Рекомендації Держспецзв’язку: перехід на стійку до фішингу автентифікацію

Вівторок, 4 серпня 2026 14:18

Чому застарілі правила кібербезпеки насправді допомагають хакерам?

Більшість організацій досі вимагають від співробітників змінювати паролі кожні три місяці, а для особистих акаунтів ми часто продовжуємо використовувати звичайні одноразові коди в SMS. Проте сучасні стандарти безпеки (зокрема рекомендації NIST США) наголошують: ці методи застаріли та несуть нові загрози як для бізнесу, так і для приватних користувачів.

Зловмисники навчилися обходити SMS-захист через перехоплення сигналів або викрадення SIM-карт. Регулярна примусова зміна паролів призводить лише до того, що люди створюють прості передбачувані комбінації або записують їх у нотатках смартфона.

Держспецзв’язку рекомендує оновити безпекові підходи та впровадити БФА (багатофакторну автентифікацію), стійку до фішингу:

1. Відмовтеся від SMS на користь програмних генераторів (TOTP) або фізичних ключів як на роботі, так і для особистої пошти та месенджерів.

2. Впроваджуйте стандарти FIDO2, WebAuthn та Passkeys – використання апаратних ключів та локальної біометрії унеможливлює викрадення даних, навіть якщо користувач випадково перейшов на фішинговий сайт.

3️. Активуйте функцію Number Matching (зіставлення чисел) у мобільних автентифікаторах для захисту від атак типу MFA Fatigue (коли хакери закидають жертву сотнями push-запитів, сподіваючись на випадкове схвалення).

4️. Захистіть процес відновлення доступу – секретні запитання про дівоче прізвище матері чи першого улюбленця вже давно не є надійним захистом від соціальної інженерії.

Більше про те, як зробити захист організації та особистих даних стійким до сучасних викликів, – у матеріалі: https://cip.gov.ua/ua/news/bezpeka-cifrovoyi-identichnosti-derzhspeczv-yazku-rekomenduye-perekhid-na-stiiku-do-fishingu-bagatofaktornu-avtentifikaciyu

 

Джерело: Державна служба спеціального зв’язку та захисту інформації України

Усі новини