בית  /  בלוג / הגנה על הפרטיות בעידן הדיגיטלי: מה אני מייעץ ללקוחות שלי

הגנה על הפרטיות בעידן הדיגיטלי: מה אני מייעץ ללקוחות שלי

רוברט ואצלוויק · מייסד2 דקות קריאה🎧 11 דקות האזנה
האזינו למאמר הזה 11 דקות · גרסת שמע

התפרנסתי מהגנה על אנשים במשך שנים רבות, ובמשך הזמן הזה מרכז הכובד של הסיכון השתנה באופן ניכר. כמות רבה של מידע שפעם היה צריך לעקוב פיזית, תוקף יכול כעת לקבל מאימייל, טלפון או ממה שמישהו פרסם על עצמו. במאמר זה, אני מתאר בדיוק מה אני עושה בנידון ומה אני ממליץ לאנשים שאני מגן עליהם.

תקיפה היום בדרך כלל לא מתחילה במעקב, אלא בהודעה

הדפוס שאני נתקל בו לרוב אצל לקוחות נראה לא יומרני. מגיעה הודעה שנראית כאילו היא ממנהל או מעמית - חתימה דומה, דרך כתיבה דומה, חתוכה באופן דומה. והוא מבקש מה שנראה כמו דבר קטן: להעביר את מסלול הטיול, לאשר כתובת, לשלוח איש קשר.

הדבר הקטן הזה הוא בדיוק הבעיה. מסלול טיול פירושו זמנים, כתובות ומסלולים מדויקים. זו כבר לא רק דליפת נתונים - זה מתווה לכל מי שרוצה לתפוס מישהו במקום הלא נכון. הצד הפיזי והדיגיטלי של ההגנה נפגשים בדיוק בנקודה זו.

במהלך השנים בתחום העבודה הזה, התרגלתי לקרוא סביבה - מי מסתכל, מי מסתובב, איזה חלון לא ריק במקרה. אבל העולם המשיך הלאה. מידע שפעם היה צריך להיות במעקב פיזי יכול כעת לעתים קרובות פשוט לבקש, לחפש או לקרוא ישירות ממקורות זמינים לציבור.

אני מתייחס לדליפת נתונים באותה רצינות כמו דלת מאולצת

ההתקפות שאני נתקל בהן עם לקוחות בדרך כלל לא מתחילות בפריצה מתוחכמת. הם מתחילים עם דיוג - הודעה שנראית כאילו היא ממישהו אמין, המבקשת ממך תגובה אחת. קליק, כניסה, אישור תשלום. התוקף דואג לשאר בעצמו.

לצד זה עומד תוכנות זדוניות, שנכנס למכשיר דרך קובץ מצורף או מתקין שהורד ואוסף בשקט את מה שאתה מקליד ולאן אתה הולך. ואז יש תוכנת כופר, שמצפין את הנתונים שלך ומציע למכור אותם בחזרה לך תמורת כופר. גניבת זהות נוטה להיות השקט - מישהו פועל בשמך, ואתה מגלה רק ברגע שאתה צריך להשקיע מאמץ רב בהסברה.

ההשלכות נוטות להגיע בשלושה סוגים, ואף אחד מהם אינו נעים. הפסד כספי, שבדרך כלל ניתן לפתור איכשהו. נזק למוניטין, שהרבה יותר קשה לתקן. והאגרה הפסיכולוגית, כי התחושה שאדם זר קורא את הדואר שלך לא עוזבת את הראש בקלות.

אבל מה שהכי מעניין אותי זה דבר רביעי, שלא חושבים עליו בדרך כלל ב-IT. ניתן לחבר נתונים שדלפו לשגרה: איפה אתה גר, מתי אתה עוזב, לאן אתה לוקח את הילדים שלך, לאן אתה אוכל ארוחת צהריים. זה בדיוק מה שמישהו שרוצה לאיים פיזית על אדם צריך לדעת. לכן אני מתייחס להיגיינת הנתונים כחלק מהגנה אישית, לא כנושא נפרד.

מחשב נייד בדירה חשוכה בשעות הערב
רוב הפרצות לא מתחילות בדלת, אלא במכשיר שאתה משאיר לא נעול.

סיסמה שאתה לא זוכר היא בדרך כלל הטובה יותר

הטעות הנפוצה ביותר שאני רואה שלקוחות עושים היא לא סיסמה חלשה. זה משתמש אחד סיסמה בעשרה מקומות שונים. כל מה שצריך זה שזה ידלוף משירות אחד לא חשוב, ותוקף ינסה את זה בכל מקום אחר. והשירות הזה נוטה להיות זה ששכחת ממנו מזמן.

סיסמה טובה היא ארוכה, ואתה לא משתמש בה בשום מקום אחר. משפט שלם שאתה יכול לזכור עדיף על מילה קצרה עם מספר תקוע בסוף. ומעל הכל: אחר לכל חשבון. אף אחד לא יכול לזכור את זה, וזו בדיוק הסיבה שאתה לא צריך לנסות - בשביל זה נועד מנהל סיסמאות.

מנהל סיסמאות הוא משהו שלקוחות נוטים להתנער ממנו בהתחלה, ובהמשך מסרבים לוותר. הוא יוצר סיסמה ייחודית, מאחסן אותה וממלא אותה עבורך. אתה רק צריך לזכור אחד - המאסטר אחד, שאסור לך להשתמש בו בשום מקום אחר. לחשבונות קריטיים, במיוחד אימייל, צריכה להיות סיסמה משלהם ללא יוצא מן הכלל. דואר אלקטרוני הוא בעצם מחזיק המפתחות לכל השאר: מי ששולט בו יכול להשתמש בו כדי לשחזר גישה כמעט בכל מקום.

מנעול שני שקשה יותר לפתוח אותו מרחוק

אימות דו-גורמי הוא, מניסיוני, אחד האמצעים עם היחס הטוב ביותר בין זמן מושקע לתועלת שהושגה. ניתן להפעיל אותו תוך רגע, ולאחר מכן, ניחוש שהסיסמה אינה מספיקה כדי להיכנס - נדרש גם שלב אישור שני. למישהו שיש לו רק סיסמה גנובה בדרך כלל אין את הצעד השני הזה זמין עבורו.

הפעל אותו בכל מקום שאתה יכול. בראש סדר העדיפויות, במייל, בבנקאות, באחסון בענן ובמדיה החברתית. אם אתה צריך לבחור שיטה, אני מעדיף אפליקציית אימות או מפתח אבטחה פיזי על פני קודי SMS. SMS עדיף מכלום, אבל בנסיבות מסוימות ניתן להפנות מספר טלפון, והמנעול השני הזה נופל.

פרט מעשי אחד להוסיף. הדפס את קודי הגיבוי ששירות מציע לך כשאתה מפעיל אותו, ואחסן אותם פיזית, באופן אידיאלי לצד המסמכים החשובים שלך. נתקלתי באנשים שננעלו מחוץ לחשבון שלהם בגלל עצם האבטחה שהם הפעילו בעצמם.

החלק המשעמם שקובע הכל

השאר זה היגיינה. אין בזה שום דבר מעניין, ובדיוק בגלל זה הוא מוזנח. העדכונים נדחים כי כרגע זה לא נוח. גיבויים מסודרים רק לאחר שהנתונים כבר אבדו. ו- wifi ציבורי בבית מלון נראה לא מזיק עד לרגע שמישהו מקשיב לו.

כשאני עובר איתו על המכשירים של לקוח, אני תמיד עובד על הרשימה הזו:

כל זה אינו תובעני מבחינה טכנית, ואת רוב הפריטים ניתן לטפל בעצמך. ההבדל בין מישהו שכבר עשה את זה לבין מי שממשיך לדחות את זה מתברר רק ברגע שבו אין מה להתעדכן.

  • מערכת ההפעלה, האפליקציות ותוכנות האבטחה שמרו על עדכון, באופן אידיאלי באופן אוטומטי
  • גיבויים של נתונים חשובים על כונן חיצוני או באחסון ענן מוצפן - ומאומתים שהם ניתנים לשחזור
  • VPN ברשתות ציבוריות: בבתי מלון, בשדות תעופה, בבתי קפה
  • תוכנה שהורדו רק מחנויות רשמיות ומאתר היצרן עצמו, לעולם לא מקישור בהודעה
  • סקירה קבועה של הרשאות האפליקציה בטלפון שלך: מיקום, מיקרופון, מצלמה, אנשי קשר
  • אפליקציית הודעות מוצפנת לשיחות והודעות רגישות, לא SMS רגילות

מה שאתה חושף על עצמך בלי להתכוון

אני לא נגד רשתות חברתיות. אני רק מבקש מלקוחות שני דברים: אל תשתף את המיקום שלך בזמן אמת, ואל תפרסם שום דבר שמאפשר להסיק דפוס. תמונת חג יכולה לחכות עד שתגיעו הביתה. תמונה מהמכונית לא צריכה להראות לוחית רישוי קריא או את סביבת הבית. ופוסט קבוע מאותו מקום באותו יום בכל שבוע הוא מידע שהייתי שומר לעצמי, במצבך.

אותו כלל חל על המשפחה והקרובים אליך. אמצעי אבטחה בדרך כלל אינם עוקפים דרך הלקוח, אלא דרך בן זוג, ילדים, עוזר או נהג. הגנת הפרטיות שעוצרת באדם אחד נעשית רק למחצה.

זה עובד באופן דומה עבור חברות. הביטחון של המכלול תואם את האדם הכי פחות זהיר בקבוצה, וזה לא בהכרח זה בתפקיד הזוטר ביותר. זו הסיבה שאני כולל סיכונים דיגיטליים בביקורות אבטחה, ומדוע אני דוחף כל כך לאימון אנשים - על זיהוי דיוג, אימות בקשות חריגות דרך ערוץ שני וכללים בסיסיים לטיפול בטכנולוגיה. לאחר מכן אני פורס מערכות טלוויזיה במעגל סגור וניטור מוצפנות ומוגדרות לציית ל-GDPR, מכיוון שאמצעי שבעצמו יוצר בעיה משפטית אינו ממלא את מטרתו.

מה לקחת מזה

אם הייתי צריך לסכם את כל המאמר במחשבה אחת, זה היה כזה: מידע עליך היום הוא דבר רגיש בדיוק כמו המפתחות לבית שלך, והוא ראוי לאותה רמת טיפול. בלי פחד, בלי פרנויה. פשוט סדר טוב.

מבחינה מעשית, זה אומר ארבעה שלבים שאף אחד לא יעשה בשבילך. סיסמאות ייחודיות במנהל סיסמאות. אימות דו-גורמי בכל מקום אפשרי, עם דוא"ל בראש סדר העדיפויות. עדכונים וגיבויים שפועלים באמת. והחלטה מודעת לגבי מה שאתה משחרר לעולם על עצמך - גם אתה וגם האנשים סביבך.

אף אחד מהאמצעים האלה לא מבטיח שום דבר, ואף אחד לא יכול להבטיח לך בכנות שהתקפה לעולם לא תיגע בך. הנקודה טמונה במקום אחר: לצמצם את כמות המידע שניתן לקבל עליך, ולהגדיל את הסיכוי שמישהו יבחין באי-סדירות בזמן.

המדד הזול מכולם הוא הרגל, לא פיסת טכנולוגיה - אימות בקשה יוצאת דופן דרך ערוץ אחר מזה שבו היא הגיעה. מרים טלפון ושואל. אפשר ללמוד את זה, וזה עובד גם איפה שהטכנולוגיה נכשלת.

אם אינכם בטוחים היכן עומדת משפחתכם או החברה שלכם כעת, נוכל לעבור את זה ביחד ברוגע. אני מציע פגישת ייעוץ ללא התחייבות בה אנו מסתכלים הן על הצד הדיגיטלי והן על הצד הפיזי ונחשוב על מה כדאי להתמודד מיד ומה יכול לחכות. אני מתייחס לשיקול הדעת כאל נתון.

"אני לא מתייחס לדליפת נתונים אישיים כבעיית IT - אני מתייחס אליה כאל מידע על המקום והזמן שבו אדם עובר."- רוברט ואצלוויק

האם אתה זקוק להגנה ברמה זו?

פנו אלינו לייעוץ דיסקרטי. כל פנייה מטופלת בסודיות מוחלטת - 24/7.

בצע בירור סודי