Pull to refresh

Comments 55

дополнения от меня:


  • несколько почтовых ящиков для разных целей (по принципу как с банковскими картами)
  • разделение цифровых личностей (разные устройства, разная почта, разные аккаунты)
  • BitLocker не является надежной системой, лучше использовать например VeraCrypt
  • встроенное шифрование накопителей не является надежным (часто там просто XOR с захардкоженным значением), лучше тот же VeraCrypt
  • использовать платный VPN сервис для подключений со всех устройств
  • в требующих особой анонимности случаях — заходить на ресурсы через Tor из виртуалки запускающей LiveCD (Tails, Whonix), виртуалку в сеть пускать через VPN страны, отлючающейся от обычно используемой

И самое главное — следить за собой, т.к. никакие технические меры не помогут если вы сами выкладываете фото с геопозицией в exif данных или шарите свое местоположение в foursquare.

«Я не был параноиком до тех пор пока ОНИ ВСЕ НЕ НАЧАЛИ МЕНЯ ПРЕСЛЕДОВАТЬ!!!»

На мой взгляд это обычные меры предосторожности, подобные тому как не говорить посторонним свой адрес или не диктовать пин код вслух. Всё это входит в моё понятие цифровой гигиены.
И конечно для разных цифровых личностей будет разная степень применения. Главное не смешивать их и не оставлять пересечений.

В любом случае эти «личности» связаны между собой через finger-print вашего браузера. Или у вас для них всех разные устройства и разные каналы выхода в сеть?

Да разумеется, как минимум разные браузеры, или чуть лучше — разные виртуалки, или еще лучше разные устройства. Канал связи — впн по-умолчанию, для разных личностей — разные серверы/страны.


И речь не столько про меня, я как раз всеми мерами предосторожностей мне известными не пользуюсь постоянно — нет потребности.
Но я о них в курсе, имею опыт использования и могу консультировать тех у кого потребность есть.
На базовом уровне минимально достаточно шифрования устройств и впн. Остальное по мере потребностей, в безопасности можно применить тот же KISS.

Это не очень критично, куда как важнее чтобы зная одну вашу личность (хорошего программиста), заинтересованное частное лицо не смогло найти другие стороны (сторонника криптоанархизма и садомазохизма). Чтобы вас начали искать по фингерпринтам, вам придется как минимум убить президента.

До кучи, к «две карты, три счета», я бы добавил три банка и три страны. Но это довольно накладно, куда как дешевле все хранить в одном банке. Тут параноидальность борется с практической целесообразностью и жабой.

Облако хорошо бы иметь свое, на крайний случай — еще и для друзей и родных. Три сервера, в родной и еще двух странах.
Злоумышленник получает учетную запись от сайтов бронирования гостиниц. Отменив бронирование, может испортить отпуск, а также нанести материальный ущерб.


Всего лишь однажды я забронировал номер в гостинице через Интернет, использовав один из своих рабочих адресов для получения ответа.
Густой спам приходил на этот адрес не менее пяти лет.
Для того что испортить отпуск — можно и не отменять бронирование )
Безопасное решение: диск зашифрован встроенной в Windows системой шифрования BitLocket


Специфика ежедневной работы с BitLocker такова, что к зашифрованным дискам злоумышленник сможет без проблем получить полный доступ — если подсмотрит пин-код из четырех цифр.

Потому как вводить пароль для BitLocker при каждом запуске компьютера для обычного пользователя слишком сложно — и он выбирает более легкий вариант, благо он вполне доступен.

Bitlocker — это еще и проблемы с созданием резервной копии раздела. А вот монтировать контейнер Veracrypt и работать с ним как с диском довольно удобно. Плюс файл контейнера можно синхронизировать с серверным хранилищем.
Паранойя она такая. Как-то давно была сумбурная, но честная статья Джеймса Микенса, по-моему был и перевод на хабре, про безопасность в интернете и за его пределами. Реальность такова, что если твой враг Моссад, то ты умрешь и с этим ничего нельзя поделать, а если не Моссад, то достаточно выбирать пароли сложнее «12345» и не открывать письма с голой Анной Курниковой.

Поможет, если твой враг — фирма-конкурент или обиженный человек с деньгами. Тем более сейчас в открытом доступе есть многие устройства и ПО, которые 10 лет назад были доступны только гос. агенствам.

Я же говорю, паранойя она такая. Вчера моссад, сегодная фирма-конкурент, а завтра все за тобой следят и хотят убить. И во всём виноват, конечно, Путин.

Вам смешно, а крупные компании тратят сотни тысяч долларов на обеспечение безопасности своих ключевых фигур:



И это не только физическая, но и информационная безопасность.


Аналогично и владелец ООО "Рога и Копыта" занимается защитой своих активов от ООО "Копыта и Рога", на своем уровне необходимости и возможностей.

UFO just landed and posted this here

Что говорит о том, что от целенаправленной атаки фактически защиты нет.

Еще во всех подобных обсуждениях стараюсь напоминать: смс — это плохой вариант второго фактора для любых систем. Старайтесь использовать MFA либо на TOTP, либо с пушем в приложение, либо никакую. Более защищен аккаунт с просто сложным паролем, чем аккаунт со сложным паролем и восстановлением по смс.
Смс перехватят либо выпустив клон вашей сим карты в любой точке сотового оператора в магазине (за не очень большие деньги), либо перехватив через разверную собственную базовую станцию (что дороже).

выпуск виртуальной карты каждый раз перед оплатой процесс трудоемкий и дорогой

Srsly? Это у вас какой банк? В моих двух это минутное дело. В одном — красном — платно (чуть больше полтинника) и с неизменяемым лимитом (по сути одноразово), в другом — жёлтом — бесплатно, и с изменяемым лимитом. На мой взгляд, это не подходит под определение "трудоёмко и дорого" :)

Как раз таки в красном банке при открытии витруальной карты часть номера в приложении, а часть в смс, очень не удобно, и стоит 50руб, при частых онлайн покупках, это становится дейсвтительно не удобно и дорого (для меня)
Безопасное решение: платный зашифрованный облачный диск

А как же бесплатный зашифрованный сервер "под кроватью"?

Вчера приехал, скоро начну осваивать))

Хранить деньги в российском банке довольно глупо. У вас в любой момент власти могут заблокировать все деньги на счету.

Какие варианты? Точнее понятно, что за рубежом счета (по которым отчитываться в налоговой кстати надо)
Но как их обратно вводить? Счета заблокированы, новые не можете открыть. Зарубежная фин. организация тоже контролируется на предмет отмывания денег и не себе вы едва ли сможете их перевести.

Сделаете лоукостером за границу и снимете в твердой валюте.

— Все счета заблокированы, на какие шиши? :)
— Если вам упала «платёжка на 7,5 млрд рублей», то велик риск, что вас не выпустят.
— До некоторой суммы накоплений «комиссия за снятие наличных» получается великовата
деньги что тут, что там могут придумать как отнять (докажи что ты не верблюд, Гималайский… т.е. деньги заработаны законно). Только знания и умения можно сохранить все остальные материальные блага можно запросто экспроприировать на законных или не очень основаниях и почему то всегда стремятся выставить виноватым пострадавшую сторону, остается только усложнить возможность это сделать
В статье приведено три примера атаки:
— Рассылка от вашего аккаунта в соцсетях
— Отмена бронирования в отеле
— Отмена покупки в интернет-магазине

При этом два из них выглядят притянутыми за уши, и не встречаются в реальности, а первый обычно является результатом нецелевой атаки. А для защиты от нецелевых атак достаточно базовой сетевой гигиены.

Поэтому, скажем так, если вы приехали в отель и на ресепшене заструдняются найти вашу бронь, и ваша первая мысль — что это результат работы злоумышленника… Вы знаете, что у вас.
Не раскрыта тема безопасности данных на персональных мобильных устройствах. Шифрование, knox-шмокс всякий.
У большинства людей в телефоне находится всё: и почта и соц.сети и банковские приложения.
Достаточно просто завладеть телефоном (или временно завладеть без ведома владельца) и все остальные мероприятия по защите насмарку.

Что можно сделать с телефоном кроме использования встроенного шифрования?

Ни у кого нет иллюзий про iPhone, любая техника теоретически взламываема. Мы же тут вроде обсуждаем лучшие варианты из имеющихся?

Да, эта статься не о том, как обеспечить лучшую в отрасли безопасность, а о нескольких простых шагах для рядового пользователя, которые добавят безопасности к повседневной жизни в Интернете.
Давайте представим, что вы завладели моим телефоном.
Что вы можете сделать, учитывая что через 10 минут я заблокирую его удаленно?
Зависит от телефона…
Как вы его за 10 минут заблокируете интересно если у вас телефона нет? :)

Ну и кстати не забывать включать удалённую блокировку это хорошая рекомендация, теоретически это усложнит работу злоумышленников. Еще не забывать включать полную очистку при некотором количестве неудачных попыток.
Зависит от телефона…
Например?
Как вы его за 10 минут заблокируете интересно если у вас телефона нет? :)
Обычно с собой бывает ноут или планшет.
> завладели моим телефоном
> Обычно с собой бывает ноут или планшет
> через 10 минут я заблокирую его удаленно

История из жизни (знакомого).
Завладели. А также всей наличкой и карточками. А чтобы не побежал сразу блокировать, легонько так чем-то не очень тяжелым по голове несколько раз, и знакомому было не до блокировок и заявлений в полицию некоторое время.
Типовое решение: passwords.txt, 2-3 типовых пароля
Безопасное решение: Использование менеджера паролей, где нет повторяющихся паролей.
________________________________________________________________________________
Ну ну да. И злоумышленник вскрыв менеджер паролей получает полный доступ ко всему.
Я уж лучше в голове держать буду, и да 3-4 паролей достаточно…
KeePass ЕМНИП не светился как «взломанный» — слабые мастер-пароли не рассматриваем.
Да и в нем очень даже полезная опция есть по «пароль + спец.файл». Т.е. одного пароля будет уже мало, чтобы расшифровать базу.
У KeePass, вроде бы, есть вопросы к защите записей в оперативной памяти, но это уже история про Моссад из комментария выше.
«Партнер по бизнесу» не осилит (98% — цифра «с потолка»), «добрый коллега» тоже.
На мой взгляд — вполне годится. Во всяком случае никаких облаков, проект «открытый».

Так что да, остается условный MI6/FBI/Моссад/КГБФСБ
Разница в том что для того чтобы вскрыть менеджер паролей, злоумышленник должен прежде всего получить доступ к вашему компьютеру и содержимому дисков (Идиотическое по своей наивности предложение «менеджер паролей как подписка на облачный сервис в интернете» вроде LastPass не рассматриваем), а на этом моменте пить боржоми уже всё равно как-то поздно, даже если контейнер с паролями хакер сломать не сможет.
Простите, но в таком случае passwords.txt ничем не хуже. А пароли могут быт от сервисов не хранящихся в PC

А почему сразу злоумышленник? А вдруг это будет доброумышленник, и он получит доступ к твоему аккаутну в онлайн магазине и купит тебе что-нибудь за свой счет?)

— например вазелин чтобы не было жёстких ощущений когда вас всё же взломает злоумышленник :)
UFO just landed and posted this here
С таким параноидальным настроением решение только одно — не ходить в интернет.

Мне понравился Kaspersky password manager
и конечно же это ПО никакие данные в интернет не шлет?

Да и в туалет лучше тоже не ходить. А то вдруг в толчке тоже микрофон с камерой.

Проблема всех описанных пунктов скорее всего в том, что они помогут защититься только от мамки-на-кухне. В реальности 95% информации человек сам рассказывает, если к нему придут с горячим паяльником. И все эти крутые пароли и прочие штуки просто теряют в цене. То есть защита от злоумышленника работает в том и только в том случае, если злоумышленник никоим образом не может получить доступ к жертве.

И тут уже стоит задуматься: если злоумышленник и так не может подступиться, тогда паранойя неоправданна. Если он всё таки может, тогда паранойя не спасёт.

Реально защитить может только та защита, принципы работы которой защищаемый не знает, и, как результат, не может ничего выдать, даже если очень захочет. Другой вопрос, как этого достичь комплексно.

И это не значит, что вышеописанные советы — говно. Это значит, что их важность преувеличена. Та же ключница поможет максимум в случае компрометации одного пароля (if !masterpasswd). Шифрование дисков и флешек уже под вопросом: если информация жизненно важная, то в попытках получить данные могут и за тобой приехать, если информация некритична, то, как бы… а смысл вообще заморачиваться и шифровать? То же касается почт, дисков, виртуалок, облаков…

Это не безопасность, а иллюзия безопасности, как револьвер выточенный из куска мыла и лежащий на тумбочке у кровати: ты его видишь и тебе спокойнее, одинокий вор может увидеть его в окне и передумать лезть (а может и рискнуть добежать до него быстрее, чем ты проснёшься), а вот если придут неприятности — он бесполезен.
Вы многажды правы) Основной источник любой утечки — человек. И чаще всего, кстати, добровольно: социнженерия не дремлет.
А насчёт
Реально защитить может только та защита, принципы работы которой защищаемый не знает, и, как результат, не может ничего выдать, даже если очень захочет.

— годы идут, а тот старый коммент всё не устаревает=)
Классика

Верно. Но эти методы помогут сократить вероятность и ущерб от кражи доступов/данных из-за человеческого фактора. Засветил пин-код/cvc — блокируешь одну карточку с небольшой суммой, а не единственную со всеми деньгами. Забыл зашифрованный телефон/ноут в кафе — теряешь только девайс, а не доступы ко всем аккаунтам, и куча важных данных не уходит в чужие руки, по крайней мере, сразу. Пароли всё равно лучше сменить, но уже не нужно делать это в спешке.

Мы живём в каких-то параллельных реальностях. Обычно при краже устройства его моментально выключают\обнуляют, чтобы его не мог отследить владелец\органы. Вряд ли среднестатистический вор будет держать устройство включённым, подключённым к интернету и на горячую подбирать пароли к службам\сервисам с него в надежде что-то там взломать. Так его самого быстрее вычислят.

А уж обход блокировок по пальцу/лицу — то ещё удовольствие для вора-неспециалиста по кибербезопасности. Как и последующий взлом «кучи важных данных и всех аккаунтов».

Поэтому, ваша проблема сильно надуманна. И опять же, если целью воровства стоит вопрос направленной атаки с целью получения любых данных о вас, то более дешёвые способы вроде пальцев в дверь и паяльника всё ещё куда более надёжные, чем вот это вот всё.
Sign up to leave a comment.

Articles