Практическое руководство

Как не стать лёгкой целью в интернете

Большинство взломов начинаются не со сложного кода, а с обычной человеческой невнимательности: слабого пароля, письма, вызвавшего панику, или сети кафе без пароля. Этот справочник разбирает 12 ключевых тем, с которыми Вы можете столкнуться.

1

Пароли и менеджеры паролей

Главные враги пароля — короткая длина и повторное использование. Взломав один сервис с низкой защитой, злоумышленники автоматически пробуют ту же пару логин/пароль на почте, банке и соцсетях (это называется credential stuffing). Длинная случайная фраза надёжнее короткого набора «спецсимволов», а менеджер паролей снимает необходимость всё помнить.

  • Уникальный пароль для каждого важного сервиса — почты, банка, основных аккаунтов
  • Длина важнее сложности: фраза из 4–5 случайных слов надёжнее «P@ssw0rd!»
  • Пароль-менеджер (встроенный в браузер/ОС или отдельный) для хранения и генерации
  • Мастер-пароль от менеджера — единственный, который нужно помнить, и он должен быть по-настоящему длинным
✕ Плохо
Ivan1990! — используется на почте, в соцсети и в интернет-магазине

Почему это риск: содержит имя и год рождения (легко подобрать по соцсетям), короткий, и главное — один и тот же пароль везде. Утечка из любого из трёх сервисов открывает доступ ко всем.

✓ Хорошо
korzina-shifer-pyl-vosem — сгенерирован менеджером, уникален для одного сайта

Почему это работает: случайные слова дают длину и непредсказуемость, пароль не связан с личными данными, и хранится в менеджере — не нужно запоминать или переиспользовать.

Пример: на что обращает внимание надёжность пароля

Начните вводить…
2

Двухфакторная аутентификация (2FA)

2FA — это второй барьер после пароля: даже украв пароль, злоумышленник не сможет войти без кода или устройства. Не все виды 2FA равны: SMS-коды можно перехватить через подмену SIM-карты (SIM-swap), а приложение-аутентификатор или физический ключ безопасности — намного надёжнее.

  • По возможности выбирайте приложение-аутентификатор или аппаратный ключ, а не SMS
  • Сохраните резервные коды восстановления в надёжном месте — не в текстовом файле на рабочем столе
  • Включите 2FA в первую очередь на почте — через неё часто восстанавливают доступ ко всему остальному
✕ Опасный сигнал
Письмо «от поддержки»: «Мы обновляем систему безопасности — временно отключите двухфакторную аутентификацию по ссылке ниже»

Почему это риск: ни один легитимный сервис не просит отключить 2FA по ссылке из письма. Это классический способ снять защиту перед кражей аккаунта.

✓ Хорошо
Вход в приложение-банк запрашивает код из отдельного приложения-аутентификатора, а не из SMS

Почему это работает: код генерируется офлайн на вашем устройстве и не может быть перехвачен через мобильного оператора.

3

Фишинг и социальная инженерия

Фишинг рассчитан не на технические уязвимости, а на эмоции: страх, срочность, любопытство или жадность. Письмо или сообщение подталкивает быстро кликнуть, не задумываясь. Основные признаки — несоответствие адреса отправителя, давление по срокам и просьба ввести данные по ссылке.

  • Наводите курсор на ссылку и проверяйте реальный домен, прежде чем кликать
  • Срочность и угрозы («аккаунт заблокируют через 24 часа») — почти всегда признак манипуляции
  • Заходите на сайт сервиса напрямую (через закладку или поиск), а не по ссылке из письма
  • Ни один банк или сервис не спрашивает полный пароль или код 2FA по телефону/почте

Пример: разбор подозрительного письма

От: Служба поддержки <support-security@bаnk-online-verify.com>
Тема: Срочно: подозрительная активность на вашем счёте
«Уважаемый клиент! Мы зафиксировали попытку входа с нового устройства. Если это были не вы, подтвердите личность в течение 2 часов, иначе счёт будет заблокирован. Перейдите по ссылке и введите логин и пароль.»
  • Домен отправителя — «bаnk-online-verify.com» не совпадает с официальным сайтом банка, а одна буква вообще может быть похожей кириллической (визуальный подлог)
  • Искусственная срочность — «2 часа» и угроза блокировки давят на панику
  • Обезличенное обращение — «Уважаемый клиент», а не имя из вашего профиля
  • Прямая просьба ввести пароль по внешней ссылке — банки так не делают
✓ Как выглядит легитимное уведомление
Push-уведомление из официального приложения банка: «Вход с нового устройства выполнен. Это были вы?» с кнопками «Да / Нет» внутри самого приложения

Почему это надёжнее: проверка происходит внутри приложения, куда вы вошли сами, а не по ссылке из внешнего письма.

✕ Голосовой фишинг (вишинг)
Звонок: «Это служба безопасности банка, для отмены подозрительной операции продиктуйте код из SMS»

Почему это риск: код из SMS — это, по сути, ваша подпись под операцией. Сотрудники банка никогда не просят его продиктовать.

4

Приватность в социальных сетях

Информация из открытого профиля часто используется для подбора паролей, ответов на секретные вопросы или правдоподобных сценариев мошенничества («сын попал в аварию» — если вы недавно публично упоминали поездку сына). Чем меньше личных данных доступно посторонним, тем сложнее выстроить такую атаку.

  • Проверьте настройки приватности: кто видит публикации, друзей, дату рождения, номер телефона
  • Отключайте геометки в постах, особенно в реальном времени
  • Осторожно относитесь к квизам и приложениям, запрашивающим доступ к профилю — они собирают данные
✕ Плохо
Публичный профиль с полной датой рождения, номером телефона, геометкой дома и постом «Мы в отпуске до 20 числа»

Почему это риск: дата рождения часто используется как секретный вопрос, а пост об отпуске сообщает, что дом пуст.

✓ Хорошо
Профиль виден только друзьям, год рождения скрыт, геометки отключены, фото из поездки публикуются после возвращения

Почему это работает: посторонние не получают данные, полезные для подбора паролей или планирования кражи.

5

Публичный Wi-Fi и VPN

Открытая сеть в кафе или аэропорту может прослушиваться, а поддельная точка доступа с похожим названием — специально создана для перехвата трафика. Это не значит, что нужно избегать Wi-Fi вообще, но чувствительные операции (банк, почта, рабочие данные) стоит выполнять либо через мобильный интернет, либо через VPN.

  • Уточняйте точное название сети у персонала — поддельные точки часто называются почти так же
  • Для банковских операций предпочитайте мобильный интернет или личный хот-спот
  • VPN от проверенного провайдера шифрует трафик даже в незащищённой сети
✕ Плохо
Подключение к сети «Airport_Free_WiFi» без пароля и вход в мобильный банк прямо в терминале

Почему это риск: открытая сеть без шифрования позволяет перехватывать трафик, а название легко подделать.

✓ Хорошо
Банковские операции — через мобильный интернет или личный хот-спот, публичный Wi-Fi — только для чтения новостей

Почему это работает: чувствительные данные вообще не проходят через непроверенную сеть.

6

Вредоносное ПО и защита устройства

Чаще всего вредоносные программы попадают на устройство не через «взлом», а через добровольную установку: пиратский софт, файл во вложении письма, включённые макросы в документе. Встроенных средств защиты Windows/macOS и внимательности обычно достаточно, если не отключать их «для удобства».

  • Скачивайте программы только с официальных сайтов и магазинов приложений
  • Не включайте макросы в документах, полученных по почте, если не уверены на 100% в отправителе
  • Держите встроенный антивирус и систему включёнными и обновлёнными
✕ Плохо
Письмо «Счёт на оплату.docm» от незнакомого адресата, документ просит «Включить содержимое» для просмотра

Почему это риск: расширение .docm означает документ с макросами; просьба включить макросы для «просмотра счёта» — классическая схема заражения.

✓ Хорошо
Получив неожиданное вложение, сначала связываются с отправителем по другому каналу (звонок, отдельное сообщение), чтобы подтвердить, что письмо реальное

Почему это работает: подтверждение по независимому каналу разрывает сценарий, даже если письмо выглядит убедительно.

7

Безопасные покупки онлайн

Мошеннические магазины часто копируют дизайн известных брендов и предлагают нереалистичные скидки. Способ оплаты — хороший индикатор: банковская карта даёт возможность оспорить платёж (chargeback), а перевод «на карту физлица» или оплата подарочными картами — почти невозможно вернуть.

  • Проверяйте домен сайта — не только «https», но и точное написание бренда
  • Оплата картой с возможностью chargeback безопаснее прямого перевода
  • Просьба оплатить подарочными картами или криптовалютой малознакомому продавцу — почти всегда мошенничество
✕ Плохо
Реклама в соцсети: кроссовки известного бренда за 15% от обычной цены, сайт зарегистрирован месяц назад, оплата только переводом на карту

Почему это риск: нереалистичная скидка, новый домен и отказ от обычных способов оплаты — типичные признаки фейкового магазина.

✓ Хорошо
Покупка на официальном сайте бренда или у известного маркетплейса, оплата картой, есть отзывы за длительный период

Почему это работает: репутация продавца и защита платежа снижают риск потери денег без возможности вернуть их.

8

Обновления и патчи безопасности

Большинство массовых атак используют уже известные и закрытые уязвимости — просто на неaктуальных устройствах. Обновление операционной системы, браузера и приложений закрывает эти дыры быстрее, чем большинство атак успевает их использовать.

  • Включите автоматические обновления для ОС, браузера и ключевых приложений
  • Не забывайте про роутер дома — его прошивка тоже обновляется
  • Не откладывайте установку обновлений «на потом» на рабочих устройствах
✕ Плохо
Рабочий ноутбук не перезагружался и не обновлялся 8 месяцев, уведомления об обновлении систематически откладываются

Почему это риск: за это время накопились десятки закрытых, но не установленных исправлений — потенциальных точек входа.

✓ Хорошо
Автообновление настроено на ночное время, раз в неделю устройство перезагружается для применения обновлений

Почему это работает: обновления устанавливаются без необходимости помнить об этом вручную.

9

Резервное копирование данных

Резервная копия защищает не только от поломки диска, но и от программ-вымогателей (ransomware), которые шифруют все доступные файлы, включая подключённые в реальном времени резервные копии. Правило «3-2-1» — простой способ не потерять данные: 3 копии, на 2 разных носителях, 1 из которых хранится отдельно от основного устройства.

  • Держите хотя бы одну копию офлайн или отключаемой — недоступной для шифровальщика
  • Периодически проверяйте, что из резервной копии реально можно восстановить файлы
  • Облачное хранилище с версионированием — удобная вторая копия
✕ Плохо
Единственная резервная копия — на внешнем диске, который постоянно подключён к компьютеру

Почему это риск: программа-вымогатель, заразившая компьютер, зашифрует и подключённый диск тоже.

✓ Хорошо
Автоматическая копия в облако + отдельный внешний диск, который подключают раз в месяц и затем отключают

Почему это работает: даже если один источник пострадает, всегда остаётся изолированная копия.

10

Безопасность мобильных устройств

Телефон обычно содержит больше личных данных, чем компьютер: переписки, фото, доступ к банку и почте. Установка приложений вне официальных магазинов («сайдлоадинг») — один из самых частых источников заражения на Android, а чрезмерные разрешения приложений — способ незаметно собирать данные.

  • Ставьте пароль/биометрию на разблокировку и шифрование устройства
  • Устанавливайте приложения только из официальных магазинов
  • Периодически проверяйте, каким приложениям выданы разрешения на контакты, микрофон, геолокацию
  • Включите функцию удалённого поиска/блокировки на случай потери устройства
✕ Плохо
APK-файл приложения-фонарика скачан с форума в обход официального магазина, запрашивает доступ к SMS и контактам

Почему это риск: фонарику не нужен доступ к SMS — это явный признак того, что приложение собирает или отправляет данные без необходимости.

✓ Хорошо
То же приложение установлено из официального магазина с минимальным набором разрешений

Почему это работает: магазины проверяют приложения, а ограниченные разрешения снижают ущерб даже в случае проблем.

11

Безопасность детей в интернете

Технические настройки — родительский контроль, ограничение времени экрана, возрастные фильтры — работают лучше всего вместе с открытым разговором. Ребёнку важно заранее знать: если в сети что-то показалось странным, пугающим или неудобным, он не в беде, и может спокойно рассказать об этом взрослому, а не разбираться в одиночку.

  • Настройте возрастные ограничения и родительский контроль на устройствах и в приложениях
  • Объясните простое правило: личные данные, фото и адрес — не для посторонних в сети
  • Договоритесь, что ребёнок всегда может рассказать вам о странном сообщении без страха, что накажут или отберут телефон
  • Периодически (но открыто, не скрытно) обсуждайте, с кем ребёнок общается в играх и соцсетях
✕ Тревожный сценарий
Незнакомый пользователь в игре предлагает подарки за переход в отдельный приватный чат и просит держать переписку в секрете от родителей

Почему это риск: просьба скрыть общение от взрослых — один из самых надёжных сигналов опасности, независимо от того, что предлагается взамен. Ребёнка стоит научить: такую просьбу нужно сразу обсудить со взрослым, а не выполнять.

✓ Хорошо
Настроен родительский контроль по возрасту, установлены лимиты экранного времени, а список друзей в играх периодически открыто обсуждается всей семьёй

Почему это работает: сочетание технических барьеров и доверительного разговора снижает риск лучше, чем один только контроль.

12

Что делать при взломе или утечке данных

Скорость реакции важнее паники. Чёткая последовательность действий сокращает ущерб: сначала перекрыть доступ злоумышленнику, затем оценить, что именно могло утечь, и уведомить тех, кого это касается (банк, контакты, работодателя).

  • Смените пароль на взломанном аккаунте, начиная с почты — через неё часто восстанавливают остальные сервисы
  • Проверьте и завершите активные сессии/устройства в настройках аккаунта
  • Включите 2FA, если она ещё не была включена
  • Если пароль использовался и на других сайтах — смените его и там
  • При утечке финансовых данных — сразу свяжитесь с банком
Сценарий А
Пришло письмо: «Выполнен вход в ваш аккаунт с нового устройства и местоположения»

Действия: если это точно были не вы — немедленно смените пароль, проверьте активные сессии, включите 2FA и просмотрите последние действия в аккаунте на предмет изменений.

Сценарий Б
Компания, где у вас аккаунт, сообщила об утечке базы данных пользователей

Действия: выясните, какие именно данные утекли (только email или ещё и пароль), смените пароль на этом сервисе и на всех, где он повторяется, и будьте внимательнее к письмам «от этой компании» ближайшее время — утечки часто используют для фишинга.

Справочник носит общий ознакомительный характер и не заменяет рекомендации службы безопасности вашей компании или банка в конкретной ситуации.
Закрыть меню