Pređi na sadržaj
FIN-CSIRT
EN
Prijavi incident

FIN-CSIRT / Praktična lekcija

Druga provera za važan nalog

Izaberite dodatni faktor prijave i naučite kada zahtev za potvrdu treba odbiti.

Korisnici onlajn i finansijskih uslugaOko 5 minuta čitanja + 3 pitanja
Pogledajte primer Potrebna vam je pomoć odmah?

Šta ćete naučiti

  • Odobravajte samo prijave koje ste sami pokrenuli.
  • Razlikujte jednokratni kod od metode otporne na fišing.
  • Pripremite bezbedan način oporavka pristupa.

Primer za vežbu

Telefon traži potvrdu dok ne koristite nalog

Telefon traži potvrdu dok ne koristite nalog
Telefon traži potvrdu dok ne koristite nalog

Stiže više zahteva za odobrenje prijave. Ne pokušavate da se prijavite. Zatim vas neko poziva i tvrdi da treba da odobrite zahtev kako biste zaustavili obaveštenja.

Izmišljen primer za vežbu.
Pogledajte objašnjenje
Prijavu niste pokrenuli
Neočekivani zahtev ne treba odobriti. On je razlog da proverite bezbednost naloga.
Poziv pokušava da promeni vašu odluku
Identitet pozivaoca i njegovo objašnjenje nisu potvrđeni samim pozivom.

Šta drugi faktor dodaje

Dvofaktorska autentifikacija (2FA) kombinuje dve različite vrste dokaza: nešto što znate, poput lozinke, i nešto što imate, poput bezbednosnog ključa ili telefona. Biometrija, kao što je otisak prsta, može biti deo provere u podržanim rešenjima.

Drugi faktor smanjuje rizik da je ukradena lozinka dovoljna za ulazak. Ne sprečava svaki napad. Jednokratni kod ili neoprezno odobren zahtev i dalje mogu biti iskorišćeni u fišingu.

Koji metod da izaberete

Kada je podržan, FIDO bezbednosni ključ pruža otpornost na fišing koju običan jednokratni kod ne pruža. Aplikacija za autentifikaciju generiše kod na uređaju; SMS ga dostavlja porukom. Izbor zavisi od mogućnosti servisa i, za poslovne naloge, pravila organizacije.

Uključite podržanu zaštitu prvo za e-mail, finansijske naloge i poslovne servise. Nemojte odlagati podešavanje dok čekate metod koji servis još ne nudi.

Uključite zaštitu i pripremite oporavak

Izaberite svoj servis u vodiču za podešavanje naloga za putanje kroz meni i proveru pre promene telefona.

  1. Otvorite zvaničnu aplikaciju ili sajt i pronađite bezbednosna podešavanja.
  2. Izaberite 2FA, višefaktorsku autentifikaciju ili potvrdu u dva koraka, prema nazivu servisa.
  3. Pratite uputstva za izabrani metod i proverite da prijava radi.
  4. Ako servis daje rezervne kodove, sačuvajte ih na bezbednom mestu. Proverite opcije oporavka i prenosa pre zamene telefona.

Ako stigne neočekivana potvrda

Odbijte zahtev koji niste pokrenuli. Ne izgovarajte i ne prosleđujte jednokratne kodove. Nezavisno otvorite nalog i proverite nedavne prijave; za poslovni nalog obavestite IT tim.

Ako ste zahtev već odobrili ili dali kod, pratite oporavak naloga. Ako se zahtev odnosi na bankarstvo ili plaćanje, odmah kontaktirajte banku preko zvaničnog kanala i objasnite šta ste potvrdili.

Provera znanja · 3

Kako biste postupili?

Za svako prikazano pitanje izaberite jedan odgovor. Složenije lekcije pri svakom učitavanju biraju tri pitanja iz šire baze.

Otvorite pitanje da pročitate odgovore i objašnjenja. Ovaj prikaz radi i bez JavaScripta.

Dobijate zahtev za potvrdu prijave koju niste pokrenuli. Šta radite?

Zašto je ovo važno? Potvrda prijave nije obična poruka: njome odlučujete da li će neko dobiti pristup nalogu. Neočekivan zahtev treba proveriti, a ne odobriti samo da bi prestao.

  1. Odobriti da obaveštenja prestanu.

    Odobrenje može omogućiti tuđu prijavu. Ako zahtev nije vaš, potvrđujete radnju druge osobe umesto da samo utišavate obaveštenje.

  2. Poslati kod pozivaocu koji se predstavlja kao podrška.

    Kod može poslužiti za prijavu napadača; ne delite ga. Jednokratni kod može završiti prijavu koju je pokrenuo neko drugi, čak i kada pozivalac zna vaše ime.

  3. Odbiti zahtev i nezavisno otvoriti bezbednosna podešavanja naloga.Tačan odgovor

    Proverite nedavne prijave i pratite postupak za sumnju na kompromitovanje. Odbijanjem ne dajete odobrenje, a nezavisnom proverom utvrđujete da li su potrebne dalje mere zaštite.

Servis podržava SMS kod i FIDO bezbednosni ključ. Koja je prednost ključa?

Zašto je ovo važno? Lažna stranica može tražiti jednokratni kod isto kao prava i proslediti ga tokom tuđe prijave. Zato nije svaki drugi faktor jednako otporan na fišing.

  1. Pruža otpornost na fišing koju unos jednokratnog koda ne pruža.Tačan odgovor

    FIDO vezuje potvrdu za odgovarajući servis, umesto oslanjanja na kod koji možete uneti na lažnoj stranici. Vezivanje potvrde za pravi servis otežava da lažna stranica iskoristi potvrdu namenjenu drugom odredištu.

  2. Garantuje da uređaj ne može biti zaražen.

    Metod prijave nije zaštita od svih pretnji na uređaju. Ključ štiti određeni deo prijave; zlonamerne datoteke i drugi problemi i dalje zahtevaju zaštitu uređaja.

  3. Uklanja potrebu za bezbednim oporavkom naloga.

    Gubitak pristupa i dalje treba planirati. Ako izgubite jedini ključ, nepripremljen oporavak može vam onemogućiti pristup i kada niko nije napao nalog.

Podešavate 2FA pre zamene telefona. Šta još treba uraditi?

Zašto je ovo važno? Telefon može biti jedino mesto na kome dobijate drugi faktor. Ako ga obrišete ili izgubite pre pripreme oporavka, sama lozinka možda neće biti dovoljna za pristup.

  1. Isključiti 2FA trajno da nema komplikacija.

    Bolje je pripremiti oporavak nego ostaviti nalog bez dodatne zaštite. Trajno isključivanje uklanja prepreku za osobu koja sazna lozinku, iako je problem koji rešavate samo zamena uređaja.

  2. Proveriti prenos faktora i bezbedno sačuvati podržane kodove za oporavak.Tačan odgovor

    Pratite uputstvo servisa i proverite pristup pre brisanja starog uređaja. Tako proveravate da pristup radi na novom uređaju dok još imate mogućnost da ispravite podešavanja na starom.

  3. Poslati kodove za oporavak u javnu grupu.

    Ko ima kodove može pokušati da pristupi nalogu. Kodovi za oporavak služe kao rezervni način ulaska, pa javno čuvanje može taj ulazak omogućiti i drugima.

Kviz možete da uradite bez registracije. Odgovori se ne šalju, a rezultat služi za ličnu proveru znanja.

Zapamtite

Odobravajte samo prijave koje ste sami pokrenuli.

Proverite zaštitu lozinki

Reference

Izvori i dodatno čitanje

Praktično podešavanje oslanja se prvenstveno na preporuke Nacionalnog CERT-a Republike Srbije za dvofaktorsku autentifikaciju. Razliku između metoda i prednost autentifikacije otporne na fišing dopunjuje CISA vodič o višefaktorskoj autentifikaciji (SAD); konkretne opcije uvek proverite u zvaničnom uputstvu servisa.

Poslednja provera sadržaja