IT ManagerБезопасностьУправление ИБ

Вирус цифры незаметно убивает нашу личную жизнь

Алексей Лукацкий | 04.02.2020

Вирус цифры незаметно убивает нашу личную жизнь

На днях я посмотрел фильм «Текст», достаточно депрессивный по своей сути, но очень хорошо показывающий влияние информационных технологий на нашу жизнь. Главный герой, заполучив смартфон своего обидчика, начал «жить» его жизнью, общаясь с его родителями, с его начальством, с его любимой девушкой. Окружающие несколько дней не замечали разницы между главным героем и убитым им обидчиком. И все, что надо было для этого, – просто обмениваться сообщениями в мессенджерах. Если дистанцироваться от социального характера фильма и посмотреть на его технологическую начинку, то сразу возникает несколько сценарных линий, которые могли бы еще больше сделать неотличимым главного героя от человека, испортившего его жизнь. Тут и снятые отпечатки пальцев, которые бы позволили получить доступ к интернет-банку (а одноразовые коды или push и так приходили бы на этот смартфон), и работа в соцсетях, и звонки по телефону с подменой голоса по технологии deepfake… Да много каких еще поворотов сценария можно было бы придумать. Но сейчас не об этом. Фильм показал, насколько мы стали зависимы от мобильных устройств, которые лежат в нашем кармане или сумочке.

Уроки, которые можно сделать, после просмотра фильма «Текст»:

  • установите длинный пароль на ваш смартфон (не менее восьми символов, если пароль символьный);

  • используйте биометрические технологии типа TouchID или FaceID;

  • используйте многофакторную аутентификацию в приложениях, включая электронную почту, мессенджеры, соцсети, интернет-банки, игровые сервисы и т. п.;

  • не используйте одинаковые пароли в разных сервисах;

  • регулярно меняйте пароли.

Еще одним фильмом, который я смотрел также с профессиональным интересом, стал американский «Поиск», продюсером которого был Тимур Бекмамбетов. В картине у главного героя исчезает дочь, и он начинает поиски, сначала угадав пароль от ее компьютера, а потом, попеременно заходя в различные соцсети и интернет-банк своего ребенка, получает небольшие, но важные подсказки и доказательства, которые в итоге и позволяют отцу найти девушку живой. И тут цифровизация помогает не только главному герою отыскать свою дочь, не бывшую знакомой с рекомендациями по цифровой профилактике и гигиене, но и показывает, насколько много можно узнать о нас по нашим интернет-следам и геолокации.

Уроки, которые можно сделать после просмотра фильма «Поиск»:

  • отключить геолокацию для большинства приложений на ваших мобильных устройствах, кроме тех, которым ваше местоположение действительно нужно (например, навигатор);

  • включайте геолокацию только в момент использования приложения;

  • регулярно проверяйте историю вашего браузера и чистите ее;

  • запретите Google, Facebook собирать информацию о вас (если сможете) и зайдите к ним на сайт и удалите всю собранную о вас персональную информацию.

Мошенники в соцсетях

От кинопродукции перейдем к более приземленным вещам. Думаю, не ошибусь, если предположу, что у вас есть учетная запись в социальных сетях, например в Facebook. Также предположу, что вас, как и меня, раздражает реклама, которая там показывается. Как-то в соцсети Марка Цукерберга, устав от совершенно дурацкой рекламы, я задался целью настроить ее показ таким образом, чтобы получить хоть какую-то пользу (в FB есть возможность персонализации рекламы). Но результат оказался нулевым – это как борьба с ветряными мельницами. Уменьшив показ одной рекламы, я получил массив другой, преимущественно мошеннической. Она вся крутилась (и продолжает до сих пор) вокруг трех тем:

  • Уникальная инвестиционная «платформа Дурова», помогающая за день заработать столько, сколько средний россиянин зарабатывает за месяц.

  • Сбербанк, который платит деньги за прохождение опросов.

  • Различные выплаты от государства, предусмотренные неким, недавно принятым законом.

Масштаб подобного мошенничества в ФБ, конечно, поражает. Последние три месяца я вижу в сутки по три-пять таких сообщений, имеющих совершенно разных авторов, но эксплуатирующих одну вполне конкретную тему: мы поможем быстро заработать или получить много денег. Несколько сотен мошеннических учетных записей, которые никто не удаляет. По каждой такой рекламе я отправляю сообщение в администрацию Цукерберга о нарушении, но Facebook, к сожалению, не особо реагирует на уведомления о мошеннической рекламе. То ли людей (или люлей) им не хватает, то ли они осознанно не удаляют спам, касающийся платформы Дурова, которая конкурирует с их Libra (а может, и просто они к России неравнодушны и осознанно не обращают внимания на жалобы). Пока все мои запросы к ним остаются без какой-либо реакции – за три месяца я получил лишь один ответ на несколько сотен жалоб, в котором меня поблагодарили за бдительность и пообещали разобраться.

Надо сказать, никто из отечественных регуляторов или правоохранительных органов этим тоже не занимается, оставляя обычных пользователей один на один с мошенниками, прекрасно понимающими, как подцепить на удочку пользователей, которые стали слишком доверять любым «новостям» в Интернете и у которых пропало критическое мышление. Самое неприятное, что в отличие от фишинговых сайтов и сайтов клонов, которые можно выявлять и блокировать, на FB это сделать сложно: вы не знаете, что скрывается за мошенническим сообщением (и не можете внести их в черные списки, даже если у вас есть домашнее решение для URL-фильтрации), а сам Facebook не борется с такими постами.

Советы:

  • Развивайте критическое мышление и не доверяйте предложениям «быстро заработать, не прикладывая усилий». Помните, что бесплатный сыр бывает только в мышеловке.

  • Включите встроенные в браузеры механизмы борьбы с вредоносным кодом.

  • Используйте средства комплексной кибербезопасности для своих личных устройств – смартфонов или компьютеров, которые предотвратят их заражение или хищение персональной информации.

Продажа данных

Готовясь к очередному выступлению в одной соцсети, я наткнулся на группу (а проведенное мини-расследование показало, что таких групп и каналов полно и в Telegram, и в иных мессенджерах), которая торговала доступом к видеокамерам, установленным… И ладно если бы они были на объектах КИИ (а они есть, например, в диспетчерских аэропортов) – пусть этим ФСТЭК с ФСБ занимаются – рядовым гражданам напрямую ничего не грозит. Но открытых всем желающим камер полно в квартирах, офисах, загородных домах, медицинских центрах, стрип-клубах, детских садах, борделях и т. п. И увидеть там можно совершенно разные вещи – от сексуальной жизни квартирантов или хозяев дома до медицинских процедур, от стриптиза до переодеваний, от ковыряний в носу до особенностей поведения интересующих людей.

Эти данные продаются (стоимость доступа составляет от 150 до 200 рублей за один объект), или их можно найти самостоятельно с помощью специализированных поисковиков. Я попробовал это сделать и уже через пару минут смотрел на работающий магазин в Санкт-Петербурге, а еще через одну – на чей-то гараж в загородном доме в Сходне. Предлагаются даже специальные программы, сканирующие Интернет и пытающиеся подбирать пароли к камерам. В данном случае виноваты в этом сами пользователи, которые забывают поменять заданные на камерах по умолчанию пароли или ставят легко угадываемые пароли. Но можно ли винить их в этом? Лишь отчасти. А вот соцсети могли бы более пристально следить за подобными действиями, выявляя группы, каналы и чаты, где идет бойкая (и недорогая) торговля доступом к камерам и архивам с них. А это прямое вторжение в личную жизнь, что подпадает под действие Уголовного кодекса. Но с этим никто не борется и правоохранительные органы как-то несильно беспокоятся по данному поводу :-(

Советы:

  • Внедряя «умный дом», меняйте пароли, заданные производителем по умолчанию (да и вообще следует изучить раздел документации по безопасности).

  • Используйте защищенное удаленное подключение к своим устройствам, чтобы его нельзя было подслушать и перехватить пароль администратора.

Цифровые следы

Ну так не надо пользоваться соцсетями, скажет читатель-параноик, и будет по-своему прав. Но, увы, сегодня этот совет реализовать почти невозможно. Соцсети, смартфоны, Интернет, «умные дома» и другие проявления цифрового вируса давно уже заразили нас и лечению не подлежат, став частью нашей имунной системы. Еще хуже дела обстоят с современной молодежью. Согласно проведенным исследованиям, она не видит ничего зазорного в выставлении своей личной жизни и персональных данных на всеобщее обозрение в социальных сетях, на собственных сайтах, в блогах, в виртуальных мирах и т. д. Более того, закрытие такой информации делает молодежь изгоями в своей среде. Как доказывают авторы множества исследований, предоставление такой информации о себе формирует цифровую идентичность (видимо, это не самый удачный перевод термина online или digital identity) подростка или юноши/девушки. Помимо формирования идентичности раскрытие своих персональных данных обеспечивает членство в группе ровесников, которые также свободно раскрывают сведения о себе и делятся подробностями своей частной жизни. Да и людя более взрослого поколения не чужда такая привычка. Достаточно посмотреть, что публикуют о себе пользователи Facebook и как они заводят контакты. Пустой профиль почти не дает шансов быть принятым в группу или получить/принять приглашение «дружбы». Но если для людей поколения 1980–90-х раскрытие своей своих ПДн скорее неизбежное зло для онлайн-общения, то для поколения 2000–2010-х – это в порядке вещей и не вызывает никаких сомнений и вопросов.

Профилактика и гигиена

К чему все эти не самые радужные примеры использования цифровых технологий, к которым мы так привыкли? Они показывают, что проблема защиты от «вируса цифры» кроется совсем не там, где сконцентрированы усилия наших законодателей и регуляторов. Они сфокусированы на технической защите и выработке обязанностей для организаций (кибербезопасность граждан у нас вообще никого не волнует, если это не большие чиновники или звезды шоу-бизнеса); в то время как надо заниматься повышением осведомленности и обучением современной молодежи, детей, пожилых и иных категорий людей по вопросам обеспечения свой защиты в онлайн-пространстве. Если пользователи Интернета будут меньше бездумно распространять свои персональные данные направо и налево, начнут применять простые, но эффективные методы цифровой гигиены, станут критически оценивать все, что им предлагают в Интернете и прекратят бездумно там следить, то эффект от такого поведения окажется гораздо выше, чем от применения сертифицированных средств защиты, аттестованных объектов информатизации и получения всеми лицензий на деятельность в области защиты информации.

Самое неприятное во всей этой истории, что не совсем понятно, как взрослые, а именно они на 99% являются заинтересованной стороной, узнают, что им надо делать для повышения своей информационной безопасности? Инструкции к купленным камерам или мобильным устройствам на этом акцент не делают. Курсы? Так их нет (почти), и в любом случае еще надо додуматься, чтобы на них пойти. Общая культура ИБ в стране? Ее тоже нет, и регуляторам в целом все равно, что с ней (попытка создать основы госполитики в области формирования культуры в России провалилась). Если сложить приведенные истории вместе, то получается, что огромный пласт пользователей у нас абсолютно не защищен от современных киберугроз, которых, в условиях цифровой трансформации, становится все больше. Бежать куда-то? Некуда. Заявление направить? Некому, да и результат предсказуем. Самому научиться? Где? Отказаться от Интернета и гаджетов? Уже невозможно. Тупик?..


На самом деле «вирус цифры» можно победить. Но не усилиями государства (у него иные интересы) и не самостоятельными усилиями самих граждан (они просто не задумываются о рисках своего поведения, которое приводит к «цифровой простуде» или «цифровой пневмонии»). Помочь может бизнес, который не на словах, а на деле занимаясь цифровой трансформацией, понимает, что без соответствующего обучения людей, качественный скачок вперед не сделать. За последний год мне довелось поучаствовать не только в различных внутрикорпоративных активностях по повышению квалификации, но и даже записать целый курс по этой теме, в котором как раз и рассматриваются описанные выше риски и методы их нейтрализации. И это закономерно. Учитывая, что самым слабым звеном в корпоративной ИБ является человек и злоумышленники часто начинают свои атаки именно с рядовых пользователей и их домашних компьютеров и учетных записей в соцсетях, то проводимое обучение не только помогает защитить цифровой бизнес компании, но и делает весь окружающий мир безопаснее. А именно в этом залог успеха борьбы с «цифровым вирусом».

информационная безопасность

Журнал: Журнал IT-Manager [№ 01/2020], Подписка на журналы

Об авторах

Алексей Лукацкий

Алексей Лукацкий

Бизнес-консультант по безопасности Cisco.


Поделиться:

ВКонтакт Facebook Google Plus Одноклассники Twitter Livejournal Liveinternet Mail.Ru

Также по теме

Другие материалы рубрики

Компании сообщают

Мероприятия

10.04.2020
Финтех 2020

Москва, InterContinental

14.04.2020 — 15.04.2020
CONFERENCE FOR BEST BRANDS 2.0

Даниловский Event Hall, ул. Дубининская, д. 71, стр. 5