Ukradená hesla – vaše možná také

Přestože se pomalu prosazují alternativní způsoby přihlašování, heslo stále zůstává zásadním bezpečnostním prvkem nejen pro jednotlivce, ale i ve velké části firem.

Používáme desítky různých služeb, ke kterým se přihlašujeme heslem. Obvykle jsme nuceni dodržovat požadavky na složitost (velká a malá písmena, číslice, délka hesla, speciální znaky) a často jsme vyzývání ke změně hesla. Poslední standard pro tvorbu hesel  tuto zažitou praxi ruší a přináší nový přístup k heslům, protože všechny tyto výše uvedené faktory vedou k tomu, že valná část uživatelů svá hesla zjednodušuje, opakuje nebo využívá jedno heslo pro více služeb.

 

Koncem ledna odvysílala TV Prima reportáž o nárůstu kybernetických útoků na firmy a také domácnosti. Jak jsme psali v naší nedávné novince „Kyberkriminalita, hacking, GDPR“ , hackeři mohou napadnout jakékoliv zařízení, které je připojeno k internetu. Snaží se získat přístupy k bankovním účtům či jiným službám, osobní údaje, čísla platebních karet a samozřejmě hesla. Dle společnosti ESET  je každý desátý kybernetický útok v České republice zaměřen na získání uživatelského hesla, a to nejčastěji prostřednictvím trojských koní, kteří získávají hesla z prohlížečů. A že se jim to daří!

Získané údaje jsou dále využívány k pokusům o přístup do dalších služeb, vydírání, krádežím identit, tvorbě seznamů, se kterými se dále obchoduje na darknetu. Ostatně sami provozovatelé online služeb jim práci usnadňují, když jsou schopni hesla svých klientů uchovávat v nezašifrované podobě – tedy ve formě prostého textu, jak se k tomu vloni přiznal Facebook  a následně i Google . Občas nějaký ten seznam s přístupovými údaji unikne. Jako se tomu stalo v lednu 2018, kdy se na internetu „povalovala“ databáze, ze které Troy Hunt, odborník na počítačovou bezpečnost, identifikoval 772 milionů unikátních e-mailových adres s příslušným heslem v textovém formátu. To znamená, že kdokoliv by se za použití těchto údajů mohl přihlásit k příslušné online službě a vydávat se za daného uživatele. Děsivé že?

O onom masivním úniku toho bylo napsáno hodně a tématu se chytily i zpravodajské televizní pořady. Přesto řada lidí dodnes neví, že Troy Hunt provozuje webové stránky HaveIBeenPWNed.com, na kterých si můžete ověřit, zda váš e-mail byl součástí některého z dosud odhaleného úniku. Databáze kompromitovaných hesel je veřejně dostupná a připravena k využití.
Například náš informační systém QML  sám ověřuje nová hesla oproti databázi HaveIBeenPWNed.com

Jednoduše zadáte váš e-mail a pak už se jen divíte, ve které databázi se objevuje nebo které online službě, jež s důvěrou využíváte, data unikla.

Dokonce si můžete ověřit, zda uniklo i vaše heslo, pokud věříte prohlášení , že stránka neposílá vámi zadané heslo nikam, kam nepatří. Využívá k tomu operace na počítači uživatele a na server odesílá jen část kontrolního součtu hesla. Sám Troy Hunt přiznal, že zvažoval, zda stránku pro ověření úniku hesla vůbec vytvářet. Nakonec se rozhodl, že výhody převažují nad nevýhodami… Zvažte sami. Každopádně zde zjistíte pouze počet výskytů vašeho hesla v databázi, ale ne odkud heslo pochází, či ke které e-mailové adrese se váže.

Pokud chcete zjistit, jaké heslo uniklo v kombinaci s vaším účtem, je zde online nástroj od Avast. Na webových stránkách  zadáte vaši e-mailovou adresu, na kterou vám Avast odešle zprávu obsahující informaci, zda byl e-mail kompromitován a prostřednictvím které služby. Následně se ve vygenerovaném seznamu můžete doklikat i k heslu, které jste pro tuto službu v době úniku využívali.


Co dělat, pokud byly naše údaje kompromitovány? Především změnit heslo všude, kde jste ho používali a dále se řídit níže uvedenými pravidly:

Své přihlašovací údaje nejlépe ochráníte, budete-li se řídit selským rozumem.
Hesla jsou slabým prvkem zabezpečení, mohou být prolomena nebo ukradena. Používejte unikátní hesla!
Hesla nikomu nesdělujte a neposílejte. Pokud si je potřebujete zaznamenat, používejte správce hesel.
Na veřejných Wi-Fi sítích používejte VPN připojení. Vámi zadávané přihlašovací údaje by neměl nikdo zachytit.
Kde to jde, tam využijte dvoufaktorové zabezpečení účtu (SMS zpráva, speciální aplikace, hardwarový klíč).
Při výběru bezpečnostních otázek volte takové, na které se nedá dohled na internetu odpověď (sociální sítě apod.).
Pořiďte si antivirový program i na chytrý telefon či tablet a pravidelně stahujte aktualizace.

 

K poslednímu bodu si společnost ESET nechala vytvořit průzkum, z kterého vyplynulo, že bezpečnostní program má v počítači či notebooku 83% dotázaných uživatelů, zatímco v mobilním telefonu jen 45%. Na pravidelné aktualizace zapomíná až čtvrtina majitelů počítačů a mobilů.

 

I přesto, že se provozovatelé prohlížečů snaží zvýšit bezpečnost svých produktů, rozhodně nedoporučujeme ukládat hesla přímo v prohlížeči. Mnohem bezpečnější způsob je použití správce hesel, což je aplikace, která si bude pamatovat všechna svěřená hesla (uložena v zašifrované databázi), případně pomůže s jejich generováním. Na uživateli je, aby znal jen jedno jediné heslo, kterým se k této službě přihlásí. Dobrá zpráva je, že dnes už existují aplikace, které umožní mít správce hesel nejen na počítači, ale i v mobilu nebo na jiném zařízení, takže svá hesla máte neustále po ruce. Osobně máme velmi dobrou zkušenost s aplikací KeePass .

Názory na tvorbu hesel se různí. Měli bychom používat hesla silná, ideálně náhodně generovaná, což může být pro mnoho lidí nezapamatovatelné. S tím sice může pomoci správce hesel, ale přece jen jsou služby, ke kterým je velmi vhodné mít silné heslo, které si pamatujeme (třeba právě pro přístup do správce hesel).

Možností jak takové silné heslo vytvořit je mnoho. Třeba alternativa dlouhé věty jako MojedvedetisejmenujiGustavaJitka. Další možností je z této věty podle určitého klíče heslo utvořit – například z prvních dvou písmen Mo2desejmGuaJi.

 

Krádeže hesel, osobních údajů, identit či biometrických údajů budou nadále na vzestupu. Nicméně jedná se jen o špičku ledovce. Analytici společnosti Kaspersky  na základě výsledků roku 2019 zveřejnili svou prognózu, nač se budou kybernetické útoky soustředit v letošním roce:

ransomware už nebude data znepřístupňovat, vybere si pro vydírání citlivé údaje;
hackeři se budou skrývat za cizí identitu;
pozornosti neujde povinné zpřístupnění infrastruktury bank třetím stranám;
do nekalé činnosti bude zapojena i umělá inteligence.

 

Brněnský dodavatel IT technologií Anect je v podstatě stejného názoru a přidává další hrozby:

ransomware se zaměří na cloud;
útočit se bude mimo zabezpečené firemní sítě na mobilní zařízení pracovníků;
porostou i útoky na IoT (internet věcí) a SCADA systémy;
útoky si budeme moci dokonce i objednat.

 


Jedním ze základních prvků omezení bezpečnostního rizika stále zůstává vzdělávání zaměstnanců. Nemálo bezpečnostních incidentů vzniká v důsledku nevědomosti, nepozornosti či nezodpovědnosti.

Můžete mít nastavena sebelepší technická či procesní bezpečnostní opatření, ale jakmile zaměstnanci nedodržují stanovená pravidla, v tu chvíli jste vynaložili prostředky na jejich zavedení zbytečně.

Bavíme-li se o kybernetické bezpečnosti, tak právě nyní, kdy spousta organizací zavedla práci z domova svých zaměstnanců, je potřeba vybavit je potřebnou technologií s adekvátním zabezpečením, ale i ponaučením, jak se mají v online světě chovat.

Společnost ESET upozorňuje, že řada firem v souvislosti s růstem práce na dálku využívá funkci vzdálené plochy pro přístup k datům nebo aplikacím. Tento způsob připojení je však terčem útoků, neboť se jedná o technologii s podceňovaným zabezpečením. Útočníci jsou si toho vědomi a snaží se touto cestou proniknout do interních sítí. V České republice to jsou stovky takových útoků denně, celosvětově se jedná o více než dvojnásobný nárůst od začátku roku .

Na téma zodpovědného chování v online i offline světě nabízíme školení a nedávno jsme o něm psali „Rozmohl se nám tady takový nešvar – nezodpovědnost“ .

Vzdělávejte své zaměstnance! Přeposílejte jim naše e-maily nebo jim zajistěte školení! Aktuálně nabízíme tato témata:

GDPR nejen pro vedoucí pracovníky;
Zodpovědné chování online i offline – v práci jako doma;
Elektronická komunikace;
Úvod do bezpečnosti informací.

 


Nastal čas na změnu… 

Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

 

Neváhejte nás kdykoliv kontaktovat