WIRED on julkaissut yksinoikeudellisen haastattelun Andrew Boydin, yhdysvaltalaiskytköksissä olevan kaupallisten vakoilutyökalujen valmistajan Paragon Solutionsin toimitusjohtajan, kanssa. WIREDin yhteenvedon mukaan keskustelu paljastaa "yrityksen lupauksen pitää pahat toimijat poissa sen tehokkaan vakoilutyökalun käytöstä rajat." Kaikille, jotka käyttävät tietosuojatyökaluja, tämä on hyvä hetki tarkastella Paragon-vakoiluohjelman VPN-suojauksen rajoja: mitä VPN tekee, mitä se ei tee ja missä todellinen riski piilee.
Huomautus lähteistä: WIREDin jutusta meille saatavilla oleva osa on otsikko ja yhteenveto. Tämä kirjoitus pitäytyy siis siinä, mitä kyseinen yhteenveto esittää, eikä kuvaile haastattelun yksityiskohtia sitä pidemmälle.
Mitä Paragonin toimitusjohtajan haastattelu paljastaa
WIREDin kehystämisen keskeinen pointti on, että Paragon on antanut lupauksen: se sanoo pitävänsä pahat toimijat poissa vakoiluohjelmansa käytöstä. WIREDin mukaan haastattelussa tunnustellaan, mihin tuo lupaus päättyy. Toisin sanoen yrityksen vakuuttelut vastuullisesta käytöstä tulevat rajojen kanssa, ja toimitusjohtajan omat vastaukset auttavat kartoittamaan niitä.
Tällä on väliä, koska kaupallista vakoiluohjelmaa myydään työkaluna hallituksille ja lainvalvontaviranomaisille, mutta sen voima ei riipu siitä, kuka sitä pitää. Työkalu, joka on rakennettu hiljaa pääsemään käsiksi puhelimeen, voidaan väärissä käsissä tai heikon valvonnan alaisena suunnata toimittajia, aktivisteja tai poliittisia vastustajia vastaan. Myyjän lupaus on vain yksi valvontakeino muiden joukossa, ja WIREDin raportointi viittaa siihen, että tämä valvontakeino ei ole ehdoton.
Miksi vakoiluohjelman väärinkäytön estävät suojakeinot jäävät vajaiksi
Myyjän suojakeinot nojaavat tyypillisesti muutamaan asiaan: keille yritys suostuu myymään, mitkä sopimusehdot asiakkaat hyväksyvät ja mitä yritys voi tehdä kaupan jälkeen, jos väärinkäyttöä epäillään. Jokainen näistä riippuu luottamuksesta ja näkyvyydestä. Kun asiakas käyttää työkalua, myyjällä voi olla rajallinen käsitys sen käytöstä, ja kohteet harvoin tietävät olevansa tarkkailun kohteena.
Tämä aukko on käytännön ongelma. Väärinkäytön estämistä koskevaa lupausta on vaikea todentaa ulkopuolelta, ja eniten vaarassa olevat ihmiset ovat yleensä vähiten kykeneviä vahvistamaan, toimiko suojakeino. Johtopäätös ei ole, että jokainen myyjä toimisi vilpillisessä mielessä, vaan että käytäntöä koskevia lupauksia ei pidä sekoittaa teknisiin takeisiin.
Mitä VPN voi ja ei voi tehdä vakoiluohjelmaa vastaan
Tässä Paragon-vakoiluohjelman VPN-suojauksen rajat tulevat selviksi. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja peittää IP-osoitteesi vierailemiltasi sivustoilta. Tämä on arvokasta julkisessa Wi-Fi-verkossa ja internetpalveluntarjoajasi seurannan vähentämisessä.
Mutta palkkasoturivakoiluohjelma toimii laitetasolla. Kun se on kerran käynnissä puhelimessa, se voi mahdollisesti lukea, mitä näet näytöllä, mitä kirjoitat ja mitä sovelluksesi tallentavat, ennen kuin salaus tehdään tai sen jälkeen kun se on purettu. VPN-tunneli sijaitsee tämän ongelman ulkopuolella, joten se ei voi havaita, estää tai poistaa vakoiluohjelmaa, joka on jo laitteella. Se ei myöskään pysäytä alkuperäistä tartuntamenetelmää, oli se mikä tahansa.
Vahva salaus on silti tärkeää siirrettävien ja tallennettujen tietojen suojaamisessa. Jos haluat taustatietoa siitä, mihin salaus on menossa, sanastoartikkelimme postkvanttisalauksesta selittää, miten tulevaisuudenkestävät algoritmit on suunniteltu. Muista vain, että parempi salaus ei auta, kun päätepiste itsessään on vaarantunut.
Mitä tämä tarkoittaa sinulle
Useimmille ihmisille tämänkaltainen kohdennettu vakoiluohjelma on epätodennäköinen uhka. Nämä työkalut yhdistetään yleensä tiettyihin, arvokkaisiin kohteisiin joukkokampanjoiden sijaan. Haastattelu on silti muistutus siitä, että odotukset on pidettävä realistisina sen suhteen, mitä mikä tahansa yksittäinen tietosuojatuote voi tehdä.
Jos olet toimittaja, aktivisti, lakimies tai jossakin poliittisesti arkaluontoisessa roolissa, riskiprofiilisi on erilainen. Siinä tapauksessa VPN:tä tulisi pitää yhtenä hyödyllisenä kerroksena, ei suojana hyvin resursoitua hyökkääjää vastaan.
Käytännön toimenpiteet riskiryhmässä oleville käyttäjille
- Päivitä viipymättä. Asenna käyttöjärjestelmän ja sovellusten päivitykset heti, kun ne ovat saatavilla, sillä korjaukset sulkevat aukkoja, joihin vakoiluohjelma usein nojaa.
- Käynnistä säännöllisesti uudelleen. Puhelimen uudelleenkäynnistys voi häiritä tietyntyyppistä haitallista koodia.
- Käytä sisäänrakennettuja suojausominaisuuksia. Tutustu puhelimesi valmistajan tarjoamiin korkean turvallisuuden tai lukitustilan kaltaisiin tiloihin ja ota ne käyttöön, jos tilanteesi sitä edellyttää.
- Rajoita sitä, mitä laitteella on. Poista käyttämättömät sovellukset, tarkista käyttöoikeudet ja vältä tarpeettomien arkaluontoisten materiaalien tallentamista.
- Suhtaudu varoen odottamattomiin linkkeihin ja liitteisiin. Vaikka hyökkäys ei vaatisi klikkausta, altistuksen vähentäminen on silti kannattavaa.
- Hae asiantuntija-apua, jos epäilet kohteeksi joutumista. Digitaalisen turvallisuuden ryhmät, jotka tukevat riskiryhmässä olevia ihmisiä, voivat neuvoa jatkotoimenpiteissä.
Lopputulos
WIREDin haastattelu Paragonin toimitusjohtajan kanssa korostaa, että yrityksen lupauksella väärinkäytön estämisestä on rajansa, ja että nämä rajat osuvat kovimmin kohteena oleviin ihmisiin. Jatka VPN:n käyttöä sen hyvien ominaisuuksien vuoksi, mutta älä luota siihen suojana laitetason vakoiluohjelmaa vastaan. Kohtele sitä yhtenä tietosuojakerroksena ja noudata laitteen suojausohjeita, jos työsi tai olosuhteesi asettavat sinut suurempaan riskiin.
FAQ: Q1: Mitä Paragonin toimitusjohtajan haastattelu paljastaa yrityksen vakoiluohjelman suojakeinoista? A1: WIREDin kehystämisen mukaan haastattelu osoittaa Paragonin lupauksen pitää pahat toimijat poissa sen vakoilutyökalun käytöstä rajat, ja toimitusjohtajan vastaukset kartoittavat, mihin tuo lupaus päättyy. Q2: Miksi myyjän suojakeinot vakoiluohjelman väärinkäyttöä vastaan jäävät vajaiksi? A2: Suojakeinot nojaavat siihen, keille yritys myy, sopimusehtoihin ja kaupan jälkeisiin toimiin, jotka kaikki riippuvat luottamuksesta ja näkyvyydestä, ja kun asiakas käyttää työkalua, myyjällä voi olla rajallinen käsitys sen käytöstä. Q3: Voiko VPN suojata minua Paragon-vakoiluohjelmalta? A3: Ei. VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja peittää IP-osoitteesi, mutta vakoiluohjelma toimii laitetasolla ja voi lukea, mitä näet, kirjoitat ja tallennat, ennen kuin salaus tehdään tai sen jälkeen kun se on purettu. Q4: Mitä VPN voi todella tehdä tietosuojani hyväksi? A4: VPN on arvokas julkisessa Wi-Fi-verkossa ja internetpalveluntarjoajasi seurannan vähentämisessä salaamalla liikenteesi ja peittämällä IP-osoitteesi vierailemiltasi sivustoilta. Q5: Miksi VPN ei voi havaita tai poistaa laitteella jo olevaa vakoiluohjelmaa? A5: VPN-tunneli sijaitsee laitetason ongelman ulkopuolella, joten se ei voi havaita, estää tai poistaa vakoiluohjelmaa, joka on jo käynnissä laitteella, eikä se pysäytä alkuperäistä tartuntamenetelmää. ---END---




