Ngay khi đưa tài khoản vào sử dụng, hãy thiết lập xác thực hai yếu tố, thiết bị đăng nhập, thông tin khôi phục và quyền kinh doanh. Bốn mục này giúp ngăn nhiều trường hợp chiếm đoạt tài khoản và xác minh bắt buộc, đồng thời tạo ra một thứ tự xử lý cố định khi có đăng nhập đáng ngờ.
Tài khoản bị chiếm đoạt, hạn chế hoặc vô hiệu hóa nhiều khi không chỉ vì xui xẻo, mà do một số cài đặt quan trọng chưa từng được cấu hình. Ngay khi tài khoản bắt đầu hoạt động, thực sự chỉ có bốn việc nên hoàn tất: xác thực hai yếu tố, hoạt động đăng nhập và thiết bị được ủy quyền, thông tin khôi phục, cùng các quyền liên kết với tài khoản doanh nghiệp. Khi bốn mục này đã được thiết lập, nếu xuất hiện đăng nhập bất thường bạn chỉ cần làm theo một thứ tự cố định thay vì ứng biến trong lúc căng thẳng.
Nên chọn phương thức xác thực hai yếu tố nào?
Nền tảng cung cấp nhiều phương thức xác minh. Khi lựa chọn, điều cần xem xét không chỉ là sự tiện lợi mà còn là liệu bạn có thể tự khôi phục quyền truy cập khi một phương thức gặp sự cố hay không.
Ứng dụng xác thực, tức công cụ trên điện thoại tạo mã thay đổi theo thời gian, là một trong những lựa chọn ít phiền phức nhất. Nó không phụ thuộc vào kênh SMS, vì vậy việc đổi thiết bị, khu vực hoặc số điện thoại không tự động làm gián đoạn quyền truy cập. Mã SMS dễ dùng nhất, nhưng nếu số điện thoại bị ngừng hoạt động hoặc khu vực của bạn không nhận được SMS quốc tế, chính bước xác minh có thể trở thành trở ngại và quá trình khôi phục sẽ kéo dài. Các phương thức phần cứng như khóa bảo mật có mức bảo vệ cao nhất và phù hợp với một số ít tài khoản quan trọng, nhưng phải được cất giữ cẩn thận; nếu làm mất, bạn có thể phải đi qua quy trình khiếu nại hoặc khôi phục.
Một cách làm phổ biến là dùng ứng dụng xác thực làm phương thức chính và lưu mã khôi phục ngay khi mã được tạo, đồng thời giữ một bản sao ngoại tuyến. Mã này chỉ hiển thị một lần khi được tạo và sau đó không thể xem lại.
Khi nhiều người cùng quản lý một tài khoản, cũng nên tránh chuyển tiếp mã xác minh vào nhóm chat để dùng chung. Khi mã đã được chia sẻ rộng rãi, xác thực hai yếu tố chỉ còn mang tính hình thức. Hợp lý hơn là dùng hệ thống phân quyền để cấp các mức quyền khác nhau cho từng người, thay vì để tất cả cùng giữ một bộ thông tin đăng nhập.
Hoạt động đăng nhập và thiết bị được ủy quyền
Trang hoạt động đăng nhập hiển thị các thiết bị dùng để đăng nhập gần đây cùng vị trí ước tính. Nên tạo thói quen kiểm tra định kỳ và tập trung vào hai điều: có thiết bị hoặc thành phố lạ xuất hiện hay không, và có ứng dụng đã ngừng dùng từ lâu nhưng vẫn còn quyền truy cập hay không.
Các công cụ phân tích cũ, plugin quay thưởng và công cụ đăng bài của bên thứ ba thường vẫn giữ quyền ngay cả sau khi bạn ngừng sử dụng. Để quyền đó tồn tại chỉ có tác dụng giữ thêm một lối vào tài khoản. Nếu không còn dùng, hãy thu hồi quyền.
Đừng đợi đến khi có sự cố mới cài thông tin khôi phục
Email khôi phục và số điện thoại khôi phục quyết định liệu bạn có thể tự lấy lại tài khoản sau khi xảy ra vấn đề hay không. Có hai chi tiết rất dễ bị bỏ qua.
Email phải có thể đăng nhập ổn định trong thời gian dài. Không dùng email tạm thời hoặc email đã bỏ, đồng thời hãy chắc chắn rằng bạn vẫn nhớ mật khẩu của email đó. Số điện thoại cũng không nên là số có thể bị hủy bất cứ lúc nào, đặc biệt là số đi mượn. Khi thông tin khôi phục mất hiệu lực, xác thực hai yếu tố có thể ngược lại trở thành bức tường khóa chính bạn ra khỏi tài khoản.
Quyền liên kết với tài khoản doanh nghiệp
Nếu tài khoản Instagram được liên kết với Trang Facebook, nền tảng quản lý doanh nghiệp hoặc tài khoản quảng cáo, phạm vi bảo mật sẽ không chỉ nằm ở bản thân tài khoản Instagram. Cần kiểm tra ba việc: ai là quản trị viên và những người đã nghỉ việc hoặc chuyển vị trí có được xóa quyền kịp thời không; tài khoản đã cấp quyền cho những ứng dụng bên thứ ba và công cụ quảng cáo nào; và có ai đang nắm giữ tài sản cốt lõi qua tài khoản phụ cá nhân khiến khi người đó rời đi không ai có thể tiếp quản hay không.
Nguyên tắc cơ bản là việc nào giải quyết được bằng vai trò thì không nên dùng mật khẩu dùng chung. Khi nhiều người cần vận hành cùng một tài khoản, có thể cấp cho mỗi thành viên một danh tính riêng và một môi trường trình duyệt tách biệt. Nhờ đó, thao tác của từng người có thể truy vết và cũng giảm phiền phức khi nhiều người đăng nhập đồng thời từ các vị trí khác nhau làm kích hoạt xác minh bổ sung. Đây cũng là một cách PurpleMark thường được dùng trong môi trường nhiều tài khoản.
Khi có đăng nhập đáng ngờ, hãy xử lý theo thứ tự này
- Khi vẫn còn đăng nhập được, hãy đổi mật khẩu và trong cài đặt bảo mật chọn đăng xuất khỏi tất cả thiết bị khác;
- Kiểm tra xem xác thực hai yếu tố có bị thay đổi không, và số điện thoại liên kết cùng ứng dụng xác thực còn nằm trong quyền kiểm soát của bạn hay không;
- Đối chiếu email khôi phục và số điện thoại khôi phục để xem chúng có bị thay bằng thông tin của người khác không;
- Thu hồi các thiết bị và ứng dụng được ủy quyền mà bạn không nhận ra;
- Kiểm tra các tài sản doanh nghiệp được liên kết để xem Trang hoặc tài khoản quảng cáo có xuất hiện quản trị viên mới không;
- Sau khi xử lý xong, theo dõi cảnh báo đăng nhập trong một thời gian để xác nhận hoạt động bất thường không xuất hiện trở lại.
Không nên đảo thứ tự. Đổi mật khẩu chỉ đẩy phiên hiện tại ra ngoài; nếu thông tin khôi phục đã bị thay, bên kia có thể nhanh chóng quay lại qua quy trình khôi phục. Trước tiên hãy cắt các đường truy cập mà họ để lại trong tài khoản, sau đó xác nhận thông tin khôi phục và xác minh đều nằm trong quyền kiểm soát của bạn, cuối cùng mới xử lý các tài sản doanh nghiệp.
Cuối cùng, những mục nào dễ bị bỏ qua nhất?
Trong bốn mục, xác thực hai yếu tố dễ thấy nhất nên hầu hết mọi người đều cài. Thông tin khôi phục và quyền kinh doanh dễ bị bỏ qua hơn vì bình thường chúng ít khi gây vấn đề. Nhưng khi sự cố thực sự xảy ra, chính hai mục này quyết định liệu bạn có thể lấy lại tài khoản hay không. Giá trị thật của cài đặt bảo mật là giúp bạn vẫn có thể tự giải quyết khi tài khoản gặp trục trặc.


