На старті акаунта одразу налаштуйте двофакторну автентифікацію, пристрої входу, дані відновлення та бізнес-дозволи. Ці чотири пункти допомагають запобігти багатьом захопленням акаунта й примусовим перевіркам та задають чітку послідовність дій у разі підозрілого входу.
Захоплення, обмеження або вимкнення акаунта часто є не просто наслідком невдачі: інколи важливі налаштування взагалі ніколи не були виконані. Відразу після запуску акаунта варто завершити чотири речі: двофакторну автентифікацію, активність входів і авторизовані пристрої, дані для відновлення, а також дозволи, пов’язані з бізнес-акаунтами. Коли ці чотири пункти впорядковані, у разі підозрілого входу можна просто діяти за фіксованою послідовністю, а не імпровізувати під тиском.
Який спосіб двофакторної автентифікації вибрати?
Платформа пропонує кілька способів перевірки. Під час вибору важлива не лише зручність, а й те, чи зможете ви самостійно відновити доступ, якщо один зі способів перестане працювати.
Застосунок-автентифікатор, який генерує динамічні коди на телефоні, є одним із найменш клопітних варіантів. Він не залежить від SMS, тому зміна пристрою, регіону або номера телефону не перериває доступ автоматично. SMS-коди дуже зручні, але якщо номер деактивовано або у вашому регіоні не надходять міжнародні повідомлення, сама перевірка може перетворитися на перешкоду, а відновлення — затягнутися. Апаратні методи, наприклад ключі безпеки, забезпечують найвищий рівень захисту й підходять для невеликої кількості критично важливих акаунтів, але їх потрібно надійно зберігати; у разі втрати може знадобитися процедура звернення або відновлення.
Поширений підхід — використовувати застосунок-автентифікатор як основний метод, а код відновлення зберегти одразу в момент його створення й залишити ще одну офлайн-копію. Цей код показується лише один раз під час створення, а потім більше не відображається.
Коли одним акаунтом керують кілька людей, також не варто пересилати коди перевірки в груповий чат для спільного використання. Щойно код розповсюджується серед групи, двофакторна автентифікація стає формальністю. Краще використовувати систему дозволів, яка надає різним людям різні рівні доступу, замість того щоб передавати всім однакові облікові дані.
Активність входів і авторизовані пристрої
На сторінці активності входів відображаються нещодавно використані пристрої та їхнє приблизне місцезнаходження. Варто регулярно її перевіряти, особливо звертаючи увагу на дві речі: чи з’явилися незнайомі пристрої або міста і чи залишилися авторизованими застосунки, якими давно перестали користуватися.
Старі аналітичні інструменти, плагіни для розіграшів і сторонні засоби публікації часто зберігають авторизацію навіть після припинення використання. Залишати такий дозвіл означає лише зберігати додатковий шлях до акаунта. Якщо інструмент більше не потрібен, доступ слід відкликати.
Не відкладайте дані для відновлення до моменту проблеми
Електронна пошта та номер телефону для відновлення визначають, чи зможете ви самостійно повернути акаунт після проблеми. Два моменти особливо легко пропустити.
Адреса електронної пошти має залишатися доступною в довгостроковій перспективі. Не використовуйте тимчасову або покинуту пошту й переконайтеся, що досі пам’ятаєте пароль до неї. Номер телефону також не повинен бути таким, який можуть у будь-який момент відключити, особливо якщо він позичений. Якщо дані для відновлення стануть недійсними, двофакторна автентифікація може перетворитися на бар’єр, який не пустить до акаунта вже вас самих.
Дозволи, пов’язані з бізнес-акаунтами
Якщо акаунт Instagram пов’язаний зі сторінкою Facebook, платформою керування бізнесом або рекламним акаунтом, межа безпеки виходить за рамки самого Instagram. Перевірте три речі: хто є адміністратором і чи були вчасно видалені люди, які залишили компанію або змінили роль; які сторонні застосунки й рекламні інструменти отримали доступ; і чи не зберігає хтось ключові активи через особистий додатковий акаунт так, що після його відходу ніхто не зможе їх перебрати.
Основний принцип — вирішувати питання доступу через ролі, а не через спільні паролі. Якщо одним акаунтом мають користуватися кілька людей, кожному учаснику можна призначити окрему ідентичність і незалежне середовище браузера. Це робить дії відстежуваними та зменшує проблеми, коли одночасні входи з різних місць запускають додаткову перевірку. Це також поширений спосіб використання PurpleMark у сценаріях із багатьма акаунтами.
У разі підозрілого входу дійте в такій послідовності
- Поки ви ще можете увійти, змініть пароль і в налаштуваннях безпеки виберіть вихід з усіх інших пристроїв;
- Перевірте, чи не було змінено двофакторну автентифікацію і чи пов’язаний номер та застосунок-автентифікатор усе ще під вашим контролем;
- Перевірте електронну пошту та номер телефону для відновлення, щоб переконатися, що їх не замінили чужими даними;
- Відкличте доступ у незнайомих авторизованих пристроїв і застосунків;
- Перевірте пов’язані бізнес-активи й з’ясуйте, чи не з’явилися нові адміністратори на сторінках або рекламних акаунтах;
- Після завершення дій деякий час стежте за сповіщеннями про входи, щоб упевнитися, що підозріла активність не повторюється.
Послідовність не варто змінювати. Зміна пароля завершує лише поточний сеанс; якщо дані для відновлення вже замінено, інша сторона може швидко повернутися через процедуру відновлення. Спочатку перекрийте залишені шляхи доступу, потім перевірте, що дані відновлення та перевірки перебувають під вашим контролем, і лише після цього впорядковуйте бізнес-активи.
Які пункти найчастіше пропускають наприкінці?
Із чотирьох пунктів двофакторна автентифікація найбільш помітна, тому її зазвичай налаштовують. Дані для відновлення та бізнес-дозволи пропустити легше, бо за звичайної роботи вони рідко створюють проблеми. Але коли інцидент справді трапляється, саме ці дві сфери визначають, чи вдасться повернути акаунт. Справжня цінність налаштувань безпеки полягає в тому, що у разі проблеми ви все ще можете розв’язати її самостійно.


