Kihagyás

„A hardver kiválasztása”

A magánszféráról szóló beszélgetésekben a hardver gyakran kevesebb figyelmet kap, mint az, hogy milyen szoftvereket használunk. Pedig a hardver az az alap, amelyre a teljes adatvédelmi és biztonsági környezeted épül.

Számítógép kiválasztása

Az eszközeid belső alkatrészei dolgozzák fel és tárolják valamennyi digitális adatodat. Fontos, hogy az általad használt eszközöket a gyártó és a fejlesztők továbbra is támogassák, és rendszeresen kapjanak biztonsági frissítéseket.

Hardverbiztonsági programok

Egyes eszközök részt vesznek valamilyen „hardverbiztonsági programban”, amelyben a gyártók közösen határoznak meg bevált gyakorlatokat és ajánlásokat a hardvertervezéshez. Példák:

  • A Windows Secured-core PC-k a Microsoft által meghatározott magasabb biztonsági követelményeknek felelnek meg. Ezek a védelmek nem csak Windows-felhasználóknak hasznosak: más operációs rendszerek használói is kihasználhatnak olyan funkciókat, mint a DMA-védelem, illetve a Microsoft-tanúsítványok teljes bizalmatlanná tételének lehetősége.
  • Az Android Ready SE gyártók közötti együttműködés, amelynek célja, hogy az eszközök kövessék a bevált hardverbiztonsági gyakorlatokat, és manipulációálló, hardveresen védett tárhelyet tartalmazzanak például a titkosítási kulcsok számára.
  • Az Apple SoC-n futó macOS kihasználja azokat a hardverbiztonsági funkciókat, amelyek harmadik féltől származó operációs rendszerekkel nem feltétlenül érhetők el.
  • A ChromeOS biztonsága Chromebookon a legerősebb, mert így olyan hardveres funkciókat is használhat, mint a hardveres bizalmi gyökér.

Még ha nem is ezeket az operációs rendszereket használod, az ilyen programokban való részvétel jelezheti, hogy a gyártó komolyan veszi a hardverbiztonsággal és frissítésekkel kapcsolatos bevált gyakorlatokat.

Előtelepített operációs rendszer

Az új számítógépek szinte mindig előtelepített Windowszal érkeznek, kivéve ha Macet vagy kifejezetten Linuxhoz készült gépet vásárolsz. Általában érdemes törölni a meghajtót, és tisztán telepíteni a választott operációs rendszert — még akkor is, ha ez csupán a Windows teljes újratelepítését jelenti. A hardvergyártók és kétes szoftvergyártók közötti megállapodások miatt a gyári Windows-telepítés gyakran tartalmaz felesleges programokat, reklámprogramokat, sőt akár kártevőt is.

Firmware-frissítések

A hardverekben is rendszeresen fedeznek fel biztonsági problémákat, amelyeket firmware-frissítésekkel javítanak.

A számítógép szinte minden alkatrészének firmware-re van szüksége a működéshez, az alaplaptól a háttértárakig. Ideális esetben az eszköz minden komponense aktív támogatást kap. Az Apple-eszközök, Chromebookok, a legtöbb Android-telefon és a Microsoft Surface eszközök támogatási időszakuk alatt jellemzően automatikusan kezelik ezeket a firmware-frissítéseket.

Ha saját PC-t építesz, előfordulhat, hogy az alaplap firmware-ét kézzel kell frissítened a gyártó weboldaláról letöltött csomaggal. Linuxon érdemes a beépített fwupd eszközt használni, amely képes ellenőrizni és telepíteni az alaplaphoz elérhető firmware-frissítéseket.

TPM / biztonságos kriptoprocesszor

A legtöbb számítógép és telefon rendelkezik TPM-mel (vagy hasonló biztonságos kriptoprocesszorral), amely védetten tárolja a titkosítási kulcsokat és más biztonsági feladatokat is ellát. Ha a jelenlegi gépedben nincs ilyen megoldás, egy modernebb számítógép vásárlása érdemi biztonsági előrelépés lehet. Egyes asztali és szerver-alaplapokon külön „TPM header” is található, amelyhez TPM-et tartalmazó kis kiegészítő modul csatlakoztatható.

Megjegyzés

A virtuális TPM-ek oldalcsatornás támadásoknak lehetnek kitéve. A CPU-tól különálló, alaplapra szerelt külső TPM-ek pedig akkor, ha a támadó fizikailag hozzáfér a géphez, adatlehallgatásnak lehetnek kitéve. Erre a problémára az egyik megoldás, ha a biztonságos processzor magában a CPU-ban található, ahogyan az Apple chipjeinél és a Microsoft Pluton megoldásánál.

Biometria

Sok eszköz rendelkezik ujjlenyomat-olvasóval vagy arcfelismeréssel. Ezek rendkívül kényelmesek, de nem tökéletesek, és időnként hibázhatnak. Ilyenkor a legtöbb eszköz PIN-kódra vagy jelszóra vált vissza, tehát a készülék végső biztonsága továbbra is csak annyira erős, mint a jelszavad.

A biometria megakadályozhatja, hogy valaki a vállad fölött figyelje meg a jelszó beírását, ezért ha a váll fölötti leskelődés része a fenyegetési modellednek, jó választás lehet.

A legtöbb arcalapú hitelesítés megköveteli, hogy a telefonra nézz, és csak viszonylag kis távolságból működik, így általában nem kell attól tartanod, hogy valaki egyszerűen az arcod felé tartja a készüléket és a beleegyezésed nélkül feloldja. Zárolt telefonon ettől függetlenül kikapcsolhatod a biometrikus feloldást. iOS-en a támogatott modelleken tartsd nyomva az oldalsó gombot és valamelyik hangerőgombot körülbelül 3 másodpercig a Face ID ideiglenes letiltásához. Androidon tartsd nyomva a bekapcsológombot, majd válaszd a Lockdown lehetőséget.

Figyelmeztetés

Nem minden eszköz rendelkezik a biztonságos arcalapú hitelesítéshez szükséges hardverrel. Két fő típus létezik: 2D és 3D arcfelismerés. A 3D arcfelismerés pontprojektort használ, amellyel az eszköz háromdimenziós mélységtérképet készít az arcodról. Ellenőrizd, hogy a készüléked rendelkezik-e ezzel a képességgel.

Az Android három biztonsági osztályt határoz meg a biometrikus megoldásokhoz; a biometria engedélyezése előtt ellenőrizd, hogy az eszközöd Class 3 besorolású-e.

Eszköztitkosítás

Ha az eszközöd titkosítva van, az adataid akkor vannak a legnagyobb biztonságban, amikor a készülék teljesen ki van kapcsolva (nem csupán alvó állapotban van), vagyis mielőtt az indítás után először megadtad volna a titkosítási kulcsot vagy a zárolási képernyő jelszavát. Telefonokon ezt a fokozottan védett állapotot „Before First Unlock” (BFU) néven említik; az első helyes jelszó megadása utáni állapot az „After First Unlock” (AFU). Az AFU állapot lényegesen kevésbé ellenálló a digitális kriminalisztikai eszközkészletekkel és más kihasználásokkal szemben, mint a BFU. Ha ezért fizikai hozzáféréssel rendelkező támadótól tartasz, amikor nem használod a készüléket, érdemes teljesen kikapcsolnod.

Ez nem minden helyzetben praktikus, ezért mérlegeld, hogy a fenyegetési modelledben megéri-e. Erős titkosítási kulcs használata mellett azonban még az AFU mód is hatékony a legtöbb fenyegetéssel szemben.

Külső hardverek

Bizonyos fenyegetések ellen önmagukban a belső alkatrészek nem nyújtanak védelmet. Az alábbi lehetőségek közül sok csak konkrét helyzetekben indokolt; mérlegeld, hogy valóban szükségesek-e a fenyegetési modelledhez.

Hardveres biztonsági kulcsok

A hardveres kulcsok erős kriptográfiát használnak arra, hogy egy eszközhöz vagy fiókhoz hitelesítsenek. Mivel ezeket elvileg nem lehet egyszerűen lemásolni, olyan módon védheted velük a fiókjaidat, hogy azokhoz csak a kulcs fizikai birtokában lehessen hozzáférni, ami sok távoli támadást kizár.

Ajánlott hardveres kulcsok További tudnivalók a hardveres kulcsokról

Kamera és mikrofon

Ha nem szeretnél kizárólag az operációs rendszer jogosultságkezelésében megbízni a kamera aktiválásának megakadályozásához, használhatsz fizikai kameratakarót, amely ténylegesen elzárja a fényt a kamerától. Vásárolhatsz beépített kamera nélküli eszközt is, és használhatsz lecsatlakoztatható külső kamerát. Egyes készülékek beépített kameratakaróval vagy olyan hardveres kapcsolóval rendelkeznek, amely fizikailag megszakítja a kamera tápellátását.

Figyelmeztetés

Csak olyan kameratakarót használj, amely megfelelően illeszkedik a laptopodhoz, és a fedél lecsukásakor nem károsítja a kijelzőt. A kamera letakarása zavarhatja az automatikus fényerő-szabályozást és az arcalapú hitelesítést is.

A mikrofon esetében a legtöbbször az operációs rendszer beépített jogosultságkezelésében kell megbíznod. Alternatívaként választhatsz beépített mikrofon nélküli készüléket, és használhatsz olyan külső mikrofont, amelyet használat után lecsatlakoztatsz. Egyes eszközök, például bizonyos MacBookok és iPadek, hardveresen leválasztják a mikrofont, amikor lecsukod a fedelet.

Sok számítógép BIOS-ában külön letiltható a kamera és a mikrofon. Ha itt tiltod le őket, a hardver az elindított operációs rendszer számára eszközként sem fog megjelenni.

Betekintésvédő fóliák

A betekintésvédő fólia a normál kijelzőre helyezhető réteg, amely csak bizonyos szögtartományból teszi láthatóvá a képernyőt. Hasznos lehet, ha a fenyegetési modelled része, hogy mások belenézhetnek a kijelződbe, de nem jelent tökéletes védelmet: valaki más betekintési szöget választva továbbra is láthatja a tartalmat.

„Dead man's switch” megoldások

A „dead man's switch” eredetileg olyan biztonsági mechanizmus, amely emberi kezelő jelenléte nélkül leállít egy gépet. Ugyanez az elv elektronikus eszközöknél arra használható, hogy a készülék automatikusan zároljon, amikor nem vagy jelen.

Egyes laptopok képesek érzékelni, hogy a gép előtt ülsz-e, és automatikusan zárolhatnak, amikor eltávolodsz. Ellenőrizd az operációs rendszer beállításait, hogy a számítógéped támogatja-e ezt.

Léteznek olyan kábelek is, például a BusKill, amelyek a kábel kihúzásakor zárolhatják vagy törölhetik a számítógépet.

Interdiction / „Evil Maid” támadás elleni védelem

Ha attól tartasz, hogy egy készüléket már azelőtt célzottan manipulálhatnak, hogy hozzád kerülne, a legjobb megoldás fizikai üzletben személyesen megvásárolni, nem pedig a saját címedre rendelni.

Győződj meg róla, hogy az eszköz támogatja a Secure Boot/Verified Boot funkciót, és engedélyezd is. Lehetőség szerint ne hagyd felügyelet nélkül a készüléket.

Kensington-zárak

Sok laptopon található Kensington-nyílás, amellyel a készüléket a nyílásba záródó fémkábellel rögzítheted. A zár lehet számkombinációs vagy kulcsos.

Mint minden zár, a Kensington-zár is sebezhető fizikai támadásokkal szemben, ezért elsősorban az alkalmi lopás elrettentésére érdemes használni. Otthon vagy nyilvános helyen például asztallábhoz vagy más nehezen mozdítható tárgyhoz rögzítheted a laptopot.

A hálózat védelme

Elkülönítés

Számos megoldás létezik a számítógépen végzett tevékenységek elkülönítésére, például virtuális gépek és sandboxok. A legerősebb elkülönítés azonban a fizikai szétválasztás. Ez különösen hasznos olyan esetekben, amikor bizonyos szoftverek az operációs rendszer biztonsági funkcióinak megkerülését követelik meg, például sok játékhoz mellékelt anti-cheat rendszerek esetén.

Játékhoz hasznos lehet külön „gaming” gépet fenntartani, és azt kizárólag erre használni. Érdemes külön VLAN-ra helyezni. Ehhez menedzselhető switchre és elkülönített hálózatokat támogató routerre lehet szükség.

A legtöbb otthoni router egy külön „vendég” hálózat engedélyezésével is képes erre, amely nem kommunikálhat a fő hálózattal. Ide kerülhet minden kevésbé megbízható eszköz, beleértve az IoT-eszközöket — például okoshűtőt, termosztátot, televíziót stb.

Minimalizmus

Ahogy a mondás tartja: „a kevesebb több”. Minél kevesebb eszköz csatlakozik a hálózatodhoz, annál kisebb a lehetséges támadási felület, és annál kevesebb eszköz naprakészen tartásáról kell gondoskodnod.

Hasznos lehet végigjárni az otthonodat, és listát készíteni minden hálózatra kapcsolódó eszközről.

Routerek

A router kezeli a teljes hálózati forgalmadat, és az első védelmi vonalat jelenti közted és a nyílt internet között.

Megjegyzés

Sok routerhez tartozik tárhely vagy USB-s fájlmegosztási lehetőség, hogy a hálózaton bármely gépről elérhesd a fájljaidat. Javasoljuk, hogy a hálózati eszközöket ne használd olyan feladatra, amely nem hálózatkezelés. Ha a router kompromittálódik, az azon tárolt fájljaid is veszélybe kerülhetnek.

A routereknél a legfontosabb szempont a naprakészség. Sok modern router automatikusan telepíti a frissítéseket, de sok másik nem. Ellenőrizd ezt a router beállítási felületén. Ugyanazon a hálózaton ezt általában úgy érheted el, hogy a böngésző címsorába beírod a 192.168.1.1 vagy 192.168.0.1 címet. Az operációs rendszer hálózati beállításaiban a „router” vagy „gateway” címét is megkeresheted.

Ha a router nem támogat automatikus frissítést, a gyártó weboldaláról kell letöltened és kézzel telepítened a frissítéseket.

Sok fogyasztói router csak rövid ideig kap támogatást. Ha a gyártó már nem támogatja a routeredet, ellenőrizheted, hogy használható-e rajta valamilyen szabad és nyílt forráskódú firmware. Olyan routert is vásárolhatsz, amely gyárilag FOSS firmware-rel érkezik; ezek gyakran hosszabb ideig támogatottak az átlagos fogyasztói modelleknél.

Egyes internetszolgáltatók kombinált router/modem eszközt adnak. Biztonsági szempontból előnyös lehet külön routert vásárolni, és az internetszolgáltató eszközét modem-only/bridge módba állítani. Így akkor is kaphatsz biztonsági frissítéseket a routeredhez, amikor a szolgáltató által adott eszköz már nem frissül. Emellett a modemet érintő problémák nem feltétlenül érintik a routert, és fordítva.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides