Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen

Hallo, Habr.

Dit zijn wij, de VPN-service HideMy.name. Momenteel werken we tijdelijk op de mirror HideMyna.me. Waarom? Op 20 juli 2018 heeft Roskomnadzor ons toegevoegd aan de lijst van verboden bronnen door een beslissing van de rechter in Medvedevsky-district in Yoshkar-Ola. De rechtbank heeft geoordeeld dat bezoekers van onze website onbeperkte toegang hebben tot extremistisch materiaal #zonderregistratieenSMS, en bovendien heeft men op een of andere manier het boek 'Mein Kampf' van Adolf Hitler op onze site gevonden. Blijkbaar voor de zekerheid.

Die beslissing verraste ons zeer, maar we blijven werken op hidemyna.me, hidemyname.org, .one, .biz, en anderen. De langdurige onderhandeling met Roskomnadzor heeft geen resultaat opgeleverd. Terwijl we met onze juristen de blokkade en de wonderlijke uitspraak van de rechtbank aanvechten, delen we basisadviezen over het bewaren van privacy op internet en nieuws over dit onderwerp.

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen
Edward Snowden houdt van de National Security Agency (misschien)

Het is geen geheim dat populaire Russische diensten onveilig zijn. Jouw correspondentie kan op elk moment in het zicht komen van de binnenlandse wetshandhaving. We vertellen waar je aan moet denken wanneer je via verschillende communicatiemiddelen communiceert.

SORM en ORI

Er is zijn er veel verschillende manieren om je telefoon af te luisteren. De officiële en wettelijke manier is SORM, een systeem van technische middelen voor het uitvoeren van operationele rechercheactiviteiten. Volgens de wet in Rusland zijn alle mobiele netwerkoperators verplicht zo'n systeem op hun PABX te installeren als ze hun licentie niet willen verliezen. Er zijn drie soorten SORM: de eerste werd in de jaren '80 uitgevonden, de tweede werd in de jaren nul geïntroduceerd, en de derde wordt sinds 2014 aan operators opgelegd. Volgens RBC, maken de meeste operators gebruik van het tweede type, maar in 70% van de gevallen werkt het systeem onjuist of helemaal niet. Echter, gevoelige onderwerpen moet je nog steeds beter niet bespreken via een vaste lijn of tijdens een gewone mobiele oproep.

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen
Schema van SORM-2 (Bron: mfisoft.ru)

Volgens de wet 97-FZ moeten alle messengers, diensten en websites die actief zijn op het grondgebied van Rusland, worden geregistreerd van de organisatoren van informatieverspreiding. Volgens de 'Jarovaya-wet' zijn ze verplicht om alle gegevens van gebruikers te bewaren, waaronder audio-opnames van gesprekken en correspondentie, gedurende zes maanden. Overigens is Habrhabr ook onderdeel van ORI.

Het werk van het register wordt gedetailleerd beschreven hier zoals bij Threema, maar de belangrijkste conclusie is: op verzoek van de Russische autoriteiten kan elke informatie over u nu bij de handhaving terechtkomen. Daarom is het eerste wat u moet doen om uw privacy te behouden, bellen en berichten over te zetten naar messengers die niet in het ORI-register staan. Of naar die welke daar wel in staan, maar weigeren gegevens aan de autoriteiten te verstrekken - zoals Threema en Telegram.

Hulp: Het feit dat je in het ORI-register staat, garandeert op zichzelf nog niet dat gegevens aan de autoriteiten zullen worden doorgegeven. Je moet voortdurend het nieuws volgen en de reactie van de messenger bekijken wanneer ze "komen".

Stem- en video-oproepen en berichten

Onze gesprekken en berichten kunnen worden beschermd tegen de inmenging van derden door end-to-end encryptie. Daarom worden messengers met E2E als de veiligste beschouwd. Maar dat is niet helemaal waar: laten we populaire opties bekijken.

Telegram wordt ondersteund end-to-end encryptie in zijn Secret Chats en bewaart versleutelde gegevens over uw correspondentie in de cloud, verspreid over verschillende landen met een "veilige" jurisdictie. Maar daarna artikel kun je beginnen te twijfelen aan de illusie van de veiligheid van Telegram Passport in E2E vanuit de pen van Durov.

Natuurlijk blijft communiceren in Secret Chats een goede optie voor paranoïden. Bij hun encryptie is de server totaal niet betrokken: berichten worden peer-to-peer verzonden, dat wil zeggen rechtstreeks tussen de deelnemers aan de correspondentie. Voor extra gemoedsrust kan je de functie voor zelfvernietiging van berichten na een timer gebruiken. Maar vertrouw niet blindelings op Telegram. Om het wat veiliger te maken, moeten jij en je gesprekspartner naar de instellingen van de messenger gaan en minimaal twee dingen doen:

  • Een wachtwoord instellen bij het inloggen op de app (Privacy en Beveiliging —> Toegangscode);
  • Twee-staps verificatie inschakelen (Privacy en Beveiliging —> Twee-staps verificatie).

Na dit, naast de code uit de SMS, zal de app bij het inloggen vanaf een nieuw apparaat om een wachtwoord vragen dat alleen jij kent.

Momenteel beschermt bevestiging van inloggen alleen via SMS iemand met een Russische SIM-kaart helemaal niet. Gevallen van hacken van Telegram-accounts via onderschepte SMS-berichten zijn al bekend — in 2016 kregen criminelen toegang tot de correspondentie van verschillende opposanten, en in 2017 werd gehackt het account van journalist Michail Rubien van "Dozhd".

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen
WhatsApp tot nu toe vermijdt het ORI-register en gebruikt ook end-to-end encryptie, maar het is niet allemaal rozengeur en maneschijn. Onlangs publiceerden we nieuws over de inwoners van Magadan die een strafzaak hebben aangespannen wegens kritiek op de burgemeester van de stad. Dit verhaal eindigde gelukkig met een gewone boete. Maar het bevestigde de zorgen van gebruikers: communiceren in groepschats op WhatsApp is niet veilig.

Wat gaat er gebeuren?

  • Zodra je een bericht schrijft, wordt je telefoonnummer onmiddellijk zichtbaar voor alle groepsleden. En aan de hand van het nummer is je identiteit gemakkelijk te achterhalen.

Wat te doen?

  • Een mogelijke oplossing kan een 'nep' SIM-kaart of een buitenlandse nummer zijn - bij voorkeur een Europese.

Als je een Russische kaart hebt geregistreerd op je naam, vermijd dan sarcastische opmerkingen in groepen met namen als 'Burgemeester - afdanking': voor WhatsApp is het beter om alleen persoonlijke berichten en oproepen te houden.

Viber staat ook niet in het ORI-register, maar ondersteunt communicatie met de Russische autoriteiten (buiten spamtijden). Deze messenger voldeed als een van de eersten aan de nieuwe eisen van de overheid: het slaat inloggegevens en telefoonnummers van Russische gebruikers op het grondgebied van de Russische Federatie op, maar kan geen gegevens van berichten geven weigerde en verwijst naar de mechanismen van end-to-end encryptie en het bedrijfsbeleid.

Apple gebruik ook end-to-end, maar bij registratie in iMessage worden er twee paren sleutels aangemaakt: een privé en een publiek. Het bericht dat je ontvangt van iemand met een gelijkwaardig Apple-apparaat, wordt naar je verzonden met encryptie waarbij de publieke sleutel wordt gebruikt. Dit kan alleen worden gedecodeerd met de privé sleutel van de ontvanger, die op zijn apparaat wordt bewaard. Hoe Apple over de privacy van gebruikers denkt en wat ze zullen doen als ze een verzoek van de overheid ontvangen, kun je lezen hier. Er zijn geen gevallen geregistreerd waarin het bedrijf gegevens van Russische gebruikers aan de Russische autoriteiten heeft overgedragen.

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen
Bron: https://www.apple.com/business/docs/iOS_Security_Guide.pdf


Maar iMessage heeft twee nadelen:

  • Je kunt alleen zo schrijven of bellen met iemand die ook een Apple-eigenaar is;
  • Als je problemen hebt met de internetverbinding, zal het bericht via het normale mobiele netwerk worden verzonden en wordt het een gewoon SMS-bericht, dat gemakkelijk kan worden onderschept.

Om te voorkomen dat iMessage in SMS verandert, kun je deze functie in de instellingen uitschakelen.

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen
Onderzoekers van de Electronic Frontier Foundation beweren, Er bestaat geen honderd procent veilige optie voor gesprekken en berichten. Als bepaalde messengers de autoriteiten geen toegang geven tot jouw privégegevens, betekent dat nog niet dat hackers (of de staat, die gebruik kan maken van hun diensten) dat niet in strijd met de wet kunnen doen. Om de gebruiker te verzekeren dat er geen man-in-the-middle aanval is, heeft Telegram een leuke functie: tijdens een gesprek kunnen beide gesprekspartners bevestigen dat ze dezelfde emoji's in de rechterbovenhoek van het scherm zien - dit is de bevestiging dat er geen 'inbraak' in de verbinding is.

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen

Als je een betrouwbaardere manier van communicatie nodig hebt, raden we aan niet alleen gebruik te maken van geheime chats, wachtwoorden en tweestaps-/tweefactorauthenticatie, maar ook om te kijken naar minder populaire niche-applicaties zoals Confide of Signal.

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen
Ik gebruik Signal elke dag. #notitiesvoorFBI (Spoiler: ze weten het al)

E-mail

Populaire bedrijven die de mogelijkheid bieden om hun e-mailclients te gebruiken (in Rusland zijn dit Yandex, Mail.Ru en Rambler), zijn al opgenomen in het register ORI, wat betekent dat ze niet al te veilig zijn. Ja, Mail.Ru Group roept op om te stoppen met strafzaken voor memes en om veroordeelden amnestiëren, maar kan zonder enige vereiste informatie over jouw gegevens aan de autoriteiten overhandigen.

Zelfs als je gebruik maakt van westerse e-mailclients zoals Gmail of Outlook, tweestapsauthenticatie hebt ingeschakeld en weet dat jouw e-mail wordt versleuteld met behulp van een betrouwbaar SSL/TLS-protocol, kun je niet zeker zijn dat de e-mail van jouw ontvanger ook zo beveiligd is.

Beschermingsopties:

  • Bij het verzenden van gevoelige informatie e-mails versleutelen met behulp van Pretty Good Privacy (PGP). Dit programma helpt om gegevens uit de e-mail om te zetten in een zinloze reeks symbolen voor iedereen, behalve de verzender en ontvanger.
  • Bij het verzenden van belangrijke informatie altijd letten op het domein van de ontvanger en niet naar een verdacht adres schrijven;
  • Van tevoren informeren bij de ontvanger of hij of zij e-maildoorstuur of -verzameling via een Russische e-mailservice heeft ingesteld.

In het geval van binnenlandse bedrijven uit het ORI-register helpt geen enkele vorm van encryptie aan de gebruikerszijde überhaupt. Informatie wordt niet onderschept, maar opgeslagen en doorgegeven door eindpunten zoals deze diensten. De enige oplossing kan zijn om ze te vervangen door veiligere alternatieven zoals ProtonMail, Tutanota of Hushmail. Meer van dergelijke e-maildiensten zijn te vinden op this de pagina.

Sociale netwerken

Begin met het minimaliseren van uw aanwezigheid op populaire Russische sociale netwerken zoals 'Moy Mir', 'Odnoklassniki' en 'VKontakte'. Facebook doet in ieder geval uw gegevens niet over aan Russische inlichtingendiensten. Althans, er zijn geen gevallen van geregistreerd.

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligen

Maar interessant is dat het bedrijf in 2017 85% van de verzoeken van de Amerikaanse overheid toch heeft ingewilligd:

Niet alleen met een VPN. Een gids over hoe je jezelf en je gegevens kunt beveiligenScreenshots uit Facebook Transparency Report

Als je te veel gewend bent geraakt aan VK, maar niet op de beklaagdenbank wilt belanden, let dan op een paar dingen:

  • uw opgeslagen afbeeldingen;
  • posts, opmerkingen en berichten die u schrijft;
  • posts die u leuk vindt;
  • posts die u deelt;
  • gebruikers met wie u vriendschap sluit.

In al het bovenstaande is het beter om te vermijden wat als beledigend of extremist kan worden beschouwd. Vergeet nooit dat 'verspreiding' is het verzenden van 'illegale' informatie aan ten minste één persoon. Advocaat van de internationale mensenrechtenorganisatie 'Agora', Damir Gainutdinov, stelt dat volgens de ORI-wet ze verplicht zijn om op te slaan en door te geven aan de autoriteiten zelfs concepten van niet-verzonden berichten.Meer over hoe je voor een repost niet in de problemen komt, kun je lezen hier.

Overigens kan sinds enige tijd iedereen met uw telefoonnummer u standaard vinden op VK, zelfs als uw pagina zelf uw echte identiteit niet onthult.

U kunt het vinden op basis van uw nummer uitschakelen in de profielinstellingen (Instellingen → Privacy → Contact met mij). Maar dat redt natuurlijk niet van de inlichtingendiensten. Gebruik geen telefoongesprekken en videobellen op VK: het is onbekend of het netwerk ze echt end-to-end versleutelt, zoals het management beweert.

Veiligheid van websites

Het enige goede nieuws is dat meer dan de helft Bijna alle populaire websites op het internet hebben inmiddels een https-versie of zijn volledig overgestapt op het gebruik van alleen https-versies. De informatie die op zulke websites wordt ontvangen en verzonden, wordt versleuteld en kan niet door derden worden gelezen. Dergelijke bronnen worden gemarkeerd met een groene kleur en het woord "beveiligd".

Helaas eindigen de goede berichten hier. Ondanks het https-protocol blijven het feit van het bezoeken van zo'n website en de DNS-verzoeken (informatie over welke domeinen je hebt bezocht) zichtbaar voor de internetprovider.

Maar nog erger is het volgende nieuws: de overige helft van de websites werkt met het reguliere http-protocol, dat wil zeggen zonder dataversleuteling. Een mogelijke oplossing is een VPN, die absoluut alle ontvangen en verzonden gegevens versleutelt, zodat er aan de kant van de internetprovider en van iedereen die probeert in te breken tussen jou en de eindbestemming geen leesbare informatie beschikbaar is. Het enige dat zichtbaar zal zijn, is het feit dat je verbinding maakt met een bepaald IP-adres op internet (namelijk met de VPN-server). En verder niets.

We zouden blij zijn als het leven echt zo eenvoudig zou zijn: VPN aanzetten en vergeten over datalekken van gevoelige informatie. Maar zo is het niet. Controleer regelmatig of je favoriete site in het register van OIR is opgenomen, let op hoe deze interactie heeft met de autoriteiten, controleer actieve verbindingen in de instellingen van messaging apps en sociale netwerken en reset verdachte (en verander daarna zeker ook de wachtwoorden).

Globaal

Bij het werken met communicatiewegen en gegevensoverdracht is een integrale aanpak van veiligheid en vertrouwelijkheid de enige juiste weg. Volg de gebeurtenissen omtrent internetbeveiliging op ons Telegram-kanaal. @hidemyname_nl, op de website Roskomsvoboda en op andere bronnen die zich richten op internetgebeurtenissen, met name in de Russischtalige en.

En welke veiligheidsmaatregelen neem jij?

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster