У сучасному цифровому середовищі існують користувачі, для яких базових заходів кібербезпеки недостатньо. Якщо ви активіст, журналіст, військовий, держслужбовець, волонтер, або займаєтеся іншою чутливою діяльністю, ви можете стати мішенню професійних хакерів. Цей текст — не загальні поради, а практичні інструкції, як вижити у кіберпросторі, де за вами можуть полювати ворожі спецслужби.
Зауважу, що раніше я публікував поради з вибору безпечного та приватного месенджера та його правильного налаштування.
- Ввімкніть Lockdown Mode в iOS та macOS. Це режим, який значно ускладнює експлуатацію вразливостей. iOS з Lockdown Mode — одна з найскладніших цілей для атаки.
- Перезавантажуйте смартфон щодня. Більшість сучасних атак потребують збереження постійного доступу. Спосіб доступу, якій переживає ребут дорожче і складніше.
- Увімкніть автоматичне видалення повідомлень у чатах. Якщо месенджер цього не підтримує — змініть месенджер. Тривалість життя повідомлень залежить від чутливості інформації.
- Вимкніть iMessage, якщо ним не користуєтесь. Це популярний та дієвий вектор атаки.
- Не використовуйте резервне копіювання повідомлень у месенджерах. Ефемерність — основа приватності. Зберігайте повідомлення вручну, лише якщо справді потрібно.
- Щоб перевірити, чи скомпрометовано ваш смартфон, регулярно створюйте резервну копію та скануйте її за допомогою MVT (Mobile Verification Toolkit). Інструкція тут.
- Після сканування обов’язково видаляйте резервну копію.
- Придбайте два апаратних ключі (наприклад, Yubikey) і додайте їх до всіх важливих акаунтів. До решти теж додайте, або хоча б налаштуйте вхід по PassKey.
- Ніколи не використовуйте SMS для автентифікації. Це вразливість, а не захист.
- Регулярно перевіряйте список пристроїв, які мають доступ до ваших акаунтів, особливо Google, Apple, Microsoft, соцмереж і месенджерів.
- Користуйтеся менеджером паролів. Всі паролі повинні бути складними та унікальними. Запам’ятовувати їх не потрібно, тому генеруйте рандомні. Памʼятайте паролі від пристроїв та парольного сейфа–і змінюйте їх хоча б щороку.
- Перевіряйте, чи не потрапили ваші облікові дані у витоки. Менеджери паролів можуть робити це автоматично. Або скористайтесь сервісом Have I Been Pwned.
- Регулярно створюйте резервні копії комп’ютерів. Зберігайте їх у важкодоступних місцях і завжди шифруйте.
- Не відкладайте оновлення програм. Краще ввімкніть автоматичні оновлення.
- Не діліться розташуванням без крайньої потреби. Геолокацію можете вимкнути, проте це незручно якщо ви часто “губите” пристрої.
- Не встановлюйте десткопні версії месенджерів. Або хоча б того з них, в якому ви ведете найсекретніші розмови.
- Не користуйтеся Telegram. Все, що ви передаєте через цей месенджер, потенційно доступне російським спецслужбам.
- Особливо небезпечна десктопна версія Telegram. Якщо дуже потрібно — використовуйте веб-версію.
- Встановіть локальний фаєрвол для моніторингу вихідних з’єднань. Це дозволяє виявляти нетипову активність, наприклад коли раптом Excel з’єднується з російським сервером.
- Видаляйте стару електронну пошту. Якщо листу більше двох років — він вам не потрібен. Зберігайте лише критично важливе, і бажано локально.
- Усі локальні носії з конфіденційними даними повинні бути зашифровані. Це стосується комп’ютерів, флешок, зовнішніх дисків.
- Уникайте відеокамер під час введення паролів. Навіть недорогі камери можуть зчитати ваші дії на екрані та клавіатурі.
- Складні фізичні атаки на ключі двохфакторної автентифікації — рідкість. У реальності зловмисники просто підміняють ваш пристрій аналогічним. Тому зберігайте контроль над важливими гаджетами.
- Увімкніть блокування пристрою після кількох невдалих спроб входу. Якщо можливо — налаштуйте автоматичне видалення даних.
- Під час поїздок у небезпечні місця відключіть біометричне розблокування. Вас простіше змусити доторкнутись до сенсора, ніж ввести пароль.
- Перед ризикованими поїздками стирайте дані з пристроїв. Після повернення — відновлюйте з резервної копії.
- Іноді наявність крінжового, але правдоподібного контенту на телефоні може зменшити інтерес перевіряльників. Врахуйте це, можливо так краще ніж видаляти всі дані.
- Не обговорюйте нічого важливого через звичайний мобільний або стаціонарний зв’язок. Краще користуватися Signal, Threema, WhatsApp або FaceTime.
- Не зберігайте контакти колег у вигляді “Ім’я Прізвище Посада”. Злити цю інформацію може будь-хто з додатків, якім ви випадково надали доступ до адресної книги.
- Signal — наразі де-факто стандарт для захищеного листування в Україні.
- Користуйтеся VPN 24х7. Обирайте той, що не зберігає логи й дозволяє каскадне з’єднання. Рекомендації тут.
- Про 24х7 я цілком серйозно. Захищатися від провайдера потрібно не тому, що він ворог, а тому що він — легка ціль для ворога.
- Приватні вкладки браузера — мінімальний але важливий захист. Користуйтеся ними завжди коли треба мінімізувати трекинг на сервері та слід відвідування на пристрої.
- Для роботи, розваг і приватного використання краще мати різні браузери.
- Не зберігайте паролі у браузері. Використовуйте лише менеджери паролів.
- Встановіть Tor Browser — не для анонімності, а для доступу до небезпечних сайтів. Наприклад, російських.
- Вимикайте збереження історії місцезнаходжень у всіх сервісах.
- Не замовляйте доставку до чутливих адрес. Краще пройти пішки пару кварталів.
- Захищайте додатки біометрією навіть якщо у вас уже є код або біометрія на розблокування смартфона.
- Онлайн-сервіси з LLM (ChatGPT тощо) не підходять для конфіденційних даних.
- Якщо ви користувач Apple M-серії, встановіть локально Ollama та Open WebUI з open-source моделями.
- Застарілі IoT-пристрої та роутери — ідеальні точки тривалого доступу для хакерів. Регулярно оновлюйте. Якщо оновлень більше немає – замінюйте їх на нові.
- Мінімізуйте доступи встановлених додатків. Уважно перевіряйте доступ до геолокації, мікрофона, камери, диску, контактів і пошуку.
- Якщо не маєте корпоративного захисту на базі osquery — встановіть Pareto Security і дотримуйтесь його рекомендацій.
- Ознайомтесь із утилітами Objective-See для контролю macOS.
- Якщо ви часто відкриваєте неперевірені файли — користуйтеся віртуальними машинами.
- Для повної ізоляції використовуйте окремі пристрої для різних ролей — робота, приватне, чутливе.
- Перевіряйте наявність сторонніх профілів MDM, VPN, проксі у налаштуваннях пристрою.
- Щоб видалити метадані з файлів — використовуйте exiftool або mat2. Або просто надсилайте у форматі TXT/CSV.
- Уникайте роботи з правами адміністратора. Якщо програма просить права без потреби — це підозріло.
- Не користуйтеся рутованими смартфонами. Це серйозна вразливість, яка нівелює весь інший захист.
Згоден: червоною ниткою через текст проходить порада використовувати техніку Apple. Але це не реклама – насправді, історична замкненість та конрльованість зробили цю екосистему значно більш захищеною. Проте більшість порад універсальні. Бережіться.