Search ua privacy

Як обрати обладнання для приватності та безпеки

Обладнання є фундаментом цифрової безпеки. Розберімо, на що звертати увагу під час вибору комп'ютера, смартфона, роутера та додаткового обладнання.

Share

Коли говорять про цифрову приватність, увага часто зосереджується на програмах: браузері, VPN, месенджері чи операційній системі. Але все це працює на фундаменті фізичного обладнання.

Пристрій, який більше не отримує оновлень безпеки, не стане безпечним лише завдяки правильним налаштуванням програм.

Комп’ютер: підтримка важливіша за характеристики

Для безпеки комп’ютера важливо, щоб виробник і розробники операційної системи продовжували випускати оновлення.

Старий пристрій може залишатися достатньо потужним для браузера та документів, але якщо його firmware або драйвери більше не отримують виправлень, відомі вразливості можуть залишатися незакритими.

Під час вибору нового комп’ютера звертайте увагу на:

  • тривалість підтримки;
  • доступність оновлень firmware;
  • Secure Boot;
  • апаратний захист ключів шифрування;
  • повнодискове шифрування;
  • сумісність із потрібною операційною системою.

Privacy Guides також звертає увагу на апаратні програми безпеки, які можуть бути індикатором того, що виробник приділяє увагу захищеному дизайну пристрою.

Не довіряйте сліпо попередньо встановленій системі

Новий комп’ютер часто продається вже з операційною системою та додатковим програмним забезпеченням.

Частина цього програмного забезпечення може бути непотрібною. Воно збільшує кількість компонентів, які потрібно оновлювати, і потенційно збільшує поверхню атаки.

Якщо ви купили пристрій із Windows або іншою системою, яку плануєте використовувати, варто розглянути чисту перевстановку ОС замість того, щоб роками залишати заводську конфігурацію.

Firmware — це теж програмне забезпечення

Прошивка керує низькорівневими компонентами пристрою: материнською платою, накопичувачами, мережевими адаптерами та іншими елементами.

Вразливість firmware може бути не менш серйозною, ніж помилка в операційній системі.

Тому перед купівлею пристрою перевірте, наскільки зручно виробник випускає та встановлює оновлення.

На підтримуваних Linux-системах для частини обладнання можна використовувати fwupd, який допомагає знаходити й встановлювати доступні оновлення firmware.

TPM та захищені процесори

Сучасні комп’ютери та смартфони часто мають спеціалізовані компоненти для виконання операцій безпеки та захисту криптографічних ключів.

На ПК це може бути TPM (Trusted Platform Module), а на інших платформах — інтегрований secure processor або Secure Element.

Такі компоненти можуть допомагати із:

  • шифруванням диска;
  • захистом ключів;
  • перевіркою цілісності завантаження;
  • обмеженням кількості спроб введення секретів.

Важливо, щоб захищений процесор був інтегрований у платформу належним чином. Privacy Guides окремо застерігає щодо деяких зовнішніх або віртуальних реалізацій TPM, які мають інший профіль ризику.

Біометрія

Сканер відбитка пальця або розпізнавання обличчя може бути зручнішим за введення пароля.

Біометрія також може зменшити ризик, що хтось підгляне ваш PIN або пароль під час розблокування.

Але біометрія не замінює пароль повністю. Пристрій все одно має секрет для відновлення доступу, і безпека цього секрету залишається важливою.

Шифрування пристрою

Якщо ноутбук або смартфон загублено чи викрадено, шифрування диска може захистити дані від простого вилучення накопичувача та читання його вмісту на іншому пристрої.

Для фізичного захисту важливо також розуміти різницю між повністю вимкненим пристроєм і вже розблокованим після запуску.

Після перезавантаження сучасні мобільні платформи мають особливо сильний стан захисту до першого успішного розблокування. Після цього частина ключів уже доступна операційній системі, тому фізичний доступ до увімкненого пристрою може мати інший профіль ризику.

Додаткове обладнання

Деякі ризики можна зменшити фізичними засобами. Але вони потрібні далеко не кожному.

Апаратні ключі безпеки

Апаратний security key використовує криптографію для автентифікації та потребує фізичної присутності ключа.

Це може суттєво зменшити ризик віддаленого захоплення критичних акаунтів, особливо разом із сильним паролем.

Камера та мікрофон

Фізична шторка для камери може захистити від ситуації, коли програмному забезпеченню більше не можна довіряти.

Для мікрофона надійнішим варіантом є фізичне відключення апаратного компонента, якщо пристрій таку функцію підтримує.

Прості накладки для камери потрібно підбирати обережно: вони не повинні заважати закриванню кришки ноутбука.

Privacy screen

Захисна плівка для екрана звужує кут, під яким видно його вміст.

Це корисно в транспорті, кафе чи офісі, якщо у вашій моделі загроз є shoulder surfing — підглядання через плече.

Але це не абсолютний захист: людина може просто змінити кут огляду.

Kensington lock

Фізичний замок ноутбука може стримати випадкову крадіжку в публічному місці.

Не варто розглядати його як захист від цілеспрямованого фізичного доступу: звичайні замки можна подолати.

Захист від «Evil Maid» та втручання в доставку

Якщо ваш противник може отримати фізичний доступ до пристрою до того, як він потрапить до вас, з’являється окремий клас ризиків.

Для дорогого або високоризикового обладнання корисними є:

  • покупка через надійний канал;
  • Secure Boot або Verified Boot;
  • контроль цілісності системи;
  • мінімізація часу, коли пристрій залишається без нагляду.

Privacy Guides радить для особливо чутливих сценаріїв розглянути купівлю пристрою у фізичному магазині, щоб зменшити ризик втручання в нього під час доставки.

Розділяйте пристрої за призначенням

Іноді найкращий спосіб зменшити ризик — не намагатися зробити один комп’ютер універсальним.

Наприклад, якщо певна програма потребує небезпечних або сумнівних компонентів, можна використовувати окремий пристрій для цієї діяльності.

Для домашньої мережі схожий принцип можна реалізувати через окрему гостьову мережу або VLAN.

Туди варто поміщати пристрої, яким ви довіряєте менше, наприклад IoT-пристрої.

Не накопичуйте непотрібні пристрої

Кожен підключений до мережі пристрій — потенційна точка атаки.

Старий смартфон, забутий NAS, камера, телевізор або «розумна» розетка можуть залишатися в мережі роками, навіть якщо ви майже ними не користуєтеся.

Зробіть інвентаризацію домашньої мережі та видаліть або від’єднайте те, що більше не потрібне.

Менше пристроїв означає меншу поверхню атаки та менше оновлень, за якими потрібно стежити.

Роутер — перша лінія мережевого захисту

Домашній роутер бачить значну частину мережевого трафіку і є важливою точкою захисту.

Перевірте:

  • чи підтримує він автоматичні оновлення;
  • чи виробник досі його підтримує;
  • чи можна замінити firmware;
  • чи можна створити окрему гостьову мережу;
  • чи можна відокремити IoT-пристрої.

Не варто використовувати роутер як універсальний сервер для зберігання важливих файлів, якщо це не потрібно. Компрометація мережевого обладнання тоді може створити додатковий шлях до цих даних.

Якщо ваш інтернет-провайдер видає комбінований modem/router, окремий підтримуваний роутер може спростити контроль над оновленнями та налаштуваннями безпеки.

Як вибирати обладнання на практиці

Не потрібно шукати ідеальний пристрій.

Використовуйте послідовність:

  1. Визначте свою модель загроз.
  2. Визначте, які дані та акаунти потрібно захищати.
  3. Перевірте термін підтримки пристрою.
  4. Перевірте firmware та механізми Secure/Verified Boot.
  5. Перевірте можливості шифрування.
  6. Переконайтеся, що пристрій сумісний із потрібною ОС.
  7. Відмовтеся від функцій, які вам не потрібні.
  8. Подумайте, чи потрібна фізична або мережна ізоляція.

Найкраще обладнання — не те, у якого найбільше функцій, а те, яке відповідає вашим ризикам і продовжує отримувати актуальні оновлення.


Джерело

Матеріал підготовлено як україномовну самостійну адаптацію основних рекомендацій Privacy Guides — Choosing Your Hardware.

Оригінал Privacy Guides — Choosing Your Hardware

Рекомендації Privacy Guides охоплюють вибір комп’ютера, firmware, TPM та інших захищених процесорів, біометрію, шифрування пристрою, апаратні ключі, захист камери й мікрофона, фізичну безпеку, сегментацію мережі та вибір роутера. citeturn0search0

Keep reading