Trang chủ  /  Blog  /  Quyền riêng tư

Bảo vệ quyền riêng tư trong thời đại số

Robert Václavík · Người sáng lậpđọc 2 phút🎧 10 phút nghe
Nghe bài viết này 10 phút · phiên bản âm thanh

Tôi đã làm công việc bảo vệ con người trong nhiều năm, và trong thời gian đó, trọng tâm rủi ro đã thay đổi rõ rệt. Rất nhiều thông tin trước đây phải được theo dõi về mặt vật lý, giờ đây kẻ tấn công có thể lấy được từ email, điện thoại hoặc từ những gì ai đó đã đăng về bản thân họ. Trong bài viết này, tôi mô tả chính xác những gì tôi làm về vấn đề này và những gì tôi đề xuất với những người mà tôi bảo vệ.

Cuộc tấn công ngày nay thường không bắt đầu bằng việc giám sát mà bằng một thông điệp

Mẫu mà tôi thường gặp nhất với khách hàng trông có vẻ khiêm tốn. Một tin nhắn đến có vẻ như là từ người quản lý hoặc đồng nghiệp - chữ ký giống nhau, cách diễn đạt quen thuộc và kiểu viết tắt tương tự. Và nó yêu cầu những việc tưởng chừng như nhỏ nhặt: chuyển tiếp hành trình du lịch, xác nhận địa chỉ, gửi liên hệ.

Điều nhỏ nhặt đó chính xác là vấn đề. Hành trình du lịch có nghĩa là thời gian, địa chỉ và tuyến đường chính xác. Đó không chỉ là một vụ rò rỉ dữ liệu nữa - đó là một bản chỉ dẫn cho bất kỳ ai muốn tiếp cận một người tại nơi và thời điểm bất lợi. Các khía cạnh vật lý và kỹ thuật số của bảo vệ gặp nhau tại thời điểm này.

Qua nhiều năm làm công việc này, tôi đã quen với việc đọc một môi trường - ai đang quan sát, ai đang quay lại, cửa sổ nào không tình cờ trống. Nhưng thế giới đã tiếp tục. Thông tin trước đây phải được theo dõi thực tế giờ đây thường có thể được yêu cầu, tra cứu hoặc đọc ngay từ các nguồn công khai có sẵn.

Tôi coi rò rỉ dữ liệu nghiêm trọng không kém một vụ đột nhập

Các cuộc tấn công mà tôi gặp phải với khách hàng thường không bắt đầu bằng những cuộc tấn công phức tạp. Họ bắt đầu với lừa đảo — một tin nhắn có vẻ như được gửi từ một người đáng tin cậy, yêu cầu bạn trả lời một lần. Một cú nhấp chuột, một lần đăng nhập, một xác nhận thanh toán. Kẻ tấn công sẽ tự lo phần còn lại.

Bên cạnh đó là phần mềm độc hại, được đưa vào thiết bị thông qua tệp đính kèm hoặc trình cài đặt đã tải xuống và lặng lẽ thu thập nội dung bạn nhập và nơi bạn đến. Và sau đó có phần mềm tống tiền, mã hóa dữ liệu của bạn và đề nghị bán lại cho bạn để lấy tiền chuộc. Trộm cắp danh tính có xu hướng là người im lặng - ai đó hành động nhân danh bạn và bạn chỉ phát hiện ra khi bạn phải tốn rất nhiều công sức để giải thích điều đó.

Hậu quả có ba loại, và không có loại nào là dễ chịu. Mất mát tài chính, thường có thể được giải quyết bằng cách nào đó. Thiệt hại về danh tiếng, khó sửa chữa hơn rất nhiều. Và tổn hại về mặt tâm lý, bởi vì cảm giác có người lạ đang đọc thư của bạn không dễ dàng rời khỏi đầu bạn.

Nhưng điều tôi quan tâm nhất là điều thứ tư, điều thường không được nghĩ tới trong lĩnh vực CNTT. Dữ liệu bị rò rỉ có thể được ghép lại với nhau thành một thói quen: bạn sống ở đâu, khi nào bạn rời đi, bạn đưa con đi đâu, bạn ăn trưa ở đâu. Đó chính xác là điều mà ai đó muốn đe dọa thể chất một người cần phải biết. Đó là lý do tại sao tôi coi việc vệ sinh dữ liệu như một phần của việc bảo vệ cá nhân chứ không phải là một chủ đề riêng biệt.

Laptop trong căn hộ tối tăm vào buổi tối
Hầu hết các vi phạm không bắt đầu từ cửa mà trên thiết bị bạn để mở khóa.

Mật khẩu bạn không thể nhớ thường là mật khẩu tốt hơn

Lỗi phổ biến nhất mà tôi thấy khách hàng mắc phải không phải là mật khẩu yếu. Nó đang sử dụng một mật khẩu trên mười nơi khác nhau. Tất cả những gì cần làm là nó bị rò rỉ từ một dịch vụ không quan trọng và kẻ tấn công sẽ thử nó ở mọi nơi khác. Và dịch vụ đó có xu hướng là dịch vụ bạn đã quên từ lâu.

Mật khẩu tốt thì dài và bạn không sử dụng nó ở bất kỳ nơi nào khác. Bạn có thể nhớ lại cả một câu sẽ tốt hơn là một từ ngắn kèm con số ở cuối. Và trên hết: một cái khác nhau cho mỗi tài khoản. Không ai có thể nhớ điều đó, đó chính xác là lý do tại sao bạn không nên cố gắng - đó là mục đích của trình quản lý mật khẩu.

Ban đầu, khách hàng thường xem nhẹ trình quản lý mật khẩu; sau khi quen dùng, họ hiếm khi muốn quay lại cách cũ. Nó tạo ra một mật khẩu duy nhất, lưu trữ và điền mật khẩu đó cho bạn. Bạn chỉ cần nhớ một cái - cái chính mà bạn không bao giờ được sử dụng ở bất kỳ nơi nào khác. Các tài khoản quan trọng, đặc biệt là email, phải có mật khẩu riêng, không có ngoại lệ. Về cơ bản, email là chìa khóa cho mọi thứ khác: bất kỳ ai kiểm soát nó đều có thể sử dụng nó để khôi phục quyền truy cập ở hầu hết mọi nơi.

Ổ khóa thứ hai khó mở từ xa hơn

Theo kinh nghiệm của tôi, xác thực hai yếu tố là một trong những biện pháp mang lại hiệu quả bảo vệ cao so với thời gian thiết lập. Có thể bật khá nhanh và sau đó, việc đoán mật khẩu là không đủ để đăng nhập - bạn cũng cần phải thực hiện bước xác nhận thứ hai. Những người chỉ có mật khẩu bị đánh cắp thường không có sẵn bước thứ hai.

Bật nó ở mọi nơi bạn có thể. Ưu tiên hàng đầu là về email, ngân hàng, lưu trữ đám mây và mạng xã hội. Nếu bạn phải chọn một phương thức, tôi ưu tiên ứng dụng xác thực hoặc khóa bảo vệ vật lý thay vì mã SMS. SMS thì tốt hơn là không có gì, nhưng trong một số trường hợp nhất định, một số điện thoại có thể được chuyển hướng và khóa thứ hai đó sẽ biến mất.

Một chi tiết thực tế để thêm vào. In ra các mã dự phòng mà dịch vụ cung cấp cho bạn khi bạn bật dịch vụ và lưu trữ chúng một cách vật lý, lý tưởng nhất là cùng với các tài liệu quan trọng của bạn. Tôi đã gặp những người bị khóa tài khoản của chính họ vì chính sự bảo mật mà họ đã tự kích hoạt.

Phần nhàm chán quyết định mọi thứ

Việc còn lại là vệ sinh. Chẳng có gì thú vị về nó cả, và đó chính xác là lý do tại sao nó bị lãng quên. Cập nhật bị trì hoãn vì hiện tại không thuận tiện. Các bản sao lưu chỉ được sắp xếp sau khi dữ liệu đã bị mất. Và Wi-Fi công cộng trong khách sạn có vẻ vô hại cho đến khi lưu lượng bị quan sát hoặc thiết bị kết nối nhầm vào điểm phát giả mạo.

Khi tôi cùng họ xem xét các thiết bị của khách hàng, tôi luôn xem qua danh sách này:

Không có điều nào trong số này đòi hỏi kỹ thuật cao và hầu hết các hạng mục đều có thể được bạn tự xử lý. Sự khác biệt giữa người đã hoàn thành công việc và người tiếp tục trì hoãn chỉ trở nên rõ ràng vào lúc không còn gì để bắt kịp.

  • Hệ điều hành, ứng dụng và phần mềm bảo mật luôn được cập nhật, lý tưởng nhất là tự động
  • Sao lưu dữ liệu quan trọng trên ổ đĩa ngoài hoặc trong bộ lưu trữ đám mây được mã hóa - và được xác minh là thực sự có thể khôi phục được
  • VPN trên mạng công cộng: trong khách sạn, sân bay, quán cà phê
  • Phần mềm chỉ được tải xuống từ các cửa hàng chính thức và trang web riêng của nhà sản xuất, không bao giờ được tải xuống từ liên kết trong tin nhắn
  • Đánh giá thường xuyên các quyền của ứng dụng trên điện thoại của bạn: vị trí, micrô, máy ảnh, danh bạ
  • Ứng dụng nhắn tin được mã hóa dành cho các cuộc gọi và tin nhắn nhạy cảm, không phải SMS thông thường

Những dữ liệu bạn tiết lộ khi không cần thiết

Tôi không chống lại mạng xã hội. Tôi chỉ yêu cầu khách hàng hai điều: không chia sẻ vị trí của bạn trong thời gian thực và không đăng bất cứ điều gì cho phép suy ra một mẫu. Một bức ảnh kỳ nghỉ có thể đợi cho đến khi bạn về nhà. Hình chụp xe không cần phải thể hiện biển số dễ đọc hay khung cảnh xung quanh ngôi nhà. Và một bài đăng thường xuyên từ cùng một địa điểm vào cùng ngày hàng tuần là thông tin tôi sẽ giữ cho riêng mình, ở vị trí của bạn.

Quy tắc tương tự cũng áp dụng cho gia đình và những người thân thiết nhất với bạn. Điểm yếu thường không nằm ở khách hàng mà ở đối tác, trẻ em, trợ lý hoặc tài xế. Việc bảo vệ quyền riêng tư chỉ dừng lại ở một người mới hoàn thành được một nửa.

Nó hoạt động tương tự cho các công ty. Mức an toàn của cả tổ chức thường bị giới hạn bởi thành viên ít cẩn trọng nhất và đó không nhất thiết phải là người giữ vai trò cấp dưới nhất. Đó là lý do tại sao tôi đưa rủi ro kỹ thuật số vào kiểm tra bảo mật và tại sao tôi nỗ lực đào tạo mọi người — cách nhận biết lừa đảo, xác minh các yêu cầu bất thường thông qua kênh thứ hai và các quy tắc cơ bản để xử lý công nghệ. Khi một tổ chức sử dụng CCTV hoặc hệ thống giám sát, dữ liệu phải được bảo vệ và việc xử lý phải có cơ sở pháp lý, thời hạn lưu giữ cùng quyền truy cập rõ ràng; một biện pháp tự tạo ra rủi ro pháp lý sẽ không hoàn thành mục đích bảo vệ.

Điểm chính cần nhớ

Nếu tôi phải tóm tắt toàn bộ bài viết trong một suy nghĩ thì đó sẽ là: thông tin về bạn ngày hôm nay cũng là một thứ nhạy cảm như chìa khóa nhà bạn và nó xứng đáng được quan tâm ở mức độ tương tự. Không sợ hãi, không hoang tưởng. Chỉ cần trật tự tốt.

Về mặt thực tế, điều đó có nghĩa là bốn bước mà không ai sẽ làm cho bạn. Mật khẩu duy nhất trong trình quản lý mật khẩu. Xác thực hai yếu tố ở mọi nơi có thể, ưu tiên email. Các bản cập nhật và bản sao lưu đang chạy thực sự. Và một quyết định có ý thức về những gì bạn bộc lộ với thế giới về bản thân mình - cả bạn và những người xung quanh.

Không có biện pháp nào trong số này đảm bảo bất cứ điều gì và không ai có thể thành thật hứa với bạn rằng một cuộc tấn công sẽ không bao giờ chạm tới bạn. Vấn đề nằm ở chỗ khác: giảm lượng thông tin có thể thu được về bạn và tăng khả năng ai đó nhận thấy sự bất thường kịp thời.

Biện pháp đơn giản và hiệu quả nhất là thói quen, không phải công nghệ - xác minh một yêu cầu bất thường thông qua một kênh khác với kênh mà nó đến. Nhấc máy lên và hỏi. Điều này có thể học được và nó có hiệu quả ngay cả khi công nghệ thất bại.

Hãy bắt đầu bằng bài kiểm tra số trên trang web: phần lớn phân tích diễn ra cục bộ và kết quả không được gửi cho Bodyguard Group®. Việc kiểm toán hoặc cấu hình kỹ thuật phải do chuyên gia an ninh mạng có năng lực thực hiện. Nếu bạn cần bảo vệ ngoài đời thực, hãy chọn dịch vụ phù hợp trong danh mục hiện có.

“Tôi không coi việc rò rỉ dữ liệu cá nhân là một vấn đề CNTT - tôi coi đó là thông tin về địa điểm và thời điểm một người di chuyển.”— Robert Václavík

Giới hạn của bài viết

Nội dung là hướng dẫn thực tế và không tạo ra một dịch vụ riêng ngoài danh mục hiện có của Bodyguard Group®. Công việc kỹ thuật, pháp lý hoặc triển khai chuyên môn phải do nhà cung cấp có thẩm quyền trong lĩnh vực tương ứng thực hiện.

Bạn cần phạm vi bảo vệ phù hợp?

Hãy xem 12 dịch vụ chuyên biệt hiện có của Bodyguard Group®. Yêu cầu kín đáo ban đầu giúp xác định dịch vụ nào phù hợp với tình huống của bạn và khi nào cần một chuyên gia khác.

Xem các dịch vụ hiện có