Toolmap / Безпека / дивись

Безпека: дивись

Пароль, який ви вводите десятки разів на день, рідко ламають силою. Його підбирають, виманюють або знаходять у чужому витоку. Чотири фільми показують, як це відбувається і що від цього справді захищає.

4 фільми · близько 11 хв зі звуком

Вправи і файли є в текстовій версії.

Частина 1 · близько 3 хвПаролі

Паролі рідко крадуть напряму: здебільшого їх підбирають після витоку з якогось сайту. Фільм проходить цей шлях від бази сайту до чужої пошти і показує, що його обриває.

Гортай далі

    Вправи і деталі до цієї частини · Фільм окремою сторінкою

    Частина 2 · близько 3 хвДругий фактор

    Другий фактор додає до пароля те, що є лише у вас. Способів кілька, і захищають вони від різного. Фільм порівнює їх на одній атаці: підробленому сайті.

    Гортай далі

      Вправи і деталі до цієї частини · Фільм окремою сторінкою

      Частина 3 · близько 3 хвФішинг і підмінені адреси

      Одне з найдорожчих шахрайств починається зі звичайного листа від знайомого постачальника. Фільм показує, як підміняють рахунок і яка перевірка це зупиняє.

      Гортай далі

        Вправи і деталі до цієї частини · Фільм окремою сторінкою

        Частина 4 · близько 3 хвШифрування

        Слово «зашифровано» мало що каже, поки не відомо, у кого ключ. Фільм простежує одне повідомлення від пристрою до адресата і показує, хто може його прочитати на кожному кроці.

        Гортай далі

          Вправи і деталі до цієї частини · Фільм окремою сторінкою

          Перевір себе

          Текстом

          Те саме, що у фільмах: кожен кадр і його текст. Текст можна скопіювати і дати своєму асистентові разом із власним питанням.

          Паролі

          1. Щоб упізнати вас, сайт має якось перевірити пароль. Сам пароль для цього зберігати не потрібно, і зазвичай його не зберігають: під час реєстрації пароль пропускають через хеш-функцію і записують у базу лише результат, хеш. Функція працює в один бік: з пароля хеш отримати легко, а з хеша пароль - ні. Під час входу сайт рахує хеш від уведеного і порівнює з тим, що лежить у базі.

          2. Припустімо, базу викрали. Тому, хто її отримав, дісталися адреси і хеші, але не паролі. Відновити пароль із хеша неможливо, зате можна діяти навпаки: брати ймовірні паролі, рахувати для кожного хеш і шукати збіг у викраденій базі. Тому про такий витік точніше казати, що паролі не зламали, а підібрали.

          3. Підбір відбувається на компʼютері зловмисника, а не на сайті, тож обмеження на кількість спроб входу тут не діє. Програма перебирає словники, паролі з попередніх витоків і типові поєднання, як-от назва міста і рік. Рахунок іде на мільярди варіантів, тому короткі й передбачувані паролі знаходять першими.

          4. Стійкість пароля визначає кількість варіантів, які доведеться перебрати. На клавіатурі близько девʼяноста пʼяти символів, і кожен додатковий випадковий символ збільшує цю кількість у девʼяносто пʼять разів. Звідси практичний наслідок: довжина важить більше, ніж заміна літер схожими знаками, бо такі заміни програма теж перевіряє. Пʼять випадкових слів дають число варіантів із двадцяти цифр, а запамʼятати їх простіше, ніж вісім випадкових символів.

          5. Підібрану пару з адреси і пароля далі перевіряють на інших сервісах: у пошті, банку, хмарному сховищі. Це теж автоматизовано і займає хвилини. Якщо пароль скрізь однаковий, витік із невеликого інтернет-магазину відкриває доступ і до всього іншого. Рівень захисту в такому разі визначає найслабший сайт із тих, де ви зареєстровані.

          6. Тому для кожного сайту потрібен окремий пароль, довгий і випадковий. Памʼятати десятки таких паролів нереально, і цю роботу беруть на себе менеджери паролів. Вам лишається один головний пароль, а вхід до менеджера варто захистити ще й другим фактором. Тоді витік з одного сайту коштує одного пароля, і відомо якого.

          7. Перевірити, чи траплялась ваша адреса у відомих витоках, можна на сайті Have I Been Pwned. Якщо траплялась, пароль змінюють і на тому сайті, і всюди, де він повторювався. Наступний фільм про другий фактор: що він додає до пароля і чим різняться його види.

          Другий фактор

          1. Пароль можна втратити, навіть нічого не зробивши: достатньо витоку на одному із сайтів, де він використовувався. Другий фактор придумано саме на такий випадок. Для входу потрібні дві речі різної природи: те, що ви знаєте, тобто пароль, і те, що маєте при собі, телефон або ключ. Самого пароля тоді вже недостатньо.

          2. Найпоширеніший другий фактор - код в SMS. Після пароля сайт надсилає на ваш номер кілька цифр, і вхід підтверджує той, у кого телефон у руках. Це зручно, бо нічого не треба встановлювати. Звідси й слабкість: код привʼязаний до номера, а не до телефона. Номер можна перевипустити на іншу SIM-картку за підробленою заявою, і тоді коди отримує стороння людина. Крім того, SMS можна перехопити в мережі оператора.

          3. Застосунок-автентифікатор обходиться без оператора. Під час налаштування сайт і телефон один раз обмінюються секретом, а далі телефон сам обчислює код із цього секрету і поточного часу. Код ніде не передається, тому перевипуск SIM-картки нічого не дає. Лишається одне обмеження: код людина вводить власноруч, а отже може ввести його не на тому сайті.

          4. На цьому будується фішинг, тобто виманювання даних через підробку. Прийомів багато; один із найпростіших - домен, що відрізняється від справжнього однією літерою. Людина переходить за посиланням, бачить звичну сторінку входу і вводить пароль та код. Програма зловмисника одразу передає їх на справжній сайт, поки код ще чинний. Від цього не захищає жоден спосіб, у якому щось доводиться вводити руками.

          5. Ключ доступу, або passkey, і апаратний ключ влаштовані інакше: вводити нічого не потрібно. Ключ підписує запит на вхід і привʼязаний до домену, на якому його зареєстрували. На домені з іншою літерою він просто не спрацює. Захист тут не залежить від того, чи помітила людина підробку.

          6. У другого фактора є зворотний бік: без телефона чи ключа до облікового запису не потрапить і сам власник. Тому коди відновлення варто зберегти відразу, на папері або в менеджері паролів, окремо від телефона. Для апаратного ключа реєструють запасний і тримають його в іншому місці.

          7. Способи різняться тим, від чого саме вони захищають. SMS - від викраденого пароля. Застосунок з кодами або push зі збігом чисел - ще й від перевипуску SIM-картки. Ключ доступу - ще й від підробленого сайту. Варто вмикати найсильніший спосіб із доступних і починати з пошти, бо через неї відновлюють паролі до решти сервісів.

          Фішинг і підмінені адреси

          1. Постачальник і бухгалтер покупця роками листуються електронною поштою. Рахунок надходить у листі, оплату надсилають на IBAN, указаний у рахунку. Окремо кожен лист ніхто не перевіряє, бо їх багато і вони однотипні. На цій звичці тримається шахрайство, відоме як підміна рахунку.

          2. Починається все з постачальника. Він отримує фішинговий лист і вводить пароль на підробленій сторінці входу, після чого стороння людина має доступ до його скриньки. Кілька тижнів вона лише читає листування. Налаштовує правило, яке пересилає їй копії листів, і чекає наступного рахунку.

          3. Коли надходить час оплати, покупець отримує лист: реквізити змінилися, просимо оплатити сьогодні. Шахрай надсилає його з тієї самої скриньки або з домену, у якому змінив одну літеру. Стиль, підпис і посилання на попередні листи справжні, бо він їх читав. У вкладенні звичайний рахунок, у якому відрізняється тільки IBAN.

          4. Бухгалтер оплачує рахунок, бо підстав для сумніву немає. Гроші надходять на рахунок шахрая, а постачальник їх не отримує. Зʼясовується це за кілька днів, коли постачальник запитує про оплату. За цей час шахрай зазвичай уже встигає перевести гроші далі, і з кожною годиною шансів їх зупинити меншає.

          5. Поштові сервіси і служби безпеки постійно відсіюють такі листи: фільтрами спаму, перевіркою відправника, моніторингом. Але лист зі справжньої зламаної скриньки фільтр пропустить. Тому найнадійніший захист простий: подзвонити тому, хто просить. Про зміну реквізитів перепитують у постачальника телефоном, а номер беруть із договору чи давніших документів, не з листа. Після цього зміну погоджує ще одна людина.

          6. Є ознаки, за якими такий лист можна розпізнати. Нові реквізити разом із вимогою заплатити терміново. Прохання нікому не повідомляти або спілкуватися лише поштою. Домен з однією зміненою літерою, а також адреса для відповіді, що не збігається з адресою відправника. І прохання відступити від звичайного порядку погодження.

          7. Якщо платіж уже пішов, важать перші години. Потрібно зателефонувати у свій банк, повідомити про шахрайський платіж і попросити зупинити його або звернутися до банку отримувача із запитом на блокування і повернення коштів. Далі - заява до кіберполіції. Листи варто зберегти разом із заголовками: з них видно, звідки лист надійшов насправді. Постачальник зі свого боку змінює пароль і перевіряє правила пересилання у скриньці.

          Шифрування

          1. Простежмо шлях одного повідомлення. З пристрою воно потрапляє через Wi-Fi і мережу провайдера на сервер сервісу, а звідти до адресата. Без шифрування текст доступний кожному на цьому шляху: власникові Wi-Fi, провайдеру і самому сервісу. Різні види шифрування закривають його від різних учасників.

          2. Шифрування каналу, знайоме за позначкою https, захищає дані на шляху від пристрою до сервера. Власник Wi-Fi і провайдер бачать, з яким сайтом встановлено зʼєднання, коли і скільки даних передано, але не бачать змісту. На сервері цей захист закінчується: сервіс отримує текст у відкритому вигляді.

          3. Шифрування на сервері означає, що дані зберігаються на дисках зашифрованими, а ключ тримає сам сервіс. Це захищає на випадок викрадення диска чи копії бази. Від самого сервісу воно не захищає: він може прочитати дані і надати їх на законну вимогу, наприклад за рішенням суду.

          4. За наскрізного шифрування, як у Signal, ключі є лише на пристроях двох співрозмовників. Сервер пересилає зашифровані повідомлення і прочитати їх не може, навіть на вимогу. Службові дані він при цьому бачить: хто кому писав, коли і скільки.

          5. Коли зміст захищено і в дорозі, і на сервері, найвразливішим стає сам пристрій. На розблокованому телефоні видно все, зокрема й наскрізно зашифровані чати. Тому блокування екрана і шифрування диска - FileVault на Mac, BitLocker на Windows - визначають, що отримає людина, до якої потрапив загублений ноутбук.

          6. Від VPN часто чекають більшого, ніж він дає. VPN спрямовує весь трафік зашифрованим тунелем до свого сервера, тож власник Wi-Fi і провайдер бачать лише сам тунель. Натомість перелік сайтів, які ви відвідуєте, стає видимим для компанії, що надає VPN. Спостерігач не зникає, а змінюється на того, кого ви обрали самі.

          7. Усі ці випадки зводяться до одного правила: шифрування захищає від тих, хто не має ключа, і не захищає від того, хто його тримає. Тому про будь-який сервіс чи пристрій насамперед варто зʼясувати, у кого ключ. Зазвичай це описано в документації, і така відповідь говорить більше, ніж слово «зашифровано».

          Згадано у фільмах

          Поняття

          Інструменти

          Джерела