Как сделать двухэтапную аутентификацию в gmail. Как включить двухфакторную аутентификацию в Google

14.05.2019

Мы ранее писали о – это дополнительный слой безопасности, чтобы помочь защитить вашу информацию на сайтах, которые Вы часто используете.

Если вы хотите, чтобы начать работу с 2FA, но не знаете, как это является частью одной из серии, который будет идти вам, как настроить эту услугу с популярных веб-сайтов и услуг.

Сегодня, давайте установим 2FA для Gmail. Это займет всего лишь несколько минут. Все, что вам нужно, это ваш настольный компьютер и мобильный телефон.

Вот шаги:

1. Войдите в свой Gmail аккаунт на настольном компьютере (не телефон) – но держать свой мобильный телефон под рукой, вы будете нуждаться в этом в несколько шагов.

2. После того, как вы вошли в систему, нажмите на круглый значок с значком Google Account (или письмо от вашего имени) – это на самом верхнем правом углу экрана. Затем нажмите кнопку "Мой аккаунт".

3. Теперь вы находитесь в области Мой аккаунт Google. На левой стороне, в разделе "Вход в систему и безопасности", нажмите кнопку "Вход в Google."

4. Об этом «войдя в Google" странице, вы увидите вариант для "2-Step проверки" – который в данный момент должен сказать "выключено" – нажать левой кнопкой, чтобы начать процесс его включения.

5. Нажмите кнопку "Начать" на этой маленькой, но удобной вводном экране.

6. Google предложит повторно ввести пароль.

7. На этом экране, вам нужно ввести свой номер телефона, желательно мобильный тот, который вы часто будете иметь под рукой. (Убедитесь, что вы выбрали правильную страну, где ваш мобильный телефон зарегистрирован в раскрывающемся списке!) Выберите, если вы предпочитаете текстовое сообщение или телефонный звонок, а затем нажмите кнопку "Try It".

8. В момент, вы должны получить либо телефонный звонок или текстовое сообщение – в зависимости от выбранной вами. Введите числовой код, который вы были даны, и нажмите кнопку "Далее".

Теперь 9. Google должен подтвердить, что 2FA будет работать для вашей учетной записи, и теперь вы можете сказать Google , что вы хотели бы включить 2FA для вашей учетной записи. Не забудьте нажать кнопку "Включить"!

И с этим, двухфакторная аутентификация включена для вашей учетной записи Gmail.

Кроме того, вы получите по электронной почте на ваш аккаунт Gmail, подтверждающие это:

В следующий раз вы пытаетесь войти в этот аккаунт Gmail, после ввода имени пользователя и пароля, вы увидите экран, как это:

Вы можете выбрать "Не спрашивай на этом компьютере", если вы находитесь на компьютере, которому вы доверяете, например, как один есть у вас дома, но это несколько победить точки, имеющие 2FA в первую очередь.

В общем, это занимает менее 5 минут, чтобы получить 2FA настроить на свой счет Gmail – и это то, что мы настоятельно рекомендуем, особенно если вы используете Gmail для важных операций или выставления счетов.

Зачем же делать эту двухэтапную аутентификацию на gmail почте. Сейчас вы скажете да почта на Гугле самая надёжная и кто ж её взломает. Я тоже так думала пока не поймала вирус на свой компьютер, у меня, как и у большинства новичков, стоял бесплатный антивирус Аваст.

Пока не пришлось переустанавливать виндоус в очередной раз, и мастер по компьютерам мне сказал: Да у вас же полный комп вирусов!

— Как??? — Сказала я. — У меня же антивирус.

Он спросил: Ломанный или бесплатный? Они же все вирусы пропускают…вирусы маскируются прежде чем внедриться и бесплатные антивирусы не могут распознать их.

Всё, этого мне хватило, и теперь у меня лицензионный Касперский, который я ни на какой другой антивирус не променяю.

Уважаемые новички купите лицензионный. Не надо надеяться на бесплатный сыр, он, как известно, только в мышеловке. А некоторые считают что им вообще не нужен антивирус, так как у них стоит защитник Windows. Я была просто в шоке, когда услышала это и человеку было не доказать, что вирусов у неё уже выше крыши. Ну ничего скоро сама узнает.

Так вот мало того что этот вирус стёр самые нужные данные с моего компьютера, он ещё и завладел паролем от моей почты на gmail. Самое интересное, что я спокойно туда могла заходить, то есть пароль он не поменял. Как я это узнала?

А он рассылал на остальные мои почты спам. И видели бы что он рассылал … предлагал за деньги какие-то дурацкие базы, которые скорее всего никто и никогда не купит. Я конечно же сразу поменяла пароль на почте и всех важных ресурсах, сделала двухэтапную аутентификацию, и теперь я спокойна, правда пароль всё-таки меняю иногда, перестраховка никогда не помешает.

Ведь если злоумышленник зайдёт на Вашу почту, то может завладеть всеми логинами и паролями от Ваших аккаунтов, поменять их и больше Вы не сможете на них зайти. Сможете конечно, но сколько нервов и времени нужно будет потратить. А что он будет рассылать из Вашей почты это никому не известно.

Более того, хакер завладеет не только паролем от Вашей почты, но так же и от всех Ваших аккаунтов на Google, таких как YouТube, Google+ и так далее…

Как сделать двухэтапную аутентификацию.

Настройки тут постоянно меняются, уже в какой раз переделываю статью. Но надо отдать должное разработчикам, каждый раз они делают процедуру короче.

Нужно зайти на свою почту gmail.

  1. В правом верхнем углу нажать на фигуру где много квадратиков (обведена зелёным)
  2. Нажать на значок Мой аккаунт (обведён красным)

Вы окажетесь на страничке Мой аккаунт. Вам нужно найти вкладку Безопасность и вход (она в левом верхнем углу, по крайней мере сейчас)

Вас опять перекинет на другую страничку и тут надо нажать на слово Отключено.

Вас опять же таки перекинет на другую страничку, где вы сможете прочитать что она есть за двухэтапная аутентификация, нажав на слово Подробнее. Когда всё изучите, жмите на фразу Приступить к настройке

После этого выс ещё раз попросят ввести пароль на всякий случай, вдруг это кто то другой хозяйничает в ваше профиле Гугл…Вводим. И на следующей страничке вы увидите настройки телефона. Если вас всё устраивает, то нажимаем на кнопочку Отправить код

Вводим код и жмём — Подтвердить

А теперь, если мы делаем двухэтапную аутентификацию на надёжном компьютере, ставим галочку и жмём Далее. Если мы её не поставим, то каждый раз, когда мы будем входить из него в свою почту, гугл будет у нас запрашивать код и высылать SMS на телефон. Сделали и жмём Далее…

Теперь нас ещё раз спросят включить или нет защиту для gmail. Подтверждаем.

Перекидывает на другую страничку. И тут мы можем изменить номер телефона, ссылка напротив номера. И здесь можно

  1. Изменить номер телефона для подтверждения захода в аккаунт
  2. Изменить способ отправки кода
  3. Создать коды в приложении, если вы пользуетесь Android, lPhone или BlackBerry
  4. Обязательно добавьте резервный номер телефона, мало ли что случится с основным. Тогда вы всегда сможете восстановить аккаунт по другому номеру.
  5. Распечатайте или запишите резервные коды, на тот случай, если вам нужно будет зайти в e-mail с другого устройства, а телефон например разрядится. После того, как все коды будут использованы, вы сможете запросить новые.

Кликайте по картинке и она увеличится!

Теперь у вас будут запрашивать код если:

  • Вы заходите в почту с другого компьютера
  • Вы установили новый браузер, переустановили систему
  • А так же каждый месяц, на всякий случай

И ещё одна фишка, обязательно отключите в разделе почты Пересылка и POP/IMAP Доступ по протоколу POP. Так эта функция даёт возможность загружать письма из почты Gmail на компьютер, даже если нет интернет-подключения. А это существенная брешь в безопасности .

Для того, чтобы сделать это, нажмите на шестерёнку в верхнем углу справа. И на раздел Настройки.

Отключайте РОР и обязательно сохраните внизу страницы.

Жмите на скриншот для увеличения!

Конечно же такого рассказа мало и нужно всё показать, что я и сделала в коротком видеоролике. Сделан он правда давно, так что заранее прошу прощения за звук. И интерфейс малость изменился, но наверху есть подробные скриншоты.

Советую Вам не пренебрегать мерами безопасности и не надейтесь на Авось, а обязательно защитите свою почту на google и сделайте двухэтапную аутентификацию.

Двухэтапная аутентификация. Хорошая идея, но на практике только упрощающая получение доступа к вашим данным, т.к. включает в себя слишком много дополнительных участников, которые тоже могут иметь свои уязвимости.

Давно собирался написать об этом, но как то не доходили руки. На днях уже на себе ощутив всю прелесть данного метода защиты, решил что время таки пришло.

Итак, двухэтапная аутентификация подразумевает под собой дополнительную защиту ваших электронных данных через привязку мобильного телефона и подтверждения входов или иных операций через SMS.

Ситуация: человек теряет телефон. В моем случае, не новый, но любимый, телефон подаренный девушке. Спустя пол часа после «утери» его успешно отвязывают от iCloud. На телефоне был установлен нестандартный пароль разблокировки, активирован TouchID, пароль iCloud уверенно попадает под категорию сложных. Телефон блокирован через службу FindMyIphone.

Первый кейс

Злоумышленник узнает Apple ID под который подвязан телефон, а также номер телефона. Методов для этого - на любой вкус, так что пропустим этот момент. Допустим это почта зарегистрированная в Google.
Действие первое: человек заходит на адрес почтовика и жмет восстановление пароля к имеющемуся адресу, выбирая смс подтверждение.

Действие второе: телефон защищен паролем и отображение входящих сразу на экране отключено. Окей, просим Siri озвучить последнее сообщение и несмотря на блокированное устройство - получаем код.

Альтернативный вариант: после отправки смс, выбираем звонок и спокойно принимаем его на блокированном устройстве. Код получаем через озвучивание его IVR’ом.

Действие третье: вводим код сброса пароля в форму почтовика, придумываем новый пароль и получаем контроль над учетной записью.

Действие четвертое: идем на appleid.com запрашиваем сброс и получаем код для этого на уже захваченную почту.

Действие пятое: отвязываем устройство от учетной записи, проделав уже совсем простые операции по смене секретных вопросов.


Занавес.

Стоит отметить, что процедура восстановления доступа к аккаунту Apple, может отличаться и в некоторых случаях подразумевать и более легкий способ - выбор в форме восстановления доступа к аккаунту «телефон» и получения кода для ввода пароля напрямую на сайте Apple ID. Способ работает в случае, если устройство уже некоторое время закреплено за учетной записью и защищено паролем или TouchID. Не будем останавливаться на этом.

Второй кейс

Предположим, злоумышленнику требуется получить доступ к данным, но телефона к которому подключено подтверждение через номер доступа нет. Более того, в отличии от первого кейса, злоумышленник изначально знает «кого» он пытается взломать. Целью выступает почта.

Не возьмусь говорить о других странах, но в Украине у операторов сотовой связи существуют процедуры, следуя которым и ответив на определенные вопросы оператора кол центра можно попросить сброс пароля личного кабинета.

Действие первое: Злоумышленник звонит в том время, когда жертва спит, в КЦ оператора, с любого телефона, говорит, что ему требуется получить доступ к личному кабинету, но перезвонить с телефона к которому этот кабинет привязан возможности нет. Далее следует серия вопросов, ответы на которые несложно получить заранее. Не буду останавливаться на этом пункте, но примерно с пяти попыток, не привлекая внимание и используя разные номера телефона для тестовых звонков в КЦ можно собрать список всех необходимых вопросов, которые одинаковы и для получения информации по расходам абонента, и для восстановления сим карты абонентов предоплаченной формы связи и для восстановления доступа к личному кабинету.

Действие второе: злоумышленник получает доступ к кабинету жертвы, где устанавливает переадресацию всех звонков на свой номер телефона. Или же переадресацию SMS, если это технически позволяет кабинет.

Действие третье: на gmail запрашивается сброс пароля через номер телефона. После отправки смс, можно указать, что оно не было получено и запросить звонок, тестово, кнопка звонка появилась через 60 секунд после отправки SMS.

Действие четвертое: получив код для сброса пароля на gmail через IVR почтовика, злоумышленник получает доступ к почте жертвы, и соответственно, к большей части аккаунтов, которые закреплены за этой почтой.


Выше я указывал, что такие действия обычно выполняются в ночное время суток. Расчет на то, что при получении SMS с кодом, жертва его не увидит т.к. будет спать. Если же личный кабинет мобильного оператора жертвы взлома поддерживает функцию установки переадресации SMS сообщений, время суток перестаёт играть роль.

Третий кейс

Кейс может быть применен, когда жертва взлома представляет определенный финансовый или личный интерес, лежащий за пределами «почитать переписку в соц. сети» или разблокировать ворованный телефон. Третий кейс идентичен второму, однако подразумевает большие денежные затраты.

Несложно найти человека, который будет устроен на работу в КЦ интересующего оператора связи, где уже с первых дней стажировки, этому сотруднику представят личный пароль к системе обслуживания абонентов, в том числе к функции просмотра детализации звонков (с или без последних цифр, возможно), а так же панели управления пользовательскими сервисами, в том числе переадресациями, о которых писал в кейсе выше. Возможно, личный пароль будет предоставлен позже, в таком случае, обучение нового сотрудника производят на логине\пароле уже опытного сотрудника КЦ, который с большей долей вероятности уже имеет доступ ко всем нужным функциям. Данный кейс затратен, только если не с чем сравнивать и, разумеется, целиком зависит от цели.

Используя приведенные элементарные кейсы, или их вариации, на которых нет смысла останавливаться, достаточно несложно получить доступы к различным сервисам и кабинетам. К сожалению, хорошо работающие меры защиты при комбинировании, порой, могут дать обратный результат лишь повысив шанс взлома.

Методы защиты: не использовать двухэтапную аутентификацию в любых важных сервисах. По возможности, избегать добавки используемого номера телефона в любых интернет сервисах, даже если номер в итоге скрыт настройками приватности. Он может быть скрыт из отображения, но получен через средства поиска или восстановления паролей этих же самых сервисов.

В части операторов связи действуют иные процедуры обслуживания абонентов, в той или иной мере повышающие безопасность пользователя, однако в любом случае - вопрос лишь в том, насколько лично вы интересны тому, кто будет работать над получением доступа к вашим личным данным. Кроме того, я постарался поверхностно описать возможные и проверенные векторы атаки, но это не означает, что я описал их все, как не означает и то, что защищаясь от одних, мы не подставимся под другие.

В завершении поста, хочу добавить, что не являюсь экспертом в вопросах ИБ, не имею к ней никакого отношения по роду занятий, скорее это просто личный интерес.

Это моя первая публикация. Не судите строго, возможно, для кого то я описал очевидные вещи, но может быть кому то другому эта информация будет полезной и позволит хоть немного сократить шанс потери или компрометирования своей личной информацией.

В наше время активного развития эксплойтов, троянов и фишинг-угроз, пользователи должны быть обеспокоены защитой своих учетных записей в различных сервисах. Необходимо регулярно менять пароли и использовать сильные, сложные для подбора пароля. Однако, даже этих мер может быть недостаточно.

Для усиленной защиты своих онлайн-аккаунтов следует использовать второй фактор аутентификации. Многие интернет-сервисы, которые уже имели горький опыт взлома, ввели двухфакторную аутентификацию (2FA) для своих пользователей.

Существует три основным фактора аутентификации: что-то, известное только вам (например, пароль), что-то, чем обладаете только вы (например, аппаратный токен или мобильный телефон) и какая-либо персональная характеристика (например отпечаток пальца или радужная оболочка глаза). Двухфакторная аутентификация означает, что для входа в аккаунт используется любые два из трех описанных выше факторов.

Проблема заключается в том, что сканеры отпечатков пальцев и другие биометрические сканеры далеки от повсеместного использования для организации второго фактора аутентификации. Поэтому обычно для дополнительной аутентификации используется числовой код, который отправляется на ваше устройство и может быть использован только один раз.

Все больше сервисов поддерживают специализированное приложение на смартфоне “Authenticator”. Пользователь предварительно должен настроить работу сервиса с этим приложением, использующим определенный набор кодов. Использовать приложение можно повсеместно, для его работы даже не требуется активное подключение к Интернету. Безусловным лидером среди таких приложений является Google Authenticator (распространяется бесплатно на Android и iOS). Authy и Duo Mobile предназначены для выполнения аналогичных задач и отличаются более привлекательным внешним видом. LastPass также запустил отдельный аутентификатор LastPass Authenticator для платформ iOS, Android, Windows 10 Mobile и Windows Phone 8.1. Коды безопасности в приложениях-аутентификаторах синхронизируются между учетными записями, поэтому вы можете просканировать QR-код на телефоне и получить шестизначный код доступа в браузере.

Обратите внимание, что настройка двухфакторной аутентификации (2FA) может нарушить работу других сервисов. Например, если вы настроили двухфакторную аутентификацию в Microsoft, то можете столкнуться с проблемами Xbox Live в Xbox 360. У интерфейса Xbox нет возможности принять второй код доступа. В этих случаях нужно применить пароль приложения - это пароль, который генерируется на основном веб-сайте для использования определенного приложения. Xbox Live с помощью паролей приложений поддерживает интеграцию Facebook, Twitter, Microsoft, Yahoo, Evernote и Tumblr. К счастью, потребность в паролях приложений.

Помните, что злоумышленники постоянно ищут способы для взлома ваших аккаунтов. Поэтому использование двухфакторной аутентификации хотя и отнимает немного больше времени для входа, но позволяет избежать серьезные проблемы с вашими личными данными.

Двухэтапная аутентификация усиливает защиту аккаунта. Если она включена, для входа используются два компонента:

  • То, что знаете только вы (например, пароль).
  • То, что есть только у вас (например, телефон или электронный ключ).

Шаг 1. Настройте двухэтапную аутентификацию

  1. Откройте страницу Аккаунт Google .
  2. Безопасность .
  3. В разделе Вход в аккаунт Google нажмите Двухэтапная аутентификация .
  4. Выберите Начать .
  5. Следуйте инструкциям на экране.

Выберите второй этап аутентификации

При настройке второго этапа аутентификации вы можете выбрать один из нескольких способов подтверждения: уведомление на телефон, SMS, голосовой вызов или электронный ключ.

После того как вы укажете имя пользователя и пароль на странице входа, Google отправит на ваш телефон 6-значный код подтверждения. Введите его в соответствующее поле на экране. Вы можете выбрать, как вам удобнее получать коды: с помощью SMS или голосового вызова.

Электронный ключ

– это небольшое устройство, с помощью которого вы можете подтвердить, что аккаунт Google принадлежит именно вам. При необходимости просто подключите его к телефону, планшету или компьютеру.

Электронный ключ обеспечивает дополнительную защиту и позволяет выполнять вход без телефона.

Уведомление от Google

При входе в аккаунт на ваш телефон придет уведомление. Подтвердите, что это вы, выбрав "Да". Если вы нажмете "Нет", Google поймет, что кто-то другой пытается войти в ваш аккаунт, и не даст злоумышленникам взломать его.

– более безопасный и быстрый способ входа в аккаунт, чем код подтверждения.

Шаг 2. Настройте резервные способы

Настройте резервные способы для входа в аккаунт на тот случай, если забудете пароль или потеряете телефон. Для этого выполните следующие действия:

  1. Откройте страницу Аккаунт Google .
  2. На панели навигации слева выберите Безопасность .
  3. В разделе Вход в аккаунт Google нажмите "Двухэтапная аутентификация".
  4. Выберите Начать .
  5. Нажмите Выберите другой способ .
  6. Выберите подходящий вариант, например:

Шаг 3. Измените информацию для восстановления аккаунта

С помощью резервного адреса электронной почты и номера телефона вы сможете восстановить доступ к аккаунту, если его взломают или вы забудете пароль.

Как добавить или изменить резервный адрес электронной почты

  1. Откройте страницу Аккаунт Google .
  2. Личные данные .
  3. В разделе Контактная информация выберите Электронная почта .
  4. Укажите или обновите резервный адрес электронной почты.

Как добавить или изменить резервный номер телефона

  1. Откройте страницу Аккаунт Google .
  2. На панели навигации слева нажмите Личные данные .
  3. В разделе Контактная информация выберите Телефон .
  4. Укажите или обновите резервный номер телефона.