Únik hesla neznamená automaticky, že je účet ztracený. Znamená ale, že s přihlašovacím údajem už nelze zacházet jako s tajemstvím. V tu chvíli je důležité nepanikařit, ale postupovat v rozumném pořadí. Nejhorší bývá odkládání, protože stejné nebo podobné heslo může být použité i jinde.
Člověk se o úniku může dozvědět různě. Přijde upozornění od služby, objeví se podezřelé přihlášení, někdo pošle vyděračský e-mail se starým heslem, nebo se problém ukáže při kontrole bezpečnosti účtu. V každém případě je dobré brát uniklé heslo jako údaj, který už mohl někdo vidět, zkopírovat nebo vyzkoušet.
Smyslem prvních kroků není jen změnit jedno heslo. Důležitější je zabránit tomu, aby se jeden únik přelil do dalších účtů. To se stává hlavně tehdy, když člověk používá stejnou kombinaci na více místech, případně když má hesla postavená na snadno odhadnutelném vzoru.
Proč uniklé heslo není jen jeden problém
Uniklé heslo je problém hlavně proto, že útočník ho nemusí zkoušet pouze tam, odkud pochází. Pokud se někde objeví e-mailová adresa a heslo, může se stejná dvojice automaticky zkoušet i na dalších službách. Právě proto je opakování hesel tak rizikové.
Na první pohled může jít o starý účet, který už člověk nepoužívá. Přesto může mít význam. Pokud bylo stejné heslo použité u e-mailu, sociální sítě, internetového obchodu nebo cloudového úložiště, nejde už jen o zapomenutý profil. Jeden uniklý údaj může otevřít cestu k dalším místům.
Útok nemusí vypadat dramaticky. Někdy se nestane nic viditelného hned. Někdo se může pokusit přihlásit až později, změnit kontaktní údaje, využít uložené platební informace nebo posílat zprávy jménem majitele účtu. Proto je lepší nečekat, zda se něco stane, ale heslo považovat za nepoužitelné.
V širším pohledu patří únik hesla mezi běžná rizika, která souvisí s tématem bezpečnosti na internetu. Nejde o osobní selhání. I dobře vedená služba může řešit incident a i opatrný člověk může mít staré heslo uložené na místě, na které už dávno zapomněl.
Nejdříve zajistit e-mail a nejdůležitější účty
První pozornost by měla směřovat k účtům, přes které se obnovují ostatní přístupy. Typicky jde o hlavní e-mail. Pokud má někdo přístup do e-mailové schránky, může získávat odkazy pro obnovu hesel, potvrzovací zprávy nebo bezpečnostní upozornění z jiných služeb.
Proto dává smysl začít právě tam, pokud existuje jakékoli podezření, že uniklé heslo bylo použité i pro e-mail. Změna hesla k e-mailu by měla přijít dříve než úpravy méně důležitých účtů. Stejně důležité je zkontrolovat, zda v e-mailu nejsou nastavená neznámá přeposílání, zvláštní filtry nebo další obnovovací adresy, které člověk sám nepřidal.
Vedle e-mailu jsou citlivé také bankovní aplikace, platební služby, pracovní účty, datová úložiště, sociální sítě a služby s osobními údaji. U nich nejde jen o přístup k obsahu. Mohou sloužit jako brána k identitě člověka, jeho kontaktům, dokumentům nebo penězům.
Když je situace nejasná, je praktičtější postupovat od nejdůležitějších účtů k méně důležitým. Nejdříve e-mail a finanční služby, potom účty s osobními daty, potom sociální sítě a nakonec ostatní profily. Takový postup snižuje riziko, že se člověk zdrží na méně podstatném místě, zatímco nejcitlivější účet zůstává nechráněný.
Změnit heslo na postiženém účtu
Na účtu, kterého se únik týká, je potřeba nastavit nové heslo. Nemělo by jít o drobnou úpravu původního hesla, ale o zcela novou kombinaci. Pokud bylo původní heslo odhaleno, je bezpečnější počítat s tím, že kdokoli může znát jeho tvar, délku i obvyklý vzor.
Nové heslo má být jiné, dlouhé a nepoužité na žádném dalším účtu. Praktický postup záleží na konkrétní službě, ale princip je stejný: přihlásit se přes oficiální stránku nebo aplikaci, otevřít nastavení účtu a provést změnu hesla tam. Přehlednější návod k samotnému postupu patří k tématu, jak bezpečně provést změnu hesla bez zbytečných chyb.
Při změně hesla je dobré vyhnout se odkazům z podezřelých e-mailů nebo zpráv. Pokud upozornění na únik přišlo e-mailem, bezpečnější je otevřít stránku služby ručně v prohlížeči nebo použít známou aplikaci. Tím se snižuje riziko, že člověk zadá nové heslo na podvodné stránce.
Po změně hesla se často nabízí možnost odhlásit účet ze všech zařízení. Pokud služba tuto volbu má a existuje podezření na cizí přístup, je rozumné ji použít. Staré relace se tím mohou ukončit a případný cizí přístup nezůstane aktivní jen proto, že byl účet přihlášený už dříve.
Zkontrolovat, kde se heslo opakovalo
Největší práce obvykle začíná až po změně hesla na postiženém účtu. Je potřeba si projít, kde se stejné nebo velmi podobné heslo používalo. Může jít o služby, které člověk otevírá každý den, ale také o staré e-shopy, diskusní fóra, aplikace, školní účty nebo jednorázové registrace.
Pokud bylo stejné heslo použité i jinde, je potřeba změnit ho i tam. Nestačí vyměnit heslo jen na místě, odkud únik pravděpodobně pochází. Útočník nemusí vědět, která služba byla původní. Může jednoduše zkoušet stejnou kombinaci na mnoha dalších webech.
Právě tady se ukazuje, proč je stejné heslo na více webech dlouhodobě problematické. Dokud je všechno v pořádku, působí opakování pohodlně. Ve chvíli úniku se z něj ale stává řetěz, který spojuje účty, jež by spolu jinak vůbec nesouvisely.
Někdy si člověk není jistý, kde všude heslo použil. V takové chvíli pomáhá projít uložená hesla v prohlížeči, staré registrace v e-mailu, aplikace v telefonu nebo poznámky, pokud si hesla někde zapisoval. Cílem není získat dokonalý seznam během minuty. Cílem je zachytit hlavní místa, kde by stejný údaj mohl způsobit další škodu.
Zapnout další ověření a zkontrolovat přihlášení
Změna hesla je základní krok, ale často není jediný. U důležitých účtů je vhodné zapnout další ověření, pokud ho služba nabízí. Může jít o ověřovací aplikaci, bezpečnostní klíč, potvrzení v zařízení nebo jiný druh vícefaktorového ověření. Smyslem je, aby samotné heslo nestačilo k přihlášení.
Další ověření není neprůstřelné, ale významně zvyšuje ochranu účtu. Když se heslo dostane ven, útočník stále nemusí mít druhý prvek potřebný pro přihlášení. U e-mailu, banky, sociálních sítí, pracovních nástrojů a cloudových služeb má tato vrstva obzvlášť velký význam.
Současně je dobré zkontrolovat historii přihlášení, pokud ji služba ukazuje. Podezřelé mohou být neznámé země, nezvyklá zařízení, přihlášení v době, kdy člověk účet nepoužíval, nebo nově přidané aplikace s přístupem k účtu. Ne vždy je záznam snadno čitelný, ale i základní kontrola může odhalit něco, co by jinak zůstalo skryté.
U některých služeb je vhodné zkontrolovat také obnovovací e-mail, telefonní číslo, bezpečnostní otázky, propojené aplikace a aktivní zařízení. Pokud tam člověk najde něco cizího, nestačí jen změnit heslo. Je potřeba odstranit neznámé položky a podle situace kontaktovat podporu dané služby.
Poznat, kdy už mohl někdo účet použít
Někdy je únik hesla jen varování. Jindy už mohl někdo účet skutečně otevřít. Rozdíl se poznává podle drobných stop. Může jít o změněné údaje v profilu, neznámé objednávky, odeslané zprávy, nové přátele, odstraněné e-maily, cizí zařízení nebo upozornění na přihlášení.
U e-mailu jsou citlivé hlavně změny v nastavení. Podezřelé je automatické přeposílání na cizí adresu, pravidla, která přesouvají zprávy do koše, nebo filtry, které skrývají bezpečnostní upozornění. Takové nastavení může umožnit sledování zpráv i po změně hesla.
U sociálních sítí a komunikačních aplikací je důležité zkontrolovat, zda z účtu neodešly zprávy kontaktům. Útočník může účet využít k šíření podvodných odkazů, žádostí o peníze nebo falešných zpráv. Pokud k tomu došlo, je vhodné kontakty stručně upozornit, aby na podezřelé zprávy nereagovaly.
U účtů spojených s platbou je potřeba projít objednávky, uložené platební metody a historii transakcí. Pokud se objeví neznámá aktivita, je na místě jednat i s bankou nebo poskytovatelem služby. Článek nemůže nahradit postup konkrétní instituce, ale obecně platí, že čím dříve se podezřelá aktivita řeší, tím lépe se omezuje další škoda.
Proč nepomáhá jen malá úprava hesla
Po úniku hesla někdy člověk sáhne po rychlé zkratce. Přidá číslo na konec, změní malé písmeno na velké nebo nahradí jedno písmeno symbolem. Navenek heslo vypadá jako nové, ale ve skutečnosti často zůstává velmi blízko původnímu vzoru.
Pokud někdo zná staré heslo, může odhadovat jeho běžné obměny. Právě proto je bezpečnější vytvořit úplně nové heslo, které s původním nesouvisí. Dobré heslo nemá být jen trochu jiné. Má být takové, aby se nedalo snadno odvodit ze staré varianty.
U praktického vytváření nových přístupů pomáhá rozlišovat mezi heslem, které si člověk pamatuje, a heslem, které má být dlouhé, jedinečné a uložené v bezpečném nástroji. Podrobněji to řeší téma, jak vytvořit silné heslo, aniž by se člověk spoléhal jen na jednu oblíbenou frázi.
U důležitých účtů je lepší nepoužívat hesla postavená na osobních údajích, jménech, datu narození, názvu domácího mazlíčka nebo obvyklých slovních kombinacích. Nejde o to, aby heslo vypadalo složitě na pohled. Důležitější je délka, jedinečnost a to, že se nepoužívá nikde jinde.
Jak pomůže správce hesel po úniku
Po úniku hesla bývá největší problém přehled. Člověk potřebuje vědět, kde má účty, která hesla jsou jedinečná a kde se něco opakuje. Pokud má hesla uložená chaoticky v poznámkách, v hlavě nebo v prohlížeči bez systému, kontrola trvá déle a snadno se na něco zapomene.
Správce hesel pomáhá právě tím, že pro každý účet uchovává samostatné heslo a často umí také vytvářet dlouhé náhodné kombinace. V případě úniku je pak jasnější, kterého účtu se problém týká. Pokud bylo heslo opravdu jedinečné, není nutné měnit stejnou kombinaci na desítkách dalších míst.
Správce hesel může také upozornit na opakovaná, slabá nebo stará hesla. Různé nástroje to dělají různě, ale princip je užitečný: člověk získá přehled o tom, kde má největší slabiny. To je praktické hlavně při úklidu starých účtů, které se dlouho neřešily.
Důležité je, aby byl dobře chráněný i samotný správce. Hlavní heslo k němu má být silné a jedinečné a u účtu správce má smysl zapnout další ověření. Správce hesel není kouzelná ochrana proti všemu. Je to nástroj, který snižuje chaos a pomáhá nepoužívat stejné heslo pořád dokola.
Jak omezit škodu do budoucna
Únik hesla je nepříjemný, ale může být také okamžikem, kdy se přihlašování konečně uspořádá. Největší rozdíl obvykle udělá jednoduché pravidlo: každý důležitý účet má vlastní heslo. Když jedno heslo unikne, škoda zůstane omezená na jeden účet a nešíří se dál.
Do dlouhodobého pořádku patří také rozlišování účtů podle důležitosti. Jinou váhu má starý účet v e-shopu a jinou hlavní e-mail, bankovní aplikace nebo pracovní přístup. Nejcitlivější účty si zaslouží silnější ochranu, pravidelnější kontrolu nastavení a zapnuté další ověření.
Dobré je mít jasno i v tom, co vlastně pojem hesla v online bezpečnosti znamená. Heslo není jen text, který otevře službu. Je to jeden z klíčů k osobním údajům, komunikaci, souborům, penězům a někdy i k účtům dalších lidí, pokud se přes něj šíří podvodné zprávy.
Do budoucna pomáhá méně spoléhat na paměť a více na systém. Silná a jedinečná hesla, správce hesel, další ověření a opatrnost u podezřelých zpráv tvoří dohromady mnohem stabilnější základ než jedna zapamatovaná kombinace. Únik jednoho hesla potom nemusí znamenat zmatek ve všech účtech najednou.
Nejde o to mít dokonalou bezpečnost bez slabého místa. Důležité je, aby jeden problém nespustil řetěz dalších problémů. Právě tomu pomáhá klidný postup po úniku hesla: zajistit nejdůležitější účty, změnit ohrožené přístupy, zkontrolovat opakování a postupně nahradit staré návyky přehlednějším systémem.
Pro ověření základních bezpečnostních principů je vhodné vycházet z autoritativních doporučení. NÚKIB v osvětových materiálech k heslům a přihlašování zdůrazňuje význam dalšího ověření, NIST SP 800-63B pracuje s délkou hesel a kontrolou kompromitovaných hodnot a CISA doporučuje silná, unikátní hesla a vícefaktorové ověření.
