Чек-лист для безопасности в интернете

Быстрые шаги, чтобы убедиться, что с вашей цифровой безопасностью все в порядке.

1. Определите свои риски

Здесь важно не перестараться: если у вас нет высоких рисков (например, вы не занимаетесь активизмом, не ведете какой-то публичной политической деятельности, которая может быть расценена как незаконная, не выкладываете никакой чувствительной информации в интернет), то вам не нужно шифровать весь свой компьютер или хранить все данные на запароленном жестком диске. 

Например, методология для анализа своих рисков есть здесь. Но можно и пойти более простым путем: подумайте, какие ваши самые уязвимые места. Может, вы пишете квир-фанфики, работали в запрещенной организации семь лет назад или ведете переписку с политзаключенными? Исходя из этого, выберите подходящий вам метод работы со своей безопасностью — разделение личных и рабочих аккаунтов, менеджер паролей или глубокое погружение в историю ваших социальных страниц, чистка старого контента или все сразу.   

осторожно: фишинг

Именно эту угрозу часто недооценивают. Хотя сейчас можно говорить о настоящей эпидемии фишинговых атак — с этого начинается значительная часть взломов.

Фишинг — сейчас можно говорить о настоящей эпидемии фишинговых атак, с которых начинается значительная часть взломов. Вам могут присылать ссылки на поддельные сайты или письма, замаскированные под рабочие сообщения от коллег, банков, госорганов или других сервисов. Так вас пытаются заставить либо ввести пароль или код подтверждения, либо открыть вредоносное вложение. Поэтому стоит с осторожностью относиться к любым неожиданным сообщениям, всегда проверять адрес отправителя и домен сайта, а также не переходить по ссылкам и не вводить свои данные, если есть хотя бы малейшие сомнения.

Фишинговые сообщения часто можно распознать по трем признакам: они создают ощущение срочности («нужно сделать/ответить прямо сейчас»), ссылаются на авторитет («это служба безопасности», «это начальник вашего начальника», «это госорган») и приходят необычным способом — например, от человека, который раньше никогда не писал вам в этом мессенджере, или с незнакомого адреса, похожего на официальный.

2. Поставьте двухфакторную аутентификацию

Если коротко, 2FA (двухфакторная аутентификация) — это база, которая значительно снижает риск взлома аккаунта. Даже если ваш пароль узнают, в аккаунт не смогут войти без кода из приложения-аутентификатора или физического ключа. 

  • Какие приложения для 2FA лучше использовать?
    • Много зависит от модели угроз, но в целом Google Authenticator — отличная вещь. Защита кодов там — это защита аккаунта. 
    • Вместо приложений для генерации кодов можно смотреть в сторону FIDO2 passkeys (Yubikey и passkeys в Bitwarden/Apple keychain). 

3. Проверьте свои устройства

  • Если у вас iPhone
    • Защищать аккаунт Apple ID;
    • Включить Lockdown mode.
  • Если у вас Android
    • Защищать аккаунт Google; 
    • Включить Advanced Protection Mode; 
    • Выключить Developer mode; 
    • Не рутовать устройство (root-права — это расширенные права доступа к устройству: к системным настройкам, удалению файлов и т.п., которые с одной стороны могут помочь вам улучшить производительность, а с другой — открывают вирусам полный доступ ко всем папкам).
  • Какие разрешения приложений стоит отключить? Все, давать только на время использования
  • Как защитить телефон при задержании или угрозе со стороны силовиков?

    Вариант 1: не держать на телефоне ничего опасного.

    Вариант 2: защищать его (обновлять ОС, обновлять ПО; установить сложный пароль на вход в телефон; перезагрузить и не указывать пароль от входа; иметь резервную копию того, что грустно было бы потерять).

    • Как защитить телефон при краже?

    Вариант 1: не держать там ничего важного в открытом доступе (паролей от банков и госуслуг и т.д.);

    Вариант 2: защищать данные — иметь резервную копию того, что грустно было бы потерять.

    4. FAQ и другие вопросы о безопасности

    • Нужно ли шифровать диск?
      • Если диски на компьютере зашифрованы, то силовики или мошенники не смогут получить доступ к данным. Можно сделать, если вы чувствуете, что находитесь в этой группе риска. 
    • Чем отличаются Signal, Telegram, WhatsApp и Delta Chat?
      • Лучший и самый безопасный вариант — Delta Chat; 
      • Signal среди этих вариантов трех самый хороший, так как имеет сквозное шифрование; 
      • WhatsApp на втором месте, у него тоже есть сквозное шифрование, но репутация похуже; 
      • Telegram на третьем месте — шифрования нет, но и массового злоупотребления и связей с силовиками РФ нет, но при этом для пользователей в России это мессенджер, с которым связано много дел за комментарии переписки, поэтому надо быть осторожными.  
      • Во всех этих мессенджерах можно выбрать самый безопасный вариант — включить удаляющиеся сообщения.
    • Когда Telegram безопасен, а когда нет?
    • Безопасность аккаунта
      • В идеале — к аккаунту привязан не российский номер телефона, но такой, что можно восстановить сим-карту в случае ее потери;
      • Облачный пароль; 
      • Почта для восстановления облачного пароля защищенная; 
      • P2P-шифрование в звонках включено для всех; 
      • номер телефона никому не показывается. 
    • Безопасность коммуникации
      • В идеале VPN включен 100% времени (из-за auth_key_id). 
    • Безопасность на случай досмотра телефона
      • Включены удалящиеся сообщения; 
      • Отсутствие опасных подписок; 
      • Отсутствие опасных слов в переписках; 
    • Что делать со старыми аккаунтами?
      • Самое простое — удалить, если это возможно;
      • Если невозможно — защитить:
        • поставить уникальные и сгенерированные пароли;
        • второй фактор через приложение или FIDO2 passkeys. 
    • Что делать, если почту взломали?
      • оценить, какая информация могла утечь; 
      • сообщить тем, кто могут быть затронуты взломом; 
      • проверить список устройств, которые имеют доступ к аккаунту, и удалить неизвестные, оставить минимум (те, что в руках); 
      • проверить список приложений, которые имеют доступ к аккаунту, и удалить неизвестные, оставить минимум; 
      • поменять пароль; 
      • поменять второй фактор (сделать приложение или FIDO2 passkeys). 
    • Стоит ли заводить несколько адресов?
      • стоит, в идеальном мире один сайт — один адрес;
      • все их было бы отлично защищать:
        • пароль;
        • второй фактор;
        • способы восстановления.

    Вы дочитали до конца, спасибо!

    Ежедневно мы оказываем помощь ЛГБТ+ людям, сталкивающимся с нарушением их прав или оказавшимся в сложной жизненной ситуации.

    Мы можем делать это благодаря пожертвованиям. Поэтому поддержите нас, пожалуйста, и оформите пожертвование. Любая сумма, особенно в регулярной форме, позволяет нам не только продолжать нашу работу, но и лучше планировать её. Пожалуйста, подпишитесь на ежемесячное пожертвование в нашу пользу. Спасибо.