Краткая инструкция
по соблюдению компьютерной безопасности
Кто владеет информацией — тот владеет миром.
Н. Ротшильд
Введение
Как утверждают представители силовых структур, (контроль голосовой связи и Интернет-
соединений) законный перехват данных используется только при наличии явных либо
косвенных улик против определённого человека.
Естественно, контролировать весь Рунет спецслужбы просто не в состоянии, о чем прямо
свидетельствует аппаратно-программное обеспечение, используемое ими для перехвата
данных, которое включает в себя базу данных "контролируемых пользователей" и в
соответствии с записями в ней производит перехват и копирование данных с АТС или
серверов телематических служб.
Иначе говоря - каждый телефонный разговор, каждое электронное письмо, сообщение в icq,
пост на форум "контролируемого пользователя" записываются и в любой момент без санкции
суда могут быть прослушаны и использованы против него, в т.ч. и в суде.
При этом в стране растет количество людей осужденных за "провокационныe" посты на
форумах и т.д. Количество людей осужденных при помощи слежки не известно.
Перехвату подвержены:
1. телефонная и сотовая связи
2. Web-серфинг
3. Email
4. Переписка в IRC, ICQ, Jabber и с использованием других сервисов.
6. Файлы данных, передаваемые через Интернет.
7. Могут сниматься копии мультимедиа-данных, таких как VoIP либо видеоконференции.
Контроль над всем этим возможен в следующих случаях:
1. Если вы подключаетесь к Интернету с помощью Dial-Up модема и используете
для этого собственную домашнюю телефонную линию.
2. Если вы подключаетесь к Интернету посредством технологий Ethernet и xDSL,
услуги по использованию которых предоставляет ваш провайдер.
3. Если вы подключаетесь к Интернету через общественную точку доступа (Wi-Fi в кафе, в
аэропорту и т.п.) и используете во время сеанса интернет-связи собственную электронную
почту, учетные записи ICQ, Jabber и прочее.
4. Если вы подключаетесь к Интернету по п.3 и спецслужбам уже известен
MAC-адрес используемого вами устройства.
5. Если вы пользуетесь SIM-картой, оформленной на ваше имя или сотовым телефоном, IMEI
которого известен силовым структурам. Безопасность телефонной и сотовой связи.
а) Сотовые
Все системы для шифрования связи через сотовых операторов лицензируются у государства,
следовательно не конфиденциальны.
В настоящее время проводится тестирование способа обнаружения человека по принципу
"снимок голоса".
В случае использования сотовой связи стоит также заметить, что ФСБ обладает средствами,
способными прослушивать разговоры тет-а-тет в случае, если сотовый телефон лежит рядом,
находится в режиме ожидания.
Меры предосторожности: лучше не использовать сотовый вообще для компрометирующей
информации, и на период конфиденциальных переговоров оставлять его дома, в крайнем
случае вытаскивать батарейки..
б) IP телефония (Skype и т.д.)
У ФСБ есть возможность прослушать Skype, так же как любого российского оператора IP
телефонии, даже если клиенты используют шифрование.
Меры предосторожности: использовать новейшие протоколы связи IP телефонии (к
примеру IAX2) со стойким шифрованием (aes 128 bit или > ), что потребует организации
своего сервера для этих целей в недружественной государству стране или не пользоваться
голосовой связью вообще.
Безопасность веб-серфинга.
Есть широко разрекламированные "анонимизаторы" типа TOR, который сами организованы
спецслужбами. Безопасность серфинга возможна лишь при организации своего сервера для
этих целей в недружественной государству стране и проброской до него шифрованного
туннеля.
Меры предосторожности: по возможности не посещать компрометирующие веб ресурсы со
своего компьютера, не делать провокационных постов. Если и делать - то подходить
организованно, предварительно обеспечив защиту.
Безопасность электронной почты.
Все российские бесплатные почтовые сервисы сотрудничают с ФСБ. Необходимо
использовать почтовые ящики лишь на зарубежных серверах yahoo.com, gmail.com и т.д. При
переписке в gmail и в yahoo используется шифрование SSL для передаваемой через браузер
(Чтобы убедится что шифрование работает - имя страницы должно начинаться с https:// а не с
http://). Возможно потребуется принять сертификат шифрования (открытый ключ)
При этом следует помнить что между серверами почта передается открытым текстом, сл-но
ваше письмо переденное с yahoo.com на mail.ru будет скомпрометировано.
Лучше всего вкладывать предварительно зашифрованный фаил для передачи по почте, тогда
возможна его передача по любым небезопасным каналам, о шифровании файлов будет
написано ниже.Защита файлов данных передаваемых через интернет.
Для того чтобы защитить свою данные вы должны знать основы работы ассиметричных
алгоритмов шифрования.
Принцип прост:
Открытый ключ - ключик который закрывает (шифрует) фаил. Открытый ключ может
только шифровать, расшифровать он не может. Открытый ключ может передаваться по
небезопасным каналам связи (рас он умеет только шифровать и все).
Закрытый ключ - служит для открытия (расшифровки) файла, зашифрованным его
открытым ключом. Закрытый ключ и открытый создаются вместе и привязаны друг к другу.
Закрытый ключ дополнительно защищается паролем (вы не сможете расшифровать имея
ключ но не зная пароль)
Цифровая подпись - подтверждает ваше авторство и обеспечивает целостность письма или
файла. Для цифровой подписи вы используете свой закрытый ключ, а проверить авторство
документа может кто угодно с помощью вашего открытого ключа. Степень защиты цифровой
подписи от подделки такая же высокая, как степень стойкости при шифровании с помощью
PGP/GnuPG.
Никогда и никому не передавайте закрытый ключ.
Итак, для того чтобы передать и защитить фаил вам нужно:
1) Передать ваш открытый ключ товарищу через электронную почту или сервер ключей
2) Товарищ шифрует фаил открытым ключом - передает фаил вам, через почту или как
угодно, фаил защищен.
3) Вы расшифровываете сообщение своим закрытым ключом
Единственный риск в этой схеме - что вам передадут открытый ключ информатора, вы
зашифруете данные им, передадите данные ему, он расшифрует своим закрытым ключом.
Поэтому крайне внимательно относитесь к открытым ключам, чтобы человека не
"подменили" лучше передавайте их лично, или уточняйте его отпечаток по другому каналу
связи.
Ниже расположены инструкции по установке советующего программного обеспечения, все
программы описанные в этой статье прилагаются к ней.
1) Ставим программу GnuPT - все оставляем по умолчанию.
2) Запускаем программу - Мастер. Создаем пару ключей.3) Заполняем имя и почту. Лучше ник англ. буквами, имя не надо. Галочку не ставим.
4) Вводим пароль минимум 10 символов, буквы и цифры обязательно
5) Выскочит окошко с генерацией ключа. Нужно поводить мышкой для лучшей энтропии
ключа.
6) Выскочить окошко с предложением резервной копии, можно сделать но лучше не
надо.7) В трее появиться иконка с программой, жмем правой кнопкой — выбираем менеджер
ключей. Там виден наш ключ точней пара открытый и закрытый
8) Для передачи шифрованного файла Вам необходимо экспортировать открытый
ключ и передать его тому кто будет передавать Вам фаил, можно через интернет (по
почте к примеру или через специальный сервер ключей). В меню «Ключ» жмем
экспортировать. Или правой кнопкой на ключ и «Отправить на сервер ключей» ( у
меня не работало). Сохраняется фаил открытого ключа с раширением asc. Его
можете отправить почтой, либо как угодно. Можно передать лично. Дабы не было
проблемы у принимающего с тем что именно Вы передали открытый ключ а не кто то
другой. Читайте в разделе «Защита файлов данных передаваемых через интернет.»Чтобы зашифровать файл при помощи открытого ключа,
полученного от другого человека.
1) Получаем открытый ключ от того кому мы будем посылать фаил.
2) Открываем менеджер ключей — выбираем меню ключ → импортировать
3) Выбираем файл открытого ключа от того кому мы будем посылать фаил.
4) Жмем правую кнопку на иконке ----> открываем менеджер файлов. Перетаскиваем
файл который нужно зашифровать в него мышкой.
Меню фаил ----> зашифровать. Далее выбираем открытый ключ, который мы
импортировали ранее, того человека которому мы будем слать фаил. На вопрос
«Пропустить этот ключ» нажимаем нет.6) Наш файл зашифровался, кидаем его тому кто скидывал открытый ключ. Он
расшифрует файл, зашифрованный его открытым ключом. Он имеет расширение gpg
Чтобы расшифровать файл при помощи закрытого ключа,
который был зашифрован открытым ключом.
1) Получить файл
2) Открыть менеджер файлов правой кнопкой на иконке. Перетащить туда файл.
3) Выбрать расшифровать. Выбрав расшифровку закрытым ключом, открытой парой
которого файл зашифрован. Или просто два раза кликнуть на файле. Будет
предложено ввести пароль который вы вводили создавая закрытый ключ.
Все ключи находятся по умолчанию тут для WinXP:
C:\Documents and Settings\Admin\Application Data\gnupg
Данная схема имеет только одну уязвимость — возможность того, что человек который
передал Вам свой открытый ключ, для пересылки информации ему скомпрометирован.
Чтобы избежать этой уязвимости применяется механизм подписи ключа доверенными
лицами.
Подробнее механизм подписей будет освещен в следующей редакции документа.
Об этом механизме можно прочитать
тут http://www.gnupg.org/documentation/manpage.ru.htmlБезопасность переписки.
Следует прекратить переписку через icq, маил агент, любые месседжеры кроме описанного
ниже — они не безопасны.
Следует пользоваться только связью по протоколу XMPP (jabber), который сам по себе
открыт и децентрализован.
Список публичных серверов тут:
http://www.jabberes.org/servers/
Сервер обязательно должен поддерживать шифрование SSL. Ниже будет описано как это
определить. Перехват сообщений в случае такой защиты возможен только на сервере.
Поэтому нельзя использовать сервера РФ или дружественных ей стран.
К примеру, сервер chrome.pl из этого списка - поддерживает.
Инструкции по установки и настройке программы для безопасной переписки.
Для связи следует использовать программу PSI (идет в комплекте со статьей)
1) Ставим программу как обычно, запускаем
2) Запускается мастер регистрации учетной записи. Регистрируем новый.
3) Регистрируем учетную запись на любом из серверов, указанных выше, кроме серверов
РФ и дружественных РФ стран. Ставим защиту соединения «Всегда» - это важно.4) Указываем имя пользователя и пароль не менее 10 символов и цифр
5) Если все ок и имя не занято, вы зарегистрируетесь. Если сервер не поддерживает
шифрование, ищите другой сервер. Крайне важно для коллеги с которым вы
переписываетесь чтобы у него тоже работало шифрование и он не использовал сервер
РФ.
6) Пользоваться так же как и аськой, добавить контакт и т.д. При передачи файлов их
лучше шифровать gpg (описано разделом выше).
Лучшая и полная безопасность переписки jabber без SSL, схема когда вы можете вести
переписку через публичные сервера и сообщение нельзя перехватит на стороне сервера
достигается использованием gpg в переписке. Как — описано ниже.
1) Вам необходимо иметь сгенерированный закрытый ключ и открытый ключ того
человека с которым вы будете вести переписку. Он же должен иметь ваш открытый
ключ. Подробно как отправлять открытый ключи — написано выше
2) Идем в аккаунты 3) Жмем изменить
4) Жмем выбрать ключ
5) Выбираем свой закрытый ключ
6) Нажимаем сохранить7) Присваиваем другу — его открытый ключ. Кликаем правой кнопкой на логине друга в
жабере, выбираем присвоить ключ
8) Выбираем открытый ключ друга, который был предварительно импортирован
(Описано в разделе защита файлов). Назначаем его.
9) Ваш друг делает тоже самое, получив Ваш открытый ключ. От присваивает его Вам
(п. 8)
10)Можно вести переписку Включив значок шифрования. И получив сообщение — что
шифрование включено. Ваш друг делает то же самое.
Примемущества этой схемы — что переписка абсолютно защищена, кроме проблемы с
компрометацией собеседника. Способ защиты содержимого диска с сокрытыми томами.
В крайнем случае, единственный барьер который остается — это защита Вашего жесткого
диска современным шифрованием. Расшифровать его даже специалистами ФСБ или любой
другой спецслужбы в т.ч. иностранной на сегодняшний день невозможно.
Так же есть возможность создания сокрытых томов, которые не видны.
При этом если с вас выпытают первый пароль от всего диска и расшифруют его, они не
смогут увидеть сокрытые тома.
Диск всегда необходимо защищать.
Перед всеми этими действиями обязательно сделайте копию своих данных!
1) Ставим программу truecrypt (идет в комплекте). Оставляем все по умолчанию.
2) Распаковываем фаил с русской локализацией langpack-ru-1.0.1-for-truecrypt-6.3a.zip
3) Копируем фаил Language.ru.xml в папку с установленной программой, по умолчанию
C:\Program Files\TrueCrypt
4) Запускаем, интерфейс должен быть русским.
5) Если Вы решили зашифровать весь диск — Идем в сервис — Мастер создания томов6) Шифруем системный диск
7) Выбираем обычный тип шифрования8) Выбераем зашифровать весь диск
8) Потом так9) 9) Выбираете одиночную или мультибут если у вас стоит несколько ОС
10) Выбираем алгоритм шифрования — лучше оставить так11) Вводим пароль — не меньше 20 символов цифры и буквы
12) Нажимаем — далее, далее
13) Сохраняем диск восстановления. Запоминаем где он лежит.14)Прожигаем образ полученный в п 13 на болванку. Это важно без этого шага вы не
востановите систему после сбоя, и не сможете продолжить шифрование в данный
момент
15) Вставляем прожженую болванку в cd-rom, жмем «Далее» и еще раз «Далее»
16) Вынимаем диск воставновления. Выбираем режим 7 проходов это важно17) проходим тест. Везде жмем ок и далее. Перезагружаемся.
18) Вводим пароль при загрузке. Не забудьте вынуть диск восстановления перед этим.19) Выскакивает окошко жмем Encrypt и готово.
Создание скрытого тома
Все делается с мастера, описанного в предыдущей главе в п 5.
1) Запускаем мастер, выбираем «Зашифровать несистемный раздел» - есил это флешка
или второй диск или «Создать зашифрованный файловый контейнер» если это фаил.2) Создаем скрытый том
3) Если у нас еще нет обычного тома — выбираем Обычный режим и сначала создадим
его (Флешка второй диск, иди просто в файле)4) Нажимаем далее далее, выбираем алгоритм
5) Нажимаем далее, выбираем размер контейнера.
6) После создания первого тома, появляется мастер создания скрытого тома
7) Указываем размер и пароль. Пароль должен отличаться от пароля к первому тому.8) все готово. Чтобы примонтировать обычный том или скрытый том открываем
программу
9) Жмем смонтировать и если мы монтируем обычный том, в котором содерержится
скрытый ставим галочку «Защитить скрытый том» во вкладке параметры, чтобы не
затереть данные скрытого тома.
10) Если мы вводим пароль первого тома — открывается первый том при монтировании,
пароль скрытого -открывается скрытый том. Не делайте скрытый том большого
размера, иначе есть риск его обнаружения и не забывайте ставить галочку из п 9 При
работе с томом в котором содержится скрытый том.Таким образом, если у вас выпытают первый пароль к всему диску, и второй пароль к
зашифрованному тому у вас остается скрытый том.
Наличие скрытого тома невозможно определить средствами ФСБ.
Вирусы и антивирусы.
ОС семейства Windows сами по себе довольно дырявы. И никто не исключает возможность
закладки в них троянов и бэкдоров для служб безопасности заранее.
ФСБ активно использует троянов, хакерские методы и т.д.
Мы не рекомендуем пользоваться ОС семейства Windows для любой деятельности, которая
может быть скомпрометирована.
Если вы используете их то всегда используйте антивирус и фаервол !
К примеру: http://personalfirewall.comodo.com/
Бесплатен содержит антивирус и фаервол, не используйте два антивируса разных фирм
одновременно, можно сломать систему.
Касперский и Др веб лучше не используйте, нет уверенности что они безопасны.
Используйте Unix like ОС семейства Linux. - Они безопасны и открыты.
Наиболее дружелюбный дистрибутив, с которого можно начать — Ubuntu Linux
Если есть необходимость в статьи по безопасности Linux — она будет написана.
Помните что информационная безопасность это не паранойя, это гигиена.
Вся информация взята из открытых источников.