Në shkurt publikuan një artikull "Jo vetëm me VPN. Një udhëzues për të mbrojtur veten dhe të dhënat tuaja". na nxitën të shkruajmë një vazhdim të artikullit. Kjo pjesë është një burim informacioni mjaft autonom, megjithatë, rekomandojmë të shqyrtoni të dy postimet.
Postimi i ri merret me çështjen e sigurisë së të dhënave (korrespondenca, foto, video, etj.) në mesazherët dhe të vetë pajisjeve që përdoren për të punuar me aplikacionet.
Mesazherët
Telegram
Që nga tetori 2018, studenti i vitit të parë në Wake Technical College, Nathaniel Sachi, kishte zbuluar se mesazheri Telegram ruante mesazhet dhe skedarët multimedia në diskut lokal të kompjuterit në format të hapur.
Studenti arriti të aksesonte korrespondencën e tij, përfshirë tekstin dhe imazhet. Për këtë, ai studioi bazat e të dhënave të aplikacionit, të ruajtura në HDD. Doli se të dhënat janë të vështira për t'u lexuar, por jo të koduara. Dhe mund të qasen edhe nëse përdoruesi kishte vendosur një fjalëkalim për aplikacionin.
Në të dhënat e marra u gjetën emra dhe numra telefonash të biseduesve, të cilat mund të korrespodojnë nëse dëshirohet. Informacioni nga bisedat e mbyllura gjithashtu ruhet në format të hapur.
Më vonë, Durov deklaroi se kjo nuk është një problem, pasi nëse një sulmues ka akses në PC-në e përdoruesit, ai mund të marrë çelësat e kodimit dhe të zbulojë të gjithë korrespondencën. Por shumë specialistë të sigurisë informatike bëjnë të ditur se kjo është ende një çështje e rëndësishme.

Për më tepër, Telegram rezultoi të jetë i ndjeshëm ndaj sulmeve për vjedhjen e çelësave, që përdoruesi Habr. Mund të thyehet kodi lokal i fjalëkalimit të çdo gjatësie dhe ndërlikimi.
Sa dihet, ky mesazher gjithashtu ruan të dhënat në diskun e kompjuterit në format të hapur. Prandaj, nëse një sulmues ka akses në pajisjen e përdoruesit, të gjitha të dhënat janë gjithashtu të hapura.
Por ka një problem më të gjerë. Aktualisht, të gjitha kopjet rezervë nga WhatsApp, të instaluara në pajisjet me Android OS, ruhen në Google Drive, për të cilin Google dhe Facebook ranë dakord vitin e kaluar. Por kopjet rezervë të korrespondencës, skedarëve multimedia dhe të tjera . Sa mund të gjykohet, agjentët e forcave të rendit të SHBA , prandaj ekziston një mundësi që forcat e mbështetjes mund të shohin çdo të dhënë të ruajtur.
Të dhënat mund të kodohen, por asnjë nga dy kompanitë nuk e bën këtë. Mbase vetëm sepse kopjet rezervë pa kodim mund të transferohen dhe përdoren pa probleme nga vetë përdoruesit. Ka shumë gjasa që mungesa e kodimit të mos jetë për shkak të vështirësisë teknike: përkundrazi, mbrojtja e kopjeve rezervë është e lehtë për t'u realizuar. Problemi është se Google ka arsyet e veta për të bashkëpunuar me WhatsApp - kompania, supozohet, dhe i përdor ato për të treguar reklama të personalizuara. Nëse Facebook do të vendoste papritmas kodimin për kopjet rezervë të WhatsApp, Google do të humbiste menjëherë interesin për një partneritet të tillë, duke humbur një burim të çmuar të të dhënave në lidhje me preferencat e përdoruesve të WhatsApp. Kjo, natyrisht, është vetëm një supozim, por shumë e mundshme në botën e marketingut hi-tech.
Sa i pĂ«rket WhatsApp pĂ«r iOS, kopjet rezervĂ« ruhen nĂ« cloud iCloud. Por edhe kĂ«tu informacioni ruhet nĂ« format tĂ« hapur, siç nĂ«nvizohet nĂ« cilĂ«simet e aplikacionit. NĂ«se Apple i analizon kĂ«to tĂ« dhĂ«na apo jo, e dinĂ« vetĂ«m vetĂ« korporata. MegjithatĂ«, Cupertino sâka njĂ« rrjet reklamash si Google, kĂ«shtu qĂ« mund tĂ« supozojmĂ« se mundĂ«sia e analizĂ«s sĂ« tĂ« dhĂ«nave personale tĂ« pĂ«rdoruesve tĂ« WhatsApp nga ata Ă«shtĂ« shumĂ« mĂ« e ulĂ«t.
TĂ« gjitha kĂ«to mund tĂ« pĂ«rmblidhen kĂ«shtu â po, ndiheni se askush tjetĂ«r nuk ka qasje te korrespondenca juaj WhatsApp pĂ«rveç jush.
TikTok dhe mesazherët e tjerë
Ky shĂ«rbim i shkĂ«mbimit tĂ« videove tĂ« shkurtra mund tĂ« bĂ«het shumĂ« shpejt i njohur. Zhvilluesit premtojnĂ« tĂ« garantojnĂ« siguri tĂ« plotĂ« pĂ«r tĂ« dhĂ«nat e pĂ«rdoruesve tĂ« tyre. Siç rezultoi, shĂ«rbimi ka pĂ«rdorur kĂ«to tĂ« dhĂ«na pa njoftimin e pĂ«rdoruesve. MĂ« keq, shĂ«rbimi ka mbledhur tĂ« dhĂ«na personale tĂ« fĂ«mijĂ«ve nĂ«n 13 vjeç pa miratimin e prindĂ«rve. Informacioni personal i tĂ« miturve â emrat, e-mail, numrat e telefonit, fotot dhe videot, ka rezultuar tĂ« jetĂ« nĂ« akses tĂ« hapur.
Shërbimi me disa milion dollarë, rregullatorët gjithashtu kërkuan që të fshiheshin të gjitha videot e xhiruara nga fëmijët nën 13 vjeç. TikTok u bind. Megjithatë, të dhënat personale të përdoruesve shfrytëzohen për interesat e tjera nga mesazherë dhe shërbime të tjera, kështu që nuk mund të jeni të sigurt në sigurinë e tyre.
Ky listĂ« mund tĂ« vazhdojĂ« pafundĂ«sisht â shumica e mesazherĂ«ve kanĂ« ndonjĂ« anĂ« tĂ« ndjeshme, e cila lejon sulmuesit tĂ« pĂ«rgjojnĂ« pĂ«rdoruesit ( â Viber, megjithĂ«se duket se atje e kanĂ« rregulluar) ose tĂ« vjedhĂ«sh tĂ« dhĂ«nat e tyre. PĂ«r mĂ« tepĂ«r, pothuajse tĂ« gjitha aplikacionet nĂ« top-5 ruajnĂ« tĂ« dhĂ«nat e pĂ«rdoruesve nĂ« njĂ« format tĂ« papĂ«rgatitur nĂ« hard diskun e kompjuterit ose nĂ« geheugen e telefonit. Dhe kjo, nĂ«se nuk e pĂ«rmendim agjencitĂ« e ndryshme tĂ« pĂ«rgjimit qĂ« mund tĂ« kenĂ« akses nĂ« tĂ« dhĂ«nat e pĂ«rdoruesve pĂ«rmes legjislacionit. Po ashtu, Skype, VKontakte, TamTam dhe tĂ« tjera ofrojnĂ« çdo informacion pĂ«r çdo pĂ«rdorues me kĂ«rkesĂ«n e autoriteteve (pĂ«r shembull, tĂ« RusisĂ«).
Mbrojtje e mirë në nivel protokolli? Nuk është problem, do të thyejmë pajisjen
Disa vite më parë mes Apple dhe qeverisë amerikane. Korporata refuzonte të zhbllokonte një smartphone të enkriptuar, i cili ishte pjesë e një rasti për atentatet në qytetin San Bernardino. Atëherë kjo dukej si një problem real: të dhënat ishin shumë të mbrojtura, dhe të thyheshe smartphone-in ishte ose e pamundur, ose shumë e vështirë.
Tani gjërat kanë ndryshuar. Për shembull, kompania izraeliase Cellebrite shet organeve ligjore të Rusisë dhe vendeve të tjera një kompleks programo-hardware që lejon thyerjen e të gjitha modeleve të iPhone dhe Android. Vitin e kaluar u me informacion relativisht të detajuar mbi këtë temë.

I hetuesi kriminal i Magadanit, Popov, thyen smartphone-in me teknologjinë e njëjtë që përdor FBI-ja amerikane. Burimi: BBC
Pajisja kushton relativisht pak sipas standardeve tĂ« shtetit. PĂ«r UFED Touch2, drejtoria e SKR nĂ« Volgograd pagoi 800 mijĂ« rubla, ndĂ«rsa nĂ« Habarovsk â 1,2 milion rubla. NĂ« vitin 2017, AleksandĂ«r Bastrykin, kreu i Komitetit tĂ« Hetimit tĂ« RusisĂ«, konfirmoi se departamenti i tij tĂ« kompanisĂ« israeliase.
TĂ« tilla pajisje po blejnĂ« edhe "Sberbank" â megjithatĂ«, jo pĂ«r tĂ« kryer hetime, por pĂ«r tĂ« luftuar viruset nĂ« pajisjet me sistemin operativ Android. "Me dyshimin pĂ«r infektimin e pajisjeve mobile me kode tĂ« dĂ«mshme tĂ« panjohura dhe pas marrjes sĂ« miratimit tĂ« detyrueshĂ«m nga pronarĂ«t e telefonĂ«ve tĂ« infektuar, do tĂ« kryhet analiza pĂ«r tĂ« gjetur viruse tĂ« reja qĂ« shfaqen dhe ndryshojnĂ«, duke pĂ«rdorur mjete tĂ« ndryshme, pĂ«rfshirĂ« edhe UFED Touch2", â nĂ« kompaninĂ«.
Amerikanët gjithashtu kanë teknologji që lejojnë thyerjen e çdo smartphone. Kompania Grayshift premton të thyejë 300 smartphone për 15,000 dollarë amerikanë (kjo është $50 për njësi në krahasim me $1500 të Cellebrite).
MundĂ«sia qĂ« pajisje tĂ« tilla tĂ« jenĂ« gjithashtu nĂ« duar tĂ« kriminelĂ«ve kibernetikĂ« Ă«shtĂ« shumĂ« e mundur. KĂ«to pajisje vazhdimisht pĂ«rmirĂ«sohen â zvogĂ«lohet madhĂ«sia, rritet performanca.
Tani po flasim për telefona më ose më pak të njohur nga prodhuesit e mëdhenj që shqetësohen për mbrojtjen e të dhënave të përdoruesve të tyre. Nëse flasim për kompani më të vogla ose organizata pa emër, atëherë në këtë rast të dhënat janë të lehta për t'u marrë. Rezira HS-USB funksionon edhe kur ngarkuesi është i bllokuar. Rejimet shërbyese, zakonisht, janë "kalime të zeza", përmes të cilave mund të nxirren të dhënat. Nëse jo, mund të lidhemi me portin JTAG ose madje të nxjerrim çipin eMMC, pastaj ta vendosim në një adapter të lirë. Nëse të dhënat nuk janë të enkriptuara, mund të nxirren Nëse dikush ka akses të privuar në një smartphone me informacion të rëndësishëm, atëherë, për sa kohë që dëshiron ta thyejë, është e mundur, pavarësisht se çfarë thonë prodhuesit.
ĂshtĂ« e qartĂ« se çfarĂ« u tha nuk pĂ«rfshin vetĂ«m smartphone-t, por edhe kompjuterĂ«t dhe laptopĂ«t me sisteme operative tĂ« ndryshme. NĂ«se nuk pĂ«rdoren masa tĂ« avancuara mbrojtĂ«se, dhe vetĂ«m metodat e zakonshme si emri i pĂ«rdoruesit dhe fjalĂ«kalimi mjaftojnĂ«, atĂ«herĂ« tĂ« dhĂ«nat do tĂ« mbeten tĂ« rrezikuara. NjĂ« sulmues i njohur, me qasje fizike nĂ« pajisje, mund tĂ« marrĂ« pothuajse çdo informacion â kjo Ă«shtĂ« vetĂ«m njĂ« çështje kohe.
ĂfarĂ« duhet bĂ«rĂ« tani?
Në Habr diskutimi mbi sigurinë e të dhënave në pajisjet personale është përmendur disa herë, prandaj nuk do të shpikim sërish bicikletën. Thjesht do të përmendim metodat kryesore që ulin probabilitetin e marrjes së të dhënave tuaja nga persona të tjerë:
PatjetĂ«r qĂ« duhet tĂ« pĂ«rdorni enkriptimin e tĂ« dhĂ«nave si nĂ« smartphone, ashtu edhe nĂ« PC. Sistemet e ndryshme operative shpesh ofrojnĂ« mjete tĂ« mira nga vetĂ«. NjĂ« shembull â
- krijimi Vendosni fjalëkalime kudo dhe gjithandej, duke përfshirë historinë e bisedave në Telegram dhe aplikacione të tjera mesazhi. Natyrisht, fjalëkalimet duhet të jenë të komplikuara.
- Autentifikimi me dy faktorĂ« â po, kjo mund tĂ« jetĂ« e pakĂ«ndshme, por nĂ«se siguria Ă«shtĂ« prioritare, duhet tĂ« pranohet.
- Autentifikimi me dy faktorë - po, mund të jetë i bezdisshëm, por nëse siguria është prioriteti kryesor, duhet të përshtatemi.
- Kontrolloni sigurimin fizik të pajisjeve tuaja. Të merrni një kompjuter të korporatës në një kafé dhe ta harroni atje? Klasike. Normat e sigurisë, duke përfshirë ato korporative, janë shkruar me lotët e viktimave të kujdesit të tyre të pafat.
Le të diskutojmë në komentet për mënyrat tuaja që ndihmojnë në uljen e mundësisë së vjedhjes së të dhënave kur një person tjetër fiton qasje në pajisjen fizike. Mënyrat e propozuara do t'i shtojmë në artikull ose do t'i publikojmë në , ku rregullisht shkruajmë për sigurinë, truket në përdorim të dhe censurën në internet.
Burimi: habr.com
