Bezpieczeństwo jako system warstw
Bezpieczeństwo aktywów cyfrowych nie kończy się na silnym haśle. Konto giełdowe, skrzynka e-mail, urządzenie użytkownika i klucze API tworzą jeden łańcuch. Atakujący potrzebuje słabości tylko w jednym miejscu, dlatego skuteczna ochrona powinna składać się z kilku niezależnych warstw.
Hasło i uwierzytelnianie dwuskładnikowe
Pierwsza zasada to unikalne hasło przechowywane w menedżerze haseł. Ponowne używanie tego samego hasła w wielu usługach sprawia, że wyciek z jednej strony otwiera dostęp do kolejnych kont. Druga zasada to uwierzytelnianie dwuskładnikowe oparte na aplikacji lub kluczu sprzętowym. Kody SMS są lepsze niż brak dodatkowej ochrony, ale mogą być podatne na przejęcie numeru.
Ochrona skrzynki e-mail
Trzecia zasada dotyczy poczty e-mail. To ona zwykle umożliwia reset hasła, dlatego powinna mieć osobne silne hasło i własne 2FA. Warto również regularnie sprawdzać aktywne sesje oraz reguły automatycznego przekazywania wiadomości. Ukryta reguła w skrzynce może pozwolić napastnikowi śledzić komunikację bez natychmiastowego przejęcia konta.
Minimalne uprawnienia API
Czwarta zasada to minimalne uprawnienia kluczy API. Jeżeli integracja potrzebuje odczytu salda i składania zleceń, nie należy przyznawać jej prawa do wypłat. Ograniczenie uprawnień zmniejsza możliwe skutki ujawnienia klucza. Tam, gdzie giełda to umożliwia, warto również przypisać klucz do konkretnych adresów IP.
Bezpieczne przechowywanie sekretów
Piąta zasada brzmi: sekretów nie przechowujemy w kodzie, wiadomościach ani publicznych repozytoriach. Klucze powinny znajdować się w bezpiecznych zmiennych środowiskowych lub przeznaczonym do tego magazynie. Należy je okresowo wymieniać, a nieużywane integracje natychmiast usuwać.
Ochrona przed phishingiem
Szósta zasada to czujność wobec phishingu. Adres strony, domena nadawcy i treść komunikatu wymagają sprawdzenia szczególnie wtedy, gdy wiadomość wywołuje presję czasu. Logowanie powinno odbywać się przez zapisany adres, a nie przez link otrzymany w wiadomości. Pracownik platformy nie powinien prosić o hasło, kod 2FA ani pełny klucz API.
Plan reakcji na incydent
Siódma zasada to przygotowany plan reakcji. Użytkownik powinien wiedzieć, jak unieważnić klucze, zakończyć aktywne sesje i skontaktować się ze wsparciem. W przypadku podejrzenia naruszenia liczy się czas. Wielowarstwowa ochrona nie gwarantuje, że incydent nigdy się nie wydarzy, ale znacząco ogranicza prawdopodobieństwo i potencjalne straty.
Model zagrożeń przed podłączeniem giełdy
Zacznij od odpowiedzi na trzy pytania: jakie dane i operacje chronisz, kto może próbować uzyskać dostęp oraz co stanie się po przejęciu pojedynczego elementu. Osobno oceń konto giełdowe, pocztę, urządzenie, panel platformy i klucz API. Najważniejszą zasadą jest ograniczenie skutków: klucz przeznaczony do automatyzacji nie powinien umożliwiać wypłat, a lista dozwolonych adresów IP powinna być włączona, jeżeli giełda ją obsługuje.
Nie przechowuj sekretów w kodzie, arkuszu ani komunikatorze. Dostęp powinien być rejestrowany, ograniczony rolami i możliwy do szybkiego cofnięcia. Wytyczne OWASP dotyczące zarządzania sekretami opisują cykl życia obejmujący utworzenie, dystrybucję, rotację i unieważnienie klucza.
Pierwsze 15 minut po wykryciu incydentu
Najpierw zatrzymaj nowe operacje i unieważnij podejrzany klucz API. Następnie zmień hasło z zaufanego urządzenia, zakończ aktywne sesje i sprawdź ustawienia uwierzytelniania dwuskładnikowego oraz adresy wypłat. Zachowaj dzienniki i identyfikatory transakcji; nie usuwaj śladów potrzebnych do analizy. Zgłoś zdarzenie giełdzie i operatorowi platformy przez oficjalne kanały.
Po opanowaniu sytuacji ustal źródło: phishing, zainfekowane urządzenie, ujawniony sekret czy błędne uprawnienia. Dopiero potem twórz nowy klucz. Plan warto przećwiczyć wcześniej i przechowywać poza kontem, którego dotyczy. Bezpieczeństwo nie polega na obietnicy braku incydentów, lecz na zmniejszaniu prawdopodobieństwa, zasięgu i czasu reakcji.
