Не само VPN. Ръководство за това как да защитите себе си и своите данни

Здравей, Хабр.

Това сме ние, VPN-сервис HideMy.name. В момента работим временно на огледалото HideMyna.me. Защо? На 20 юли 2018 г. Роскомнадзор ни добави в списъка на забранените ресурси поради решение на Медведевския районен съд в Йошкар-Ола. Съдът постанови, че посетителите на нашия сайт имат неограничен достъп до екстремистки материали #безрегистрацияисмс, а също така по някакъв начин откри на него книгата „Майн Кампф“ на Адолф Хитлер. Явно за надеждност.

Това решение много ни изненада, но продължаваме да работим на hidemyna.me, hidemyname.org, .one, .biz и др. Продължителната спор с Роскомнадзор не доведе до никакви резултати. Докато с юристите оспорваме блокировката и чудното решение на съда, споделяме с вас основни съвети за запазване на конфиденциалността в интернет и новини по тази тема.

Не само VPN. Ръководство за това как да защитите себе си и своите данни
Едуард Сноудън обича Агенцията за национална сигурност (може би)

Няма тайна, че популярните руски услуги не са безопасни. Вашият кореспонденция по всяко време може да попадне в полезрението на местните блюстители на закона. Разказваме за какво трябва да помните, когато общувате през различни канали за връзка.

СОРМ и ОРИ

Има много различни начини за подслушване на вашия телефон. Официален и законен — СОРМ, система за технически средства за осигуряване на функциите на оперативно-издирвателните мероприятия. Според закона в Руската федерация всички оператори на мобилни услуги са задължени да инсталират такава система на своите АТС, ако не искат да загубят лиценза си. Има три вида СОРМ: първият е създаден през 80-те години, вторият започнаха да внедряват през нулевите години, а третият се опитват да наложат на операторите от 2014 година. Според данни от РБК, повечето оператори използват втория тип, но в 70% от случаите системата работи неправилно или изобщо не работи. Въпреки това, по стационарен телефон и чрез обикновено обаждане от мобилен телефон чувствителни теми все пак е по-добре да не се обсъждат.

Не само VPN. Ръководство за това как да защитите себе си и своите данни
Схема на работа на СОРМ-2 (Източник: mfisoft.ru)

Съгласно 97-ФЗ, всякакви месинджъри, услуги и сайтове, които действат на територията на Русия, трябва да бъдат включени в регистъра на организаторите на разпространение на информация. Според „закона Яровая“ те са задължени да съхраняват всички данни на потребителите, включително записи на гласови обаждания и кореспонденция, в продължение на шест месеца. В ОРИ, между другото, има и Хабрахабр.

Работата на регистъра е подробно описана тук. на примера на Threema, но основният извод е следният: по искане на руските власти, всяка информация за вас може да попадне в правоприлагащите органи. Затова първото нещо, което трябва да направите, за да запазите конфиденциалността си, е да преместите обажданията и съобщенията в мессенджъри, които не са включени в регистъра ОРИ. Или в тези, които са там, но отказват да предадат данни на властите – като Threema и Telegram.

Помощ: Само по себе си присъствието в регистъра ОРИ не гарантира, че данните ще бъдат предадени на властите. Трябва постоянно да следите новините и да наблюдавате реакцията на мессенджера, когато „дойдат“ за него.

Гласови обаждания и съобщения

Нашите разговори и съобщения могат да бъдат защитени от намеса на трети страни с end-to-end криптиране, затова мессенджъри с Е2Е се смятат за най-безопасни. Но това не е съвсем така: да разгледаме популярните варианти.

Телеграм поддържа end-to-end криптиране в своите Secret Chats и съхранява криптирани данни за вашата кореспонденция в облака, който е разпръснат по различни страни с „безопасна“ юрисдикция. Но след на статията на Хабра относно илюзията за сигурност на Telegram Passport в Е2Е от Дурова, може да започнете да се съмнявате.

Разбира се, комуникацията в Secret Chats все още остава добър вариант за параноиците. В тяхното криптиране сървърът изобщо не е ангажиран: съобщенията се предават peer-to-peer, тоест директно между участниците в кореспонденцията. За допълнително спокойствие можете да използвате функцията за самоунищожение на съобщенията по таймер. Но не бива да се доверявате на Telegram сляпо. За да стане малко по-безопасен, вие и вашият адресат трябва да влезете в настройките на мессенджера и да направите минимум две неща:

  • Да зададете парола при вход в приложението (Privacy and Security —> Passcode);
  • Да включите двуфакторна аутентификация (Privacy and Security —> Two-Step Verification).

След това, в допълнение към кода от SMS при вход с ново устройство, приложението ще поиска парола, която знаете само вие.

В момента потвърждението на входа само чрез SMS никак не защитава човек, който използва руска SIM-картa. За случаите на хакване на Telegram акаунти чрез прихванато SMS съобщение вече е известно – през 2016 г. злодеите получиха достъп до кореспонденцията на няколко опозиционери, а през 2017 г. беше хакнат акаунтът на журналиста от „Дождь“ Михаил Рубин.

Не само VPN. Ръководство за това как да защитите себе си и своите данни
WhatsApp засега избегава регистра ОРИ и също така използва end-to-end криптиране, но ситуацията не е толкова безоблачна. Преди време публикувахме новина за жителите на Магадан, срещу които беше заведено дело за критика на кмета на града. За щастие, тази история завърши с обикновена глоба. Но потвърди опасенията на потребителите: общуването в групови чатовe WhatsApp не е безопасно.

Какво ще стане?

  • Веднага щом напишете съобщение, вашият телефонен номер става достъпен за всички участници в групата. А по номер е лесно да се изчисли вашата самоличност.

Какво да правим?

  • Решението може да бъде „лев“ SIM-карта или чуждестранен номер — най-добре европейски.

Ако използвате руска карта, регистрирана на вашето име, избягвайте остри коментари в групи с име като „На кмета — оставката“: за WhatsApp е по-добре да оставите само лични разговори и обаждания.

Viber също не е в регистъра ОРИ, но поддържа комуникация с руските власти (в свободното от спам време). Този месинджър е един от първите, който изпълни новите изисквания на правителството: той съхранява логините и телефонните номера на руските потребители на територията на Руската федерация, но данните за съобщения не могат да бъдат предоставени отказва — позовава се на механиката на end-to-end криптиране и корпоративната политика.

Apple също използва end-to-end, но при регистрация в iMessage създава два комплекта ключове: частен и публичен. Съобщението, което получавате от същия притежател на ябълково устройство, се предава с криптиране, при което се използва публичният ключ. Разшифрова се само с помощта на личния ключ на адресата, който е съхранен на неговото устройство. За това как Apple подхожда към конфиденциалността на потребителите и какво ще направи, ако получи искане от правителството, можете да прочетете тук. Не са регистрирани случаи на предаване на данни на руските власти от компанията.

Не само VPN. Ръководство за това как да защитите себе си и своите данни
Източник: https://www.apple.com/business/docs/iOS_Security_Guide.pdf


Но iMessage има два недостатъка:

  • Можете да напишете или се обадите през тези канали само на същия притежател на Apple;
  • Ако имате проблеми с интернет връзката, съобщението ще бъде изпратено през обикновената мобилна мрежа и ще стане обикновен SMS, който лесно може да бъде прихванат.

За да избегнете превръщането на iMessage в SMS, можете да деактивирате тази функция в настройките.

Не само VPN. Ръководство за това как да защитите себе си и своите данни
Изследователи от Electronic Frontier Foundation твърдят, Няма сто процентов безопасен вариант за разговори и съобщения. Ако някои мессенджъри не позволяват на властите да получават вашите лични данни, това не означава, че хакери (или държавата, която може да използва услугите им) не могат да го направят заобикаляйки закона. За да даде на потребителя увереност, че няма man-in-the-middle атака, Telegram предлага симпатична функция: при разговор и двамата участници могат да се уверят, че виждат едни и същи емоджита в горния десен ъгъл на екрана — това ще бъде потвърждение, че не е настъпило "внедряване" в връзката.

Не само VPN. Ръководство за това как да защитите себе си и своите данни

Ако ви е необходим по-надежден начин за комуникация, препоръчваме не просто да използвате тайни чатове, пароли и двустепенна/двуфакторна автентикация, а и да се насочите към по-малко популярни нишови приложения като Confide или Signal.

Не само VPN. Ръководство за това как да защитите себе си и своите данни
Ползвам Signal всеки ден. #забележкизаФБР (Спойлер: те вече знаят)

Електронна поща

Популярни компании, които предлагат своите пощенски клиенти (в Русия това са Яндекс, Mail.Ru и Rambler), вече са включени в регистъра ОРИ, а значит не са много безопасни. Да, Mail.Ru Group призовава да се прекратят наказателни дела за меми и да се амнистират осъдените, но може да предостави информация за вашите данни на властите при първа молба.

Дори ако използвате западни пощенски клиенти като Gmail или Outlook, активирали сте двуфакторна автентикация и знаете, че вашето писмо се криптира с надежден протокол SSL/TLS, не можете да сте сигурни, че писмото на вашия адресат също е защитено.

Опции за защита:

  • При изпращане на чувствителна информация криптирайте писмата с помощта на Pretty Good Privacy (PGP). Тази програма помага да превърнете данните от писмото в безсмислен набор от символи за всички, освен за изпращача и получателя;
  • При изпращане на важна информация винаги обръщайте внимание на домейна на адресата и не пишете на подозрителен адрес;
  • Предварително уточнете с адресата, дали не е настроена пренасочване или събиране на поща чрез руски пощенски сервис.

В случай на местните компании от регистъра ОРИ никакво шифриране на страна на потребителя в принципе не помага. Информацията не се прихваща, а се съхранява и предава от крайните точки — подобни услуги. Решението може да бъде само смяната им с по-безопасни аналогови услуги като ProtonMail, Tutanota или Hushmail. Повече от такива пощенски услуги можете да намерите на тази страницата.

Социални мрежи

За начало минимизирайте времето си в популярните руски социални мрежи — „Мой мир“, „Одноклассники“ и „ВКонтакте“. Facebook поне не предава вашите данни на руски специални служби. Най-малкото, такива случаи не са фиксирани.

Не само VPN. Ръководство за това как да защитите себе си и своите данни

Но е интересно, че през 2017 година 85% от исканията на правителството на САЩ компанията все пак удовлетворила:

Не само VPN. Ръководство за това как да защитите себе си и своите данниСкрийншотове от Facebook Transparency Report

Ако сте свикнали с ВК, но не искате да попаднете на обвинителната скамейка, обърнете внимание на няколко неща:

  • вашите запазени картинки;
  • постове, коментари и съобщения, които пишете;
  • постове, които харесвате;
  • постове, които споделяте;
  • потребители, с които приятелствате.

В всичко изброено по-добре избягвайте това, което може да се счита за оскърбително или екстремистко. Винаги помнете, че „разпространението“ е съобщаването на „незаконна“ информация поне на един човек. Юристът от международната правозащитна група „Агора“ Дамир Гайнутдинов твърди, че по закон ОРИ са задължени да съхраняват и предават на правоохранителните органи дори чернови на непратени съобщения. Още за това как да не попаднете за репост, четете тук.

Между другото, от известно време всеки, който има вашия телефонен номер, може по подразбиране да ви намери във ВКонтакте, дори ако самата страница не разкрива вашата реална личност.

Можете да забраните намирането ви по номер в настройките на профила (Настройки —> Приватност —> Свържете се с мен). Но това, разбира се, няма да ви спаси от специалните служби. Не използвайте повиквания и видео връзка във ВКонтакте: неизвестно е, дали мрежата наистина ги шифрова end-to-end, както твърди администрацията.

Сигурност на сайтовете

Единствената добра новина е, че повече от половината Повечето от популярните сайтов в интернет вече имат https-версия или изцяло са преминали на използване само на https-версии. Получената и предаваната информация на такива сайтове се криптира и не може да бъде прочетена от трети лица. Тези ресурси са обозначени с зелен цвят и думата „защитено“.

Тук добрите новини свършват. Независимо от https-протокола, фактът, че посещавате такъв сайт, и DNS-заявките (информация за това, до кои домейни се обръщате) все още остават на показ пред интернет доставчика.

Но друга, още по-лоша новина: оставащата половина от сайтовете работи по обикновен http-протокол, т.е. без криптиране на данните. Решението може да бъде VPN, който криптира абсолютно всичките получавани и предавани данни, така че от страна на интернет доставчика и всеки, който се опита да се внедри между вас и крайния сайт, няма да има никаква четима информация. Единственото, което ще се вижда, е фактът на свързване към някакъв IP адрес в интернет (т.е. към VPN-сървър). И нищо повече.

Ще бъдем щастливи, ако животът наистина внезапно стане толкова прост: включихте VPN и забравихте за течовете на чувствителна информация. Но не е така. Редовно проверявайте дали любимият ви ресурс е включен в регистъра на ОРИ, следете как той взаимодейства с властите, проверявайте активните връзки в настройките на месинджърите и социалните мрежи и нулирайте подозрителните (а след това задължително сменяйте паролите).

Глобално

При работа с комуникационни канали и предаване на данни има смисъл само комплексен подход към сигурността и конфиденциалността. Следете събитията в интернет сигурността в нашия телеграм-канал @hidemyname_bg, на сайта Роскомсвободи и на други ресурси, посветени на събитията в интернет и рунета в частност.

И какви мерки за сигурност предприемате вие?

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster