Про основи цифрової безпеки для адвокатів Ігор Гордусь

Про основи цифрової безпеки для адвокатів розповів адвокат, член Комітету з питань інвестиційної діяльності та приватизації Ігор Гордусь під час заходу з підвищення професійного рівня адвокатів, що відбувся у Вищій школі адвокатури НААУ.

Лектор докладно проаналізував разом з учасниками основи цифрової безпеки для адвокатів, а саме:

1. Цифрові загрози.
2. Фішинг та соціальна інженерія
3. Захист електронної пошти.
4. Браузерна безпека.
5. Безпечне використання пристроїв.
6. Резервне копіювання.
7. Публічний Wi-Fi.
8. Захист акаунтів у месенджерах.

У рамках характеристики цифрової безпеки для адвокатів акцентовано на наступному:

1. Цифрові загрози

Основними цифровими загрозами для адвокатської діяльності є злам електронної пошти, фішингові атаки, людський фактор, технічні збої та неналежне поводження з файлами. Злам пошти призводить до несанкціонованого доступу до електронного листування, що може розкрити адвокатську таємницю, персональні дані клієнтів та іншу конфіденційну інформацію. Недбале поводження з файлами проявляється у незахищеному зберіганні документів або їх передачі через небезпечні канали зв’язку, що також створює ризик витоку даних.

Окремо наголошується на значному впливі людського фактора. Саме випадкові помилки, необережність працівників або неналежне дотримання правил інформаційної безпеки стають однією з найпоширеніших причин втрати інформації. До цифрових загроз також належать технічні збої обладнання та програмного забезпечення, які можуть спричинити втрату або пошкодження важливих даних.

Особливу увагу приділяють прихованим метаданим документів. Метадані автоматично зберігаються у файлах DOCX, PDF, JPG та інших форматах і можуть містити інформацію про автора документа, дату створення та редагування, програмне забезпечення, геолокацію, модель пристрою та інші відомості. Якщо їх не видалити перед передачею документа, опонент або стороння особа може встановити місце розташування офісу, осіб, які працювали над документом, час його створення чи інші конфіденційні деталі.

2. Фішинг та соціальна інженерія

Фішинг розглядається як спосіб обману користувача з метою отримання його паролів, реквізитів доступу та іншої конфіденційної інформації. Саме такі атаки належать до основних цифрових загроз для адвокатської діяльності, оскільки вони можуть призвести до компрометації робочої пошти, месенджерів та інших сервісів, через які здійснюється спілкування з клієнтами.

Для своєчасного виявлення можливого компрометування облікових записів лектор рекомендує регулярно перевіряти свої робочі та особисті електронні адреси за допомогою спеціалізованих сервісів LeakCheck, Dehashed та HaveIBeenPwned. Таку перевірку рекомендується проводити щонайменше один раз на квартал. Якщо встановлено, що електронна адреса потрапила до витоку даних, необхідно негайно змінити пароль та увімкнути двофакторну автентифікацію для всіх сервісів, де використовувалася ця адреса.

Важливою складовою захисту від фішингових атак є використання двофакторної автентифікації. При цьому SMS-підтвердження не є достатньо безпечним через ризики SIM-свопінгу, можливість перехоплення повідомлень через уразливості мережі SS7 та відсутність належного шифрування. Як безпечнішу альтернативу рекомендується використовувати Google Authenticator або Authy, які генерують одноразові коди незалежно від мобільного оператора.

3. Захист електронної пошти

Лектор рекомендує відмовитися від використання звичайних публічних поштових сервісів для передачі конфіденційної інформації та використовувати захищені сервіси, які забезпечують високий рівень конфіденційності. Як основні рішення наведено ProtonMail та Tutanota. Вони підтримують наскрізне шифрування електронної пошти, не збирають або мінімізують збір метаданих та працюють у юрисдикціях із високими стандартами захисту персональних даних. Для створення окремих адрес під різних клієнтів чи справ рекомендується використовувати сервіс SimpleLogin.

Для максимальної безпеки під час створення поштового акаунта рекомендується використовувати VPN або Tor Browser для приховування IP-адреси, реєструвати обліковий запис без використання справжнього імені, створювати складний пароль довжиною понад 16 символів, налаштовувати двофакторну автентифікацію та перевіряти, щоб листи не містили зайвих метаданих. Також радиться використовувати різні поштові акаунти для різних категорій клієнтів і не підключати до захищеної пошти сторонні або ненадійні сервіси.

Окремо пояснено, чому не рекомендується використовувати Gmail, Yahoo чи Outlook для конфіденційної переписки. Серед причин названо відсутність наскрізного шифрування, можливість сканування вмісту листів для рекламних цілей та підвищений ризик атак типу «людина посередині», особливо під час роботи через публічні мережі Wi-Fi.

4. Браузерна безпека

Питання браузерної безпеки розглядається через використання інструментів, які забезпечують анонімність та захист мережевого трафіку. Для приховування реальної IP-адреси та місцезнаходження рекомендується використовувати VPN або Tor Browser. Серед рекомендованих VPN-сервісів названо ProtonVPN та Mullvad.

Під час створення захищених поштових акаунтів Tor Browser рекомендується запускати ще до початку реєстрації. Після налаштування поштової скриньки необхідно перевірити, що IP-адреса та інші метадані не розкриваються, а також не підключати до захищеної пошти сторонні або потенційно небезпечні додатки та сервіси. Такий підхід дозволяє мінімізувати ризики розкриття особи адвоката та його професійної діяльності.

5. Безпечне використання пристроїв

Для захисту комп’ютерів та інших робочих пристроїв рекомендовано використовувати політику складних паролів довжиною не менше 12 символів із використанням великих і малих літер, цифр та спеціальних символів. Паролі необхідно регулярно змінювати, забороняти повторне використання попередніх комбінацій, а пристрої автоматично блокувати після кількох невдалих спроб входу. Для адміністративних акаунтів обов’язковою є двофакторна автентифікація.

Додатковий рівень безпеки забезпечує встановлення пароля на BIOS/UEFI, вимкнення можливості завантаження із зовнішніх носіїв та використання Secure Boot. Рекомендовано також,  вести журнал усіх спроб входу до системи із фіксацією часу, дати та IP-адрес, а також налаштовувати сповіщення про підозрілу активність.

Щодо зовнішніх носіїв інформації рекомендується використовувати лише зашифровані флеш-накопичувачі, наприклад Kingston IronKey або BitLocker To Go. Необхідно вести облік усіх носіїв, документувати інформацію, що на них зберігається, та повністю відмовитися від використання незашифрованих флешок для роботи з клієнтськими документами.

Для мобільних пристроїв потрібно регулярно перевіряти дозволи застосунків, звертаючи особливу увагу на доступ до камери, мікрофона, геолокації та контактів. Для Android рекомендується використовувати Exodus Privacy, а для iOS — Mobile Verification Toolkit (MVT). Ознаками можливого компрометування смартфона є швидке розрядження батареї, перегрів, уповільнення роботи, дивні звуки під час дзвінків або несподівані повідомлення. Комп’ютери рекомендується регулярно перевіряти за допомогою ESET, Malwarebytes та Autoruns.

6. Резервне копіювання

Резервне копіювання є одним із ключових елементів цифрової безпеки адвоката. Воно дозволяє уникнути втрати інформації через програмне забезпечення-вимагачі, випадкове видалення документів, фізичні несправності накопичувачів або інші технічні інциденти. Як приклад наведено випадок аудиторської компанії, яка втратила понад 200 клієнтських справ через відсутність резервних копій.

Основною рекомендацією є застосування принципу резервування «3-2-1». Він передбачає створення трьох копій даних, використання двох різних типів носіїв та зберігання однієї копії в іншому фізичному місці. Для адвокатської діяльності запропоновано зберігати оригінал на робочому комп’ютері, локальну копію — на зашифрованому зовнішньому диску або NAS-сховищі, а віддалену копію — у захищеному хмарному сховищі ProtonDrive або Tresorit. Такий підхід дозволяє захистити інформацію від пожежі, крадіжки, затоплення чи програм-вимагачів.

Для автоматичного резервного копіювання використовують Duplicati, Cobian Backup або Borg Backup. При цьому наголошується, що важливо не лише регулярно створювати резервні копії, а й періодично перевіряти можливість успішного відновлення даних із них.

7. Публічний Wi-Fi

Лектор звертає увагу на небезпеку використання незахищених мереж та рекомендує будувати офісну мережу відповідно до сучасних стандартів безпеки. Для захисту бездротового зв’язку необхідно використовувати стандарт WPA3, який забезпечує кращий захист від перехоплення даних та паролів.

Для відвідувачів рекомендується створювати окрему гостьову мережу, яка не матиме доступу до робочих комп’ютерів і серверів. Крім того, необхідно сегментувати мережу, регулярно оновлювати програмне забезпечення маршрутизатора та змінювати стандартні логін і пароль адміністратора. 

Також зазначається, що використання звичайної електронної пошти у публічних мережах підвищує ризик атак типу «людина посередині», через що передавати конфіденційні дані в таких умовах не рекомендується.

8. Захист акаунтів у месенджерах

Для захисту професійного листування рекомендовано використовувати лише месенджери, які забезпечують наскрізне шифрування всіх повідомлень і мінімізують збір метаданих. Найкращими рішеннями названо Signal та Threema. На відміну від Telegram чи Viber, вони забезпечують вищий рівень захисту адвокатської таємниці та не накопичують надлишкову інформацію про користувачів.

Особливу увагу необхідно приділяти налаштуванням приватності. Рекомендується обмежити коло осіб, які можуть бачити номер телефону, час перебування онлайн, додавати до груп чи надсилати повідомлення. Після оновлень месенджерів ці налаштування необхідно регулярно перевіряти, оскільки вони можуть змінюватися.

Для користувачів Signal додатковим механізмом захисту є верифікація контактів. Вона здійснюється шляхом порівняння QR-коду або цифрового коду безпеки через інший канал зв’язку. Така процедура дозволяє переконатися, що листування ведеться саме з потрібною особою, а не із зловмисником, який намагається здійснити атаку типу «людина посередині». Лектор особливо рекомендує проводити таку перевірку під час спілкування з інформаторами, свідками, клієнтами у резонансних справах та колегами, коли обговорюється конфіденційна інформація.

Аби першими отримувати новини, підпишіться на телеграм-канал ADVOKAT POST.