Звички роботи з менеджером паролів

Звички роботи з менеджером паролів

Перестаньте запам'ятовувати паролі та почніть правильно їх використовувати.

Що таке Звички роботи з менеджером паролів?

Усім відомо, що для кожного облікового запису потрібен власний пароль, і майже ніхто не впорається з цим без інструменту. Це практичне керівництво по його використанню. Ви розблокуєте сховище, перевірите ненадійний збережений пароль, увійдете за допомогою автозаповнення, згенеруєте високоентропійну заміну замість того, щоб вигадувати її, збережете її в записі та зміните пароль на самому сайті. Попутно ви дізнаєтесь про властивість, яку більшість людей пропускає: менеджер паролів не буде автоматично заповнювати схожий домен, тому поле, яке залишається порожнім, вам щось говорить.

Що ви дізнаєтесь у Звички роботи з менеджером паролів

Звички роботи з менеджером паролів — Кроки навчання

  1. Забутий пароль

    Це перший день Аліси після довгої відпустки. Коли вона намагається увійти на портал компанії, вона розуміє, що не може згадати свій пароль. Вона спробувала кілька комбінацій, але жодна з них не спрацювала.

  2. Поширена помилка

    Аліса згадує свої звички використовувати пароль. Як і багато людей, вона використовувала варіанти одного пароля для кількох облікових записів, додаючи цифри або спеціальні символи до основного пароля, який вона може запам’ятати. Вона усвідомлює, що це ризиковано, оскільки якщо один обліковий запис буде зламано, зловмисники можуть легко вгадати інші її паролі.

  3. Представляємо менеджер паролів

    Аліса пам’ятає, що CypherPeak Technologies надає всім співробітникам менеджер паролів під назвою KeyVault. Менеджер паролів — це безпечна програма, яка зберігає всі ваші паролі в зашифрованому сховищі. Вам потрібно запам’ятати лише один головний пароль, щоб отримати доступ до всіх облікових даних.

  4. Розблокування сховища

    Менеджер паролів за замовчуванням заблоковано – це функція безпеки, яка захищає ваші облікові дані, навіть якщо хтось отримує доступ до вашого комп’ютера. Алісі потрібно ввести свій головний пароль, щоб розблокувати сховище. Це єдиний пароль, який їй потрібно запам’ятати.

  5. Дослідження сховища

    Аліса відкриває KeyVault і бачить кілька записів, збережених під час налаштування її облікового запису. Кожен запис містить веб-сайт, ім’я користувача та надійно збережений пароль. Паролі за замовчуванням приховані - вам потрібно натиснути, щоб відкрити їх. Це запобігає підгляданню через плече у спільних офісних приміщеннях.

  6. Розкриття пароля

    Аліса хоче перевірити свій збережений пароль для порталу компанії. Паролі за замовчуванням приховані, щоб запобігти підгляданню через плече. Щоб переглянути фактичний пароль, їй потрібно натиснути кнопку розкриття (значок ока).

  7. Розуміння надійності пароля

    Аліса бачить, що її пароль «OldPassword123» — слабкий пароль, встановлений під час створення її облікового запису. Подібні слабкі паролі вразливі до: Атак за словником (з використанням загальних слів) Атак грубою силою (випробування всіх комбінацій) Соціальної інженерії (вгадування на основі особистої інформації) Вона вирішує замінити його: спочатку вона входить на портал і відкриває його сторінку зміни пароля, а потім генерує новий пароль у KeyVault.

  8. Вхід на портал

    Аліса відкриває браузер і переходить на сторінку входу на портал компанії. Менеджер паролів може заповнити там свої збережені облікові дані. Автозаповнення економить час і запобігає помилкам.

  9. Безпечне використання автозаповнення

    Аліса на сторінці входу. Коли вона натискає поле електронної пошти, менеджер паролів виявляє збережені облікові дані та показує пропозицію автозаповнення. Перед автозаповненням завжди перевіряйте: URL-адреса правильна (без тайпсквотингу) Безпечне з’єднання (HTTPS) Сторінка виглядає нормально

  10. Відкриття налаштувань облікового запису

    Аліса успішно ввійшла. Тепер вона відкриває сторінку налаштувань облікового запису, де портал дозволяє їй змінити свій пароль. Перш ніж вона щось там введе, вона згенерує новий пароль у KeyVault.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1555.005 Credentials from Password Stores: Password Managers

CIS Controls

  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind