18.09.2026 Innovation House ІТ, стартапи, інновації

Держспецзв'язку: паролі більше не гарантують захист від шахраїв

·474 слівредакція
Софт

Державна служба спеціального зв'язку та захисту інформації України закликає переходити на стійку до фішингу багатофакторну автентифікацію. Традиційні паролі та навіть SMS-коди більше не вважаються надійним захистом.

Держспецзв'язку оприлюднила рекомендації щодо оновлення підходів до кібербезпеки, наголошуючи на недостатності статичних паролів. Відомство закликає органи влади, бізнес та громадян переходити на сучасні методи автентифікації, стійкі до фішингових атак.

Фахівці виокремлюють три основні вектори атак, які нівелюють традиційний захист: перехоплення SMS-повідомлень через уразливості мобільних мереж або підміну SIM-карт; атаки посередника, що передбачають створення копій легітимних сайтів для викрадення сесійних токенів; та так звану «втому від автентифікації», коли зловмисники надсилають сотні запитів на підтвердження входу, спонукаючи користувача рефлекторно натиснути «Схвалити».

Окремо пояснюється механізм дії сесійних токенів — тимчасових «цифрових перепусток», які сайт видає браузеру після введення пароля. Викравши такий токен, хакери можуть отримати доступ до акаунта без пароля чи SMS-коду.

Як альтернативу Держспецзв'язку пропонує безпарольні технології. Рекомендації базуються на стандартах Національного інституту стандартів і технологій США (NIST), які радять збільшувати мінімальну довжину пароля до 64 символів та відмовитися від примусової регулярної зміни паролів без ознак компрометації. Найнадійнішими вважаються апаратні ключі FIDO2 та локальна біометрична верифікація на кшталт Apple Face ID або Windows Hello. Такі рішення криптографічно прив'язані до конкретного домену, що блокує вхід навіть на фішингових сайтах.

Для організацій та приватних користувачів відомство сформулювало перелік конкретних кроків: переведення облікових записів на апаратні ключі FIDO2, Passkeys або біометрію; використання режиму зіставлення чисел у мобільних автентифікаторах замість простих кнопок підтвердження; відмова від SMS-кодів на користь TOTP-генераторів; суворий контроль процедур відновлення доступу без «секретних запитань». Бізнесу рекомендовано інтегрувати багатофакторну автентифікацію з аналізом ризиків за геолокацією, типом пристрою та часом входу.

У Держспецзв'язку підсумували, що загальна безпека системи визначається надійністю її найслабшого елемента, тому модернізація підходів до автентифікації стає критично важливою на тлі зростання кіберзагроз.

Читайте також