Chào bạn, Thiện Mỹ đây. Nếu bạn chỉ làm một việc duy nhất sau khi nghe các tập về an ninh mạng, mình mong đó là bật xác thực hai lớp cho email và các tài khoản quan trọng. Tập này mình giải thích vì sao và làm thế nào.
Trả lời ngắn: xác thực hai lớp yêu cầu thêm một bằng chứng ngoài mật khẩu mỗi khi đăng nhập từ thiết bị lạ, như mã sáu số trên ứng dụng xác thực, một chiếc khoá bảo mật cắm vào máy, hay một lời xác nhận trên điện thoại của bạn. Nhờ vậy, ngay cả khi mật khẩu bị lộ, kẻ gian vẫn không vào được. Trong các loại, ứng dụng xác thực và khoá vật lý an toàn hơn mã gửi qua tin nhắn.
Hai lớp khoá, hiểu bằng ví dụ đời thường
Hãy hình dung két sắt cần cả chìa khoá lẫn mã số mới mở được. Kẻ trộm lấy được chìa khoá vẫn phải biết mã, biết mã vẫn phải có chìa.
Mật khẩu là thứ bạn biết. Lớp thứ hai thường là thứ bạn có, như điện thoại hay khoá bảo mật, hoặc thứ thuộc về bạn, như vân tay, khuôn mặt.
Kẻ gian có thể lấy được mật khẩu từ một vụ lộ dữ liệu ở xa, nhưng rất khó lấy được điện thoại đang nằm trong túi bạn.
Vì vậy xác thực hai lớp chặn được phần lớn các vụ chiếm tài khoản bằng mật khẩu bị lộ, kiểu tấn công phổ biến nhất hiện nay.
Nó không làm phiền bạn mỗi lần đăng nhập. Thường chỉ hỏi khi đăng nhập trên thiết bị mới hay sau một thời gian dài.
Các loại lớp thứ hai, xếp từ yếu đến mạnh
Mã qua tin nhắn là loại phổ biến nhất và dễ dùng nhất. Nó tốt hơn nhiều so với không có gì, nhưng có điểm yếu: kẻ gian có thể lừa bạn đọc mã, hoặc chiếm số điện thoại bằng cách làm lại SIM.
Ứng dụng xác thực trên điện thoại tạo mã mới mỗi ba mươi giây, không phụ thuộc mạng di động. An toàn hơn tin nhắn vì không thể bị chặn trên đường truyền.
Xác nhận trên điện thoại, kiểu bấm có hoặc không khi có đăng nhập mới, tiện lợi. Nhưng cẩn thận với chiêu gửi dồn dập yêu cầu để bạn bấm nhầm. Không đăng nhập thì đừng bấm xác nhận.
Khoá bảo mật vật lý hoặc khoá truy cập dùng vân tay, khuôn mặt trên thiết bị là loại mạnh nhất. Chúng chỉ hoạt động trên đúng trang web thật, nên chống được cả trang giả mạo.
Chọn loại mạnh nhất mà dịch vụ hỗ trợ và bạn dùng được thoải mái. Một biện pháp an toàn mà quá phiền, bạn sẽ tắt nó đi.
Với người lớn tuổi, mã qua tin nhắn hoặc xác nhận trên điện thoại có thể dễ dùng hơn. Vẫn tốt hơn rất nhiều so với chỉ có mật khẩu.
Bật cho tài khoản nào trước
Email chính phải là số một. Ai chiếm được email thì có thể dùng chức năng quên mật khẩu để chiếm luôn các tài khoản khác.
Tiếp theo là tài khoản lưu trữ ảnh và dữ liệu, tài khoản của hãng điện thoại, vì chúng chứa toàn bộ đời sống số của bạn.
Mạng xã hội, đặc biệt nếu bạn quản lý trang cho doanh nghiệp. Mất tài khoản quản trị là mất cả trang.
Trình quản lý mật khẩu, tài khoản quản lý tên miền, tài khoản quản trị website nếu bạn có.
Ngân hàng và ví điện tử thường đã bắt buộc xác thực thêm. Kiểm tra xem bạn đã bật các tuỳ chọn bảo mật mạnh nhất chưa.
Đừng tự khoá mình ở ngoài
Nỗi sợ lớn nhất khi bật xác thực hai lớp là mất điện thoại thì sao. Đây là nỗi sợ chính đáng, và có cách xử lý.
Khi bật, hầu hết dịch vụ cho bạn một danh sách mã khôi phục dùng một lần. Hãy in ra hoặc viết lại, cất ở nơi an toàn như tủ hồ sơ ở nhà.
Thêm hơn một phương thức: vừa ứng dụng xác thực vừa số điện thoại dự phòng, hoặc hai khoá bảo mật cất ở hai nơi.
Một số ứng dụng xác thực cho phép sao lưu mã sang điện thoại mới. Kiểm tra tính năng này trước khi đổi máy.
Khi đổi điện thoại, chuyển ứng dụng xác thực sang máy mới trước, rồi mới xoá máy cũ. Mình đã thấy không ít người xoá máy cũ trước và phải vật vã lấy lại tài khoản.
Cập nhật số điện thoại dự phòng mỗi khi đổi số.
Xác thực hai lớp không phải là bất khả xâm phạm
Kẻ gian vẫn có thể lừa bạn tự đưa mã. Kịch bản phổ biến: gọi điện xưng nhân viên hỗ trợ, nói sẽ gửi mã để xác minh, xin bạn đọc lại.
Quy tắc vàng: mã xác thực chỉ để bạn tự nhập vào trang bạn tự mở. Không bao giờ đọc cho ai, kể cả người xưng là nhân viên của chính dịch vụ đó.
Trang giả mạo tinh vi có thể đứng giữa, chuyển ngay mã bạn nhập sang trang thật. Khoá bảo mật vật lý và khoá truy cập chống được kiểu này, mã sáu số thì không.
Luôn kiểm tra địa chỉ trang trước khi nhập mật khẩu và mã. Tốt nhất là tự gõ địa chỉ hoặc dùng dấu trang đã lưu.
Xác thực hai lớp là lớp khoá rất mạnh, nhưng vẫn cần bạn tỉnh táo.
Trong doanh nghiệp nhỏ
Với tài khoản dùng chung trong công ty, như tài khoản quản trị trang mạng xã hội, xác thực hai lớp gắn vào điện thoại của một người có thể gây khó khi người đó nghỉ.
Tốt hơn là mỗi người có tài khoản riêng, được cấp quyền vào tài sản chung, mỗi người tự bật xác thực hai lớp cho mình.
Bắt buộc xác thực hai lớp cho mọi tài khoản email công ty. Nhiều dịch vụ email doanh nghiệp cho phép quản trị viên bật bắt buộc.
Ghi lại ai đang giữ phương thức xác thực của tài khoản nào, để khi nhân sự thay đổi không bị mất quyền.
Câu hỏi cho bạn tập này: email chính của bạn đã bật xác thực hai lớp chưa, và mã khôi phục đang cất ở đâu?
Câu hỏi thường gặp
Xác thực hai lớp là gì?
Là yêu cầu thêm một bằng chứng ngoài mật khẩu khi đăng nhập, như mã từ ứng dụng xác thực, khoá bảo mật hay xác nhận trên điện thoại, để mật khẩu bị lộ vẫn không vào được tài khoản.
Mã qua tin nhắn có an toàn không?
Tốt hơn nhiều so với chỉ có mật khẩu, nhưng kém hơn ứng dụng xác thực và khoá vật lý vì có thể bị lừa đọc mã hoặc bị chiếm số điện thoại.
Nên bật xác thực hai lớp cho tài khoản nào trước?
Email chính trước tiên, rồi tới tài khoản lưu trữ dữ liệu, tài khoản hãng điện thoại, mạng xã hội, trình quản lý mật khẩu và tài khoản tên miền.
Mất điện thoại thì đăng nhập thế nào?
Dùng mã khôi phục đã lưu khi bật xác thực hai lớp, hoặc phương thức dự phòng như số điện thoại hay khoá bảo mật thứ hai. Hãy chuẩn bị những thứ này từ trước.
Có ai được phép hỏi mã xác thực của tôi không?
Không. Mã xác thực chỉ để bạn tự nhập vào trang bạn tự mở. Không đọc cho ai, kể cả người xưng là nhân viên của dịch vụ đó.