Что такое кибербезопасность?
Кибербезопасность - это защита компьютеров, телефонов, сетей и данных от атак, повреждения и кражи. У неё три цели, их называют триадой CIA:
- Конфиденциальность: данные видят только те, кому можно.
- Целостность: данные верны, и никто тайно их не менял.
- Доступность: системы и данные работают, когда они нужны людям.
Приватность - это твоё право управлять своими личными данными. Хорошая безопасность защищает приватность. О личной безопасности в сети (травля, безопасный просмотр, как сообщить о проблеме) читай в уроке Безопасность в сети.
Частые киберугрозы
- Вредоносные программы (malware): вирус цепляется к файлам и распространяется, когда их запускают; червь сам расползается по сетям; троян прячется в программе, которая выглядит полезной; шпионская программа тайно следит за тобой; вымогатель блокирует твои файлы и требует деньги.
- Социальная инженерия: обманывают людей, а не машины. Фишинг использует поддельные письма и сообщения; подглядывание - когда смотрят, как ты вводишь PIN; претекстинг - когда выдумывают историю, чтобы выманить сведения.
- Подбор паролей (brute force): перебирают все возможные пароли, пока один не подойдёт.
- Отказ в обслуживании (DoS): сервер заваливают запросами, и настоящие пользователи не могут зайти. DDoS использует тысячи взломанных устройств одновременно.
- Слабые места: необновлённые программы, пароли по умолчанию, открытые сетевые порты и умные устройства (IoT), например камеры, которые никогда не обновляют.
Аутентификация и контроль доступа
Аутентификация проверяет, что ты действительно тот, за кого себя выдаёшь. Есть три вида факторов:
- Что-то, что ты знаешь: пароль, PIN-код.
- Что-то, что у тебя есть: код на телефоне (OTP), ключ безопасности.
- Что-то, что ты есть: отпечаток пальца, лицо (биометрия).
Если использовать два разных вида, это двухфакторная аутентификация (2FA). Надёжный пароль длинный и содержит буквы, цифры и символы. Если брать 26 маленьких букв, то у пароля из 4 букв 26⁴ = 456,976 вариантов, а у пароля из 8 букв 26⁸ ≈ 208 миллиардов. Контроль доступа даёт каждому пользователю только нужные права (ученик может читать оценки, а менять их может только учитель). Блокировка аккаунта после нескольких неверных попыток и CAPTCHA замедляют подбор паролей.
Шифрование
Шифрование превращает читаемый открытый текст в перемешанный шифртекст с помощью ключа. Только тот, у кого есть правильный ключ, может расшифровать его обратно.
Шифр Цезаря - старый и простой пример: каждая буква сдвигается на число, равное ключу. При ключе 3 A → D, B → E, а SAFE → VDIH. Его легко взломать, ведь возможных ключей всего 25. Современное шифрование (например, AES) использует такие длинные ключи, что перебор всех заняло бы больше времени, чем возраст Вселенной.
- Симметричное шифрование использует один и тот же ключ, чтобы закрыть и открыть.
- С открытым ключом (асимметричное) шифрование использует открытый ключ, чтобы закрыть, и закрытый ключ, чтобы открыть. Замочек и
httpsв браузере работают именно так.
Брандмауэры, антивирусы, обновления и резервные копии
- Брандмауэр (firewall): программа или устройство, которое проверяет входящие и исходящие пакеты данных и блокирует те, что нарушают его правила.
- Антивирус (anti-malware): проверяет файлы и сравнивает их с известными образцами вредоносных программ, а также следит за подозрительным поведением.
- Обновления (патчи): закрывают дыры в безопасности. Включи автоматические обновления, в том числе на роутерах и умных устройствах, и смени пароли по умолчанию.
- Резервные копии: копии данных. Правило 3-2-1: 3 копии, на 2 видах носителей, 1 хранится в другом месте (например, в облаке).
- Тестирование на проникновение: компании платят специалистам, чтобы те (с разрешения) атаковали их собственные системы и первыми нашли слабые места.
- Люди: обучить пользователей замечать фишинг - одна из лучших защит.
Попробуй: составь надёжную парольную фразу
Возьми четыре случайных, не связанных между собой слова, например mango-river-lamp-seven (но не используй именно эту!). Посчитай символы. Сравни с коротким паролем вроде raj123. Какой легче запомнить и труднее угадать? Потом поиграй в 3D: зашифруй слово шифром Цезаря и попроси друга расшифровать его по ключу.
Главные формулы и определения
- Триада CIA: Confidentiality, Integrity, Availability
- Число паролей = (доступных символов)^(длина), например 26⁸
- Шифр Цезаря: буква шифртекста = буква открытого текста, сдвинутая на ключ (Z → A по кругу)
- Резервное копирование 3-2-1: 3 копии, 2 носителя, 1 в другом месте
Разобранные примеры
1. Зашифруй слово CAT шифром Цезаря с ключом 3.
C → F, A → D, T → W. Шифртекст: FDW.
2. Расшифруй слово KHOOR, зашифрованное с ключом 3.
Сдвинь каждую букву назад на 3: K → H, H → E, O → L, O → L, R → O. Открытый текст: HELLO.
3. Сколько существует 3-значных PIN-кодов (цифры 0–9)?
10 × 10 × 10 = 10³ = 1,000.
4. Приходит сообщение: "Ваш банковский счёт заблокирован. Нажмите сюда и введите PIN-код в течение 1 часа." Что это за атака и что делать?
Фишинг (социальная инженерия). Не нажимай. Проверь через официальное приложение банка или позвони по официальному номеру, а потом сообщи об этом сообщении.
5. Сервер школы с результатами завалили поддельными запросами, и никто не может его открыть. Какая часть CIA под атакой?
Доступность. Это атака отказа в обслуживании.
6. Какие типы факторов используются, когда ты входишь по паролю и отпечатку пальца?
Что-то, что ты знаешь (пароль), и что-то, что ты есть (отпечаток): двухфакторная аутентификация.
Частые ошибки
- Думать, что брандмауэр удаляет вирусы. Брандмауэр фильтрует сетевой трафик, а антивирус находит и удаляет вредоносные программы.
- Использовать один пароль на многих сайтах. Одна утечка открывает все аккаунты.
- Считать, что шифрование скрывает сам факт отправки сообщения. Оно скрывает содержимое, но не то, что сообщение отправили.
- Хранить единственную копию на том же компьютере. Если компьютер украдут или его заблокирует вымогатель, копия пропадёт вместе с ним.