Ноутбук, пароли, данные клиентов: как я перестал быть лёгкой добычей

SofiaBel

New member
Работаю на фрилансе восьмой год — сначала вёрстка и правки, потом аналитика и разработка под заказ. И первые лет пять я жил с наивной мыслью, что безопасность — это история про большие корпорации с их службами ИБ, а меня, обычного подрядчика с ноутбуком и термокружкой, никто трогать не станет. Клиенты доверяли мне доступы к своим базам, репозиториям и админкам, я хранил всё это в заметках, блокнотах и переписке, и считал, что так живут все. Теперь я знаю: так живут не все, так живут те, кому просто ещё повезло.

Осознание пришло не сразу. Сначала у знакомого коллеги увели рюкзак из коворкинга прямо вместе с ноутбуком, и он потерял не столько железо, сколько доступы ко всем проектам сразу — потому что пароли лежали в браузере без мастер-пароля. Потом уже у меня на машине поселилось расширение, которое тихо снимало вводимые данные на одном клиентском портале. Ничего катастрофического тогда не случилось, но я сел и честно пересмотрел всю свою «систему». Спойлер: системы не было вообще.

Начну с ноутбука, потому что это ваша точка входа во всё остальное. Первое и самое дешёвое, что стоит сделать, — включить полное шифрование диска. Это спасает именно от сценария «унесли вещь вместе с данными», а такие истории случаются чаще, чем хочется думать: кафе, поезд, аэропорт, дружеская вечеринка. Второе — пароль на вход в систему и на выход из спящего режима, а не только на загрузку. Третье — не хранить рабочие файлы клиентов на рабочем столе в открытом виде: у меня теперь для этого отдельный зашифрованный контейнер, который открывается только на время работы. И четвёртое, о чём все забывают: гостевой режим или отдельный профиль для случайных задач вроде проверки скачанного файла.

Дальше пароли, и здесь я радикально поменял привычки. Никаких повторов — вообще. Свой менеджер паролей с длинным мастер-паролем, который я физически помню и нигде не записываю. Все рабочие учётки заведены отдельно от личных, чтобы компрометация форума по интересам не тянула за собой доступ к клиентской инфраструктуре. Двухфакторка везде, где её можно включить, причём код из приложения, а не по сообщению. Для самых важных сервисов — аппаратный ключ, и это, пожалуй, лучшая покупка за последние годы. Отдельно скажу про доступы: любой новый клиент получает от меня не мой основной ящик, а отдельный адрес, а после завершения проекта я не «просто забываю» про доступ, а отзываю его руками.

Данные клиентов — это тема, где техническая гигиена тесно переплетается с юридической. Я давно не беру в работу архивы, которые мне не нужны для задачи: чем меньше данных у тебя лежит, тем меньше ты можешь потерять. Всё, что приходит, уходит в отдельную папку проекта с шифрованием, а не в облако по умолчанию. Если клиент присылает базу с персональными данными, я честно спрашиваю, действительно ли весь объём нужен, и часто оказывается, что можно обойтись обезличенной выгрузкой. Договор и соглашение о конфиденциальности — не формальность: они дисциплинируют в первую очередь меня самого. И когда проект закрыт, я не ленюсь сделать уборку: снять доступы, отозвать токены, стереть локальные копии, оставив только то, что реально нужно для поддержки.

Ещё один пласт, который я недооценивал, — это повседневные ритуалы вокруг работы. Обновления системы и софта ставлю не «когда-нибудь», а в течение пары дней: большинство громких взломов идут через дыры, закрытые полгода назад. В общественном вайфае без сети поверх трафика я не работаю с клиентскими системами принципиально. Плечо сзади в поезде — реальная угроза, поэтому у меня на экране висят шторки от любопытных глаз и правило не открывать админки в кафе. Резервные копии живу по схеме из нескольких копий, в разных местах, с проверкой восстановления: бэкап, который вы никогда не пробовали развернуть, — это не бэкап, а самоуспокоение. Отдельно держу аварийный набор: список критичных сервисов, резервные коды двухфакторки на бумаге в сейфе, контакт человека, который поможет, если я потеряю телефон.

Если сжать всё это до рекомендаций, получится нехитрый список. Шифруйте диск и ставьте пароль на систему. Заведите менеджер паролей и перестаньте повторять комбинации. Включайте двухфакторку и, если можете, аппаратный ключ. Храните данные клиентов только там, где они нужны, и удаляйте лишнее. Отзывайте доступы сразу после закрытия проекта. Обновляйтесь, бэкапьтесь и проверяйте восстановление. И самое главное — не геройствуйте: если чувствуете, что что-то не так, лучше потратить вечер на ротацию паролей, чем месяц на объяснения с заказчиком. Безопасность — это не паранойя, а часть профессиональной репутации фрилансера, и клиенты, кстати, это ценят, когда видят, что вы об этом думаете.

А теперь вопрос к вам, коллеги по цеху: какой ваш самый любимый и при этом простой приём личной безопасности, который вы ввели у себя за последний год и который реально сэкономил вам нервы? Поделитесь — соберём из форумных советов народный чек-лист для одиночных подрядчиков.
 
Назад
Вверх