Защищенные почтовые сервисы

Email и безопасность: Можно ли защитить почтовую переписку


В нашем блоге на Хабре мы много пишем о создании почтовых рассылок и работе с электронной почтой. Сегодня речь пойдет о нечасто затрагиваемой, но важной теме — насколько безопасны подобные коммуникации, и как защититься при использовании email? Именно этим вопросом задались пользователи ресурса Quora. Мы представляем вашему вниманию лучший ответ, который дал Билл Франклин, бывший сотрудник защищенного почтового сервиса Lavaboom (проект закрылся летом 2015 года).

Есть ли безопасные почтовые сервисы, и чем в этом плане отличаются популярные почтовики

Электронная почта по своему существу небезопасна. Она создавалась для личной переписки, но в действительности электронные письма ненамного безопаснее открытки.
Франклин говорит, что когда отправляет из Оксфорда через Gmail письмо на Yahoo! Mail другу в Сан-Франциско, сообщение может быть перехвачено минимум 7 раз: на компьютере отправителя, при передаче на сервер Gmail, на сервере Gmail, при передаче из Gmail на Yahoo!, на серверах Yahoo! Mail, при передаче на компьютер друга и, наконец, на компьютере получателя. Всем известно, что цепь крепка настолько, насколько крепко ее слабое звено, поэтому, даже если оба участника переписки сделают всё возможное, чтобы обезопасить свои компьютеры, им все равно придется полагаться на защиту сервисов Gmail и Yahoo!

Кому может быть нужно взламывать почтовый ящик

Кто может быть заинтересован в получении доступа к чьему-либо почтовому ящику? Прежде всего, это государственные организации, почтовый провайдер и киберпреступники. Разумеется, скрыть переписку от почтового сервиса не получится, обычный пользователь также вряд ли сможет противостоять хакерам. При этом, если у Gmail есть доступ к вашему аккаунту, значит он есть и у Агентства национальной безопасности США (АНБ). И если АНБ встроит бэкдор в почтовый сервис, то им смогут воспользоваться и злоумышленники. Таким образом, пользователю необходимо защитить свой аккаунт от всех трех групп «перехватчиков» потому, что если одна из них получит доступ, то его могут получить и остальные.
Причины, по которым они могут захотеть взломать электронный ящик:

  • Государственные органы: массовое слежение и получение данных об отдельных лицах;
  • Gmail: сканирование писем по ключевым словам для размещения рекламы;
  • Хакеры: рассылка спама, кража банковских данных, кража персональной информации – список ограничивается лишь изобретательностью хакеров, которые находят все новые способы получения денег с помощью украденных личных данных.

Ниже представлена диаграмма исследователя информационной безопасности Брайана Кребса — она наглядно показывает, что почтовый ящик среднего пользователя имеет куда большую ценность, чем принято думать.

Слабые места

Существует множество способов перехвата электронного письма в семи вышеперечисленных точках доступа. Франклин рассказал о том, как это можно сделать в его примере. Быстрее всего (этот способ занимает около часа) взломать базу в Кардиффе, где берет начало трансатлантический телефонный кабель, установить там узел для перехвата электронного письма и ждать, пока оно будет отправлено.

У Агентства национальной безопасности США есть возможность получить доступ к электронному ящику во всех семи точках доступа. И, согласно статьям Джейкоба Эпплбаума (Jacob Appelbaum) и Глена Гринуолда (Glen Greenwald), деятельность АНБ по сбору этим не ограничивается.
Вот, к примеру, один из слайдов презентации программы PRISM от АНБ:

Затраты на программу составляют около 20 млн долларов в год
PRISM – это программа наблюдения, запущенная Агентством национальной безопасности США (при участии центра правительственной связи Великобритании), которая используется в том числе для перехвата электронных писем. При этом крупнейшие почтовые провайдеры Microsoft, Yahoo! и Google в числе первых приняли в ней участие. И, тем не менее, электронная почта остается более популярным средством онлайн-коммуникации, чем Facebook или любой другой сервис. Поэтому ее важность для спецслужб, очевидна. А значит, отправляя почтовое сообщение, вы должны допускать, что он окажется на серверах PRISM или других подобных программ, где «сотрудники» смогут их прочитать.
Помимо технических недостатков в безопасности электронной почты, мы можем также рассмотреть законы, защищающие конфиденциальность ее пользователей. Огромное количество пользователей отправляют электронные письма с американских почтовых сервисов — например, Gmail.

  • По истечении 180 дней ваши электронные письма на серверах американских почтовых провайдеров становятся собственностью США.
  • Исследование показало, что 55% американских работодателей читают электронную переписку своих сотрудников.
  • Стоит прочесть историю ныне прекратившего свою работу сервиса Lavabit, которым пользовался Эдвард Сноуден. Можно сделать вывод, что невозможно утаить ни один email, пока он находится на сервере американской компании.
  • Читайте серию отчетов Глена Гринуолда «Нигде не спрятаться».

Метаданные, или по-простому данные о данных, имеют важное значение. Например, матаданные этого ответа на Quora – это время его публикации, данные об авторе, продолжительность его пребывания на сайте, месторасположение, браузер, которым он пользуется, данные о его компьютере, местное время… в общем, список получается весьма длинным. В электронных письмах метаданных еще больше. Весь интернет переполнен ими, вероятно, они представляют даже большую ценность, чем сами данные. В своем потрясающем выступлении на тему «Как АНБ предало доверие всего мира – время действовать» Микко Хиппонен (Mikko Hyppönen) рассматривает важность метаданных.
Когда вы посылаете email, все метаданные отправляются вместе с ним. Когда вы отвечаете или пересылаете email, вы автоматически пересылаете все метаданные из предыдущего письма. Например, если несколько людей ведут общую переписку по электронной почте, с помощью любого вышеупомянутого способа перехвата любое заинтересованное лицо с легкостью получит доступ к данным о местонахождении всех участников переписки, а также узнает тему обсуждения, даже не читая содержание писем. Подробнее об этом можно почитать в материале под названием «О чем метаданные ваших электронных писем могут рассказать АНБ».

Стоит также упомянуть, что, отправляя email на электронный адрес Gmail, даже если вы сами не являетесь его клиентом, вы автоматически предоставляете Google всю информацию – при этом вам не нужно принимать его условия обслуживания (которые подразумевают чтение ваших электронных писем). То же самое касается и других американских почтовых сервисов.

Как обезопасить свой почтовый ящик

Итак, все вышеперечисленное, по сути, говорит о том, что электронная почта небезопасна, данные и метаданные могут многое о вас рассказать, и от вторжения в личную жизнь спастись нереально. Но все не так безнадежно. Как сказал Эдвард Сноуден: «Времена, когда защита частной жизни граждан полностью зависела от государства, остались в прошлом. Мы больше не обязаны просить у правительства неприкосновенности частной жизни, это наше право».
«Все разведывательные службы – абсолютно все – боятся простых и безопасных коммуникационных инструментов», – говорит Джейкоб Эпплбаум.
Асимметричное шифрование – самое надежное и простое решение, но можно сделать и еще кое-что. Достаточно выполнить несколько несложных шагов, чтобы значительно повысить уровень защищенности email-коммуникаций.

Шаг 1. Шифрование

Pretty Good Privacy (PGP) – программа, позволяющая превращать содержание писем в бессмыслицу для всех, кроме отправителя и получателя. Подходит для некоторых весьма простых в использовании почтовых клиентов. Более подробно о ней можно почитать .

Шаг 2. Не стоит пользоваться американскими почтовиками

При выборе почтового сервиса стоит учитывать и географический фактор, но не стоит всецело на него полагаться. Например, в Германии и Швейцарии законы, защищающие частную жизнь граждан, более эффективны, чем в США или Великобритании. Поэтому безопаснее использовать почтовые клиенты других стран, например, корейский Naver.

Шаг 3. Не следует доверять почтовому провайдеру

Отказ от американских почтовых сервисов – это хорошее начало, но в идеале следует использовать почтовые провайдеры с нулевым разглашением информации. Нулевое разглашение означает, что сервер не имеет доступа к исходному тексту данных. Более подробная информация об этом представлена .

Шаг 4. Почта на своем сервере (это не так уж сложно)

Запустить свой собственный почтовый сервер не так трудно, как кажется. Таким образом, можно снизить риск взлома email-аккаунта. Это значит, что сам пользователь будет администрировать свой почтовый ящик, и если кому-то понадобится получить его содержимое, то им придется создавать бэкдор для этого конкретного сервера. Вероятность того, что кому-то понадобитесь именно вы, не особенно велика.
В заключение, несколько решений для повышения уровня защищенности электронной почты:

  • Mozilla thunderbird с расширением Enigmail;
  • Почтовый клиент Mailpile;
  • Список других относительно безопасных сервисов с оценкой их параметров собран по .

Какой почтовый ящик надежнее и безопаснее других

Здравствуйте, уважаемые читатели моего блога! Все мы на личном опыте знаем, что в интернете не обойтись без электронной почты, я уверен. Она нужна и для развлечений, и для работы. Большинство людей уже давно обзавелось смартфонами, а чтобы скачать какие-то андроид-приложения, нужно войти в аккаунт гугл. С помощью чего? С помощью почты!

Хотите зарегистрироваться в Инстаграме или ВКонтакте, да на любом сайте — пожалуйста, только введите вашу почту. Вы нашли какой-то интересный блог и не хотите пропускать ничего интересного, тогда подпишитесь на рассылку и получайте письма на почтовый ящик — электронные, разумеется. В общем, в наши дни, без почты никуда!

Вот только содержимое вашего почтового ящика может интересовать не только вас, но и совершенно посторонних людей, хакеров, например, и многих других. Благодаря этой статье вы сможете выбрать наиболее безопасную почту, а также узнаете (или вспомните) об элементарных и обязательных средствах защиты. Сейчас, разобрав наиболее популярные в сети службы, мы узнаем, какой почтовый ящик самый надежный.

Mail.ru

На данный момент эта платформа уступает по популярности своим соперникам Яндекс. Почта и Gmail, но все еще остается одной из наиболее часто выбираемых сервисов. Посмотрим, какими способами защиты она обладает.

Сразу хочу уточнить, что все нижеописанные услуги вы можете включить или выключить (некоторые лично для меня неудобны).

Первое: запрет параллельных сессий — одновременно пользоваться почтой может только один человек. Почему это может быть неудобно? Потому что вы сами можете сидеть на почте с двух или более разных устройств одновременно, ситуации бывают разные.

Второе: доступна информация о последнем входе — дата, время, IP-адрес. Эта функция вам точно не помешает.

Третье: возможность заходить в ящик только с одного IP-адреса — если будет попытка входа с другого, то пользователь будет направлен на авторизацию. Мне эта функция не подходит совершенно, ведь я пользуюсь почтой на нескольких устройствах. Да и были случаи, когда мне срочно нужно было проверить электронку и я заходил с чужих компьютеров.

Четвертое: сохранение последних действий — вы сможете посмотреть информацию о входе, отправке или удалении письма и т. д. Тут никаких нареканий нет.

Кроме того, вы можете воспользоваться двухфакторной аутентификацией — это вход с подтверждением. Если вы подключите эту услугу, то при входе вам нужно будет вводить не только логин и пароль (о том, как их создать можете прочитать в другой публикации), но и различные одноразовые коды, которые будут приходить смс-ками вам на телефон.

Все, казалось бы, хорошо, но вот статистика говорит об обратном — почтовые ящики mail.ru взламываются чаще других.

Яндекс.Почта

Теперь разберем другой популярный в рунете сервис от поисковой системы Яндекс.

Все письма тут проверяются антивирусником и если будет обнаружен зараженный файл, письмо автоматически удалится. Также, Яндекс. Почта проверяет страницы на наличие вредоносного кода и, если ссылка из полученного письма вызовет подозрения, вам будет выслано предупреждение.

Есть полезная функция «Выход на всех устройствах». Если вы заходили в ящик с чужого компьютера и забыли выйти, она очень полезна. Она может пригодиться и если вас взломали, но не успели поменять пароль. В таком случае, сразу же его меняйте.

Как и предыдущий почтовик, этот обладает журналом посещений. Тут он лучше, ведь здесь сохраняются не просто последние действия, а последние 2000 действий, за один день вы вряд ли столько осуществите, уйдет около недели.

Кроме того, Яндекс. Почта помечает те письма, которые считает мошенническими, что тоже несомненный плюс. Вы можете привязать к аккаунту дополнительный почтовый ящик или номер телефона и, благодаря этому, сможете восстановить пароль и будете получать различные оповещения.

Яндекс. Почта пользуется только протоколом HTTPS, а значит, ваши личные данные конфиденциальны и защищены, так как будут отправляться на сервер зашифрованными.

Gmail

Для восстановления пароля здесь тоже используется привязка дополнительной почты и номера телефона. Так же можно подключить двухэтапную аутентификацию, чтобы каждый раз получать код для входа в ящик.

Gmail использует шифрование на транспортном уровне, но власть его не безгранична — не все входящие письма (если отправитель пользуется другим сервисом) зашифрованы.

В вашем почтовом ящике отображаются последние действия: информация об одновременных сеансах — где еще был выполнен вход (вы можете выйти из всех сессий, нажав на соответствующую кнопочку), будут и сведения о типе доступа (браузеры, устройства и т. д., с которых был осуществлен вход) и об IP-адресе.

Полезно то, что Gmail высылает предупреждения о подозрительной активности.

Например, если в ваш почтовый ящик кто-то регулярно входит из Сингапура. Чтобы оградить своих клиентов от мошенников и спама Google применяет аутентификацию электронной почты — проверяет, действительно ли письмо пришло от того, кто указан отправителем.

В качестве дополнения предлагается включить функцию «Значок проверенного сообщения» — будут проверяться домены отправителей. Функция эта очень полезная, но есть одно «но» — работает она лишь для нескольких доменов, проверить удастся далеко не все. Я бы ее все равно советовал подключить, лишним уж точно не будет.

Таким образом, на 2017 год лучшим почтовым ящиком я бы назвал Gmail. Он смог убедить меня в том, что я буду защищен от взлома, мошенников и хакеров.

Но вы не должны забывать о том, что ваша безопасность в ваших руках. Сделайте свой пароль максимально надежным, чтобы никто не смог его подобрать и используйте разные пароли на сайтах! Если вы боитесь, что забудете какой-то из них, можете воспользоваться программой Roboform. Она будет запоминать все ваши пароли и надежно хранить их, вам нужно помнить лишь данные для входа в Roboform. Тут же вы можете сгенерировать пароль, если ваша фантазия уже иссякла.

Помните об антивирусных программах, например, Eset Nod32. Регулярно проверяйте свой компьютер на наличие зараженных файлов.

Ну и конечно, внимательнее относитесь к людям, с которыми вы ведете переписки в интернете. Не сообщайте никакую важную информацию о себе подозрительному и малознакомому человеку. Он может оказаться мошенником.

Если вы будете следовать этим элементарным правилам, то вы в безопасности! Итак, теперь вы знаете, каким почтовым ящиком лучше пользоваться и что нужно делать, чтобы защитить свои личные данные. Если вам понравилась эта статья, рекомендуйте ее своим друзьям и подписывайтесь на мой паблик ВК. Желаю вам всего самого наилучшего!