Безпека: дивись
Пароль, який ви вводите десятки разів на день, рідко ламають силою. Його підбирають, виманюють або знаходять у чужому витоку. Чотири фільми показують, як це відбувається і що від цього справді захищає.
Вправи і файли є в текстовій версії.
Частина 1 · близько 3 хвПаролі
Паролі рідко крадуть напряму: здебільшого їх підбирають після витоку з якогось сайту. Фільм проходить цей шлях від бази сайту до чужої пошти і показує, що його обриває.
Частина 2 · близько 3 хвДругий фактор
Другий фактор додає до пароля те, що є лише у вас. Способів кілька, і захищають вони від різного. Фільм порівнює їх на одній атаці: підробленому сайті.
Частина 3 · близько 3 хвФішинг і підмінені адреси
Одне з найдорожчих шахрайств починається зі звичайного листа від знайомого постачальника. Фільм показує, як підміняють рахунок і яка перевірка це зупиняє.
Частина 4 · близько 3 хвШифрування
Слово «зашифровано» мало що каже, поки не відомо, у кого ключ. Фільм простежує одне повідомлення від пристрою до адресата і показує, хто може його прочитати на кожному кроці.
Перевір себе
Текстом
Те саме, що у фільмах: кожен кадр і його текст. Текст можна скопіювати і дати своєму асистентові разом із власним питанням.
Паролі
Щоб упізнати вас, сайт має якось перевірити пароль. Сам пароль для цього зберігати не потрібно, і зазвичай його не зберігають: під час реєстрації пароль пропускають через хеш-функцію і записують у базу лише результат, хеш. Функція працює в один бік: з пароля хеш отримати легко, а з хеша пароль - ні. Під час входу сайт рахує хеш від уведеного і порівнює з тим, що лежить у базі.
Припустімо, базу викрали. Тому, хто її отримав, дісталися адреси і хеші, але не паролі. Відновити пароль із хеша неможливо, зате можна діяти навпаки: брати ймовірні паролі, рахувати для кожного хеш і шукати збіг у викраденій базі. Тому про такий витік точніше казати, що паролі не зламали, а підібрали.
Підбір відбувається на компʼютері зловмисника, а не на сайті, тож обмеження на кількість спроб входу тут не діє. Програма перебирає словники, паролі з попередніх витоків і типові поєднання, як-от назва міста і рік. Рахунок іде на мільярди варіантів, тому короткі й передбачувані паролі знаходять першими.
Стійкість пароля визначає кількість варіантів, які доведеться перебрати. На клавіатурі близько девʼяноста пʼяти символів, і кожен додатковий випадковий символ збільшує цю кількість у девʼяносто пʼять разів. Звідси практичний наслідок: довжина важить більше, ніж заміна літер схожими знаками, бо такі заміни програма теж перевіряє. Пʼять випадкових слів дають число варіантів із двадцяти цифр, а запамʼятати їх простіше, ніж вісім випадкових символів.
Підібрану пару з адреси і пароля далі перевіряють на інших сервісах: у пошті, банку, хмарному сховищі. Це теж автоматизовано і займає хвилини. Якщо пароль скрізь однаковий, витік із невеликого інтернет-магазину відкриває доступ і до всього іншого. Рівень захисту в такому разі визначає найслабший сайт із тих, де ви зареєстровані.
Тому для кожного сайту потрібен окремий пароль, довгий і випадковий. Памʼятати десятки таких паролів нереально, і цю роботу беруть на себе менеджери паролів. Вам лишається один головний пароль, а вхід до менеджера варто захистити ще й другим фактором. Тоді витік з одного сайту коштує одного пароля, і відомо якого.
Перевірити, чи траплялась ваша адреса у відомих витоках, можна на сайті Have I Been Pwned. Якщо траплялась, пароль змінюють і на тому сайті, і всюди, де він повторювався. Наступний фільм про другий фактор: що він додає до пароля і чим різняться його види.
Другий фактор
Пароль можна втратити, навіть нічого не зробивши: достатньо витоку на одному із сайтів, де він використовувався. Другий фактор придумано саме на такий випадок. Для входу потрібні дві речі різної природи: те, що ви знаєте, тобто пароль, і те, що маєте при собі, телефон або ключ. Самого пароля тоді вже недостатньо.
Найпоширеніший другий фактор - код в SMS. Після пароля сайт надсилає на ваш номер кілька цифр, і вхід підтверджує той, у кого телефон у руках. Це зручно, бо нічого не треба встановлювати. Звідси й слабкість: код привʼязаний до номера, а не до телефона. Номер можна перевипустити на іншу SIM-картку за підробленою заявою, і тоді коди отримує стороння людина. Крім того, SMS можна перехопити в мережі оператора.
Застосунок-автентифікатор обходиться без оператора. Під час налаштування сайт і телефон один раз обмінюються секретом, а далі телефон сам обчислює код із цього секрету і поточного часу. Код ніде не передається, тому перевипуск SIM-картки нічого не дає. Лишається одне обмеження: код людина вводить власноруч, а отже може ввести його не на тому сайті.
На цьому будується фішинг, тобто виманювання даних через підробку. Прийомів багато; один із найпростіших - домен, що відрізняється від справжнього однією літерою. Людина переходить за посиланням, бачить звичну сторінку входу і вводить пароль та код. Програма зловмисника одразу передає їх на справжній сайт, поки код ще чинний. Від цього не захищає жоден спосіб, у якому щось доводиться вводити руками.
Ключ доступу, або passkey, і апаратний ключ влаштовані інакше: вводити нічого не потрібно. Ключ підписує запит на вхід і привʼязаний до домену, на якому його зареєстрували. На домені з іншою літерою він просто не спрацює. Захист тут не залежить від того, чи помітила людина підробку.
У другого фактора є зворотний бік: без телефона чи ключа до облікового запису не потрапить і сам власник. Тому коди відновлення варто зберегти відразу, на папері або в менеджері паролів, окремо від телефона. Для апаратного ключа реєструють запасний і тримають його в іншому місці.
Способи різняться тим, від чого саме вони захищають. SMS - від викраденого пароля. Застосунок з кодами або push зі збігом чисел - ще й від перевипуску SIM-картки. Ключ доступу - ще й від підробленого сайту. Варто вмикати найсильніший спосіб із доступних і починати з пошти, бо через неї відновлюють паролі до решти сервісів.
Фішинг і підмінені адреси
Постачальник і бухгалтер покупця роками листуються електронною поштою. Рахунок надходить у листі, оплату надсилають на IBAN, указаний у рахунку. Окремо кожен лист ніхто не перевіряє, бо їх багато і вони однотипні. На цій звичці тримається шахрайство, відоме як підміна рахунку.
Починається все з постачальника. Він отримує фішинговий лист і вводить пароль на підробленій сторінці входу, після чого стороння людина має доступ до його скриньки. Кілька тижнів вона лише читає листування. Налаштовує правило, яке пересилає їй копії листів, і чекає наступного рахунку.
Коли надходить час оплати, покупець отримує лист: реквізити змінилися, просимо оплатити сьогодні. Шахрай надсилає його з тієї самої скриньки або з домену, у якому змінив одну літеру. Стиль, підпис і посилання на попередні листи справжні, бо він їх читав. У вкладенні звичайний рахунок, у якому відрізняється тільки IBAN.
Бухгалтер оплачує рахунок, бо підстав для сумніву немає. Гроші надходять на рахунок шахрая, а постачальник їх не отримує. Зʼясовується це за кілька днів, коли постачальник запитує про оплату. За цей час шахрай зазвичай уже встигає перевести гроші далі, і з кожною годиною шансів їх зупинити меншає.
Поштові сервіси і служби безпеки постійно відсіюють такі листи: фільтрами спаму, перевіркою відправника, моніторингом. Але лист зі справжньої зламаної скриньки фільтр пропустить. Тому найнадійніший захист простий: подзвонити тому, хто просить. Про зміну реквізитів перепитують у постачальника телефоном, а номер беруть із договору чи давніших документів, не з листа. Після цього зміну погоджує ще одна людина.
Є ознаки, за якими такий лист можна розпізнати. Нові реквізити разом із вимогою заплатити терміново. Прохання нікому не повідомляти або спілкуватися лише поштою. Домен з однією зміненою літерою, а також адреса для відповіді, що не збігається з адресою відправника. І прохання відступити від звичайного порядку погодження.
Якщо платіж уже пішов, важать перші години. Потрібно зателефонувати у свій банк, повідомити про шахрайський платіж і попросити зупинити його або звернутися до банку отримувача із запитом на блокування і повернення коштів. Далі - заява до кіберполіції. Листи варто зберегти разом із заголовками: з них видно, звідки лист надійшов насправді. Постачальник зі свого боку змінює пароль і перевіряє правила пересилання у скриньці.
Шифрування
Простежмо шлях одного повідомлення. З пристрою воно потрапляє через Wi-Fi і мережу провайдера на сервер сервісу, а звідти до адресата. Без шифрування текст доступний кожному на цьому шляху: власникові Wi-Fi, провайдеру і самому сервісу. Різні види шифрування закривають його від різних учасників.
Шифрування каналу, знайоме за позначкою https, захищає дані на шляху від пристрою до сервера. Власник Wi-Fi і провайдер бачать, з яким сайтом встановлено зʼєднання, коли і скільки даних передано, але не бачать змісту. На сервері цей захист закінчується: сервіс отримує текст у відкритому вигляді.
Шифрування на сервері означає, що дані зберігаються на дисках зашифрованими, а ключ тримає сам сервіс. Це захищає на випадок викрадення диска чи копії бази. Від самого сервісу воно не захищає: він може прочитати дані і надати їх на законну вимогу, наприклад за рішенням суду.
За наскрізного шифрування, як у Signal, ключі є лише на пристроях двох співрозмовників. Сервер пересилає зашифровані повідомлення і прочитати їх не може, навіть на вимогу. Службові дані він при цьому бачить: хто кому писав, коли і скільки.
Коли зміст захищено і в дорозі, і на сервері, найвразливішим стає сам пристрій. На розблокованому телефоні видно все, зокрема й наскрізно зашифровані чати. Тому блокування екрана і шифрування диска - FileVault на Mac, BitLocker на Windows - визначають, що отримає людина, до якої потрапив загублений ноутбук.
Від VPN часто чекають більшого, ніж він дає. VPN спрямовує весь трафік зашифрованим тунелем до свого сервера, тож власник Wi-Fi і провайдер бачать лише сам тунель. Натомість перелік сайтів, які ви відвідуєте, стає видимим для компанії, що надає VPN. Спостерігач не зникає, а змінюється на того, кого ви обрали самі.
Усі ці випадки зводяться до одного правила: шифрування захищає від тих, хто не має ключа, і не захищає від того, хто його тримає. Тому про будь-який сервіс чи пристрій насамперед варто зʼясувати, у кого ключ. Зазвичай це описано в документації, і така відповідь говорить більше, ніж слово «зашифровано».
Згадано у фільмах
Поняття
Інструменти
Джерела
- NIST SP 800-63B: вимоги до паролів і автентифікаціїанглійською
- CISA: стійкий до фішингу другий факторанглійською, PDF
- Passkeys: як працюють ключі доступуанглійською
- Verizon Data Breach Investigations Reportщорічна статистика витоків
- EFF Surveillance Self-Defenseпосібники з налаштувань
- CERT-UA · Кіберполіціякуди повідомляти в Україні