Zpět na výpis

Silná autentizace a hesla — méně opakování, víc ochrany

Nejslabší článek bývá člověk, který používá stejné heslo u pošty, e-shopu a firemního VPN. Jakmile unikne databáze z jedné služby, útočník zkouší stejnou kombinaci všude. Řešení není „složitější heslo v hlavě“, ale jedinečné dlouhé heslo na každé místo — ideálně generované správcem hesel (1Password, Bitwarden, vestavěný v prohlížeči u méně citlivých účtů, apod.).

Druhý faktor (MFA) u e-mailu, vzdáleného přístupu a administrátorských účtů výrazně snižuje škodu při úniku hesla. Preferujte aplikaci (TOTP) nebo bezpečnostní klíč (FIDO2/WebAuthn) před SMS tam, kde to jde — útok SIM swap existuje a banky i poskytovatelé identity ho znají jako reálné riziko.

Příklad: únik z fóra a firemní VPN

Zaměstnanec použije stejné heslo na hobby fórum a na přihlášení do VPN. Po úniku hashů z fóra útočník spustí „password spraying“ nebo cracking slabého hash algoritmu a během hodin zkouší stejné heslo proti firemnímu portálu. S MFA na VPN útok končí na druhém kroku — bez MFA často končí v doméně.

Firemní politika

Smysluplné je vyžadovat MFA pro všechny vzdálené přihlášení a pro role s přístupem k datům zákazníků. Periodická výzva k změně hesla bez důvodu často vede k přidávání „1“ na konec — lepší je reakce na reálný incident, monitoring úniků (haveibeenpwned pro doménu) a zákaz sdílených účtů tam, kde to jde nahradit servisními účty.

Biometrie na telefonu je pohodlí; stále jde o „něco, co máte“, ne o náhradu za záložní kódy v trezoru a proces obnovy účtu, když ztratíte zařízení.

Když někdo žádá o „kód z SMS“

Žádná banka ani služba vás nenutí přeposlat jednorázový kód někomu po telefonu nebo chatu. Typický podvod: útočník právě spustil obnovu hesla k vašemu účtu a potřebuje kód, který vám přišel — nebo se vydává za příbuzného v nouzi. Pravidlo je jednoduché: kód z SMS nebo aplikace nikomu nepředáváte. Více v článcích podvody za příbuzné a smishing.