Jak zabezpečit e-mailový účet a zabránit jeho napadení
E-mail je klíčem k dalším účtům: přes doručenou poštu lze obnovit heslo k sociálním sítím, obchodům i cloudovým službám. Jeho napadení proto mívá větší následky než ztráta jednoho profilu. Dobré zabezpečení nestojí na jediném silném hesle, ale na kombinaci unikátních údajů, vícefázového ověření, kontroly relací a připravené obnovy.
Použijte jedinečné dlouhé heslo
Heslo k e-mailu nepoužívejte nikde jinde. Únik z méně zabezpečeného e-shopu by jinak otevřel i poštu. Vytvořte dlouhou náhodnou hodnotu ve správci hesel nebo snadno zapamatovatelnou heslovou frázi, kterou nikomu nesdělujete. Návod jak vybrat správce hesel pomůže zvolit aplikaci, která údaje bezpečně vytvoří a uloží.
Zapněte vícefázové ověření
Druhý faktor zabrání přihlášení pouze se zcizeným heslem. Upřednostněte bezpečnostní klíč nebo přístupový klíč, případně ověřovací aplikaci. SMS je lepší než žádná ochrana, ale může být zranitelnější při převodu telefonního čísla. Uložte si záložní kódy mimo telefon a zkontrolujte, že obnova nevede přes stejně ohroženou schránku. Podrobný postup nabízí článek jak nastavit dvoufázové ověření.

Prověřte aktivní relace a zařízení
V bezpečnostním přehledu poskytovatele projděte přihlášená zařízení, místa a nedávné události. Neznámou relaci odhlaste a poté změňte heslo. Samotná změna hesla nemusí vždy zrušit všechny dlouhodobé tokeny, proto použijte volbu odhlásit všechna zařízení. U firemního účtu oznamte podezření správci, který může zkontrolovat širší auditní záznamy.
Zkontrolujte přeposílání a pravidla
Útočník nemusí schránku zničit; může si nenápadně nastavit automatické přeposílání, filtr ukrývající bezpečnostní upozornění nebo delegovaný přístup. Projděte pravidla, propojené schránky, adresy pro odpověď a podpis. Odstraňte vše, co jste nevytvořili. Zkontrolujte také koš a odeslanou poštu, zda z účtu neodešly podvodné žádosti vašim kontaktům.
Omezte připojené aplikace
Služby pro kalendář, marketing nebo správu pošty mohou mít trvalý přístup bez znalosti hesla. V přehledu aplikací odeberte staré a neznámé položky, zvlášť ty s právem číst nebo odesílat zprávy. Nepovolujte široká oprávnění kvůli jednorázové funkci. Stejné pravidlo platí v telefonu; pomůže kontrola podle návodu jak zkontrolovat oprávnění aplikací.
Naučte se rozpoznat falešné přihlášení
Na stránku účtu přecházejte přes uloženou záložku nebo ručně napsanou adresu, ne přes odkaz v nečekané zprávě. Kontrolujte doménu, ale nespoléhejte jen na vzhled a zámek v prohlížeči. Podvodná stránka může vypadat dokonale. Nikdy nepotvrzujte výzvu druhého faktoru, kterou jste sami nevyvolali. Další příklady popisuje návod jak poznat phishingový e-mail.
Připravte bezpečnou obnovu účtu
Aktualizujte záložní adresu a telefon, ale zvažte, kdo k nim má přístup. Záložní schránka potřebuje stejnou úroveň ochrany jako hlavní. Obnovovací kódy vytiskněte nebo uložte do šifrovaného trezoru. Jednou ročně ověřte, že kontakty nejsou zastaralé. Bez připravené obnovy může výměna telefonu nebo ztráta klíče způsobit stejné potíže jako útok.
Zabezpečte zařízení a prohlížeč
Aktualizujte operační systém, prohlížeč a poštovní aplikaci. Telefon i notebook zamykejte kódem a zapněte šifrování úložiště. Na sdíleném počítači se nepřihlašujte natrvalo a neukládejte heslo do cizího profilu. Rozšíření prohlížeče instalujte střídmě, protože mohou vidět obsah stránek. Veřejná Wi-Fi sama o sobě neospravedlňuje ignorování varování certifikátu.
Co dělat při podezření na napadení
Jednejte z důvěryhodného zařízení. Změňte heslo, zrušte relace, obnovte druhé faktory a odeberte cizí pravidla i aplikace. Potom zabezpečte účty, jejichž hesla byla ve schránce obnovována, a upozorněte kontakty na případné podvodné zprávy. Uložte důkazy a časy událostí. Pokud schránka obsahovala finanční či pracovní data, postupujte také podle pravidel organizace a informujte dotčené služby.
Bezpečný e-mail vyžaduje krátkou pravidelnou údržbu. Jednou za několik měsíců projděte relace, obnovovací údaje a propojené aplikace. Upozornění na přihlášení neodkládejte, ale ověřujte je přímo v nastavení účtu. Kombinace unikátního hesla, odolného druhého faktoru a připravené obnovy výrazně omezuje jak pravděpodobnost napadení, tak jeho následky.
Rozumné je oddělit hlavní osobní adresu od adresy používané pro registrace do méně důležitých služeb. Snížíte množství nevyžádané pošty i počet míst, která znají klíčovou adresu. Pro banku, správce hesel a obnovu účtů používejte schránku, kterou pravidelně sledujete a důsledně chráníte. Jednorázové aliasy mohou usnadnit rozpoznání úniku, ale musejí zůstat pod kontrolou stejného zabezpečeného účtu. Nepovažujte samotné utajení adresy za bezpečnostní opatření.
Upozornění na přihlášení kontrolujte bez klikání na tlačítko ve zprávě. Otevřete nastavení účtu vlastní záložkou a porovnejte čas, zařízení a přibližnou polohu. Poloha podle IP nemusí být přesná a mobilní síť může ukázat jiné město, proto hodnotíte více znaků současně. Pokud výzva k potvrzení přichází opakovaně bez vašeho pokusu, změňte heslo, zrušte relace a zkontrolujte, zda se někdo nesnaží využít únavu z oznámení.
Rodinné a pracovní sdílení řešte delegovaným přístupem, nikoli předáním hesla. Každý uživatel má mít vlastní účet, vlastní druhý faktor a dohledatelnou aktivitu. U společné adresy určete, kdo spravuje obnovu a co se stane při odchodu člověka z týmu. Takové uspořádání umožní odebrat jediný přístup bez změny hesla všem ostatním a snižuje riziko, že se tajné údaje budou kopírovat v chatech či poznámkách.
Pravidelně také prohledejte schránku na staré zprávy s kopiemi dokladů, záložními kódy, smlouvami a exporty databází. E-mail není vhodný dlouhodobý trezor. Potřebný dokument přesuňte do zabezpečeného úložiště a zbytečné kopie odstraňte i z koše, pokud tomu nebrání povinná archivace. Menší množství citlivých dat omezuje škodu, kdyby se ochranu přesto podařilo obejít. Pracovní poštu mažte pouze podle pravidel organizace.
Používáte-li poštovní aplikaci se starším protokolem, ověřte, zda podporuje moderní přihlášení bez ukládání hlavního hesla. Staré aplikační heslo ponechané v nepoužívaném programu může obejít nový druhý faktor. V přehledu účtu zrušte všechny údaje vytvořené pro zařízení, která už nemáte. Po prodeji telefonu nestačí odstranit ikonu aplikace; účet odhlaste, zařízení vymažte a relaci odeberte také na serveru.
Často kladené otázky
Proč je e-mail důležitější než běžný účet?
Přes e-mail lze často obnovit hesla k dalším službám. Kdo ovládne schránku, může postupně získat přístup k obchodům, sítím i cloudu.
Je SMS jako druhý faktor dostatečná?
Je výrazně lepší než žádný druhý faktor, ale bezpečnostní klíč, přístupový klíč nebo ověřovací aplikace bývají odolnější vůči některým útokům.
Kam uložit záložní kódy?
Mimo zařízení používané k přihlašování, například do šifrovaného trezoru nebo vytištěné na bezpečném místě. Nikdy je neposílejte e-mailem sami sobě.
Co kontrolovat po napadení schránky?
Relace, zařízení, pravidla, přeposílání, připojené aplikace, obnovovací kontakty a odeslanou poštu. Potom zabezpečte navázané účty.
Stačí po útoku změnit heslo?
Ne vždy. Je nutné zrušit aktivní relace a tokeny, odebrat cizí aplikace a znovu nastavit druhé faktory i obnovu.
Jak často dělat bezpečnostní kontrolu?
Alespoň několikrát ročně a vždy po neobvyklém upozornění, ztrátě zařízení nebo úniku hesla z jiné služby.
