1. DOC SIPUNI
  2. База знаний Сипуни
  3. Пользователи
  4. Как обезопасить аккаунт от мошенников

Как обезопасить аккаунт от мошенников


В этой инструкции рассказываем, как защитить аккаунт Сипуни от взлома. Это нужно, чтобы злоумышленники не смогли получить доступ к вашей телефонии и звонить от имени вашей компании.

Почему это важно

Новые законы, в том числе закон о связи, загоняют мошенников в угол. Теперь им намного сложнее покупать серые номера и звонить анонимно. Из-за этого злоумышленники все чаще пытаются взламывать аккаунты реальных компаний в сервисах телефонии, чтобы звонить от лица бизнеса и обманывать людей.

Какое-то время компания может даже не понимать, что кто-то получил доступ к аккаунту. Мошенники действуют аккуратно и выжидают подходящий момент. Для бизнеса это грозит неприятными последствиями, включая разбирательства с полицией и суды.

Мы в Сипуни делаем все возможное для защиты данных: блокируем подозрительные попытки смены пароля, даем возможность включить двухфакторную аутентификацию и оберегаем ваши данные на серверах. Однако все это не имеет смысла, если в кабинете стоит пароль qwerty123.

Чтобы злоумышленники остались ни с чем, нужно действовать осмотрительно и следовать правилам. Хорошая новость: правила довольно простые.

Создавайте аккаунт на защищенную почту

Для аккаунта Сипуни лучше использовать корпоративную почту.

Корпоративная почта — это адрес на домене компании, например manager@company.ru. Такую почту проще контролировать: администратор может выдать доступ сотруднику, изменить пароль и отключить ящик после увольнения.

Если у вас в компании нет корпоративной почты — используйте безопасные почтовые сервисы с шифрованием писем и с возможностью подключить двухфакторную аутентификацию.

Обезопасьте электронную почту

Не регистрируйте на рабочую почту непроверенные аккаунты

Не используйте рабочую почту для регистрации на сайтах, в которых вы не уверены. Данные оттуда могут запросто попасть в базу утечек — тогда злоумышленники получат доступ к вашему аккаунту. А если вы используете один и тот же пароль, то под угрозой взлома окажутся и другие ваши сервисы. Отсюда вытекает следующий совет.

Используйте разные пароли

Пароль для почты должен быть уникальным и не должен совпадать с паролями, которые вы используете для других сервисов. В идеале использовать разные пароли для каждого конкретного сервиса.

Так злоумышленникам будет тяжелее взломать вас: даже если они получат доступ к одному аккаунту, другие учетные записи останутся в безопасности.

Включите двухфакторную аутентификацию на почте

Двухфакторная аутентификация предполагает двойную проверку при входе в аккаунт. Например, вы вводите логин и пароль, вам отправляют код на привязанный номер телефона и просят ввести его в сервисе. Таким образом система подтверждает вашу личность.

Если в вашем почтовом сервисе есть возможность включить двухфакторную аутентификацию — сделайте это.

С двухфакторкой безопаснее: даже если кто-то получит ваши авторизационные данные, войти без подтверждения не сможет. Так вы снижаете риск, что злоумышленник сначала получит доступ к почте, а потом через нее восстановит пароль от Сипуни.

Обезопасьте личный кабинет Сипуни

Используйте сложный уникальный пароль

Пароль от Сипуни должен быть сложным и уникальным.

Уникальный пароль — это пароль, который не используется в других сервисах. Например, если такой же пароль стоит в почте, CRM или интернет-магазине, его нельзя считать безопасным.

Что сделать:

  • Создайте пароль длиной не менее 12 символов.
  • Используйте буквы, цифры и специальные символы.
  • Не используйте свою фамилию, название компании, номер телефона, дату рождения.
  • Не повторяйте пароль от других сервисов.
  • Сохраните пароль в менеджере паролей.

Менеджер паролей — это сервис, который хранит пароли в зашифрованном виде. Вам не нужно держать их в заметках, пересылать в мессенджерах или записывать на стикере возле монитора. Стикеры хороши для напоминания купить молоко, но не для паролей.

Включите двухфакторную аутентификацию в Сипуни

Двухфакторная аутентификация — это дополнительная проверка при входе.

По умолчанию для входа нужен логин и пароль. С двухфакторной аутентификацией понадобится еще одно подтверждение по почте. Если злоумышленник знает только пароль от Сипуни, он не сможет попасть в личный кабинет.

e23746bd-6fc1-11f1-8f50-fa163e2ff576

Чтобы включить двухфакторную аутентификацию, зайдите в раздел «Настройки» → «Настройки кабинета» и отметьте галочкой пункт «Двухфакторная аутентификация».

Ограничьте доступ по IP-адресам (совет для пользователей с Профессиональным тарифом)

Для владельцев кабинетов с Профессиональным тарифом доступен еще один уровень защиты — ограничение входа по IP-адресам.

IP-адрес — это адрес вашей сети в интернете. Если добавить в настройки IP-адреса офиса, дома или другой рабочей сети, войти в аккаунт получится только с этих адресов.

Это поможет защитить аккаунт. Даже если злоумышленник узнает логин и пароль, их будет недостаточно для входа: потребуется подключиться с разрешенного IP-адреса.

Чтобы настроить ограничение, зайдите в раздел «Настройки» → «Настройки кабинета», отметьте галочкой «Разрешить вход только с доверенных IP-адресов» и добавьте IP-адреса, с которых сотрудники обычно входят в аккаунт.

Перед сохранением проверьте, что добавили все нужные адреса. Если указать только один IP, а потом зайти из другой сети, доступ будет ограничен.

Если у компании динамический IP-адрес, он может меняться. Тогда ограничение по IP лучше настраивать аккуратно, чтобы случайно не закрыть доступ своим сотрудникам.

С этими настройками мошеннику придется ехать к вам в офис и подключаться к сети. Но вы вряд ли его пустите :)

Удаляйте пользователей после увольнения сотрудников

Если один из сотрудников уволился — не передавайте его ключ доступа новому менеджеру. Лучше удалите пользователя из личного кабинета Сипуни и создайте нового. Так старый ключ доступа перестанет работать, бывший сотрудник не сможет пользоваться им сам или передать другим.

Выдавайте только нужные права

Не давайте сотрудникам роль «Администратор», если им не нужен полный доступ к кабинету.

Например, оператору нужен доступ к звонкам. Для этого подойдет роль «Сотрудник».

Бухгалтеру нужен доступ к документам и оплате. Для этого тоже можно использовать роль «Сотрудник», но с доступом к разделу «Оплата и документы».

На первый взгляд кажется удобным выдать всем права администратора: вдруг пригодится. Но чем больше лишних прав, тем выше риск нежелательных действий в аккаунте. Периодически проверяйте права сотрудников. Например, после кадровых изменений: увольнения, перехода в другой отдел или смены обязанностей.

Не передавайте ключи доступа и SIP-данные через небезопасные каналы

Ключ доступа для приложения и SIP-данные для подключения устройства — это, по сути, логин и пароль в одном флаконе.

Если у человека есть ключ доступа или SIP-данные, он может подключиться к Сипуни через пользователя и звонить от имени компании. Поэтому ключи не стоит пересылать в открытых чатах, письмах без защиты и через публичный Wi-Fi.

Что сделать:

  • Передавайте ключи только конкретным сотрудникам.
  • Не отправляйте ключи в общие чаты.
  • Не сохраняйте ключи в открытых документах.
  • Если опасаетесь, что ключ мог попасть к посторонним, удалите пользователя.

Не храните на почте письма с логинами и паролями

Обычно после регистрации в любом сервисе на почту приходит письмо с логином и паролем. Если мошенники взломают электронную почту, они смогут найти старые письма и получить доступ к другим сервисам.

Чтобы этого не случилось, удаляйте письма после того, как сохраните авторизационные данные в менеджере паролей.

Проверяйте ссылки, на которые переходите

Мошенник может отправить вам ссылку, после клика на которую сработает скрипт, — вы можете даже не заметить, как ваши данные будут похищены. Среди этих данных будут и данные для входа в телефонию.

Если вам в чате кинули сомнительную ссылку — не спешите переходить по ней. Сначала проверьте ее в специальном сервисе. Например, в Dr.Web.

432fc558-713a-11f1-8f50-fa163e2ff576

Также мошенники могут создавать поддельные страницы, которая похожи на настоящий сайт. На такой странице пользователя просят ввести логин и пароль. После этого данные попадают к мошенникам. Все это называют фишингом.

Что сделать:

  • Заходите в Сипуни через сохраненную закладку или вручную вводите адрес сайта.
  • Не переходите по ссылкам из подозрительных писем.
  • Проверяйте адрес сайта в браузере перед вводом пароля.
  • Не вводите пароль, если страница выглядит непривычно.
  • Не скачивайте файлы из писем, если не понимаете, кто и зачем их отправил.

Если письмо выглядит как сообщение от сервиса, но просит срочно перейти по ссылке и ввести пароль, лучше открыть сайт вручную. Мошенники часто создают ощущение срочности и паники, чтобы у человека не было времени обдумать свои действия.

Используйте антивирус и обновляйте устройства

Иногда пароль крадут не через сайт, а через зараженный компьютер. Например, если сотрудник скачал вирусный файл, открыл вложение или установил программу из непроверенного источника.

Что сделать:

  • Используйте антивирус на рабочих компьютерах.
  • Обновляйте устройства.
  • Обновляйте браузер.
  • Не устанавливайте программы из неизвестных, непроверенных источников.
  • Не отключайте защиту ради «одного файла».
  • Проверяйте компьютер, если он начал медленнее работать, появились странные окна или расширения в браузере.

Антивирус не заменяет аккуратность, но помогает поймать часть угроз до того, как злоумышленники получат пароли.

Что делать, если подозреваете взлом

Если вы заметили в личном кабинете странные звонки, неизвестных пользователей или списания за разговоры, которые не совершали, сразу ограничьте доступы.

Что сделать:

  1. Смените пароль от почты, на которую зарегистрирован аккаунт.
  2. Смените пароль от аккаунта Сипуни.
  3. Включите двухфакторную аутентификацию, если она еще не включена.
  4. Удалите всех пользователей, чтобы злоумышленники не могли пользоваться ключом доступа и SIP-данными.
  5. Проверьте компьютеры сотрудников антивирусом.
  6. Напишите в поддержку Сипуни. В обращении укажите, что подозреваете взлом аккаунта. Добавьте дату и время подозрительных звонков, если они известны. Так поддержке будет проще проверить ситуацию.

Чек-лист: как обезопасить аккаунт Сипуни от злоумышленников

Проверьте эти пункты:

✅Для Сипуни используется отдельная рабочая почта.

✅На почте включена двухфакторная аутентификация.

✅Пароль от Сипуни сложный и нигде не повторяется.

✅В Сипуни включена двухфакторная аутентификация.

✅Уволенные сотрудники удалены из аккаунта.

✅Ключи для входа не лежат в общих чатах.

✅На рабочих компьютерах есть антивирус, и он регулярно обновляется.

Если все пункты выполнены, вы точно не легкая добыча для мошенников. Это не отменяет внимательности, но закрывает самые частые способы взлома: подбор простых паролей, фишинг, вход по данным уволенных сотрудников и неаккуратную передачу ключей.

Предыдущая статья Как передать личный кабинет другому юрлицу или ИП
Следующая статья Мои данные