Toolmap / Безпека

Безпека

Як влаштований захист облікових записів, пристроїв і документів, від чого саме захищає кожен засіб і як налаштувати основне за один вечір. Правник тримає чужі таємниці, тому його пошта, телефон і ноутбук цікаві не лише йому.

  1. 1Від чого захищаємось
  2. 2Паролі
  3. 3Другий фактор
  4. 4Фішинг і підмінені адреси
  5. 5Сценарій: пʼятниця, 16:40
  6. 6Шифрування
  7. 7Пристрої і резервні копії
  8. 8Доступ і витоки
  9. 9ШІ і дані клієнта
  10. 10Налаштуй за вечір
  11. 11Якщо сталося

Від чого захищаємось

Безпека починається не з програми, а з трьох питань. Що я захищаю: пошту, облікові записи, документи клієнтів, телефон, гроші. Від кого: від масової розсилки, яка шле той самий лист мільйонам; від цільової атаки на конкретну фірму чи справу; від випадкової помилки колеги або власної. Що станеться, якщо захист не спрацює: незручність, втрата грошей, розголошення таємниці.

Відповіді на ці питання називають моделлю загроз. Вона показує, де вистачить простого захисту, а де потрібен сильніший. Для більшості правників головні ризики буденні: повторений пароль, фішинговий лист, документ з доступом «за посиланням», загублений телефон без блокування. Від них захищають кілька звичок і налаштувань, і саме з них складається цей практикум.

Захист працює шарами. Жоден окремий засіб не закриває все: пароль можна вкрасти, другий фактор можна обійти фішингом, шифрування не допоможе, якщо ноутбук розблокований. Кожен шар зупиняє частину атак, а разом вони роблять атаку дорогою і помітною.

Який це ризик

Глибше: що в правника цікаве іншим

Пошта. Через неї відновлюють доступ до всіх інших сервісів, у ній листування з клієнтами і реквізити для оплат. Зламана пошта дає і таємниці, і можливість писати від твого імені.

Реквізити і гроші. Юридичні фірми і їхні клієнти часто пересилають рахунки і реквізити листом. Підміна рахунку в листі (про це розділ «Фішинг») приносить шахраям більше, ніж більшість інших атак.

Документи справ. Договори, позовні матеріали, персональні дані. Витік шкодить клієнту і порушує професійний обовʼязок зберігати таємницю.

Пристрої. Телефон з месенджерами і кодами другого фактора, ноутбук з документами. Їх губляють частіше, ніж зламують.

Паролі

Сайт не зберігає твій пароль у відкритому вигляді. Він зберігає хеш: результат односторонньої функції, з якого пароль не можна обчислити назад. При вході сайт рахує хеш від введеного і порівнює з тим, що в базі.

Бази сайтів регулярно витікають. Хеш не розшифровують, його підбирають: беруть мільйони відомих паролів, словники і типові шаблони («Kyiv2024!», імʼя плюс рік), рахують хеш кожного і шукають збіг. Короткі і шаблонні паролі знаходяться швидко. Потім знайдену пару «пошта і пароль» автоматично пробують на інших сервісах. Якщо пароль той самий, відкривається все.

Звідси два правила. Пароль має бути довгим і випадковим: кожен додатковий випадковий символ множить кількість варіантів. І кожен сервіс має свій пароль, щоб витік одного сайту лишався витоком одного сайту. Запамʼятати десятки таких паролів неможливо, тому їх тримає менеджер паролів.

Фільм. Від бази сайту до зламаної пошти: як зберігають паролі, як їх підбирають після витоку, чому довжина важить більше за складність і як менеджер паролів обриває ланцюг.

Скільки варіантів у пароля

Введи пароль, схожий на твій, але не справжній. Оцінка рахується в браузері і нікуди не надсилається.

    Оцінка спрощена: вона рахує довжину, набір символів і найпоширеніші шаблони. Справжні програми підбору знають набагато більше шаблонів, тому реальна стійкість шаблонного пароля ще нижча.

    Глибше: що кажуть стандарти

    Американський стандарт NIST SP 800-63B, на який орієнтуються багато організацій, відмовився від старих вимог «велика літера, цифра, символ і заміна щокварталу». Замість цього: пароль, який є єдиним фактором входу, має бути не коротшим за 15 символів; його перевіряють за списками відомих зламаних паролів; примусова періодична заміна не потрібна, пароль міняють, коли є ознаки компрометації.

    Фраза з кількох випадкових слів («скеля перець ранок лампа вітер») довга і запамʼятовується. Важливо саме «випадкових»: рядок з пісні чи прислівʼя є в словниках підбору.

    Менеджер паролів (Bitwarden, 1Password, KeePassXC та інші) генерує і зберігає унікальні паролі, підставляє їх лише на правильному домені і показує, де пароль повторюється або засвітився у витоках. Сам менеджер захищають одним довгим майстер-паролем і другим фактором.

    Другий фактор

    Другий фактор додає до того, що ти знаєш (пароль), те, що ти маєш: телефон, застосунок з кодами, фізичний ключ. Тоді вкраденого пароля недостатньо. Це найефективніше окреме налаштування для облікового запису.

    Фактори різняться тим, від чого захищають. Код з SMS можна перехопити або отримати, переоформивши номер на нову SIM-картку. Код із застосунку генерується на телефоні, але його можна ввести на підробленому сайті, і шахрай використає його за секунди. Ключ доступу (passkey) або фізичний ключ перевіряє адресу сайту сам і нічого не підпише для підробки. Тому такі ключі називають стійкими до фішингу.

    Фільм. Чотири види другого фактора і одна атака: підроблений сайт. Зверни увагу, на якому кроці кожен фактор її зупиняє або пропускає.

    Що зупиняє кожен фактор

    Обери атаку і подивись, які фактори від неї захищають.

    Глибше: з чого почати і як не загубити доступ

    Починай з пошти: через неї відновлюють пароль до всього іншого. Далі менеджер паролів, банк, хмара з документами, месенджери, робочі системи.

    Увімкни найсильніший фактор, який підтримує сервіс: ключ доступу або фізичний ключ, потім застосунок з кодами, SMS лише коли іншого немає. Push-підтвердження зручні, але шахраї надсилають їх серіями, поки людина не натисне «так» від утоми; сервіси, які просять ввести число з екрана, від цього захищені краще.

    Збережи коди відновлення офлайн: роздрукуй або запиши в менеджер паролів. Додай другий ключ або другий пристрій. Інакше втрачений телефон означає втрачений доступ.

    Фішинг і підмінені адреси

    Фішинг це лист, повідомлення чи сайт, який видає себе за знайомого відправника, щоб ти ввів пароль, відкрив файл або заплатив. Масовий фішинг впізнати легше. Цільовий знає твоє імʼя, справу, контрагента і приходить у слушний момент.

    Головна перевірка стосується адреси. Посилання показує один текст, а веде на інший домен. Домен може відрізнятися на одну літеру, мати кириличну «а» замість латинської, або ховати справжню адресу в кінці: у «bank.ua.login-secure.com» власник домену «login-secure.com», а не банк.

    Для фірм і їхніх клієнтів найдорожчий різновид це підміна рахунку в листуванні. Шахрай зламує скриньку постачальника, тижнями читає листування і в потрібний момент пише «наші реквізити змінились». Захист не технічний, а процедурний: будь-яку зміну реквізитів підтверджують дзвінком на номер з договору, не з листа.

    Розбери адресу

    Встав посилання або натисни приклад. Розбір показує, хто насправді власник адреси.

      Знайди ознаки в листі

      Лист прийшов від «постачальника». Натискай на частини, які тебе насторожують. Знайдено: 0 з .

        Фільм. Як відбувається підміна рахунку: злам скриньки постачальника, тижні тиші, лист з новими реквізитами і процедура, яка зупиняє оплату.

        Сценарій: пʼятниця, 16:40

        Клієнт пересилає лист постачальника з новими реквізитами і просить відповісти швидко. Проходь крок за кроком: кожен вибір веде далі або в глухий кут, з якого можна повернутись. Наприкінці видно шлях, яким ти пройшов, і гілки, куди не звертав.

        Лист зі зміненими реквізитами

        Шифрування

        Шифрування перетворює дані на набір символів, який відкривається лише ключем. Головне питання про будь-яке шифрування: хто тримає ключ. Від відповіді залежить, від кого воно захищає.

        У дорозі (https, TLS): дані зашифровані між твоїм пристроєм і сервером. Власник Wi-Fi і провайдер бачать лише факт зʼєднання і обсяг. На сервері дані відкриваються. На сервері: сервіс зберігає дані зашифрованими, але ключі тримає він сам; це захист від сторонніх зломників, а не від сервісу чи законного запиту до нього. Наскрізне (end-to-end, як у Signal): ключі лише на пристроях учасників, сервер пересилає закриті конверти, які не може відкрити. Диск (FileVault, BitLocker): вміст загубленого ноутбука не прочитати без пароля входу.

        Шифрування переносить слабке місце на пристрій. Розблокований телефон показує все, що зашифровано в дорозі і на сервері. Тому блокування екрана і шифрування диска так само важливі, як захищений канал.

        Фільм. Один лист і чотири види шифрування. У кожному кадрі видно, хто може відкрити конверт.

        Хто може прочитати

        Обери, як передаєш документ, і подивись, хто по дорозі може побачити зміст.

        Глибше: VPN, публічний Wi-Fi і метадані

        VPN загортає весь трафік у тунель до сервера VPN. Провайдер бачить лише тунель, а сайти бачить компанія VPN. VPN не робить невидимим, він переносить довіру з провайдера на цю компанію, тому її обирають уважно. Для відкритого Wi-Fi в кавʼярні https уже закриває зміст; VPN додає приховування адрес сайтів.

        Метадані це дані про дані: хто кому писав, коли, звідки, скільки. Наскрізне шифрування закриває зміст, але частина метаданих лишається сервісу. У документах метадані це автор, час правок, приховані коментарі, про них розділ «Документ: будова і збірка».

        Пристрої і резервні копії

        Більшість атак на пристрої використовує відомі вразливості, для яких уже вийшли оновлення. Тому автоматичні оновлення системи, браузера і застосунків закривають більше дір, ніж будь-яка окрема програма захисту.

        Загублений пристрій захищають три речі: блокування екрана з PIN-кодом або паролем, шифрування диска і можливість знайти та стерти пристрій віддалено. На сучасних телефонах шифрування вмикається разом з PIN-кодом; на ноутбуках його вмикають у налаштуваннях (FileVault на Mac, BitLocker або «Шифрування пристрою» у Windows).

        Резервна копія захищає від втрати: зламаний диск, крадіжка, програма-вимагач, яка шифрує файли і просить викуп, або власна помилка. Правило 3-2-1: три копії даних, на двох різних носіях, одна з них поза офісом. Копія, яку ніколи не пробували відновити, лише обіцянка копії.

        Перевір свій план копій

        Познач, що в тебе вже є. Перевірка покаже, від чого план захищає, а від чого ні.

          Доступ і витоки

          Звіти про інциденти рік у рік показують, що людський фактор бере участь у більшості витоків: помилковий адресат, відкрите посилання, опублікований без перевірки документ, пароль у текстовому файлі. Гучні зломи великих сервісів трапляються рідко, побутові витоки через налаштування доступу щодня.

          Документ у хмарі з доступом «кожен, хто має посилання» доступний будь-кому, до кого посилання дійде. Посилання пересилають. Один форвард, і документ у третьої особи без жодного зламу. Правило мінімального доступу: давати доступ конкретним людям, лише на потрібний час і лише потрібного рівня (перегляд, коментування, редагування).

          Як поділитися

          ШІ і дані клієнта

          Питання «чи безпечно давати ШІ документи» складається з чотирьох. Чи можна прочитати запит у дорозі: ні, канал захищений TLS, як у банку. Що сервіс робить з даними після отримання: залежить від тарифу і налаштувань, зокрема від того, чи йдуть розмови на навчання і скільки зберігаються. Чи може хтось зобовʼязати сервіс зберегти або віддати дані: суд може, і такі випадки вже були. Які дані ти сам передав: це залежить від твоїх звичок.

          Робочий підхід має три рівні. Задачі без чутливих даних: будь-який план з вимкненим навчанням. Матеріали клієнта: бізнесовий план або API, де навчання вимкнене за замовчуванням, плюс знеособлення всього, що можна прибрати без втрати змісту. Найчутливіше: локальна модель, дані якої не покидають контур фірми. Докладніше про навчання і зберігання даних у практикумах «Як працює мовна модель» і «Робота з асистентом».

          Налаштуй за вечір

          Перелік кроків за порядком важливості. Познач зроблене: позначки зберігаються лише в цьому браузері. Назви застосунків наведено як приклади, не як рекламу; обирай те, що підтримує твоя система і довіряє твоя фірма.

          Чекліст

          Якщо сталося

          Після інциденту важить швидкість і порядок дій. Зміна пароля без виходу з усіх сесій або без перевірки правил пересилання в пошті лишає шахраю доступ. Нижче чотири типові ситуації і кроки для кожної.

          Перевір себе

          Практика

          1. Модель загроз своєї роботиВипиши, що ти захищаєш (пошта, облікові записи, документи, пристрої, гроші), від кого і що станеться при витоку. Познач три найімовірніші ризики і для кожного один засіб захисту з цього практикуму.
          2. Перевір пошту у витокахПеревір свою адресу на haveibeenpwned.com. Для кожного витоку зʼясуй, чи використовувався той самий пароль деінде, і зміни його там.
          3. Другий фактор на поштіУвімкни на основній пошті найсильніший доступний фактор і збережи коди відновлення офлайн. Запиши, який фактор увімкнув і де лежать коди.
          4. Аудит спільного доступуВідкрий свій хмарний диск і знайди файли з доступом «за посиланням». Для кожного вирішити: закрити, обмежити конкретними людьми або лишити і записати чому.
          5. Процедура зміни реквізитівНапиши на пів сторінки процедуру для фірми: як підтверджується зміна реквізитів контрагента, хто друга людина, що робити, якщо підтвердити не вдалося.

          Що забрати

          1. Захист працює шарами. Жоден окремий засіб не закриває все.
          2. Довгий унікальний пароль у менеджері паролів і другий фактор на пошті закривають більшість буденних атак.
          3. Ключ доступу і фізичний ключ стійкі до фішингу, коди з SMS і застосунку ні.
          4. Перевіряй адресу, а не вигляд. Зміну реквізитів підтверджуй дзвінком на відомий номер.
          5. Про шифрування питай, хто тримає ключ.
          6. Оновлення, блокування екрана, шифрування диска і перевірена резервна копія захищають пристрої краще за будь-яку окрему програму.
          7. Давай доступ конкретним людям і на потрібний час, а не «за посиланням».

          Джерела