Рекомендації Держспецзв’язку: перехід на стійку до фішингу автентифікацію

04-08-2026 15:16
news-image


Більшість організацій досі вимагають від співробітників змінювати паролі кожні три місяці, а для особистих акаунтів ми часто продовжуємо використовувати звичайні одноразові коди в SMS. Проте сучасні стандарти безпеки (зокрема рекомендації NIST США) наголошують: ці методи застаріли та несуть нові загрози як для бізнесу, так і для приватних користувачів.


Зловмисники навчилися обходити SMS-захист через перехоплення сигналів або викрадення SIM-карт. Регулярна примусова зміна паролів призводить лише до того, що люди створюють прості передбачувані комбінації або записують їх у нотатках смартфона.


Держспецзв’язку рекомендує оновити безпекові підходи та впровадити БФА (багатофакторну автентифікацію), стійку до фішингу:


1. Відмовтеся від SMS на користь програмних генераторів (TOTP) або фізичних ключів як на роботі, так і для особистої пошти та месенджерів.


2. Впроваджуйте стандарти FIDO2, WebAuthn та Passkeys – використання апаратних ключів та локальної біометрії унеможливлює викрадення даних, навіть якщо користувач випадково перейшов на фішинговий сайт.


3. Активуйте функцію Number Matching (зіставлення чисел) у мобільних автентифікаторах для захисту від атак типу MFA Fatigue (коли хакери закидають жертву сотнями push-запитів, сподіваючись на випадкове схвалення).


4. Захистіть процес відновлення доступу – секретні запитання про дівоче прізвище матері чи першого улюбленця вже давно не є надійним захистом від соціальної інженерії.


Більше про те, як зробити захист організації та особистих даних стійким до сучасних викликів, – у матеріалі: https://cip.gov.ua/.../bezpeka-cifrovoyi-identichnosti...


Джерело: Державна служба спеціального зв’язку та захисту інформації України

https://www.facebook.com/krrada.official


       

Источник: Кіровоград 24