Защита SIM-карты
PIN-код, запрет перевыпуска и отказ от SMS как критические меры защиты идентификатора (ИАФ.3, ЗКС.1)
SIM-своппинг и атаки на протокол SS7 позволяют злоумышленнику получить контроль над вашим цифровым профилем без физического доступа к смартфону. Мошенник перевыпускает вашу SIM-карту через салон связи или колл-центр, используя утечки данных.
Главная угроза: Все SMS-коды подтверждения от банков, Госуслуг и почты начинают приходить на устройство атакующего. Ваш телефон теряет сеть, а аккаунты перехватываются за минуты.
🛡️ Слой 1: PIN-код на SIM
- Защита от физической кражи: Запрашивается при каждой перезагрузке или установке в чужой телефон.
- Действие: Включить в настройках безопасности. Сменить заводской код (`0000`, `1234`) на уникальный.
- Важно: PUK-код хранить только в менеджере паролей или на бумаге, но не в самом телефоне.
🔒 Слой 2: Запрет перевыпуска
- Защита от SIM-своппинга: Блокирует любые операции с SIM без личного визита в офис с паспортом.
- Действие: Подать письменное заявление оператору или установить запрет через «Госуслуги» / МФЦ.
- Нюанс: Снять этот запрет можно только лично в МФЦ — мошенники не смогут отключить защиту дистанционно.
Слой 3: Отказ от SMS-кодов: Протокол SMS не шифруется и уязвим к перехвату (SS7). Переведите все критичные сервисы (банки, почта, менеджер паролей) на TOTP-приложения (Yandex Key, Bitwarden Auth, 2FAS) или аппаратные ключи.
📋 Единый чек-лист готовности
| Действие |
Срочность |
Время |
| Включить PIN-код на SIM (Настройки → Безопасность) |
Высокая |
2 минуты |
| Установить запрет на перевыпуск SIM (офис оператора / Госуслуги) |
Критическая |
15–20 минут |
| Настроить кодовое слово у оператора для перевыпуска |
Высокая |
5 минут (звонок) |
| Перевести важные сервисы с SMS на TOTP-приложение |
Средняя |
10–15 минут |
| Проверить активные сессии в личном кабинете оператора |
Ежемесячно |
2 минуты |
📋 Обоснование по методике (ИАФ.1, ИАФ.3)
Этот блок расширяет меру идентификации пользователей на уровень оператора связи. Ваш номер телефона — это не просто средство связи, это ключ к вашей цифровой личности.
- Закон 41-ФЗ от 01.04.2025 дал юридические инструменты для установки запрета на дистанционный перевыпуск.
- SMS классифицируется как небезопасный канал для передачи аутентификационной информации.
- PIN-код на SIM работает исключительно в связке с базовым уровнем защиты (пароль разблокировки + автоблокировка).
🏆 Итоговая рекомендация
- Начните с PIN-кода на SIM: Это самая быстрая мера, которая защищает от использования карты в чужом устройстве после кражи.
- Установите запрет на перевыпуск: Посетите офис оператора или МФЦ. Это главный щит от SIM-своппинга.
- Мигрируйте с SMS на TOTP: Для всех критичных сервисов используйте приложения-аутентификаторы. Сохраните резервные коды восстановления вне смартфона.
Номер телефона — это ваше самое уязвимое звено. Защитив его, вы закрываете атаку, против которой бессильны даже самые сложные пароли разблокировки. 🛡️