Pređi na sadržaj
FIN-CSIRT
EN
Prijavi incident

FIN-CSIRT / Praktična lekcija

Zaštitite e-mail u dva koraka

Podesite zaštitu naloga preko kog obnavljate pristup drugim važnim servisima.

Korisnici finansijskih uslugaOko 5 minuta čitanja + 3 pitanja
Pogledajte primer Potrebno vam je hitno postupanje?

Šta ćete naučiti

  • Uključite dodatnu proveru prijave.
  • Napravite lozinku koju ne koristite drugde.
  • Prepoznajte kada je potreban oporavak naloga.

Primer za vežbu

Da li biste odobrili ovu prijavu?

Obaveštenje na telefonu
Da li biste odobrili ovu prijavu?

Stiže zahtev da odobrite prijavu na svoj e-mail. Trenutno ne koristite e-mail, a zahtev se ponavlja.

Izmišljen primer za vežbu.
Pogledajte objašnjenje
Niste pokrenuli prijavu
Nemojte je odobriti samo da biste uklonili obaveštenje.
Zahtev se ponavlja
Ponavljanje nije razlog za odobrenje. Otvorite bezbednosna podešavanja naloga nezavisno od poruke.

Zašto prvo e-mail?

E-mail često služi za obnovu lozinki drugih naloga. Ako neko pristupi vašem sandučetu, mogao bi da pročita privatne poruke, resetuje druge lozinke ili se predstavi kao vi. Zato ovaj vodič počinje zaštitom e-maila.

Uključite dodatnu proveru prijave

Za konkretne komande otvorite podešavanje Google, Microsoft, Apple i drugih naloga na srpskom. Tu su i koraci za rezervne kodove i proveru drugih prijava.

Dvofaktorska autentifikacija (2FA) dodaje proveru uz lozinku. Smanjuje rizik od neovlašćenog pristupa, ali ne sprečava svaki napad.

  1. Otvorite zvanični nalog svog provajdera i njegova bezbednosna podešavanja.
  2. Pratite uputstvo za uključivanje 2FA. Metod zavisi od servisa: aplikacija za autentifikaciju, bezbednosni ključ ili kod na telefonu.
  3. Kodove za oporavak sačuvajte na bezbednom mestu kom možete pristupiti i bez tog e-mail naloga.
  4. Ne odobravajte prijavu koju niste pokrenuli i ne delite kodove sa drugima.

Izbor metoda, čuvanje rezervnih kodova i reagovanje na neočekivanu potvrdu detaljnije objašnjava naš vodič za 2FA.

Postavite posebnu lozinku

Koristite dugu lozinku koju nemate ni na jednom drugom nalogu. Tri nasumične, međusobno nepovezane reči mogu pomoći da je lakše zapamtite. Izbegavajte imena, datume i podatke iz svojih javnih objava; pratite zahteve servisa. Menadžer lozinki može pomoći u stvaranju i čuvanju različitih lozinki. Više o izboru i čuvanju lozinki pročitajte u našem vodiču o jakim lozinkama.

Lozinku menjajte kroz zvanična podešavanja servisa, a ne preko linka iz poruke. Ako je lozinka već otkrivena, pratite korake za njenu zamenu i zaštitu naloga.

Ako primetite nepoznatu prijavu

Odbijte zahtev koji niste pokrenuli. Otvorite nalog nezavisno od obaveštenja i pregledajte nedavnu aktivnost. Ako ste otkrili lozinku, promenite je i na drugim mestima gde ste je koristili. Ako više nemate pristup, pratite vodič za oporavak naloga.

Ako su ugroženi novac ili pristup bankarstvu, odmah kontaktirajte banku zvaničnim kanalom. Za poslovni nalog obavestite internu IT ili bezbednosnu podršku.

Provera znanja · 3

Kako biste postupili?

Za svako prikazano pitanje izaberite jedan odgovor. Složenije lekcije pri svakom učitavanju biraju tri pitanja iz šire baze.

Otvorite pitanje da pročitate odgovore i objašnjenja. Ovaj prikaz radi i bez JavaScripta.

Stiže zahtev za odobrenje prijave koju niste pokrenuli. Šta radite?

Zašto je ovo važno? Dodatna potvrda štiti nalog samo ako odobravate svoje prijave. Pritisak ponovljenih obaveštenja može vas navesti da otvorite pristup osobi koju niste nameravali da pustite.

  1. Odobravam ga da prestanu obaveštenja.

    Odobrenje može omogućiti tuđu prijavu. Napadaču može biti potrebna upravo vaša potvrda; utišavanje zahteva odobrenjem zato menja bezbednost naloga.

  2. Odbijam ga i proveravam aktivnost kroz zvanični nalog.Tačan odgovor

    Tako ne odobravate nepoznatu prijavu i proveravate šta se dogodilo. Zvanična podešavanja pokazuju aktivnosti naloga bez korišćenja kontakta koji vas je naveo na sumnju.

  3. Šaljem kod osobi koja se predstavlja kao podrška.

    Kod ne treba deliti sa drugom osobom. Kod može biti završni korak tuđe prijave, pa predstavljanje kao podrška ne čini njegovo deljenje bezbednim.

Za e-mail i prodavnicu koristite istu dugu lozinku. Koja je najbolja promena?

Zašto je ovo važno? Lozinka otkrivena u jednoj prodavnici može se isprobati na vašem e-mailu. Pristup pošti je posebno važan jer se preko nje često vraća pristup drugim nalozima.

  1. Postavljam zasebnu, dugu lozinku za e-mail.Tačan odgovor

    Odvojena lozinka ograničava posledice curenja podataka sa drugog servisa. Različite lozinke prekidaju vezu između dva naloga: otkrivena lozinka prodavnice više nije i lozinka pošte.

  2. Dodajem isti znak obema lozinkama.

    Lozinke i dalje ostaju iste na oba naloga. Ista izmena na oba mesta zadržava problem: jedna otkrivena vrednost i dalje otvara put ka drugom nalogu.

  3. Ostavljam ih jer su dovoljno duge.

    Dužina ne rešava rizik ponovne upotrebe. Dužina otežava pogađanje, ali ne pomaže kada neko već zna celu lozinku iz curenja podataka.

Uključili ste 2FA i dobili kodove za oporavak. Gde ih čuvate?

Zašto je ovo važno? Kodovi za oporavak moraju istovremeno biti tajni i dostupni kada glavni način prijave ne radi. Ako su javni ili zaključani samo u istom nalogu, ne ispunjavaju tu svrhu.

  1. U javnoj belešci da ih lakše pronađem.

    Ko vidi kodove može ih zloupotrebiti. Rezervni kod može zameniti drugi faktor pri oporavku, pa javna beleška može otvoriti put ka nalogu.

  2. Šaljem ih sebi samo na isti e-mail nalog.

    Ako izgubite pristup tom nalogu, možda nećete moći ni do kodova. Nastaje krug: za ulazak vam treba kod, a do koda možete samo nakon ulaska.

  3. Na bezbednom mestu dostupnom i ako izgubim pristup e-mailu.Tačan odgovor

    Kodove treba zaštititi i planirati pristup nezavisan od naloga koji oporavljate. Tako pripremate put oporavka koji ne zavisi od problema zbog kog vam je oporavak potreban.

Kviz možete da uradite bez registracije. Odgovori se ne šalju, a rezultat služi za ličnu proveru znanja.

Zapamtite

Posebna lozinka i 2FA rade zajedno. Odobravajte samo prijave koje ste sami pokrenuli.

Kako funkcioniše 2FA

Reference

Izvori i dodatno čitanje

Osnovu za zaštitu naloga čine preporuke Nacionalnog CERT-a Republike Srbije za dvofaktorsku autentifikaciju, njegova publikacija o kompromitovanju elektronske pošte i NCSC preporuke za zaštitu naloga (UK, engleski).

Zvanična uputstva pružalaca usluga za uključivanje dodatne provere dostupna su za Microsoft / Outlook, Google / Gmail, Apple / iCloud, Yahoo i BT (engleski). Uputstva za promenu lozinke dostupna su za Outlook, Gmail, iCloud, Yahoo i BT, a Google objavljuje i uputstvo za kompromitovan nalog (engleski). Nazivi i dostupne opcije mogu se menjati.

Poslednja provera sadržaja