Делаем7 мин чтения

Безопасность в интернете: мини-курс

Хакерские атаки стали обычным делом. Только за последний месяц были взломаны Wildberries, Яндекс Еда, онлайн-кинотеатры и многие другие компании. Также…

Хакерские атаки стали обычным делом. Только за последний месяц были взломаны Wildberries, Яндекс Еда, онлайн-кинотеатры и многие другие компании. Также зарубежные сервисы становятся недоступны из-за блокировок, что вынуждает искать альтернативы и переезжать на новые сервисы.

Поэтому онлайн-безопасность сейчас становится ключевым навыком. Сегодня в мини-курсе — пошаговая инструкция для защиты вашей безопасности в интернете.

1. VPN

VPN — инструмент, который позволяет обходить большую часть блокировок. При использовании VPN ваш провайдер не видит, на какие ресурсы вы заходите. Он видит только IP-адрес VPN-сервера, с которым вы обмениваетесь зашифрованным трафиком. Ежедневные загрузки VPN-приложений в России выросли на 1200%.

Самое главное — не использовать бесплатные VPN-сервисы. Ведь аренда серверов и затраты на обслуживание стоят денег, а значит бесплатного сыра здесь не бывает. Зачастую монетизация строится на продаже данных пользователей, а иногда даже на внедрении вредоносного ПО. К тому же, скорость бесплатных VPN намного ниже.

Поэтому используем только сервисы по платной подписке, тем более что это недорого — в среднем $5/мес. Выбрать можно по рейтингам на AllVPN или VPNLove. Технически подкованные могут создать свой персональный VPN, но для этого всё равно нужно платить за облачный сервер.

2. Шифруем данные

Наши активы всё больше становятся цифровыми. Потерять флешку или ноутбук с важными данными для многих смерти подобно. Если носитель информации не зашифрован, мошенник легко сможет получить доступ к вашим данным.

Поэтому необходимо шифровать все носители информации. Даже если вы утратите доступ к физическим носителям, злоумышленник не сможет получить данные без пароля. Стандарт в этой теме — программа с открытым кодом Veracrypt. Она позволяет шифровать флешки, разделы на жестких дисках и целые диски. Вот пошаговая инструкция на русском. Для Mac-устройств есть встроенная программа FileVault.

Что касается мобильных устройств — они зашифрованы из коробки, начиная с iPhone 5S/Android 5.0. Нужно только установить надежный пароль — лучше шестизначный, только без паролей формата «123456» и дат рождения.

3. Устанавливаем менеджер паролей

Большая часть интернет-уязвимостей появляется благодаря человеческой лени. Чего только стоит недавний взлом SolarWinds, который произошел благодаря паролю «SolarWinds123».

Поэтому правило — на каждый сервис отдельный пароль, устойчивый ко взлому. Тут не обойтись без менеджера паролей — рекомендуем сервис с открытым исходным кодом Bitwarden. Вам нужно будет запомнить только один мастер-пароль, а остальные пароли будут храниться в зашифрованном виде в Bitwarden. Облачная версия бесплатна для личного пользования.

Вот что он ещё умеет:

  • Кроссплатформенность. Есть приложения для Windows, Mac, Linux, iOS, Android, а также расширения для браузеров.
  • Автозаполнение паролей на всех устройствах.
  • Генерация паролей. При регистрации в любом сервисе можно в один клик сгенерировать пароль, устойчивый ко взлому.
  • Импорт паролей из Chrome, Firefox, 1Password и других сервисов.
  • Можно настроить локальное хранилище и развернуть его на личном сервере.
  • В премиум-версии — двухфакторная авторизация через USB-ключи и зашифрованное файловое хранилище.

4. Делаем бекапы

В ситуации, когда любой онлайн-сервис вдруг может перестать работать, нужно озаботиться резервными копиями важных данных.

Вот инструкции по самым популярным:

  • Как сохранить Google Docs и другие данные из Google на случай блокировки.
  • Slack, Notion и Trello: как экспортировать свои данные.
  • Windows: резервное копирование и восстановление.
  • iPhone: резервное копирование данных.
  • Если ваша компания зависит от зарубежных онлайн-сервисов, придётся следить за списком тех, кто может быть заблокирован в РФ и чаще делать бекапы. Либо мигрировать на opensource и российские аналоги этих продуктов.

5. Используем софт с открытым исходным кодом

На фоне блокировок зарубежных сервисов, российским компаниям приходится экстренно переходить на аналоги с открытым исходным кодом, либо на российские облачные сервисы. Runa Capital собрали список open-source альтернатив популярных SaaS на случай прекращения работы с россиянами.

Но открытый код хранит в себе другие угрозы — разработчики могут внедрить вредоносный код в такие продукты. Это недавно произошло с популярной библиотекой, которая начала удалять данные пользователей из РФ и Беларуси. Разработчики после этого инцидента опубликовали перечень опасных open source продуктов, чтобы избежать подобных неприятностей.

Другой вариант миграции — российские альтернативы зарубежных сервисов. Есть подробная статья на Хабре «Квест по замещению зарубежных сервисов» и подборка российских альтернатив с акцентом на инструменты командной работы.

6. Подключаем двухфакторную авторизацию

Двухфакторная аутентификация (2FA) добавляет дополнительный уровень безопасности поверх паролей. Как минимум 2FA должна быть установлена на ключевых учетных записях: аккаунт Google, приложения электронной почты, Apple ID и банковские приложения.

Вот основные способы:

  • Функция 2FA есть в менеджерах паролей — Bitwarden, LastPass, 1Password.
  • Есть отдельные приложения для 2FA от Google и Microsoft.
  • Аппаратные ключи безопасности: Yubikey, Рутокен (в основном, для юрлиц).

7. Используем приватные браузеры

Chrome стал самым популярным браузером, но не ждите от него приватности. Весь бизнес Google построен на рекламных трекерах и big data.

Однако сейчас появляются приватные альтернативы:

  • Brave — основан на том же движке Chromium, имеет встроенный блокировщик рекламы и маркетинговых cookies.
  • Vivaldi — ещё одна приватная альтернатива на Chromium.
  • Firefox — единственный из популярных браузеров, который остался со своим движком.
  • На базе Firefox построен Tor Browser — анонимный браузер, который маскирует весь трафик. Однако многие сайты банят трафик с Tor, поэтому работать будет трудно.

Для полного переезда с сервисов Google придётся также заменить:

  • поисковик — сейчас набирает популярность DuckDuckGo. Качество поиска заметно хуже, но это плата за отсутствие трекеров и персонализации поиска.
  • почтовый сервис — ProtonMail. Копирует интерфейс Gmail, только шифрует письма и хранит сервера в Швейцарии.

8. Скрываем email и телефон

При взломах сервисов в первую очередь утекают имейлы и телефоны пользователей. После этого обычно следует массированный спам, а иногда и социальная инженерия. Поэтому лучше по-минимуму «светить» настоящие аккаунты.

Вот как можно устроить процесс:

  • Любую email-рассылку можно преобразовать в RSS-фид с помощью сервиса Kill The Newsletter. Генерируем там новый почтовый ящик и подписываемся на email-рассылку. Затем копируем адрес фида и подписываемся на него в сервисе-читалке, например, Feedly. После этого можно удалить ваш настоящий адрес из списка рассылки.
  • Таким же образом можно подписываться на телеграм-каналы (инструкция).
  • Для скрытия номера телефона можно завести себе виртуальный номер, например, в Тинькофф Мобайле. На него регистрируем сервисы, получаем оттуда смс и звонки. Также можно подключить «виртуального секретаря» — он ответит за вас на звонки с незнакомых номеров, запишет и пришлёт расшифровку в Телеграм.

9. Проверяем настройки приватности в соцсетях

Соцсети за эти годы собрали огромное количество данных о наших интересах, друзьях и любимых местах. Даже если вы не готовы полностью отказаться от соцсетей, уделите время проверке своих настроек безопасности:

Выкачайте архивы данных о себе из ВКонтакте, Facebook, Instagram. Вы удивитесь, как много данных о вас они собирают.

Пройдитесь по всем настройкам в соцсетях и на смартфонах вручную. Отключаем всё то, чем бы мы не хотели делиться. Для этого существуют различные приложения и скрипты, но не советуем их ставить — к вашим данным могут получить доступ третьи лица.Не забывайте, что фотографии хранят в себе и метаданные (EXIF) — дату и время создания, ваше устройство и отметку местоположения.

Соцсети удаляют эти метаданные, но они хранятся при отправке через email или облачное хранилище.

Удалить метаданные можно с помощью онлайн-сервисов по типу Verexif.

10. Распознаём уловки мошенников

В последние годы мошеннические методы становятся все более изощренными. А в кризисы мошенники и вовсе процветают. Вот их основные уловки:

  • Фишинг. Мошенник отправляет имейл/SMS с просьбой пройти по указанной ссылке. Удаляем, жалуемся на спам.
  • У Google есть отличный тест «как распознать фишинг».
  • Социальная инженерия. Мошенник представляется полицейским, сотрудником службы безопасности банка, привлекательной девушкой в Тиндере и т.д. Часто давит на срочность и страх потерять деньги. Противодействие: закончите разговор, пробейте номер в интернете — часто о нём будут плохие отзывы. Однако сейчас мошенники научились и подменять номера. Если есть сомнения, перезвоните сами по официальным номерам банка.
  • Дипфейки. Начали активно использоваться в политической пропаганде. Видео с «обращениями Трампа», звонки с голосом известных людей — по умолчанию ничему не доверяем, скорее всего это фейк.
  • Пирамиды. Очередной крах пирамиды не мешает появиться двум новым «прибыльным проектам». Названия и легенды о заработке каждый раз меняются, но суть везде одна: заведи деньги на счет и получай пассивный доход в районе 30% в месяц. Основное правило — если рекламируют доходность в месяц/неделю/день, то с вероятностью 99% это пирамида.

У Тинькофф-журнала есть бесплатный курс по защите от мошенников. Будет полезно, пройдите сами и обучайте пожилых родственников.

Разборы по средам

Одно письмо в неделю с тем, что действительно изменилось.

Одно письмо в неделю. Отписаться можно в один клик.