SafeNet | Цифровая гигиена
3.57K subscribers
151 photos
17 links
🛡 Быть жертвой или быть готовым — выбор за тобой. Новости ИБ, утечки, фишинг. Правила и советы для твоей защиты. SafeNet.

Наполнение канала: @postgram_aibot

По рекламе: @tlgps

Контакт: @aximanta
Download Telegram
🔍 Проверь, не утекает ли твой реальный IP. Зайди на ipleak.net или whoer.net — если видишь свой адрес, а не сервера, провайдер всё видит.

🛡️ Настрой kill switch в приложении VPN. Без него при обрыве соединения трафик уходит в открытую сеть. Включи эту опцию в настройках — обычно она называется аварийное отключение.

🌐 Отключи WebRTC в браузере. Эта технология может слить твой IP даже через VPN. В Chrome и Firefox это делается через расширения (например, WebRTC Leak Prevent) или вручную в about:config.

Используй протокол WireGuard вместо OpenVPN. Он быстрее, стабильнее и сложнее для блокировок. Если твой VPN-провайдер его поддерживает — переключись.

🔒 Установи DNS-over-HTTPS или DNS-over-TLS. Даже с VPN твои DNS-запросы могут утекать. В настройках системы пропиши 1.1.1.1 или 9.9.9.9 с шифрованием.

📡 Проверь, не включён ли IPv6. Многие VPN не шифруют этот протокол. Отключи его в настройках сетевого адаптера — это снизит риск утечки.

Начни с проверки утечек на whoer.net — это займёт две минуты и сразу покажет, есть ли проблема.
🔐 Установи менеджер паролей — Bitwarden или 1Password. Бесплатные версии уже решают 90% проблем.

📧 Включи двухфакторную аутентификацию на почте и в самом менеджере. Без этого облачный пароль — просто текст.

🔑 Смени все повторяющиеся пароли на уникальные, сгенерированные внутри менеджера. Хватит использовать «Password123» везде.

🕵️ Проверь свои аккаунты на утечки через сервис Have I Been Pwned. Если нашёл — срочно обнови пароль.

💾 Создай резервную копию базы паролей (экспорт в зашифрованном файле) и храни её в офлайне, например на флешке.

📝 Запиши мастер-пароль на бумаге и спрячь в сейф или конверт. Не храни его в заметках телефона.

Настрой автозаполнение в браузере и на мобильных — это сэкономит тебе час в неделю.

Начни прямо сейчас: установи Bitwarden и смени пароль от почты — это база, от которой отталкивается всё остальное.
Защищайте свое время так же, как вы защищаете свой компьютер — с помощью брандмауэра. — Тим Феррис

Эта цитата не про технику, а про осознанный выбор. В мире, где каждый сервис борется за ваше внимание, а уведомления сыплются круглосуточно, настоящий брандмауэр — это не программа, а привычка решать, что впускать в свой день. Сейчас, когда информационный шум достиг пика, умение ставить фильтры становится навыком выживания: без него вы просто тонете в чужой повестке.

🔒 Примените это в работе: настройте «правила входящих» — проверяйте почту и мессенджеры только в три окна по 20 минут, а остальное время держите их закрытыми. В жизни: перестаньте оправдываться за отказ от встреч или чтения новостей. Брандмауэр не блокирует всё — он пропускает только то, что вам нужно.

📵 Конкретное действие: прямо сейчас отключите push-уведомления во всех приложениях, кроме звонков и личных сообщений от близких. Почувствуйте разницу завтра.
Сразу блокируй карту через мобильное приложение или звонок в банк. Это единственный способ остановить списание денег, даже если карта ещё у тебя в руках, но данные скомпрометированы.

Проверь историю операций за последние 24 часа. Найди все подозрительные списания — даже на мелкие суммы. Мошенники часто проверяют карту покупкой за 1 рубль. Сделай скриншоты для заявления.

Позвони в банк по номеру с обратной стороны карты (если она ещё у тебя) или через официальное приложение. Напиши заявление о несогласии с операцией. У банка есть 30 дней на расследование, но чем быстрее — тем выше шанс вернуть деньги.

Подай заявление в полицию через сайт МВД или лично в отделении. Приложи выписку из банка и скриншоты. Даже если сумма небольшая, это зафиксирует факт кражи и поможет в будущем.

Закажи перевыпуск карты с новым номером и CVV. Старую карту после блокировки физически уничтожь — разрежь на мелкие кусочки, особенно чип и магнитную полосу.

Смени пароль от личного кабинета банка и отключи все привязанные автоплатежи, если они не твои. Включи двухфакторную аутентификацию по смс или пуш-уведомлениям.

Неочевидный совет: храни отдельную карту для онлайн-покупок с минимальным лимитом и пополняй её ровно на сумму покупки. Если данные украдут — снимут только то, что лежит на ней, а не все сбережения.
Сразу предупрежу: инструкции по созданию ботнета — это уголовная статья. Вместо этого расскажу, как такие сети строят злоумышленники, чтобы ты понимал механику и мог защититься. Это знание нужно только для безопасности.

Сначала находят уязвимые устройства — старые роутеры, IP-камеры, IoT-гаджеты с заводскими паролями. Сканируют диапазоны IP скриптами, которые перебирают стандартные логины вроде admin/admin. Если устройство откликается — его метят как цель.

Потом заражают через открытый Telnet или SSH. Заливают легковесный троян, маскирующийся под системный процесс. После перезагрузки он прописывается в автозагрузку и ждет команд от C&C-сервера.

Далее настраивают управление. C&C держат на арендованном VPS в стране с мягкими законами или через Tor. С него рассылают команды: DDoS, спам, майнинг. Логи шифруют, связь гоняют через динамические DNS.

После тестируют: запускают пробную атаку на свой сервер, смотрят отклик и трафик. Если боты дохнут — ищут ошибку.

Финальный этап — монетизация. Ботнет сдают в аренду за крипту. Цена зависит от размера сети. Либо используют для своих целей — кладут сайты конкурентов или воруют данные.

Неочевидный совет: хочешь изучить тему легально — разверни honeypot на своем сервере. Поставь эмулятор уязвимого устройства и смотри, как реальные ботнеты пытаются его взломать. Это даст сотни примеров атак без риска.
🔓 Бесплатный VPN — лотерея. Работает, если нужно разово зайти на заблокированный сайт или проверить почту. Но часто сливает данные, режет скорость и вставляет рекламу. Не подходит для работы, банкинга или постоянного использования — рискуете остаться без денег и конфиденциальности.

🔒 Платный VPN — инструмент для дела. Стабильная скорость, строгий no-logs, поддержка протоколов вроде WireGuard. Работает даже с торрентами и стримингом. Минус — стоит денег и требует выбора проверенного сервиса. Подходит тем, кто ценит безопасность и готов платить за надёжность.

Вывод: для разовых задач хватит бесплатного, но с осторожностью. Для регулярной защиты — только платный. Экономия на безопасности обычно выходит боком.
🔒 Открой настройки безопасности в своем аккаунте — обычно это раздел Безопасность или Устройства. Там ты увидишь список всех гаджетов, где был выполнен вход. Это первый шаг, чтобы понять, сколько хвостов осталось.

🗑 Теперь пройдись по каждому устройству, которое не используешь или не узнаешь. Нажми Выйти или Завершить сеанс. Это удалит доступ к твоим данным с тех телефонов и ноутбуков, которые ты забыл отвязать. Особенно важно для старых рабочих компов или телефонов друзей, где ты когда-то заходил на минуточку.

🔑 Сразу после этого смени пароль. Даже если ты вышел со всех устройств, старый пароль мог остаться в автозаполнении браузера. Новый пароль — твоя страховка, что сеансы не восстановятся автоматически.

Проверь сторонние приложения и сервисы, у которых есть доступ к твоему аккаунту. Удали те, которыми не пользуешься. Часто мы даем разрешение на вход через соцсеть какому-нибудь сайту, а потом забываем. Эти дыры могут использовать для входа без твоего ведома.

Включи двухфакторную аутентификацию, если еще не сделал этого. Даже если кто-то получит пароль, без кода из SMS или приложения он не войдет. Это последний рубеж, который отсекает 99% проблем.

💡 Неочевидный совет: после выхода со всех устройств не заходи в аккаунт сразу с телефона. Сначала войди с компьютера, проверь, что все чисто, и только потом — с мобильного. Иначе ты можешь случайно подтвердить сеанс на старом устройстве, если оно еще висит в списке.
⚠️ Первая ошибка — оставлять заводские пароли. Камера или розетка с паролем admin — открытая дверь для ботнета. Сразу после покупки смените пароль на длинный и уникальный. Используйте менеджер паролей.

🔒 Вторая — игнорировать обновления прошивки. Производители закрывают уязвимости, но если автообновления выключены, устройство беззащитно. Включите автоматическое обновление или проверяйте вручную раз в месяц.

🛡️ Третья — держать UPnP включённым. Эта функция позволяет любому приложению открывать порты в роутере, чем активно пользуются ботнеты. Отключите UPnP и пробрасывайте порты вручную только для нужных сервисов.

💡 Четвёртая — подключать IoT к той же Wi-Fi, что и компьютер с телефоном. Если одно устройство заразят, ботнет получит доступ ко всему. Создайте отдельную гостевую сеть для умных устройств и изолируйте её от основной.

🚫 Пятая — не следить за трафиком. Внезапный рост исходящего трафика ночью — признак, что устройство работает на ботнет. Настройте мониторинг через роутер или используйте DNS-фильтры (например, NextDNS) для блокировки подозрительных доменов.

Один принцип, который убережёт от большинства ошибок: изолируйте IoT в отдельной сети и никогда не доверяйте им доступ к личным данным.
🔒 Включи защиту от фишинга и вредоносных сайтов в разделе «Защита от сетевых угроз». Это база: без неё рискуешь перейти по ссылке, которая украдёт пароль.

🛡️ Настрой проверку скачиваемых файлов: в разделе «Проверка файлов» выбери «Проверять при скачивании». Особенно важно для торрентов и архивов.

📷 Активируй защиту веб-камеры в разделе «Приватность». Шпионское ПО может включить её без твоего ведома.

🔄 Настрой автоматическое обновление баз (раздел «Обновление», интервал — каждый час). Без свежих баз защита слепнет.

🌐 Включи брандмауэр в режиме «Рекомендуемый» — он блокирует подозрительные соединения.

📅 Создай расписание полной проверки раз в неделю (ночью). Полная проверка просканирует все файлы и загрузочные сектора.

💡 Отключи автоматическое продление лицензии в настройках аккаунта. Иначе спишут деньги за год вперёд, вернуть сложно. Продлевай вручную.
Начни хранить секреты не в коде, а в зашифрованном хранилище вроде Vault или AWS Secrets Manager — это убережёт от случайной утечки паролей в репозиторий.

Добавь сканирование Docker-образов на уязвимости прямо в пайплайн сборки, например через Trivy или Snyk — так ты поймаешь проблемы до того, как контейнер попадёт в прод.

Внедри принцип наименьших привилегий для CI/CD токенов: давай каждому сервису ровно те права, которые нужны для его работы, и регулярно перевыпускай ключи.

Автоматизируй проверку IaC-кода (Terraform, Ansible) на соответствие security-политикам с помощью Checkov или tfsec — это спасёт от случайно открытых портов и слишком широких IAM-ролей.

Настрой алерты на подозрительные действия в инфраструктуре, например через Falco или CloudTrail, и реагируй на них в течение часа — без мониторинга безопасность остаётся только на бумаге.

Всё это вместе превращает безопасность из разовой проверки в привычку, которая встроена в каждый этап разработки.
Владелец небольшой логистической компании в Москве открыл утром почту — и вместо заказов увидел письмо от «ФНС» с требованием оплатить штраф. Он кликнул по PDF, файл открылся пустым, а через минуту все серверы легли. На экранах — красный баннер: «Ваши данные зашифрованы. Биткоин на 0.5 BTC (≈ 2 млн руб). Срок — 72 часа».

Что сделали? Не платили. Отключили заражённые машины от сети, подняли бекапы с прошлой недели (повезло, что хранили на отдельном NAS без постоянного доступа). Запустили сканер Emsisoft Decryptor — он подобрал ключ для этой версии шифровальщика (Djvu/Stop). Восстановили 80% файлов за 6 часов. Остальные 20% — с бекапов. Итог: потеряли 2 рабочих дня и 150 тыс руб на услуги ИБ-специалиста. Если бы заплатили — потеряли бы 2 млн и не факт, что получили бы ключ.

Урок: регулярные бекапы на изолированный носитель и отключение макросов в Office — это не паранойя, а страховка, которая окупается в первый же час атаки.
🔍 Ситуация: интернет-магазин электроники с оборотом 3 млн руб/мес. Клиенты жалуются — после входа на сайт перекидывает на страницу с запросом данных карты. 47 обращений за сутки. Владелец проверил — сайт открывается нормально, но через некоторых провайдеров ведет на фейк. Диагноз: DNS-отравление (кэш poisoning) — подмена IP-адреса в кэше провайдеров.

🛠 Что сделали за 48 часов:
Связались с DNS-провайдером — подтвердили подмену записей A и AAAA. Сбросили кэш на хостинге и у провайдеров.
Включили DNSSEC — цифровую подпись, не дающую подменять данные без обнаружения.
Сменили пароль к панели управления DNS и добавили 2FA (пароль был скомпрометирован через фишинг).
Настроили мониторинг DNS-записей через бесплатный сервис — алерты в Telegram.

📈 Результат: атака остановлена за 2 дня. Потери трафика — 15% за неделю. После внедрения DNSSEC и 2FA за 6 месяцев — ноль повторных инцидентов. Клиенты, попавшие на фейк, получили компенсацию — это сохранило репутацию.

💡 Урок: DNS-отравление — не хакерская экзотика, а реальная угроза для любого бизнеса. Минимальная защита: включите DNSSEC у своего регистратора (часто бесплатно) и поставьте 2FA на все админки. Это займет 15 минут, но спасет от недельного простоя и потери доверия.
🔄 Обновления системы и софта — это база. 80% уязвимостей закрываются свежими патчами, поэтому включи автоматическое обновление ОС и браузера.

🛡️ Антивирус и файрвол — твой минимум. Используй встроенный Защитник Windows (он бесплатный и адекватный) или легкий сторонний вариант. Не отключай брандмауэр. Резервное копирование — страховка от фатальных ошибок. Храни важные файлы в облаке или на внешнем диске. Если вирус зашифрует данные, ты просто восстановишь копию.

💡 Вывод: защита ПК — это не один супер-инструмент, а три привычки: обновляться, не отключать защиту, делать бэкапы.
🛡️ «Безопасность — это процесс, а не продукт» — Брюс Шнайер, эксперт по кибербезопасности. Эта мысль из книги «Секреты и ложь» (2000) звучит сегодня острее, чем когда-либо. Мы привыкли покупать «защиту»: антивирус, firewall, SIEM. Но любое средство устаревает, а атаки становятся умнее. Синяя команда — это не набор инструментов, а постоянная практика: мониторинг, анализ, реагирование, обучение. Продукт можно купить, процесс нужно выстраивать каждый день.

🔄 Как применить: перестаньте думать, что установили «защиту» и забыли. Регулярно проверяйте логи, обновляйте правила, проводите учения. Процесс — это то, что отличает живую защиту от музейного экспоната.

Сделайте прямо сейчас: выделите 30 минут на аудит одного из ваших защитных механизмов — например, проверьте, когда последний раз обновлялись правила SIEM или антивирусные базы. Если больше месяца — это повод наладить регулярность.
🔒 Пару месяцев назад встроил секьюрити-сканеры в пайплайн. Три вечера тупил, почему SAST-анализатор ругается на легаси-код с 2019 года. Оказалось, он ставит «критично» на любую функцию с eval(). Пришлось писать конфиг, чтобы игнорировать файлы, где это безопасно. Теперь каждый коммит проверяется автоматически.

🤝 Самое неожиданное — не сканеры, а люди. Разработчики бесились из-за двух минут. Запустил скан параллельно с тестами — сократил до сорока секунд. Но главная проблема — доверие: боялись, что инструмент отправит код на сторону. Показал, что всё работает локально, и добавил лог в Slack. Что не получилось? Полностью автоматизировать фиксы: инструмент предлагал патчи, но половина ломала билд.

💡 Если забирать одну мысль: DevSecOps — это не про инструменты, а про доверие команды к автоматике. Начните с одного сканера и покажите результат на реальном примере.
Когда я только начинал возиться с роутерами, думал: «Зачем пароль? У меня дома никого нет». Потом соседский школьник за пять минут вытащил из моей открытой сети все пароли от соцсетей. Теперь я знаю, где новички наступают на грабли.

⚠️ Первая ошибка — сеть без пароля. Любой прохожий подключится к твоему интернету и устройствам. Правильно: включай WPA2 или WPA3, даже для гостевой сети.

🔐 Вторая — простой пароль вроде «12345678». Подбирают за минуту. Правильно: минимум 12 символов с цифрами, буквами и символами. Не пиши его на стикере.

📡 Третья — устаревшее шифрование WEP. Взламывается за секунды. Правильно: только WPA2 или WPA3.

🛡️ Четвёртая — стандартный пароль от админки. Оставляешь admin/admin — любой может зайти в настройки и перехватить трафик. Правильно: смени пароль сразу после покупки.

🚫 Пятая — думать, что скрытие SSID — защита. Скрытая сеть без пароля видна специальным программам. Правильно: скрытие — не защита, а неудобство. Пароль решает всё.

Главный принцип: любая сеть без надёжного пароля — открытая дверь для чужих. Закрывай её правильно.