Доктор Герберт Томпсон (Herbert Thompson), главный специалист по вопросам стратегии безопасности компании
, рассказывает о тех многочисленных сведениях личного характера, которые мы и наши близкие публикуем в социальных сетях, и о том, как эта информация может угрожать безопасности наших данных.
[00:00] Привет, меня зовут Герберт Томпсон. Я главный специалист
People Security по вопросам стратегии безопасности, а также председатель программного комитета конференции
RSA. В своем сегодняшнем докладе я говорил о количестве сведений, которые люди публикуют в Сети, и о том, какими интересными, нестандартными способами эти данные могут быть использованы для проведения атак.
[00:24] Можно лишь удивляться тому, насколько охотно люди распространяют информацию о себе по всей Сети. Прежде такое поведение не вызывало больших проблем, поскольку вполне естественно разговаривать с попутчиками в поезде или в самолете о своих бытовых делах, о своих детях или домашних животных, о том, где вы родились и где выросли. Но теперь вместо того чтобы беседовать о подобных вещах с соседом по купе, мы распространяем эти сведения по всему свету с помощью
Twitter,
Facebook или каких-нибудь других средств.
[01:02] Казалось бы, невелика беда, но некоторые механизмы обеспечения безопасности, созданные в последние два десятилетия, основаны на предположении, что кое-какие факты биографии пользователя известны только ему.
[01:20] Взять, например, методику восстановления паролей. Для большинства сайтов она выглядит следующим образом: вы переходите по ссылке "Забыли пароль?", после чего на резервный адрес электронной почты высылается письмо, которое поможет восстановить утраченный пароль. Но если вы не указали при регистрации дополнительных адресов, то система может убедиться в том, что вы являетесь хозяином аккаунта, с помощью вопроса, касающегося вашего прошлого, так что вам не придется обращаться в службу поддержки, затрачивая множество ресурсов.
[01:48] Сведения такого рода вы сообщаете при создании аккаунта. Классическими примерами могут служить кличка домашнего животного или имя вашего любимого школьного учителя. Десять-пятнадцать лет назад этот подход к безопасности имел право на существование, поскольку единственными людьми, кто мог знать ответы на подобные вопросы, были вы сами и узкий круг ваших ближайших друзей. Кстати, эти ребята могли получить доступ к вашему аккаунту и сыграть с вами злую шутку.
[02:17] В настоящее время мы распространяем личные сведения по всему Интернету, а потому сейчас как никогда важно помнить о том, что намерения людей, просматривающих эти данные, возможно, не так уж безобидны. Мне кажется, это должно привести к возникновению совершенно другого отношения к разглашению информации и к тайне частной жизни. Сегодня смена установок нам просто необходима.
[02:37] Чтобы взять ситуацию в свои руки, лучше всего сначала выяснить степень присутствия вашей персоны в Сети, хотя бы в самых общих чертах. Поскольку человек не всегда публикует свои личные сведения самостоятельно, придется провести разведку местности.
[02:54] Используйте свое имя в качестве поискового запроса
Google,
Bing или любого другого поисковика на ваш выбор; проверьте несколько социальных сетей. Возможно, вы отыщете информацию, которую опубликовали сами, преднамеренно, а возможно - ту, которая попала в Сеть случайно. Может быть, это страничка в Facebook, принадлежащая вашим родственникам, и среди их записей попадется упоминание о том, что они видели вас сегодня, а с вами был, скажем, ваш пес по кличке Флаффи.
[03:21] Все чаще личная информация попадает на сайты органов местного самоуправления. Например, сведения о нарушении правил дорожного движения размещаются онлайн и доступны для поиска. Вполне возможно, на сайте отдела транспортных средств вы найдете сообщение о своем штрафе за неправильную парковку. Возможно также, что там опубликованы не только сведения об этом нарушении, но и дата вашего рождения или какая-нибудь другая интересная информация - вплоть до домашнего адреса.
[03:51] Первое, что нужно сделать, - выяснить, какой объем ваших личных данных находится в Интернете. Следующим шагом станет попытка сменить пароли самых важных аккаунтов. Нажмите кнопку "Забыли пароль?" и проследите, что произойдет. Какой вопрос задаст вам система? Если вместо контрольного вопроса она отправит сообщение на резервный адрес, спросите себя: а что будет, если я отправлюсь на сайт, где он зарегистрирован, и попытаюсь переустановить пароль и там? Насколько просто будет это сделать?
[04:24] Для многих людей безопасность их сетевой личности сводится к нескольким основным компонентам, тогда как другие заводят себе один основной аккаунт электронной почты, то есть письма о восстановлении паролей всех остальных аккаунтов будут приходить в один единственный почтовый ящик. Таким образом, если кто-нибудь взломает этот "корневой" ящик, ответив на вопросы, о которых мы говорили, в его руках окажется доступ ко всем остальным аккаунтам, что не может не вызвать беспокойство.
[04:54] Я уверен, вы обнаружите весьма занимательные связи между аккаунтами - и хорошо, если эта цепочка приведет к какому-нибудь устройству или к системе двухфакторной аутентификации. В некоторых схемах восстановления паролей участвует мобильный телефон, так что вы должны будете не только указать какой-либо факт из своей биографии, но и получить текстовое сообщение, что по крайней мере снижает риск. Конечно, телефон могут похитить, но это гораздо менее вероятно, чем попытка взлома "вслепую", без физического доступа к жертве.
[05:28] Попробуйте воспроизвести эти действия: выясните основные зависимости сетевых аккаунтов, и тогда будет проще выбрать схему восстановления. Большинство сайтов позволяют пользователю самостоятельно задавать способ смены паролей. Например, иногда вы можете придумать собственный контрольный вопрос, в котором вы уверены - это будет информация, которую никто никогда не обсуждает и которая не отражена ни в каких документах.
[05:56] Со временем такие проверки сетевой "личной гигиены" приобретут огромное значение, поскольку в ходе этих рейдов выясняется, какая часть вашей жизни выставлена напоказ и насколько уязвима ваша онлайн-персона. Для частных лиц они очень важны, но компании могут быть в этом особенно заинтересованы, так как корпоративная информация порой попадает в сеть при участии сотрудников организации, и публикация подобных сведений может привести к самым невероятным последствиям.
[06:26] Вот что я могу посоветовать сделать для обеспечения безопасности ваших данных и вашей сетевой личности. Удачи!