Hola, Habr.
Este somos nosotros, el servicio VPN . Actualmente trabajamos temporalmente en el espejo HideMyna.me. ¿Por qué? El 20 de julio de 2018, Roskomnadzor nos incluyó debido a una decisión del tribunal del distrito de Medvedev en Yoshkar-Ola. El tribunal dictaminó que los visitantes de nuestro sitio tienen acceso ilimitado a materiales extremistas #sinregistroysms, y de alguna manera también encontró en él el libro 'Mein Kampf' de Adolf Hitler. Al parecer, para mayor seguridad.
Tal decisión nos sorprendió mucho, pero seguimos trabajando en hidemyna.me, hidemyname.org, .one, .biz y más. La prolongada discusión con Roskomnadzor no ha llevado a ningún resultado. Mientras impugnamos el bloqueo y la mágica decisión del tribunal con nuestros abogados, compartimos con ustedes consejos básicos sobre cómo mantener la privacidad en internet y noticias sobre este tema.

Edward Snowden ama a la Agencia de Seguridad Nacional (probablemente)
No es un secreto que los servicios rusos populares no son seguros. Su correspondencia puede caer en cualquier momento bajo la mirada de los guardianes de la ley nacionales. Hablamos de lo que se debe tener en cuenta al comunicarse a través de diferentes canales.
SORM y ORI
Hay de espiar su teléfono. La oficial y legal es SORM, un sistema de medios técnicos para garantizar funciones de operaciones de búsqueda. Según la ley en Rusia, todos los operadores de telefonía móvil deben instalar este sistema en sus centrales telefónicas si no quieren perder su licencia. Hay tres tipos de SORM: el primero fue ideado en los años 80, el segundo comenzó a implementarse en los años 2000, y el tercero se está intentando imponer a los operadores desde 2014. , la mayoría de los operadores utilizan el segundo tipo, pero en el 70% de los casos el sistema no funciona correctamente o no funciona en absoluto. Sin embargo, temas sensibles aún es mejor no discutir a través de un teléfono fijo o en una llamada normal desde un móvil.

Esquema de trabajo de SORM-2 (Fuente: mfisoft.ru)
De acuerdo con la Ley 97-FZ, cualquier mensajería, servicio y sitio que opere en el territorio de Rusia debe estar registrado . Según la '', están obligados a almacenar todos los datos del usuario, incluidos los registros de llamadas y la correspondencia, durante seis meses. Por cierto, en ORI también está Habrhabr.
El funcionamiento del registro está detalladamente descrito tomando como ejemplo Threema, pero la conclusión principal es que ahora, a solicitud de las autoridades rusas, cualquier información sobre usted puede terminar en manos de las fuerzas del orden. Por lo tanto, lo primero que debe hacer para preservar la confidencialidad es trasladar las llamadas y mensajes a mensajeros que no estén en el registro ORI. O a aquellos que están en el registro, pero se niegan a transmitir datos a las autoridades, como Threema y Telegram.
Ayuda: Estar en el registro ORI por sí solo no garantiza que los datos se transfieran a las autoridades. Es necesario monitorear constantemente las noticias y observar la reacción del mensajero cuando «vengan por él».
Llamadas de voz y mensajes
Nuestras conversaciones y mensajes pueden ser protegidos de la interferencia de terceros mediante cifrado end-to-end, por lo que los mensajeros con E2E son considerados los más seguros. Pero no es del todo así: examinemos las opciones populares.
Telegram el cifrado end-to-end en sus Secret Chats y almacena datos cifrados sobre su correspondencia en la nube, que está dispersa en diferentes países con una jurisdicción «segura». Pero después de que en Habr se cuestionó la ilusión de seguridad de Telegram Passport en E2E de Durov, se pueden comenzar a tener dudas.
Por supuesto, comunicarse en Secret Chats sigue siendo una buena opción para los paranoicos. En su cifrado, el servidor no参与a en absoluto: los mensajes se transmiten de peer a peer, es decir, directamente entre los participantes de la conversación. Para mayor tranquilidad, se puede utilizar la función de autodestrucción de mensajes por temporizador. Pero no se debe confiar ciegamente en Telegram. Para que sea un poco más seguro, usted y su destinatario deben ajustar la configuración del mensajero y hacer al menos dos cosas:
- Establecer una contraseña al ingresar a la aplicación (Privacidad y Seguridad —> Código de acceso);
- Activar la autenticación en dos pasos (Privacidad y Seguridad —> Verificación en dos pasos).
Después de esto, además del código SMS al ingresar desde un nuevo dispositivo, la aplicación solicitará una contraseña que solo usted conozca.
Ahora, la confirmación de entrada solo a través de SMS no protege a la persona que usa una tarjeta SIM rusa. Ya se conocen casos de hackeos de cuentas de Telegram a través de mensajes SMS interceptados: en 2016, los delincuentes a la correspondencia de varios opositores, y en 2017 la cuenta del periodista de 'Dozhd', Mikhail Rubin.

WhatsApp hasta ahora evita el registro OPI y también utiliza cifrado de extremo a extremo, pero la situación no es tan clara. Recientemente publicamos sobre los residentes de Magadán, quienes enfrentan cargos penales por criticar al alcalde de la ciudad. Afortunadamente, esta historia terminó con una simple multa. Pero confirmó las preocupaciones de los usuarios: no es seguro comunicarse en los chats grupales de WhatsApp.
¿Qué sucederá?
- Tan pronto como escriba un mensaje, su número de teléfono estará disponible para todos los participantes del grupo. Con ese número, es fácil identificar su identidad.
¿Qué hacer?
- Una solución podría ser una tarjeta SIM 'falsa' o un número extranjero —preferiblemente europeo.
Si usa una tarjeta rusa registrada a su nombre, evite los comentarios mordaces en grupos con nombres como '¡Fuera Alcalde!': para WhatsApp, es mejor limitarse a las conversaciones y llamadas personales.
Viber tampoco figura en el registro OPI, pero sí mantiene comunicación con las autoridades rusas (en tiempo libre de spam). Este mensajero fue uno de los primeros en cumplir con los nuevos requisitos del gobierno: guarda los logins y números de teléfono de los usuarios rusos en territorio ruso, pero la información de los mensajes la proporciona — se refiere a la mecánica del cifrado de extremo a extremo y a la política corporativa.
Apple también utiliza cifrado de extremo a extremo, pero al registrarse en iMessage crea dos pares de claves: una privada y una pública. El mensaje que recibe de otro propietario de un dispositivo Apple se transmite con un cifrado que utiliza la clave pública. Solo se puede descifrar con la clave privada del destinatario, que se almacena en su dispositivo. Para leer sobre cómo Apple maneja la privacidad de los usuarios y qué hará si recibe una solicitud del gobierno, puede leer No se han registrado casos de transmisión de datos de usuarios rusos a las autoridades de la Federación Rusa por parte de la empresa.

Fuente:
Pero iMessage tiene dos desventajas:
- Solo puede escribir o llamar a otro propietario de Apple a través de estos canales;
- Si tiene problemas con la conexión a Internet, el mensaje se enviará a través de la red celular normal y se convertirá en un SMS simple, que es fácil de interceptar.
Para evitar que iMessage se convierta en SMS, puede desactivar esta función en la configuración.

Investigadores de la Electronic Frontier Foundation No existe una opción completamente segura para llamadas y mensajes. Si algunas aplicaciones de mensajería no permiten que las autoridades accedan a tus datos privados, eso no significa que hackers (o el estado, que puede aprovecharse de sus servicios) no puedan hacerlo por otros medios. Para dar confianza al usuario de que no hay un ataque man-in-the-middle, Telegram ofrece una característica interesante: durante una llamada, ambos interlocutores pueden asegurarse de que ven los mismos emojis en la esquina superior derecha de la pantalla, lo que confirma la ausencia de una "intrusión" en la conexión.

Si necesitas un modo de comunicación más confiable, recomendamos no solo usar chats secretos, contraseñas y autenticación de dos etapas/dos factores, sino también considerar aplicaciones de nicho menos populares, como o .

Uso Signal todos los días. #notasparaelFBI (Spoiler: ya lo saben)
Correo electrónico
Las empresas populares que permiten usar sus clientes de correo (en Rusia, Yandex, Mail.Ru y Rambler) ya están en el registro ORI, lo que significa que no son muy seguras. Sí, Mail.Ru Group los procesos penales por memes y amnistiar a los condenados, pero pueden entregar información sobre tus datos a las autoridades a la primera solicitud.
Incluso si usas clientes de correo occidentales como Gmail u Outlook, has activado la autenticación de dos factores y sabes que tu correo está cifrado con un protocolo seguro SSL/TLS, no puedes estar seguro de que el correo de tu destinatario esté igualmente protegido.
Opciones de protección:
- Al enviar información sensible, cifra los correos utilizando Pretty Good Privacy (). Este programa ayuda a transformar los datos de un correo en una serie de caracteres sin sentido para todos, excepto el remitente y el destinatario.
- Al enviar información importante, siempre presta atención al dominio del destinatario y no escribas a direcciones sospechosas.
- Asegúrate de preguntar al destinatario si tiene configurada la redirección o recopilación de correo a través de algún servicio postal ruso.
En el caso de las empresas nacionales del registro ORI, en principio, ninguna cifra de seguridad del lado del usuario ayudará. La información no se intercepta, sino que se almacena y se transmite a través de puntos finales, como estos servicios. La única solución puede ser reemplazarlos por alternativas más seguras como ProtonMail, Tutanota o Hushmail. Más servicios de correo electrónico de este tipo se pueden encontrar en la página.
Redes sociales
Primero minimice su presencia en las populares redes sociales rusas: "Mundo mío", "Odноклассники" y "VKontakte". Al menos Facebook no transmite sus datos a los servicios de seguridad rusos. Por lo menos, no se han documentado tales casos.

Pero es interesante que en 2017, la empresa cumplió con el 85% de las solicitudes del gobierno de EE.UU.:
Capturas de pantalla del
Si te has acostumbrado demasiado a VK, pero no quieres acabar en el banquillo de los acusados, presta atención a algunas cosas:
- tus imágenes guardadas;
- las publicaciones, comentarios y mensajes que escribes;
- las publicaciones que te gustan;
- las publicaciones que compartes;
- los usuarios con los que eres amigo.
En todo lo anterior, es mejor evitar lo que se pueda considerar ofensivo o extremista. Recuerda que "distribución" significa transmitir información "ilegal" a al menos una persona. El abogado del grupo internacional de derechos humanos "Agorá", Damir Gaynutdinov, afirma que según la ley ORI a las autoridades incluso los borradores de mensajes no enviados.Sobre cómo no ser condenado por un reenvío, lee más
Por cierto, desde hace un tiempo, cualquiera que tenga tu número de teléfono puede encontrarte por defecto en VK, incluso si la página no revela tu verdadera identidad.
Puedes prohibir que te encuentren por tu número en la configuración del perfil (Configuraciones —> Privacidad —> Conmigo). Pero, por supuesto, esto no te protegerá de los servicios de seguridad. No uses llamadas ni videollamadas en VK: no se sabe si realmente la red las cifra de extremo a extremo, como afirma la administración.
Seguridad de los sitios
La única buena noticia es que Todos los sitios web populares en Internet ya cuentan con una versión https o han migrado por completo a utilizar únicamente versiones https. La información recibida y transmitida en estos sitios está cifrada y no puede ser leída por terceros. Estos recursos se marcan en verde con la palabra 'protegido'.
Sin embargo, aquí es donde terminan las buenas noticias. A pesar del protocolo https, el hecho de visitar dicho sitio y las solicitudes DNS (información sobre a qué dominios has accedido) siguen siendo visibles para el proveedor de Internet.
Pero aún peor es otra noticia: la mitad restante de los sitios opera bajo el protocolo http normal, es decir, sin cifrado de datos. Una solución puede ser un VPN, que cifra absolutamente toda la información recibida y transmitida de tal manera que no hay información legible en el lado del proveedor de Internet ni de quienes intenten interponerse entre tú y el sitio final. Lo único que será visible es el hecho de conectarse a una dirección IP en Internet (es decir, al servidor VPN). Y nada más.
Nos sentiríamos felices si la vida realmente se volviera tan sencilla: activas el VPN y olvidas la fuga de información sensible. Pero no es así. Revisa regularmente si tu recurso favorito ha ingresado en el registro ORI, observa cómo interactúa con las autoridades, verifica las conexiones activas en la configuración de mensajerías y redes sociales, y elimina las sospechosas (y luego, definitivamente cambia las contraseñas).
Globalmente
Al trabajar con canales de comunicación y la transmisión de datos, solo tiene sentido un enfoque integral hacia la seguridad y la privacidad. Mantente al tanto de los eventos de seguridad en Internet en nuestro canal de Telegram , en el sitio y en otros recursos dedicados a los eventos en Internet y, en particular, en Runet.
¿Qué medidas de seguridad estás tomando tú?
Fuente: habr.com
