Насущная пользовательская информационная безопасность
Публичный постВсем привет!
Изучая дайджест вдохновился постом про знания в IT и в голове актуализировался вопрос про современную информационную безопасность. Читаю в магистратуре предмет "информационно-психологическая безопасность" и рассказываю там азы аппаратных средств защиты (флешки с паролем, электронные ключи, дроны), программных средств защиты (фаейрволлы, контентная фильтрация, парольные политики, ущерб и меры организации безопасности), и всякие нужные штуки (социальная инженерия, виртуализация, блокчейн (по посту Вастрика конечно) ))), защитить листы в экселе, как поставить пароль на архив и как добавить анонимный ящик на mail.ru ).
Вопрос к сообществу - какие на ваш взгляд знания в области информационной безопасности сейчас можно и нужно передавать молодому поколению (школьники), среднему поколению (студенты) и старшему поколению (магистранты), чтобы они не были сильно уязвимы, не велись на разводы и могли максимально обезопасить себя на просторах сети Интернет?
Эм...
Это вообще пушка. Не надо людей таким вещам учить.
Ну а так по теме если именно про персональную безопасность нужно прям молотком в голову вбивать:
Список далеко не полный, просто пока лень расписывать дальше.
Что же до про как учить людей, чтобы "не велись на разводы" тут с высоты широкого опыта наблюдения за любителями потыкать в фишинговые ссылки, "скачать бесплатно без смс" и "получите мгновенный выигрыш в 10К бачей" могу печально констатировать, что некоторых хоть по 100 раз прогоняй по курсам антифишинга и на пальцах показывай, что такое социнженерия, штрафуй их там или вообще увольняй, учить бесполезно. "Лох не мамонт", как говорится.
Всё это конечно желательно с объяснениями и примерами. Офигенно прям сразу атаки показывать (как hashcat пароли брутит, как антифрод впн палит, как рутованный андроид твои денежки уводит, и т.д.) Иначе получится очередной тудулист, никак не знания. Забудут и забьют.
Соклубники и соклубинки, хотел бы уточнить, что работая в педагогическом вузе очень сложно встретить человека, которые разбирается в компьютерах дальше ПоверПоинт и Тимс. Есть отдельные персонажи, которые не боятся хотя бы тестировать новый функционал каких-то сервисов, не говоря уже о хотя бы минимальной алгоритмизации собственных действий.
Что уж говорить про тех, кто работает в школах.
Пока из своих наблюдений сделал такой вывод:
я искрене благодарен комментаторам за идеи, буду пробовать их всталять их в свою работу.
может быть есть еще какие-то навыки, подходы или программное обесечение (типа плагинов WoT и AdBlock для Хрома), которое прям сильно упростит жизнь пользователям?
как говориться, представьте, что объясняете или советуете своей маме - что бы вы порекомендовали ей?
• https://security-list.js.org/#/README – шикарный список, по которому можно пройти и прикрыть множество дыр, подходит для обычного человека.
• https://github.com/forter/security-101-for-saas-startups/blob/english/security.md – дополнение для владельца малого бизнеса или стартапа.
• https://holisticinfosecforwebdevelopers.com/ – для тех особо любопытных студентов, которые хотели бы погрузиться в кроличью нору глубже, с упором на практические инструменты.
Хм, из личного опыта обучения студентов и новых сотрудников разных языков, разных гражданств и разного опыта в достаточно сложных техно-электронных проектах - обучение имеет смысл соотносить с имеющейся базой знаний студентов.
Поэтому встречный вопрос: кому примерно вы читаете курс/какова база у девчат и ребят? :)
Важно объяснить принцип "работает — не трогай". А то как научат на свою голову в универах молодых бойцов обновлять все зависимости в коде проекта в начале каждого спринта, так ещё и неизвестно чего больше приплывёт с обновлением: багфиксов и патчей или же новых уязвимостей и багов.
Применительно не к разработчикам это имеет такое же отношение: большинство учат тупо "Нужно ставить все обновления, это хорошо", а потом имеем простейший фишинговый тест внутри организации "Deploy this critical system update", который люди радостно скачивают и запускают, подтверждая права администратора (если они у них есть) — ибо как же так, это ведь АПДЕЙТ!
Ещё я бы научил пользователей использовать емейлы с "плюсиком". Например, я при регистрации на новом сайте стараюсь использовать zahhar+sitename@gmail.com — так на всякий случай. Хорошо для фильтрации емейлов, для отслеживания слива/взлома базы (приходит спам — сразу понятно кто продал меня), плюс дополнительная защита (уникальный логины) к уникальному паролю.
Про хардварные секурные ключи неплохо было бы рассказать и показать: юбикей и вот это всё, как пользоваться, для чего.
Шифрация диска тоже может быть полезной темой — все ж с ноутбуками-планшетами сейчас и наверняка кто-нибудь да и хранит там что-то компрометирующее.
А ещё мне кажется полезным было бы рассматривать как можно больше примеров мошеннических схем: какие вообще бывают. Ну типа все эти "ваш родственник попал в аварию, срочно перевиде деньги". Некоторые схемы бывают особенно изощрённые, хрен разгадаешь так.