דואר אלקטרוני לעסקים

שחזור מאובטח של חשבון אימייל עסקי

מאת Alexey Bulygin
תוכנית מאובטחת לשחזור חשבון אימייל עסקי

נוהל שחזור לחשבון אימייל עסקי חייב לעבוד ביום שבו הטלפון של המפעיל אובד או נהרס. רוב המפעילים מגדירים שחזור פעם אחת בהרשמה ואינם בודקים אותו; ניסיון השחזור האמיתי הראשון מתרחש בזמן תקרית, הרגע הגרוע ביותר לגלות שהנוהל אינו עובד. הרשימה הבאה יוצרת תהליך שעומד בתרחיש של טלפון אבוד.

רוב המדריכים מכסים את היסודות, כמו כתובת שחזור ורישום קודי גיבוי, אך מדלגים על המשמעת התפעולית שגורמת לנוהל לעבוד. הגדרות שחזור נשחקות בשקט: קודים אובדים, כתובות משתנות ומפתח חומרה מתאפס. תרגול שנתי מגלה את השחיקה לפני משבר.

המדריך עובר על נוהל השחזור ברשימה ממוספרת. למסגרת אבטחה רחבה יותר, ראו אבטחת חשבון אימייל עסקי.

מה פירוש שחזור חשבון אימייל עסקי

שחזור פירושו להחזיר גישה לתיבת המנהל כאשר נתיב ההתחברות הראשי אינו זמין. הנתיב נכשל בדרך כלל בגלל טלפון אבוד ללא קודי 2FA, סיסמה שנשכחה, חשבון שנפרץ או מפתח חומרה שאבד. לכל כשל נדרש מסלול אחר, ונוהל מלא מכסה את כל הארבעה.

מפעילים רבים מגדירים שחזור חלקי שעובד לכשל אחד ונכשל באחרים. כתובת שחזור מטפלת בסיסמה שנשכחה, אך לא בחשבון שננעל ב-2FA. קודי גיבוי של 2FA מטפלים באובדן הטלפון, לא בפריצת הסיסמה. חמשת הצעדים מכסים את ארבעת המצבים באמצעות מנגנונים חופפים.

נוהל השחזור בחמישה צעדים

חמישה צעדים מכסים כמעט כל תרחיש שחזור שמנהל יפגוש. הרשימה מציינת כל צעד ואת הסיכון שמולו הוא מגן. ההגדרה המשולבת אורכת כ-90 דקות בהרשמה, ובנוסף נדרש תרגול שנתי.

  1. אימייל שחזור אצל מארח אחר. מגן מפני השבתת ספק יחיד וכשל באותו דומיין.
  2. קודי גיבוי במנהל סיסמאות. מגנים כשאין גישה לקודי TOTP בגלל טלפון אבוד.
  3. מפתח חומרה חלופי במקום בטוח. מגן מאובדן המפתח הראשי או נזק.
  4. איש קשר מהימן. מגן במקרה שהמפעיל אינו מסוגל לפעול בגלל מחלה או נסיעה בלי מכשירים.
  5. תרגול שחזור שנתי. מגלה שחיקה בהגדרה לפני תקרית אמיתית.

כל צעד עצמאי מהאחרים. דילוג על צעד יוצר סיכון לא מאוזן עבור מצב כשל מסוים. השילוב הוא שהופך את השחזור לאמין בתרחישים אמיתיים.

צעד 1: אימייל שחזור אצל מארח אחר

הצעד הראשון הוא כתובת שחזור אצל מארח שונה ממארח התיבה הראשית. המארח משתמש בה בתהליכי "שכחתי סיסמה" ובשחזור דומה. אם הכתובת נמצאת אצל המארח שממנו ננעלתם, מעגל השחזור אינו עובד.

בחרו תיבה בתשלום אצל מארח אחר. הפעילו 2FA במפתח חומרה גם בחשבון השחזור, כדי שתוקף לא יתקדם ממנו לחשבון הראשי. הימנעו מ-Gmail או Outlook.com אישיים: תיבות צרכניות חינמיות הן יעד נפוץ לדיג ולא תמיד נאכף בהן 2FA חזק.

צעד 2: קודי גיבוי במנהל סיסמאות

הצעד השני הוא שמירת קודי הגיבוי של 2FA במנהל סיסמאות. רוב מארחי התיבות מפיקים 8-10 קודים חד פעמיים בעת הפעלת 2FA; הם מחליפים את בקשת 2FA הרגילה כשהטלפון אינו זמין. שמרו אותם לצד רשומת החשבון.

המשמעת היא לשמור אותם מיד בעת הגדרת 2FA. קודים שהוצגו פעם אחת ולא נשמרו חסרי תועלת בתקרית. מפעילים רואים אותם בהגדרת 2FA, מתכוונים לשמור ושוכחים, ואז מגלים את הפער כשהטלפון אובד. השקעה של 2 דקות בהעתקה מונעת את דפוס הנעילה הגרוע ביותר.

צעד 3: מפתח חומרה חלופי בכספת

הצעד השלישי הוא רישום מפתח חומרה חלופי שנשמר במקום פיזי אחר מהמפתח הראשי. הראשי נמצא במחזיק המפתחות של המפעיל והחלופי בכספת בבית או בתא בנק. שני המפתחות נרשמים בלוח האבטחה כך שכל אחד יכול לאמת.

המפתח החלופי מטפל באובדן, גניבה או הרס של הראשי. בלעדיו, המפעיל אינו יכול להזדהות אלא אם כתובת השחזור וקודי הגיבוי עובדים יחד, דבר שמגביר לחץ ביום קשה. מפתח חלופי במחיר $25 הוא ביטוח זול.

צעד 4: מינוי איש קשר מהימן

הצעד הרביעי הוא מינוי אדם מהימן שיכול להתחיל שחזור בשם המפעיל. בדרך כלל זהו מייסד שותף, שותף עסקי או בן משפחה עם סמכות מתועדת לפעול כאשר המפעיל אינו מסוגל. ייתכן שלמארח יש שדה רשמי וייתכן שלא; התיעוד חשוב בשני המקרים.

כתבו מסמך בן עמוד אחד בשם "אם אין לי גישה לאימייל", שמציין את האדם, את מיקום סיסמת השחזור והמפתח החלופי ומרשה להשתמש בשניהם. שמרו אותו במנהל הסיסמאות והגדירו את האדם כנמען חירום. מנהלי סיסמאות רבים מאפשרים לשחרר פרטים לאדם שנבחר לאחר תקופת המתנה.

צעד 5: תרגול שחזור שנתי

הצעד החמישי הוא תרגול שנתי שבודק את המסלולים בפועל. פעם בשנה, הדמו אובדן טלפון: צאו מהתיבה ונסו להיכנס בעזרת כתובת השחזור וקודי הגיבוי בלבד. אם הצלחתם, הנוהל עובד; אם לא, תקנו את הכשל.

התרגול מגלה שחיקה שקטה. כתובות משתנות, קודים נצרכים ולא מחודשים והקשר עם איש האמון משתנה. כל שינוי קטן, אך יחד הם יוצרים נוהל שלא עובד כשזקוקים לו. 30 דקות בשנה הן השקעה קטנה בעלת תמורה גדולה. ראו אימייל מאובטח לעסק למסגרת הרחבה.

ממה להימנע בהגדרת השחזור

שלושה דפוסים משבשים שחזור. הראשון הוא כתובת חינמית, יעד נפוץ לדיג. השני הוא שמירת קודי גיבוי בהערה בתוך התיבה שהם אמורים לשחזר; הקודים חסרי תועלת כשהם נעולים בחשבון.

השלישי הוא דילוג על התרגול. זו הדרך היחידה לזהות שחיקה לפני תקרית. מי שמדלג מגלה פערים בזמן נעילה אמיתית, כשהתיקון יקר ומלחיץ. חמשת הצעדים מונעים את שלושת הדפוסים. ראו ניהול אימייל של לקוחות לשחזור ברמת צוות.

הצעדים הבאים

הנוהל בן חמשת הצעדים מטפל בארבעה מצבי כשל במנגנונים חופפים: כתובת אצל מארח אחר, קודים במנהל סיסמאות, מפתח חלופי בכספת, איש קשר מהימן ותרגול שנתי. ההגדרה אורכת 90 דקות בהרשמה.

נסו את TrekMail Nano בחינם דרך trekmail.net/pricing, ללא כרטיס. לפי תיאור המוצר הנוכחי, הפלטפורמה תומכת ב-2FA במפתח חומרה, בסיסמאות לאפליקציות ובהגדרת כתובת שחזור בלוח האבטחה. בדקו את היכולות העדכניות והשוו אותן למארחים בחבילה. ראו חשבון אימייל עסקי למסגרת ניהול רחבה.

הערה תפעולית: התרגול השנתי הוא החלק שרוב המפעילים מדלגים עליו וזה שמחזיר את ההשקעה הרבה ביותר. ההגדרות נשחקות בשקט: קודים משמשים ואינם מחודשים, כתובות משתנות ומפתחות אובדים. רק התרגול חושף זאת לפני משבר.

קל יותר לתחזק נוהל כשהוא כתוב. מסמך בן עמוד אחד שמכסה את חמשת הצעדים, כתובת השחזור, מיקום מנהל הסיסמאות ושם איש הקשר הופך את התהליך מ"מה שאני זוכר" ל"מה שאפשר למסור לשותף במשבר". 15 דקות לכתיבה הן החלק הזול ביותר במסגרת.

בפעילות עם כמה אנשים, כל חבר צוות צריך נוהל משלו לפי אותם חמישה צעדים. המשמעת מתרחבת באמצעות אותו דגם לכל אדם; תפקיד המפעיל הוא לוודא שלכל חבר יש תיעוד, ולא לנהל כל שחזור אישי באופן מרכזי.

שתפו מאמר זה

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.