Защита устройства Linux

Обновлено13 June 2024

Содержание

...Загрузка оглавления...

    Каждый пользователь Linux наверняка слышал утверждение, будто Linux безопаснее Windows. Это не всегда так. Безопасность зависит от того, как мы используем наши устройства. В программах тоже могут встречаться уязвимости. Большинство вредоносных программ и правда нацелено на самые распространенные операционные системы, такие как Windows и Android. Тем не менее, вы можете "подцепить" вредоносный код и в Linux (скажем, если щелкнете по вредоносной ссылке или откроете вредоносный файл-вложение). См. наше руководство по защите от вредоносного кода.

    Наше пошаговое руководство поможет вам сделать ваше устройство более безопасным. Заведите привычку время от времени проверять описываемые настройки, чтобы не пропустить изменения.

    В этом руководстве мы говорим об Ubuntu Linux. Пользователям Ubuntu наш гайд подойдет наверняка. Если вы предпочитаете другую сборку Linux, это руководство все равно может оказаться полезным. Возможно, ответы на схожие вопросы вам придется поискать в разделе помощи вашей операционной системы.

    Если вы только решили перейти на Linux

    Почему мы советуем делать так

    Технические угрозы могут быть весьма неприятными, но есть и другая проблема: вероятность того, что ваше устройство изымут, украдут или взломают. Вот почему так важно установить надежный пароль для защиты устройства. У злоумышленника не получится просто включить устройство, отгадать простой пароль и получить доступ.

    Используйте самую свежую версию операционной системы

    • Обновлять программное обеспечение лучше из надежного места вроде дома или офиса, а не из интернет-кафе или кофейни.
    • Для обновления версии операционной системы может понадобиться не только скачивание, но и неоднократная перезагрузка. Вам лучше выделить на это время, чтобы не мешать рабочим задачам.
    • После обновления проверьте, не требуются ли еще обновления, пока не убедитесь, что обновлений больше нет.
    • Системы Linux известны тем, что обычно менее требовательны к аппаратным ресурсам. Поэтому если вы используете Linux, то, как правило, "железо" прослужит вам дольше, чем с другой операционной системой. Тем не менее, некоторые минимальные системные требования Ubuntu выше, чем у других дистрибутивов Linux.
      • Ubuntu предлагает долгосрочную поддержку для основных LTS-версий. Чтобы получать обновления безопасности для вашей Ubuntu до 10 лет, можете подписаться на Ubuntu Pro (бесплатно для частных лиц).
      • Если свежая версия Ubuntu не работает на вашем устройстве, а Ubuntu Pro вы в качестве варианта не рассматриваете, попробуйте дистрибутив Linux, специально созданный для старого оборудования, например Lubuntu.
      • Если вы хотите обновиться до самой свежей версии Ubuntu и получить доступ ко всем ее функциям, пора задуматься о покупке нового устройства.
    • Здесь можно узнать, какая версия Ubuntu самая свежая.
    • Сравните эту версию с той, которая установлена у вас.
    • Проверьте минимальные системные требования для текущей стабильной версии Ubuntu или попробуйте запустить Ubuntu на вашем компьютере с помощью LiveCD и понаблюдать за работой.
    • Обновите Ubuntu.
    • Как удостовериться, что обновление установлено? Всегда перезагружайте компьютер, когда система предлагает это сделать после обновления.
    Почему мы советуем делать так

    В коде программ, которые нужны для работы ваших устройств, каждый день обнаруживаются какие-нибудь уязвимости. Разработчики не могут предсказать, в каком месте это случится в следующий раз, ведь код довольно сложный. Злоумышленники могут использовать уязвимости, чтобы проникнуть на ваши устройства. Однако разработчики программ регулярно выпускают "заплатки", устраняющие эти уязвимости. Вот почему так важно устанавливать обновления и использовать последнюю версию операционной системы на каждом устройстве. А чтобы не забывать об этом, мы советуем включить автоматическое обновление.

    Регулярно обновляйте все установленные приложения

    Используйте приложения из доверенных источников

    Почему мы советуем делать так

    Центр приложений Ubuntu — программа для установки приложений и программ в Ubuntu. Советуем устанавливать приложения только оттуда.

    Что перевешивает: польза от конкретного приложения или риск? Если первое, примите дополнительные меры защиты. Например, не храните на этом устройстве особо важные и персональные данные. Но даже в этом случае устанавливайте приложения только с сайтов разработчиков. "Зеркала" для скачивания могут быть ненадежными (другое дело — если вы знаете владельцев зеркала и доверяете им).

    Можно ли доверять тем или иным программам? Узнайте, чем руководствуются при выборе программ и сервисов разработчики "Безопасности-в-коробке".

    Удалите ненужные и неиспользуемые приложения

    Почему мы советуем делать так

    В коде программ, которые нужны для работы ваших устройств, каждый день обнаруживаются какие-нибудь уязвимости. Разработчики не могут предсказать, в каком месте это случится в следующий раз, ведь код довольно сложный. Злоумышленники могут использовать уязвимости, чтобы проникнуть на ваши устройства. Если вы удалите неиспользуемые приложения, это поможет уменьшить число потенциальных уязвимостей. Неиспользуемые приложения тоже могут передавать данные, которыми вы не хотели бы делиться с посторонними, например, ваше местонахождение.

    Проверьте разрешения приложений и связанные аккаунты

    Почему мы советуем делать так

    Если приложение имеет доступ к сенситивным данным или сервисам (например, вашему местонахождению, микрофону, камере, настройкам самого устройства), оно может допускать и утечки данных. Их, в свою очередь, используют злоумышленники. Поэтому если вам не нужно, чтобы приложение имело к чему-то доступ, лучше это разрешение отключить.

    Отключите местонахождение и удалите историю

    • Возьмите за правило везде отключать геолокацию — постоянно или когда вы не используете ее, для всего устройства и для отдельных приложений.
    • Регулярно проверяйте и очищайте историю местоположения, если она у вас включена.
    • См. как отключить геолокацию.
    • Регулярно проверяйте и очищайте историю геолокации в Google Maps (если используете эту функцию). Можно не только очистить историю, но и настроить Google Maps, чтобы данные геолокации больше не сохранялись. О том, как это сделать, написано здесь и здесь.
    Почему мы советуем делать так

    Многие устройства фиксируют, где мы находимся, по данным GPS, вышек сотовой связи и сетей wifi, к которым мы подключаемся. Если устройство записывает данные о вашем местонахождении, значит, кто-то может вас найти или доказать, что вы находились в определенных местах или были связаны с определенными людьми, которые в тот момент там находились.

    Создайте на своих устройствах разные учетные записи

    • Создайте на своем устройстве разные учетные записи: одну с правами администратора, другие обычные (без прав администратора).
      • К учетной записи с правами администратора должны иметь доступ только вы.
      • У обычных пользователей не должно быть прав доступа ко всем приложениям, файлам или настройкам на устройстве.
    • Подумайте о том, чтобы в каждодневной работе использовать учетную запись с обычными правами.
      • Используйте доступ с правами администратора только ради безопасности ваших устройств, например, для установки программ.
      • Если каждый день работать с правами обычного пользователя, можно снизить риск заражения вредоносным кодом.
      • Когда вы пересекаете границы, работа с правами обычного пользователя поможет скрыть особо важные файлы. Судите сами: что предпочтут проверяющие службы на границе? Изъять ваше устройство для дальнейшей подробной проверки или просто открыть его и выполнить беглый осмотр? Если вы считаете, что первый сценарий вам вряд ли грозит, то работа с правами обычного пользователя и не-сенситивные файлы при проверке обеспечат вам что-то вроде "легального отказа".
    • Управляйте аккаунтами пользователей.
    • Определите, кто будет иметь права администратора для изменения важных настроек.
    Почему мы советуем делать так

    Настоятельно рекомендуем не давать кому-либо доступ к устройствам, которые вы используете для работы с важными данными. Если вам приходиться "делить" устройство с коллегами или членами семьи, защитить устройство и важные данные поможет создание отдельных учетных записей.

    Удалите ненужных пользователей, связанных с вашим устройством

    Почему мы советуем делать так

    Если вы не собираетесь никому давать доступ к своему устройству, лучше не оставлять дополнительных лазеек для этого. Как порой говорят, "уменьшить площадь атаки". Кроме того, бывает полезно проверить, какие пользователи связаны с устройством. Глядишь, обнаружатся учетные записи, о которых вы не знали.

    Защитите учетную запись надежным паролем

    Почему мы советуем делать так

    Технические угрозы могут быть весьма неприятными, но есть и другая проблема: вероятность того, что ваше устройство изымут, украдут или взломают. Вот почему так важно установить надежный пароль для защиты устройства. У злоумышленника не получится просто включить устройство, отгадать простой пароль и получить доступ.

    Настройте режим сна и блокировки экрана

    Почему мы советуем делать так

    Советуем использовать для блокировки экрана только пароль. При аресте, задержании или обыске вас легко могут заставить разблокировать устройство с помощью лица или отпечатка пальца. Тот, кто завладел вашим устройством, может использовать программы для подбора коротких паролей. Графический ключ можно отгадать по следам пальцев на экране. Если вы установили блокировку по отпечатку пальца, кто-то может заполучить ваш отпечаток и сделать фейковый "палец". Похожая тактика применялась и против защиты с распознаванием лица.

    По этим причинам самый безопасный способ защиты вашей учетной записи — длинный пароль.

    Настройте вывод информации на заблокированном экране

    Почему мы советуем делать так

    Надежная блокировка экрана обеспечит некоторую защиту в случае кражи или изъятия устройства. Но если не отключить уведомления на экране блокировки, посторонний сможет видеть информацию, когда ваши контакты отправляют вам сообщения или вы получаете email.

    Используйте специальное приспособление — фильтр для защиты приватности

    Почему мы советуем делать так

    Мы часто считаем, что проблемы с цифровой безопасностью сугубо технические. Вас может удивить тот факт, что у некоторых правозащитников похищали информацию или взламывали банковские счета, буквально заглянув через плечо или с помощью камеры наблюдения. Специальный фильтр снижает вероятность того, что кому-то это удастся. Найти такое приспособление можно в тех же магазинах, где продаются все прочие аксессуары.

    Используйте шторку для камеры

    • Сначала узнайте, есть ли у вашего устройства камеры, и если есть — где они расположены. У компьютера может быть и не одна камера (например, встроенная и подключенная дополнительно).
    • Простейший способ прикрыть камеру: наклейте на объектив кусочек лейкопластыря и снимайте его, когда нужно воспользоваться камерой. Лейкопластырь лучше изоленты, так как в средней части нет клея, линза не пострадает.
    • Alternatively, search your preferred store for the model of your computer and "webcam privacy cover thin slide" to find the most suitable sliding cover for your device.
    • Продвинутым пользователям Linux, возможно, пригодится инструкция об отключении доступа к камере на устройстве.
    Почему мы советуем делать так

    Вредоносные программы могут без вашего ведома включать камеру на устройстве, чтобы втихаря наблюдать за вами и вашими близкими, а также выяснить, где вы находитесь.

    Отключайте неиспользуемые модули связи

    • Полностью выключайте устройства на ночь.
    • Возьмите за привычку отключать wifi, Bluetooth и/или общий доступ к сети. Включайте эти интерфейсы, только когда в них есть нужда.
    • Быстрый способ отключить интерфейсы связи на вашем компьютере, включая wifi, 3G и Bluetooth — использовать "авиарежим". О том, как это сделать, говорится в соответствующем руководстве Ubuntu.
    • Если Bluetooth не нужен, убедитесь, что он отключен.
    • Убедитесь, что ваше устройство не раздает интернет кому-нибудь еще. Информацию об этом можно найти руководстве Ubuntu по созданию точки беспроводного доступа.
    • Чтобы это сделать, откройте Настройки > Wi-Fi и отключите wifi в правом верхнем углу экрана.
    Почему мы советуем делать так

    Все беспроводные интерфейсы (например, wifi, NFC, Bluetooth) могут в принципе быть использованы злоумышленниками для получения доступа к устройству и выкачивания оттуда ценной информации. Это становится возможно "благодаря" уязвимостям в соответствующих сетях.

    Когда вы включаете Bluetooth или wifi, ваше устройство пытается найти Bluetooth-устройства или wifi-сети, которые ему удалось запомнить. По сути ваше устройство перебирает одно за другим устройства (точки доступа) и проверяет, можно ли подключиться. Если поблизости находится злоумышленник, он может попробовать идентифицировать ваше устройство и определить, где вы бывали. Ведь у каждого человека свой список устройств и сетей wifi. Это похоже на идентификацию по отпечаткам пальцев.

    По этим причинам рекомендуется отключать неиспользуемые соединения, особенно wifi и Bluetooth. Это сокращает время, когда у злоумышленника есть шанс получить доступ к вашим ценностям, не привлекая ваше внимание.

    Удалите сохраненные сети wifi

    • Сохраняйте названия сетей и пароли в менеджере паролей, а не в списке сетей на устройстве.
    • Если вы храните названия сетей и пароли в списке на устройстве, убедитесь в том, что выполнены условия ниже.
      • Откройте Настройки > Wi-Fi. Нажмите кнопку настроек в правом верхнем углу. Выберите "Известные сети Wi-Fi" ("Known Wi-Fi Networks"). Выберите нужную сеть. Уберите галочки из полей автоматического подключения и разрешения подключаться другим пользователям.
      • Сделайте своей привычкой регулярную чистку списка сохраненных сетей wifi. Избавляйтесь от записей о сетях, которые уже не используете. Чтобы это сделать, зайдите в Настройки > Wi-Fi, нажмите кнопку настроек в правом верхнем углу, выберите "Известные сети Wi-Fi". Выберите желаемую сеть и нажмите кнопку "Забыть".
    Почему мы советуем делать так

    В режиме автоматического подключения к сетям wifi устройство пытается найти любую wifi-сеть, которую вы использовали ранее. Устройство запоминает эти сети. Оно перебирает их одну за другой и проверяет, доступна ли сеть для подключения. Если поблизости находится злоумышленник, он может попробовать идентифицировать ваше устройство. Ведь у каждого человека свой список wifi-сетей. Например, вы наверняка подключались как минимум к домашней и офисной сетям, а может быть, и где-то в гостях, в любимом кафе и т.д. Похоже на идентификацию по отпечаткам пальцев. Наблюдатель, находящийся неподалеку, может без труда идентифицировать ваше устройство и определить, где вы бывали.

    Чтобы защитить себя от идентификации, удалите сохраненные устройством сети wifi и запретите устройству все время их искать. Это затруднит быстрое подключение, но вам поможет, если вы сохраните данные в менеджере паролей.

    Если подключенные устройства не используются, отключите их

    Ubuntu может автоматически не предоставлять возможность общего доступа к файлам, медиа или вашему рабочему столу. Если вы знаете, что на устройстве возможен общий доступ, проверьте, нужно ли выключить соответствующие пункты в настройках. Не можете найти настройки общего доступа с помощью наших инструкций? Тогда, вероятно, функция общего доступа недоступна на вашем устройстве.

    Почему мы советуем делать так

    Многие устройства дают возможность легко обмениваться файлами или сервисами с окружающими. Это полезная функция, но если держать ее включенной даже в нерабочее время, злоумышленники могут воспользоваться ею и получить доступ к файлам на вашем устройстве.

    Используйте брандмауэр

    Почему мы советуем делать так

    Брандмауэр — защитное средство, которое блокирует нежелательные подключения к устройству. Он похож на охранника у дверей здания, решающего, кто может войти, а кто выйти. Брандмауэр принимает запросы и решения о входящих и исходящих соединениях. Рекомендуем включать его, чтобы предотвратить попытки несанкционированного доступа к устройству. Настройки брандмауэра по умолчанию должны быть достаточными для защиты большинства пользователей.

    Не везде брандмауэр включен по умолчанию. Отключенный брандмауэр не значит, что система широко открыта для сетевых подключений извне. Скорее, это значит, что владелец системы доверяет своему программному обеспечению. Он уверен, что программы не станут прослушивать сеть без его одобрения. Такой владелец компьютера похож на владельца здания: ему не так-то нужны охрана и камеры, поскольку он знает, какие двери не заперты, какие забаррикадированы, а какие открываются только для людей с определенными ключами.

    Брандмауэр помогает защитить устройство при угрозе шпионских программ. Такое может произойти из-за случайной уязвимости или по злому умыслу. Брандмауэр может контролировать и входящие, и исходящие соединения. В последнем случае брандмауэр способен сообщить, когда вредоносная программа пытается переслать украденные данные или получить инструкции от своего "хозяина". Если ваш брандмауэр (встроенный или установленный) отслеживает исходящие соединения, будьте готовы потратить некоторое время на его "обучение". Важно, чтобы брандмауэр поднимал тревогу только в том случае, если действительно обнаружит что-то необычное.

    См. также