Pređi na sadržaj
FIN-CSIRT
EN
Prijavi incident

FIN-CSIRT / Praktična lekcija

Jedan nalog, jedna lozinka

Zaštitite važne naloge jedinstvenim lozinkama koje ne morate sve da pamtite.

Korisnici onlajn i finansijskih uslugaOko 5 minuta čitanja + 3 pitanja
Pogledajte primer Potrebna vam je pomoć odmah?

Šta ćete naučiti

  • Za svaki nalog koristite dugu, jedinstvenu lozinku.
  • Prvo zaštitite e-mail i naloge preko kojih plaćate.
  • Prepoznajte šta treba promeniti kada je lozinka otkrivena.

Primer za vežbu

Jedna lozinka je otkrivena. Koliko je naloga ugroženo?

Prodavnica u kojoj imate nalog obaveštava vas o curenju podataka. Istu lozinku koristite za kupovinu, e-mail i društvenu mrežu.

  1. 01Ponovljena lozinka
  2. 02E-mail povezuje naloge
Izmišljen primer za vežbu.
Pogledajte objašnjenje
Ponovljena lozinka
Napadač može pokušati istu kombinaciju podataka na drugim servisima.
E-mail povezuje naloge
Preko pošte se često resetuju lozinke drugih servisa. Zato zaslužuje poseban prioritet.

Zašto e-mail ima prednost

Vaš e-mail često prima veze za promenu lozinki drugih naloga. Osoba koja mu pristupi može da čita poruke, da se predstavlja kao vi i da pokuša da preuzme povezane servise. Zato lozinka e-maila treba da bude posebna, čak i kada već koristite dodatnu proveru prijave.

Napravite lozinke koje možete da održavate

  1. Za svaki nalog napravite dugu, jedinstvenu lozinku. Imena, datumi i male izmene iste lozinke nisu dobar obrazac.
  2. Koristite menadžer lozinki koji može da generiše i čuva lozinke. Na poslovnom uređaju koristite rešenje odobreno u vašoj organizaciji.
  3. Zaštitite pristup menadžeru snažnom glavnom lozinkom i dodatnim faktorom gde je podržan. Proverite kako se vraća pristup ako izgubite uređaj.
  4. Nemojte čuvati lozinke u pregledaču javnog ili tuđeg računara.

Ako servis nudi pristupni ključ (passkey), razmotrite tu opciju prema njegovim zvaničnim uputstvima. Za naloge koji koriste lozinke ostaju važni jedinstvena lozinka i 2FA.

Ako je lozinka već otkrivena

Sa pouzdanog uređaja otvorite zvaničnu aplikaciju ili sajt servisa. Promenite lozinku ugroženog naloga i svih naloga na kojima je ponovljena; prioritet dajte e-mailu i finansijskim servisima. Proverite aktivne prijave i odjavite nepoznate sesije prema uputstvu servisa.

Ako ne možete da pristupite nalogu ili primećujete nepoznate promene, pratite vodič za oporavak naloga. Za ugrožene bankarske podatke ili sumnjivu transakciju odmah kontaktirajte banku preko zvaničnog kanala. Ne šaljite lozinke ili jednokratne kodove uz prijavu incidenta.

Jedna promena koju možete da napravite danas

Ne nalazite promenu lozinke? Otvorite korake za svoj Google, Microsoft, Apple ili drugi podržani nalog.

Proverite da li vaš e-mail koristi posebnu lozinku i uključen drugi faktor. Zatim uredite ostale važne naloge, jedan po jedan.

Provera znanja · 3

Kako biste postupili?

Za svako prikazano pitanje izaberite jedan odgovor. Složenije lekcije pri svakom učitavanju biraju tri pitanja iz šire baze.

Otvorite pitanje da pročitate odgovore i objašnjenja. Ovaj prikaz radi i bez JavaScripta.

Saznali ste da je lozinka prodavnice otkrivena. Koristite je i za e-mail. Šta uraditi?

Zašto je ovo važno? Ponovljena lozinka povezuje bezbednost više naloga: curenje u prodavnici može ugroziti i poštu. Pristup e-mailu može dalje poslužiti za resetovanje lozinki drugih servisa.

  1. Promeniti je samo u prodavnici.

    Ista lozinka ostaje upotrebljiva za druge naloge. Promena na jednom sajtu ne menja kopije iste lozinke koje i dalje važe na ostalim servisima.

  2. Sa pouzdanog uređaja promeniti je na svim nalozima gde je ponovljena, dajući prioritet e-mailu.Tačan odgovor

    Tako ograničavate povezanu štetu. Svakom nalogu dodelite posebnu lozinku. Prioritet e-mailu smanjuje rizik da neko njegov pristup iskoristi i za preuzimanje povezanih naloga.

  3. Sačekati nepoznatu prijavu.

    Nepoznata prijava može značiti da je šteta već nastala. Čekanje na vidljiv trag ne poništava činjenicu da neko već može imati podatak potreban za pokušaj prijave.

Kako da održavate mnogo različitih lozinki?

Zašto je ovo važno? Kada je teško pamtiti mnogo lozinki, lako je preći na iste ili predvidljive varijacije. Menadžer pomaže da lozinke budu različite, ali i njegov pristup i oporavak moraju biti zaštićeni.

  1. Koristiti menadžer lozinki, zaštititi njegov pristup i proveriti opcije oporavka.Tačan odgovor

    Menadžer može da generiše i čuva posebnu lozinku za svaki servis. Time smanjujete potrebu za ponavljanjem lozinki, dok zaštita menadžera ograničava pristup celoj zbirci.

  2. Dodati naziv sajta na kraj iste lozinke.

    Predvidljive varijacije olakšavaju pogađanje povezanih lozinki. Ako neko vidi jednu takvu lozinku, može prepoznati obrazac i pokušati varijantu za drugi servis.

  3. Sačuvati lozinke u pregledaču javnog računara.

    Na javnom računaru drugi mogu dobiti pristup sačuvanim podacima. Sačuvana lozinka ostaje na uređaju kojim ne upravljate, pa njen pristup zavisi i od drugih korisnika tog računara.

Uključili ste 2FA za e-mail. Da li sada treba ponoviti njegovu lozinku na drugim sajtovima?

Zašto je ovo važno? Jedinstvena lozinka i 2FA rešavaju različite probleme. Prva ograničava posledice curenja sa drugog sajta, a drugi faktor dodaje prepreku prijavi kada lozinka ipak postane poznata.

  1. Da, drugi faktor rešava svaki rizik.

    2FA ne zaustavlja svaki oblik napada. Neki oblici fišinga mogu ciljati i potvrdu prijave, pa ne treba uklanjati zaštitu koju daje posebna lozinka.

  2. Da, ako je lozinka dugačka.

    Dužina ne sprečava zloupotrebu već otkrivene lozinke. Duga otkrivena lozinka i dalje je poznata u celosti; drugi sajt je ne čini tajnom zato što ima mnogo znakova.

  3. Ne, zadržati jedinstvenu lozinku i drugi faktor.Tačan odgovor

    Ove mere se dopunjuju i smanjuju različite rizike. Zadržavanjem obe mere ne oslanjate zaštitu naloga na pretpostavku da jedna kontrola nikada neće zakazati.

Kviz možete da uradite bez registracije. Odgovori se ne šalju, a rezultat služi za ličnu proveru znanja.

Zapamtite

Za svaki nalog koristite dugu, jedinstvenu lozinku.

Dodajte drugi faktor prijave

Reference

Izvori i dodatno čitanje

Preporuke za jedinstvene lozinke i zaštitu elektronske pošte prate publikaciju Nacionalnog CERT-a Republike Srbije o kompromitovanju elektronske pošte. Upotreba menadžera lozinki dopunjena je smernicama britanskog NCSC-a; konkretan proizvod nije preporučen niti garantovan.

Poslednja provera sadržaja