Перейти к содержанию

Насколько безопасно пользоваться Telegram? | Блог Касперского


Рекомендуемые сообщения

5 часов назад, Umnik сказал:

часто используют SMS как второй фактор и это тоже огромная ошибка

 

5 часов назад, Umnik сказал:

Нельзя никогда использовать телефонный номер как второй фактор

 

что можно?

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 36
  • Создана
  • Последний ответ

Топ авторов темы

  • Umnik

    13

  • Mrak

    9

  • sputnikk

    6

  • ska79

    4

13 часов назад, Umnik сказал:

2. Нельзя никогда использовать телефонный номер как второй фактор ни в одном сервисе

Все иные варианты создают тучу проблем при сбросе телефона/утрате телефона или переезде на новый телефон. Только смс как второй фактор позволяет без проблем переезжать с одного аппарата на другой. То есть речь именно об удобстве, а не о безопасности. 

Ссылка на комментарий
Поделиться на другие сайты

On 24.02.2023 at 07:52, Kerigan said:

Аутентификатор на подобии Google Authenticator можно же юзать?

Да. Это называется TOTP, их куча. Это отличный вариант. Есть ещё аппаратные ключи. У меня, к примеру, Solo Key первого и второго поколения. Но это уже ближе к экзотике.

On 24.02.2023 at 12:52, Mrak said:

То есть речь именно об удобстве, а не о безопасности.

Всё именно так. Удобство и безопасность очень часто друг друга взаимоисключают. И каждый решает, чем он готов жертвовать.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

24.02.2023 в 12:52, Mrak сказал:

Все иные варианты создают тучу проблем при сбросе телефона/утрате телефона или переезде на новый телефон. Только смс как второй фактор позволяет без проблем переезжать с одного аппарата на другой. То есть речь именно об удобстве, а не о безопасности. 

Мне кажется у многих валяются старые телефоны.Google Authenticator можно скопировать туда и пусть лежит как точка для восстановления

Ссылка на комментарий
Поделиться на другие сайты

Я использую KeePassDX и TOTP внутри него. Так что мне нужно потерять все копии БД разом (а их 5 штук), чтобы лишиться доступа к сайтам. Но это тоже не идеально. Ведь теперь у меня первый и второй фактор в одном месте и защищены лишь одним мастер-паролем. Но вот я поступился этим для себя, мне так удобнее. Благо у меня сам мастер-пароль двухфакторный тоже. Чего нет в KPM, например :)

Ссылка на комментарий
Поделиться на другие сайты

39 минут назад, Umnik сказал:

у меня первый и второй фактор в одном месте и защищены лишь одним мастер-паролем.

Насколько важна именно двухфакторная защита, если мастер-пароль действительно сложный и уникальный? 

Может быть не париться с двухфакторной аутентификацией вовсе?

Ссылка на комментарий
Поделиться на другие сайты

6 minutes ago, Mrak said:

Насколько важна именно двухфакторная защита, если мастер-пароль действительно сложный и уникальный? 

Важен. Пароль можно случайно засветить: попасть под камеру, отставить отпечатки на экране, просто наблюдатель стоит за плечом. Потому у меня на Keepass мастер-пароль и второй фактор одновременно

 

image.thumb.png.62e78217980d4dc446a6325e46bae77f.png

 

Было бы 3 фактора, если бы КиПасс поддерживал Соло Кей. К сожалению, он поддерживает ЮбиКей, которого у меня нет. Сейчас мне нужно ввести мастер-пароль и указать файл.

Ссылка на комментарий
Поделиться на другие сайты

6 минут назад, Umnik сказал:

Важен. Пароль можно случайно засветить: попасть под камеру, отставить отпечатки на экране, просто наблюдатель стоит за плечом.

Если у кого-то хватило ресурсов поставить в твоём рабочем кабинете камеру, то думаю смс-сообщение или код аутентификации со 2-го фактора они также перехватят. Просто подсмотрят код разблокировки твоего телефона через ту же камеру. 

Ссылка на комментарий
Поделиться на другие сайты

Ты пытаешься выразить своими словами фундаментальные правила ИБ:

- Стоимость защиты должна быть ниже стоимости данных. Не нужна защита, которая обходится дороже, чем данные, которые она защищает

- Стоимость атаки должна быть выше стоимости данных. В таком случае у атакующего не будет стимула работать

Стоимость данных может быть как вполне конкретной, так и определена владельцем самостоятельно. Дальше ты просто строишь свою защиту, исходя из этого.

 

Считать данные TOTP в общем случае сложнее, чем перехват через SMS. А стоимость, скажем, профиля на ГосУслугах ну очень высока. Потому ГУ только через TOTP. Лучше усложнить себе жизнь, потеряв пароль и сходив в МФЦ, чем упростить её атакующему. На мой взгляд.

Ссылка на комментарий
Поделиться на другие сайты

22 часа назад, Umnik сказал:

стоимость, скажем, профиля на ГосУслугах ну очень высока

Мотивируешь? Что там такого особо ценного? Или сейчас ТОЛЬКО через госуслуги (без иных подтверждений) можно распоряжаться транспортными средствами и недвижимостью? У нас всё по-старинке делают, через МФЦ, нотариуса, поэтому и уточняю, неужели взломав госуслуги уже можно распорядиться имуществом?

22 минуты назад, Umnik сказал:

https://keepassxc.org/ Вот эта под десктопы. На Линуксе у меня она

Платный менеджер паролей от Касперского не лучше? Возникает смутное подозрение, что если ты автору программы не заплатил, он может или косячить (ведь бесплатно работает) или продавать твои данные. 

Ссылка на комментарий
Поделиться на другие сайты

40 минут назад, Mrak сказал:

неужели взломав госуслуги уже можно распорядиться имуществом?

Не только имуществом, злоумышленник может оформить кредит 

Ссылка на комментарий
Поделиться на другие сайты

1 минуту назад, ska79 сказал:

Не только имуществом, злоумышленник может оформить кредит 

Речь о взломе госуслуг. Не о взломе банковского приложения. Или через госуслуги можно кредит взять? 

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • sputnikk
      Автор sputnikk
      Wi-Fi запароленный, пацанов в семье нет, только девочки-школьницы. Подсоединил комп через свисток D-linк 2013 года утилитой Mediatek Wireless Utility.
       
      Я не был в интернете 5 дней. Украинцы пожгли железо местного провайдера и сети не будет ещё неделю, пришлось клянчить вай-фай у соседей, у них другой провайдер.  
      Железо Juniper, один коммутатор сейчас стоит 150к. Украинцам помогали индийцы через Австралию.
      Мобильного у меня нету.
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь"
    • Mrak
      Автор Mrak
      Всем привет! Хотел обсудить безопасность сдачи государству биометрических данных.
       
      На официальном сайте https://ebs.ru/citizens/ указаны некоторые положительные стороны. Например, при сдаче расширенной биометрии больше не надо ходить в офис оператора связи. Также можно спокойно сделать квалифицированную ЭЦП бесплатно (без ежегодных взносов, как с иными организациями).
      Плюс надо учитывать, что у государства уже есть часть данных из-за выдачи паспорта гражданина РФ и загранпаспорта РФ. Биометрические данные в неполном виде хранятся в связи с заключением договора банковского обслуживания (иначе они дистанционно не смогут обслужить, подтверждать операции по фото или голосу).
       
      Отсюда вопрос: сдавать ли самые полные биометрические данные и пользоваться всеми возможными благами (чего уже стесняться, когда часть данных уже записано?), либо повременить, ведь в случае утечки лицо и голос уже не переделать? 
       
      Сообщение от модератора Mark D. Pearlstone Тема перемещена из раздела "Компьютерная помощь".
    • KL FC Bot
      Автор KL FC Bot
      Современный человек практически не расстается со своими девайсами. Согласно исследованию, проведенному в США аналитической компанией Reviews.org, за 2024 год среднестатистический пользователь потратил на смартфон примерно 2,5 месяца жизни. Это колоссальная цифра, показывающая, насколько глубоко мобильные устройства интегрировались в нашу повседневную жизнь.
      Цифровой детокс — это модное название простого отдыха от экранов и уведомлений, который пойдет на пользу всем, у кого есть смартфон или ноутбук. Согласно обзору десяти исследований, проведенных с 2013 по 2023 год, цифровой детокс способствует улучшению качества сна, удовлетворенности жизнью и субъективного благополучия, а также помогает уменьшить тревогу, стресс, депрессию и зависимость от телефона. К тому же регулярная цифровая разгрузка помогает восстановить способность мозга к длительной концентрации внимания и глубокой обработке информации.
      Однако полное отключение от Сети несет в себе риски для вашей цифровой жизни. Сегодня мы разберемся, как дать голове отдохнуть, сохранив при этом контроль над аккаунтами, устройствами, данными и даже умным домом.
      Что может случиться во время цифрового детокса?
      Всего предусмотреть невозможно, но «постелить соломку» для минимизации последствий некоторых рисков вам вполне по силам. Что это за риски?
      Кража аккаунтов — как обычных, так и экосистемных, вроде аккаунтов «Яндекса», «ВКонтакте», Google, Apple, Samsung, Xiaomi и так далее — через подбор паролей или подмену SIM-карт (SIM Swapping). Несанкционированные подписки и списания средств. Утечка личных данных из-за сливов паролей или отсутствия двухфакторной аутентификации. Угон аккаунтов в мессенджерах и соцсетях. Использование ваших устройств и аккаунтов для рассылки спама. Утеря или кража ваших гаджетов. Бытовые проблемы — взлом квартиры в длительное отсутствие, затопление, утечка газа или пожар.  
      View the full article
    • Elly
      Автор Elly
      Друзья!
       
      Приветствуем вас на викторине, посвящённой Telegram-каналу Kaspersky Club!
      Telegram-канал Kaspersky Club - это место, где интересно, уютно и полезно одновременно. Канал существует уже давно, но именно за последний год мы особенно активно его развивали: наполняли важными новостями, яркими историями и увлекательными конкурсами и викторинами, сделав его неотъемлемой частью жизни нашего сообщества.
      Сегодня мы хотим отметить этот путь вместе с вами! И, конечно, в формате викторины! 
      Предлагаем вам проверить, насколько внимательно вы следили за жизнью нашего Telegram-канала. Особое внимание в викторине уделено самому активному и насыщенному году развития канала.
       
      Все ответы на вопросы викторины вы найдёте в Telegram-канале Kaspersky Club https://t.me/kasperskyclub
       
      Готовы? Начинаем!
       
      НАГРАЖДЕНИЕ
       
      Без ошибок — 1000 баллов Одна ошибка — 800 баллов Две ошибки — 500 баллов  
      Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ

      Викторина проводится до 20:00 20 июля 2024 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователям @zell и @alexandra (пользователя @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами. Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • KL FC Bot
      Автор KL FC Bot
      Попытки поставить целевой фишинг на поток мы наблюдаем уже достаточно давно. Как правило, они ограничиваются чуть лучшей стилизацией писем под конкретную компанию, имитацией корпоративного отправителя при помощи методики Ghost Spoofing и персонализацией послания (которая в лучшем случае заключается в обращении к жертве по имени). Однако в марте этого года мы начали регистрировать крайне любопытную рассылку, в которой персонализирован был не только текст в теле писем, но и вложенный документ. Да и сама схема была не совсем типичной — в ней жертву пытались заставить ввести корпоративные учетные данные от почты под предлогом изменений HR-политики.
      Письмо от злоумышленников: просьба ознакомиться с новыми HR-гайдлайнами
      Итак, жертва получает письмо, в котором якобы представители HR, обращаясь по имени, просят ознакомиться с изменениями HR-политики, касающимися протоколов удаленной работы, доступных рабочих льгот и стандартов безопасности. Разумеется, любому сотруднику важны изменения такого рода, курсор так и тянет к приложенному документу (в названии которого, к слову, тоже есть имя получателя). Тем более в письме такая красивая плашка, в которой сказано, что отправитель подтвержденный, сообщение пришло из листа безопасных адресатов. Но как показывает практика, именно в таких случаях к письму стоит присмотреться повнимательнее.
       
       
      View the full article

×
×
  • Создать...