Idén néhány hetente újabb adatvédelmi incidensről szóló hír látott napvilágot. Az ember ilyenkor ösztönösen kissé kiszolgáltatottnak érzi magát, aztán nem tesz semmit, mert nem világos, hogy ez a „kiszolgáltatottság” személy szerint egyáltalán mit jelent. Van egy gyors módja annak, hogy ezt a homályos aggodalmat konkrét válasszá alakítsd: egy kifejezetten erre készült ingyenes eszközzel ellenőrizd, hogy a saját e-mail-címed vagy jelszavad szerepel-e egy ismert adatvédelmi incidensben. Így érdemes helyesen elvégezni az ellenőrzést, és — ezt hagyja ki a legtöbb ember — mit kell ténylegesen tenned, miután megkaptad az eredményeket.
Mi is valójában a Have I Been Pwned?
A Have I Been Pwned (HIBP) egy ingyenes, adatvédelmi incidensek ellenőrzésére szolgáló szolgáltatás, amelyet Troy Hunt biztonsági kutató hozott létre és tart karban. A már megtörtént incidensekből gyűjt adatokat — vállalati tájékoztatásokból, biztonsági kutatóktól, időnként nyilvánosan terjedő ellopott adatállományokból —, majd indexeli, hogy mely e-mail-címek és jelszavak szerepelnek bennük, így úgy kereshetsz közöttük, hogy semmit sem kell magadnak letöltened. Nem kormányzati eszköz, de a kormányok megbíznak benne: idén 47 nemzeti kormány használja saját hivatalos domainjeinek kitettségfigyelésére, legutóbb Nepál csatlakozott. Ez ésszerűen azt jelzi, hogy legitim, széles körben használt szolgáltatásról van szó, nem pedig egy trükkös oldalról — ami azért fontos, mert léteznek adatvédelmiincidens-ellenőrző másolatok és hasonmás oldalak is (erről később még lesz szó).
1. lépés: Ellenőrizd minden olyan e-mail-címedet, amelyet ténylegesen használsz
Közvetlenül a haveibeenpwned.com oldalra lépj — írd be magad az URL-t, ahelyett hogy e-mailben vagy hirdetésben található linkre kattintanál. Add meg az e-mail-címedet, és indíts keresést. Ezt minden általad használt címmel végezd el, ne csak a fő címeddel: az évtizeddel ezelőtti régi Hotmail- vagy Yahoo-fiókoddal, a munkahelyi e-mail-címeddel, illetve azzal az eldobható címmel is, amellyel fórumokra regisztráltál. A régi, félig elfeledett fiókok gyakran a legrégebbi és legkevésbé védett incidensekben szerepelnek, és ha valaha újra felhasználtad valamelyikük jelszavát máshol, akkor valójában ez az újrahasználat jelenti a kockázatot.
2. lépés: Olvasd el, mit tett ténylegesen közzé az adatvédelmi incidens — ne csak a számot nézd meg futólag
Önmagában nem sokat mond, ha azt látod, hogy „ez az e-mail-cím 6 adatvédelmi incidensben szerepelt”. Nyisd meg mindegyiket. A HIBP felsorolja, hogy az adott incidens milyen adatkategóriákat tett közzé — például e-mail-címeket, jelszavakat (ezeket általában hashként, de néha egyszerű szövegként tárolták, attól függően, mennyire rosszul kezelte a vállalat a biztonságot), neveket, telefonszámokat, lakcímeket vagy IP-címeket. Más probléma, ha egy incidensben csak az e-mail-címed szivárgott ki egy marketinglistára, mint ha az e-mail-címed mellett egy egyszerű szövegként tárolt jelszó és az otthoni címed is kiszivárgott. Az alapján állíts fel prioritást, hogy ténylegesen milyen adatokat szereztek meg, ne az incidens nevének ismertsége alapján.
Azt is tartsd szem előtt, hogy a HIBP külön kategóriát tart fenn az „érzékeny” incidensek számára — ezek olyan oldalak, ahol már önmagában a tagság ténye is érzékeny (például felnőtt tartalmakat vagy egészségügyi szolgáltatásokat kínáló oldalak). Ezek nem jelennek meg az alapértelmezett találatok között; kifejezetten engedélyezned kell a megtekintésüket. Ez a HIBP tudatos adatvédelmi döntése, nem hiba.
3. lépés: Az e-mail-címedtől függetlenül ellenőrizd a jelszavaidat
A HIBP-nek van egy második, különálló eszköze, a Pwned Passwords, amely egy másik kérdésre válaszol: szerepelt-e ez a konkrét jelszó valaha egy incidensekből származó adatállományban, függetlenül attól, hogy melyik oldalhoz kapcsolódott? Ez azért fontos, mert egy jelszó akkor is veszélybe kerülhet, ha nem a te konkrét fiókod volt az érintett — elég, ha ugyanazt a jelszót máshol használtad, és azt az oldalt feltörték. Az eszközt úgy alakították ki, hogy az ellenőrzéshez soha ne kelljen elküldened a teljes jelszavadat: egy technikát (k-anonimitást) használ, amelyben csak a jelszó hashének egy kis, részleges töredékét küldöd el, az egyezés pedig úgy történik, hogy a HIBP soha nem látja az egészet. A gyakorlatban a lényeg egyszerűbb, mint maga a módszer: biztonságosan ellenőrizhetsz ott egy jelszót, de valódi jelszót soha ne írj be olyan másik „adatvédelmiincidens-ellenőrző” oldalra, amely nem maga a HIBP.
Mit kezdj ténylegesen az eredményekkel?
Ezt a lépést hagyják ki az emberek — ellenőriznek, rövid időre megijednek, aztán bezárják a lapot. Menj végig ezen a listán minden olyan találatnál, amely megjelent:
- A jelszó kompromittálódottként jelent meg: Azonnal változtasd meg azon a konkrét oldalon — és minden más oldalon is, ahol ugyanazt vagy hasonló jelszót használtad. Légy őszinte magaddal; a jelszó-újrahasználat az egyetlen legnagyobb oka annak, hogy egy régi adatvédelmi incidens ma több feltört fiókká alakul.
- Bármelyik fiókhoz kompromittálódott jelszó tartozik: Kapcsold be a kétfaktoros hitelesítést (2FA), vagy ahol erre lehetőség van, válts passkeyre. Ez az a lépés, amely ténylegesen korlátozza a kárt, ha egy jelszó a jövőben ismét kiszivárog — tartósabb védelmet nyújt, mint bármely egyedi jelszócsere.
- A biztonsági kérdések vagy válaszok az incidens részét képezték: Tekintsd ezeket a konkrét válaszokat mostantól véglegesen nyilvánosnak. Ne használd újra máshol a valódi választ; ha az oldal lehetővé teszi, cseréld le egy jelszókezelőben tárolt véletlenszerű karaktersorra, ne pedig egy rólad szóló valódi tényre.
- Pénzügyi adatok, állami személyazonosító számok vagy SSN szerepeltek az incidensben: Ez túlmutat a jelszó megváltoztatásán. Érdeklődj a nagy hitelinformációs irodáknál hitelbefagyasztás vagy csalási riasztás beállításáról, és a következő hónapokban figyeld az adott számlához tartozó kivonatokat ismeretlen tevékenység után kutatva.
- Az adatvédelmi incidens régi, és azóta már megváltoztattad a jelszót: Valószínűleg nem kell újra intézkedned — de érdemes még egyszer ellenőrizned, hogy nem vitted-e tovább azt a régi jelszót egy újabb fiókba.
- Több régi, újrahasznált jelszót találtál: Itt az ideje elkezdened jelszókezelőt használni, amely egyedi jelszavakat generál és tárol a jövőben, így jövőre nem kell újra tűzriadóként kezelned ezt a feladatot.
Állíts be értesítéseket, hogy ne kelljen ezt örökké kézzel elvégezned
A HIBP ingyenes „értesítsenek” feliratkozási lehetőséget kínál: regisztráld az e-mail-címedet vagy -címeidet, és a rendszer automatikusan e-mailt küld, ha azok egy jövőbeli adatvédelmi incidensben felbukkannak, ahelyett hogy neked kellene emlékezned az ellenőrzésre. Ezt minden, az 1. lépésben ellenőrzött e-mail-címednél érdemes megtenni — az egyszeri ellenőrzést folyamatos védelemmé alakítja, méghozzá minden további erőfeszítés nélkül.
Mire nem képes ez az eszköz?
Érdemes őszintén beszélni a korlátokról. A HIBP csak azokról az incidensekről tud beszámolni, amelyeket felfedeztek, nyilvánosságra hoztak és betöltöttek az adatbázisába — nincs rálátása azokra az adatokra, amelyeket elloptak, de még nem találtak meg, amelyeket zárt körben értékesítettek, vagy amelyek olyan stealer-log-állományokban vannak, amelyek soha nem kerültek nyilvánosságra. A tiszta eredmény („jó hír — nem találtunk pwnage-et!”) azt jelenti, hogy egyetlen *ismert* nyilvános incidensben sem szerepel ez az e-mail-cím; nem garantálja, hogy a fiókjaid érintetlenek, és nem helyettesíti az alapvető biztonsági gyakorlatokat, például az egyedi jelszavakat és a 2FA-t. A tiszta keresésre egyetlen adatpontként tekints, ne hibátlan állapotot igazoló bizonyítványként.
Még valami: csak a valódi oldalban bízz
Mivel a csalók magát az adatvédelmi incidensektől való félelmet is kihasználják, körültekintően válaszd meg, hol végzed az ellenőrzést. Közvetlenül a haveibeenpwned.com oldalt használd, ne egy e-mailben vagy SMS-ben továbbított linket, amely „adatvédelmi incidensre vonatkozó riasztásnak” állítja be magát — ez klasszikus adathalászati trükk. A valódi jelszó-ellenőrző eszköznek nincs szüksége a teljes jelszavadra; ha egy oldal arra kér, hogy írd be a teljes jelszavadat, hogy „ellenőrizze, kiszivárgott-e”, az figyelmeztető jel, nem pedig hasznos funkció.
Gyors ellenőrzőlista
- Keressen rá a haveibeenpwned.com oldalon minden olyan e-mail-címére, amelyet valaha rendszeresen használt
- Nyissa meg az egyes adatszivárgási találatokat, és olvassa el, hogy valójában milyen adatokat szereztek meg
- Ellenőrizze a gyakran használt jelszavait a különálló Pwned Passwords eszközzel
- Változtasson meg minden érintett jelszót mindenhol, ahol újra felhasználta
- Kapcsolja be a kétlépcsős hitelesítést vagy a belépési kulcsokat a fontos fiókjain, különösen az e-mail-fiókjában
- Fagyassza be a hitelét, ha pénzügyi vagy személyazonosító adatai kerültek nyilvánosságra
- Iratkozzon fel ingyenes értesítésekre a jövőbeli adatszivárgásokról minden e-mail-címéhez
- Kezdjen el jelszókezelőt használni, ha eddig még nem tette