Κυβερνοασφάλεια

Γιατί η προστασία του διαβατηρίου σας με αλουμινόχαρτο δεν προσφέρει τίποτα άλλο παρά θέατρο ασφαλείας

Οι viral ταξιδιωτικές τάσεις προτείνουν το τύλιγμα των διαβατηρίων σε αλουμινόχαρτο για να σταματήσουν τους χάκερ. Αναλύουμε γιατί αυτό είναι θέατρο ασφαλείας και πώς τα τσιπ RFID παραμένουν πραγματικά ασφαλή.
Γιατί η προστασία του διαβατηρίου σας με αλουμινόχαρτο δεν προσφέρει τίποτα άλλο παρά θέατρο ασφαλείας

Προστατεύει πράγματι η ταυτότητά σας ένα στρώμα αλουμινόχαρτου κουζίνας ή απλώς κάνετε την ουρά ελέγχου του αεροδρομίου μεγαλύτερη για όλους τους άλλους; Ίσως έχετε δει τα viral βίντεο στα μέσα κοινωνικής δικτύωσης όπου οι ταξιδιώτες τυλίγουν σχολαστικά τα έγγραφά τους σε μεταλλικά φύλλα. Αυτοί οι χρήστες ισχυρίζονται ότι εμποδίζουν κακόβουλους παράγοντες να υποκλέψουν τα προσωπικά τους δεδομένα. Από την πλευρά του κινδύνου, αυτή η τάση είναι ένα κλασικό παράδειγμα ενός αυτοσχέδιου αντιμέτρου που αποτυγχάνει να αντιμετωπίσει το πραγματικό μοντέλο απειλής των σύγχρονων ταξιδιωτικών εγγράφων.

Πέρασα χρόνια δοκιμάζοντας ευπάθειες RFID σε συστήματα ελέγχου φυσικής πρόσβασης και εταιρικούς αναγνώστες καρτών. Στο εργαστήριο του σπιτιού μου, έχω ένα συρτάρι γεμάτο με εξειδικευμένες κεραίες και συσκευές Proxmark3 σχεδιασμένες ειδικά για την ανάκριση ασύρματων τσιπ. Γνωρίζω τους τεχνικούς περιορισμούς αυτών των συστημάτων. Ο φόβος ότι ένας ξένος μπορεί απλώς να περάσει δίπλα σας σε έναν πολυσύχναστο τερματικό σταθμό και να υποκλέψει τα δακτυλικά σας αποτυπώματα ή τη διεύθυνση κατοικίας σας είναι μια παρερμηνεία του τρόπου λειτουργίας της αρχιτεκτονικής ασφάλειας των διαβατηρίων.

Η αρχιτεκτονική μιας ασφαλούς χειραψίας

Τα σύγχρονα γερμανικά διαβατήρια και τα περισσότερα διεθνή ταξιδιωτικά έγγραφα χρησιμοποιούν μια συγκεκριμένη ασύρματη τεχνολογία γνωστή ως Αναγνώριση Ραδιοσυχνοτήτων (RFID). Το τσιπ δεν είναι ένας παθητικός φάρος που εκπέμπει την ιστορία της ζωής σας σε οποιονδήποτε βρίσκεται εντός εμβέλειας. Αντίθετα, λειτουργεί περισσότερο σαν ένα ψηφιακό θησαυροφυλάκιο με έναν πολύ αυστηρό πορτιέρη.

Στο παρασκήνιο, το τσιπ βασίζεται σε ένα πρωτόκολλο που ονομάζεται Basic Access Control (Βασικός Έλεγχος Πρόσβασης) ή το νεότερο Supplemental Access Control (Συμπληρωματικός Έλεγχος Πρόσβασης). Για να ξεκινήσει καν μια συνομιλία με το τσιπ, ένας αναγνώστης πρέπει πρώτα να αποδείξει ότι έχει φυσική πρόσβαση στο έγγραφο. Ο αναγνώστης το κάνει αυτό σκανάροντας τη Μηχανικώς Αναγνώσιμη Ζώνη (Machine Readable Zone - MRZ), η οποία είναι οι δύο γραμμές κειμένου στο κάτω μέρος της σελίδας της φωτογραφίας του διαβατηρίου σας. Το διαβατήριο χρησιμοποιεί τις πληροφορίες από αυτές τις γραμμές —την ημερομηνία γέννησής σας, τον αριθμό εγγράφου και την ημερομηνία λήξης— για να δημιουργήσει ένα κρυπτογραφικό κλειδί. Χωρίς αυτό το κλειδί, το τσιπ παραμένει σιωπηλό.

Από το σχεδιασμό του, ένας επιτιθέμενος δεν μπορεί να υποκλέψει τα δεδομένα σας από απόσταση, επειδή δεν μπορεί να δει το εσωτερικό του διαβατηρίου σας. Εάν το διαβατήριό σας είναι κλειστό στην τσάντα σας, το τσιπ είναι λειτουργικά αόρατο σε μη εξουσιοδοτημένους αναγνώστες. Η απειλή μιας κρυφής επίθεσης κατά τη διάρκεια ενός περιπάτου είναι ουσιαστικά μηδενική σε ένα πραγματικό ταξιδιωτικό σενάριο.

Γιατί το αλουμινόχαρτο είναι ένα περιττό εμπόδιο

Το αλουμινόχαρτο λειτουργεί ως κλωβός Faraday, ο οποίος είναι ένα φυσικό περίβλημα που εμποδίζει τα ηλεκτρομαγνητικά πεδία. Αν και είναι αλήθεια ότι το μέταλλο παρεμβάλλεται στα ραδιοκύματα, η χρήση του για ένα διαβατήριο είναι μια λύση για ένα πρόβλημα που δεν υπάρχει. Η εμβέλεια για έναν τυπικό αναγνώστη RFID είναι εξαιρετικά μικρή. Οι περισσότεροι αναγνώστες απαιτούν το έγγραφο να βρίσκεται σε απόσταση λίγων εκατοστών για να δημιουργηθεί μια σταθερή σύνδεση.

Εξετάζοντας το τοπίο των απειλών, ο πρωταρχικός κίνδυνος για τα δεδομένα σας δεν είναι ένας φυσικός υποκλοπέας στην πύλη επιβίβασης. Ο κίνδυνος είναι οι κεντρικές βάσεις δεδομένων όπου ζουν οι πληροφορίες σας ή τα μηνύματα ηλεκτρονικού ψαρέματος (phishing) που λαμβάνετε ισχυριζόμενα ότι η πτήση σας ακυρώθηκε. Όταν τυλίγετε το διαβατήριό σας σε αλουμινόχαρτο, δεν σταματάτε έναν εξελιγμένο χάκερ. Απλώς μπερδεύετε τον αξιωματικό ελέγχου των συνόρων που πρέπει να περιμένει να ξετυλίξετε το έγγραφό σας.

Προληπτικά μιλώντας, αυτή η τάση προκαλεί συστημικές τριβές. Η ασφάλεια των συνόρων βασίζεται στην αποτελεσματικότητα και την καθαρή παρατήρηση. Όταν ένας ταξιδιώτης παρουσιάζει ένα έγγραφο καλυμμένο με είδη κουζίνας, προκαλεί πρόσθετο έλεγχο και επιβραδύνει την ουρά για εκατοντάδες άλλους ανθρώπους. Η πρακτική αυτή προσφέρει ένα αίσθημα ασφάλειας, αλλά στερείται οποιασδήποτε ιατροδικαστικής ή τεχνικής αναγκαιότητας.

Οι νόμοι περί προστασίας δεδομένων και το γερμανικό πρότυπο

Στη Γερμανία, η Ομοσπονδιακή Υπηρεσία για την Ασφάλεια των Πληροφοριών θέτει απίστευτα αυστηρές απαιτήσεις για τα βιομετρικά έγγραφα. Τα δεδομένα που αποθηκεύονται στο τσιπ —η ψηφιοποιημένη φωτογραφία, το όνομα και τα δακτυλικά σας αποτυπώματα— δεν αποτελούν μέρος ενός τεράστιου, αποκεντρωμένου δικτύου cloud που οι χάκερ μπορούν εύκολα να παραβιάσουν.

Σύμφωνα με το άρθρο 16 του γερμανικού νόμου περί διαβατηρίων, οι αρχές πρέπει να διαγράφουν όλα τα δεδομένα δακτυλικών αποτυπωμάτων που χρησιμοποιήθηκαν για την παραγωγή του εγγράφου μόλις ο κάτοχος το παραλάβει. Αυτό διασφαλίζει ότι το μοναδικό αντίγραφο των βιομετρικών σας δεδομένων υπάρχει στο ίδιο το τσιπ και στο τοπικό μητρώο. Το τσιπ είναι ένα ανθεκτικό κομμάτι υλικού που χρησιμοποιεί κρυπτογράφηση για την αποτροπή παραποίησης.

Σε περίπτωση παραβίασης ενός φυσικού αναγνώστη σε μια συνοριακή διέλευση, τα δεδομένα παραμένουν προστατευμένα από τον Εκτεταμένο Έλεγχο Πρόσβασης (Extended Access Control). Αυτό είναι ένα πρόσθετο επίπεδο ασφάλειας που απαιτεί από τον αναγνώστη να διαθέτει ένα συγκεκριμένο ψηφιακό πιστοποιητικό που εκδίδεται από μια κυβερνητική αρχή για την πρόσβαση σε ευαίσθητες πληροφορίες όπως τα δακτυλικά αποτυπώματα. Ένας τυχαίος εγκληματίας με έναν φορητό σαρωτή απλώς δεν διαθέτει τα κρυπτογραφικά διαπιστευτήρια για να παρακάμψει αυτόν τον φύλακα.

Πραγματικές απειλές στο σύγχρονο αεροδρόμιο

Εάν ανησυχείτε πραγματικά για το ψηφιακό σας αποτύπωμα κατά τη διάρκεια του ταξιδιού, υπάρχουν πολύ πιο κακόβουλοι παράγοντες σε άλλες περιοχές του αεροδρομίου. Τα δημόσια δίκτυα Wi-Fi αποτελούν μια πολύ μεγαλύτερη επιφάνεια επίθεσης από το τσιπ του διαβατηρίου σας. Ποτέ δεν συνδέομαι σε ένα ανοιχτό δίκτυο αεροδρομίου χωρίς VPN και αντιμετωπίζω κάθε δημόσιο σταθμό φόρτισης ως πιθανό φορέα για "juice jacking".

Οι κακόβουλοι παράγοντες στοχεύουν το smartphone και το φορητό υπολογιστή σας επειδή αυτές οι συσκευές μεταδίδουν συνεχώς δεδομένα και συχνά έχουν ευπάθειες που δεν έχουν διορθωθεί. Το διαβατήριό σας, αντίθετα, είναι ένα στατικό, εξαιρετικά ρυθμιζόμενο κομμάτι υλικού ασφαλείας. Η προληπτική ασφάλεια περιλαμβάνει την εστίαση στην πιο πιθανή διαδρομή που θα ακολουθήσει ένας επιτιθέμενος.

Το Shadow IT και η κακή υγιεινή των προσωπικών συσκευών είναι η "σκοτεινή ύλη" της προσωπικής ασφάλειας — αόρατη αλλά ασκεί τεράστιο κίνδυνο. Το να τυλίγετε το διαβατήριό σας σε αλουμινόχαρτο ενώ χρησιμοποιείτε ένα μη ασφαλές δίκτυο Wi-Fi για να ελέγξετε το τραπεζικό σας υπόλοιπο είναι σαν να βάζετε τριπλή κλειδαριά στην εξώπορτά σας αλλά να αφήνετε όλα τα παράθυρα ορθάνοιχτα.

Τεχνικά συμπεράσματα για τον ασφαλή ταξιδιώτη

  • Εμπιστευτείτε την ενσωματωμένη ασφάλεια του εγγράφου σας. Η απαίτηση MRZ διασφαλίζει ότι ένα κλειστό διαβατήριο είναι ένα σιωπηλό διαβατήριο.
  • Αποφύγετε το θέατρο ασφαλείας. Το αλουμινόχαρτο δεν σταματά τους σύγχρονους επιτιθέμενους· δημιουργεί μόνο καθυστερήσεις στα σημεία ελέγχου.
  • Εστιάστε στον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA). Βεβαιωθείτε ότι όλοι οι ταξιδιωτικοί και τραπεζικοί λογαριασμοί σας χρησιμοποιούν MFA, καθώς αυτή είναι η πιο ισχυρή άμυνά σας έναντι παραβιασμένων διαπιστευτηρίων.
  • Ασφαλίστε τις συσκευές σας. Χρησιμοποιήστε VPN σε όλα τα δημόσια δίκτυα και διατηρήστε τα λειτουργικά σας συστήματα ενημερωμένα στις τελευταίες εκδόσεις.
  • Κατανοήστε το νόμο. Οι γερμανικές αρχές δεν αποθηκεύουν τα δακτυλικά σας αποτυπώματα κεντρικά, γεγονός που περιορίζει την πιθανή ζημιά μιας συστημικής παραβίασης δεδομένων.

Από την οπτική γωνία του τελικού χρήστη, ο καλύτερος τρόπος για να παραμείνετε ασφαλείς είναι να παραμείνετε σκεπτικοί απέναντι στις viral τάσεις που προσφέρουν απλές φυσικές λύσεις σε περίπλοκα ψηφιακά προβλήματα. Ο πορτιέρης μέσα στο τσιπ του διαβατηρίου σας κάνει ήδη τη δουλειά του. Δεν χρειάζεται να τον βοηθήσετε με ένα κομμάτι αλουμινόχαρτο.

Πηγές

  • Federal Office for Information Security (BSI) Technical Guidelines for Biometric Passports
  • International Civil Aviation Organization (ICAO) Document 9303 on Machine Readable Travel Documents
  • German Passport Act (Paßgesetz), Section 16
  • NIST Special Publication 800-116: Guidelines for the Use of PIV Middleware and Readers

Αποποίηση ευθύνης: Αυτό το άρθρο προορίζεται μόνο για ενημερωτικούς και εκπαιδευτικούς σκοπούς και δεν αντικαθιστά έναν επαγγελματικό έλεγχο κυβερνοασφάλειας ή μια υπηρεσία απόκρισης σε περιστατικά.

bg
bg
bg

Τα λέμε στην άλλη πλευρά.

Η από άκρη σε άκρη κρυπτογραφημένη λύση ηλεκτρονικού ταχυδρομείου και αποθήκευσης στο cloud παρέχει τα πιο ισχυρά μέσα ασφαλούς ανταλλαγής δεδομένων, εξασφαλίζοντας την ασφάλεια και το απόρρητο των δεδομένων σας.

/ Εγγραφείτε δωρεάν