🛡️ Уровень 2: Расширенная защита

Почему одного уровня недостаточно и что находится за пределами устройства (ЗКС, МСЭ.4)

Границы первого уровня

Базовый уровень защитил ваше устройство от физического доступа. Но современные угрозы обходят эту защиту, атакуя не телефон, а ваш цифровой профиль.

Главный принцип: Пароли защищают только устройство. Всё, что выходит за его пределы — требует отдельной защиты.

Анализ внешних угроз

⚠️ Не закрыты уровнем 1

🔴 Каналы связи и идентификация

  • SIM-своппинг: Перевыпуск сим-карты мошенниками через оператора → перехват всех SMS-кодов.
  • Перехват SMS (SS7): Уязвимости телеком-протоколов позволяют перенаправлять коды на чужой номер.
  • Метаданные фото: EXIF-данные раскрывают геолокацию дома, модель телефона и время съёмки.

Программная среда и интерфейсы

  • Трекеры в приложениях: Рекламные SDK собирают статистику действий для построения цифрового профиля.
  • Juice Jacking (USB): Общественные зарядные станции могут красть данные или устанавливать вредоносное ПО.
  • Отсутствие изоляции: Смешивание личного, рабочего и рискового контента в одной среде увеличивает поверхность атаки.

📊 Что защищает каждый уровень

Угроза Уровень 1 Уровень 2
Кража телефона / Подбор пароля ✅ Да
SIM-своппинг ❌ Нет PIN на SIM + отказ от SMS
Перехват SMS-кодов ❌ Нет TOTP-аутентификаторы
Метаданные фото ❌ Нет Очистка EXIF, отключение геотегов
Трекеры и сбор данных ❌ Нет Приватный DNS, управление геолокацией
Juice Jacking (USB) ❌ Нет Блокировка USB, USB-кондом
Смешивание сред ❌ Нет Рабочий профиль, сегментация

📋 План реализации второго уровня

📋 Обоснование по методике (ЗКУ, ЗКС, МСЭ.4)

Документ прямо указывает, что защита конечного устройства является необходимой, но недостаточной мерой. Разделы ЗКС (защита каналов связи), МСЭ.4 (маскирование системы) и УПД.2 (минимизация прав доступа) требуют мер, выходящих за рамки физической защиты одного устройства.

🏆 Итоговая рекомендация

  1. Не останавливайтесь на первом уровне: Даже идеально настроенный телефон уязвим через SIM-карту, облако или публичные сети.
  2. Начните с SIM-карты: Это самое слабое звено. Установите PIN-код и перейдите на TOTP-аутентификацию вместо SMS.
  3. Внедрите приватный DNS: Это единственная мера, которая защищает весь трафик устройства от трекеров и рекламы бесплатно.

Первый уровень — это защита внутри телефона. Второй уровень — это защита внешних каналов. Они дополняют друг друга и создают полноценную оборону. 🛡️