آنچه می خوانید، نخستین بخش از دو مقاله ای است که حاوی عمده اطلاعات طرح شده در وبینار اخیر مرکز بین المللی خبرنگاران هستند. در این وبینار که روز شنبه ۲۶ ژوئن به زبان فارسی برگزار شد، امین ثابتی، پژوهشگر و کارشناس امنیت دیجیتال، نکاتی را پیرامون حفظ و صیانت از امنیت مجازی توضیح داد. بخش نخست توضیحات وی را در این مطلب میخوانید.
امنیت ایمیل
ایمیل قلب فعالیتهای آنلاین کاربران در دنیای اینترنت است که اکثر حسابهای آنلاین افراد به آن متصل میشود؛ از این روامنیت ایمیل دارای اهمیتی زیادی است چرا با نفوذ به ایمیل یک فرد، میتوان به راحتی به حسابهای دیگر آن فرد دسترسی پیدا کرد.
چه سرویس ایمیلی امن است؟
دهها سرویس رایگان ایمیل بر روی اینترنت وجود دارند که با چند کلیک میتوان از آنها استفاده کرد، اما وقتی که شما روزنامهنگار هستید، امنیت ایمیل دارای اهمیت زیاد است و برای همین گزینههای شما در انتخاب یک سرویس ایمیل امن و در عین حال کاربردی کاهش چشمگیری پیدا میکند.
از نظر امنیت، میتوان پروتون میل، جیمیل و رایزاپ را امنترین سرویسهای ایمیل دانست هر چند که عضویت در رایزاپ تنها با دعوتنامه امکانپذیر است. در این دوره آموزشی، با توجه به محبوبیت جیمیل، تمرکز بر روی این سرویس ایمیل خواهد بود، هر چند که میتوانید از طریق این لینک چگونگی ساخت ایمیل امن در سرویس پروتون را بیاموزید.
اگر هم میخواهید به صورت کلی در مورد امنیت ایمیلتان نکاتی را یاد بگیرید، خواندن این مطلب پیشنهاد میشود.
چگونه امنیت جیمیل را بهتر کنید؟
برای بهینهسازی امنیت جیمیل یا به صورت کلی، حساب گوگل، ابتدا باید به بخش تنظیمات گوگل بروید و سپس از طریق راهنماهای زیر، امنیت و حریم خصوصی حساب خود را بهینه کنید:
- تغییر گذرواژه حساب کاربری گوگل: به دلیل اهمیتی که حساب جیمیل/گوگل شما دارد، رمز عبوری که برای جیمیل انتخاب میکنید، میبایست یکتا باشد و در هیچ جایی از آن دوباره استفاده نکنید.
- کنترل حریم خصوصی برای حساب کاربری گوگل: به کمک تنظیمات مختلف در بخش حریم خصوصی گوگل، شما میتوانید اطلاعاتی که گوگل در مورد شما نگهداری میکند را مدیریت، و در صورت نیاز پاکسازی کنید.
- فعالسازی ایمیل بازیابی حساب کاربری گوگل: ایمیلی که برای بازیابی حساب کاربری گوگل استفاده میکنید باید حتما امن باشد. منظور از امن بودن، هم فعال بودن تایید هویت دومرحلهای و عدم استفاده از رمز عبوری تکراری است.
- نحوه حذف شماره تلفن از گوگل جهت ایمنسازی بیشتر حساب کاربری: بر انجام این کار را شدیدا تاکید میکنیم تا به این صورت، شانس اینکه به تله حملات مهندسی اجتماعی هکرها بیافتید کاهش یابد.
- بررسی دسترسیهای فعال به حساب کاربری گوگل: گوگل به شما این امکان را میدهد که دسترسیهایی را که به حساب گوگلتان وجود دارد، مشاهده کنید و در صورت ناشناس بودن آنها، این دسترسیها را به سرعت قطع کنید.
چرا باید تایید هویت دو مرحلهای در جیمیل را فعال کرد؟
تایید هویت دو مرحلهای یا Two Factor Authentication یکی از روشهایی است که شما میتوانید به کمک آن خودتان را در برابر حملات فیشینگ محافظت کنید. در حالت عادی، زمانی که شما میخواهید وارد حساب گوگل خود شوید، تنها به نام کاربری (Username) و رمزعبور (Password) نیاز دارید. این در حالی است که با فعال کردن تایید هویت دو مرحلهای شما علاوه بر نام کاربری و رمزعبور، به یک کد نیاز دارید که این کد را یا از طریق پیامک و یا یک اپلیکیشن موبایل دریافت میکنید. در صورتی که شما تنها کد و یا رمز عبور را داشته باشید، امکان وارد شدن به حساب وجود ندارد و باید این دو را همزمان داشته باشید.
این فهرستی است از منابعی که روشهای مختلف فعالسازی تایید هویت دو مرحلهای برای حساب جیمیل/گوگل را آموزش میدهند:
- فعالسازی تایید هویت دو مرحلهای برای حساب گوگل از طریق پیامک
- فعالسازی تایید هویت دو مرحلهای برای حساب گوگل از طریق Google Authenticator
- فعالسازی تایید هویت دو مرحلهای برای حساب گوگل از طریق Google Prompt
دقت کنید که فعالسازی این ویژگی از طریق پیامک توصیه نمیشود و پیشنهاد میشود که کد تایید هویت دو مرحلهای را از طریق اپلیکیشنی مانند Google Authenticator دریافت کنید.
نکته مهم دیگری که باید حتما آن را پس از فعال کردن تایید هویت دو مرحلهای انجام دهید، تهیه کدهای پشتیبان جهت بازیابی تایید هویت دو مرحلهای است تا اگر به هر دلیلی - از جمله گم کردن تلفن همراهتان - امکان دریافت کد را نداشتید، دسترسیتان به حساب گوگلتان قطع نشود.
دلیل تاکید بر فعال کردن تایید هویت دو مرحلهای و یا استفاده از برنامه محافظت پیشرفته گوگل به حملات فیشینگ باز میگردد.
فیشینگ «Phishing» یکی از قدیمیترین و محبوبترین روشهای مورد استفادهی هکرها، برای به دام انداختن کاربران و سرقت اطلاعات مختلف آنها است. در تعریفی دقیقتر حملات فیشینگ برپایه تکنیکهای مهندسی اجتماعی هستند و با توجه به استفاده مهاجمان از شیوههای نوین برای این نوع حملات سایبری، اصلیترین تهدید امنیتی برای کاربران اینترنت از جمله ایرانیان هستند.
شیوههای مختلفی هم برای حملات فیشینگ وجود دارد که مهمترین آنها عبارتند از:
- استفاده از آدرسهای ایمیل جعلی
- استفاده از عکس در ایمیل
- استفاده از اسامی هم وزن و کلمات معتبر در نشانی وبسایتها
- آدرسهای طولانی برای مخفیسازی نشانی جعلی
- استفاده از لینک کوتاه و هدایت مجدد چند مرحلهای
- استفاده از عناوین فوری و متنهای فریبنده
- استفاده از پروتکل https
با رفتن به این نشانی میتوانید جزییات بیشتری در مورد این شیوهها بخوانید. برای سنجش دانش خود در زمینه فیشینگ هم میتوانید به این نشانی بروید و در ۱۰ آزمون فیشینگ شرکت کنید.
برنامه محافظت پیشرفته گوگل چیست؟
قابلیت محافظت پیشرفته یا همان «Advanced Protection» یکی از مهمترین ویژگیهایی است که شرکت گوگل اخیرا به بخش تنظیمات امنیتی حسابهای کاربران خود افزوده است. این قابلیت جدید، این امکان را به کاربران میدهد تا با استفاده از کلیدهای امنیتی فیزیکی (Security Key) مانند Yubikey یا Google Titan از حساب جیمیل و سایر سرویسهای گوگل در برابر حملات پیشرفته هکرها و حملات سایبری تحت حمایت دولتها، محافظت کنند.
در برنامه محافظت پیشرفته گوگل، با جایگزین شدن روش احراز هویت اجباری تنها بهوسیله کلید فیزیکی، امکان دور زدن یا بدست آوردن دسترسی به حسابهای گوگل از طریق مهندسی اجتماعی و فیشینگ در حملات هکرها و حملات سایبری تحت حمایت دولتها، از میان برداشته میشود.
کاربران برای استفاده از محافظت پیشرفته گوگل میبایست دو کلید امنیتی مجزا خریداری کنند. یک کلید فیزیکی با قابلیت بلوتوث (Wireless Key) برای احراز هویت در موبایل، تبلت و کامپیوتر به عنوان کلید اصلی و یک کلید فیزیکی (USB Key) به عنوان کلید پشتیبان، برای مواقعی که به کلید فیزیکی اصلی دسترسی ندارند.
در صورتی که این کلیدهای فیزیکی را تهیه کردید، مراحل فعالسازی محافظت پیشرفته گوگل را میتوان از طریق این لینک دنبال کنید و این ویژگی کاربردی گوگل را بر روی حساب گوگل فعال کنید.
اهمیت استفاده از ویژگی «پیشنمایش پیوستها» در جیمیل چیست؟
جیمیل یک ویژگی بسیار کاربردی دارد که به شما کمک میکند که فایلهای دریافتی از اییمیل را بدون آنکه دانلود و بر روی سیستم عاملتان باز کنید، مشاهده کنید. این ویژگی که Preview نام دارد، این امکان را به شما میدهد که تنها با کلیک بر روی فایل ضمیمهای که با ایمیل به شما ارسال شده است، آن را باز و محتوایش را مشاهده کنید.
برای استفاده از این ویژگی هر زمان که ایمیلی با فایل ضمیمه دریافت کردید، تنها کافی است که بر روی خود فایل (نه آیکونهایی که روی فایل نشان داده میشوند) کلیک کنید تا فایل ضمیمه باز شود.
اهمیت این ویژگی در این است که اگر زمانی شما فایلی حاوی بدافزار دریافت کردید، با استفاده از این امکان گوگل از اثر بدافزار بر رایانه خود جلوگیری میکنید. دلیل این جلوگیری هم آن است که زمانی که شما بر روی فایل ضمیمه کلیک و آن را مشاهده میکنید، این فایل در حقیقت بر روی سرویس ابری گوگل باز میشود و بدین معناست که اگر فایل حاوی بدافزار باشد، این فایل بر روی رایانه شما پیاده نمیشود.
چرا نباید اطلاعات حساس را در اینباکس ایمیل و سرویسهای ابری ذخیره کرد؟
به عنوان یک قانون کلی، هر چه میزان اطلاعات بر روی سرویسهای ابری و اینباکس ایمیلتان کمتر باشد، از نظر امنیت دیجیتال و همچنین حریم خصوصی وضعیت بهتری خواهید داشت. دلیل این پیشنهاد، این دو نکته است:
- با عدم ذخیره اطلاعات حساس، امکان انتشار این اطلاعات به دلیل هک شدن را از بین میبرید. مثلا اگر شما اطلاعات حساسی را بر روی اینباکس ایمیل خود ذخیره کرده باشید و ایمیلتان هک شود، هکرها امکان دیدن و انتشار عمومی آنها را خواهند داشت.
- با عدم ذخیره اطلاعات حساس، احتمال انتشار این دست اطلاعات را به دلیل دسترسیهای غیرمجاز کاهش میدهید. دسترسی غیرمجاز میتواند از طریق هک و یا نرمافزارها و اپلیکیشنهای مختلف اتفاق بیافتد.
تصویر از ویرگول.آی آر