Najbardziej niebezpieczny układ wygląda tak: jedno hasło do poczty, Facebooka i innych usług, zapisane w notatce w telefonie i przekazywane kolejnym osobom przez komunikator. Wystarczy wyciek jednego serwisu albo dostęp do prywatnej skrzynki, żeby problem objął kilka kont KGW naraz.

Dlaczego każde konto powinno mieć inne hasło?

Jeśli to samo hasło jest używane w wielu miejscach, przejęcie jednego konta pozwala przestępcy próbować logowania w pozostałych. CERT Polska rekomenduje unikalne hasła do każdej usługi, szczególnie do poczty, bankowości i mediów społecznościowych.

Menedżer haseł rozwiązuje problem pamięci

Menedżer przechowuje loginy i silne, losowe hasła w zaszyfrowanym sejfie. Użytkownik musi dobrze chronić jedno główne hasło i drugi składnik logowania. Nowoczesne menedżery są dostępne zarówno jako aplikacje, jak i funkcje w systemach czy przeglądarkach.

Co przechowywać?

  • pocztę KGW;
  • konto Facebook/Meta używane do zarządzania stroną;
  • Canvę;
  • system strony internetowej;
  • logowanie do usług administracyjnych tam, gdzie przechowywanie danych logowania jest dopuszczalne;
  • inne narzędzia organizacyjne.

Dostępów do bankowości czy indywidualnych profili zaufanych nie należy po prostu traktować jak „wspólnych haseł koła”. Są przypisane do konkretnych osób i wymagają odrębnych zasad.

Włączcie uwierzytelnianie wieloskładnikowe

CERT Polska zaleca stosowanie 2FA. Oznacza to, że samo hasło nie wystarczy do zalogowania. Drugi krok może polegać na potwierdzeniu w aplikacji, kodzie jednorazowym albo kluczu bezpieczeństwa. Przy najważniejszych kontach KGW to bardzo rozsądne zabezpieczenie.

Nie zmieniajcie hasła co miesiąc tylko „dla zasady”

Współczesne zalecenia bezpieczeństwa odchodzą od ciągłego wymuszania zmiany poprawnego, unikalnego hasła. Zmiana jest potrzebna przede wszystkim wtedy, gdy podejrzewacie jego ujawnienie, doszło do incydentu albo osoba z dostępem przestaje pełnić funkcję.

Co przy zmianie zarządu?

Należy zmienić główne hasła organizacyjnych kont, usunąć stare uprawnienia i sprawdzić metody odzyskiwania konta. Samo przekazanie hasła nowej osobie nie wystarczy, jeśli poprzednia nadal ma aktywną sesję albo własny adres odzyskiwania.

Nie wysyłajcie haseł e-mailem i komunikatorem

Jeżeli kilka osób potrzebuje wspólnego dostępu, wybierzcie rozwiązanie, które pozwala bezpiecznie udostępnić wpis w menedżerze albo – jeszcze lepiej – narzędzie umożliwiające nadanie osobnych kont i uprawnień bez ujawniania jednego wspólnego hasła.

Jak wdrożyć menedżer bez chaosu

Zacznijcie od pięciu najważniejszych kont: poczta, strona internetowa, social media, Canva i narzędzie do plików. Zmieńcie powtarzające się hasła na unikalne i włączcie 2FA. Dopiero później przenoście mniej istotne loginy. W ten sposób nie próbujecie uporządkować kilkudziesięciu kont jednego dnia.

Plan awaryjny

Co najmniej dwie uprawnione osoby powinny wiedzieć, jak odzyskać dostęp organizacyjny w razie choroby lub nagłej niedostępności administratora. Nie oznacza to udostępniania prywatnych haseł – chodzi o zaplanowaną procedurę odzyskania kont organizacji.