דואר אלקטרוני לעסקים

שחזור גישה לעמית לאחר נעילת אימות דו-שלבי בדואר

מאת Alexey Bulygin
מפתח מסתובב במנעול לצד מחזיק מפתחות שבור שהושלך

מישהו מחליף טלפון, מאפס אותו או פשוט מוחק את אפליקציית האימות בזמן סידור המכשיר. הסיסמה עדיין תקינה, אבל גורם האימות השני נעלם ולכן אי אפשר להיכנס לדואר. חסימת גישה לדואר בגלל אימות דו-שלבי היא אחת מפניות התמיכה הנפוצות ביותר בכל ארגון שמתייחס ברצינות לאבטחה, ואפשר לצפות שהיא תקרה.

בעמוד הזה נסביר כיצד פותרים את הבעיה, מדוע הפתרון חייב להיות מבוקר ולא אוטומטי ואילו הכנות קטנות הופכות משימה של שעות לעניין של שתי דקות.

למה זה קורה לעיתים קרובות כל כך

מגדירים אימות דו-שלבי פעם אחת, במכשיר אחד, ברגע שבו המשתמש רוצה להיכנס לדואר ואינו חושב על מה שיקרה אם המכשיר ייעלם.

המערכת מציעה קודי שחזור, אך בדרך כלל מתעלמים מהם כי באותו רגע הם נראים כמו מטלה נוספת. לאחר מכן מחליפים טלפון בערך אחת לשלוש שנים, ואם אפליקציית האימות לא גובתה או הועברה באופן יזום, פרטי האימות אינם עוברים למכשיר החדש. לכן נעילה בגלל אימות דו-שלבי אינה מעידה שמישהו טעה, אלא היא תוצאה צפויה של מחזור החיים של מכשירים.

כדאי לזכור זאת כשהבעיה מתרחשת, כי מי שננעל מחוץ לחשבון מרגיש בדרך כלל שעשה מעשה טיפשי, אף שלא עשה דבר כזה.

שתי דרכים לחזור לחשבון

יש בדיוק שתי דרכים, ורק את הראשונה המשתמש יכול לבצע בעצמו.

קוד שחזור. הקודים מונפקים בזמן הגדרת האימות הדו-שלבי והם מאפשרים שחזור בשירות עצמי. המשתמש נכנס עם הסיסמה ומזין קוד שחזור במקום קוד מהאפליקציה. לאחר מכן אפשר להסיר את גורם האימות השני הישן ולרשום מכשיר חדש בהגדרות הדואר. מנהל מערכת אינו מעורב בשום שלב.

פנייה אלינו. אם גם קודי השחזור אבדו, צוות התמיכה שלנו צריך להסיר את גורם האימות השני. הפעולה אינה זמינה בלוח הבקרה ונמסרה בכוונה לצוות התמיכה בלבד. בעל חשבון שיכול להסיר בחשאי אימות דו-שלבי מכל תיבת דואר יהיה מטרה מועילה יותר לתוקף מתיבת הדואר עצמה.

חשוב להבהיר מה לוח הבקרה של הלקוח מאפשר ומה אינו מאפשר, כי נדמה שאמור להיות בו פתרון. בעמוד האבטחה של תיבת הדואר אפשר לראות אם אימות דו-שלבי פעיל ומתי הוא אושר, ואפשר לשנות את סיסמת התיבה. אי אפשר להסיר משם את גורם האימות השני. שינוי הסיסמה אינו פותר נעילה בגלל אימות דו-שלבי, משום שהסיסמה מעולם לא הייתה הגורם שמנע את הכניסה.

בכל דרך שבה גורם האימות הוסר, על המשתמש להגדיר אותו מחדש מיד ולא "אחר כך". תיבת דואר שזה עתה נפתחה מחדש לאחר נעילת אימות דו-שלבי וכעת מוגנת בסיסמה בלבד היא בדיוק התיבה שלא כדאי להשאיר במצב כזה.

ודאו עם מי אתם מדברים

לפני שמעבירים לתמיכה בקשה לטיפול בנעילת אימות דו-שלבי בשם אדם אחר, יש לוודא שהבקשה אמיתית. זה השלב שאנשים נוטים לדלג עליו, והוא החשוב ביותר.

מנקודת מבטו של תוקף, שכנוע עמית לבקש הסרה של גורם האימות השני מחשבון של אדם אחר הוא אחד ההישגים השימושיים ביותר. הבקשה מגיעה בדואר או בצ'אט, נשמעת שגרתית ומועברת הלאה משום שהפונה נשמע כאילו הוא יודע על מה הוא מדבר.

לכן יש לאמת את הבקשה בערוץ נפרד. אם היא הגיעה בדואר, התקשרו לאדם בטלפון. אם היא הגיעה בצ'אט, שאלו משהו שמתחזה לא יוכל לדעת או אשרו את הבקשה פנים אל פנים. הבדיקה אורכת דקה. העובדה שהפעולה הסופית מתבצעת בידי התמיכה היא שכבת הגנה שנייה, ולא סיבה לדלג על הראשונה.

נדרשת זהירות מיוחדת כשהבקשה דחופה, מתנצלת ומעט מבולבלת. כך נראית נעילה אמיתית בגלל אימות דו-שלבי, וכך בדיוק מביימים ניסיון הנדסה חברתית, מפני שתחושת דחיפות גורמת לאנשים לוותר על אימות.

הכנות שהופכות את הטיפול לפשוט

שלושה דברים קטנים הופכים את המקרה מאירוע למשימה קצרה.

הפכו את שמירת קודי השחזור לחלק מתהליך ההגדרה. לא תוספת אופציונלית לאחר מכן, אלא חלק מאותה הדרכה ובצירוף מקום מוגדר לשמירתם. מנהל סיסמאות הוא המקום המתבקש, וגם הדפסת הקודים היא חלופה סבירה לחלוטין.

עודדו רישום של מכשיר שני כשזה מתאים. טאבלט או טלפון נוסף הופכים אובדן של מכשיר לאי נוחות במקום לנעילה מחוץ לחשבון.

תעדו את מסלול ההסלמה. כשמתרחשת נעילה בגלל אימות דו-שלבי, המשתמש צריך לדעת למי לפנות, ואותו אדם צריך לדעת שהטיפול עובר דרך התמיכה ולא דרך לוח הבקרה. גילוי המסלול באמצע האירוע מבזבז שעות.

הצעדים האלה אינם מונעים נעילות, וגם אינם אמורים לעשות זאת. הם מוזילים ומקצרים את הטיפול. קודי שחזור הם הדבר היחיד שהופך פנייה לתמיכה לפתרון עצמי של שתי דקות, ולכן ראוי להתעקש עליהם יותר מכפי שנהוג.

שני מקרים שרק נראים כמו נעילה

שני מצבים נראים זהים למשתמש, אך דורשים תגובות שונות לחלוטין.

הקודים נדחים אף שהאפליקציה עדיין פועלת. בדרך כלל הסיבה היא סטייה בשעון. קודים מבוססי זמן לפי RFC 6238 תלויים בכך ששעון המכשיר יהיה מדויק בקירוב. טלפון ששעונו סוטה ביותר מדקה מפיק קודים שנדחים. הפעלת סנכרון זמן אוטומטי פותרת את הבעיה ואין צורך באיפוס.

החשבון הלא נכון. אנשים בעלי כמה כתובות מגדירים לפעמים אימות לחשבון אחד ומנסים להיכנס לחשבון אחר, או בוחרים רשומה שגויה באפליקציית האימות. כדאי לבדוק זאת לפני שמאפסים דבר.

יש גם מקרים שבהם המשתמש מנסה להיכנס במקום הלא נכון לגמרי. משתמשי תיבות דואר נכנסים דרך מסך הכניסה לדואר ולא דרך לוח הבקרה של החשבון. סיסמה שעובדת באחד מהם לא תעבוד באחר, ולכן הדבר נראה כמו תקלה מסתורית במקום טעות ברורה.

האם בכלל כדאי לחייב אימות דו-שלבי

אם נעילות הן המחיר, הוגן לשאול אם התועלת מצדיקה אותו.

בכל תיבת דואר שמקבלת הודעות לאיפוס סיסמאות בשירותים אחרים, כלומר כמעט בכולן, התשובה היא כן באופן חד-משמעי. חשבון הדואר הוא נתיב השחזור של כל שאר החשבונות, ולכן הוא החשבון שהכי חשוב להגן עליו. נעילת אימות דו-שלבי שנפתרת בקוד שחזור היא מחיר קטן לעומת השתלטות על תיבת הדואר.

המצב אכן מסורבל בכתובות תפעוליות משותפות שכמה אנשים משתמשים בהן. הפתרון הטוב אינו לוותר על גורם האימות השני, אלא לא להשתמש כלל בפרטי כניסה משותפים. במקום זאת השתמשו בתיבת דואר משותפת שאליה משייכים כל משתמש בנפרד, כך שכל אדם מזדהה בשמו.

אותו עיקרון עומד בבסיס תהליך ההגדרה כולו: פרטי הגישה צריכים להיות שייכים לאדם מסוים. זו הסיבה שהזמנות מאפשרות למשתמשים להגדיר אותם בעצמם ושמנהלי מערכת לעולם אינם צריכים לדעת אותם, כפי שמוסבר במדריך הגדרת תיבות דואר בלי לשתף סיסמאות.

שתפו מאמר זה

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.