Опубліковано Середа в 14:102 дн Адміністратор До від'їзду — підготовка пристроївПерше рішення, яке потрібно прийняти заздалегідь, які пристрої взагалі брати із собою. Ідеальний варіант для поїздки в країну з високим ризиком - окремий "чистий" пристрій, який не містить нічого чутливого та використовується лише для поїздок. На ньому немає історії, немає облікових записів, немає особистих даних - це просто інструмент.Якщо ви берете основний пристрій, мінімальний чекіст до виїзду виглядає так. Зробити повний зашифрований бекап і залишити його вдома. Видалити з пристрою все, що не потрібно в поїздці, чим менше даних на пристрої, тим менше можна втратити при вилученні. Вимкнути біометричне розблокування та перейти тільки на PIN – це важливо юридично, тому що в ряді юрисдикцій відбиток пальця або обличчя можна використовувати для примусового розблокування без вашої згоди, тоді як знання PIN захищене правом не свідчити проти себе сильніше.На GrapheneOS активувати duress-PIN, про який говорили в минулому пості, і налаштувати auto-reboot на короткий інтервал – наприклад, 4-6 годин. Це означає, що навіть якщо пристрій вилучили, поки ви спали або відволіклися, після перезавантаження він вимагає повного PIN, а не біометрії.Перетин кордону — найгостріший моментМитні та прикордонні служби у багатьох країнах мають широкі повноваження щодо огляду пристроїв без ордера та без пояснення причин. Це не гіпотетичний сценарій — практика огляду пристроїв на кордонах США, Великобританії, Австралії та багатьох інших країн добре задокументована.Найважливіша річ, яку потрібно розуміти: вимкнений пристрій із повнодисковим шифруванням значно складніше розкрити, ніж пристрій у режимі сну або з увімкненим екраном. Перед проходженням контролю пристрій варто вимкнути повністю — після ввімкнення він вимагатиме PIN до першого розблокування, що дає значно вищий рівень захисту даних навіть при фізичному вилученні.Якщо пристрій вимагатиме розблокування — залежно від юрисдикції у вас можуть бути права відмовитися, але це може призвести до затримання або конфіскації пристрою. Це юридично складна зона, яка сильно залежить від країни та від того, громадянин ви чи іноземець. Наперед вивчити конкретну правову ситуацію в країні призначення — не зайве.У країні мережева безпекаПублічний Wi-Fi у готелях, кафе та аеропортах – це потенційно вороже мережеве середовище. Базове правило — VPN завжди увімкнений при підключенні до будь-якої незнайомої мережі. Але є нюанс: у країнах із активною цензурою самі VPN можуть бути заблоковані чи детектуватись. У таких випадках потрібні pluggable transports для Tor (obfs4, Snowflake), про які говорили раніше, - вони маскують факт використання захищеного з'єднання.Мобільні дані через місцеву SIM-карту загалом надійніші за публічний Wi-Fi з погляду MITM-атак від сусідніх пристроїв у мережі, але створюють іншу проблему — реєстрація SIM за паспортом у більшості країн означає, що оператор знає вашу особу і прив'язує всі з'єднання до неї.Заряджання через публічні USB-порти в аеропортах та готелях — окремий вектор атаки, відомий як juice jacking. Через USB можна передавати як живлення, а й дані, і скомпрометований зарядний порт теоретично може взаємодіяти з пристроєм. Просте рішення - використовувати тільки свій власний зарядний кабель і адаптер, або USB data blocker - недорогий перехідник, що фізично відключає контакти даних і залишає лише живлення.Готель — фізична безпека Вашогоприладу Ваш номер без нагляду може бути доступний для персоналу або інших зацікавлених сторін. Класичний сценарій називається evil maid attack - фізичний доступ до незахищеного пристрою навіть на короткий час дозволяє встановити апаратний кейлоггер або скомпрометувати завантажувач системи.Мінімальні заходи: пристрій завжди вимкнено, коли ви виходите з номера, критично важливі речі з собою, а не в сейфі готелю — сейф закривається персоналом. Для параноїдального рівня захисту — Haven, програма від команди Сноудена, про яку говорили раніше, перетворює другий телефон на детектор присутності в кімнаті за вашої відсутності.Комунікації у поїздціДля чутливих розмов — лише зашифровані месенджери зі списку, який розбирали раніше, через Tor чи VPN. Звичайні дзвінки та SMS повністю прозорі для місцевого оператора та потенційно для місцевих спецслужб. У країнах з активним стеженням це не параноя, а базова гігієна.Окремий момент – соціальна інженерія. У деяких країнах місцеві контакти або знайомі можуть бути джерелом інформації для третіх сторін. Це не означає параноїдально уникати всіх контактів, але означає обережність у тому, що і кому ви розповідаєте про свою діяльність, маршрут і цілі поїздки.Після поверненняЯкщо поїздка була в країну з високим ризиком і пристрій міг бути скомпрометований фізично – найчистіший варіант це повне скидання до заводських налаштувань та відновлення з бекапу, зробленого до поїздки. Це радикально, але це єдиний спосіб гарантовано прибрати потенційні імпланти на рівні операційної системи.Зміна паролів і ключів, які використовувалися в поїздці — розумний захід на випадок, якщо вони були перехоплені способами, які ви не можете перевірити.
Для публікації повідомлень створіть обліковий запис або авторизуйтесь