Вернуться в блог

Безопасность аккаунта Instagram: сначала настройте эти четыре пункта

При запуске аккаунта сразу настройте двухфакторную аутентификацию, устройства входа, данные для восстановления и бизнес-права. Эти четыре меры помогают предотвратить многие захваты аккаунта и принудительные проверки, а при подозрительном входе дают понятный порядок действий.

Захват, ограничение или отключение аккаунта часто происходит не просто из-за невезения: некоторые важные настройки могли вообще никогда не быть выполнены. Сразу после запуска аккаунта действительно стоит закрыть четыре вопроса: двухфакторную аутентификацию, активность входов и авторизованные устройства, данные для восстановления, а также права, связанные с бизнес-аккаунтами. Когда эти четыре пункта настроены, при подозрительном входе остается следовать фиксированному порядку, а не импровизировать в стрессовой ситуации.

Какой способ двухфакторной аутентификации выбрать?

Платформа предлагает несколько способов проверки. При выборе важно не только удобство, но и то, сможете ли вы самостоятельно восстановить доступ, если выбранный способ перестанет работать.

Приложение-аутентификатор, которое генерирует динамические коды на телефоне, относится к самым удобным в обслуживании вариантам. Оно не зависит от SMS, поэтому смена устройства, региона или номера телефона не приводит автоматически к потере доступа. SMS-коды проще всего использовать, но если номер отключат или в вашем регионе не приходят международные сообщения, сама проверка может стать препятствием, а восстановление затянется. Аппаратные методы, например ключи безопасности, дают самый высокий уровень защиты и подходят для небольшого числа критически важных аккаунтов, но их нужно бережно хранить; при потере может потребоваться процедура обращения или восстановления.

Распространенный вариант — использовать приложение-аутентификатор как основной способ, а код восстановления сохранить сразу в момент его создания и дополнительно оставить офлайн-копию. Этот код показывается только один раз при генерации и затем больше не отображается.

Если одним аккаунтом управляют несколько человек, не стоит пересылать проверочные коды в общий чат и использовать их совместно. Как только код распространяется по группе, двухфакторная аутентификация становится формальностью. Правильнее использовать систему прав, которая дает разным людям разные уровни доступа, вместо того чтобы выдавать всем одинаковые учетные данные.

Активность входов и авторизованные устройства

На странице активности входов отображаются недавно использованные устройства и их примерные местоположения. Полезно проверять эту страницу регулярно, обращая особое внимание на две вещи: не появились ли незнакомые устройства или города и не остались ли авторизованными приложения, которыми давно перестали пользоваться.

Старые аналитические инструменты, плагины для розыгрышей и сторонние сервисы публикации нередко сохраняют авторизацию даже после прекращения использования. Оставленная авторизация лишь сохраняет дополнительный путь входа в аккаунт. Если инструмент больше не нужен, доступ следует отозвать.

Не откладывайте данные для восстановления до возникновения проблемы

Электронная почта и номер телефона для восстановления определяют, сможете ли вы самостоятельно вернуть аккаунт после сбоя. Два момента особенно легко упустить.

Электронная почта должна оставаться доступной в долгосрочной перспективе. Не используйте временный или заброшенный адрес и убедитесь, что все еще помните пароль от него. Номер телефона также не должен быть таким, который могут в любой момент отключить, особенно если он взят у кого-то на время. Если данные для восстановления перестанут действовать, двухфакторная аутентификация может превратиться в стену, которая не пустит в аккаунт уже вас самих.

Права, связанные с бизнес-аккаунтами

Если аккаунт Instagram связан со страницей Facebook, платформой управления бизнесом или рекламным аккаунтом, граница безопасности выходит за пределы самого Instagram. Проверьте три вещи: кто является администратором и были ли вовремя удалены люди, ушедшие из компании или сменившие роль; какие сторонние приложения и рекламные инструменты получили доступ; и не хранит ли кто-то ключевые активы через личный дополнительный аккаунт так, что после ухода этого человека никто не сможет их принять.

Базовый принцип — решать вопросы доступа с помощью ролей, а не общих паролей. Если один аккаунт должны использовать несколько человек, каждому можно назначить отдельную личность и независимую среду браузера. Тогда действия каждого остаются отслеживаемыми, а одновременные входы из разных мест реже провоцируют дополнительные проверки. Это также распространенный сценарий использования PurpleMark при работе с несколькими аккаунтами.

При подозрительном входе действуйте в таком порядке

  1. Пока вы еще можете войти, смените пароль и в настройках безопасности выберите выход со всех остальных устройств;
  2. Проверьте, не изменена ли двухфакторная аутентификация и находятся ли связанный номер и приложение-аутентификатор по-прежнему под вашим контролем;
  3. Проверьте электронную почту и номер телефона для восстановления, чтобы убедиться, что их не заменили чужими данными;
  4. Отзовите доступ у незнакомых авторизованных устройств и приложений;
  5. Проверьте связанные бизнес-активы и убедитесь, что на страницах или рекламных аккаунтах не появились новые администраторы;
  6. После завершения действий некоторое время следите за уведомлениями о входе, чтобы убедиться, что подозрительная активность не повторяется.

Порядок менять не стоит. Смена пароля завершает только текущую сессию, но если данные для восстановления уже заменены, другая сторона может быстро вернуться через процедуру восстановления. Сначала перекройте оставленные пути доступа, затем убедитесь, что данные восстановления и проверки находятся под вашим контролем, и только после этого приводите в порядок бизнес-активы.

Какие пункты чаще всего пропускают в конце?

Из четырех пунктов двухфакторная аутентификация заметнее всего, поэтому ее обычно настраивают. Данные для восстановления и бизнес-права пропустить легче, потому что в обычной работе они редко создают проблемы. Но при реальном инциденте именно эти два направления определяют, удастся ли вернуть аккаунт. Настоящая ценность настроек безопасности в том, что при проблеме с аккаунтом вы все еще можете решить ее самостоятельно.