מה זה אימות דו-שלבי, ולמה הוא חשוב?
אימות דו-שלבי הוא כניסה למערכת בשני צעדים: קודם סיסמה, ואחר כך קוד חד-פעמי שנשלח לטלפון או למייל, או מופק באפליקציה. גם אם מישהו השיג את הסיסמה, בלי הצעד השני הוא לא נכנס.
הרעיון: שני מפתחות במקום אחד
כמעט כל כניסה למערכת מבוססת על סיסמה. הבעיה היא שסיסמה היא משהו שיודעים, וכל מה שיודעים אפשר גם לגלות: מישהו ראה אותה מעבר לכתף, היא נכתבה על פתק, או שהיא שימשה גם באתר אחר שהמידע שלו דלף.
אימות דו-שלבי מוסיף צעד שני, מסוג אחר: משהו שיש לכם, בדרך כלל הטלפון הנייד או תיבת המייל. אחרי שמקלידים סיסמה, המערכת שולחת קוד קצר, ורק מי שמחזיק בטלפון יכול להקליד אותו.
הדימוי הקרוב הוא כספת בבנק שנפתחת רק בשני מפתחות. מי שגנב מפתח אחד עדיין עומד מול דלת סגורה.
חשוב להדגיש: אימות דו-שלבי לא בא במקום סיסמה טובה, אלא בנוסף לה. סיסמה חלשה עם צעד שני עדיין עדיפה על סיסמה חלשה לבד, אבל השילוב הנכון הוא סיסמה אישית וחזקה, ועוד קוד.
שלושת סוגי ההוכחה
בעולם האבטחה מדברים על שלושה סוגים של הוכחה שאתם אתם:
- משהו שאתם יודעים — סיסמה, קוד סודי, תשובה לשאלה.
- משהו שיש לכם — טלפון נייד, כרטיס, מפתח אבטחה פיזי.
- משהו שאתם — טביעת אצבע, זיהוי פנים.
אימות דו-שלבי אמיתי משלב שני סוגים שונים. סיסמה ועוד שאלת אבטחה הם שני דברים שיודעים, ולכן זה לא באמת דו-שלבי. סיסמה ועוד קוד לטלפון הם שני סוגים שונים, וזה כבר כן.
כשמשלבים יותר משני צעדים מדברים על אימות רב-שלבי (MFA), אבל ברוב המערכות הרגילות שני צעדים מספיקים.
בפועל, ברוב המערכות שתפגשו הצעד השני יהיה "משהו שיש לכם" — קוד שמגיע לטלפון או למייל. זיהוי ביומטרי נפוץ יותר בטלפונים ובמחשבים עצמם, פחות באתרים ובמערכות ניהול.
למה זה כל כך עוזר
רוב הפריצות לחשבונות לא נעשות בדרכים מתוחכמות. הן נעשות עם סיסמאות שדלפו, או עם הודעות מייל מתחזות שמבקשות "לאשר את הפרטים". מי שהקליד סיסמה בדף מזויף מסר אותה, בלי לדעת.
אימות דו-שלבי עוצר את רוב המקרים האלה. גם עם הסיסמה ביד, מי שמנסה להיכנס צריך גם את הקוד שנשלח לטלפון שלכם, ואין לו אותו. בנוסף, כשמגיע אליכם קוד שלא ביקשתם, זה סימן אזהרה: מישהו מנסה להיכנס עם הסיסמה שלכם, והגיע הזמן להחליף אותה.
יש גם יתרון שקט: ידיעה שהחשבון מוגן בשני צעדים מורידה לחץ. כשמגיע מייל חשוד או כשסיסמה נחשפה בטעות, יש זמן לטפל בזה בצורה מסודרת, במקום לרוץ ולהחליף הכל בבהלה. הצעד השני קונה לכם את הזמן הזה.
איפה כבר נתקלתם בזה
גם מי שלא שמע את המונח מכיר את אימות דו-שלבי מהיומיום. כשנכנסים לאתר הבנק ומקבלים הודעה עם קוד, כשקופת החולים שולחת קוד לפני שמציגה תוצאות בדיקה, או כשמשנים פרטים באתר של חברת החשמל — כל אלה הם אימות דו-שלבי.
הסיבה שהגופים האלה עברו אליו היא פשוטה: הם ראו שסיסמאות לבד לא מחזיקות. מספר הפריצות עם סיסמאות גנובות גדל כל שנה, והצעד השני התברר כאחת ההגנות הפשוטות והיעילות ביותר.
מכאן גם ההיגיון להחיל את אותו עיקרון על מערכות ניהול של הארגון, כמו לוח הבקרה של המרכזייה, שבו השינויים משפיעים על כל העובדים ועל כל המתקשרים.
הדרכים לקבל את הקוד
יש כמה דרכים נפוצות לצעד השני, ולכל אחת יתרונות וחסרונות:
| שיטה | איך זה עובד | יתרון | חיסרון |
|---|---|---|---|
| SMS | קוד נשלח בהודעה לנייד | עובד גם בנייד כשר, בלי אפליקציה | תלוי בקליטה; פחות חזק משיטות אחרות |
| מייל | קוד נשלח לתיבת הדואר | לא דורש נייד | חזק רק כמו האבטחה של תיבת המייל |
| שיחה קולית | מערכת מתקשרת ומקריאה קוד | עובד גם בטלפון קווי | פחות נוח, לוקח זמן |
| אפליקציית אימות | אפליקציה בנייד מפיקה קוד חדש כל חצי דקה | חזקה, עובדת בלי קליטה | דורשת סמארטפון |
| מפתח אבטחה | התקן קטן שמחברים למחשב | החזקה מכולן | עוד פריט לשמור ולא לאבד |
לקהל שמשתמש בטלפונים כשרים, SMS ומייל הן לרוב האפשרויות המעשיות. הן לא החזקות ביותר, אבל הן עדיין הרבה יותר טובות מסיסמה לבד.
מה שחשוב לזכור בבחירה: השיטה הטובה ביותר היא זו שהעובדים באמת ישתמשו בה. שיטה חזקה מאוד שכולם מחפשים דרך לעקוף אותה מגינה פחות משיטה פשוטה שכולם עובדים איתה בלי תלונות. לכן במקומות רבים מתחילים ב-SMS או במייל, ומציעים שיטות חזקות יותר למנהלים.
הקוד החד-פעמי
הקוד שמגיע בצעד השני נקרא לפעמים OTP (One-Time Password), "סיסמה לפעם אחת". הוא קצר, בדרך כלל ארבע עד שמונה ספרות, תקף לזמן קצר — דקות ספורות — ואחרי שמשתמשים בו פעם אחת הוא לא עובד יותר.
שני הכללים החשובים לגבי הקוד הזה: לא מוסרים אותו לאף אחד, גם לא למי שמציג את עצמו בטלפון כתמיכה טכנית; ומקלידים אותו רק במסך שאתם פתחתם, אחרי שאתם הקלדתם סיסמה. ארגון אמין לעולם לא יבקש מכם להקריא לו קוד שקיבלתם.
מכשיר מהימן: לא כל פעם מחדש
החשש הנפוץ הוא שאימות דו-שלבי יהפוך כל כניסה לטרחה. במערכות רבות יש לזה פתרון: מכשיר מהימן. אחרי שנכנסתם פעם אחת עם קוד ממחשב מסוים, אפשר לסמן שהמחשב הזה מוכר, ובפעמים הבאות ממנו לא יבקשו קוד, או יבקשו רק אחרי תקופה.
כך, מי שעובד כל יום מאותו מחשב במשרד כמעט לא מרגיש את הצעד השני. אבל מי שמנסה להיכנס ממחשב אחר, במקום אחר, נתקל בו מיד. וזו בדיוק הנקודה: ההגנה מופעלת דווקא כשמשהו חריג.
כמובן, לא מסמנים כמהימן מחשב ציבורי, מחשב של חבר, או מחשב שכמה אנשים משתמשים בו.
מה קורה כשהטלפון אבד
זו השאלה הראשונה שכולם שואלים, ובצדק. אם הקוד מגיע רק לטלפון אחד, ואותו טלפון אבד או הוחלף, איך נכנסים?
מערכות שונות פותרות את זה בדרכים שונות: שיטה שנייה כגיבוי (למשל גם מייל וגם SMS), קודי גיבוי שמדפיסים ושומרים במקום בטוח מראש, או מנהל מערכת שיכול לאפס את האימות למשתמש אחרי בדיקה.
ההמלצה הכללית: ביום שמפעילים אימות דו-שלבי, דואגים גם לדרך גיבוי. וכשמחליפים מספר נייד, מעדכנים את המערכות לפני שמעבירים את הכרטיס הישן הלאה.
למה זה חשוב במיוחד במרכזייה
לוח הבקרה של מרכזייה הוא לא עוד חשבון. מי שנכנס אליו יכול לשנות לאן הולכות השיחות של הארגון, לשמוע הקלטות, ולפעמים גם להגדיר שיחות יוצאות ליעדים יקרים. זה בדיוק סוג הנזק שמתואר בכתבה על הונאות טלפוניה.
לכן, במקומות שבהם הוא קיים, אימות דו-שלבי מומלץ במיוחד למשתמשים בעלי הרשאות ניהול. לצדו כדאי להשתמש גם בשכבות נוספות: הרשאה מינימלית, סיסמאות אישיות, והגבלה לפי כתובת IP.
מיתוסים נפוצים
- "אצלנו אין מה לגנוב" — כל ארגון עם קו טלפון הוא מטרה, כי אפשר להשתמש בו לשיחות על חשבונו. לא צריך להיות בנק כדי שזה יקרה.
- "יש לי סיסמה חזקה, אז אני לא צריך" — סיסמה חזקה לא עוזרת אם הקלדתם אותה בדף מזויף, או אם האתר שבו השתמשתם בה דלף.
- "זה מסובך מדי לעובדים" — אחרי השבוע הראשון, רוב העובדים כבר לא שמים לב, במיוחד עם מכשיר מהימן.
- "עם אימות דו-שלבי אי אפשר לפרוץ" — זה מקשה מאוד, אבל לא הופך לבלתי אפשרי. עדיין צריך זהירות, במיוחד עם בקשות למסור קוד.
דוגמה מהשטח
עמותת חסד קטנה קיבלה בוקר אחד מייל שנראה כאילו נשלח מהבנק, עם קישור "לאימות החשבון". מנהלת החשבונות לחצה והקלידה את הסיסמה. כמה דקות אחר כך הגיעה לנייד שלה הודעה עם קוד כניסה, שהיא לא ביקשה.
כאן הצעד השני עשה את שלו. מי שגנב את הסיסמה לא יכול היה להיכנס בלי הקוד, וההודעה הלא צפויה הדליקה אצלה נורה אדומה. היא התקשרה לבנק, החליפה סיסמה, והעניין נגמר בלי נזק.
בלי אימות דו-שלבי, הסיסמה לבדה הייתה מספיקה. ההבדל בין שני התרחישים הוא הודעת SMS אחת.
איך מתכוננים
גם לפני שמערכת מסוימת מציעה אימות דו-שלבי, אפשר להתכונן:
- לוודא שלכל משתמש יש מייל ונייד מעודכנים — אלה הערוצים שדרכם יגיעו הקודים.
- לעבור למשתמשים אישיים — אימות דו-שלבי לא עובד טוב עם סיסמה משותפת, כי הקוד מגיע לאדם אחד בלבד.
- להפעיל במקומות אחרים — בתיבת המייל של הארגון, למשל. אם המייל מוגן, גם קודים שנשלחים אליו מוגנים.
- להסביר לצוות — במיוחד את הכלל: לא מוסרים קוד לאף אחד.
איך זה עובד אצלנו בקשר
אצל קשר, אימות דו-שלבי בכניסה ללוח הבקרה נמצא בפיתוח, ועדיין לא זמין ללקוחות. לא נכתוב כאן מתי, ולא איך בדיוק הוא ייראה, עד שיהיה מוכן.
בינתיים, מה שכבר קיים בלוח הבקרה הוא מסך משתמשים והרשאות, שבו לכל אדם משתמש משלו עם ההרשאות שהוא צריך, והגבלת כניסה לפי כתובת IP, שמאפשרת לקבוע שמשתמש נכנס רק מכתובות שאישרתם.
שתי השכבות האלה, יחד עם סיסמה אישית וחזקה, נותנות כבר היום הגנה טובה. ואם יש לכם שאלה על אבטחת הכניסה, לכל שאלה עונה אצלנו אדם.
שאלות נפוצות
האם אימות דו-שלבי עובד עם טלפון כשר?
כשהקוד נשלח ב-SMS — כן, כי טלפונים כשרים מקבלים הודעות. אפליקציות אימות, לעומת זאת, דורשות סמארטפון.
מה עושים אם הקוד לא מגיע?
בודקים קליטה, מחכים דקה, ומבקשים קוד חדש. אם יש שיטת גיבוי, למשל מייל, משתמשים בה. ואם שום דבר לא עובד, פונים למנהל המערכת.
מישהו התקשר וביקש את הקוד שקיבלתי. מה לעשות?
לא למסור, לנתק, ולהחליף סיסמה. ארגון אמין לא יבקש לעולם קוד חד-פעמי שקיבלתם.
קיבלתי קוד שלא ביקשתי. זה מסוכן?
זה סימן שמישהו ניסה להיכנס עם הסיסמה שלכם. לא מקלידים את הקוד בשום מקום, ומחליפים סיסמה מיד.
האם צריך להקליד קוד בכל כניסה?
לא בהכרח. במערכות רבות אפשר לסמן מחשב קבוע כמהימן, ואז הקוד נדרש רק ממחשב חדש או אחרי תקופה.
מה ההבדל בין דו-שלבי לרב-שלבי?
דו-שלבי הוא שני צעדים, בדרך כלל סיסמה וקוד. רב-שלבי הוא שם כללי לשניים או יותר. בשימוש היומיומי מתכוונים לרוב לאותו דבר.
האם יש אימות דו-שלבי בלוח הבקרה של קשר?
עדיין לא. הוא בפיתוח. בינתיים יש משתמשים אישיים, הרשאות והגבלת כניסה לפי כתובת IP.
האם אימות דו-שלבי מאט את העבודה?
מעט מאוד. הקלדת קוד לוקחת כמה שניות, ועם מכשיר מהימן היא נדרשת רק לעתים רחוקות. זה מחיר קטן לעומת הנזק שחשבון פרוץ יכול לגרום.
מה עדיף, קוד ב-SMS או במייל?
שניהם טובים בהרבה מסיסמה לבד. SMS נוח למי שהנייד תמיד איתו. מייל מתאים למי שאין לו נייד זמין, בתנאי שתיבת המייל עצמה מוגנת היטב.
האם צריך אימות דו-שלבי גם לטלפון עצמו, לשלוחה?
לא באותה צורה. שלוחה מתחברת למרכזייה עם פרטי רישום שמוגדרים במכשיר, ולא עם קוד בכל שיחה. את השלוחות מגינים בדרכים אחרות: סיסמאות רישום חזקות והגבלת שיחות יוצאות.