בית  /  בלוג / הטלפון שלך הוא אחד היעדים היקרים ביותר והוא ראוי לכמה הרגלים תקיפים
ניתוח מייסד · חלק 6 של הסדרה

הטלפון שלך הוא אחד היעדים היקרים ביותר והוא ראוי לכמה הרגלים תקיפים

  ·  4 דקות קריאה  ·  9 דקות אודיו
רוברט ואצלוויק - Bodyguard Group ®
האזינו לכתבהגרסת אודיו0:00 / 8:34

כשאני מסתכל בטלפון של לקוח, אני לא רואה רק מכשיר. אני רואה כיס אחד נושא זהות, כסף ופרטיות בו-זמנית. לכן אני מתייחס לזה כמו מפתחות בית: אני לא מתמקד רק בטכנולוגיה, אלא מעל הכל בהרגלים שמעלים את מחיר ההתקפה.

הטלפון שלך מכיל יותר מאשר נתונים, הוא גם מחזיק את הדרך אליך

טלפון אטרקטיבי לתוקף מכיוון שפריצה בודדת פותחת שרשרת גישה שלמה, ממייל ובנקאות ועד תמונות משפחתיות. כשאתה מוציא את המכשיר הזה מהידיים שלך, אתה לא מעמיד רק אפליקציה אחת בסיכון, אלא לעתים קרובות את כל השרשרת. זו בדיוק הסיבה שהגנה על טלפון היא יותר מסתם סיסמה מסודרת למסך נעילה.

אני מסביר את זה ללקוחות עם תמונה פשוטה. טלפון הוא כמו מפתחות בית, ארנק ואלבום תמונות משפחתי ארוזים בכיס אחד. אתה לא רוצה שמישהו ירוויח את הכל בבת אחת פשוט כי מנעול חלש אחד נותר פתוח.

ההגנה הטובה ביותר היא לעתים רחוקות מסובכת. לרוב מדובר בקומץ של הגדרות והרגלים שמעלות בצורה חדה את עלות הניסיון עבור תוקף. וזה מה שהכי חשוב בפועל: לא ההבטחה לביטחון מוחלט, אלא עלייה ממשית בקושי התקיפה.

החלפת סים תלויה בשכנוע של הספק, לא בקסם טכני

החלפת סים עובדת באמצעות הנדסה חברתית אצל הספק. תוקף משיג את הפרטים האישיים שלך ומנסה לשכנע את הספק להעביר את המספר שלך ל-SIM שלו. אם הם מצליחים, הם מתחילים ליירט שיחות ו-SMS, כולל קודים חד-פעמיים ואיפוסי סיסמאות.

נקודת התורפה היא לא כרטיס הסים עצמו, אלא האדם או התהליך בצד הספק שניתן לשכנע להעביר את המספר על סמך נתונים שהתוקף השיג במקום אחר. את החלפת סים סקרתי בפירוט במאמר על אימות דו-גורמי, אז כאן אסכם רק מה כדאי לעשות.

מצב נעילה מיועד לאנשים חשופים מאוד, לא מטעמי נוחות

עבור אנשים ידועים בציבור, עשירים או נוסעים למדינות בסיכון גבוה יותר, אני גם מקדיש תשומת לב רבה יותר למצב הנעילה באייפון. מצב זה מצמצם את משטח ההתקפה בצורה מאוד אגרסיבית מכיוון שהוא מגביל תצוגות מקדימות של קישורים וקבצים מצורפים להודעות, כמה טכנולוגיות אינטרנט וחיבורים נכנסים. זוהי תכונה לרגעים שבהם אתה צריך אבטחה לפני נוחות.

הנקודה של המצב הזה היא לא שהוא נעים לשימוש. הנקודה היא שזה מקטין את החדר שיכולות לנצל תוכנות ריגול מסחריות. בניתוחים פומביים של חוקרי אבטחה, מצב הנעילה נראה עד כה יעיל ביותר. קראתי את זה כאות חזק, לא כהבטחה לחסינות מוחלטת.

גם תוכנות ריגול ברמה הגבוהה ביותר פועלות לעתים קרובות באופן אפס קליק. הקורבן לא צריך ללחוץ על שום דבר והזיהום עלול להראות ללא תסמינים גלויים. לכן יש חשיבות לעדכוני מערכת וכל התראות מהיצרן. עם פיגוע כזה, מאוחר מדי להתמודד רק עם ההשלכות.

הטלפון שלך הוא אחד היעדים היקרים ביותר והוא ראוי לכמה הרגלים תקיפים
אני מגן על טלפון כמו שהייתי מגן על מפתחות, ארנק וכספת פרטית בכיס אחד.

מקרה של אפס קליק מראה מדוע אינסטינקט אינו מספיק

המקרה של חבר הפרלמנט לשעבר סטליוס קולוגלו מראה זאת בבירור. הטלפון שלו נפגע מניצול של אפס קליקים שעשה שימוש לרעה ב-HomeKit וב-iMessage ב-iOS 15.5. ההדבקה הראשונה מתוארכת ל-21 באוקטובר 2022 והשנייה הגיעה במרץ 2023, במהלך הישיבות האחרונות של ועדת החקירה של הפרלמנט האירופי, שחקרה בעצמה מקרי ריגול. אפל שלחה לו שלוש הודעות אבטחה לאורך זמן, כשהראשונה כבר הגיעה בתחילת מרץ 2023, וניתוח פורנזי אישר זאת רק לאחר מכן.

זה מראה משהו חשוב: תוכנות ריגול ברמה העליונה אינן זקוקות ללחיצה אחת ולעיתים מזוהה רק לאחר מכן. אם מישהו מסתמך על הרעיון שהוא יבחין במשהו חשוד, זה בדרך כלל כבר מאוחר מדי. עם סיכון כזה, מניעה חשובה, לא תחושה.

מבחינתי הכלל פשוט. כל מי שנמצא בקטגוריית סיכון גבוה יותר לא צריך לחכות לבעיה גלויה. עליהם להפחית מראש את משטח ההתקפה, לשמור על המערכת מעודכנת ולהניח שההתקפות המסוכנות ביותר נראות שקטות.

הרשאות אפליקציה, הענן וה-Wi-Fi הציבורי דורשים משמעת

אני גם מגן על טלפון על ידי סקירת הרשאות האפליקציה. בכל מקום שבו אפליקציה לא צריכה מיקום, מיקרופון, אנשי קשר או תמונות, אני מסיר את ההרשאה הזו. אני מתקין אפליקציות רק מהחנות הרשמית ונמנע מטעינת צד, כי זה בדיוק המקום שבו לתוכנות זדוניות יש בדרך כלל יותר מקום.

אותו היגיון חל על הענן. הגנת הנתונים המתקדמת של iCloud מאפשרת הצפנה מקצה לקצה גם עבור גיבויים, תמונות והערות. בלעדיו, חלק מהמפתחות נשארים בצד של אפל. עם זאת, כאשר הוא מופעל, האחריות מוטלת גם עליך: עליך להגדיר איש קשר לשחזור מראש או לאחסן את מפתח השחזור בצורה מאובטחת מחוץ לטלפון.

ב-Wi-Fi ציבורי, אני כבר לא עוסק במיתוס הישן שלפיו כל אחד יכול בקלות לשלוף את סיסמת הבנק שלך מהאוויר. רוב תעבורת האינטרנט עוברת על HTTPS, כך שהתוכן מוצפן בדרך כלל. הסיכון האמיתי נמצא במקום אחר: רשתות מזויפות, פורטלי התחברות מזויפים ושאילתות DNS שדלפו. אם אינך מכיר את הרשת, הגיוני לאמת את שמה, להימנע מפורטלים מפוקפקים וברשתות לא מהימנות, להשתמש ב-VPN מבוקר כפי שתיארתי במאמר על VPNs. זה מסתיר את התעבורה שלך ממפעיל הרשת. DNS מוצפן, באמצעות DNS-over-HTTPS, עוסק בנקודה צרה יותר: מניעת מפעיל הרשת מלראות אילו דומיינים אתה מבצע שאילתות.

מה שהכי עוזר הוא איפוס הרגלים, ומסקנה רגועה

לפני טיול רגיש, אני עושה איפוס פשוט של הרגלים. אני מאתחל את הטלפון, כי זה מאלץ PIN במקום ביומטריה, ואני גם שוקל להשבית את הביומטרי באופן זמני. אני ממזער נתונים רגישים במכשיר ובודק מה שמרתי בענן. זה דומה לבדיקת מה אתה נושא לפני הכניסה לחלל רגיש.

קוד אלפאנומרי חזק עדיף על קוד PIN בן ארבע ספרות. אם תוסיף את האפשרות של מחיקה אוטומטית לאחר ניסיונות כושלים חוזרים ונשנים, אתה נותן לטלפון מצב שאינו נוח לתוקף. עבור אנשים המתמודדים עם סיכון גבוה יותר, שלב זה הגיוני במיוחד.

לסיכום, טלפון הוא לא רק חתיכת אלקטרוניקה. זוהי נקודת הגישה העיקרית לחיים שלך, ובדיוק בגלל זה היא ראויה למשמעת. אם אתה רוצה לבדוק את ההגדרות, ההרשאות וחשבון הספק שלך ללא דיבורים מיותרים, נוכל לעשות זאת בצורה רגועה ועניינית. אתה לא צריך פחד, אתה צריך סדר.

"אני כבר לא נושא טלפון כחפץ. הוא המפתח לכל השאר, ואני מטפל בו בהתאם". - רוברט ואצלוויק

חלק מסדרת הדיסקרטיות הדיגיטלית

אנו בודקים בהדרגה לעומק את כל מה שהוזכר במבחן הפתיחה הדיגיטלית. כבר פורסם:

מצאתם את המאמר שימושי?שתף אותו
שתפו בפייסבוק

האם תרצה לדון באופן אישי על שיקול הדעת הדיגיטלי שלך?

לעצמך, למשפחתך או לחברה שלך, בדיסקרטיות ומותאמת למצבך. הייעוץ הראשון הינו ללא התחייבות וחסוי.

אנו מספקים זאת דרך TSCM Protective SweepTSCM Protective Sweep →