Безопасность email

Обновлено10 October 2024

Содержание

...Загрузка оглавления...

    Email — текстовое сообщение (возможно, с вложенным файлом или файлами), которое вы отправляете через браузер или с помощью отдельной почтовой программы, установленной на вашем устройстве (например, Thunderbird или K-9 Mail). Когда вы щелкаете кнопку "Отправить", сообщение попадает на сервер вашего почтового провайдера. Там оно и хранится (обычно в папке "Отправленные"). Бывает, что создается резервная копия. Затем ваш провайдер отправляет сообщение на сервер почтового провайдера адресата. Там оно тоже сохраняется (возможно, также создается резервная копия). В конце концов получатель читает сообщение в своем браузере или в почтовом клиенте (как сам захочет). Получатель волен решить, хранить письмо в сети или скачать его на свое устройство и удалить с сервера провайдера.

    В наши дни люди пользуются email все реже, предпочитая для повседневного общения мессенджеры с шифрованием или видеозвонки. Но электронная почта остается важным средством коммуникаций по разным причинам, например, для создания других онлайн-аккаунтов, для организации рабочих процессов, для общения на определенные темы или с определенными людьми.

    По умолчанию электронная почта — не самый безопасный способ онлайн-коммуникаций. Она не зашифрована, содержит много метаданных, хранится на серверах провайдеров, а также бывает подвержена фишингу, заражению вредоносным кодом и прочим угрозам. Тем не менее, это испытанная временем технология. Она обеспечивает связь, даже если серверы на некоторое время перестанут работать. В этом руководстве мы разберемся, как сделать ее более безопасной.

    Выберите почтового провайдера

    Чтобы выбрать провайдера, нужно задать себе несколько вопросов.

    • Это проверенный временем сервис? Насколько активно он поддерживается и развивается? Много ли у него пользователей?
    • Где находится провайдер? А его серверы? Может, они в стране, которая охотно выполнит запрос властей вашей страны? Соблюдают ли в этой стране права человека? Защищены ли права потребителей? Оцените, будет ли почтовый провайдер уважать вашу конфиденциальность и права, и при каких обстоятельствах он даст кому-либо еще доступ к вашей информации.
    • Можно ли доверять владельцу сервера как с технической, так и с этической точки зрения? Каковы его история и миссия? Публикует ли он регулярные отчеты о прозрачности или "свидетельства канарейки"? Был ли независимый аудит? Как долго хранятся данные о клиентах? Если провайдеру когда-нибудь приходили запросы на информацию от органов власти, как реагировал провайдер?
    • Используются ли на серверах бесплатные программы с открытым исходным кодом? Если есть мобильное приложение, является ли оно также бесплатным и с открытым исходным кодом?
    • Шифруются ли сообщения при передаче с помощью TLS? Это можно проверить с помощью теста на сайте checktls.com.
    • Шифруются ли отдельные почтовые ящики на сервере?
    • Есть ли опция двухфакторной аутентификации?
    • Поддерживается ли сквозное шифрование между пользователями этого провайдера?
    • Предлагают ли они шифрование email в своем приложении? Если да, эта опция использует проверенное бесплатное программное обеспечение с открытым исходным кодом (вроде OpenPGP)?
    • Есть ли у провайдера дополнительные услуги, например, календарь, файловое хранилище, VPN?
    • Сервис платный или нет? Если бесплатный, то какова бизнес-модель провайдера?

    Чтобы выбрать, где создать почтовый ящик, обратите внимание на наш список почтовых провайдеров.

    Иногда есть смысл завести ящик на популярном сервере, таком как Gmail, чтобы не использовать необычное доменное имя (по которому вас могут "опознать" как вероятного активиста). Примите во внимание риск, что коммерческий почтовый провайдер может передать ваши данные властям в случае расследования. Подумайте о шифровании электронной почты.

    Почему мы советуем делать так

    При создании электронной почты люди не особо-то думали о безопасности. Технология появилась в 70-х годах прошлого века. Поначалу email пользовались немногие люди, им просто нужно было наладить связь друг с другом. Сегодня большинство почтовых провайдеров шифрует ваши сообщения по схеме клиент-сервер (с использованием TLS). Таким образом электронные письма защищены, когда проходят с вашего устройства через локальный маршрутизатор и провайдера доступа к интернету на почтовые серверы. Никто не сможет прочитать ваши сообщения в локальной сети или в канале связи от вашего устройства к почтовому провайдеру и далее к устройствам адресатов. Именно поэтому мы рекомендуем почтовых провайдеров, которые, помимо прочего, шифруют почту при передаче с помощью TLS.

    However, your messages remain unencrypted when they are stored on your device and on your email provider's servers as well as on the recipient's device and email provider's servers. This means someone with access to the servers or devices can read your email. Therefore we strongly recommend you to consider also encrypting your messages, especially if their content is particularly sensitive.

    Защитите свой почтовый аккаунт

    Создали почтовый аккаунт — сразу же защитите его надежным паролем и, если возможно, двухфакторной аутентификацией.

    При создании нового пароля, возможно, придется выбрать один или несколько вопросов для восстановления. Советуем давать фейковые ответы. О том, как можно действовать в подобных случаях, читайте в нашем руководстве по безопасным паролям.

    Подумайте об одноразовом аккаунте

    • Если нужен просто ящик для входящих писем на короткий срок, можно создать одноразовый аккаунт на Guerrilla Mail или на anonbox.
    Почему мы советуем делать так

    Если нужен email для однократного действия, например для активации какой-нибудь услуги, можно использовать одноразовый почтовый ящик. Это поможет уберечь ваш основной email от спама и прочих неприятностей.

    Одноразовые ящики можно использовать для получения, но не для отправки писем. Если вы хотите отправлять сообщения, по которым вас нельзя отследить, прочтите советы по созданию анонимной почты.

    Используйте псевдонимы

    • Создайте альтернативный адрес email, связанный с вашим основным ящиком (пригодится, например, для защиты от спама).
    Почему мы советуем делать так

    Большинство почтовых сервисов предлагает функционал псевдонимов. Это дополнительные адреса для вашего почтового ящика. Сообщение, отправленное на адрес-псевдоним, будет переадресовано на ваш основной почтовый ящик. Вы также можете использовать псевдоним для отправки почтовых сообщений с другим именем отправителя, но придется настроить изменить настройки в почтовом клиенте или веб-почте. Почтовые псевдонимы не обеспечивают анонимность. В большинстве случаев сообщения можно отследить до вашего основного адреса: достаточно прочитать заголовок любого сообщения, отправленного с помощью псевдонима.

    [Опция] Создайте анонимный email

    Если хотите создать email, по которому вас нельзя будет отследить, воспользуйтесь нашим руководством по анонимности.

    Определитесь, как будете открывать свой ящик

    Почему мы советуем делать так

    У всех почтовых провайдеров есть веб-интерфейс, а у многих и мобильные приложения для доступа к email. Но может быть удобно организовать всю почту в одном почтовом клиенте, таком как Thunderbird или K-9 Mail.

    Почтовые клиенты также позволяют выбрать, скачивать почту на защищенное устройство или сохранить ее на сервере, чтобы читать с разных устройств.

    Подробнее читайте в статье Why Use a Mail Client vs Webmail in the Thunderbird.

    Регулярно удаляйте почту, хранящуюся на сервере

    По возможности используйте почтовый клиент, например, Thunderbird для загрузки почты на защищенное устройство и удаления ее с сервера через POP3. Если вам нужен доступ к почте с разных устройств (например, с компьютера и телефона), вряд ли есть смысл удалять письма с сервера, лучше использовать IMAP.

    Почему мы советуем делать так

    В чем разница между загрузкой email по протоколу POP3 (удалить почту с сервера) и IMAP (сохранить ее на сервере), объясняется в официальной документации Thunderbird. Обычно у почтовых сервисов есть инструкции по настройке почтовых клиентов для получения email по протоколам POP3 и IMAP.

    Доступ к email через мобильное устройство менее безопасен, чем через компьютер. Мобильные устройства легко потерять, а защитить, как правило, сложнее, чем компьютеры.

    Если вы решили загрузить всю почту на устройство, убедитесь, что это устройство защищено, регулярно обновляется, а также была сделана резервная копия данных с этого устройства.

    Обустройте ваш почтовый ящик

    Создавайте резервные копии писем

    Защититесь от фишинга и вредоносных программ

    Почему мы советуем делать так

    Эксперты по безопасности считают, что человек, его эмоции и привычки — самая большая уязвимость в том, что касается цифровой безопасности. Человека можно склонить к определенным поступкам. Например, если призвать его действовать быстро, или спровоцировать его любопытство, или угрожать ему.

    Стрессы, связанные с правозащитной деятельностью, могут делать человека особенно уязвимым для подобных угроз. Многие уверены, что их-то не проведешь. Но если подумать дважды, можно помешать установке вредоносное кода на наши устройства. Злоумышленники не смогут шпионить за нами без нашего ведома.

    [Опция] Защитите email сквозным шифрованием

    Почему мы советуем делать так

    Шифрование email использует сложную математику для защиты содержимого ваших файлов или сообщений. Прочесть их может лишь тот, у кого есть ключ для расшифровки. Эксперты доверяют шифрованию OpenPGP, поскольку до сих пор никому не удавалось его расшифровать без ключа.

    Шифрование email очень важно. По умолчанию письмо сохраняется в незашифрованном виде на серверах вашего почтового провайдера и почтового провайдера получателя. Оно может в незашифрованном виде храниться на устройствах получателя, например на его мобильном телефоне и компьютере. Любой, кто имеет доступ к серверу или устройству, где хранится сообщение, может его прочесть. Но то, что зашифровано, злоумышленник увидеть не сможет. Например, содержание письма, файл-вложение, в некоторых случаях строку темы. Для посторонних людей эти данные будут выглядеть как мешанина символов.

    Шифрование, однако, не помешает злоумышленнику узнать, откуда пришло сообщение, кому оно адресовано, когда оно было отправлено и пр. Эти данные можно видеть в заголовке письма. Тема сообщения может быть зашифрована или нет. Даже если злоумышленник не доберется до содержания почты, он может подтвердить сам факт переписки.

    [Дополнительно] Кроме текста: учитесь читать заголовки email

    Почему мы советуем делать так

    Как и обычное "бумажное" письмо, email состоит из основного текста сообщения и дополнительных данных. Они нужны, например, чтобы сообщение дошло до адресата и чтобы получатель знал, когда было отправлено письмо. Что это за данные? Дата и время отправки письма, имя, адрес email и IP-адрес отправителя, имя и адрес email получателя, тема письма, а также дата и время прохождения письма через каждый компьютер на пути между отправителем и получателем. В заголовке указывается, было ли письмо отправлено из авторизованной системы. Таким образом получатель знает, что это не спам или фейк. Если получатель сомневается, например, что отправитель — тот, за кого он себя выдает, можно проанализировать заголовок или отправить его экспертам, которые с этим справятся.