Метод Точного Входа OS
🎯 Кабинет директолога
← Все статьи

Как защитить рекламный кабинет Директа: пароль, вход и доступы команды

🧰 Гайды по инструментам·Денис Смагин·Опубликовано: ·9 мин чтения
Замок на экране ноутбука рядом с интерфейсом рекламного кабинета Яндекс Директа и списком сотрудников с доступами
Коротко

Безопасность аккаунта Яндекса для маркетолога: закройте 3 типовые дыры — двухфакторная аутентификация, личные доступы вместо общего логина, отзыв токенов.

Безопасность аккаунта Яндекса для Директа держится на трёх действиях: включить двухфакторную аутентификацию на Яндекс ID, заменить общий логин личными доступами сотрудников и отозвать доступы сервисов, которыми вы больше не пользуетесь. Пароль остаётся основой, но не защищает от бывшего подрядчика, забытого сервиса и кода, который вы сами назвали мошеннику.

Безопасность аккаунта Яндекса: что вы на самом деле защищаете

Вы защищаете три разных объекта: Яндекс ID, рекламный кабинет Директа и счётчик Метрики. Директ и Метрика открываются через один Яндекс ID, поэтому потеря входа отдаёт постороннему всё, что под ним лежит: кампании, ставки, бюджеты, цели и клиентскую аналитику. Защита Яндекс ID — входная дверь для остальных двух объектов.

Владелец доступа видит кампании, ставки, бюджеты, тексты и ссылки объявлений, цели Метрики и выгрузки отчётов. Посторонний с тем же доступом может запустить и остановить кампании, поменять ставки и бюджет, подменить ссылку или телефон в объявлении и выгрузить аналитику. Ущерб бывает трёх видов: деньги (расход бюджета), данные (конверсии и клиентская аналитика) и репутация (объявления выходят от вашего имени).

Доступ уходит четырьмя путями: пароль, который вы использовали ещё на другом сайте; фишинг; человек с давно выданным доступом; забытый подрядчик.

Проверьте себя: перечислите, у кого сейчас есть вход в ваш кабинет — вы, сотрудники, бывшие подрядчики, сервисы отчётов. Если точно ответить не получается, главная дыра у вас не в пароле, а в неизвестном списке доступов. Вернёт ли Яндекс деньги, списанные при взломе, заранее сказать нельзя, поэтому защиту строят до инцидента.

<!-- inline-cta -->
PRO-кабинет директолога

Эти же расчёты — уже внутри кабинета

Бесплатные калькуляторы считают разово. В PRO они привязаны к клиенту: данные подтягиваются сами, а ИИ-напарник объясняет цифры человеческим языком.

Пароль и восстановление доступа: с чего начать

Компьютерная клавиатура

Клавиатура компьютера для ввода пароля при восстановлении доступа. Фото: espensorvik · CC BY 2.0

Начните с пароля Яндекс ID: он должен быть длинным, уникальным и нигде больше не использоваться, а хранить его удобнее в менеджере паролей. Затем проверьте восстановление доступа. Это вторая дверь в аккаунт, и если она слабее первой, сильный пароль вас не спасёт.

Менеджер паролей придумывает и помнит длинные комбинации за вас, поэтому один пароль не приходится повторять на разных сайтах. Общий пароль без него обычно оседает там, где его легко найти: в чате, таблице, заметке на телефоне, старом письме. Каждое такое место — отдельная точка утечки, а вы не знаете, кто в него заглянет. Меняйте пароль по событиям: ушёл человек, который его знал; появилось подозрение на взлом; пароль утёк с другого сайта.

Проверьте, на чей телефон и почту оформлено восстановление. Это должны быть контакты компании или владельца, а не личные контакты подрядчика. Откройте настройки Яндекс ID: если там привязан номер бывшего подрядчика, замените его на свой. Какие способы восстановления предлагает Яндекс сейчас, смотрите в справке Яндекс ID.

Двухфакторная аутентификация: что она закрывает, а что нет

Двухфакторная аутентификация добавляет к паролю второй фактор — то, что есть только у вас, например телефон. Она закрывает украденный или подобранный пароль: сам по себе он вход больше не открывает. Но она не защищает, если вы назвали код мошеннику, подтвердили вход на поддельной странице или уже выдали сервису токен — ключ доступа для программ.

Двухфакторная аутентификация закрывает украденный пароль, но не закрывает то, что вы отдали сами: код, подтверждение на поддельной странице и токен.

Код из SMS слабее кода из приложения-генератора: номер телефона можно перехватить. Код подтверждения не называют никому — ни «поддержке», ни коллеге. Запасной способ входа на случай потери телефона выберите заранее: после потери выбирать будет поздно. Как включить двухфакторную аутентификацию, смотрите в справке Яндекс ID.

С общим логином двухфакторная аутентификация превращается в узкое место: все коды приходят на один телефон владельца. Сотрудник в другом часовом поясе ждёт код, владелец спит, работа стоит. Отсюда условие выдачи доступа: у каждого сотрудника свой Яндекс ID с включённой двухфакторной аутентификацией.

Права доступа для команды: делегирование вместо общего логина

Вместо общего логина заведите каждому сотруднику и подрядчику свой Яндекс ID и выдайте ему доступ к рекламному кабинету. Это и есть делегирование — выдача доступа без передачи пароля. Пароль остаётся у владельца, а каждое действие в кабинете можно отнести к конкретному человеку.

Общий логин ломается в четырёх местах: нет личной ответственности, права нельзя разделить, при каждом уходе пароль меняют всем, а двухфакторная аутентификация висит на одном телефоне. Делегирование не равно передаче аккаунта: первое выдаёт доступ, второе меняет владельца. Владелец кабинета — логин компании или собственника, подрядчик входит как приглашённый.

Выдавайте права по задачам, а не «на всякий случай»: кто смотрит отчёты — получает просмотр; кто правит кампании — правку кампаний; кто отвечает за оплату — доступ к оплате; новичок — только просмотр. Двухфакторная аутентификация отвечает на вопрос «кто вы», роли и представители — на вопрос «что вам можно». Метрика — отдельный доступ, его выдают отдельно. Названия ролей и набор прав сверьте со справкой; человека, который выдаёт доступы, в команде называют «admin».

Мнение. Если в кабинет заходит больше одного человека, переходите на личные Яндекс ID сразу, не дожидаясь инцидента. Если вы один и никого не подключаете, хватит сильного пароля и двухфакторной аутентификации.

Подрядчик просит логин и пароль «чтобы быстрее»? Предложите персональный доступ: для его задач этого хватит, а пароль останется у вас. Как выдать права по шагам, разобрано в статье про доступ к аккаунту Директа.

Токены и подключённые сервисы: доступы, которые никто не помнит

Токен — ключ доступа для программ. Сервис получает его, когда вы разрешаете подключение к кабинету, и дальше действует от имени вашего Яндекс ID. К кабинету подключаются сервисы отчётов, автоматизация ставок и бюджета, колл-трекинг и ИИ-агенты. Поэтому подключённые сервисы — отдельный список доступов, который проверяют так же, как список сотрудников.

Факт. Токен действует от имени вашего Яндекс ID и работает без повторного ввода пароля и кода. Двухфакторная аутентификация защищает вход человека, но утечку токена не закрывает.

Храните токен как пароль: не в репозитории, не в чате, не в таблице. Подключение ИИ-агента — тоже выданный доступ; про такие связки читайте в статье про ИИ-агентов для Директа.

Проводите ревизию подключённых сервисов регулярно; как часто, выбирает владелец кабинета. Ушёл подрядчик или сервис больше не нужен — отзовите доступ. Где смотреть список и как отзывать, читайте в справке Яндекса. Например, вы открываете список сервисов с доступом, находите подключение бывшего подрядчика и отзываете его.

Отдельный риск — автоматические правила: они тратят бюджет без человека. Ошибка в правиле или чужой токен означают расход без контроля, поэтому поставьте потолок расхода на кампании. Как устроены правила, разобрано в статье про автоматизацию бюджета в Директе.

Уход сотрудника и подозрение на взлом: порядок действий

При уходе сотрудника закрывайте его доступы сразу, в день ухода, а не когда дойдут руки. При подозрении на взлом сначала меняйте пароль и завершайте чужие сессии, потом проверяйте кампании. В обоих случаях идите по порядку и в конце проверьте, что осталось незакрытым.

Если ушёл сотрудник, порядок такой:

  1. Уберите доступ сотрудника к рекламному кабинету.
  2. Отзовите токены, которые он выдавал.
  3. Смените пароль, если логин был общий.
  4. Проверьте телефон и почту восстановления.
  5. Просмотрите историю изменений: кто и что правил перед уходом.

Сотрудник уволился в пятницу? Пройдите все пять шагов вечером, а не в понедельник: иначе доступ проработает все выходные.

Пока доступ не отозван, он работает. Поэтому срок отзыва при уходе — «сразу», а не «когда дойдут руки».

Взлом выдают кампании, которых вы не запускали, изменённые ссылки или телефон в объявлениях, расход без причины, вход с незнакомого устройства и письма о смене пароля. Тогда смените пароль, завершите чужие сессии, проверьте восстановление, отзовите токены, остановите подозрительные кампании и напишите в поддержку Яндекса.

После инцидента пройдите кампании аудитом, а не «вроде всё на месте»: поможет чек-лист поиска ошибок в кампании. Возврат списанных денег и восстановление доступа не гарантированы, поэтому защиту закладывают заранее.

Чек-лист: что закрыть в аккаунте сегодня

Три дыры закрывайте в таком порядке: сначала вход (пароль, восстановление, двухфакторная аутентификация), затем люди (личные доступы), затем программы (токены). Пройдите пункты ниже и отметьте те, на которые не можете ответить уверенно: они и есть ваш список работ.

  • Проверьте пароль Яндекс ID — он длинный, уникальный и лежит в менеджере паролей, а не в чате или таблице.
  • Проверьте восстановление — телефон и почта принадлежат компании или владельцу, а не бывшему подрядчику.
  • Включите двухфакторную аутентификацию — и заранее решите, как входить при потере телефона.
  • Составьте список тех, у кого есть вход, — вы, сотрудники, подрядчики, сервисы отчётов: пока список неполный, защищать нечего.
  • Замените общий логин личными доступами — у каждого свой Яндекс ID с включённой двухфакторной аутентификацией, пароль остаётся у владельца.
  • Отзовите доступы сервисов, которыми не пользуетесь, и назначьте дату следующей ревизии — забытый токен работает без вашего ведома.
  • Поставьте потолок расхода на кампании с автоматическими правилами — это страховка от ошибки в правиле и от чужого токена.

Когда доступы закрыты, проверьте состояние самих кампаний: для этого есть проверка аккаунта Директа.

Частые вопросы

Что приложить к обращению в поддержку Яндекса при подозрении на взлом?

Опишите, когда вы заметили первое странное событие, какие кампании и объявления изменились и что именно: ссылка, телефон, ставка, бюджет. Добавьте выдержку из истории изменений и перечень шагов, которые вы уже сделали: смену пароля, отзыв токенов, остановку кампаний. Чем точнее хронология, тем проще разбираться, но исход обращения заранее неизвестен.

Кто в небольшой команде должен выдавать и отзывать доступы?

Назначьте одного человека: владельца кабинета или того, кому вы это доверили. Когда выдавать доступы могут все, отозвать их некому — никто не знает полного списка. Заведите простую запись: кому, к чему, на каких правах и для какой задачи выдан доступ. При уходе сотрудника вы сверяетесь с ней, а не вспоминаете по памяти.

Что делать, если сотрудник не хочет включать двухфакторную аутентификацию?

Договоритесь об условии до выдачи доступа: свой Яндекс ID с включённой двухфакторной аутентификацией. Если сотрудник отказывается, оставьте ему работу, для которой вход в кабинет не нужен, а отчёты пусть передаёт тот, у кого доступ есть. Общий логин как обходной путь не подходит: он возвращает все проблемы общего пароля.

Источники

Если нужна вторая пара глаз на доступах и подключённых сервисах вашего кабинета, оставьте заявку — обсудим задачу.

ДС
Денис Смагин →

Специалист по платному трафику: Яндекс Директ и таргет ВКонтакте. 11 лет практики, больше 50 ниш — от угг и мороженого до онлайн-школ и авто. Все статьи пишу из своих проектов.

Разобрать вашу рекламу

Оставьте контакт — посмотрю кабинет и скажу, где утекает бюджет. Без обещаний по телефону: сначала цифры, потом разговор.

PRO-кабинет директолога

Эти же расчёты — уже внутри кабинета

Бесплатные калькуляторы считают разово. В PRO они привязаны к клиенту: данные подтягиваются сами, а ИИ-напарник объясняет цифры человеческим языком.

Проверьте на своих цифрах
Бесплатные инструменты директолога

Больше 50 бесплатных калькуляторов и аудитов: грейдер аккаунта, чистка площадок, минус-слова из запросов, экономика клиента. Без регистрации.

Читайте также