אבטחת חשבון עסקי באינסטגרם: אימות דו-שלבי וכל מה שעוד חובה
רוב הפריצות לחשבונות עסקיים באינסטגרם לא קורות בגלל תוקף מתוחכם במיוחד, אלא בגלל היעדר כמה הגדרות אבטחה בסיסיות שלוקח פחות מרבע שעה להפעיל.
1. אימות דו-שלבי — לא רק SMS
אימות דו-שלבי דרך אפליקציית אימות ייעודית (כמו Google Authenticator) בטוח יותר מ-SMS, כי הודעות טקסט ניתנות לעיתים לעקיפה בשיטות מתקדמות של החלפת כרטיס סים. גם SMS עדיף מכלום, אבל אפליקציית אימות היא הרמה הבטוחה יותר.
2. סיסמה ייחודית שלא בשימוש במקום אחר
סיסמה ששימשה גם באתר אחר שדלף ממנו מידע היא אחת הדרכים הנפוצות ביותר שדרכן תוקפים משיגים גישה. סיסמה ייחודית לאינסטגרם בלבד, ולא סיסמה שחוזרת על עצמה במקומות אחרים, סוגרת את הפרצה הזו לגמרי.
3. בדיקה תקופתית של מכשירים מחוברים
הגדרות האבטחה מציגות רשימה של כל המכשירים שמחוברים כרגע לחשבון. מכשיר לא מוכר ברשימה הוא סימן אזהרה מוקדם, לפני שקורה נזק בפועל — כדאי לבדוק את הרשימה הזו אחת לכמה חודשים.
4. אימייל וטלפון מקושרים ומעודכנים
אם כתובת האימייל או מספר הטלפון המקושרים לחשבון כבר לא בשימוש פעיל, כל התראת אבטחה מגוגל או מהמערכת פשוט לא מגיעה לאף אחד. עדכון פרטי ההתקשרות המקושרים הוא הגדרה שקל לשכוח ממנה.
5. הרשאות מוגבלות למי שמנהל את העמוד בפועל
אם כמה אנשי צוות מתחזקים את העמוד העסקי, ניהול דרך מרכז העסקים של מטא עם הרשאות נפרדות לכל משתמש עדיף על שיתוף סיסמה אחת בין כמה אנשים — כך גם קל יותר לבטל גישה של מישהו שעזב את הצוות בלי להחליף את כל הסיסמה.
סימני אזהרה שכדאי לשים לב אליהם
- הודעת התחברות ממכשיר או ממיקום לא מוכרים.
- ירידה פתאומית בחשיפת פוסטים בלי סיבה נראית לעין.
- הודעות פרטיות שנשלחו ולא זכורות לכם.
- שינוי בפרטי הביו או בקישור בעמוד שאף אחד מהצוות לא ביצע.
בדיקת אפליקציות צד שלישי מחוברות
כלי תזמון פוסטים, אפליקציות לעריכת תמונות, וכלי ניתוח סטטיסטיקות שמחוברים לחשבון דרך הרשאות API הם נקודת כניסה נפוצה שרוב בעלי העסקים לא בודקים בכלל. ברשימת האפליקציות המחוברות בהגדרות אפשר לראות בדיוק מה יש לכל כלי כזה גישה אליו, ולנתק כל דבר שכבר לא בשימוש פעיל — כלי שהופסק לשמש אבל עדיין מחובר הוא סיכון מיותר לגמרי.
מדיניות סיסמאות כשיש כמה אנשי צוות
כשיותר מאדם אחד מנהל את החשבון העסקי, שיתוף סיסמה אחת בין כולם הוא הרגל נפוץ ומסוכן — אין דרך לדעת מי בדיוק ביצע פעולה מסוימת, ואי אפשר לבטל גישה לאדם שעזב בלי להחליף את הסיסמה עבור כל השאר. ניהול דרך מרכז העסקים של מטא, עם הרשאה נפרדת לכל איש צוות, פותר את שתי הבעיות בבת אחת.
מה עושים ברגע שרואים משהו חשוד
הודעת התחברות ממקום לא מוכר, שינוי קטן בביו שאף אחד לא זוכר לבצע, או ירידה פתאומית וחדה בחשיפה — כל אחד מהסימנים האלה מצדיק בדיקה מיידית של רשימת המכשירים המחוברים וההתחברויות האחרונות, גם אם בסופו של דבר מתברר שמדובר בכפתור שנלחץ בטעות. עדיף לבדוק ולגלות שהכל בסדר מאשר להתעלם ולגלות מאוחר מדי שהיה מדובר בפריצה אמיתית.
קישור בין החשבון האישי לעסקי
הרבה בעלי עסקים משתמשים באותו חשבון אינסטגרם אישי גם לניהול העמוד העסקי. המשמעות היא שאם החשבון האישי נפרץ, גם הניהול של הנכס העסקי נחשף. הפרדה בין חשבון אישי לחשבון שמיועד רק לניהול עסקי, כל אחד עם האבטחה שלו, מצמצמת את הנזק האפשרי אם אחד מהם נפגע.
חמש הדקות שלוקח להגדיר את כל אלה שוות הרבה יותר מהזמן והתסכול שכרוכים בשחזור חשבון שכבר נפרץ.
שאלות נפוצות
האם אימות דו-שלבי דרך SMS מספיק?
זה עדיף על כלום, אבל אימות דרך אפליקציית אימות ייעודית בטוח יותר, כי הודעות SMS ניתנות לעיתים לעקיפה בשיטות מתקדמות יותר של תוקפים. מי שרוצה את ההגנה הגבוהה ביותר יעבור לאפליקציית אימות.
מה עושים אם שוכחים איפה מופעל אימות דו-שלבי?
בהגדרות האבטחה של אינסטגרם יש עמוד ייעודי שמראה אילו שיטות אימות פעילות כרגע, ומאפשר לעדכן אותן. כדאי לבדוק את זה פעם ברבעון כחלק משגרת תחזוקה בסיסית.
האם צריך להחליף סיסמה גם אם לא הייתה פריצה?
כן, מומלץ להחליף סיסמאות עסקיות תקופתית ובוודאי אם אותה סיסמה משמשת גם באתרים אחרים. סיסמה ששימשה בעבר בדליפת מידע כלשהי באינטרנט היא נקודת כניסה נפוצה לתוקפים.