Двуфакторно удостоверяване
Двуфакторното удостоверяване (2FA) е начин за вход, при който освен паролата трябва да дадем и второ, различно доказателство, например код от телефона или пръстов отпечатък. Така дори ако паролата бъде открадната, измамникът не може да влезе. В урока учим видовете фактори и как да използваме 2FA безопасно.
Какво да запомним
- Три вида фактори: нещо, което знаеш (парола), имаш (телефон, ключ) и си (отпечатък, лице).
- Двуфакторен вход съчетава два РАЗЛИЧНИ вида фактори.
- Приложението за удостоверяване е по-сигурно от SMS код.
- Резервните кодове се пазят на сигурно място.
- Никога не казвайте на друг човек получения код за вход.
Пример
Пример: парола плюс еднократен код от приложение е двуфакторен вход, а две пароли не са, защото и двете са „нещо, което знаеш“.
Проверете се: 15 въпроса
Натиснете въпроса, за да видите верния отговор и обяснението.
Какво е двуфакторното удостоверяване (2FA)?
- Въвеждане на паролата два пъти
- Вход с два различни вида доказателства, напр. парола и код от телефона
- Вход от два различни компютъра
- Двама потребители в един акаунт
Отговор: Вход с два различни вида доказателства, напр. парола и код от телефона
Дори паролата да бъде открадната, без втория фактор крадецът не може да влезе.
Кое е пример за втори фактор?
- Потребителското име
- Имейл адресът
- Датата на раждане
- Еднократен код, изпратен по SMS
Отговор: Еднократен код, изпратен по SMS
Вторият фактор трябва да е от различен вид, напр. нещо, което имате (телефона).
Кои са трите вида фактори за удостоверяване?
- Нещо, което знаеш, имаш и си
- Име, парола и имейл
- Телефон, компютър и таблет
- Ден, час и място
Отговор: Нещо, което знаеш, имаш и си
Знаеш: парола; имаш: телефон или ключ; си: пръстов отпечатък или лице.
Защо приложение за удостоверяване се смята за по-сигурно от SMS код?
- Кодът е винаги по-дълъг
- Работи само с Wi-Fi
- Кодът се генерира в устройството и не може да бъде прихванат по мобилната мрежа
- Не изисква телефон
Отговор: Кодът се генерира в устройството и не може да бъде прихванат по мобилната мрежа
SMS може да бъде пренасочен, напр. при измамна подмяна на SIM карта.
Какво трябва да направите с резервните кодове (backup codes) при 2FA?
- Да ги публикувате в профила си
- Да ги изпратите на приятел
- Да ги пазите на сигурно място, за да влезете, ако загубите телефона
- Да ги изтриете веднага
Отговор: Да ги пазите на сигурно място, за да влезете, ако загубите телефона
Всеки резервен код важи еднократно и замества втория фактор.
Къде обикновено получавате втория фактор при вход в онлайн банкиране?
- На телефона си, като код или заявка за потвърждение
- С писмо по пощата
- Чрез нов ПИН по имейл
- От служител, който ви казва паролата
Отговор: На телефона си, като код или заявка за потвърждение
Телефонът е „нещо, което имате“, затова е подходящ втори фактор.
Към кой вид фактор спада физически ключ за сигурност (USB ключ)?
- Нещо, което знаеш
- Нещо, което си
- Не е фактор за удостоверяване
- Нещо, което имаш
Отговор: Нещо, което имаш
Ключът е физически предмет, който трябва да притежавате.
Какво е еднократна парола (OTP)?
- Парола, която важи цял живот
- Код, валиден само за един вход или за кратко време
- Паролата на Wi-Fi мрежата
- Парола само от цифри, която не се сменя
Отговор: Код, валиден само за един вход или за кратко време
Дори да бъде видян, кодът скоро става невалиден.
Кой от изброените входове е истински двуфакторен?
- Парола и пръстов отпечатък
- Парола и таен въпрос
- Парола и ПИН
- Две различни пароли
Отговор: Парола и пръстов отпечатък
Паролата, ПИН и тайният въпрос са все „нещо, което знаеш“.
Защо измамниците звънят и искат „кода, който току-що получихте“?
- За да проверят дали телефонът работи
- За да ви върнат пари
- За да минат втория фактор и да влязат в акаунта ви
- За да обновят приложението
Отговор: За да минат втория фактор и да влязат в акаунта ви
Кодът е само за вас; никоя банка или фирма не го иска по телефона.
Към кой вид фактор спада паролата?
- Нещо, което имаш
- Нещо, което си
- Не е фактор
- Нещо, което знаеш
Отговор: Нещо, което знаеш
Паролата и ПИН кодът са знание, което само потребителят трябва да има.
Как се нарича приложението, което генерира нов код за вход на всеки 30 секунди?
- Антивирусна програма
- Браузър
- Authenticator приложение
- Текстов редактор
Отговор: Authenticator приложение
Приложенията за удостоверяване генерират еднократни кодове по време, без да е нужна мобилна мрежа.
Защо вход с две пароли не е двуфакторен?
- Паролите са твърде дълги
- Един и същ вид фактор
- Няма телефон
- Защото е по-бърз
Отговор: Един и същ вид фактор
И двете пароли са „нещо, което знаеш“, а 2FA изисква два различни вида фактори.
Какво е SIM swap измамата?
- Подмяна на SIM картата
- Кражба на зарядно
- Смяна на браузъра
- Изтриване на снимки
Отговор: Подмяна на SIM картата
Измамникът прехвърля номера ви на своя SIM карта и започва да получава SMS кодовете ви.
Какво е атаката „умора от известия“ (MFA fatigue)?
- Изтощаване на батерията
- Бавен интернет
- Забравена парола
- Атака с много заявки
Отговор: Атака с много заявки
Измамникът с откраднатата парола праща заявка след заявка, докато потребителят по невнимание натисне „Одобри“.