Охрана людей — моя работа уже много лет, и за это время центр тяжести рисков заметно сместился. Многое из того, что раньше приходилось выяснять физической слежкой, злоумышленник сегодня получает из электронной почты, телефона или из того, что человек сам о себе опубликовал. В этой статье я рассказываю, что конкретно с этим делаю и что советую людям, которых охраняю.
Сегодня атака обычно начинается не со слежки, а с сообщения
Схема, с которой я чаще всего сталкиваюсь у клиентов, выглядит безобидно. Приходит сообщение как будто от руководителя или коллеги: похожая подпись, похожая манера письма, та же лаконичность. И в нём просьба о сущей мелочи — переслать программу поездки, подтвердить адрес, отправить чей-то контакт.
Именно эта мелочь и есть проблема. Программа поездки — это точное время, адреса и маршруты. Это уже не просто утечка данных, а готовый план для любого, кто хотел бы застать человека в неподходящем месте. В этой точке физическая и цифровая стороны охраны и сходятся.
За годы работы я научился читать обстановку: кто наблюдает, кто оборачивается, в каком окне кто-то стоит не случайно. Но мир изменился. Сведения, которые раньше приходилось добывать физическим наблюдением, сегодня часто можно просто запросить, найти или вычитать в открытых источниках.
Утечку данных я воспринимаю так же серьёзно, как взломанную дверь
Атаки, с которыми я сталкиваюсь у клиентов, как правило, начинаются не со сложного взлома. Они начинаются с фишинга — сообщения, которое выглядит так, будто пришло от человека, которому вы доверяете, и ждёт от вас единственного действия. Клик, вход в учётную запись, подтверждение платежа. Остальное злоумышленник сделает сам.
Рядом стоит вредоносное ПО: оно попадает на устройство через вложение или скачанный установщик и незаметно собирает всё, что вы печатаете, и сведения о том, какие сайты вы посещаете. Есть и программы-вымогатели, которые шифруют данные и предлагают вернуть их за выкуп. Незаметнее всего обычно проходит кража личности: кто-то действует от вашего имени, а вы узнаёте об этом, лишь когда приходится долго и мучительно всё объяснять.
Последствия бывают трёх видов, и ни одно из них не назовёшь приятным. Финансовые потери, с которыми обычно так или иначе удаётся справиться. Ущерб репутации, с которым уже сложнее. И психологическая нагрузка: мысль о том, что вашу почту читает посторонний, не так-то просто выбросить из головы.
Но больше всего меня интересует четвёртое последствие, о котором в IT обычно не думают. Из утёкших данных можно сложить распорядок дня: где вы живёте, когда выезжаете, куда возите детей, где обедаете. Именно это нужно знать тому, кто хотел бы угрожать человеку физически. Поэтому цифровую гигиену я считаю частью личной охраны, а не отдельной темой.
Пароль, который вы не помните, обычно надёжнее
Самая частая ошибка, которую я вижу у клиентов, — не слабый пароль, а один и тот же пароль в десяти местах. Достаточно, чтобы он утёк из одного второстепенного сервиса, и злоумышленник попробует его везде. Причём таким сервисом обычно оказывается тот, о котором вы давно забыли.
Хороший пароль длинный, и больше нигде вы его не используете. Лучше целая фраза, которую вы легко вспомните, чем короткое слово с цифрой в конце. И главное — для каждой учётной записи свой. Запомнить всё это невозможно, да и не нужно: для этого существует менеджер паролей.
К менеджеру паролей клиенты поначалу относятся скептически, а со временем уже не хотят от него отказываться. Он генерирует уникальный пароль, сохраняет его и сам подставляет при входе. Вам нужно помнить только один — главный, который нельзя использовать больше нигде. У ключевых учётных записей, прежде всего у электронной почты, должен быть собственный пароль — без исключений. Почта — это связка ключей от всего остального: кто получит над ней контроль, тот через неё восстановит доступ почти куда угодно.
Второй замок, который сложнее открыть удалённо
Двухфакторная аутентификация, по моему опыту, — одна из мер с самым выгодным соотношением затраченного времени и пользы. Включить её можно за пару минут, и после этого для входа уже мало угадать пароль: нужен ещё второй шаг подтверждения. У того, у кого есть лишь украденный пароль, этого второго шага обычно нет.
Включите её везде, где это возможно, — в первую очередь для почты, банковских приложений, облачного хранилища и социальных сетей. Если нужно выбрать способ, я предпочитаю приложение-аутентификатор или физический ключ безопасности, а не коды по SMS. SMS лучше, чем ничего, но номер телефона при определённых обстоятельствах можно перенаправить, и тогда второй замок перестаёт работать.
Добавлю одну практическую деталь. Резервные коды, которые сервис предложит при включении, распечатайте и храните в бумажном виде, лучше всего там же, где лежат важные документы. Я встречал людей, которые не могли попасть в собственную учётную запись из-за защиты, которую сами же и включили.
Скучная часть, от которой зависит всё
Всё остальное — гигиена. В ней нет ничего увлекательного, и именно поэтому ею пренебрегают. Обновления откладывают, потому что сейчас неудобно. О резервных копиях вспоминают только после потери данных. А публичный Wi-Fi в отеле кажется безобидным ровно до тех пор, пока его кто-нибудь не начнёт прослушивать.
Когда я разбираю с клиентом его устройства, я всегда иду по этому списку:
Ничего из этого не требует особых технических знаний, и с большинством пунктов можно справиться самостоятельно. Но разница между тем, кто всё это уже сделал, и тем, кто откладывает, становится заметна лишь тогда, когда наверстать уже ничего нельзя.
- Операционная система, приложения и защитное ПО обновлены, в идеале автоматически
- Резервные копии важных данных — на внешнем диске или в зашифрованном облаке, и проверено, что из них действительно можно всё восстановить
- VPN в публичных сетях: в отеле, аэропорту, кафе
- Программы — только из официальных магазинов и с сайтов производителей, никогда по ссылке из сообщения
- Регулярная проверка разрешений приложений в телефоне: геолокация, микрофон, камера, контакты
- Мессенджер с шифрованием для конфиденциальных звонков и сообщений, а не обычные SMS
Что вы невольно рассказываете о себе
С социальными сетями я не воюю. Я лишь прошу клиентов о двух вещах: не делитесь геолокацией в реальном времени и не публикуйте ничего, из чего можно вычислить ваш распорядок. Фото из отпуска подождёт, пока вы не вернётесь домой. Снимку из машины не нужны ни читаемый номер, ни виды вокруг дома. А регулярные публикации из одного и того же заведения в один и тот же день — это информация, которую на вашем месте я оставил бы при себе.
То же правило касается семьи и ближайшего окружения. Меры безопасности обычно обходят не через самого клиента, а через партнёра, детей, ассистента или водителя. Защита приватности, которая заканчивается на одном человеке, сделана лишь наполовину.
В компаниях всё устроено похоже. Безопасность организации определяется самым неосторожным человеком в команде, и это не обязательно тот, кто занимает самую младшую должность. Поэтому в аудит безопасности я включаю и цифровые риски и поэтому так настаиваю на обучении сотрудников: как распознать фишинг, как перепроверить необычный запрос по другому каналу связи, каковы базовые правила обращения с техникой. Системы видеонаблюдения и мониторинга я внедряю с шифрованием и настраиваю так, чтобы они соответствовали требованиям GDPR: мера, которая сама создаёт юридическую проблему, своей цели не достигает.
Главные выводы
Если свести всю статью к одной мысли, она будет такой: информация о вас сегодня не менее чувствительна, чем ключи от дома, и заслуживает такой же заботы. Никакого страха, никакой паранойи. Просто порядок.
На практике это четыре шага, которые никто не сделает за вас. Уникальные пароли в менеджере паролей. Двухфакторная аутентификация везде, где возможно, прежде всего для почты. Обновления и резервные копии, которые действительно работают. И осознанное решение о том, что о себе выпускаете в мир вы сами и люди вокруг вас.
Ни одна из этих мер ничего не гарантирует, и никто не может честно пообещать вам, что атака вас не коснётся. Смысл в другом: сократить объём информации, которую о вас можно получить, и повысить шанс, что кто-то вовремя заметит неладное.
При этом самая дешёвая мера из всех — не техника, а привычка: перепроверять необычный запрос по другому каналу, не тому, по которому он пришёл. Снять трубку и спросить. Этому можно научиться, и это работает даже там, где техника подводит.
Если вы не уверены, как с этим обстоят дела в вашей семье или компании, мы можем спокойно разобраться вместе. Я предлагаю консультацию без обязательств: посмотрим и на цифровую, и на физическую сторону и решим, что стоит сделать сразу, а что может подождать. Конфиденциальность для меня само собой разумеется.
«Утечку персональных данных я воспринимаю не как тему из области IT, а как информацию о том, где и когда перемещается человек»— Robert Václavík



