Защита биржевого аккаунта складывается из нескольких настроек, и порядок здесь важнее полноты: первые два шага закрывают большую часть угроз, а остальные добирают то, что осталось. Разберу пять мер в порядке убывания пользы — так, чтобы даже остановившись на середине, вы получили заметный результат.
Отдельно скажу, чего эти настройки не закрывают и почему главная уязвимость обычно не в аккаунте.
Почему порядок имеет значение
Меры защиты неравноценны.
Одни закрывают распространённые сценарии, другие — довольно редкие, а времени и внимания у человека всегда ограниченное количество.
Отсюда простой подход.
Начинать надо с того, что чаще всего используется против пользователей на практике, а вовсе не с того, что выглядит внушительнее в списке настроек.
Шаг первый: двухфакторное подтверждение
Эта мера закрывает больше всех прочих вместе взятых.
Пароль сам по себе защищает слабо.
Он утекает при взломе стороннего сайта, подбирается при повторном использовании и выманивается на поддельной странице, тогда как второй фактор делает украденный пароль почти бесполезным для злоумышленника.
Метод подтверждения имеет значение.
Приложение-генератор надёжнее сообщений на телефон, поскольку не зависит от оператора связи и не перехватывается при подмене карты; разбор способов есть в материале о том, как включить двухфакторную аутентификацию.
Сохраните резервные коды.
Они выдаются один раз при подключении и понадобятся, если телефон вдруг потеряется: без них восстановление доступа превращается в долгую переписку с поддержкой площадки.
Шаг второй: отдельная почта
Недооценённая мера, а работает она на уровне первой.
Почта — точка восстановления всего.
Получив к ней доступ, злоумышленник спокойно сбрасывает пароли, отключает защиту и уводит средства, а вы узнаёте обо всём этом самым последним.
Заведите ящик только под биржевые аккаунты.
Он нигде не публикуется, не используется для рассылок и не значится в утечках вместе с прочими вашими сервисами, и одно это резко сужает поле для возможной атаки.
И защитите саму почту вторым фактором.
Незащищённый ящик обесценивает вообще все настройки на бирже, потому что доступ к нему открывает прямой путь к сбросу любой из них.
Шаг третий: белый список адресов
Мера, ограничивающая ущерб даже при полном захвате аккаунта.
Список задаёт, куда вообще можно выводить средства с вашего аккаунта: вывод на посторонний адрес становится невозможен, а добавление нового требует подтверждения по почте и суточной паузы перед вступлением в силу.
Пауза здесь важнее самого списка.
Именно она даёт вам время заметить чужое действие и вмешаться, тогда как без неё вывод уходит мгновенно и совершенно безвозвратно.
Заведите список заранее.
Настраивать его в спокойное время удобно, а в момент, когда аккаунт уже под угрозой, поздно.
Как хранить пароль и коды
Настройки бесполезны, если доступ к ним лежит в открытом виде.
Менеджер паролей решает задачу целиком.
Он хранит уникальный пароль для каждого сервиса и подставляет его только на настоящем домене, тем самым отсекая поддельные страницы автоматически: на подделке поле не заполнится вовсе.
Резервные коды хранят иначе.
Их выписывают на бумагу и убирают туда же, где лежат прочие важные записи, потому что держать их в том же менеджере, что и пароль, значит складывать оба фактора в одну корзину.
И не храните коды на телефоне.
Устройство, на котором стоит приложение-генератор, не должно содержать ещё и резервные коды к нему, иначе потеря телефона обернётся потерей сразу всех способов входа.
Дополнительно: антифишинговый код
Настройка, о которой знают немногие, а пользы от неё много.
Вы задаёте произвольную фразу.
Площадка начинает подставлять её в каждое письмо, которое вам отправляет, и подделать это злоумышленник не может: он вашей фразы не знает.
Проверка занимает мгновение.
Письмо без кода или с неверным кодом — подделка, независимо от того, насколько убедительно оно выглядит и с какого адреса пришло.
Выбирайте фразу неочевидную.
Предсказуемое сочетание вроде названия монеты угадывается, а смысл настройки именно в том, что посторонний воспроизвести её не сумеет.
Шаг четвёртый: ревизия доступов
Раз в квартал стоит смотреть, что накопилось.
- Активные сессии. Незнакомые устройства — повод сменить пароль.
- Ключи для программ. Созданные и забытые дают доступ к операциям.
- Привязанные приложения. Подключённые когда-то остаются подключёнными.
- Уведомления. Проверьте, что оповещения о входе и выводе включены.
Второй пункт опаснее прочих.
Ключ, созданный для стороннего сервиса и не отозванный после прекращения работы с ним, позволяет совершать операции вообще без пароля и без второго фактора.
Порядок проверки сессий описан в материале о том, как проверить устройства с активными сессиями.
Шаг пятый: разделение средств
Работает даже тогда, когда всё остальное отказало.
На бирже держат рабочую сумму, а не сбережения: основную часть переводят на собственный кошелёк, и тогда потеря аккаунта означает потерю малой доли вместо всего накопленного.
Дело не в недоверии к площадке.
Причина в устройстве риска: средства на бирже принадлежат вам по записи в её базе, и любые её затруднения автоматически становятся вашими собственными затруднениями.
Порядок перехода описан в материале о том, как перенести активы с биржевого аккаунта в собственный кошелёк.
Чего эти шаги не закрывают
Скажу прямо, чтобы не возникло ложного чувства защищённости.
Собственные действия вне их охвата.
Ввод данных на поддельном сайте, подтверждение чужой операции, отправка кода постороннему — всё это выполняется вами добровольно, и никакая настройка тут помочь не в состоянии.
Заражённое устройство тоже.
Программа на компьютере видит ровно то же, что видите вы, и потому способна подменить адрес получателя или спокойно дождаться момента, когда все подтверждения будут вами уже введены.
И внимательности к ссылкам ничто не отменяет.
Поддельная страница собирает и пароль, и код второго фактора; порядок проверки описан в материале о том, как проверить ссылку перед подключением.
Обход второго фактора через сессию
Сценарий, о котором говорят реже прочих.
Заражённая программа крадёт не пароль, а сессию.
Украденные данные сессии позволяют войти в аккаунт в обход двухфакторного подтверждения, поскольку сервер видит уже пройденную проверку и повторно запрашивать её не станет ни при каких условиях.
Смена пароля помогает не всегда.
Часть площадок сохраняет долгоживущие сессии даже после смены пароля, и завершать их приходится отдельным действием в разделе настроек безопасности.
Отсюда порядок при подозрении.
Сначала завершите все сессии, и только потом меняйте пароль: обратный порядок оставляет злоумышленнику доступ ровно до истечения срока его собственной сессии.
Один аккаунт или несколько площадок
Вопрос, смежный с разделением средств.
Одна площадка — концентрация риска.
Речь не о недоверии к конкретной площадке: любые её затруднения, от планового обслуживания до ограничений на вывод, разом касаются всех ваших средств без исключения.
Две-три площадки дают запас.
При проблемах на одной операции продолжаются на другой, а разница в комиссиях между ними обычно меньше стоимости вынужденного простоя.
Но и дробить без меры не стоит.
Каждая новая площадка означает ещё один пакет переданных документов и ещё один аккаунт, за безопасностью которого надо следить.
Главная уязвимость — не в настройках
Об этом стоит сказать отдельно.
Потери случаются не через взлом.
Человека убеждают выполнить нужные действия самостоятельно: под видом службы поддержки, выгодного предложения или внезапной угрозы его же аккаунту.
Признак у всех схем общий.
Срочность и требование действовать немедленно: настоящая поддержка не торопит, не пишет первой и не запрашивает коды подтверждения.
Отсюда правило, стоящее пяти настроек.
Любое сообщение, требующее срочных действий со средствами, откладывается на час — за это время наваждение проходит, а настоящая проблема никуда не денется.
Если аккаунт всё же взломали
Порядок действий важнее скорости, хотя времени обычно мало.
Первым делом завершите все сессии.
Это отрезает злоумышленнику доступ немедленно, тогда как смена пароля при живой сессии может его и не выгнать — о причине я говорил выше.
Дальше смените пароль и проверьте почту.
Если доступ к ящику тоже утрачен, начинать надо именно с него: пока почта у постороннего, любые ваши действия на площадке обратимы для него.
Отзовите ключи и проверьте настройки.
Злоумышленник мог создать ключ для программ или изменить белый список адресов — эти следы остаются даже после того, как доступ у него отобрали.
И напишите в поддержку сразу.
Площадка способна заморозить вывод и сохранить сведения об операциях, а промедление здесь работает исключительно против вас.
Что проверить прямо сейчас
Короткий список для быстрой сверки.
Второй фактор включён, и это не сообщения на телефон, а приложение-генератор с сохранёнными резервными кодами.
Почта для биржи отдельная.
Она нигде не публикуется, не используется для рассылок и защищена вторым фактором наравне с самим биржевым аккаунтом.
Белый список настроен.
Уведомления о входе и выводе приходят, ключи для программ отозваны, а на бирже лежит только рабочая сумма.
Если все пункты выполнены, вы защищены лучше подавляющего большинства пользователей — и этого, по сути, достаточно.
Короткие ответы
Достаточно ли сложного пароля
Нет.
Пароль утекает при взломе стороннего сервиса независимо от своей сложности, и без второго фактора этого достаточно для потери аккаунта.
Почему сообщения на телефон хуже приложения
Они зависят от оператора связи.
При подмене карты злоумышленник получает коды напрямую, тогда как приложение-генератор работает на вашем устройстве и такой уязвимости лишено.
Что делать при подозрении на взлом
Завершить все сессии, затем сменить пароль.
Порядок именно такой, потому что при живой сессии смена пароля не всегда выгоняет злоумышленника из аккаунта.
Нужны ли все пять шагов сразу
Нет, они расположены по убыванию пользы.
Наибольший результат дают два первых, а остальные добирают то, что после них осталось незакрытым.
Что такое антифишинговый код
Ваша собственная фраза.
Площадка подставляет её в каждое письмо, и подделать это посторонний не может, поэтому письмо без кода — заведомо чужое.
Коротко
Начните с двух мер: второй фактор и отдельная почта.
Они закрывают большую часть угроз, а дальше идут белый список адресов с суточной паузой, ревизия доступов раз в квартал и разделение средств между площадкой и собственным кошельком.
Но главная уязвимость не в настройках.
Потери чаще случаются через убеждение человека действовать самому, и признак таких схем всегда один.
Это требование срочности: любое сообщение, торопящее вас с деньгами, откладывается на час — за это время наваждение проходит, а настоящая проблема никуда не денется.
Разборы безопасности выходят в канале раньше сайта: t.me/cryptiumru.
Обсуждение
Добавить комментарий