Практическое руководство по цифровой безопасности для современного человека. Глава первая. Мобильные устройства.

Создано при помощи графической модели "Sora Images" ֎
Дисклеймер: Статья получилась объёмной, но это неизбежно, ведь в ней собрано максимум важной информации для ясного понимания многих аспектов цифровой безопасности. Если вы цените «быстрые калории» и готовы начать с главного, в самом конце вас ждёт максимально сжатый чек-лист необходимых действий, которые помогут обезопасить себя и близких от современных киберугроз. В данной части - в области мобильных устройств.
----------------------------------
Вступление:
Мир изменился. И с ним изменились правила игры в вопросах личной безопасности. Если ещё несколько десятилетий назад главными угрозами для вашего благосостояния были “домушники”, карманники и грабители, то сегодня на их место пришли невидимые, но не менее опасные противники: цифровые и телефонные мошенники (скамеры), чёрные хакеры - цифровые похитители, крадущие не физические кошельки, а персональные данные, благодаря которым получают доступ к кошелькам виртуальным, с совсем не виртуальными последствиями.
Они не взламывают двери в буквальном смысле, но умеют мастерски находить лазейки в вашей “цифровой двери”, чтобы получить доступ к самому ценному – вашим данным, а через них – к вашим финансам и спокойствию. От сохранности вашей личной информации напрямую зависит не только целостность банковского счёта, но и общий уровень благосостояния или даже репутация.
В цифровую эпоху каждому человеку необходимо обладать базовыми знаниями и навыками, чтобы построить свой собственный и как можно более неприступный периметр безопасности. Именно этому и будет посвящено это руководство. Которое покажет, как распознавать угрозы, понимать их механизмы и принимать превентивные меры, чтобы ваша цифровая жизнь оставалась защищённой, несмотря на любые действия современных киберпреступников.
Вследствие огромного количества важной информации, для организации по настоящему эффективной стратегии по обеспечению собственной цифровой безопасности, настоящее руководство будет создаваться и опубликовываться по частям. Первая из них, предлагаемая вашему вниманию – мобильные устройства и всё с ними связанное. Поскольку эти устройства имеют самое широкое распространение, они являются главной целью цифровых преступников всех мастей и как следствие, здесь наибольший объём полезных сведений.
Новые части будут выходить в зависимости от отклика читателей, насколько поднятая в статье проблематика важна и насколько полезны описанные рекомендации и способы по обеспечению собственной цифровой безопасности. Насколько понятно и доходчиво разъяснены механизмы, принципы и методы защиты и превентивного противодействия для широкого круга читателей. Ну и конечно, по мере загруженности и желания самого автора. Тут ничего не поделаешь. Написание статей, это не мой основной род занятий.
----------------------------------
Глава 1: Мобильные устройства – ваш цифровой форпост и главный объект внимания мошенников
Современный смартфон - это уже не просто средство связи. Это наш мини-компьютер в кармане, личный помощник, банк, хранилище фотографий, ключ к социальным сетям и рабочим аккаунтам. Практически вся наша цифровая жизнь проходит через этот небольшой гаджет, которым пользуется подавляющее большинство людей. Именно поэтому мобильные устройства стали одной из главных целей для злоумышленников.
1.1. Цифровой след: Как вы оставляете «отпечатки» в интернете и других цифровых базах данных. Как их скрыть.

Создано при помощи графической модели "Midjourney"
Представьте, что вы идёте по влажному песку, оставляя за собой цепочку отпечатков. В интернете происходит нечто подобное. Ваш цифровой след (или англ. - digital footprint) - это вся информация о вас, которая существует в интернете и в других цифровых базах данных в результате вашей активности. Сюда входят ваши посты в социальных сетях, история поиска, покупки в интернет-магазинах, регистрации на различных сайтах, а также бонусных и клубных карт, участие в онлайн-опросах, скачивание приложений и многое другое.
Главный принцип цифрового следа: Стоит сразу усвоить базовый принцип, касающийся персональной информации, попавшей в интернет: всё, что туда попало, очень трудно, а часто и просто невозможно оттуда удалить. Это как чернила на бумаге - стереть полностью без следа почти нереально.
Можно ли не оставлять след вовсе? Полностью не оставлять цифровой след в современном мире практически невозможно, особенно если вы активно пользуетесь цифровыми сервисами. И даже если вы решите полностью отказаться от интернета, часть вашего следа уже осталась от предыдущей активности. Снизить свой цифровой след до абсолютного нуля, исключая все взаимодействия с цифровыми системами (от больниц и банков до операторов сотовой связи), крайне сложно, требует огромных затрат времени, сил, ресурсов и глубоких знаний в области IT-безопасности. Но, что важнее, вам это совершенно не нужно.
Практическая цель: "Стелс-режим" для ваших данных. Речь идёт не о полном отсутствии следа, а о максимальном снижении его «видимости» для тех, кто захочет его найти, или может обнаружить случайно. Это сродни технологии «Стелс» в авиации, когда объект слабо различим на радарах, но не отсутствует совсем. Ваша задача - стать максимально «неинтересным» или «сложнодоступным» для злоумышленников.
Как говорит известная, хоть и немного циничная, поговорка:
Чтобы убежать от медведя, не нужно бежать быстрее медведя. Нужно бежать быстрее того, кто бежит рядом.
В контексте кибербезопасности это означает - для обеспечения своей максимальной безопасности, важно не становиться отчаянным параноиком, а быть подготовленным лучше, чем 90% других пользователей. И в этом нет никакого цинизма, напротив - если большинство подтянется до такого уровня, любое мошенничество станет бессмысленным. Ведь для успешных скам-операций, требуемый уровень подготовки воображаемых «супер-мошенников» будет находиться сильно за пределами возможных финансовых выгод, доступных при обмане подавляющего большинства менее подготовленных жертв.

Создано при помощи графической модели "Sora Images" ֎
Почему цифровой след - это проблема? Мошенники активно используют эти «цифровые отпечатки», чтобы собрать полную картину о вашей личности: ваши привычки, интересы, место работы, семейное положение, уровень дохода. На основе этой информации они могут создавать более убедительные и персонализированные схемы обмана, применяя социальную инженерию - психологическое манипулирование, направленное на получение доступа к конфиденциальной информации. Чем больше и богаче ваш цифровой след, тем легче получить ваше доверие и в итоге вас обмануть.
Эффективные методы, работающие на уменьшение цифрового следа:
Один из самых действенных способов минимизировать утечку личной информации, это создать своего цифрового двойника с указанием минимума персональной информации или совсем без её использования. Что для этого можно сделать:
• Зарегистрировать второй номер телефона: Это не роскошь, а необходимость для современного человека.
◦ Для чего: Для регистрации на различных сервисах (доски объявлений типа «Авито», маркетплейсы вроде «Wildberries» или «OZON», бонусы и скидки в магазинах, подписки на рассылки, участие в акциях и тому подобное). Для использования этого номера, как контактного при оформлении билетов на различные мероприятия, авто, ЖД и авиатранспорта. Бронирование отелей, аренда автомобилей и многое другое, где номер телефона нужно указывать, но необязательно это должен быть ваш основной. То же самое, касается телефона для ведения бизнеса. Это должен быть отдельный телефон и номер. Причины такие же - максимальное дистанцирование важной персональной информации от устройства/номера известного широкому кругу лиц.
◦ Преимущества: Если данные с одного из таких сервисов утекут (а это происходит гораздо чаще, чем кажется), то в общий доступ или в руки злоумышленников попадёт не ваш основной номер, к которому привязаны банк и/или госуслуги, а вспомогательный номер, через который нельзя достать практически никакой полезной информации. К тому же, это существенно снижает риск целевых атак на ваш главный канал связи.
◦ Пример: При регистрации на сайте доставки еды или в приложении такси используйте второй номер. Если вы в конкретный день ничего не заказывали, то все звонки на этот номер можно, а скорее даже нужно, игнорировать. С высокой долей вероятности, это либо спам с предложением получить «бесплатную», но ненужную вам услугу или что-то приобрести. Либо это звонок от тех самых мошенников. Есть невысокий шанс, что это звонок-опрос от оператора связи или одной из организаций мониторинга общественного мнения, но это по сути, тот же спам на который вы не давали своего явного согласия.
• Отдельный (второй) телефон: Для максимальной безопасности и удобства можно завести недорогой второй смартфон или хотя бы кнопочную «звонилку».
◦ Для чего: Использовать его исключительно для регистраций на сайтах, надёжность которых вызывает сомнения, для бонусных программ, для переписки в мессенджерах с незнакомыми людьми по объявлениям, если это смартфон или просто для звонков по тем же объявлениям и получения СМС для регистраций или восстановления доступа к некритичным ресурсам, зарегистрированным на вспомогательный номер.
◦ Преимущества: Позволяет физически отделить потенциально опасную активность от вашего основного цифрового гаджета. На этом телефоне не должно быть вашей основной почты, банковских приложений, важных контактов или иной конфиденциальной информации.
«Подводные камни» и способы их минимизации или устранения:
1. Неудобство: Носить два телефона или жонглировать номерами может быть непривычно.
◦ Условное решение: Подумайте о том, насколько важны ваши данные. Неудобство двух номеров или телефонов ничто, например, по сравнению с потерей всех денег на счету. Со временем, это становится привычкой и неудобство перестаёт быть заметным.
2. Возможная потеря доступа к сервисам: Если ваш второй номер будет неактивен долгое время (например, вы не пополняли его баланс и оператор его заблокировал), вы можете потерять доступ к сервисам, которые были к нему привязаны.
◦ Решение: Регулярно пополняйте баланс второго номера (хотя бы минимально), чтобы поддерживать его активность. Используйте менеджер паролей (специальную программу для хранения логинов и паролей), чтобы минимизировать ситуации, когда может потребоваться восстановление доступа через СМС, а также для записи, какой номер к какому сервису привязан. Указывайте в методах восстановления доступа к второстепенным сервисам свою основную почту, как дополнительный вариант, если это возможно. А лучше, как основной. Почему? Расскажу ниже. *
3. Критически важные сервисы: Никогда не привязывайте к второстепенному номеру критически важные сервисы: ваш основной банковский аккаунт, аккаунты государственных услуг, основные социальные сети или личную/корпоративную почту. Они должны быть привязаны только к вашему основному, максимально защищённому номеру.
* Почему СМС на телефон для восстановления доступа, это «слабое звено» в цепи вашей безопасности:

Создано при помощи графической модели "Sora Images" ֎
СМС - это канал, который легко перехватить физически или технически (например, перевыпуском SIM-карты - SIM-свопинг - через социальную инженерию или прямой подкуп сотрудника салона связи). При этом, возможности усилить защиту этого канала связи с вашей стороны сильно ограничены. Почта же позволяет выстроить многоуровневую оборону самостоятельно (сложный пароль, двухфакторная аутентификация, контроль доступа). **
Поэтому, для критических сервисов (банки, Госуслуги) предпочтительнее использовать восстановление через хорошо защищённый email, а не через СМС. Если сервис позволяет привязать оба метода, лучше сделать email основным, а СМС оставить как резервный, но помнить о его уязвимости. В таком случае обязательно установите у своего оператора PIN-код на перевыпуск SIM-карты - это создаст дополнительный барьер для злоумышленников и защитит от несанкционированной замены (важно не путать этот PIN-код с тем, что напечатан на пластике вашей SIM-карты и включается в настройках телефона. Сейчас речь именно о защите от мошеннической замены SIM в салоне связи - это отдельная услуга, которую подключают по паспорту у оператора).
Ещё более надёжным будет использование специальных программ-аутентификаторов или ещё более параноидальный (в хорошем смысле) способ - усиленная квалифицированная электронная подпись (УКЭП), но это тема отдельного серьёзного разговора.
** Организация защиты основного почтового ящика и других важных ресурсов, это тема одной из следующих глав. Там тоже очень много важных моментов, как по использованию, так и по правильной настройке всех необходимых инструментов. Поэтому, быстро и в двух словах уместить весь требуемый массив информации, не представляется возможным. Основные методы, но пока без инструкций и подробностей, я описал выше. Самое главное - ваш email для этого должен быть защищен уникальным сложным паролем и двухфакторной аутентификацией (через приложение, а не по СМС!).
----------------------------------
1.2. Социальная инженерия. Фишинг и вишинг: звонки, которым нельзя доверять.
Мы уже привыкли быть настороже с подозрительными электронными письмами. Но мошенники пошли сильно дальше, используя все возможные и самые современные инструменты для достижения целей, которые, мягко говоря, далеки от благотворительности.
Фишинг (англ. Phishing – от fishing «рыбная ловля, выуживание»)
Это вид интернет-мошенничества, при котором злоумышленники, при помощи методов социальной инженерии пытаются выманить у вас конфиденциальные данные (логины, пароли, номера банковских карт, коды из СМС), обращаясь к вам под видом надежного источника (банка, государственного учреждения, известной компании). Для злоумышленников это похоже на “рыбалку” (от англ. “fishing”) на ваши данные. Разновидности фишинга включают, (но не ограничиваются) следующими типами:
• Email Phishing: через электронные письма.
• Smishing: через СМС-сообщения.
• Vishing (Вишинг): то же самое, но через голосовые телефонные звонки.
Вишинг (англ. Vishing - от «voice phishing»)
Мошенники звонят вам, представляясь сотрудниками банка, полиции, прокуратуры, федеральной службы безопасности, налоговой инспекции, техподдержки вашего мобильного оператора или сервиса по доставке цветов. Их цель – под любым предлогом принудить вас к одному или нескольким действиям.
Например:
• Сообщить данные вашей банковской карты (номер, срок действия, CVC/CVV код).
• Назвать код из СМС, который якобы нужен, например, для подтверждения доставки на ваше имя от неизвестного «фаната», но на самом деле, этот код является подтверждением какой-либо операции или сброса пароля в интернет-банкинге или на Госуслугах.
• Перевести деньги на “безопасный счёт” или “резервный счёт”.
• Установить на телефон или компьютер программу для удаленного доступа.
----------------------------------
Мы разобрались, что такое цифровой след, зачем нужен второй номер и как работают базовые схемы фишинга и вишинга. Но мошенники не стоят на месте, они используют подмену номеров, дипфейки и другие высокотехнологичные приёмы. О том, как распознать эти угрозы и защититься от них, а также о стратегиях защиты вашего основного номера и полезном чек-листе, в продолжении этого руководства, доступном по этой - ссылке.
P.S. Разделение первой главы на две статьи, связано не с моим желанием, а с жестким ограничением по объёму. Но сам объём уменьшать не имеет смысла, поскольку хотел захватить максимум информации в плоскости безопасности данных для мобильных устройств.
Иначе, можно было бы просто оставить обещанный чек-лист, объёмом с одну страницу. Но это "не то пальто", потому что для более полного обеспечения безопасности своих данных, необходимо не только соблюдать базовые правила, но и знать механизмы по которым они работают и причины их появления. Практический чек-лист, как и обещал, будет опубликован в конце второй части этого руководства, которая доступна по - ссылке.
Полезная статья?
Проголосуйте, чтобы увидеть результаты
Спасибо за науку.
Спасибо за полезную информацию
Благодарю за отклик. 👍
полезная статья. спасибо.
однако , те люди , которые понимают -наврятли попадутся, а те -кто не понимает - не спасут два телефона . Маме я установила все запреты на все , двойную защиту , а сама она не пользуется платежными картами и не отвечает ни на какие чужие звонки, она их игнорирует.
И вам спасибо.
По большому счёту, 100% гарантии вообще ничего не даёт, даже если всё знаешь, всё понимаешь. Все эти советы, знания и хитрости просто снижают шанс. А вот насколько, это уже зависит от нас самих.
В таком случае два телефона совершенно излишни. Если не отвечать на звонки от неизвестных, это уже больше половины успешной защиты.