رعایت امنیت دیجیتال امری حیاتی برای وکلاست. در این ۱۵ سناریو به طور کلی با انواع تهدیدات دیجیتالی که ممکن است برای وکلا و فعالان حوزه حقوق و قضا پیش بیاید سخن میگوییم.
۱- خطر اینترنت اشیاء
فرض کنید در دفتر وکالت وکیلی به نام فرید، ۹ دستگاه متصل به اینترنت وجود دارد. دو تلفن هوشمند؛ یکی برای امور شخصی، دیگری برای موکلین، یک تبلت و یک کامپیوتر شخصی ویندوز، یک بلندگوی دیجیتال، دارای قابلیت اتصال از طریق بلوتوث و اینترنت، یک تلویزیون هوشمند، یک دوربین برای مانیتورکردن دفتر و پرینتر. وایفای همه این ۸ دستگاه از طریق یک مودم وایرلس قابلیت اتصال دارند، علاوه بر آن هر ۲ تلفن هوشمند هر دو از طریق سیمکارت هم میتوانند به اینترنت 4G موبایل وصل شوند.
در حالتکلی هر چه دستگاههای کمتری به یک شبکه وصل باشند، ارتقای امنیت آن آسانتر است. مثلا اگر تلفن هوشمند اداری دفتر، اتصال موبایل 4G مخصوص به خود دارد، بهتر است که هرگز به وایفای دفتر وصل نشود. برای این که این اتصال، آن دادههای حساس را در معرض تهدید بیشتری قرار میدهد. همه این دستگاهها به مودم متصلاند، پس به یکدیگر هم وصلاند و این یعنی در مرحله بعدی به شبکه اینترنت و تمام جهان متصلاند. حالا اگر همه این ۹ دستگاه، تلفن همراه، کامپیوتر و همه و همه غیر از مثلا مودم، پسورد قوی داشتهباشند، آیا از اطلاعات دفتر فرید بهخوبی محافظت شده؟ البته که نه. چرا که افرادی میتوانند از طریق شبکه اینترنت وارد مودم بدون پسورد دفتر بشوند و از آنجا با شناساییحفرههای دیگر، احتمالا وارد دستگاههای دیگر شوند. مثلا کپی فایلهایی را که برای پرینتر وایرلس ارسال میشود را دریافت دارند.
در حالت کلی هر دستگاه، و وسیله متصل به اینترنت، به شرط اینکه از وسایل معتبر و شناختهشده و موفق از تستهای امنیتی خریداری شده باشد، میبایست دارای پسورد قوی و غیرقابل حدسزدن باشد و صد البته مرتبا به روزرسانی هم شده باشد.
اگر نرمافزار چاپگر، تلویزیون، وبکم یا بلندگوی دفتر را با استفاده از آخرین آپدیتهای ارائهشده توسط سازندگان به روزرسانی نکنید، این خطر وجود دارد که مهاجمان از عیوب نسخههای قدیمیتر برای ورود به شبکه و دستگاههای حاوی اطلاعات حساس شما استفاده کنند.
۲: خطر دادههای کدگذارینشده
یک ان.جی.او NGO یا سازمانمردمنهادی به نام «حامی» به شهروندان این امکان را میدهد که با ارسال اسناد و مدارک خشونت دولتی، انواع مختلفی از حمایت حقوقی را دریافت کنند. این اسناد از آن جهت اهمیت دارند که با گذشت زمان اثبات مواردی مثل سوءاستفاده و ضربوشتم، کمتر و کمتر میشود؛ به همین ترتیب، شکایاتی که نیازمند ارائهی تاریخچه تعدد وقوع جرم، توسط یک مامور دولتی هستند. طبیعی است که این فایلها – که ممکن است متنی، صوتی یا تصویری باشند- اهمیت زیادی برای فعالیت این سازمان مردمنهاد دارند. مثلا شماره تلفن و آدرس تماس همه کسانی که از نیروهای امنیتی شکایت کردهاند، در یک فایل پیدیاف خاص ذخیرهشده است. اگر این فایل به صورت عمومی منتشر بشود بیم آن میرود که مرتکبین جرایم، آثار جرم را محو کنند، یا به دنبال ارعاب شاکیان و شهود باشند. حالا ببینیم چطور این فایلها را در برابر هک وُ افشاء، وَ حتی سرقت فیزیکی محافظت کنیم؟
یکی از سادهترین راهحلها، استفاده از کدگذاری یا اینکریپشن encryption است. هر دو سیستم اندروید و ISO به شما امکان کدگذاری همه دادههای تلفن همراهتان را میدهند. این قابلیت برای سیستمهای ویندوز و مکاو.اس Mac OS هم وجود دارد. مثلا در ویندوز میشود یک فایل، یک فولدر، یک فلشدیسک و انواع دیگر کارتهای حافظه یا هارددیسکهای اکسترنال را کدگذاری کرد برای اینکه ممکن است دادههای حساس و ارزشمند شما نه در حافظه داخلی خود تلفن هوشمند یا کامپیوتر، بلکه مثلا در کارت حافظه خارجی آن باشند.
۳: خطر فلشدیسک ناشناس
اگر جلوی دفتر کار، داخل آسانسور و حتی داخل دفتر یک فلشدیسک ناشناس پیدا کردیم، چه کار کنیم؟
هرگز آن را به کامپیوتر و دیگر دستگاههای خودتان وصل نکنید. از فلشدیسکهای ناشناس به عنوان طعمه استفاده میشود. افراد، نادانسته آنها را به دستگاههای حساس خود وصل میکنند که بلافاصله بعد از اتصال بدافزارها و کدهای جاسوسی به صورت اتوماتیک روی کامپیوتر یا موبایلشان منتقل میشود. بنابراین فراموش نکنید که فلشدیسک ناشناس هرگز نمیبایست به کامپیوتر متصل شود.
۴: خطر باجافزارها
در سالهای گذشته باجافزارها، به یکی از عمدهترین تهدیدات علیه موسسات و نهادها تبدیل شدهاند. با ارسال فایل یا یک لینک آلوده توسط ایمیل یا در پیامرسانهایی مثل تلگرام یا واتساپ، کدی آلوده وارد دستگاههای شما مثل کامپیوتر یا تلفنهمراه میشود و با رمزگذاری، همه دادههای آن را از دسترستان خارج میکند. تبهکاران با تماس تلفنی از شما میخواهند که مبلغی باج را مثلا با استفاده از بیتکوین برایشان ارسال کنید تا دسترسی شما به دادههایتان دوباره برقرار شود.
برای جلوگیری از حملات باجافزاری، هرگز روی لینکهای ناشناس کلیک نکنید، هرگز فایلهای ناشناسی را که روی پیامرسانها و شبکههای اجتماعی دریافت کردهاید، باز نکنید.
برای بهحداقلرساندن زیانهای ناشی از باجافزارها میتوانید همیشه از همهی دادههای تلفن یا کامپیوترتان یک نسخه پشتیبان در کلاود – مثلا در گوگل یا آیکلاود icloud تهیه کنید و بلافاصله پس از وقوع حمله باجافزاری، تلفن و کامپیوتر خودتان را پس از ریستکردن، به تنظیمات کارخانه برگردانید، تمام دادهها و اطلاعات روی آن – از جمله کد آلوده هکرها – را یکپارچه پاک کنید و مجددا از روی کلاود، دادههای ذخیرهشده قبلی خودتان را بازگردانید.
۵: خطر وایفای و کاربرد اتصال میهمان
در حالت کلی، وایفای دفتر شما فقط مختص شما و همکاران ۱۰۰٪ مورد اطمینان شماست. همانطور که شما تمام موارد ایمنی مثل پسورد قوی و آپدیت دستگاههای خودتان را به صورت روزانه بازبینی میکنید، همه همکاران هم میبایستی به چک و کنترل دائم امنیت دستگاههای خودشان توجه نشان بدهند، چرا که فقط یک تلفن هوشمند یا لپتاپ غیر ایمن، بدون پسورد و با سیستم عامل قدیمی و آپدیتنشده میتواند دروازههای امنیتی دفتر شما را روی تبهکاران باز کند. فقط یک حفره برای نفوذ و آلودهکردن همه چیز کافیست.
بعضی از دفاتر، پسورد اینترنت خود را در اختیار مراجعین قرار میدهند. این کار تقریبا فراهمکردن زمینه نفوذ مراجع بعضا ناشناس به همه دستگاههای دفتر شماست. هرگز به مراجعین و بازدیدکنندگان اجازه وصلشدن به وایفای و شبکه اصلی دفتر را ندهید. اگر این کار حتما ضرورت دارد، یا از مودم و اتصال جداگانهای برای مراجعان استفاده کنید یا اگر به هیچ شکل امکان این کار نیست، روی مودم اصلی دفتر گزینه اتصال به صورت مهمان را فعال کنید.
۶: خطر فیشینگ
فرض کنید فردی به نام مهرداد از بانک آنلاین خود ایمیلی دریافت کردهاست. این ایمیل به او اطلاع میدهد که میبایست مشخصات خود در بانک را به صورت آنلاین بهروزرسانی کند، والا حساب او در ۲۴ ساعت آینده مسدود میشود. او با کلیک روی لینک داخل ایمیل، در حقیقت وارد سایتی میشود که فقط و فقط با ظاهری مشابه بانک او ست و با هدف سرقت نامکاربری و پسورد او طراحی شده. بلافاصله پس از واردکردن پسورد، او پیامکی از بانک دریافت میکند که برای ورود به حساب بانکیاش لازم است با واردکردن آن پیامک در سایت جعلی یا به اصطلاح فیشینگ، حساب آنلاین او تماما در اختیار تبهکاران قرار میگیرد.
حملات فیشینگ از طریق طراحی سایتهایی با ظاهر شبیه به جیمیل، مایکروسافت، بانک، شرکت تلفن و مشابه اینها طراحی میشوند و با فریب کاربران، پسورد و دیگر مشخصات امنیتی آنان را به سرقت میبرند.
فعالان حقوقی با انواع پیچیدهتری از حملات فیشینگ روبهرو هستند مثلا ممکن است سایت با فریب، تحت عنوان ارسال یا دریافت مدارک، ثبت شکایت یا سایتهای اسناد رسمی برای آنها ارسال بشود.
۷: خطر هک از طریق ارسال لینک آلوده در تلگرام
تصور کنید فردی به نام سارا عضو گروهی تلگرامی است که در آن قربانیان نقض حقوق بشر، از وکلا درخواست کمک میکنند. کاربری به نام مهدی برای سارا پیام خصوصی ارسال کرده و خواستار کمک شده است. پس از رد و بدلشدن چند پیام، شماری فایل و تصویر و همچنین یک لینک برای سارا ارسال شده است. با کلیک روی آن لینک، سارا به صفحهای هدایت میشود که به صورت اتوماتیک برنامهای را روی دستگاهش دانلود کرده و از او خواسته شده فایل دانلودشده را اجرا کند.
در بررسیهای انجامشده پیرامون شیوههای فریب و هک در ایران، بیشترین شمار عملیات هک از طریق ارسال لینک یا فایل آلوده صورت گرفته که بعد از فریب قربانیان در شبکههای اجتماعی مثل اینستا و پیامرسانهایی مثل تلگرام قرار دارد. تبهکاران معمولا برای تماس، از شیوههای مهندسی اجتماعی استفاده میکنند؛ مثلا با سوءاستفاده از هیجان یا ترس یک کاربر، او را وادار به اقدامی سریع و نسنجیده مثلا بازکردن یک لینک میکنند. مثلا یک کاربر در توییتر پیامی دریافت میکند با یک لینک و این مضمون که در این لینک تصاویر خصوصی تو منتشر شده. بسیاری از ما بدون فکرکردن به خطرات احتمالی لینک، بلافاصله هول میشویم و روی لینک کلیک میکنیم.
۸: خطر تنهاگذاشتن تلفنهمراه
مهناز وکالت شماری از زندانیان را بر عهده دارد. او از چند تلفن همراه مختلف استفاده میکند که یکی از آنها حاوی اطلاعاتی حساس و مهم است. او هنگام ورود به محل ملاقات با زندانیان، کیف حاوی تلفنهای همراه خود را تحویل میدهد. در ساعتی که مهناز از تلفنهای بهامانتگذاشتهاش دور است، افراد یا نهادهای خواستار دسترسی به اطلاعات تلفن او، میتوانند بهسادگی و با اتصال یک لینک به تلفن حتی خاموش مهناز برای هک و دستیابی به اطلاعات حساس او تلاش کنند. مهناز میتوانست با به همراه نیاوردن تلفن حساس خود، جلوی این تهدید احتمالی را بگیرد.
۹: خطر استفاده از شارژرهای ناشناس
مهناز که وکالت شماری از زندانیان را بر عهدهدارد. این بار او تلفن حساس خود را به اتاق ملاقات آوردهاست، باطری تلفن رو به اتمام است و او تلفن را به شارژری که در اتاق ملاقات تعبیه شده متصل میکند. افراد و مقامات میتوانند شارژرهای مثلا USB را با نصب تجهیزات هکری تبدیل به وسیلهای برای نفوذ و هک تلفن قربانیان کنند. پس تلفنهای حساس خود را هرگز با شارژر یا هیچ وسیله جانبی جز وسایل شناختهشده خود، متصل نکنید.
۱۰: خطر مودمهای جاسوس و دوربینهایی برای هک
مهناز مجددا تلفن حساس خود را همراه خود به زندان برده است. به دلیل نبودن سیگنال، در جستجوی یک مورد خاص آنلاین، به وایفای عمومی زندان وصل میشود؛ افرادی که وایفای زندان را پیکربندی کردهاند، بهسادگی میتوانند از طریق مودم عمومی زندان وارد تلفن مهناز شوند. حتی اگر تلفن کدگذاری هم شده باشد. به هنگام عبور پسورد توسط مهناز دوربینهای مداربستهای که همهجای زندان یا دادسرا وجود دارند، میتوانند واردکردن پسورد توسط مهناز را مانیتور و ضبط کنند.
۱۱: Google Authenticator بهتر است یا تایید هویت با پیامک؟
فرید از یک اکانت امن گوگل، برای ذخیرهسازی اطلاعاتی استفاده میکند که به هیچ وجه نباید فاش شوند. او بارها با این پیام از گوگل مواجه شده که گروهی در صدد هک این اکانت هستند. فرید پسورد قوی و مطمئن برای اکانت طراحی کرده است اما میخواهد بداند که تایید هویت دومرحلهای از طریق دریافت پیامک بهتر است یا توسط دستگاه اندروید یا اپلیکیشن Authenticator؟ پاسخ به این سوال بستگی به ارزیابی خطر از سوی فرید دارد. اگر او احتمال میدهد این مقامات حکومتی هستند که برای هک ایمیل او تلاش میکنند، استفاده از پیامک که کاملا در حیطه کنترل حکومت است، صلاح نیست. چرا که دستگاههای مخابراتی بهراحتی این پیامک را حتی پیش از فرید دریافت میکنند. اما اگر گروهی که قصد نفوذ به تلفن همراه او را دارند، غیرحکومتی و فاقد امکانات حکومتی مثل زیرساختهای مخابرات و سرویس ارسال و دریافت متناند، آون موقع است که سیستم تایید هویت دومرحلهای با پیامک قابل قبول خواهد بود.
۱۲: خطر تلگرامطلایی، وی.پی.ان مجانی و اپلیکیشنهای محیرالعقول
همانطور که میدانید، بازار اپلیکیشنهای آلوده و جاسوسی در ایران داغ است. فقط در یک مورد حکومت ایران همزمان با تلاش برای مسدودکردن نرمافزار محبوب تلگرام، چندین اپلیکیشن با قابلیت جاسوسی از کاربران ایرانی را روانه فروشگاههای غیررسمیای مثل «کافهبازار» کرد. یک جستجوی ساده نشان میدهد که انواع و اقسام اپلیکیشنها از فارسیساز واتساپ گرفته تا دهها و صدها فیلترشکن و وی.پی.ان ناشناس، مجانی و مدعی سرعت بالا، در حال جذب و ذخیره دادههای کاربران ایرانیاند. اساسا هیچ اپلیکیشنی غیر از اپلیکیشنهای صددرصد ضروری، روی دو فروشگاه رسمی اپل یا گوگل را نمیبایست روی هیچ یک از تلفنهای هوشمند متصل به شبکه محل کار نصب کرد. نصب اپلیکیشن قدیمی، ناشناس، غیرضروری یا از جایی غیر از فروشگاههای اپل و گوگل مثلا کافهبازار تقریبا با اطمینان تلفن شما را آلوده میکند.
۱۳: خطر! ایمیل، پیام، تماس تلفن افراد ناشناس
حرفه وکالت و تماس با افرادی بعضا ناشناس دو امر جداییناپذیر است. افراد مثلا میتوانند با یک جستجوی ساده گوگل یا به صورت تصادفی وکیلی را پیدا کنند، با او تماس بگیرند و از او کمک بخواهند. برای همین تشخیص موکل و فرد نیازمند به کمک واقعی، از افراد فریبکار در لباس موکل بسیار مشکل است. در ادامه اصولی را یادآوری میکنیم که رعایت آنها میتواند تا اندازهای امنیت دیجیتال شما را علیرغم تماس با افراد ناشناس تضمین کند. اینکه، کسب اطلاعات از افراد و تماسهای ناشناس، یکطرفه است و شما به هیچوجه نباید اطلاعاتی را در اختیار فرد ناشناس قرار دهید چه با تلفن، چه با پیامک، چه از طریق پیامرسانی مثل تلگرام. یا مثلا در دایرکت توییتر و اینستا. این اطلاعات میتواند ناخواسته و بسیار ساده باشد. برای مثال فرید پیام کوتاهی در اینستا دریافت کرده است با این مضمون که: قربان کی میتوانم مزاحم شوم. دفتر؟ فرید پاسخ این پیام را به این شکل میدهد که: من فعلا در سفر هستم تا هفته آینده، میتوانید هفته دیگه تشریف بیاورید. این پاسخ مشکلساز است چرا که فرید به نوعی خالیبودن دفتر و عدم حضور خود در هفته جاری را تایید کرده است. در حالیکه بهسادگی میتوانست اینگونه پاسخ دهد که: این هفته امکان ملاقات شما را ندارم تا هفته بعد. همین سطح از پیشگیری و دقت در عدم پذیرش لینک، فایل، فلشدیسک، سیدی و موارد مشابه اینها، از افراد ناشناس و از طریق پست یا ایمیل و پیامرسان لازم است.
۱۴:خطر پاکنکردن حافظه مرورگرها، موقعیتیاب، cache و دادههای غیرضروری
هنگام استفاده از تلفنهای هوشمند، اگر تلفن شما به شکلی مناسب تنظیم و پیکربندی نشده باشد، ممکن است حافظه مرورگر – مثلا کروم – همه رشتههای جستجوی شما را برای سالیان سال را در خودش حفظ و ذخیره کرده باشد. مرور این رشتهها، تاریخچهی همه عملکرد شما در این سالها را در اختیار فردی که به تلفن دسترسی پیدا کرده، قرار میدهد. همین مسئله درباره موقعیتیاب GPS تلفن هم صدق میکند. مثلا در Google Maps با گزینه تایملاین Timeline میشود هر قدم، جابجاشدن و سفر صاحب اکانت در ماههای گذشته را موبهمو مشاهده و تحلیل کرد. با ظهور ابزارهایی مثل اپلواچ حالا حتی ضربان قلب و میزان اکسیژن خون افراد هم برای سالها آرشیو میشود. برای مقابله با تهدیدات ناشی از این حجم غیرقابل باور داده، بهتر است اولا این آرشیوها را از روی تلفنهای کاری و حساس خودتان پاک کنید و دوم اینکه مثلا با تنظیم اکانت خود از گوگل بخواهید رفتو آمدها یا جستجوهای شما در گوگل و یوتیوب را اساسا آرشیو نکند.
۱۵: خطر دیپفیک DeepFake
در سالها و ماههای گذشته، تکنولوژی تقلید صدا و شبیهسازی چهرهی نزدیک به واقعی، توسط هوش مصنوعی به صورتی انفجارگونه پیشرفت کرده است. الهه که یکی از دوستان قدیمی فرید است. با تکنولوژی نسبتا ساده و در دسترس همگان، میتوان با دانلود چند کلیپ یوتیوب از الهه و تحلیل عمیق صدای او توسط نرمافزارهای تقلید صدا، نرمافزار یا اپلیکیشن واسطی را فعال کرد که صدای میکروفن را به صدایی بسیار شبیه صدای او تبدیل کند. این امکان حتی برای تماس تصویری و شبیهسازی توام صدا و تصویر الهه هم وجود دارد. این خطر وجود دارد که در سالهای آینده و با سوءاستفاده از این تکنولوژی، وکلا هم مثل خیلی از مشاغل دیگر هدف قرار بگیرند. ابتداییترین شیوه مبارزه با این نوع تهدیدات، عدم انتقال اطلاعات حساس و مشکلزا در خلال تماسهای ویدئویی یا صوتی است، همچنین راهحلهای فنی نسبتا کارآمدی برای تشخیص صدا و ویدئوی غیرواقعی هم بهتدریج در اختیار کاربران قرار میگیرند