Защита на данните онлайн: изтичания, компрометирани акаунти и резервни копия

Учебна цел

След като прочетете тази статия, ще можете да проверите дали данните ви са се появили в изтичане, да разпознаете признаците на компрометиран акаунт, да си върнете контрола в правилния ред и да изградите резервното копие, което прави една атака преодолима, още от днес.


Ситуация, която може би ще разпознаете

Получавате известие: непознато устройство току-що е влязло в един от акаунтите ви. Не знаете кога се е случило, нито как, нито до какво има достъп този човек сега. Сменяте паролата си, но достатъчно ли е? Изтеглил ли е вече файловете ви? Прочел ли е съобщенията ви? Използвал ли е намереното в първия акаунт, за да отвори втори?

Първите три статии от тази пътека ви научиха да предотвратявате: добрите рефлекси, разпознаването на фишинга, намаляването на видимостта ви. Тази покрива онова, което никоя превенция не премахва напълно: деня, в който все пак се е случило. Бързата реакция в правилния ред е разликата между инцидент и катастрофа.


Първо да разберем: изтичането (почти) никога не идва от вас

Когато идентификационните ви данни се разпространяват, това рядко е защото са ви „хакнали" лично. Причината е, че компания, при която сте имали акаунт, е претърпяла пробив в данните: а това се случва редовно, включително на най-големите. Откраднатите комбинации имейл + парола след това се препродават и се изпробват автоматично в стотици други услуги: банка, поща, социални мрежи. Това е credential stuffing (натъпкване на идентификационни данни).

Две практически последици:

1. Не можете да предотвратите изтичанията: те се случват при другите. Можете само да направите така, че едно изтичане да компрометира само един акаунт: точно това правят уникалните пароли (статия 1).

2. Можете да разберете дали сте засегнати, това е следващият раздел.


Проверете дали данните ви са изтекли — 5 минути

haveibeenpwned.com е безплатна и призната услуга, която събира публично известните пробиви в данни. Въведете имейл адреса си: тя ви казва в кои изтичания се появява, на каква дата и какви данни са засегнати (пароли, телефон, адрес…).

Как да четете резултата: появата в изтичане от 2019 г. сама по себе си не е спешен случай: това е информация. Въпросът е: паролата от тази услуга използва ли се още някъде? Ако да: сменете я навсякъде, където служи, незабавно.

След това автоматизирайте: мениджърът ви на пароли (Bitwarden: „Отчети"; браузърите Chrome/Firefox: вградена проверка) ви известява, когато някоя от паролите ви се появи в известно изтичане. Активирайте тази проверка веднъж: тя работи за вас непрекъснато.


Разпознаване на компрометиран акаунт: четирите признака

  1. Вход от непознато устройство или място, известията „нов вход" не са шум: четете ги.
  2. Имейли за смяна на парола, които не сте искали: някой проверява вратите ви.
  3. Изпратени съобщения, които не сте писали: контактите ви получават линкове „от вас".
  4. Признакът, който почти никой не проверява: правила, създадени в пощата ви. Атакуващ с достъп до пощата ви често инсталира правило за автоматично препращане (копие от писмата ви към неговия адрес) или филтри, които трият предупрежденията за сигурност, за да запази достъпа дори след смяната на паролата. Настройки → Филтри и препращане: ако не сте конфигурирали нищо, този списък трябва да е празен.

Протоколът за връщане на контрола — в този ред

Редът има значение: да подсигурите акаунт 4 преди акаунт 1 оставя главната врата отворена.

Стъпка 1 — Първо пощата, винаги. Тя е главният ключ: който я контролира, може да нулира всичко останало. Дори друг акаунт да изглежда засегнат, започнете с проверка на пощата.

Стъпка 2 — Сменете паролата И затворете всички сесии. Смяната на паролата не стига: вече отворените сесии на атакуващия остават валидни. Потърсете „Изход от всички устройства" (всяка голяма услуга го предлага в настройките за сигурност).

Стъпка 3 — Проверете опциите за възстановяване и правилата. Резервен имейл, телефонен номер: наистина ли са вашите? Правила за препращане и филтри: нищо непознато? Точно тук атакуващият се настанява за дълго.

Стъпка 4 — Активирайте 2FA и се погрижете за свързаните акаунти. Двустепенно потвърждение на върнатия акаунт, после сменете паролата на всички акаунти, които споделяха същата. И на достъпните от компрометираната поща.

Стъпка 5 — Уведомете когото трябва. Изложени банкови данни: незабавно блокиране на картата. Съобщения, изпратени от ваше име: предупредете контактите си (не кликайте върху последните ми съобщения). И подайте сигнал: в България cybercrime.bg, порталът на ГДБОП.


Последната линия на защита: резервното копие

Всичко дотук защитава акаунтите ви. Остават данните ви (снимки, документи, работа) които рансъмуер, кражба или обикновена повреда могат да заличат. Опростеното правило, наречено 3-2-1:

  • Две копия освен оригинала: едно в доверен облак (автоматична синхронизация), едно на външен диск.
  • Външният диск стои изключен извън времето за копиране: постоянно включеният диск бива шифрован от рансъмуера едновременно с компютъра.
  • Тествайте възстановяване веднъж годишно. Никога нетествано копие е надежда, а не резервно копие.

Файл с резервно копие не може нито да бъде взет за заложник, нито да се изгуби. Това е мярката, която превръща най-лошия сценарий в лош спомен.


Кое е наистина важното

1. Знайте дали сте изтекли. haveibeenpwned веднъж, после автоматичните известия на мениджъра ви. Не се реагира на това, което не се знае.

2. При компрометиране: първо пощата, затворени сесии, проверени правила. Трите жеста, които атакуващият се надява да забравите.

3. Копирайте по 3-2-1. Единствената защита, която още работи, когато всичко останало се е провалило.


Прост метод за прилагане

Тази седмица: проверете основния си адрес (и втория) в haveibeenpwned. Сменете всяка изтекла парола, която още е в употреба. Активирайте известията за изтичания на мениджъра си.

Следващата седмица: отворете настройките за сигурност на пощата си: свързани устройства (премахнете непознатите), опции за възстановяване (проверете ги), правила за препращане (празен или познат списък).

Този месец: изградете копието 3-2-1: облачна синхронизация + първи запис на външен диск, дискът се прибира изключен.

Какво означава „достатъчно добре":

  • Начинаещ: проверката в haveibeenpwned е направена, изтеклите пароли са сменени, свързаните с пощата устройства са прегледани
  • Средно ниво: автоматичните известия за изтичания са активни, протоколът за възстановяване е познат (картата е разпечатана някъде), облачното копие работи
  • Напреднал: пълно 3-2-1 копие с годишен тест за възстановяване, периодичен преглед на дневниците за достъп на критичните акаунти

Една честна бележка

Неприятно е да откриеш адреса си в шест изтичания на данни. А това е положението на повечето дългогодишни потребители на интернет, и не е по вина на никого от тях. Дигиталната сигурност не е състояние, което се постига: тя е способността да поемеш инцидент, без той да се превърне в катастрофа.

С уникални пароли, защитена поща и тествано резервно копие изтичането на данни става това, което трябва да бъде: информативен имейл, а не криза.