Человеческий фактор: почему лучшие технологии не спасаютПродолжение
серии постов про безопасность.
Даже самые безупречные с технической точки зрения инструменты безопасности бесполезны, если не учитывать человеческий фактор. На практике люди в первую очередь пытаются защититься от сложных хакерских атак, напрочь забывая о бытовых мелочах.
Показательны два относительно недавних публичных кейса:
1. Слив через уведомления. Американские правоохранители смогли получить историю переписки подозреваемого не через взлом мессенджера, а из архива уведомлений операционной системы телефона. Информация была защищена при пересылке, но у получателя на экране отображался полный текст всплывающих сообщений, который дублировался системой в облако и был доступен.
2. Спор Telegram и WhatsApp. Павел Дуров указывал на то, что даже при включённом по умолчанию сквозном шифровании в WhatsApp, миллионы пользователей включают автоматическое резервное копирование чатов в незашифрованное облако (Google Drive или iCloud). Это обнуляет все меры предосторожности: злоумышленнику достаточно получить доступ к вашему облаку, чтобы прочитать всю переписку.
Главные потенциальные уязвимости на стороне вашего собеседника (или вашей собственной):
- Включённые push-уведомления с отображением текста на заблокированном экране (кто угодно может подсмотреть в телефон на столе)
- Отсутствие блокировки устройства или слишком простой пароль (вроде 1234)
- Незащищённые бэкапы чатов в облаке
- Оставленная без присмотра незаблокированная техника в кафе или офисе
- Банальный овершеринг: когда человек делает селфи на рабочем месте, а на заднем плане на мониторе или на стикере виден пароль и т.п.
- Собеседник просто пересылает вашу информацию или делает скриншоты для третьих лиц
- Случайные ошибки (отправил файл не в тот чат, перепутал адресата)
Что с этим делать, если вы управляете командой или НКО?Если позволяют ресурсы, лучше централизованно настроить сотрудникам рабочую технику с возможностью удалённого аудита и администрирования. Если такой возможности нет — регулярно обсуждайте безопасность внутри команды. Но не в формате сухих запретов «делайте это, не делайте то» — это не работает. Объясняйте,
почему это важно, разбирая конкретные сценарии угроз, актуальные для вашего профиля (риск изъятия техники на границе требует одних мер, а риск фишинга — совсем других).
Полностью прочитать материал можно
в гайде.