| .. | ||
| docs | ||
| guide | ||
| README.md | ||
Лабораторная работа №8
Tip
Warning
Не рекомендуется выбирать эту работу, если ни для одного из ваших email-адресов не обнаружены утечки на haveibeenpwned.com.
| .docx | .docx | |
|---|---|---|
| report | report | template |
Задание
«Мини-исследование: Утечка данных и цифровая гигиена»
Назначение: научиться проверять наличие своих данных в утечках и формировать правила безопасного поведения в сети.
Warning
Чтобы работу 8 приняли, ваш email-адрес обязательно должен фигурировать хотя бы в одной утечке!
- Проверьте свой основной email-адрес на сайте haveibeenpwned.com (сервис проверяет, не фигурирует ли ваша почта в известных утечках данных). Внимание: Используйте только email! Не вводите здесь свои пароли!
- Если ваши данные были найдены, проанализируйте, в каких утечках они фигурируют и какие данные были скомпрометированы (пароли, имена, номера телефонов и т.д.).
- Проведите аудит своих публичных данных в социальных сетях (ВК, Telegram и др.). Какая информация о вас доступна незнакомым людям?
- На основе проведенного анализа составьте 5-7 личных правил цифровой гигиены (например, «не использовать один пароль на разных сайтов», «проверять настройки конфиденциальности в соцсетях раз в полгода»).
Что сдают студенты
Краткий отчет (1-2 страницы) с результатами проверки, анализом своих цифровых следов и списком личных правил цифровой гигиены.
Критерии оценки
- 1 балл: Проверка данных на наличие в утечках.
- 1 балл: Аудит публичности в социальных сетях.
- 2 балла: Качество составленных правил (осмысленность, практическая применимость).
- 1 балл: Качество оформления отчета (четкость, структурированность, наличие скриншотов).
Контрольные вопросы
1. Почему даже старые утечки данных могут быть опасны сегодня?
Потому что:
- Многие пользователи не меняют пароли годами, особенно если аккаунт «работает».
- Злоумышленники хранят базы украденных логинов и паролей и используют их в атаках «credential stuffing» — автоматической подстановке в другие сервисы.
- Даже если утечка произошла 5–10 лет назад, один и тот же пароль может до сих пор работать в почте, банке или соцсетях.
Пример: Пароль от старого аккаунта на форуме может совпадать с паролем от электронной почты — и тогда злоумышленник получит доступ ко всем вашим аккаунтам.
2. Как информация из вашего профиля в соцсети может быть использована для фишинга или взлома ваших аккаунтов?
- Фишинг: Злоумышленник может отправить вам письмо или сообщение, имитирующее знакомого человека или организацию, которую вы упоминали (например, «Привет! Это HR из [ваша компания]»).
- Подбор контрольных вопросов: Многие сервисы используют вопросы вроде «В каком городе вы родились?» или «Как зовут вашего первого питомца?» — эту информацию легко найти в постах или фото.
- Социальная инженерия: Зная ваше имя, город, вуз и интересы, мошенник может убедительно представиться техподдержкой или коллегой и выманить пароль.
Вывод: Чем больше личной информации в открытом доступе — тем проще вас обмануть.
3. Какие самые распространенные ошибки цифровой гигиены совершают пользователи?
При ответе на этот вопрос Маркина Т.А. требует указать источники, из которых вы узнали, что это «самые распространенные ошибки», поэтому к ответам ниже прикрепляю конкретные данные и ссылки на источники (желательно прочитать заранее, чтобы уметь указать на источник, иначе баллов за вопрос вы не получите).
- Использование одного пароля на всех сайтах — главная причина массовых взломов (согласно исследованию компании SecureAuth, 53% пользователей признаются, что используют один и тот же пароль для разных аккаунтов; среди них большинство (62%) применяют этот пароль для 3-7 учетных записей, а каждый десятый (10%) — для 10 и более сервисов. Кроме того, 44% респондентов признались, что использовали свои личные пароли на работе, что создает дополнительные риски для корпоративной безопасности (источник: Security Magazine, "53% of People Admit They Reuse the Same Password for Multiple Accounts")).
- Отсутствие двухфакторной аутентификации — делает аккаунты уязвимыми даже при сложном пароле (по данным доклада инженера Google на конференции Usenix Enigma 2018, спустя почти 7 лет после внедрения функции менее 10% активных аккаунтов Google использовали двухэтапную аутентификацию; при этом более 10% пользователей, пытавшихся использовать механизм, испытывали проблемы с вводом кода из SMS, что указывает на проблемы с юзабилити как на одну из ключевых причин низкого распространения технологии (источник: The Register, "Who's using 2FA? Sweet FA. Less than 10% of Gmail users...")).
- Публикация личной информации в соцсетях — дата рождения, адрес, номер школы и т.д. (Человеческий фактор остается ключевым элементом успешных атак. Отчет Verizon DBIR 2023 указывает, что 74% всех утечек данных так или иначе связаны с человеческим фактором, включая ошибки, использование украденных учетных данных и успешные фишинговые атаки, для которых личная информация, размещенная в открытом доступе, является ценным ресурсом для злоумышленников (источник: Rublon, "Verizon 2023 Data Breach Report: A Bulleted Summary")).
- Игнорирование обновлений ПО — оставляет уязвимости, которые легко эксплуатировать (согласно отчету Edgescan, 60% успешных кибератак стали возможными из-за неустановленных обновлений для известных уязвимостей. При этом среднее время на устранение критических уязвимостей (MTTR) для систем, доступных из интернета, составляет около 71 дня, что создает длительное окно для атаки (источник: Edgescan, "2020 Vulnerability Statistics Report", стр. 3, 9)).
- Подключение к публичным Wi-Fi без защиты — позволяет перехватывать трафик.
- Переход по подозрительным ссылкам и открытие вложений от неизвестных — основной путь заражения вредоносным ПО (отчет Verizon DBIR 2023 показывает, что 36% всех утечек данных были связаны с фишингом. Исследование IT Governance, ссылающееся на данные Verizon, уточняет, что в 96% случаев фишинговые атаки происходят через email, а 19% всех успешных утечек данных были вызваны именно фишингом, что ставит его на второе место по распространенности среди причин брешей. Исследование также показало, что сотрудники открывают инфицированные вредоносным ПО вложения в 20% случаев (источник: IT Governance, "51 Must-Know Phishing Statistics for 2023")).
- Отсутствие резервных копий — при заражении шифровальщиком данные могут быть утеряны навсегда (54% респондентов сообщили о том, что хотя бы раз теряли свои данные; только 10% владельцев компьютеров делают резервные копии своих данных ежедневно; около 20% владельцев компьютеров никогда не создавали резервные копии своих данных. Это означает, что каждый пятый пользователь рискует потерять все свои файлы безвозвратно; хотя 57% пользователей заявили, что используют «облако» для резервного копирования, только 12% из них на самом деле пользуются специализированным сервисом бэкапа; только 39% пользователей были «очень уверены» в том, что их система резервного копирования настроена правильно и защищает все их данные (источник: The 2022 Backup Survey: 54% Report Data Loss With Only 10% Backing Up Daily)).
Полезные ссылки
| Ссылка | Описание |
|---|---|
| docs/template.docx | Шаблон отчёта для Работы 8 |
| haveibeenpwned.com | Проверьте, не подвергся ли ваш адрес электронной почты утечке данных |
| lupzon.ru/chto-delat-esli-vashi-... | Что делать если ваши данные появились в утечке |
| digital-report.ru/digital-hygiene-... | Цифровая гигиена: как защитить личные данные в интернете в 2025 году |
| zpp.rospotrebnadzor.ru/news/federal/526120 | Цифровая гигиена |
| cyberleninka.ru/article/n/tsifrovaya-... | Цифровая гигиена: важность и лучшие практики |
Лицензия
Проект доступен с открытым исходным кодом на условиях Лицензии MIT.
Авторские права 2025 Max Barsukov
Поставьте звезду ⭐, если вы нашли этот проект полезным.