אל התוכן

תקריב של כף יד פתוחה שעליה מונחים מפתח אבטחה Titan בצבע לבן שאפשר לחבר למחזיק מפתחות, ומפתח אבטחה USB קטן בצבע זהב.

איך Google שומרת על בטיחות הנתונים שלכם

מפריצות על ידי האקרים ופישינג ועד תוכנות זדוניות, פושעי סייבר משתמשים במגוון שיטות כדי לפרוץ לחשבונות של משתמשים. סטפן מיקליץ וטאדק פייטרשק מ-Google מוודאים שהם לא יצליחו.

שיתוף

  • שיתוף ב-X
  • שיתוף בפייסבוק
  • שיתוף בלינקדאין
  • ×
    קבלת קישור שניתן לשתף

מר פייטרשק, אתה והצוות שלך דואגים לאבטחה של חשבונות משתמשים. איך אתם מונעים מהאקרים לגשת לנתונים?

טאדק פייטרשק (Tadek Pietraszek), מהנדס תוכנה ראשי בתחום אבטחת חשבונות משתמשים: קודם כל חשוב שנצליח לזהות את התקיפה הראשונית. אנחנו משתמשים בלמעלה ממאה משתנים כדי לזהות פעילות חשודה. נניח שמדובר במישהו שחי בגרמניה, כמעט לעולם לא יוצא מגבולות המדינה ומישהו מנסה לגשת לחשבון שלו ממדינה אחרת – תרחיש כזה ידליק נורה אדומה.

סטפן מיקליץ, מנהל הנדסה בצוות הפרטיות והאבטחה ב-Google: זו הסיבה לכך שאנחנו מציגים לכם לפעמים בקשה לאישור מספר הטלפון שסיפקתם לנו או להזנת פרט מידע אחר שרק אתם, כבעלי החשבון, יכולים לדעת.

תמונה של שני גברים שיושבים בפינת ישיבה במשרד ומדברים. הכיתוב מציין שהגבר משמאל הוא טאדק פייטרשק (Tadek Pietraszek).

לדעת טאדק פייטרשק (Tadek Pietraszek, משמאל), פישינג הוא אחד האיומים הגדולים ביותר על אבטחת המידע באינטרנט.

כמה פעמים קורות התקפות מהסוג הזה?

פייטרשק: מדי יום מתבצעות מאות אלפי התקפות סייבר. הבעיה הכי גדולה שלנו היא שיש באינטרנט אינספור רשימות של שמות משתמשים וסיסמאות שנגנבו מאתרים שנפרצו. מאחר שחלק מהמשתמשים שלנו מזינים את אותה סיסמה בחשבונות שונים, הרשימות האלה כוללות גם נתוני התחברות לחשבונות Google.

הרשימות האלה הן האיום הכי גדול על האבטחה?

פייטרשק: כן, בהחלט. הרשימות האלה ותקיפות פישינג קלאסיות. כל אחד, כמעט, נתקל בתופעה של אימייל שנשלח אליו מפושעי סייבר שניסו להשיג את הסיסמאות לחשבונות שלו. אנחנו עושים מה שניתן כדי לדאוג לכך שהם לא יצליחו. אם יש אימייל שהיעד שלו הוא תיבת הדואר הנכנס שלכם ב-Gmail והוא נראה לנו חשוד, אנחנו יכולים להוסיף לו אזהרה כדי שתשימו לב אליו. לפעמים אנחנו גם מסננים אימיילים כאלה באופן אוטומטי כך שהם לא יגיעו בכלל לתיבה שלכם. גם דפדפן ה-Chrome שלנו מציג התראות אם המשתמש מנסה להיכנס לאתר שידוע לנו שהוא אתר פישינג.

מיקליץ: קיימים שני סוגים בסיסיים של פישינג. הסוג הראשון זה אימיילים שנשלחים בכמות גדולה על-ידי תוקפים שמנסים לאסוף כמה שיותר נתוני התחברות. הסוג השני נקרא "פישינג ממוקד", וזה מתאר מצב שבו הפורץ ממקד את התקיפה לחשבון של אדם ספציפי. הסוג הזה כרוך בפעולות מורכבות למדי במשך מספר חודשים, שבמהלכם התוקף מנטר את דפוס חייו של הקורבן לקראת ביצוע מתקפה סופר-ממוקדת.

"אם יש אימייל שהיעד שלו הוא תיבת הדואר הנכנס שלכם ב-Gmail והוא נראה לנו חשוד, אנחנו יכולים להוסיף לו אזהרה."

טאדק פייטרשק

איך Google עוזרת למשתמשים שלה למנוע מתקפות כאלה?

פייטרשק: דוגמה אחת היא מערכת האימות הדו-שלבי שלנו. הרבה משתמשים מכירים את המערכת הזו מתהליך הכניסה אל חשבון הבנק שלהם באינטרנט. אם אנחנו רוצים להעביר כסף, למשל, יכול להיות שהמערכת תציג בקשה להזין את הסיסמה ואת הקוד שנשלח בהודעת טקסט. ‫Google החלה להשתמש באימות דו-שלבי כבר בשנת 2009, מוקדם יותר מרוב ספקי האימייל האחרים. גם משתמשי Google שרושמים במערכת את מספר הטלפון הנייד שלהם נהנים באופן אוטומטי מרמה דומה של הגנה מפני ניסיונות התחברות שנראים למערכות שלנו חשודים.

מיקליץ: השיטה של אימות דו-שלבי היא טובה, אבל גורמים זדוניים יכולים לפענח גם קודים שנשלחים בהודעות טקסט. לדוגמה, פושע סייבר עשוי לפנות אל ספק הסלולר שלכם ולבקש שישלחו לו כרטיס SIM שני. אימות עוד יותר מאובטח הוא אימות באמצעות טוקן אבטחה פיזי, כמו משדר Bluetooth או דיסק און קי.

פייטראשק: אנחנו משתמשים במשאב הזה כחלק מ תוכנית ההגנה המתקדמת.

מה זה?

פייטראשק: תוכנית ההגנה המתקדמת, שהושקה על-ידי Google בשנת 2017, מיועדת לאנשים שהנתונים שלהם חשופים לסיכון גבוה יותר לפריצה, כמו עיתונאים, מנכ"לים, מתנגדי משטר ופוליטיקאים.

מיקליץ: בנוסף למפתח האבטחה הפיזי, אנחנו מגבילים את הגישה של אפליקציות של צדדים שלישיים לנתונים על-ידי דרישת אימות זהות מהמשתמשים אם הם מאבדים את המפתח.

שתי תמונות אחת לצד השנייה. התמונה הראשונה היא תקריב של גבר עם משקפיים וחולצת פולו כחולה כהה, שמדבר תוך כדי תנועות ידיים. התמונה השנייה היא תקריב של ידיים שמחזיקות מפתח אבטחה חכם של Titan בצבע לבן ומפתח אבטחה USB קטן בצבע זהב.

סטפן מיקליץ (Stephan Micklitz), מנהל הנדסה, אחראי על פרטיות ואבטחה גלובלית ב-Google. למד מדעי המחשב (CS) באוניברסיטה הטכנית של מינכן והתחיל לעבוד בסניף של Google במינכן בסוף 2007.

תוכל לספר לנו על תקיפת סייבר חמורה שאירעה ואיך Google הגיבה?

פייטראשק: אחת מהתקיפות החמורות אירעה בתחילת שנת 2017. האקרים פיתחו תוכנה זדונית במטרה להשיג גישה אל חשבונות Google של הקורבנות ולשלוח אימיילים מזויפים אל אנשי הקשר של הקורבנות. באימיילים האלה, הנמענים התבקשו לאשר גישה למסמך Google מזויף. הנמענים שאישרו גישה למסמך בעצם העניקו גישה (בלי שידעו) לתוכנה הזדונית. בעקבות זאת, אותם אימיילים מזויפים נשלחו אוטומטית לאנשי הקשר של הנמענים עצמם. הווירוס התפשט במהירות. יש לנו תוכניות מגירה בדיוק למצבים כאלה.

מיקליץ: במקרה הספציפי הזה, למשל, חסמנו את הפצת האימיילים האלה ב-Gmail, ביטלנו את אפשרות הגישה שניתנה לתוכנה ואבטחנו את החשבונות. מיותר לומר שגם הוספנו אמצעי הגנה שיטתיים כדי לצמצם את הסיכון לתקיפות דומות בעתיד. כל הזמן יש אנשים שמנסים לתקוף חשבונות Google. המערכות האוטומטיות שלנו מספקות את ההגנה היעילה ביותר. אבל בשביל זה אנחנו זקוקים, כמובן, לאפשרות להגיע אל המשתמשים שלנו באמצעים נוספים, פרט לחשבון Google שלהם. למשל באמצעות כתובת אימייל נוספת או מספר טלפון נייד.

"למעשה, בדרך כלל מספיק לשמור על מספר כללים בסיסיים."

סטפן מיקליץ

כמה אבטחה חשובה למשתמש הממוצע?

פייטראשק: הרבה אנשים חושבים שהנושא חשוב מאוד, אבל קשה להם להתמודד עם נקיטת אמצעי האבטחה הנדרשים. לכן, למשל, אנשים משתמשים באותה סיסמה להרבה חשבונות – אין שגיאה גדולה מזו, אם אנחנו רוצים להגן על המידע שלנו. המשימה שלנו היא להסביר למשתמשים איך ניתן להגן על החשבונות שלהם במינימום מאמץ. זאת הסיבה שפיתחנו את שירות בדיקת האבטחה בחשבון Google, שבאמצעותו המשתמשים יכולים לבדוק את ההגדרות שלהם בקלות.

מיקליץ: למעשה, בדרך כלל מספיק לשמור על מספר כללים בסיסיים.

מה כוללים הכללים האלה?

מיקליץ: לא להשתמש באותה סיסמה לשירותים שונים, להתקין עדכוני אבטחה ולא להשתמש בתוכנות חשודות. חשוב לספק מספר טלפון או כתובת אימייל חלופית כדי שניתן יהיה להשיג אתכם בדרכים אחרות. ודבר אחרון: כדאי להפעיל את נעילת המסך במכשיר הטלפון כדי להקשות על מי שלא מורשה לגשת אליו. אם נשתמש בשיטות האלה, גם ללא אף אמצעי נוסף, זו כבר התחלה טובה.

צילום: קוני מירבאך (Conny Mirbach)

חזרה לראש הדף