Në shkurt, ne publikuan një artikull «Jo vetëm VPN. Një udhëzues për mënyrat e sigurimit të vetes dhe të dhënave tuaja». na nxiti të shkruanim vazhdimin e artikullit. Kjo pjesë është një burim informacioni mjaft autonom, por megjithatë rekomandojmë të konsultoheni me të dyja postimet.
Posti i ri i kushtohet çështjes së sigurisë së të dhënave (mesazhe, foto, video, etj.) në mesazherët dhe pajisjet e veta që përdoren për të punuar me aplikacionet.
Mesazherët
Telegram
Që nga tetori 2018, studentit të vitit të parë të kolegjit Wake Technical, Nathaniel Sachi, iu arrit të zbulojë se mesazheri Telegram ruan mesazhet dhe mediat në diskun lokal të kompjuterit në formë të hapur.
Studenti arriti të merrte qasje në mesazhet e tij, duke përfshirë tekstet dhe imazhet. Për këtë, ai studoi bazat e të dhënave të aplikacionit, të ruajtura në HDD. Doli që të dhënat ishin të vështira për t'u lexuar, por nuk ishin të kriptuara. Mund të arrihet qasje në to edhe nëse përdoruesi kishte vendosur një fjalëkalim për aplikacionin.
Në të dhënat e marra, u gjetën emra dhe numra telefonash të biseduesve, të cilat mund të përputhen sipas dëshires. Informacioni nga bisedat e mbyllura gjithashtu ruhet në formë të hapur.
Më vonë, Durov deklaroi që kjo nuk është një problem, sepse nëse një sulmues ka qasje në kompjuterin e përdoruesit, ai mund të marrë çelësat e kriptimit dhe të zbërthejë lehtësisht të gjitha mesazhet. Por shumë specialistë të sigurisë informatike pretendojnë se kjo është gjithsesi serioze.

Për më tepër, Telegram rezultoi i ndjeshëm ndaj sulmeve për vjedhjen e çelësave, që përdoruesi i Habra. Një kod lokal fjalëkalimi i çdo gjatësie dhe vështirësie mund të thyehet.
Sipas informacioneve, ky mesazher gjithashtu ruan të dhënat në diskun e kompjuterit në formë të pa kriptuar. Sipas kësaj, nëse një sulmues ka qasje në pajisjen e përdoruesit, atëherë të dhënat gjithashtu janë të hapura.
Por ka një problem më të madh. Tani të gjitha kopjet rezervë nga WhatsApp, të instaluara në pajisjet me Android OS, ruhen në Google Drive, për të cilin Google dhe Facebook u dakorduan vitin e kaluar. Por backupet e mesazheve, mediave dhe të tjera Sa duket, stafi i agjencive të sigurisë amerikane , për shkak se ekziston mundësia që agjentët e sigurisë mund të shohin çdo të dhënë të ruajtur.
ĂshtĂ« e mundur tĂ« kriptohen tĂ« dhĂ«nat, por asnjĂ«ra kompani nuk e bĂ«n kĂ«tĂ«. Ndoshta, thjesht sepse backup-et pa kriptim mund tĂ« transferohen dhe pĂ«rdoren pa probleme nga vetĂ« pĂ«rdoruesit. Probabiliteti Ă«shtĂ« qĂ« nuk ka kriptim jo sepse Ă«shtĂ« e vĂ«shtirĂ« ta realizosh teknologjikisht: pĂ«rkundrazi, mbrojtja e backup-eve mund tĂ« bĂ«het pa asnjĂ« vĂ«shtirĂ«si. Problemi Ă«shtĂ« se Google ka arsyet e veta pĂ«r tĂ« punuar me WhatsApp â kompania, supozohet, dhe i pĂ«rdor ato pĂ«r tĂ« treguar reklama tĂ« personalizuara. NĂ«se Facebook do tĂ« bĂ«nte papritur kriptimin pĂ«r backup-et e WhatsApp, Google do tĂ« humbiste menjĂ«herĂ« interesin pĂ«r njĂ« partneritet tĂ« tillĂ«, duke humbur njĂ« burim tĂ« çmuar tĂ« tĂ« dhĂ«nave mbi preferencat e pĂ«rdoruesve tĂ« WhatsApp. Kjo, sigurisht, Ă«shtĂ« vetĂ«m njĂ« supozim, por mjaft e mundshme nĂ« botĂ«n e marketingut hi-tech.
Sa i përket WhatsApp për iOS, backup-et ruhen në cloud-in iCloud. Por edhe këtu, informacioni ruhet në formë të pa kriptuar, siç thuhet edhe në cilësimet e aplikacionit. Nëse Apple analizon këto të dhëna apo jo, dihet vetëm nga vetë korporata. E vërteta është se kinse, ata nuk kanë një rrjet reklamuese si Google, kështu që mund të supozojmë se probabiliteti i analizës së të dhënave personale të përdoruesve të WhatsApp prej tyre është ndjeshëm më i ulët.
E gjithĂ« kjo mund tĂ« formulohet kĂ«shtu â po, dikush tjetĂ«r pĂ«rveç jush ka qasje nĂ« bisedat tuaja nĂ« WhatsApp.
TikTok dhe mesazherë të tjerë
Ky shĂ«rbim shkĂ«mbimi videosh tĂ« shkurtra mund tĂ« bĂ«het shumĂ« shpejt popullor. Zhvilluesit premtuan tĂ« sigurojnĂ« mbrojtjen e plotĂ« tĂ« tĂ« dhĂ«nave tĂ« pĂ«rdoruesve tĂ« tyre. Siç rezultoi, shĂ«rbimi vetĂ« pĂ«rdorte kĂ«to tĂ« dhĂ«na pa e informuar pĂ«rdoruesin. E keqja Ă«shtĂ« se: shĂ«rbimi mbledhte tĂ« dhĂ«na personale tĂ« fĂ«mijĂ«ve nĂ«n 13 vjeç pa pĂ«lqimin e prindĂ«rve. Informacioni personal i tĂ« miturve â emrat, e-mailat, numrat e telefonit, fotot dhe videot ishin tĂ« aksesueshme publikisht.
Shërbimi me disa miliona dollarë, rregullatorët gjithashtu kërkuan të fshihen të gjitha videot e xhiruara nga fëmijët nën 13 vjeç. TikTok iu përmbajt kërkesave. Megjithatë, të dhënat personale të përdoruesve përdoren për qëllimet e tyre nga mesazherë dhe shërbime të tjera, kështu që nuk mund të jeni të sigurt për sigurinë e tyre.
Ky listĂ« mund tĂ« vazhdojĂ« pafundĂ«sisht â shumica e mesazherĂ«ve kanĂ« njĂ« ose tjetĂ«r ndjeshmĂ«ri qĂ« lejon sulmuesit tĂ« pĂ«rgjojnĂ« pĂ«rdoruesit. â Viber, ndonĂ«se duket qĂ« çdo gjĂ« Ă«shtĂ« rregulluar atje) ose tĂ« vjedhin tĂ« dhĂ«nat e tyre. PĂ«r mĂ« tepĂ«r, praktikisht tĂ« gjitha aplikacionet nĂ« top-5 ruajnĂ« tĂ« dhĂ«nat e pĂ«rdoruesve nĂ« formĂ« tĂ« pakProtected nĂ« hard diskun e kompjuterit ose nĂ« memorien e telefonit. Dhe kjo Ă«shtĂ« nĂ«se nuk pĂ«rmendim shĂ«rbimet e specializuara tĂ« vendeve tĂ« ndryshme, tĂ« cilat mund tĂ« kenĂ« qasje nĂ« tĂ« dhĂ«nat e pĂ«rdoruesve falĂ« legjislacionit. NjĂ«soj, Skype, VKontakte, TamTam dhe tĂ« tjerĂ« ofrojnĂ« çdo informacion pĂ«r çdo pĂ«rdorues me kĂ«rkesĂ« tĂ« autoriteteve (pĂ«r shembull, Rusi).
Mbrojtje e mirë në nivelin e protokollit? Asnjë problem, e thyejmë pajisjen
Disa vite më parë midis Apple dhe qeverisë amerikane. Korporata refuzoi të zhbllokonte një smartphone të kriptuar, i cili ishte pjesë e një rasti të sulmeve në qytetin San Bernardino. Atëherë kjo dukej një problem real: të dhënat ishin të mbrojtura mirë, dhe të thyhej smartphone ishte ose e pamundur, ose shumë e vështirë.
Tani situata është ndryshe. Për shembull, kompania izraelite Cellebrite shet subjekteve ligjore në Rusi dhe vende të tjera një kompleks softueriko-hardueri që lejon thyerjen e të gjitha modeleve të iPhone dhe Android. Vitin e kaluar u me informacione relativisht të detajuara mbi këtë temë.

Eksperti i kriminalistikës nga Magadan, Popov, thyen smartphone me të njëjtën teknologji si Zyra Federalë e Hetimit të SHBA. Burimi: BBC
Pajisja Ă«shtĂ« e lirĂ« sipas standardeve shtetĂ«rore. PĂ«r UFED Touch2, drejtoria e Krimit tĂ« Volgogradit paguante 800 mijĂ« rubla, drejtoria e Habarovsk â 1,2 milion rubla. NĂ« vitin 2017, AleksandĂ«r Bastrykin, kreu i Komitetit tĂ« Hetimor tĂ« RF, konfirmoi se organi i tij nga kompania izraelite.
KĂ«to pajisje i blejnĂ« edhe "Sberbank" â pĂ«r fat tĂ« keq, jo pĂ«r kryerjen e hetimeve, por pĂ«r tĂ« luftuar viruset nĂ« pajisjet me OS Android. "NĂ« rast tĂ« dyshimit pĂ«r infektim tĂ« pajisjeve mobile me kod tĂ« panjohur tĂ« keq, dhe pas marrjes sĂ« miratimit tĂ« obliguar nga pronarĂ«t e telefonĂ«ve tĂ« infektuar, do tĂ« bĂ«het analiza pĂ«r tĂ« kĂ«rkuar viruse tĂ« reja qĂ« shfaqen dhe ndryshojnĂ« vazhdimisht duke pĂ«rdorur mjete tĂ« ndryshme, duke pĂ«rfshirĂ« aplikimin e UFED Touch2," â nĂ« kompaninĂ«.
Amerikanët gjithashtu kanë teknologji që lejojnë të hakojnë çdo smartphone. Kompania Grayshift premton të hakojë 300 smartphone për 15,000 dollarë amerikanë (kjo është 50 dollarë për njësi krahasuar me 1500 dollarë nga Cellbrite).
ĂshtĂ« krejt e mundshme qĂ« pajisje tĂ« tilla tĂ« kenĂ« edhe kriminelĂ«t kibernetikĂ«. KĂ«to pajisje pĂ«rmirĂ«sohen vazhdimisht â zvogĂ«lohet madhĂ«sia, rritet performanca.
Aktualisht po flasim pĂ«r telefona mĂ« ose mĂ« pak tĂ« njohur nga prodhuesit e mĂ«dhenj, tĂ« cilĂ«t shqetĂ«sohen pĂ«r mbrojtjen e tĂ« dhĂ«nave tĂ« pĂ«rdoruesve tĂ« tyre. NĂ«se Ă«shtĂ« fjala pĂ«r kompani mĂ« pak tĂ« njohura ose organizata pa emĂ«r, atĂ«herĂ« nĂ« kĂ«tĂ« rast tĂ« dhĂ«nat nxirren pa probleme. Reagimi HS-USB funksionon madje edhe kur Ă«shtĂ« bllokuar bootloaderi. ReĆŸimet e shĂ«rbimit, zakonisht, janĂ« âshtĂ«pia e zezĂ«â, pĂ«rmes sĂ« cilĂ«s mund tĂ« nxirren tĂ« dhĂ«nat. NĂ«se jo, mund tĂ« lidhesh me portin JTAG ose madje tĂ« nxjerrĂ«sh çipin eMMC, pĂ«r ta vendosur pastaj nĂ« njĂ« adapter tĂ« lirĂ«. NĂ«se tĂ« dhĂ«nat nuk janĂ« tĂ« koduara, nga telefoni tĂ« gjitha, duke pĂ«rfshirĂ« shenjat e autentifikimit qĂ« japin qasje nĂ« ruajtjet nĂ« re dhe shĂ«rbime tĂ« tjera.
Nëse dikush ka qasje personale në një smartphone me informacion të rëndësishëm, atëherë dëshira për ta hakuar është e mundur, pavarësisht çfarë thonë prodhuesit.
Kjo Ă«shtĂ« e qartĂ«, gjithçka e thĂ«nĂ« i pĂ«rket jo vetĂ«m smartphone-ve, por edhe kompjuterĂ«ve dhe laptopĂ«ve me sisteme operative tĂ« ndryshme. NĂ«se nuk i nĂ«nshtrohemi masave tĂ« avancuara tĂ« sigurisĂ«, dhe jemi tĂ« kĂ«naqur me metoda tĂ« zakonshme siç janĂ« password dhe login, atĂ«herĂ« tĂ« dhĂ«nat do tĂ« mbeten nĂ« rrezik. NjĂ« haker i trajnuar me qasje fizike nĂ« pajisje mund tĂ« marrĂ« pothuajse çdo informacion â kjo Ă«shtĂ« vetĂ«m njĂ« çështje kohe.
ĂfarĂ« tĂ« bĂ«jmĂ« tani?
Në Habr, çështja e sigurisë së të dhënave në pajisjet personale është prekur jo njëherë, prandaj nuk do të shpikim përsëri biçikletën. Do të theksojmë vetëm metodat kryesore që reduktojnë mundësitë që të tjerët të fitojnë qasje në të dhënat tuaja:
- Të përdoret patjetër enkriptimi i të dhënave si në smartphone ashtu edhe në PC. Sistemet e ndryshme operative si zakonisht ofrojnë mjete të mira si standard. krijimi
- i një kripto-kontejneri në Mac OS me mjete standarde.
- Autentikimi dy-faktorĂ«sh â po, kjo mund tĂ« jetĂ« e shkathĂ«t, por kur sigurimi Ă«shtĂ« prioriteti mĂ« i lartĂ«, ndonjĂ«herĂ« duhet tĂ« pranojmĂ«.
- Kontrolloni sigurinë fizike të pajisjeve tuaja. Të merrni PC-në e kompanisë në një kafe dhe ta harroni atje? Klasike. Rregullat e sigurisë, duke përfshirë ato korporative, janë shkruar me lotët e viktimave të kujdesit të tyre të papërgjegjshëm.
Le të diskutojmë në komentet mënyrat tuaja që ndihmojnë në uljen e mundësisë së një thyerje të të dhënave kur një person i tretë fiton akses në pajisjen fizike. Mënyrat e propozuara do t'i shtojmë më vonë në artikullin tonë ose do t'i publikojmë në , ku shkruajmë rregullisht për sigurinë, këshillat për përdorim dhe censurën në internet.
Burimi: habr.com
