WIRED опублікував ексклюзивне інтерв'ю з Ендрю Бойдом, генеральним директором Paragon Solutions, пов'язаного зі США виробника комерційних шпигунських інструментів. Згідно з резюме WIRED, розмова розкриває "межі обіцянки компанії не дозволяти зловмисникам зловживати її потужним шпигунським інструментом". Для всіх, хто користується інструментами для захисту приватності, це слушний момент, щоб поглянути на межі захисту VPN від шпигунського програмного забезпечення Paragon: що VPN робить, чого він не робить і де насправді криється ризик.
Примітка щодо джерел: частина матеріалу WIRED, доступна нам, — це заголовок і резюме. Тому цей пост обмежується тим, що зазначено в цьому резюме, і не описує подробиць інтерв'ю поза ним.
Що розкриває інтерв'ю з генеральним директором Paragon
Центральний момент у формулюванні WIRED полягає в тому, що Paragon дала обіцянку: вона каже, що не дозволить зловмисникам зловживати її шпигунським програмним забезпеченням. Інтерв'ю, за словами WIRED, досліджує, де ця обіцянка закінчується. Іншими словами, запевнення компанії щодо відповідального використання мають межі, і власні відповіді генерального директора допомагають їх окреслити.
Це важливо, тому що комерційне шпигунське програмне забезпечення продається як інструмент для урядів і правоохоронних органів, проте його потужність не залежить від того, хто його тримає. Інструмент, створений для тихого доступу до телефону, у неправильних руках або за слабкого нагляду може бути націлений на журналістів, активістів чи політичних опонентів. Обіцянка постачальника — це лише один із багатьох засобів контролю, і репортаж WIRED свідчить, що цей контроль не є абсолютним.
Чому запобіжні заходи проти зловживання шпигунським програмним забезпеченням виявляються недостатніми
Запобіжні заходи постачальників зазвичай спираються на кілька речей: кому компанія погоджується продавати, які договірні умови приймають клієнти та що компанія може зробити після продажу, якщо виникне підозра в зловживанні. Кожен із цих пунктів залежить від довіри та видимості. Щойно клієнт починає користуватися інструментом, постачальник може мати обмежене уявлення про те, як його використовують, а цілі рідко знають, що за ними стежать.
Ця прогалина і є практичною проблемою. Обіцянку запобігти зловживанню важко перевірити ззовні, а люди, які найбільше ризикують, зазвичай найменше здатні підтвердити, чи спрацював запобіжний захід. Висновок не в тому, що кожен постачальник діє недобросовісно, а в тому, що політичні обіцянки не слід плутати з технічними гарантіями.
Що VPN може і чого не може проти шпигунського програмного забезпечення
Саме тут стають зрозумілими межі захисту VPN від шпигунського програмного забезпечення Paragon. VPN шифрує трафік між вашим пристроєм і сервером VPN та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Це цінно в публічних мережах Wi-Fi і для зменшення відстеження вашим інтернет-провайдером.
Але наймане шпигунське програмне забезпечення працює на рівні пристрою. Щойно воно запущене на телефоні, воно потенційно може читати те, що ви бачите на екрані, те, що ви вводите, і те, що зберігають ваші застосунки, — до застосування шифрування або після його зняття. Тунель VPN перебуває поза цією проблемою, тому він не може виявити, заблокувати чи видалити шпигунське програмне забезпечення, яке вже є на пристрої. Він також не зупиняє початковий спосіб зараження, яким би він не був.
Сильне шифрування все одно має значення для захисту даних під час передавання та у стані спокою. Якщо ви хочете дізнатися більше про те, куди прямує шифрування, наша стаття в глосарії про постквантову криптографію пояснює, як розробляються алгоритми, стійкі до майбутніх загроз. Лише пам'ятайте, що краще шифрування не допомагає, коли сама кінцева точка скомпрометована.
Що це означає для вас
Для більшості людей цільове шпигунське програмне забезпечення такого типу є малоймовірною загрозою. Ці інструменти зазвичай пов'язують із конкретними, високоцінними цілями, а не з масовими кампаніями. Утім, інтерв'ю нагадує, що слід зберігати реалістичні очікування щодо того, що може зробити будь-який окремий продукт для приватності.
Якщо ви журналіст, активіст, юрист або людина на політично чутливій посаді, ваш профіль ризику інший. У такому разі до VPN слід ставитися як до одного корисного рівня захисту, а не як до щита проти добре забезпеченого ресурсами нападника.
Практичні кроки для користувачів із підвищеним ризиком
- Оновлюйте своєчасно. Встановлюйте оновлення операційної системи та застосунків щойно вони стануть доступними, оскільки патчі закривають діри, на які часто покладається шпигунське програмне забезпечення.
- Перезавантажуйте регулярно. Перезавантаження телефону може порушити роботу деяких типів шкідливого коду.
- Використовуйте вбудовані функції посилення захисту. Погляньте на режими підвищеної безпеки або блокування, які пропонує виробник вашого телефону, і ввімкніть їх, якщо ваша ситуація цього вимагає.
- Обмежте те, що є на пристрої. Видаліть невикористовувані застосунки, перегляньте дозволи та уникайте зберігання чутливих матеріалів, які вам не потрібні.
- Будьте обережні з несподіваними посиланнями та вкладеннями. Навіть коли атака не потребує кліку, зменшення впливу все одно варте того.
- Зверніться по допомогу фахівців, якщо підозрюєте цільове стеження. Групи цифрової безпеки, які підтримують людей із підвищеним ризиком, можуть порадити щодо подальших кроків.
Головне
Інтерв'ю WIRED з генеральним директором Paragon підкреслює, що обіцянка компанії запобігти зловживанню має межі, і що ці межі найболючіше б'ють по людях, на яких націлені атаки. Продовжуйте користуватися VPN для того, у чому він добрий, але не розраховуйте на нього як на захист від шпигунського програмного забезпечення на рівні пристрою. Ставтеся до нього як до одного рівня захисту приватності та дотримуйтеся рекомендацій щодо посилення захисту пристрою, якщо ваша робота чи обставини підвищують ваш ризик.
FAQ: Q1: Що розкриває інтерв'ю з генеральним директором Paragon про запобіжні заходи компанії проти шпигунського програмного забезпечення? A1: Згідно з формулюванням WIRED, інтерв'ю показує межі обіцянки Paragon не дозволяти зловмисникам зловживати її шпигунським інструментом, а відповіді генерального директора окреслюють, де ця обіцянка закінчується. Q2: Чому запобіжні заходи постачальників проти зловживання шпигунським програмним забезпеченням виявляються недостатніми? A2: Запобіжні заходи залежать від того, кому компанія продає, від договірних умов і дій після продажу — усе це залежить від довіри та видимості, а щойно клієнт починає користуватися інструментом, постачальник може мати обмежене уявлення про його використання. Q3: Чи може VPN захистити мене від шпигунського програмного забезпечення Paragon? A3: Ні. VPN шифрує трафік між вашим пристроєм і сервером VPN та приховує вашу IP-адресу, але шпигунське програмне забезпечення працює на рівні пристрою і може читати те, що ви бачите, вводите та зберігаєте, — до застосування шифрування або після його зняття. Q4: Що VPN насправді може зробити для моєї приватності? A4: VPN є цінним у публічних мережах Wi-Fi і для зменшення відстеження вашим інтернет-провайдером шляхом шифрування трафіку та приховування вашої IP-адреси від сайтів, які ви відвідуєте. Q5: Чому VPN не може виявити чи видалити шпигунське програмне забезпечення, яке вже є на пристрої? A5: Тунель VPN перебуває поза проблемою рівня пристрою, тому він не може виявити, заблокувати чи видалити шпигунське програмне забезпечення, яке вже запущене на пристрої, а також не зупиняє початковий спосіб зараження. ---END---




