5 نکته برای محافظت از عکسهای خصوصی در فضای مجازی
به گزارش روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛احتمالا خبر درز عکسهای خصوصی بازیگران و افراد معروف در اینترنت به گوشتان خورده است. اما چنین ماجراهایی علاوه بر بُعد خبری میتواند جنبه آموزشی نیز داشته باشد.
برای مثال بسیاری از مردم بعد از چنین اتفاقی درمییابند که گذاشتن اسم حیوان خانگی محبوب یا شماره شناسنامه همسرشان به عنوان رمز عبور حسابهای کاربری کار درست و مطمئنی نیست و همچنین یاد میگیرند که سیستم امنیتی تایید هویت دومرحلهای ساز و کاری است که همه باید به استفاده از آن رو بیاورند.
در بین اخبار پر سروصدای درز عکسهای خصوصی بازیگران، لو رفتن عکسهای یک چهره معروف هالیوودی در حساب کاربری او روی سرویس ابری iCloud اپل بیش از همه جنجالی و خبرساز شد. هکرها برای نفوذ به حساب این بازیگر سادهترین راه را انتخاب کردند، یعنی ترکیبی از حملات فیشینگ و حملات «بروت فورس». اپل برای جبران این آبروریزی و بالا بردن سطح امنیت کاربران سیستم تایید هویت دو مرحلهای (2FA) را روی iCloud پیاده کرد و از کاربران خواست همیشه از این ساختار برای ورود به حسابهای خود استفاده کنند.
اما این سیستم امنیتی روی iCloud، جیمیل، فیسبوک و بسیاری دیگر از سرویسهای اینترنتی اختیاری است. اغلب کاربران سریعتر میخواهند وارد حساب کاربری خود شوند و تایید هویت دو مرحلهای را یک سیستم دست و پاگیر میدانند و به همین دلیل ساده امنیت و حریم خصوصی خود را به خطر میاندازند.
همواره به یاد داشته باشید که لو رفتن حسابهای کاربری ممکن است برای شما هم اتفاق بیفتد، حتی اگر گمان کنید یک آدم معمولی هستید که کسی کاری به کارتان ندارد. پیامد چنین حادثهای مخرب و گاه جبرانناپذیر خواهد بود، بهخصوص اگر کارمند یک شرکت اینترنتی باشید.
دو قفل بهتر از یکی
عموم مردم خیال میکنند تایید هویت دو مرحلهای شامل ارسال یک گذرواژه یکبار مصرف بهصورت پیامکی است. البته این شیوه در مورد اکثر سرویسهای تحت وب مثل جیمیل یا iCloud صادق است اما تنها شیوه امنیتی برای ورود به حسابهای کاربری نیست.
سیستم 2FA را میتوان به دری دوقفله تشبیه کرد؛ یک قفل همان گذرواژه و رمز عبور مرسومی است که از سالها پیش برای ورود به ایمیلها استفاده میکردیم و قفل دوم ممکن است هر جور قفلی باشد. اگر وسواس امنیت دارید و یک دیوار دوقفله هم خیالتان را راحت نمیکند میتوانید به حساب کاربری خود چندین و چند قفل بزنید، اما ناگفته پیداست که باز کردن این همه قفل زمان بیشتری را نیز طلب میکند. پس بهتر است با همین دو قفل شروع کنید و بعد به فکر افزودن قفلهای جدید باشید.
گذزواژههایی که از طریق پیامک ارسال میشوند راه آسان و نسبتا مطمئنی برای ورود به یک سیستم یا حساب کاربری است، اما این راه، همیشه گزینه دم دستی نیست، چون هر بار که میخواهید وارد سرویس دلخواه خود شوید ابتدا باید گوشی بهدست شوید، منتظر دریافت پیامک بمانید، شماره دریافتی خود را در کامپیوتر وارد کنید و ... شاید تکرار روزانه این فرآیند از حوصله شما خارج باشد.
حال اگر کد مورد نظر را کمی دیر وارد کنید تمام این مراحل تکرار میشود. از این گذشته سهمی را هم برای آنتندهی ضعیف و دیر دریافت کردن پیامک رمزعبور کنار بگذارید.
اگر در چنین موقعیتی آنتن نداشتید (مثل مواقعی که در سفر یا در حال عبور و مرور در سطح شهر هستید) باید بپذیرید که خبری از اساماس نخواهد بود و باید بیخیال ورود به حساب کاربریتان شوید. بدبینانهتر آنکه شاید موبایلتان را گم کنید که در چنین شرایطی هم تلفن همراه خود را از دست دادهاید و هم راه ورود به حساب کاربری را به روی خود میبندید.
بسیاری از سرویسهای اینترنتی مثل فیسبوک و گوگل برای چنین شرایطی چاره اندیشیدهاند. برای مثال این سرویسها به شما امکان میدهند یک رمز عبور مادر را از قبل تهیه کنید و پیش خود نگه دارید تا وقتی همه کلیدهای خود را از دست دادید از این کلید برای دسترسی به حساب کاربری استفاده کنید.
علاوه بر این سیستم تایید هویت دو مرحلهای و دریافت گذرواژههای یکبار مصرف ممکن است در شرایط عادی قابل استفاده نباشد و تنها زمانی فعال گردد که سرویس اینترنتی متوجه شود خودتان یا کس دیگری از یک مکان جغرافیایی جدید و یا از طریق یک دستگاه الکترونیکی ناشناس اقدام به ورود به حساب کاربری شما کرده است. استفاده از این گزینه برعهده شما و وسواس امنیتی شماست. این شیوه ورود در مورد تمام اپلیکیشنهای وابسته به حساب کاربری نیز صادق است.
بنابراین اگر همیشه از یک دستگاه الکترونیکی به حساب (های) کاربری خود وارد میشوید استفاده از سیستم تایید دومرحلهای ضرورتی ندارد.
ID روی تلفن همراه
اگر پیوسته مشغول جابهجایی و در سفرید اقدام هوشمندانهتر برای بهکار بردن سیستم 2FA استفاده از یک اپلیکیشن ویژه است. برخلاف سیستم پیامکی که دردسرهای خاص خودش را دارد، استفاده از اپلیکیشنهای موبایلی برای تایید هویت دومرحلهای میتواند به صورت آفلاین انجام شود. در واقع اپلیکیشن ویژه 2FA نه روی سرورهای آنلاین، بلکه بهصورت آفلاین و روی خود گوشی گذرواژههای یکبار مصرف میسازد (البته برای راهاندازی اولیه باید به اینترنت متصل باشید).
اپلیکیشنهای گوناگونی برای این منظور عرضه شده، اما Google Authenticator بهینهترین آنهاست. این برنامه علاوه بر جیمیل از دامنه وسیعی از سرویسها نظیر فیسبوک، دراپباکس و وردپرس نیز پشتیبانی میکند.
Twilio Authy اپلیکیشن دیگری برای انجام تایید دومرحلهای روی دستگاههای موبایلی است که قابلیتهای گوناگونی را دربر میگیرد.
برای مثال، این بهوسیله این برنامه میتوانید گواهینامههای دیجیتال را روی سرورهای ابری ذخیره و آنها را روی دستگاههای دیگر مثل گوشیهای هوشمند، تبلتها، کامپیوترهای شخصی و حتی پلتفرمهای نوظهور مانند «ساعت اپل» ذخیره کنید. به این ترتیب حتی در صورت گم کردن یک دستگاه الکترونیکی باز هم به حساب کاربری خود دسترسی خواهید داشت. برای هر بار ورود به این برنامه باید یک پینکد جدید وارد کنید. بنابراین اگر دستگاه موبایلی خود را گم کنید جایی برای نگرانی نخواهد بود.
یک کلید برای همه
تمام راهکارهایی که تا الان به آنها پرداختیم یک ضعف عمده دارند؛ اگر همواره از یک دستگاه الکترونیکی برای ورود به حسابهای کاربری و دریافت پیامکهای حاوی گذرواژههای یکبار مصرف استفاده میکنید و یا اگر به استفاده از اپلیکیشنهای 2FA رو آوردهاید، این شیوه امنیتی برای شما چندان قابل اطمینان نخواهد بود.
اما توکنهای سختافزاری گزینه امنیتی مطمئنتری هستند. این توکنها، نشانهها یا کلیدهای سختافزاری که برای ورود کاربران به سرویسهای کامپیوتری استفاده میشوند شکلها و انواع گوناگونی دارند؛ توکنهای USB، کارتهای هوشمند و توکنهای آفلاین با نمایشگر دیجیتال. اما در اصل کارکرد همه آنها یکسان است. این توکنها در واقع مینی کامپیوترهایی هستند که بنا به درخواست کاربران گذرواژههای یکبار مصرف منتشر میکنند. در گام بعدی این کلیدها ممکن است بهصورت خودکار یا دستی – برای مثال از طریق رابط کاربری USB) - برای ورود به سیستم استفاده شود.
این کلیدهای سختافزاری نیازی به آنتندهی یا داشتن تلفن همراه و هیچ چیز دیگر ندارند، بلکه بی هیچ دردسری عملیاتی که برای آنها تعریف شده را انجام میدهند. اما این توکنها بهصورت مستقل به فروش میرسد و بعضی از آنها آنقدر کوچک است که به راحتی ممکن است گم شود.
چنین کلیدهایی اغلب برای محافظت از سرویسهای بانکی تحت وب و سیستمهای سازمانی و نظایر آن بهکار میرود. از این گذشته میتوانید از USB دلخواه خود برای محافظت از حسابهای کاربریتان استفاده کنید، اما به شرطی که USB شما از سیستم open FIDO U2F (نظیر توکنهای محبوب YubiKey) پشتیبانی کند.
کاشت گذرواژه
کلیدهای سختافزاری مرسوم سطح ایمنی بالایی دارند، اما استفاده از آنها چندان آسان نیست و ممکن است دیر یا زود از اینکه مجبور میشوید برای هربار ورود به یک حساب کاربری یک USB را به سیستم بزنید خسته شوید. از این گذشته USB به گوشیهای هوشمند متصل نمیشود و این یک امتیاز منفی برای کلیدهای سختافزاری است.
در مقابل میتوان به کلیدهای بیسیم رو آورد که استفاده از آن آسانتر است و از طریق بلوتوث یا NFC میتوان از استفاده کرد.
استفاده از یک برچسب یا Tag برای شناسایی کاربران مجاز گزینه آسان، مطمئن و کمدردسری برای احراز هویت کاربران در شرایط گوناگون است. این برچسبهای امنیتی را میتوان روی دسته کلید و کارت عابر یا حتی روی یک تراشه NFC چسباند و زیر پوست کاشت تا به معنای واقعی کلمه رمز عبور خود را همیشه و همه جا همراه خود داشته باشید. از این گذشته خواندن این کلیدهای امنیتی برای اسمارتفونها هم آسان است.
روشهای بیشمار
با نگاهی جامع به دنیای امنیت درمییابیم که تایید هویت دومرحلهای شیوه چندان جدیدی هم نیست و کمکم باید جای خود را به گزینههای مطمئنتر بدهد. شرکتهای اینترنتی بزرگی مثل گوگل و فیسبوک بیسروصدا برای ابراز هویت کاربران به تحلیل دوسویه روی آوردهاند. برای مثال گوگل در این شیوه تحلیلی، دستگاه الکترونیکی و مرورگری که کاربر از آنها برای ورود به حساب کاربری استفاده میکند را در کنار مکان یا مکانهای جغرافیایی کاربر بررسی میدهد. بانکها نیز برای شناسایی فعالیتهای خرابکارانه و کلاهبردارانه از همین شیوه استفاده میکنند.
بنابراین در آینده نزدیک، فرآیند ورود به حسابهای کاربری ترکیب پیچیده (و ناپیدایی) از چند عامل امنیتی خواهد بود که در آنها سرعت و سهولت در ورود به سرویسها نیز درنظر گرفته خواهد شد. یکی از برترین نمونههای این رویکرد Project Abacus است که به تازگی در کنفرانس Google I/O از آن رونمایی شد.
در دنیای امنیتی جدیدی که پیش رو خواهیم داشت ID شما نهتنها بهوسیله گذرواژههای مرسوم، بلکه برپایه مجموعهای از فاکتورها نظیر مکان جغرافیایی، فعالیتهای روزمره، طرز بیان، نفسها، ضربان قلب و حتی استفاده از اندام مصنوعی سایبری شناسایی و احراز خواهد شد. علاوه بر این به احتمال فراوان تنها دستگاهی که از پس شناسایی تمام این عوامل برمیآید گوشی هوشمند شما خواهد بود.
در یک تجربه نوین و جالب توجه، محققان سوئیسی شیوهای را ابداع کردهاند که در آن از اصوات محیطی و پسزمینه برای احراز هویت کاربران استفاده میشود.
این شیوه که Sound-Proof نامگذاری شده عملکرد سادهای دارد. زمانی که میخواهید به سرویسی روی کامپیوتر خود دسترسی پیدا کنید، سرور فرمانی را به یک اپلیکیشن که پیشتر روی گوشی هوشمند شما نصب شده ارسال میکند. در گام بعدی سیستم کامپیوتری و گوشی شما هر دو صداهای محیطی را ضبط و آن را تبدیل به یک امضای دیجیتال کرده و سپس به صورت رمزنگاری شده به سرور ارسال میکنند. در صورت همخوان بودن صداهای محیط کنونی شما با اصواتی که پیشتر در سرور ذخیره شده، مجاز به دسترسی به برنامه مورد نظر خواهید بود.
البته این رویکرد نیز محدودیتهای خاص خود را دارد. راه آسان برای سواستفاده از این شیوه احراز هویت قرار گرفتن در محیطی یکسان با محیط فرد قربانی و ضبط و ارسال همان اصوات پسزمینه به سرور است. بنابراین برای دسترسی به سرویسها و حسابهای کاربری بهتنهایی نمیتوان به این قفل صوتی بسنده کرد.
فناوری Sound-Proof ایدههایی هستند که در آینده بیشتر از آنها خواهیم شنید و زمانی که این فناوری و فناوریهای مشابه آن به مرحله تجاریسازی برسند بیتردید صحنه امنیت اطلاعات سایبری نیز دستخوش تحولات فراوانی شده است.
اما در حال حاضر بیش از هرچیز استفاده از شیوه تایید هویت دومرحلهای امنیت دیجیتال شما را ارتقا میدهد. برای آشنایی با نحوه استفاده از سیستم 2FA روی اکثر سرویسهای اینترنتی به این لینک مراجعه کنید.
منبع: کسپرسکی آنلاین
* کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکی، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکي نام دارد.