Wróć do bloga

Bezpieczeństwo konta Instagram: najpierw skonfiguruj te cztery elementy

Przy uruchamianiu konta skonfiguruj od razu uwierzytelnianie dwuskładnikowe, urządzenia logowania, dane odzyskiwania i uprawnienia biznesowe. Te cztery elementy pomagają zapobiegać wielu przejęciom konta i wymuszonym weryfikacjom oraz wyznaczają stałą kolejność działań przy podejrzanym logowaniu.

Przejęcie, ograniczenie lub wyłączenie konta często nie jest wyłącznie kwestią pecha. Nierzadko przyczyną jest to, że kilka ważnych ustawień nigdy nie zostało skonfigurowanych. Gdy konto zaczyna działać, warto od razu zakończyć cztery rzeczy: uwierzytelnianie dwuskładnikowe, aktywność logowania i autoryzowane urządzenia, dane odzyskiwania oraz uprawnienia powiązane z kontami biznesowymi. Gdy te cztery obszary są uporządkowane, przy podejrzanym logowaniu wystarczy działać według stałej kolejności zamiast improwizować pod presją.

Którą metodę uwierzytelniania dwuskładnikowego wybrać?

Platforma oferuje kilka metod weryfikacji. Przy wyborze liczy się nie tylko wygoda, lecz także to, czy w razie awarii danej metody możesz samodzielnie odzyskać dostęp.

Aplikacja uwierzytelniająca, czyli narzędzie na telefonie generujące zmienne kody, jest jedną z najmniej kłopotliwych opcji. Nie zależy od kanału SMS, więc zmiana urządzenia, regionu lub numeru telefonu nie odcina automatycznie dostępu. Kody SMS są bardzo wygodne, ale jeśli numer zostanie wyłączony albo w danym regionie nie docierają wiadomości międzynarodowe, sama weryfikacja może stać się przeszkodą, a odzyskiwanie potrwa dłużej. Metody sprzętowe, takie jak klucze bezpieczeństwa, zapewniają najwyższy poziom ochrony i nadają się do niewielkiej liczby kluczowych kont, ale trzeba je dobrze przechowywać; ich utrata może oznaczać konieczność przejścia procedury odwoławczej.

Częstą praktyką jest używanie aplikacji uwierzytelniającej jako głównej metody i zapisanie kodu odzyskiwania od razu w chwili jego wygenerowania, wraz z kopią offline. Kod jest wyświetlany tylko raz podczas tworzenia i później nie można go ponownie zobaczyć.

Jeśli jednym kontem zarządza kilka osób, należy też unikać przesyłania kodów weryfikacyjnych do czatu grupowego i wspólnego korzystania z nich. Gdy kod zostanie rozesłany do grupy, uwierzytelnianie dwuskładnikowe staje się tylko formalnością. Rozsądniej jest użyć systemu uprawnień i przypisać różnym osobom różne poziomy dostępu, zamiast przekazywać wszystkim te same dane logowania.

Aktywność logowania i autoryzowane urządzenia

Strona aktywności logowania pokazuje urządzenia użyte przy ostatnich logowaniach oraz ich przybliżone lokalizacje. Warto regularnie ją sprawdzać, zwracając szczególną uwagę na dwie rzeczy: czy pojawiają się nieznane urządzenia lub miasta oraz czy nadal autoryzowane są aplikacje, których od dawna się nie używa.

Starsze narzędzia analityczne, wtyczki do konkursów i narzędzia do publikacji przez podmioty trzecie często zachowują autoryzację nawet po zakończeniu używania. Pozostawienie takiej zgody tworzy jedynie dodatkową drogę wejścia na konto. Jeśli narzędzie nie jest już potrzebne, odbierz mu dostęp.

Nie czekaj z ustawieniem danych odzyskiwania do czasu problemu

Adres e-mail i numer telefonu do odzyskiwania decydują o tym, czy po incydencie zdołasz samodzielnie odzyskać konto. Dwa szczegóły szczególnie łatwo przeoczyć.

Adres e-mail powinien być dostępny przez długi czas. Nie używaj tymczasowej lub porzuconej skrzynki i upewnij się, że nadal pamiętasz do niej hasło. Numer telefonu również nie powinien być numerem, który może zostać w każdej chwili wyłączony, zwłaszcza jeśli jest pożyczony. Gdy dane odzyskiwania przestaną być ważne, uwierzytelnianie dwuskładnikowe może stać się barierą, która odetnie od konta jego właściciela.

Uprawnienia powiązane z kontami biznesowymi

Jeśli konto Instagram jest połączone ze stroną Facebook, platformą do zarządzania firmą lub kontem reklamowym, granica bezpieczeństwa wykracza poza samo konto Instagram. Sprawdź trzy rzeczy: kto jest administratorem i czy osoby, które odeszły z firmy lub zmieniły rolę, zostały usunięte na czas; jakie aplikacje zewnętrzne i narzędzia reklamowe otrzymały autoryzację; oraz czy ktoś przechowuje kluczowe zasoby na osobistym koncie dodatkowym, przez co po jego odejściu nikt inny nie będzie mógł ich przejąć.

Podstawowa zasada brzmi: jeśli dostęp można rozwiązać rolami, nie rozwiązuj go wspólnym hasłem. Gdy kilka osób musi obsługiwać to samo konto, każda może otrzymać własną tożsamość oraz oddzielne środowisko przeglądarki. Dzięki temu działania są możliwe do prześledzenia, a jednoczesne logowania z różnych miejsc rzadziej wywołują dodatkową weryfikację. Jest to również częsty sposób używania PurpleMark w środowiskach z wieloma kontami.

Przy podejrzanym logowaniu postępuj w tej kolejności

  1. Dopóki możesz się zalogować, zmień hasło i w ustawieniach bezpieczeństwa wybierz wylogowanie wszystkich pozostałych urządzeń;
  2. Sprawdź, czy uwierzytelnianie dwuskładnikowe nie zostało zmienione oraz czy powiązany numer i aplikacja uwierzytelniająca nadal są pod twoją kontrolą;
  3. Zweryfikuj adres e-mail i numer telefonu do odzyskiwania, aby upewnić się, że nie zostały zastąpione danymi innej osoby;
  4. Cofnij dostęp nieznanym autoryzowanym urządzeniom i aplikacjom;
  5. Sprawdź powiązane zasoby biznesowe i zobacz, czy na stronach lub kontach reklamowych nie pojawili się nowi administratorzy;
  6. Po wykonaniu tych kroków przez pewien czas obserwuj alerty logowania, aby potwierdzić, że nietypowa aktywność nie wraca.

Kolejności nie należy zmieniać. Zmiana hasła usuwa tylko bieżącą sesję, ale jeśli dane odzyskiwania zostały już podmienione, druga osoba może szybko wrócić przez proces odzyskiwania. Najpierw odetnij pozostawione przez nią drogi dostępu, potem upewnij się, że dane odzyskiwania i weryfikacji są pod twoją kontrolą, a dopiero na końcu uporządkuj zasoby biznesowe.

Które elementy najłatwiej pominąć na końcu?

Spośród czterech punktów uwierzytelnianie dwuskładnikowe jest najbardziej widoczne, więc większość osób je konfiguruje. Dane odzyskiwania i uprawnienia biznesowe łatwiej pominąć, bo na co dzień rzadko powodują problemy. Gdy jednak rzeczywiście dojdzie do incydentu, właśnie te dwa obszary decydują, czy uda się odzyskać konto. Prawdziwa wartość ustawień bezpieczeństwa polega na tym, że w razie problemu nadal możesz samodzielnie odzyskać kontrolę.