Глосарій приватності та цифрової безпеки
Пояснення спеціальних термінів, абревіатур і понять, які зустрічаються у матеріалах UA Privacy про приватність, безпеку, мережі, пристрої та захист даних.
У матеріалах UA Privacy регулярно зустрічаються терміни з криптографії, мереж, операційних систем, автентифікації та цифрової приватності. Цей глосарій пояснює їх простою мовою та допомагає швидко зрозуміти, про що йдеться.
Це не словник усіх можливих термінів кібербезпеки. Тут зібрані поняття, які мають практичне значення для матеріалів UA Privacy про паролі, обладнання, операційні системи, VPN, браузери, DNS, електронну пошту, месенджери, хмарні сервіси, резервні копії та метадані.
Приватність і модель загроз
Приватність (Privacy)
Контроль над тим, яку інформацію про вас збирають, використовують, зберігають і передають. Приватність не означає повну невидимість в інтернеті.
Анонімність (Anonymity)
Відсутність або ускладнення зв’язку між вашою онлайн-активністю та реальною особою. Анонімність відрізняється від приватності: можна мати приватні дані без анонімності.
Безпека (Security)
Захист даних, пристроїв, облікових записів і систем від несанкціонованого доступу, зміни, знищення або іншої шкоди.
Модель загроз (Threat Model)
Опис того, що ви захищаєте, від кого, які загрози для вас реальні, наскільки ймовірні їхні наслідки та скільки зусиль ви готові витратити на захист.
Актив (Asset)
Те, що для вас має цінність і потребує захисту: наприклад, фотографії, документи, листування, обліковий запис, пристрій або резервна копія.
Противник / атакувальник (Adversary)
Людина, організація або інший суб’єкт, який може намагатися отримати доступ до ваших активів або завдати їм шкоди.
Ризик (Risk)
Імовірність того, що певна загроза реалізується, разом із можливими наслідками. Те, що технічно можливо, не обов’язково є значним ризиком.
Поверхня атаки (Attack Surface)
Усі точки, через які система або обліковий запис потенційно може бути атакований: програми, мережеві служби, пристрої, акаунти, розширення браузера тощо.
Цільова атака (Targeted Attack)
Атака, спрямована на конкретну людину, організацію або пристрій, а не випадкова масова атака.
Атака через ланцюг постачання (Supply Chain Attack)
Компрометація програмного забезпечення, бібліотеки, залежності або іншого компонента до того, як він потрапить до кінцевого користувача.
Паролі та автентифікація
Credential Stuffing
Автоматична перевірка викрадених комбінацій логіна та пароля на інших сервісах. Працює насамперед через повторне використання паролів.
Парольна фраза (Passphrase)
Довгий пароль, часто складений із кількох слів. Якщо слова вибрані випадково, парольна фраза може бути одночасно довгою, надійною та відносно зручною для запам’ятовування.
Diceware
Метод створення випадкових парольних фраз за допомогою кидків кубика та спеціального словника. Його головна перевага — фізично або програмно отримана випадковість, а не людська інтуїція.
Менеджер паролів (Password Manager)
Програма або сервіс для зберігання, генерації та автоматичного використання паролів та інших облікових даних.
MFA — Multi-Factor Authentication
Багатофакторна автентифікація. Вимагає більше одного незалежного фактора для входу, наприклад пароль плюс апаратний ключ.
2FA — Two-Factor Authentication
Двофакторна автентифікація — конкретний випадок MFA, де використовуються саме два фактори.
TOTP — Time-based One-Time Password
Одноразовий пароль, який генерується з секретного ключа та поточного часу. Найчастіше використовується застосунками-автентифікаторами.
OTP — One-Time Password
Одноразовий пароль або код, який призначений для одноразового використання або короткого періоду дії.
FIDO / FIDO2
Сімейство стандартів для безпечної автентифікації без передачі звичайного пароля сервісу. FIDO2 включає WebAuthn і CTAP та лежить в основі багатьох сучасних passkeys.
Passkey
Обліковий ключ, заснований на криптографії з відкритим ключем, який використовується для входу без традиційного пароля. Приватний ключ залишається під контролем пристрою або відповідного менеджера ключів.
Recovery Code
Резервний код відновлення доступу до акаунта, який використовують, якщо основний метод автентифікації недоступний.
Апаратний ключ безпеки (Hardware Security Key)
Фізичний пристрій, який може використовуватися для сильної автентифікації, зокрема через FIDO2 або інші криптографічні протоколи.
Криптографія та шифрування
Шифрування (Encryption)
Перетворення даних у форму, яку неможливо нормально прочитати без відповідного ключа.
E2EE — End-to-End Encryption
Наскрізне шифрування. Дані шифруються на пристрої відправника та розшифровуються на пристрої отримувача. Сервер посередині не повинен мати ключа для читання вмісту.
E2EE не означає автоматичного приховування метаданих. Навіть якщо вміст повідомлення захищений, сервіс може бачити час, учасників або інші технічні характеристики комунікації.
OpenPGP
Відкритий стандарт для криптографічного захисту електронної пошти та файлів. PGP — історична назва технології; OpenPGP визначає відкритий стандарт сумісних реалізацій.
PGP — Pretty Good Privacy
Назва оригінального програмного забезпечення та поширена назва сімейства технологій, що використовують криптографію з відкритим ключем для захисту даних і повідомлень.
S/MIME — Secure/Multipurpose Internet Mail Extensions
Стандарт криптографічного захисту електронної пошти, який використовує сертифікати та інфраструктуру відкритих ключів.
Forward Secrecy
Властивість протоколу, за якої компрометація довготривалого ключа не дозволяє автоматично розшифрувати всі раніше записані сеанси.
Приватний ключ (Private Key)
Секретна частина пари ключів у криптографії з відкритим ключем. Її потрібно захищати від стороннього доступу.
Відкритий ключ (Public Key)
Частина криптографічної пари, яку можна поширювати. Вона використовується, зокрема, для шифрування або перевірки цифрових підписів.
Мережі та VPN
IP — Internet Protocol
Набір мережевих правил, який забезпечує адресацію та доставлення пакетів між пристроями в мережі. IP-адреса ідентифікує мережевий інтерфейс у певному контексті, але сама по собі не є паспортом людини.
ISP — Internet Service Provider
Інтернет-провайдер — компанія або організація, через яку користувач отримує доступ до інтернету.
VPN — Virtual Private Network
Віртуальна приватна мережа. VPN створює зашифрований тунель між пристроєм і VPN-сервером та змінює те, який мережевий вузол бачать віддалені сервіси як джерело з’єднання.
VPN не робить користувача автоматично анонімним і не захищає від усіх видів відстеження.
VPN-протокол
Набір правил, за якими встановлюється та підтримується VPN-з’єднання. Різні протоколи відрізняються криптографією, продуктивністю, складністю та стійкістю до блокування.
Kill Switch
Механізм VPN-клієнта, який блокує мережевий трафік, якщо VPN-тунель несподівано розірвався. Мета — не допустити випадкового переходу з VPN на звичайне з’єднання.
Multihop / Double VPN
Маршрутизація трафіку через два або більше VPN-серверів замість одного. Додає складності та може змінити модель довіри, але не є універсальним покращенням приватності.
Tor — The Onion Router
Мережа та програмне забезпечення для маршрутизації трафіку через послідовність вузлів із багатошаровим шифруванням. Tor призначений насамперед для зменшення можливості пов’язати мережеву активність із джерелом.
Obfuscation / обфускація
Методи маскування характерних ознак протоколу або трафіку, щоб його було складніше класифікувати чи блокувати.
DPI — Deep Packet Inspection
Поглиблений аналіз мережевих пакетів. Мережевий оператор може використовувати його для визначення характеристик трафіку, фільтрації або блокування певних протоколів.
DNS
DNS — Domain Name System
Система доменних імен, яка перетворює доменні імена на IP-адреси та забезпечує роботу багатьох мережевих сервісів.
DNS-резолвер (DNS Resolver)
Сервер, який виконує DNS-запити від імені клієнта та знаходить потрібні записи в DNS-ієрархії.
DoH — DNS over HTTPS
Передавання DNS-запитів усередині HTTPS-з’єднання. Захищає канал між клієнтом і вибраним DNS-резолвером, але не приховує всю подальшу мережеву активність.
DoT — DNS over TLS
Передавання DNS-запитів через окремий зашифрований TLS-канал, традиційно через порт 853.
DNSCrypt
Протокол захисту DNS-запитів, який шифрує та автентифікує обмін між клієнтом і DNS-резолвером.
DNSSEC — DNS Security Extensions
Розширення DNS, яке використовує цифрові підписи для перевірки автентичності DNS-відповідей. DNSSEC не шифрує DNS-запити і тому не є механізмом приватності сам по собі.
QNAME minimization
Метод мінімізації DNS-запитів, за якого кожному рівню DNS-ієрархії передається лише необхідна частина доменного імені.
ECS — EDNS Client Subnet
Механізм, який може передавати DNS-резолверу інформацію про частину мережі клієнта, щоб допомогти вибрати географічно близький сервер. Це може створювати додатковий ризик для приватності.
CDN — Content Delivery Network
Мережа серверів, розподілених географічно для швидшої доставки контенту користувачам.
Веб та браузери
HTTPS — Hypertext Transfer Protocol Secure
Захищена версія HTTP, яка використовує TLS для шифрування та автентифікації з’єднання між клієнтом і сервером.
HTTP — Hypertext Transfer Protocol
Основний протокол передавання вебконтенту між клієнтом і сервером.
TLS — Transport Layer Security
Криптографічний протокол для захисту мережевих з’єднань. HTTPS використовує TLS для захисту вебтрафіку.
Cookie
Невеликий фрагмент даних, який сайт зберігає у браузері. Cookies можуть використовуватися для сесій, налаштувань, авторизації та відстеження.
Трекер (Tracker)
Технологія або код, який збирає інформацію про дії користувача, пристрій або взаємодію з сайтами та сервісами.
Browser Fingerprinting
Ідентифікація або розрізнення браузера за сукупністю характеристик пристрою та програмного середовища: версією, шрифтами, API, екраном, налаштуваннями та іншими сигналами.
Sandbox / пісочниця
Механізм ізоляції програми від інших частин системи. Якщо застосунок буде скомпрометований, sandbox може обмежити його доступ до файлів, пристрою або інших застосунків.
Розширення браузера (Browser Extension)
Додатковий компонент браузера, який отримує певні дозволи та може змінювати поведінку сторінок або самого браузера. Надмірні дозволи розширення створюють додатковий ризик приватності та безпеки.
Електронна пошта та комунікації
IMAP — Internet Message Access Protocol
Протокол доступу поштового клієнта до повідомлень, які зберігаються на поштовому сервері.
SMTP — Simple Mail Transfer Protocol
Протокол передавання електронної пошти між поштовими клієнтами та серверами або між поштовими серверами.
JMAP — JSON Meta Application Protocol
Сучасний протокол доступу до поштових і пов’язаних із ними даних через структурований API на основі JSON.
WKD — Web Key Directory
Механізм автоматичного пошуку відкритих OpenPGP-ключів для домену електронної пошти.
Метадані (Metadata)
Дані про файл, повідомлення або подію, а не основний вміст. Наприклад, дата, час, місце створення, автор, пристрій або інформація про учасників комунікації.
Signal Protocol
Криптографічний протокол, який використовується Signal та іншими системами для захисту повідомлень. Він забезпечує властивості на кшталт наскрізного шифрування та forward secrecy.
Федерація (Federation)
Архітектура, у якій незалежні сервери можуть взаємодіяти між собою за спільним протоколом. Користувачі різних серверів можуть залишатися частиною однієї мережі.
P2P — Peer-to-Peer
Архітектура, у якій учасники мережі можуть безпосередньо взаємодіяти між собою, не покладаючись повністю на центральний сервер.
Пристрої та операційні системи
Firmware
Програмне забезпечення, яке працює на низькому рівні пристрою та керує його апаратними компонентами. Вразливість firmware може мати особливо серйозні наслідки, оскільки воно працює нижче звичайних застосунків.
Secure Boot
Механізм безпечного завантаження, який перевіряє криптографічну довіру до компонентів програмного забезпечення під час старту системи.
TPM — Trusted Platform Module
Захищений апаратний компонент для операцій із криптографічними ключами та вимірюванням або перевіркою стану системи. Часто використовується разом із функціями захищеного завантаження та шифрування.
FDE — Full Disk Encryption
Повнодискове шифрування. Захищає дані на накопичувачі від читання без необхідного ключа, наприклад після фізичної крадіжки пристрою.
Sandbox / ізоляція застосунків
Обмеження доступу застосунку до інших застосунків, файлів або системних ресурсів. Мета — зменшити наслідки компрометації одного компонента.
Qube
Ізольоване робоче середовище в Qubes OS. Різні qubes можна використовувати для завдань із різними рівнями довіри.
Xen
Гіпервізор, який Qubes OS використовує як основу для ізоляції qubes.
qrexec
Механізм Qubes OS для контрольованої взаємодії між qubes за допомогою політик доступу.
Disposable Qube
Тимчасове ізольоване середовище Qubes OS, призначене для завдань, після яких середовище можна видалити разом із його змінами.
Whonix
Операційна система та середовище, орієнтовані на анонімізацію мережевої активності через Tor. У Qubes OS Whonix може використовуватися в окремих qubes.
Файли, хмара та резервні копії
Синхронізація (Sync)
Автоматичне підтримання узгодженого стану даних між кількома пристроями або сховищами. Синхронізація не є синонімом резервного копіювання.
E2EE у хмарі
Наскрізне шифрування файлів так, щоб оператор сервісу не мав ключа для читання їхнього вмісту. Важливо перевіряти конкретну криптографічну модель сервісу, а не лише напис «encrypted».
Self-hosted
Сервіс або інфраструктура, яку користувач або організація розгортає та адмініструє самостійно. Це змінює модель довіри, але не усуває потребу в безпеці та оновленнях.
3-2-1
Правило резервного копіювання: мати щонайменше 3 копії даних, на 2 різних типах носіїв, причому 1 копія має зберігатися окремо від основної системи.
RAID — Redundant Array of Independent Disks
Об’єднання кількох накопичувачів у масив із певними властивостями продуктивності або відмовостійкості. RAID може захистити від відмови диска, але не є резервною копією.
Offline Backup
Резервна копія, яка не перебуває постійно підключеною до системи. Це зменшує ризик, що шкідливе ПЗ або атакувальник зможе одночасно змінити основні дані та резервну копію.
Version History
Зберігання кількох попередніх версій файлу. Дає змогу відновитися після випадкового видалення, помилки або небажаного шифрування даних.
Immutable Backup
Резервна копія, яку протягом визначеного періоду неможливо змінити або видалити звичайними засобами. Особливо корисна проти ransomware.
Ransomware
Шкідливе програмне забезпечення, яке блокує доступ до даних або систем, часто шифруючи файли, та вимагає викуп.
Restore
Відновлення даних із резервної копії. Резервна копія має сенс лише тоді, коли її реально можна відновити.
Метадані та видалення даних
EXIF — Exchangeable Image File Format
Стандарт метаданих, який часто використовується у фотографіях. Може містити координати, дату, час, модель камери та інші технічні відомості.
MAT2 — Metadata Anonymisation Toolkit 2
Інструмент для очищення метаданих із підтримуваних файлів. Privacy Guides включає MAT2 до інструментів для редагування даних і метаданих.
ExifTool
Командний інструмент для читання, редагування та роботи з метаданими широкого спектра форматів.
Metadata Cleaner
Графічний інструмент для очищення метаданих, побудований навколо MAT2.
ExifEraser
Застосунок для Android, призначений для видалення EXIF та інших метаданих із підтримуваних зображень.
Data Minimization / мінімізація даних
Принцип, за яким збирається, передається та зберігається лише інформація, необхідна для конкретної мети.
Data Retention / строк зберігання
Період, протягом якого організація зберігає певні дані. Видалення облікового запису не завжди означає миттєве зникнення всіх копій із резервних систем або журналів.
GDPR — General Data Protection Regulation
Загальний регламент ЄС про захист даних. У певних ситуаціях він надає особам, чиї дані обробляються, права щодо доступу, виправлення та стирання персональних даних.
Важливі розмежування
Деякі поняття часто плутають. Для практичної приватності це може призводити до неправильних рішень.
| Не плутайте | Що відрізняється |
|---|---|
| Privacy ↔ Anonymity | приватність контролює використання даних; анонімність ускладнює зв’язок активності з особою |
| Security ↔ Privacy | безпека захищає систему та дані; приватність стосується контролю над інформацією |
| Encryption ↔ Anonymity | шифрування приховує вміст від певних спостерігачів, але не обов’язково особу чи метадані |
| E2EE ↔ Metadata protection | E2EE захищає вміст; метадані можуть залишатися видимими |
| DNS encryption ↔ VPN | DoH/DoT захищають DNS-канал, але не весь мережевий трафік |
| DNSSEC ↔ encrypted DNS | DNSSEC перевіряє автентичність DNS-відповіді; DoH/DoT шифрують канал |
| Sync ↔ Backup | синхронізація повторює зміни, резервна копія має дозволяти повернутися до попереднього стану |
| RAID ↔ Backup | RAID підвищує відмовостійкість масиву, але не замінює незалежну копію даних |
| 2FA ↔ MFA | 2FA використовує два фактори; MFA є ширшим поняттям |
| Delete account ↔ erase every copy | видалення акаунта не гарантує миттєвого видалення резервних копій, журналів або чужих копій |
Коротко
Якщо зустрічається незнайомий термін, спочатку визначте, яку саме властивість безпеки або приватності він описує:
- конфіденційність — хто може прочитати дані;
- цілісність — хто може непомітно змінити дані;
- автентичність — чи справді дані походять від того, від кого їх очікують;
- доступність — чи можете ви отримати доступ до даних, коли це потрібно;
- анонімність — чи можна пов’язати активність із конкретною особою;
- мінімізація даних — скільки інформації взагалі потрібно розкривати.
Саме ці властивості допомагають зрозуміти, навіщо потрібен конкретний інструмент, а не просто запам’ятати його назву.
Джерела та методологія
Глосарій сформовано на основі термінології, яка використовується у матеріалах UA Privacy про моделі загроз, паролі, обладнання, операційні системи, Qubes OS, VPN, браузери, DNS, електронну пошту, миттєві повідомлення, обмін файлами, резервні копії та метадані, а також із відповідних матеріалів Privacy Guides.
Для окремих визначень і термінологічних розмежувань використано матеріали Privacy Guides про моделі загроз, поширені загрози, багатофакторну автентифікацію та DNS.
Вміст UA Privacy адаптований для україномовної аудиторії та не є дослівною копією першоджерел.
Матеріали, адаптовані на основі Privacy Guides, поширюються відповідно до умов CC BY-SA 4.0, якщо для конкретного матеріалу не зазначено інше.