Lecția lunii #3 — Parole și MFA: politica minimă care oprește 90% din atacuri (septembrie 2026) (imagine: lectie-2026-09-vertical.jpg)

Trei atacuri diferite din luna aceasta au avut același final: cineva a intrat cu o parolă care nu-i aparținea. Politica minimă de parole și autentificare în doi pași încape într-o pagină, costă aproape nimic și oprește majoritatea acestor tentative — inclusiv atunci când parola a ajuns deja în mâinile altcuiva.

Ce s-a întâmplat, pe scurt: FortiBleed a scurs parolele de administrator a circa 86.000 de firewall-uri FortiGate, iar 63% dintre conturile scurse erau conturi „admin" implicite, niciodată redenumite. O campanie separată a furat conturi Microsoft 365 prin Wi-Fi de hotel deturnat, cu pagini de login false. Iar frauda telefonică cu voce clonată cu AI a ajuns pe primul loc în topul fraudelor din România, cu 42% din incidentele raportate la DNSC în prima jumătate a lui 2026.

Politica minimă are patru puncte, în ordinea în care merită făcute:

  • Parole unice pentru fiecare cont, generate și păstrate într-un manager de parole. Refolosirea parolei este problema numărul unu: o singură scurgere veche deschide zece conturi. Bitwarden, 1Password sau managerul din Microsoft ori Google fac treaba, cu parole de 12-14 caractere generate automat.
  • Autentificare în doi pași peste tot ce contează: email, Microsoft 365, banca, contabilitatea, panourile de administrare. Este singura măsură care oprește atacul chiar și după ce parola a fost furată. Activeaz-o pentru toți utilizatorii și pe toate căile de logare.
  • Passkey în loc de coduri prin SMS. Codul prin SMS poate fi ocolit de o pagină falsă care îl cere odată cu parola; passkey-ul, legat de amprentă, față sau PIN-ul dispozitivului, rezistă la astfel de pagini.
  • Curăță conturile „admin" implicite și pe cele partajate. Redenumește contul „admin", dă fiecărui om contul lui și șterge accesul foștilor angajați.

Scrie apoi regula într-un singur paragraf și adaug-o la politica de securitate a firmei: parole unice, din manager; autentificare în doi pași obligatorie pe email și pe orice conține date de clienți; passkey unde se poate; nicio plată pe baza unui simplu telefon. Nu trebuie făcute toate azi — un manager de parole și autentificarea în doi pași pe email, în această săptămână, mută firma din categoria țintelor ușoare. Dacă vrei să vezi unde stă firma ta, evaluarea gratuită durează 5 minute: https://xdn-cs.ro/instrument-nis2.html

Acest articol a fost generat cu asistență AI.

Cere o ofertă

← Toate noutățile