Почему аккаунт Google стоит защищать в первую очередь
Аккаунт Google для многих служит ключом ко всему остальному: к почте, куда приходят письма для восстановления доступа в другие сервисы, к облачным файлам, контактам, календарю и данным смартфона. Если злоумышленник получит доступ к такому аккаунту, он сможет сбросить пароли в других местах, прочитать переписку и скачать документы. Поэтому защита именно этого аккаунта окупается сильнее, чем защита отдельных малозначимых сервисов.
Хорошая новость в том, что основные настройки доступны каждому и занимают около четверти часа. Названия разделов и расположение пунктов меняются, поэтому ниже описан общий порядок: ищите раздел настроек безопасности в управлении аккаунтом. Проверьте, что вы пользуетесь официальным приложением или открываете сайт самостоятельно, а не по ссылке из письма: фишинговые страницы часто копируют вид страницы входа.
Прежде чем начать, убедитесь, что у вас под рукой есть доступ к телефону и запасной способ связи. Иначе легко заблокировать самого себя во время смены настроек.
Пароль и двухэтапная проверка
Первый пункт — пароль. Он должен быть уникальным, то есть не повторяться в других сервисах, и достаточно длинным. Удобнее всего пользоваться менеджером паролей или фразой из нескольких несвязанных слов. Не используйте даты рождения, имена и клички питомцев. Если вы подозреваете, что пароль мог утечь, смените его сразу.
Второй пункт — двухэтапная проверка. Она добавляет к паролю второй фактор, поэтому украденный пароль сам по себе не открывает вход. Есть несколько вариантов подтверждения. Наиболее надёжны физические ключи и приложения-генераторы кодов или подтверждения на доверенном устройстве. Коды из SMS удобнее, но слабее: их можно перехватить при перевыпуске SIM-карты или выманить обманом. Ни при каких условиях не сообщайте коды подтверждения другим людям, кто бы ни просил.
После включения сохраните резервные коды и уберите их в безопасное место. Они пригодятся, если телефон потерян. Не храните их в той же почте, доступ к которой защищаете.
Восстановление доступа: телефон, почта, коды
Многие теряют доступ не из-за взлома, а из-за устаревших данных для восстановления. Проверьте, что указанные номер телефона и запасная почта актуальны и вы сами ими владеете. Если номер давно сменился, старый мог перейти другому человеку. Убедитесь, что запасная почта тоже защищена двухэтапной проверкой: иначе она становится слабым звеном.
Обратите внимание на вопросы и подсказки для восстановления, если они есть. Ответы, которые легко угадать или найти в открытых источниках, ненадёжны. Сервисы постепенно отказываются от таких вопросов, но если они у вас остались, замените их или удалите.
Хорошо иметь план на случай потери телефона: где лежат резервные коды, какой второй способ входа доступен, что делать при смене номера. Запишите этот план на бумаге или в надёжном месте. Как вести себя в ситуации перевыпуска SIM-карты, описано в отдельных статьях кластера.
Проверка устройств, сеансов и подключённых приложений
В настройках безопасности есть список устройств, на которых выполнен вход, и список сторонних приложений, имеющих доступ к вашему аккаунту. Просмотрите их внимательно.
| Что смотреть | На что обратить внимание | Что делать |
|---|---|---|
| Список устройств | Незнакомые модели, места и время входа | Завершить сеанс на незнакомом устройстве и сменить пароль |
| Сторонние приложения и сайты | Доступ у программ, которыми вы давно не пользуетесь | Отозвать доступ |
| Недавние действия безопасности | Изменения пароля или почты для восстановления, которых вы не делали | Сразу сменить пароль и проверить настройки |
| Правила пересылки почты | Неизвестные правила автоматической пересылки | Удалить правила и проверить фильтры |
Лишние приложения с доступом — частая слабая точка. Они могут не иметь пароля, но сохраняют разрешения на чтение почты или файлов. Отзывайте всё, чем вы не пользуетесь. Просмотр устройств желательно делать регулярно, например раз в несколько месяцев или после поездки, когда вы входили с чужих компьютеров.
Пошаговый порядок настройки
Ниже общий порядок действий. Порядок пунктов в вашем интерфейсе может отличаться.
- Откройте управление аккаунтом самостоятельно, а не по ссылке из сообщения.
- Перейдите в раздел безопасности и проверьте уведомления о подозрительных событиях.
- Смените пароль на уникальный, если он старый или повторяется.
- Включите двухэтапную проверку, выбрав наиболее надёжный доступный вам способ.
- Сохраните резервные коды и уберите их в надёжное место.
- Проверьте номер телефона и запасную почту для восстановления.
- Просмотрите список устройств и завершите неизвестные сеансы.
- Отзовите доступ у сторонних приложений, которыми вы не пользуетесь.
- Проверьте правила пересылки и фильтры почты.
После настройки полезно один раз проверить, что вы можете войти с новым паролем и вторым фактором, пока у вас есть доступ. Если вы подозреваете, что аккаунт уже кем-то используется, действуйте в другом порядке: сначала смена пароля и завершение сеансов, затем остальное.
Что делать, если аккаунт уже взломан, и о пределах защиты
Признаки взлома: неожиданные письма о смене пароля, входы с незнакомых устройств, письма, которые вы не отправляли, изменённые данные для восстановления. Если вы видите такие признаки, попытайтесь войти и сменить пароль. Если доступ потерян, воспользуйтесь процедурой восстановления на странице входа: отвечайте на вопросы с того устройства и из того места, которыми вы обычно пользуетесь, это повышает шансы. Подробнее о том, как восстановить взломанный аккаунт, написано в отдельной статье.
Пределы защиты тоже нужно знать. Даже с двухэтапной проверкой вас можно обмануть: например, убедить ввести код на поддельной странице или установить вредоносное приложение. Поэтому настройки дополняют внимательность, но не заменяют её. Никогда не подтверждайте вход, который вы не совершали, и не называйте коды. Если подтверждение пришло без вашего действия, это сигнал, что пароль уже известен посторонним: смените его.