Охорона людей — моя професія вже багато років, і за цей час центр ваги ризиків помітно змістився. Чимало інформації, яку раніше доводилося здобувати фізичним стеженням, зловмисник тепер отримує з електронної пошти, телефону або з того, що людина сама про себе оприлюднила. У цій статті розповідаю, що конкретно я з цим роблю й що раджу людям, яких охороняю.
Сьогодні атака зазвичай починається не зі стеження, а з повідомлення
Сценарій, який я найчастіше бачу в роботі з клієнтами, зовсім непримітний. Приходить повідомлення нібито від керівника чи колеги: схожий підпис, схожа манера висловлюватися, та сама лаконічність. І просять у ньому, здавалося б, про дрібницю: переслати план поїздки, підтвердити адресу, надіслати контакт.
Саме в цій дрібниці й полягає проблема. План поїздки — це точний час, адреси й маршрути. Це вже не просто витік даних, а готова інструкція для кожного, хто хотів би перестріти людину в невдалому місці. Тут і сходяться фізичний та цифровий захист.
За роки в професії я звик читати обстановку: хто дивиться, хто озирається, у якому вікні хтось стоїть не випадково. Але світ змінився. Те, що раніше доводилося з’ясовувати стеженням, сьогодні часто можна просто попросити, відшукати або прочитати у відкритих джерелах.
Витік даних для мене так само серйозний, як виламані двері
Атаки, з якими стикаються мої клієнти, здебільшого не починаються зі складного зламу. Починаються вони з фішингу — повідомлення, яке маскується під того, кому ви довіряєте, і чекає від вас однієї-єдиної реакції. Клік, вхід, підтвердження платежу. Решту зловмисник зробить сам.
Поруч із ним — шкідливе програмне забезпечення, яке потрапляє на пристрій через вкладення або завантажений інсталятор і тихо фіксує, що ви набираєте й які сайти відвідуєте. Далі — програми-вимагачі, які шифрують ваші дані й пропонують повернути їх за викуп. А найменш помітна — крадіжка особистих даних: хтось діє від вашого імені, а ви дізнаєтеся про це лише тоді, коли доводиться довго й складно все пояснювати.
Наслідки бувають трьох видів, і жоден із них не з приємних. Фінансові втрати, з якими зазвичай можна якось упоратися. Зіпсована репутація — тут уже складніше. І психологічний тягар, бо відчуття, що чужа людина читає вашу пошту, нелегко викинути з голови.
Але найбільше мене цікавить четвертий наслідок, про який в ІТ зазвичай не думають. З даних, що витекли, можна відтворити ваш розпорядок: де ви живете, коли виїжджаєте з дому, куди возите дітей, де обідаєте. Саме це потрібно знати тому, хто хотів би фізично зашкодити людині. Тому гігієну даних я вважаю частиною особистої охорони, а не окремою темою.
Пароль, якого ви не пам’ятаєте, зазвичай кращий
Найчастіша помилка, яку я бачу в клієнтів, — не слабкий пароль, а один і той самий пароль у десяти різних місцях. Досить, щоб він витік з одного неважливого сервісу, і зловмисник спробує його всюди. І це зазвичай той сервіс, про який ви давно забули.
Добрий пароль довгий, і ви ніде більше його не використовуєте. Краще ціле речення, яке легко пригадати, ніж коротке слово з цифрою в кінці. І головне: для кожного облікового запису — інший. Усе це ніхто не запам’ятає, та й не треба: для цього є менеджер паролів.
Коли я раджу менеджер паролів, клієнти спершу знизують плечима, а згодом уже не хочуть від нього відмовлятися. Він генерує унікальний пароль, зберігає його й сам вводить. Вам треба пам’ятати лише один — головний пароль, який більше ніде не можна використовувати. Ключові облікові записи, насамперед пошта, повинні мати власні паролі — без винятку. Електронна пошта — це в’язка ключів від усього іншого: хто заволодіє нею, той відновить через неї доступ майже куди завгодно.
Другий замок, який важче відімкнути на відстані
З мого досвіду, двофакторна автентифікація належить до заходів із найкращим співвідношенням витраченого часу й користі. Увімкнути її можна дуже швидко, і після цього для входу вже не досить угадати пароль: потрібен ще другий крок підтвердження. Хто має лише викрадений пароль, той другого кроку зазвичай не пройде.
Вмикайте її всюди, де можна. Насамперед для пошти, інтернет-банкінгу, хмарного сховища та соціальних мереж. Якщо треба обрати спосіб, я віддаю перевагу застосунку-автентифікатору або фізичному ключу безпеки, а не кодам із SMS. SMS — краще, ніж нічого, але за певних обставин номер телефону можна переадресувати, і тоді другого замка вже немає.
Додам одну практичну деталь. Резервні коди, які сервіс видає під час налаштування, роздрукуйте й зберігайте на папері, найкраще там, де лежать ваші важливі документи. Я зустрічав людей, які не могли потрапити до власного облікового запису через захист, що самі ж і ввімкнули.
Нудна частина, від якої залежить усе
Решта — це цифрова гігієна. Нічого цікавого в ній немає, і саме тому нею нехтують. Оновлення відкладають, бо зараз якраз не до того. Про резервні копії згадують лише після втрати даних. А публічний Wi-Fi у готелі здається нешкідливим лише доти, доки хтось не почне його прослуховувати.
Коли я разом із клієнтом перевіряю його пристрої, завжди звіряюся з цим списком:
Ніщо з цього не вимагає особливих технічних знань, і з більшістю пунктів можна впоратися самостійно. Проте різниця між тим, хто вже все зробив, і тим, хто відкладає, стає помітною лише тоді, коли надолужувати вже пізно.
- Операційна система, застосунки й захисні програми оновлені, в ідеалі — автоматично
- Резервні копії важливих даних на зовнішньому диску або в зашифрованому хмарному сховищі — з перевіркою, що їх справді можна відновити
- VPN у публічних мережах: у готелі, в аеропорту, у кав’ярні
- Програми — лише з офіційних магазинів застосунків і сайтів виробників, ніколи за посиланням із повідомлення
- Регулярна перевірка дозволів застосунків у телефоні: геолокація, мікрофон, камера, контакти
- Зашифрований месенджер для конфіденційних дзвінків і повідомлень замість звичайних SMS
Що ви мимоволі розповідаєте про себе
Я нічого не маю проти соцмереж. Просто прошу клієнтів про дві речі: не діліться геолокацією в реальному часі й не публікуйте нічого, з чого можна вирахувати ваш розпорядок. Фото з відпустки може почекати, доки ви повернетеся додому. На знімку з автомобіля не повинно бути видно ні номерного знака, ні околиць дому. А регулярний допис з того самого закладу в той самий день тижня — це інформація, яку я на вашому місці залишив би при собі.
Те саме правило стосується родини й найближчого оточення. Захисні заходи зазвичай обходять не через самого клієнта, а через партнера, дітей, помічницю чи водія. Захист приватності, який закінчується на одній людині, — це лише половина справи.
У компаніях усе приблизно так само. Загальний рівень безпеки визначає найменш обережна людина в команді, і це не обов’язково той, хто обіймає найнижчу посаду. Тому до аудитів безпеки я включаю й цифрові ризики, і тому так наполягаю на навчанні людей: як розпізнавати фішинг, перевіряти незвичні прохання іншим каналом і дотримуватися базових правил роботи з технікою. Під час роботи з клієнтом я також перевіряю, чи наявні системи відеоспостереження й моніторингу захищені шифруванням і налаштовані відповідно до вимог GDPR, бо захід, який сам створює юридичну проблему, не виконує свого призначення.
Головний висновок
Якби мені довелося звести всю статтю до однієї думки, вона була б такою: інформація про вас сьогодні так само чутлива, як ключі від дому, і заслуговує на таку саму турботу. Без страху, без параної — просто порядок.
На практиці це чотири кроки, яких ніхто не зробить за вас. Унікальні паролі в менеджері паролів. Двофакторна автентифікація всюди, де це можливо, і насамперед для пошти. Оновлення та резервні копії, які справді працюють. І свідомий вибір того, що про себе розповідаєте світові ви та люди довкола вас.
Жоден із цих заходів нічого не гарантує, і ніхто чесно не пообіцяє вам, що атака вас омине. Сенс в іншому: зменшити кількість інформації, яку про вас можна зібрати, і збільшити шанс, що хтось вчасно помітить неладне.
Найпростіший захід з усіх — це звичка, а не технологія: перевірити незвичне прохання іншим каналом, ніж той, яким воно надійшло. Зателефонувати й перепитати. Цьому можна навчитися, і це працює навіть там, де техніка підводить.
Почніть із тесту цифрової вразливості на цьому сайті: більша частина аналізу відбувається на вашому пристрої, а результат до Bodyguard Group® не надходить. Технічний аудит чи налаштування доручіть кваліфікованому фахівцеві з кібербезпеки. Якщо вам потрібен фізичний захист, оберіть відповідну послугу в нашому каталозі.
«Витік персональних даних я сприймаю не як ІТ-тему, а як інформацію про те, де й коли пересувається людина». — Robert Václavík
Застереження
Стаття — практичний орієнтир. Вона не означає, що Bodyguard Group® пропонує окрему послугу поза своїм каталогом. Технічні, юридичні чи інші спеціалізовані рішення має впроваджувати компетентний фахівець у відповідній галузі.



