הבלוג של JetServer
מגוון מאמרים, חדשות ומדריכים מעולם האחסון אתרים.
המאמרים מדברים על עולם השרתים, בניית אתרים, מחשוב ענן, וורדפרס ועוד.
השותפים שלנו
שאלות נפוצות של Jetserver – כל מה שצריך לדעת
אימות דו-שלבי, או 2FA (ר"ת Two-Factor Authentication), הוא שיטת אימות משתמש שמוסיפה שלב נוסף לתהליך האימות בנוסף לסיסמה – כלומר, כדי להיכנס לחשבון המשתמש שלו ולהשתמש בו, המשתמש צריך לבצע פעולת אימות נוספת מלבד הקלדת הסיסמה, באמצעות גורם אשר נמצא בשליטתו ובאחזקתו בלבד.
אימות דו-שלבי מספק שכבת הגנה נוספת לכל חשבון משתמש, במקרה שסיסמת הכניסה לחשבון מתגלית או נעקפת. שלב האימות הנוסף עוזר למשתמשים להגן על הנתונים והמידע החשובים שלהם, ומסיר את התלות בסיסמה כאמצעי הגנה יחיד.
באופן בסיסי, אין שום בעיה עם סיסמאות, במיוחד לא עם סיסמאות מורכבות וארוכות שקשה לנחש או לגלות באמצעות התקפות כוח-גס (Brute Force). עם זאת, סיסמה, מורכבת ככל שתהיה, אינה מספיקה כדי למנוע גישה בלתי מורשית לחשבונות שלנו, מפני ש:
• המון אנשים משתמשים בסיסמה אחת לרוב/כל החשבונות שלהם – כך שאם סיסמה אחת נחשפת, כל החשבונות, כולל החשובים ביותר, נמצאים בסכנה.
• חלקן פשוטות מדי – לא כולם משקיעים את הזמן הנחוץ ביצירת סיסמה מורכבת, בין אם בשל שאננות ובין אם בגלל שהם לא רוצים לשכוח אותה. לכן, סיסמאות קלות לניחוש ולפיענוח נפוצות מאוד.
• לפעמים רושמים אותן במקומות חשופים או גלויים לעין – כמו פתקים על שולחן העבודה, באפליקציית פתקים בסמארטפון לא נעול, וכדומה.
• התקפות סייבר רבות מתמקדות בחשיפת סיסמאות או בפענוח הצפנת סיסמאות – וככל שהטכנולוגיה מתקדמת, כך ההתקפות הופכות למחוכמות יותר.
אימות רב-שלבי (MFA): מתאר אימות במספר שלבים (שניים או יותר), אשר אינם בהכרח קשורים לסיסמה – למשל, הזנת מפתח גישה (Passkey), מענה על שאלת אבטחה, והזנת פרט מזהה כלשהו.
אימות דו-שלבי (2FA): הנו "נגזרת" של אימות רב-שלבי, ומתייחס לאימות בשני שלבים בלבד, או, ליתר דיוק, לשלב נוסף של אימות לאחר הזנת סיסמה, כשכבת אבטחה נוספת.
הודעה או שיחה למספר הטלפון של המשתמש – ההודעה תכלול סיסמה חד-פעמית (OTP, או One Time Password), אותה יש להקליד בשדה המתאים באתר של ספק השירות; לחלופין, הסיסמה החד-פעמית עשויה להיות מוקראת בשיחת טלפון על ידי בוט.
הודעת דוא"ל – שמכילה סיסמה חד-פעמית (OTP) לשם גישה לחשבון, או קישור קסם (Magic Link) שהקלקה עליו מעניקה גישה לחשבון.
אישור דרך אפליקציה – רלוונטי בעיקר לשירותים אשר משלבים יכולת מתן שירות דרך אפליקציה ודרך אתר אינטרנט. ביצוע פעולה באתר האינטרנט יצריך אישור דרך האפליקציה, באמצעות קוד או באמצעות פעולה אחרת.
התראות דחיפה (Push Notifications) – השירות שולח התראה (לרוב לאפליקציה כלשהי, כתלות בשירות) עם כפתורי אישור וסירוב, כאשר לחיצה על "אישור" מקנה גישה לשירות.
יישומוני אימות – יישומוני אימות כמו Microsoft Authenticator ו-Authy יוצרים קשר עם השרת של ספק השירות, ומקבלים ממנו מפתח קריפטוגרפי וקוד QR או מפתח הצפנה סודי. באמצעות המפתח, הם יצרים קוד בן 6 או 8 ספרות, שנקרא TOTP – סיסמה חד-פעמית זמנית (Time-based One Time Password), אשר באמצעותו המשתמש מאמת את זהותו.
אימות ביומטרי – המשתמש סורק מאפיין ביומטרי כלשהו, כמו טביעת אצבע או פנים.
מפתחות הצפנה פיזיים – כמו מפתחות שנכנסים ליציאות ה-USB של המכשיר של המשתמש, או משתמשים ב-NFC וכדומה.
אבטחה נוספת – דרך נוספת לאימות המשתמש, אשר אינה תלויה בסיסמה, מספקת שכבת הגנה נוספת לחשבונות משתמשים, ומקנה הגנה נגד התחזויות, הונאות, פריצות וגניבות במישור הסייבר.
פשטות – השימוש באימות דו-שלבי – כלומר, ביצוע שלב האימות השני, לאחר הזנת הסיסמה – הוא במרבית המקרים מהיר ופשוט, וכולל בעיקר קבלה של קוד בדרך כלשהי, והזנתו באתר/אפליקציה של ספק השירות.
מגוון – יש הרבה דרכים לביצוע אימות דו-שלבי. המגוון הרחב שקיים מאפשר לספקי שירות וללקוחות לבחור בדרך המועדפת עליהם, בהתאם לצרכיהם השונים.
מחיר – ברוב המוחלט של המקרים, אימות דו-שלבי אינו עולה למשתמש דבר. נוסף על כך, מערכות האימות, מצידו של ספק השירות, אינן יקרות – דבר אשר אמור להשתקף במחיר השירות באופן כולל.
ניהול גישה משופר – מערכות אימות דו-שלבי כוללות יכולות משופרות לניטור וניהול הגישה למערכות של ספק השירות. כך, ספק השירות יכול לנהל את גישת המשתמשים לשירותיו בקלות, ולחסום גישה של גורמים בלתי מורשים.
זמן – ביצוע שלב האימות הנוסף לסיסמה מצריך יותר זמן מאשר הקלדת הסיסמה בלבד – לעיתים אף מספר דקות.
תלות בגורמים נוספים – לא מעט גורמים מעורבים באימות דו-שלבי, ואם אחד מהם לא מתפקד או אינו בנמצא, בלתי אפשרי להיות מאומת במערכת ללא אמצעי משני.
מצריך אבטחה נוספת – כדי לשמור על הבטיחות של האימות הדו-שלבי, יש לאבטח את כל הגורמים הקשורים לאימות – דבר שהוא אמנם הכרחי גם ללא האימות הדו-שלבי, אך עדיין מצריך עבודה והשקעה נוספת מצידו של המשתמש.
לא, אימות דו-שלבי אינו חסין מפני התקפות, וניתן לעקוף אותו הן באמצעים טכנולוגיים והן באמצעים אנושיים. ללא שימת לב ואבטחה נאותה על האמצעים שמאפשרים את האימות, גורמים זדוניים יכולים להשתמש גם באימות דו-שלבי על מנת להתחזות למשתמש ולחדור לחשבונו.
• החלפת סים (SIM Swapping) – התוקפים מעתיקים את כרטיס ה-SIM של הקורבן לכרטיס SIM אחר, או גונבים אותו מתוך המכשיר הסלולרי שלו, ומשתמשים במספר כדי לקבל את קודי האימות שנשלחים אליו.
• דיוג (פישינג – Phishing) – שכנוע של המשתמש לתת לתוקפים את קוד האימות באמצעות התחזות לגורם כלשהו – לדוגמה, הצבת עמוד אינטרנט דומה לעמוד בו על המשתמש להזין את קוד האימות.
• כוח-גס (Brute Force) – ניסיונות רבים ומהירים להזין צירופים שונים של קוד, עד ההזנה של הקוד הנכון.
• התקפות אדם באמצע (MITM) - ניתן “ליירט” את תקשורת הנתונים בין המשתמש לשרת או לשירות אשר שולח לו את קוד האימות, ואפילו את התקשורת בינו לבין חברת התקשורת שאחראית למשלוח ה-SMS.
• אימות פרטים בלתי מספיק – כאשר ספק השירות אינו מאמת כי פרטי האימות הדו-שלבי (מספר טלפון, כתובת דוא"ל וכו’) שהוזנו אכן שייכים למשתמש.
• חטיפת חיבור (Session Hijacking) – כאשר המשתמש לא מתנתק מחשבונו לאחר השימוש, או כאשר ספק השירות לא מיישם מערכת אוטומטית לניתוק לאחר זמן מסוים ללא פעילות, התוקפים יכולים לגנוב את קובץ העוגיה (cookie) או את "אסימוני" האימות (tokens) ולהשתמש בהם כדי להתחזות למשתמש; או להשתמש במכשירו של המשתמש כדי לבצע פעולות בחשבון.
כדי ליהנות משכבת האבטחה הנוספת ומהפשטות של אימות דו-שלבי, תוכלו לנקוט בצעדים הבאים:
• שימו אימות באמצעות SMS בתחתית העדיפויות שלכם. הודעות SMS ומכשירים סלולריים נמצאים ברמת פגיעות גבוהה, בשל האפשרות ל"יירוט" הודעות SMS ובגלל שמכשירים סלולריים ניתנים לגניבה בקלות. במידת האפשר, בחרו בדרך אימות שאינה תלויה בהם (כמו דוא"ל או יישומוני אימות).
• נעלו את כל המכשירים בהם אתם משתמשים כדי לאמת את זהותכם. אתם יכולים לנעול אותם באמצעות סיסמת גישה, קוד מספרי, או בכל אפשרות אחרת שנוחה לכם (אנחנו ממליצים על סיסמה מורכבת). נעילה תעכב גנבים ותוקפים מהשגת המידע שהם צריכים, ולרוב אפילו תעצור אותם לחלוטין. תוכלו לנעול יישומוני אימות ויישומוני דוא"ל באמצעות אפליקציות ייעודיות, כמו AppLock.
• התנתקו מחשבונות משתמש בסיום. כך תוכלו למנוע מתוקפים "לחטוף" את החיבור שלכם, או להשתמש בחשבונות שלכם כשאתם לא שמים לב.
• שימו לב לסביבה שלכם. במיוחד כאשר אתם משתמשים באימות באמצעים גרפיים שניתן לצלם, כמו קודי QR. לחשבונות חשובים שמשתמשים בקודי QR לאימות, מומלץ לוודא עם ספק השירות שהקוד תקף לשימוש אחד בלבד, ולזמן מוגבל.
• אבטחו את הקו הסלולרי שלכם. בקשו מהמפעילה הסלולרית שלכם להגדיר סיסמת לקוח ודרישת זיהוי לפעולות שקשורות למספר ולכרטיס הסים שלכם, כמו ניוד או כרטיס סים חדש. בקשו חסימת ניוד יזום, כך שבקשות ניוד יצריכו הגעה לסניף של המפעילה עם תעודת זיהוי.
בהחלט כן. אבטחת המידע והחשבונות שלכם נמצאת בראש מעייננו, וכחלק מהאמצעים המתקדמים בהם אנו משתמשים על מנת להגן על הנכסים הדיגיטליים שלכם, אנחנו כוללים את האפשרות להשתמש בזיהוי דו-שלבי כדי להיכנס לחשבונות המשתמש שלכם אצלנו – הן באיזור הלקוחות, שם אתם רשאים לבחור האם להגדיר אימות דו-שלבי, או להיכנס באמצעות סיסמה בלבד; והן במערכת הענן שלנו, שם אימות דו-שלבי הנו חובה.
תהליך הגדרת האימות הדו-שלבי באיזור הלקוחות הוא פשוט מאוד, ואורך כמה דקות בלבד. תוכלו להפעיל את האימות הדו-שלבי דרך הגדרות החשבון שלכם, בהקלקה על שם המשתמש שלכם בפינה השמאלית העליונה של העמוד, הקלקה על פרטי החשבון שלכם, וגלילה לתחתית העמוד.
כמו כן, תוכלו להיעזר במדריך מפורט שנמצא באתר שלנו.