sprječavaju krađu lozinke, omogućavaju vam efikasniji oporavak od napada koji šifrira vaše datoteke (na primjer, ransomware) ili zlonamjerno briše podatke. Čuvanje barem jedne kopije van mreže pruža dodatni mir.

Usvajanje ovih navika, u kombinaciji s opreznim stavom prema sumnjivim e-porukama, neprovjerenim web stranicama i aplikacijama sumnjivog porijekla, čini veliku razliku između toga da budete laka meta i korisnika kojeg je mnogo teže prevariti . U konačnici, ključno je shvatiti da sigurnost nije jednokratna stvar, već kontinuirana praksa koja počinje s načinom na koji svakodnevno birate, pohranjujete i koristite svoje lozinke.


Dodaj kao preferirani izvor na Googleu