Category: Обеспечение безопасности

  • Есть ли альтернативы Duress PIN для устройств Apple?

    Если вы «приросли» к мобильным операционным системам Apple, но хотите «прикрутить» себе ту же «тревожную комбинацию» из защищённых операционных систем на базе Android, у ресурса «Может, вам повезёт?» есть, что вам предложить.

    Внимание: конфигурация, описанная ниже, не является равноценной заменой «полного цикла» интеграции Duress PIN в различных частях ОС. Если вам нужен «приличный» уровень безопасности, купите себе Google Pixel 9-го поколения и установите GrapheneOS.

    Также, в процессе конфигурации iOS все данные с вашего устройства будут удалены. Сделайте резервную копию заблаговременно.

    Вам потребуется:

    • Устройство на базе iOS, желательно поддерживающее последнюю версию ОС (26.1)
    • Компьютер Macintosh (Также желательно иметь последнюю версию macOS, Tahoe 26.1)
    • Программу Apple Configurator из Mac App Store

    Кроме этого, перед проведением всех операций, желательно полностью «перепрошить» ваше устройство iOS. Это не обязательно, но крайне рекомендуется. Сделать это можно с помощью режима Device Firmware Update (DFU):

    • Подключите ваше устройство iOS к компьютеру Macintosh;
    • Быстро нажмите кнопку громкости вверх, затем кнопку громкости вниз;
    • Задержите кнопку питания до момента, когда экран погаснет;
    • Когда экран погас, продолжая удерживать кнопку питания, задержите кнопку громкости вниз;
    • Подождите пять секунд, затем отпустите кнопку питания.

    Если вы сделали все правильно, экран останется чёрным, и на экране компьютера появится окно Finder, которое предложит вам восстановить «прошивку». Согласитесь и подождите некоторое время. Важно: не проводите настройку устройства после завершения.

    Если же у вас появилось «яблоко» вместо чёрного экрана, вы сделали ошибку в комбинации. Повторите процесс.

    Запустите Apple Configurator и перейдите в настройки организаций:

    Apple Configurator -> Settings -> Organizations

    Нажмите на плюс, чтобы создать новую организацию. Далее, пропустите вход по учётной записи Apple Business Manager.

    Задайте имя вашей организации (Важно: оно будет отображаться в настройках устройства iOS). Остальные поля заполнять можно «по желанию»:

    Создайте новую связку ключей для вашей «организации»:

    Этим «ключам» ваше устройство iOS будет беззаговорочно доверять. Следовательно, вам необходимо сохранять её секретность.

    Закройте настройки Apple Configurator и вернитесь на главный экран:

    Далее, откройте страницу вашего устройства и нажмите кнопку ‘Prepare’:

    Выберите пункт ‘Supervise Devices’ и снимите галочку с ‘Allow device to pair with other computers’. Это также повысит устойчивость к «взлому» вашего устройства, так как будет стоять запрет на установление связей с любым компьютером, кроме вашего.

    Выберите созданную «организацию»:

    Далее можно отключить «шаги» первичной настройки iOS. Желательно оставить все как «есть»:

    Ожидайте окончания процесса. Если же вы пропустили «перепрошивку», после нажатия кнопки ‘Prepare’ ваш телефон вернётся к заводскому состоянию. После того, как в странице вашего устройства в Apple Configurator появится плашка ‘SUPERVISED’, настройте iOS как обычно.

    Создайте новый профиль:

    Apple Configurator -> File -> New Profile

    Заполните название профиля, а также название «организации»:

    Задайте невозможность удалить этот профиль непосредственно с устройства iOS. Для изменения данного профиля будет нужен ваш компьютер. Перейдите во вкладку ‘Passcode’:

    Альтернатива Duress PIN в iOS выглядит так. Здесь вы можете существенно понизить количество ложных попыток ввода пароля, необходимых для уничтожения данных. Грубо говоря, для «очищения» потребуется ввести три раза цифру один.

    Сохраните ваш новый профиль и вернитесь к странице вашего устройства в Apple Configurator. Далее, загрузите готовый профиль в iOS:

    Add -> Profiles

    Выберите ваш профиль и подтвердите.

    Автор «Может, вам повезёт?», ввиду своего опыта обращения с подобной «конфигурацией», рекомендует быть аккуратнее с вводом пароля, ибо «стереть» устройство случайно крайне просто.

  • Руководство по мобильной безопасности

    Завершая цикл о «мобильной безопасности», я хочу привести все данные мною советы к единому «руководству по мобильной безопасности»

    I. Храните секреты

    Секрет, он же пароль или ПИН-код, для доступа в ваш телефон должен быть максимально сильным в пределах разумного. Зачастую, модели устройств с Secure Element и так «противодействуют» перебору паролей, но надеяться на «авось» не стоит.

    Можно делать любой, но, главное — он должен быть длинный, от 20-ти символов, запоминающийся, и сильный, девяносто бит энтропии минимум.
    (Грубо говоря, энтропия — насколько ваша комбинация случайна. Проверить энтропию можно с помощью KeepassXC для компьютера и IYPS/KeepassDX для Android.)

    Личный совет — связывайте определенне последовательности букв с яркими воспоминаниями. Так проще запомнить.

    II. Тушите свет, перед тем как клеить ласты

    Обязательно выключайте свой телефон, если не планируете пользоваться им продолжительное время. Желательно это делать при входе в общественные пространства, в т. ч. метро, если вы думаете, что вас могут задержать. GrapheneOS может вам с этим помочь.

    Почему это важно я подробно описывал в разборе цифровой криминалистики.

    III. В мире, где твое лицо — пароль

    Если у вас длинный пароль, биометрия может сильно облегчить вам «ношу». Если вы следуете пункту два, или используете GrapheneOS, где можно поставить «второй фактор» на биометрию, я рекомендую не отключать ее почем зря.

    IV. Не болтай!

    Если вы планируете использовать телефон в общественных местах, отключайте ненужные беспроводные протоколы, в особенности Bluetooth. По идентификаторам и особенностям поведения «чипа» любой человек с более-менее развитым навыком может вас отслеживать.

    V. Проверяй, не доверяй

    В заключение, я рекомендую предпочитать открытые программы закрытым, особенно отечественного происхождения.