Услугите на Facebook и дъщерните WhatsApp и Instagram паднаха за около шест часа вчера, 4 октомври 2021 г. Проблемът засегна потребителите по целия свят.
Компанията заяви, че загубата на връзка се дължи на актуализиране на мрежовите конфигурации, координиращи трафика между дейта центровете. Фактът, че компания с размера и ресурсите на Facebook остава офлайн около шест часа, подсказва, че става дума за по-сериозен проблем.
Прекъсването дойде на фона на нарастващите трудности за Facebook: На 30 септември се проведе изслушване в американския Сенат относно използването на социалните платформи за разпространение на омраза, насилие и дезинформация.
В миналото основните заплахи за ИТ сигурността в компаниите бяха вируси, проникнали чрез имейли и флашки, донесени от служители. Днес заплахите навлизат в корпоративните мрежи чрез бързи съобщения и облачни устройства.
Пандемията породи нови предизвикателства за ИТ сигурността
Тенденцията от началото на 2020 г. е красноречива:
Обемът на данните, прехвърлени чрез бързи съобщения, се е удвоил по време на пандемията
Първият локдаун през пролетта на 2020 г. е довел до 50% увеличение на информацията, предадена по интернет. А в края на 2020 г. и пролетта на 2021 г. интензивността на тази форма на онлайн комуникация е нараснала с още 30%
Платформите за комуникация в екип, като Microsoft Teams и Zoom, както и месинджърите, преживяват голям бум
И всичко това има отрицателно въздействие върху сигурността на корпоративните данни.
Ситуацията допълнително се утежнява от честата практика служителите на дадена компания самостоятелно да избират платформа за ежедневната си работа, често без да уведомяват работодателя си за това („Bring Your Own Service“).
Как да контролирате данните си
В условията на отдалечена работа, използването на месинджъри за комуникация и предаване на данни е удобно и има явни предимства. Вместо да го забранявате, по-добре е да определите комуникационен канал, който считате за безопасен за компанията. А след това да регламентирате правилата за използването му и да обучите служителите си как да го правят.
Когато избирате фирмена платформа за комуникация е добре да се спрете на такава, в която данните ви не се съхраняват непрекъснато. Ако фирмената ви информация е достъпна отвсякъде, по всяко време и от всеки служител, то контрол над нея се губи и рискът от изтичането й се увеличава драстично. Затова е нужно да използвате инструменти за контрол на достъпа, например двуфакторно удостоверяване (2FA).
Не е препоръчително да активирате чат-платформи за „домашна“ употреба и социални медии върху корпоративни устройства. При всички случаи е необходимо да се конфигурира допълнителна защита на достъпа и да се използват подходящи инструменти за предотвратяване на изтичането на данни.
Почти всяка платформа за комуникация се е сблъсквала с проблеми със сигурността
От Facebook Messenger и WhatsApp до Microsoft Teams и Zoom, всички те са имала проблеми със сигурността. Струва си да използвате решения, които не само ефективно се справят с откритите проблеми, но и информират своите потребители за тях. Ако откриването на слабости се пази в тайна и елиминирането им отнема твърде много време, има вероятност грешката да бъде експлоатирана от трети страни.
Не трябва да пренебрегвате политиката за поверителност при избор на чат приложение
Свързаните с Facebook платформи за кратки съобщения събират най-много информация за вас
След скандалa със споделянето на данни от страна WhatsApp, много потребители се насочиха към Signal и Telegram
End-to-end криптирането и синхронизацията между устройствата са решени по различен начин при Signal и Telegram
Информацията ви в iMessage е защитена
Viber е сигурна платформа за провеждане на разговори, но приложението споделя информация за вашите навици с партньори
В случай, че до момента не сте се замисляли, добре е да имате едно на ум, когато комуникирате през платформите за чат. Всичко, което споделяте с приятели – информация за вашето здраве, проблеми, политически възгледи и т.н. – се записва и може да се използва за различни цели. Ето защо е важно да сте наясно със защитите и политиките на чат платформата, която използвате. Ще ви помогнем, като разгледаме поверителността на най-популярните приложения за кратки съобщения:
Много от хората, научили за скандала с Whatsapp, спряха да използват платформата, но продължават да чатят през Facebook приложение – Facebook Messenger. Когато става дума за събиране, свързване и използване на вашата информация обаче, това със сигурност не е по-добрата алтернатива, дори обратното:
WhatsApp vs Signal
Най-богатият човек в света Илон Мъск, призова своите последователи да се прехвърлят към Signal. Същото направи и Edward Snowden, като написа в своя Twitter акаунт, че той използва Signal всеки ден.
Големият интерес на милионите нови потребители, в рамките на един ден, претовариха сървърите на Signal.
Общото между WhatsApp и Signal е, че и двете платформи използват криптиране от край до край. Основната разлика е, че Signal е приложение с отворен код (оpensource) – това означава, че всеки може да има достъп до кода на приложението и да го изследва за уязвимости, съответно – да се възползва от тях
Има и други разлики, които имат отношение към вашата поверителност: WhatsApp криптира информацията, която изпращате, но не и архивите на чата ви в облака т.е. историята на чатовете ви остава незащитена. От съображения за сигурност, Signal пък не предлага синхронизиране на историята в облака. WhatsApp споделя вашата информация със собственика си Facebook. Signal от друга страна не е обвързан с големи технологични компании – единственият приход на приложението е от дарения от потребители.
WhatsApp vs Telegram
Ситуацията с Telegram е съвсем различна. Иронията е в това, че потребителите заменят „несигурния“ WhatsApp с Telegram, без да са запознати, че по подразбиранеTelegram не предлага криптиране от край до край (end–to–end). Има опция „secret chat“, която позволява да изпратите съобщение на друг, като използвате протокола за криптиране от край до край между двете устройства, но тази функция не може да се приложи за групов чат.
Signal vs Telegram
За потребителите, фокусирани върху поверителността си, голямата разлика е, че всичко в Signal винаги е шифровано от край до край, докато Telegram предлага end-to-end криптиране като незадължителна функция. Signal пази историята само и единствено на вашето устройство по подразбиране, докато Telegram използва сървъри за съхранение, което позволява синхронизиране между различни ваши устройства. Signal е изцяло оpen source проект – кодът и на клиента и на сървъра може да се намери в GitHub. Кодът на клиента на Telegram също е видим, но не и този на сървърите.
iMessage
За феновете на Apple, изборът може и да е по-лесен: iMessage събира само вашия имейл, телефонен номер и име на устройството. Чат/видео и чат/видео конференция използват Apple IMessage protocol, който криптира информацията и тя остава защитена.
Да не забравяме Viber
Това е една от най-разпространените чат платформи в България. Но колко от вас са обърнали внимание с какво се съгласяват при използването й:
Viber споделя доста голяма част от вашата информация и навици с трети страни (партньори):
Линкове, които отваряте и къде ви насочват те
Вашето местоположение
Интернет данни, които не е задължително да идват от Viber. Те също се използват за анализиране, за да ви се предложат по-добри и персонализирани реклами
Вашата информация, която Viber споделя обаче, няма общо с написаното в чата. Съобщенията, идващи от вашето устройство, са криптирани. Те могат да бъдат прочетени чак когато достигнат приемащото устройство.
По отношение на настройките за поверителност на приложението (Privacy Settings), бихте могли сами да зададете някои ограничения:
Вашия статус да бъде видим (Online/Offline)
Изпращача да вижда дали сте прочели неговото съобщение
Потребители, които не са във вашия списък с абонати да могат да видят профилната ви снимка
Peer-to-peer разговори, в които вашето IP става видимо за човека срещу вас
Hidden chat (наличен и при Telegram) – той може да бъде заключен с допълнителен PIN код и съобщенията в него да останат „скрити“ дори ако загубите телефона си
Разбира се, всички разгледани приложения се променят с течение на времето и добавят нови функции. Струва си да направите собствено проучване и да се запознаете с тях по-обстойно, и да изберете тази платформа, която най-добре отговаря на вашите нужди.
Facebook закърпи бъг в приложението си Messenger за Android, който е можел да позволи на нападател да се обади на набелязана жертва и да я подслушва, още преди тя дори да отговори на повикването.
Уязвимостта засяга версия 284.0.0.16.119 (и по-старите) на Facebook Messenger за Android. Открита е от екипа на Google Project Zero и е докладвана на Facebook още на 6 октомври 2020 г.
Недостатъкът е бил в протокола за описание на сесията (SDP) на WebRTC, който определя стандартизиран формат за обмен на медиен поток между две крайни точки. Той е позволявал на нападател да изпрати специален тип съобщение („SdpUpdate“), чрез което да се свърже с устройството на повикания, още преди разговора да бъде приет.