🛡️ Уровень 2: Расширенная защита
Почему одного уровня недостаточно и что находится за пределами устройства (ЗКС, МСЭ.4)
Базовый уровень защитил ваше устройство от физического доступа. Но современные угрозы обходят эту защиту, атакуя не телефон, а ваш цифровой профиль.
Главный принцип: Пароли защищают только устройство. Всё, что выходит за его пределы — требует отдельной защиты.
🔴 Каналы связи и идентификация
- SIM-своппинг: Перевыпуск сим-карты мошенниками через оператора → перехват всех SMS-кодов.
- Перехват SMS (SS7): Уязвимости телеком-протоколов позволяют перенаправлять коды на чужой номер.
- Метаданные фото: EXIF-данные раскрывают геолокацию дома, модель телефона и время съёмки.
Программная среда и интерфейсы
- Трекеры в приложениях: Рекламные SDK собирают статистику действий для построения цифрового профиля.
- Juice Jacking (USB): Общественные зарядные станции могут красть данные или устанавливать вредоносное ПО.
- Отсутствие изоляции: Смешивание личного, рабочего и рискового контента в одной среде увеличивает поверхность атаки.
📊 Что защищает каждый уровень
| Угроза |
Уровень 1 |
Уровень 2 |
| Кража телефона / Подбор пароля |
✅ Да |
— |
| SIM-своппинг |
❌ Нет |
PIN на SIM + отказ от SMS |
| Перехват SMS-кодов |
❌ Нет |
TOTP-аутентификаторы |
| Метаданные фото |
❌ Нет |
Очистка EXIF, отключение геотегов |
| Трекеры и сбор данных |
❌ Нет |
Приватный DNS, управление геолокацией |
| Juice Jacking (USB) |
❌ Нет |
Блокировка USB, USB-кондом |
| Смешивание сред |
❌ Нет |
Рабочий профиль, сегментация |
📋 План реализации второго уровня
- Защита SIM-карты: Установка PIN-кода на сим-карту, запрет перевыпуска без личного присутствия, отказ от SMS как фактора аутентификации.
- 🌐 Приватный DNS: Настройка системного DNS для блокировки рекламы, трекеров и аналитики на уровне всей ОС.
- 📍 Управление метаданными: Очистка EXIF перед отправкой фото, точная настройка разрешений на геолокацию для каждого приложения.
- 💼 Изоляция профилей: Разделение личного, рабочего и «рискового» пространства с помощью рабочих профилей или гостевого режима.
- 🔌 Защита USB-порта: Блокировка несанкционированного доступа через кабель, использование безопасных зарядных станций.
📋 Обоснование по методике (ЗКУ, ЗКС, МСЭ.4)
Документ прямо указывает, что защита конечного устройства является необходимой, но недостаточной мерой. Разделы ЗКС (защита каналов связи), МСЭ.4 (маскирование системы) и УПД.2 (минимизация прав доступа) требуют мер, выходящих за рамки физической защиты одного устройства.
- Второй уровень реализует требования по защите каналов связи и маскированию инфраструктуры.
- Сегментация и изоляция соответствуют принципу минимизации поверхности атаки.
🏆 Итоговая рекомендация
- Не останавливайтесь на первом уровне: Даже идеально настроенный телефон уязвим через SIM-карту, облако или публичные сети.
- Начните с SIM-карты: Это самое слабое звено. Установите PIN-код и перейдите на TOTP-аутентификацию вместо SMS.
- Внедрите приватный DNS: Это единственная мера, которая защищает весь трафик устройства от трекеров и рекламы бесплатно.
Первый уровень — это защита внутри телефона. Второй уровень — это защита внешних каналов. Они дополняют друг друга и создают полноценную оборону. 🛡️