Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.

Ciao, Habr.

Siamo noi, servizio VPN HideMy.name. Attualmente stiamo lavorando temporaneamente sul mirror HideMyna.me. Perché? Il 20 luglio 2018, il Roskomnadzor ci ha aggiunto alla lista dei risorse vietate a causa di una decisione del tribunale distrettuale di Medvedev a Yoshkar-Ola. Il tribunale ha stabilito che i visitatori del nostro sito hanno accesso illimitato a materiali estremisti #senza registrazione e sms, e ha anche trovato in qualche modo il libro 'Mein Kampf' di Adolf Hitler. A quanto pare, per maggiore sicurezza.

Tale decisione ci ha molto sorpreso, ma continuiamo a lavorare su hidemyna.me, hidemyname.org, .one, .biz e altri. Un lungo confronto con il Roskomnadzor non ha portato a risultati. Mentre contestiamo il blocco e la bizzarra decisione del tribunale con i legali, condividiamo con voi consigli di base per mantenere la privacy su Internet e notizie su questo tema.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.
Edward Snowden ama la National Security Agency (forse)

Non è un segreto che i servizi russi popolari non siano sicuri. La tua corrispondenza può, in qualsiasi momento, finire sotto gli occhi delle autorità locali. Vi raccontiamo cosa tenere a mente quando comunicate attraverso diversi canali.

SORM e ORI

C'è ci sono molti modi per intercettare il tuo telefono. Quello ufficiale e legale è SORM, un sistema di strumenti tecnici per garantire le funzioni delle operazioni di investigazione. Secondo la legge in Russia, tutti gli operatori di telefonia mobile devono installare questo sistema sulle loro centrali se non vogliono perdere la licenza. Ci sono tre tipi di SORM: il primo è stato inventato negli anni '80, il secondo è stato introdotto negli anni 2000 e il terzo è cercato di imporre agli operatori dal 2014. Secondo RBC, la maggior parte degli operatori utilizza il secondo tipo, ma nel 70% dei casi il sistema non funziona correttamente o non funziona affatto. Tuttavia, tramite telefono fisso e attraverso chiamate normali da mobile, è comunque meglio non discutere temi sensibili.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.
Schema di funzionamento di SORM-2 (Fonte: mfisoft.ru)

Secondo la legge 97-FZ, tutti i messenger, i servizi e i siti che operano sul territorio russo devono essere registrati dagli organizzatori della diffusione di informazioni. Secondo il 'legge Yarovaya' sono obbligati a conservare tutti i dati degli utenti, comprese le registrazioni delle chiamate vocali e la corrispondenza, per sei mesi. A proposito, l'ORI ha anche Habrhabr.

Il funzionamento del registro è descritto in dettaglio qui prendendo Threema come esempio, la conclusione principale è che, su richiesta delle autorità russe, qualsiasi informazione su di te può finire nelle mani delle forze dell'ordine. Pertanto, la prima cosa da fare per mantenere la tua privacy è trasferire le chiamate e i messaggi su messaggeri non presenti nel registro ORI. Oppure su quelli presenti, ma che rifiutano di cedere i dati alle autorità, come Threema e Telegram.

Aiuto: La semplice presenza nel registro ORI non garantisce che i dati vengano trasmessi alle autorità. È necessario monitorare costantemente le notizie e osservare la reazione del messaggero quando le autorità "bussano alla porta".

Chiamate vocali e messaggi

La nostra conversazione e i messaggi possono essere protetti dall'encryption end-to-end, quindi i messaggeri con E2E sono considerati i più sicuri. Ma non è del tutto vero: esaminiamo le opzioni più popolari.

Telegram supporta l'encryption end-to-end nelle sue Secret Chats e memorizza i dati crittografati della tua corrispondenza nel cloud, distribuito in diversi paesi con giurisdizioni "sicure". Tuttavia, dopo sul CommunityHelpWiki (sullo stesso dominio aver letto su Habr riguardo all'illusione della sicurezza di Telegram Passport in E2E di Durov, si possono cominciare a nutrire dubbi.

Certo, comunicare in Secret Chats rimane comunque una buona opzione per i paranoici. Nella loro crittografia il server non gioca alcun ruolo: i messaggi vengono inviati peer-to-peer, cioè direttamente tra i partecipanti alla conversazione. Per ulteriore tranquillità, è possibile utilizzare la funzione di autodistruzione dei messaggi tramite timer. Ma non si deve faccia completamente affidamento su Telegram. Per renderlo un po' più sicuro, tu e il tuo interlocutore dovete accedere alle impostazioni del messaggero e fare almeno due cose:

  • Impostare una password per accedere all'applicazione (Privacy e Sicurezza —> Passcode);
  • Abilitare l'autenticazione a due fattori (Privacy e Sicurezza —> Autenticazione a Due Fattori).

Dopo ciò, oltre al codice SMS, l'app richiederà una password che conosci solo tu quando accedi da un nuovo dispositivo.

Attualmente, la conferma dell'accesso solo tramite SMS non protegge in alcun modo una persona che utilizza una SIM card russa. Sono noti casi di hacking degli account Telegram attraverso messaggi SMS intercettati: nel 2016, i malintenzionati hanno ottenuto accesso alla corrispondenza di alcuni oppositori, e nel 2017 è stato violato l'account del giornalista "Dozhd" Mikhail Rubin.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.
WhatsApp fino ad ora evita il registro ORI e utilizza anche la crittografia end-to-end, ma la situazione non è così rosea. Recentemente abbiamo pubblicato notizia sui residenti di Magadan, nei cui confronti è stato avviato un procedimento penale per critiche al sindaco della città. Per fortuna, questa storia si è conclusa con una semplice multa. Ma ha confermato le preoccupazioni degli utenti: comunicare nei gruppi WhatsApp non è sicuro.

Cosa succederà?

  • Non appena scrivete un messaggio, il vostro numero di telefono diventa immediatamente visibile a tutti i partecipanti del gruppo. E dal numero è facile individuare la vostra identità.

Cosa fare?

  • Una soluzione potrebbe essere una SIM card "finta" o un numero straniero — preferibilmente europeo.

Se utilizzate una carta russa registrata a vostro nome, evitate commenti sarcastici in gruppi con nomi come "Sindaco — dimissioni": per WhatsApp è meglio limitarsi a conversazioni e chiamate personali.

Viber non è registrato nel registro ORI, ma mantiene comunicazioni con le autorità russe (quando non è occupato a inviare spam). Questo messenger è stato uno dei primi a rispondere ai nuovi requisiti del governo: conserva gli identificativi e i numeri di telefono degli utenti russi sul territorio della RF, ma i dati dei messaggi possono essere forniti rifiuta — si riferisce alla meccanica della crittografia end-to-end e alla politica aziendale.

Apple utilizza anch'esso la crittografia end-to-end, ma quando ci si registra su iMessage crea due coppie di chiavi: una privata e una pubblica. Il messaggio che ricevete da un altro proprietario del dispositivo Apple viaggia crittografato utilizzando la chiave pubblica. Può essere decrittografato solo con la chiave privata del destinatario, che è conservata sul suo dispositivo. Per maggiori informazioni su come Apple gestisce la privacy degli utenti e cosa farà se riceverà una richiesta da parte del governo, si può leggere qui. Non sono stati registrati casi di trasferimento di dati degli utenti russi alle autorità RF da parte dell'azienda.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.
Fonte: https://www.apple.com/business/docs/iOS_Security_Guide.pdf


Ma iMessage presenta due svantaggi:

  • Potete messaggiare o chiamare solo un altro proprietario di Apple;
  • Se avete problemi di connessione internet, il messaggio verrà inviato attraverso il normale canale cellulare e diventerà un semplice SMS, facilmente intercettabile.

Per evitare che iMessage si trasformi in SMS, potete disattivare questa funzione nelle impostazioni.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.
I ricercatori della Electronic Frontier Foundation sostengono, Non esiste un modo completamente sicuro per le chiamate e i messaggi. Se alcune app di messaggistica non permettono alle autorità di accedere ai tuoi dati privati, ciò non significa che i hacker (o lo stato, che può avvalersi dei loro servizi) non possano farlo in modo illegale. Per dare all'utente la certezza che non ci sia un man-in-the-middle, Telegram ha una caratteristica utile: durante una chiamata, entrambi gli interlocutori possono verificare di vedere le stesse emoji nell'angolo in alto a destra dello schermo; questo sarà la prova dell'assenza di 'intrusione' nella connessione.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.

Se hai bisogno di un modo di comunicazione più sicuro, ti consigliamo di non limitarti a utilizzare chat segrete, password e l'autenticazione a due fattori, ma di dare un'occhiata a applicazioni di nicchia meno popolari come Confide o Signal.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.
Io uso Signal ogni giorno. #noteperFBI (Spoiler: lo sanno già)

Email

Le aziende popolari che offrono i propri client email (in Russia si tratta di Yandex, Mail.Ru e Rambler) sono già incluse nel registro ORI, il che significa che non sono molto sicure. Sì, Mail.Ru Group invita a fermare i procedimenti penali per meme e a concedere amnistia ai condannati, ma può comunque consegnare i tuoi dati alle autorità su richiesta.

Anche se utilizzi client email occidentali come Gmail o Outlook, hai attivato l'autenticazione a due fattori e sai che la tua email è crittografata con un protocollo SSL/TLS robusto, non puoi essere certo che l'email del tuo destinatario sia anch'essa protetta.

Opzioni di protezione:

  • Quando invii informazioni sensibili, crittografa le email utilizzando Pretty Good Privacy (PGP). Questo programma aiuta a trasformare i dati dell'email in una serie di simboli privi di significato per chiunque tranne che per il mittente e il destinatario;
  • Quando invii informazioni importanti, fai sempre attenzione al dominio del destinatario e non scrivere a un indirizzo sospetto;
  • Controlla in anticipo con il destinatario se ha impostato un'inoltro o la raccolta della posta tramite un servizio postale russo.

Nel caso delle aziende nazionali del registro ORI, nessuna crittografia lato utente può veramente aiutare. Le informazioni non vengono intercettate, ma vengono salvate e trasmesse da endpoint finali — servizi simili. L'unica soluzione può essere sostituirli con alternative più sicure come ProtonMail, Tutanota o Hushmail. Puoi trovare più di questi servizi di posta su questo pagina.

Reti sociali

Per iniziare, minimizza la tua permanenza nei popolari social network russi come «Moj Mir», «Odnoklassniki» e «VKontakte». Facebook, perlomeno, non trasferisce i tuoi dati ai servizi segreti russi. Almeno, non ci sono stati casi registrati.

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.

Ma è interessante notare che nel 2017 l'85% delle richieste del governo degli Stati Uniti è stata comunque soddisfatta dalla compagnia:

Non solo VPN. Una guida su come proteggere te stesso e i tuoi dati.Screenshot da Facebook Transparency Report

Se sei molto abituato a VK, ma non vuoi trovarti sulla sedia degli imputati, presta attenzione a alcune cose:

  • le tue immagini salvate;
  • i post, i commenti e i messaggi che scrivi;
  • i post che metti mi piace;
  • i post che condividi;
  • gli utenti con cui sei amici.

In tutte queste cose, è meglio evitare ciò che può essere considerato offensivo o estremista. Ricorda sempre che «distribuzione» significa inviare informazioni «illegali» a anche solo una persona. L'avvocato del gruppo per i diritti umani internazionale «Agora», Damir Gainutdinov, afferma che secondo la legge ORI sono obbligati a conservare e trasmettere alle autorità anche le bozze dei messaggi non inviati.Per saperne di più su come non finire in carcere per un repost, leggi qui.

A proposito, da un certo momento, chiunque abbia il tuo numero di telefono può trovarti per default su VK, anche se la pagina stessa non rivela la tua vera identità.

Puoi vietare di trovarti tramite il numero nelle impostazioni del profilo (Impostazioni —> Privacy —> Contattami). Ma questo, ovviamente, non ti salverà dai servizi segreti. Non utilizzare chiamate e videochiamate su VK: non si sa se la rete le crittografa realmente end-to-end, come sostiene l'amministrazione.

Sicurezza dei siti

L'unica buona notizia è che più della metà La maggior parte dei siti web popolari su Internet ha già una versione HTTPS o è completamente passata a utilizzare solo versioni HTTPS. Le informazioni ricevute e trasmesse su tali siti vengono criptate e non possono essere lette da terzi. Tali risorse vengono contrassegnate in verde con la parola "protette".

Ma qui finiscono le buone notizie. Nonostante il protocollo HTTPS, il fatto che visiti un sito del genere e le richieste DNS (informazioni sui domini ai quali hai effettuato accesso) rimangono comunque visibili al tuo provider Internet.

Ma c'è un'altra notizia ancora peggiore: metà dei siti rimane attiva con il protocollo HTTP standard, ovvero senza cifratura dei dati. Una soluzione potrebbe essere un VPN, che cripta tutte le informazioni ricevute e trasmesse in modo che il provider Internet e chiunque cerchi di infiltrarsi tra te e il sito finale non abbiano accesso a informazioni leggibili. L'unica cosa visibile sarà il fatto che ti sei connesso a un determinato indirizzo IP su Internet (cioè al server VPN). E nient'altro.

Saremmo felici se la vita fosse davvero così semplice: attivare il VPN e dimenticare la perdita di informazioni sensibili. Ma non è così. Controlla regolarmente se il tuo sito preferito è finito nel registro OРI, segui come interagisce con le autorità, verifica le connessioni attive nelle impostazioni delle app di messaggistica e dei social, e disconnetti quelle sospette (e poi cambia assolutamente le password).

A livello globale

Quando si tratta di canali di comunicazione e trasferimento di dati, è sensato adottare un approccio complessivo alla sicurezza e alla riservatezza. Tieni d'occhio gli eventi di sicurezza informatica sul nostro canale Telegram @hidemyname_ru, sul sito Roskomsvoboda e su altre risorse dedicate agli eventi su Internet e nel Runet in particolare.

Quali misure di sicurezza stai adottando?

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster