Search ua privacy

Глосарій приватності та цифрової безпеки

Пояснення спеціальних термінів, абревіатур і понять, які зустрічаються у матеріалах UA Privacy про приватність, безпеку, мережі, пристрої та захист даних.

Share

У матеріалах UA Privacy регулярно зустрічаються терміни з криптографії, мереж, операційних систем, автентифікації та цифрової приватності. Цей глосарій пояснює їх простою мовою та допомагає швидко зрозуміти, про що йдеться.

Це не словник усіх можливих термінів кібербезпеки. Тут зібрані поняття, які мають практичне значення для матеріалів UA Privacy про паролі, обладнання, операційні системи, VPN, браузери, DNS, електронну пошту, месенджери, хмарні сервіси, резервні копії та метадані.

Приватність і модель загроз

Приватність (Privacy)

Контроль над тим, яку інформацію про вас збирають, використовують, зберігають і передають. Приватність не означає повну невидимість в інтернеті.

Анонімність (Anonymity)

Відсутність або ускладнення зв’язку між вашою онлайн-активністю та реальною особою. Анонімність відрізняється від приватності: можна мати приватні дані без анонімності.

Безпека (Security)

Захист даних, пристроїв, облікових записів і систем від несанкціонованого доступу, зміни, знищення або іншої шкоди.

Модель загроз (Threat Model)

Опис того, що ви захищаєте, від кого, які загрози для вас реальні, наскільки ймовірні їхні наслідки та скільки зусиль ви готові витратити на захист.

Актив (Asset)

Те, що для вас має цінність і потребує захисту: наприклад, фотографії, документи, листування, обліковий запис, пристрій або резервна копія.

Противник / атакувальник (Adversary)

Людина, організація або інший суб’єкт, який може намагатися отримати доступ до ваших активів або завдати їм шкоди.

Ризик (Risk)

Імовірність того, що певна загроза реалізується, разом із можливими наслідками. Те, що технічно можливо, не обов’язково є значним ризиком.

Поверхня атаки (Attack Surface)

Усі точки, через які система або обліковий запис потенційно може бути атакований: програми, мережеві служби, пристрої, акаунти, розширення браузера тощо.

Цільова атака (Targeted Attack)

Атака, спрямована на конкретну людину, організацію або пристрій, а не випадкова масова атака.

Атака через ланцюг постачання (Supply Chain Attack)

Компрометація програмного забезпечення, бібліотеки, залежності або іншого компонента до того, як він потрапить до кінцевого користувача.

Паролі та автентифікація

Credential Stuffing

Автоматична перевірка викрадених комбінацій логіна та пароля на інших сервісах. Працює насамперед через повторне використання паролів.

Парольна фраза (Passphrase)

Довгий пароль, часто складений із кількох слів. Якщо слова вибрані випадково, парольна фраза може бути одночасно довгою, надійною та відносно зручною для запам’ятовування.

Diceware

Метод створення випадкових парольних фраз за допомогою кидків кубика та спеціального словника. Його головна перевага — фізично або програмно отримана випадковість, а не людська інтуїція.

Менеджер паролів (Password Manager)

Програма або сервіс для зберігання, генерації та автоматичного використання паролів та інших облікових даних.

MFA — Multi-Factor Authentication

Багатофакторна автентифікація. Вимагає більше одного незалежного фактора для входу, наприклад пароль плюс апаратний ключ.

2FA — Two-Factor Authentication

Двофакторна автентифікація — конкретний випадок MFA, де використовуються саме два фактори.

TOTP — Time-based One-Time Password

Одноразовий пароль, який генерується з секретного ключа та поточного часу. Найчастіше використовується застосунками-автентифікаторами.

OTP — One-Time Password

Одноразовий пароль або код, який призначений для одноразового використання або короткого періоду дії.

FIDO / FIDO2

Сімейство стандартів для безпечної автентифікації без передачі звичайного пароля сервісу. FIDO2 включає WebAuthn і CTAP та лежить в основі багатьох сучасних passkeys.

Passkey

Обліковий ключ, заснований на криптографії з відкритим ключем, який використовується для входу без традиційного пароля. Приватний ключ залишається під контролем пристрою або відповідного менеджера ключів.

Recovery Code

Резервний код відновлення доступу до акаунта, який використовують, якщо основний метод автентифікації недоступний.

Апаратний ключ безпеки (Hardware Security Key)

Фізичний пристрій, який може використовуватися для сильної автентифікації, зокрема через FIDO2 або інші криптографічні протоколи.

Криптографія та шифрування

Шифрування (Encryption)

Перетворення даних у форму, яку неможливо нормально прочитати без відповідного ключа.

E2EE — End-to-End Encryption

Наскрізне шифрування. Дані шифруються на пристрої відправника та розшифровуються на пристрої отримувача. Сервер посередині не повинен мати ключа для читання вмісту.

E2EE не означає автоматичного приховування метаданих. Навіть якщо вміст повідомлення захищений, сервіс може бачити час, учасників або інші технічні характеристики комунікації.

OpenPGP

Відкритий стандарт для криптографічного захисту електронної пошти та файлів. PGP — історична назва технології; OpenPGP визначає відкритий стандарт сумісних реалізацій.

PGP — Pretty Good Privacy

Назва оригінального програмного забезпечення та поширена назва сімейства технологій, що використовують криптографію з відкритим ключем для захисту даних і повідомлень.

S/MIME — Secure/Multipurpose Internet Mail Extensions

Стандарт криптографічного захисту електронної пошти, який використовує сертифікати та інфраструктуру відкритих ключів.

Forward Secrecy

Властивість протоколу, за якої компрометація довготривалого ключа не дозволяє автоматично розшифрувати всі раніше записані сеанси.

Приватний ключ (Private Key)

Секретна частина пари ключів у криптографії з відкритим ключем. Її потрібно захищати від стороннього доступу.

Відкритий ключ (Public Key)

Частина криптографічної пари, яку можна поширювати. Вона використовується, зокрема, для шифрування або перевірки цифрових підписів.

Мережі та VPN

IP — Internet Protocol

Набір мережевих правил, який забезпечує адресацію та доставлення пакетів між пристроями в мережі. IP-адреса ідентифікує мережевий інтерфейс у певному контексті, але сама по собі не є паспортом людини.

ISP — Internet Service Provider

Інтернет-провайдер — компанія або організація, через яку користувач отримує доступ до інтернету.

VPN — Virtual Private Network

Віртуальна приватна мережа. VPN створює зашифрований тунель між пристроєм і VPN-сервером та змінює те, який мережевий вузол бачать віддалені сервіси як джерело з’єднання.

VPN не робить користувача автоматично анонімним і не захищає від усіх видів відстеження.

VPN-протокол

Набір правил, за якими встановлюється та підтримується VPN-з’єднання. Різні протоколи відрізняються криптографією, продуктивністю, складністю та стійкістю до блокування.

Kill Switch

Механізм VPN-клієнта, який блокує мережевий трафік, якщо VPN-тунель несподівано розірвався. Мета — не допустити випадкового переходу з VPN на звичайне з’єднання.

Multihop / Double VPN

Маршрутизація трафіку через два або більше VPN-серверів замість одного. Додає складності та може змінити модель довіри, але не є універсальним покращенням приватності.

Tor — The Onion Router

Мережа та програмне забезпечення для маршрутизації трафіку через послідовність вузлів із багатошаровим шифруванням. Tor призначений насамперед для зменшення можливості пов’язати мережеву активність із джерелом.

Obfuscation / обфускація

Методи маскування характерних ознак протоколу або трафіку, щоб його було складніше класифікувати чи блокувати.

DPI — Deep Packet Inspection

Поглиблений аналіз мережевих пакетів. Мережевий оператор може використовувати його для визначення характеристик трафіку, фільтрації або блокування певних протоколів.

DNS

DNS — Domain Name System

Система доменних імен, яка перетворює доменні імена на IP-адреси та забезпечує роботу багатьох мережевих сервісів.

DNS-резолвер (DNS Resolver)

Сервер, який виконує DNS-запити від імені клієнта та знаходить потрібні записи в DNS-ієрархії.

DoH — DNS over HTTPS

Передавання DNS-запитів усередині HTTPS-з’єднання. Захищає канал між клієнтом і вибраним DNS-резолвером, але не приховує всю подальшу мережеву активність.

DoT — DNS over TLS

Передавання DNS-запитів через окремий зашифрований TLS-канал, традиційно через порт 853.

DNSCrypt

Протокол захисту DNS-запитів, який шифрує та автентифікує обмін між клієнтом і DNS-резолвером.

DNSSEC — DNS Security Extensions

Розширення DNS, яке використовує цифрові підписи для перевірки автентичності DNS-відповідей. DNSSEC не шифрує DNS-запити і тому не є механізмом приватності сам по собі.

QNAME minimization

Метод мінімізації DNS-запитів, за якого кожному рівню DNS-ієрархії передається лише необхідна частина доменного імені.

ECS — EDNS Client Subnet

Механізм, який може передавати DNS-резолверу інформацію про частину мережі клієнта, щоб допомогти вибрати географічно близький сервер. Це може створювати додатковий ризик для приватності.

CDN — Content Delivery Network

Мережа серверів, розподілених географічно для швидшої доставки контенту користувачам.

Веб та браузери

HTTPS — Hypertext Transfer Protocol Secure

Захищена версія HTTP, яка використовує TLS для шифрування та автентифікації з’єднання між клієнтом і сервером.

HTTP — Hypertext Transfer Protocol

Основний протокол передавання вебконтенту між клієнтом і сервером.

TLS — Transport Layer Security

Криптографічний протокол для захисту мережевих з’єднань. HTTPS використовує TLS для захисту вебтрафіку.

Невеликий фрагмент даних, який сайт зберігає у браузері. Cookies можуть використовуватися для сесій, налаштувань, авторизації та відстеження.

Трекер (Tracker)

Технологія або код, який збирає інформацію про дії користувача, пристрій або взаємодію з сайтами та сервісами.

Browser Fingerprinting

Ідентифікація або розрізнення браузера за сукупністю характеристик пристрою та програмного середовища: версією, шрифтами, API, екраном, налаштуваннями та іншими сигналами.

Sandbox / пісочниця

Механізм ізоляції програми від інших частин системи. Якщо застосунок буде скомпрометований, sandbox може обмежити його доступ до файлів, пристрою або інших застосунків.

Розширення браузера (Browser Extension)

Додатковий компонент браузера, який отримує певні дозволи та може змінювати поведінку сторінок або самого браузера. Надмірні дозволи розширення створюють додатковий ризик приватності та безпеки.

Електронна пошта та комунікації

IMAP — Internet Message Access Protocol

Протокол доступу поштового клієнта до повідомлень, які зберігаються на поштовому сервері.

SMTP — Simple Mail Transfer Protocol

Протокол передавання електронної пошти між поштовими клієнтами та серверами або між поштовими серверами.

JMAP — JSON Meta Application Protocol

Сучасний протокол доступу до поштових і пов’язаних із ними даних через структурований API на основі JSON.

WKD — Web Key Directory

Механізм автоматичного пошуку відкритих OpenPGP-ключів для домену електронної пошти.

Метадані (Metadata)

Дані про файл, повідомлення або подію, а не основний вміст. Наприклад, дата, час, місце створення, автор, пристрій або інформація про учасників комунікації.

Signal Protocol

Криптографічний протокол, який використовується Signal та іншими системами для захисту повідомлень. Він забезпечує властивості на кшталт наскрізного шифрування та forward secrecy.

Федерація (Federation)

Архітектура, у якій незалежні сервери можуть взаємодіяти між собою за спільним протоколом. Користувачі різних серверів можуть залишатися частиною однієї мережі.

P2P — Peer-to-Peer

Архітектура, у якій учасники мережі можуть безпосередньо взаємодіяти між собою, не покладаючись повністю на центральний сервер.

Пристрої та операційні системи

Firmware

Програмне забезпечення, яке працює на низькому рівні пристрою та керує його апаратними компонентами. Вразливість firmware може мати особливо серйозні наслідки, оскільки воно працює нижче звичайних застосунків.

Secure Boot

Механізм безпечного завантаження, який перевіряє криптографічну довіру до компонентів програмного забезпечення під час старту системи.

TPM — Trusted Platform Module

Захищений апаратний компонент для операцій із криптографічними ключами та вимірюванням або перевіркою стану системи. Часто використовується разом із функціями захищеного завантаження та шифрування.

FDE — Full Disk Encryption

Повнодискове шифрування. Захищає дані на накопичувачі від читання без необхідного ключа, наприклад після фізичної крадіжки пристрою.

Sandbox / ізоляція застосунків

Обмеження доступу застосунку до інших застосунків, файлів або системних ресурсів. Мета — зменшити наслідки компрометації одного компонента.

Qube

Ізольоване робоче середовище в Qubes OS. Різні qubes можна використовувати для завдань із різними рівнями довіри.

Xen

Гіпервізор, який Qubes OS використовує як основу для ізоляції qubes.

qrexec

Механізм Qubes OS для контрольованої взаємодії між qubes за допомогою політик доступу.

Disposable Qube

Тимчасове ізольоване середовище Qubes OS, призначене для завдань, після яких середовище можна видалити разом із його змінами.

Whonix

Операційна система та середовище, орієнтовані на анонімізацію мережевої активності через Tor. У Qubes OS Whonix може використовуватися в окремих qubes.

Файли, хмара та резервні копії

Синхронізація (Sync)

Автоматичне підтримання узгодженого стану даних між кількома пристроями або сховищами. Синхронізація не є синонімом резервного копіювання.

E2EE у хмарі

Наскрізне шифрування файлів так, щоб оператор сервісу не мав ключа для читання їхнього вмісту. Важливо перевіряти конкретну криптографічну модель сервісу, а не лише напис «encrypted».

Self-hosted

Сервіс або інфраструктура, яку користувач або організація розгортає та адмініструє самостійно. Це змінює модель довіри, але не усуває потребу в безпеці та оновленнях.

3-2-1

Правило резервного копіювання: мати щонайменше 3 копії даних, на 2 різних типах носіїв, причому 1 копія має зберігатися окремо від основної системи.

RAID — Redundant Array of Independent Disks

Об’єднання кількох накопичувачів у масив із певними властивостями продуктивності або відмовостійкості. RAID може захистити від відмови диска, але не є резервною копією.

Offline Backup

Резервна копія, яка не перебуває постійно підключеною до системи. Це зменшує ризик, що шкідливе ПЗ або атакувальник зможе одночасно змінити основні дані та резервну копію.

Version History

Зберігання кількох попередніх версій файлу. Дає змогу відновитися після випадкового видалення, помилки або небажаного шифрування даних.

Immutable Backup

Резервна копія, яку протягом визначеного періоду неможливо змінити або видалити звичайними засобами. Особливо корисна проти ransomware.

Ransomware

Шкідливе програмне забезпечення, яке блокує доступ до даних або систем, часто шифруючи файли, та вимагає викуп.

Restore

Відновлення даних із резервної копії. Резервна копія має сенс лише тоді, коли її реально можна відновити.

Метадані та видалення даних

EXIF — Exchangeable Image File Format

Стандарт метаданих, який часто використовується у фотографіях. Може містити координати, дату, час, модель камери та інші технічні відомості.

MAT2 — Metadata Anonymisation Toolkit 2

Інструмент для очищення метаданих із підтримуваних файлів. Privacy Guides включає MAT2 до інструментів для редагування даних і метаданих.

ExifTool

Командний інструмент для читання, редагування та роботи з метаданими широкого спектра форматів.

Metadata Cleaner

Графічний інструмент для очищення метаданих, побудований навколо MAT2.

ExifEraser

Застосунок для Android, призначений для видалення EXIF та інших метаданих із підтримуваних зображень.

Data Minimization / мінімізація даних

Принцип, за яким збирається, передається та зберігається лише інформація, необхідна для конкретної мети.

Data Retention / строк зберігання

Період, протягом якого організація зберігає певні дані. Видалення облікового запису не завжди означає миттєве зникнення всіх копій із резервних систем або журналів.

GDPR — General Data Protection Regulation

Загальний регламент ЄС про захист даних. У певних ситуаціях він надає особам, чиї дані обробляються, права щодо доступу, виправлення та стирання персональних даних.

Важливі розмежування

Деякі поняття часто плутають. Для практичної приватності це може призводити до неправильних рішень.

Не плутайтеЩо відрізняється
Privacy ↔ Anonymityприватність контролює використання даних; анонімність ускладнює зв’язок активності з особою
Security ↔ Privacyбезпека захищає систему та дані; приватність стосується контролю над інформацією
Encryption ↔ Anonymityшифрування приховує вміст від певних спостерігачів, але не обов’язково особу чи метадані
E2EE ↔ Metadata protectionE2EE захищає вміст; метадані можуть залишатися видимими
DNS encryption ↔ VPNDoH/DoT захищають DNS-канал, але не весь мережевий трафік
DNSSEC ↔ encrypted DNSDNSSEC перевіряє автентичність DNS-відповіді; DoH/DoT шифрують канал
Sync ↔ Backupсинхронізація повторює зміни, резервна копія має дозволяти повернутися до попереднього стану
RAID ↔ BackupRAID підвищує відмовостійкість масиву, але не замінює незалежну копію даних
2FA ↔ MFA2FA використовує два фактори; MFA є ширшим поняттям
Delete account ↔ erase every copyвидалення акаунта не гарантує миттєвого видалення резервних копій, журналів або чужих копій

Коротко

Якщо зустрічається незнайомий термін, спочатку визначте, яку саме властивість безпеки або приватності він описує:

  • конфіденційність — хто може прочитати дані;
  • цілісність — хто може непомітно змінити дані;
  • автентичність — чи справді дані походять від того, від кого їх очікують;
  • доступність — чи можете ви отримати доступ до даних, коли це потрібно;
  • анонімність — чи можна пов’язати активність із конкретною особою;
  • мінімізація даних — скільки інформації взагалі потрібно розкривати.

Саме ці властивості допомагають зрозуміти, навіщо потрібен конкретний інструмент, а не просто запам’ятати його назву.

Джерела та методологія

Глосарій сформовано на основі термінології, яка використовується у матеріалах UA Privacy про моделі загроз, паролі, обладнання, операційні системи, Qubes OS, VPN, браузери, DNS, електронну пошту, миттєві повідомлення, обмін файлами, резервні копії та метадані, а також із відповідних матеріалів Privacy Guides.

Для окремих визначень і термінологічних розмежувань використано матеріали Privacy Guides про моделі загроз, поширені загрози, багатофакторну автентифікацію та DNS.

Вміст UA Privacy адаптований для україномовної аудиторії та не є дослівною копією першоджерел.

Матеріали, адаптовані на основі Privacy Guides, поширюються відповідно до умов CC BY-SA 4.0, якщо для конкретного матеріалу не зазначено інше.

Keep reading