Мой тесть попросил у меня идеи по улучшению его безопасности электронной почты. Он прочитал статью о том, как некоторые хакеры, получив доступ к учетной записи Gmail, смогли сбросить пароли владельца учетной записи для других сервисов, таких как Amazon.
Это то, что я придумала до сих пор, но больше умственных способностей действительно помогло бы, поскольку я никогда не думал об этом раньше, поэтому всякая критика и предложения будут тепло приветствоваться.
Начальная точка: у него есть веб-сайт, размещенный в системе LAMP / cPanel, и его текущая электронная почта проходит через домен веб-сайта. Учетная запись электронной почты настроена в cPanel. Он получает свою электронную почту через pop3, удаляя ее с сервера. Я думаю, что это может быть достойной отправной точкой? Нет необходимости в iMap, так как у него есть только один компьютер (без iPhone), и он удаляет его по ходу дела?
Следующие шаги:
Я подумываю заставить его настроить несколько серверов пересылки адресов на своей cPanel: одну для своего банка, одну для Amazon - в основном одну для каждого из нескольких аккаунтов, связанных с банком или кредитной картой. Эти серверы пересылки будут перенаправлять на один центральный адрес, также настроенный в cPanel, который будет "закрытым", в том смысле, что он не будет использовать его для отправки электронных писем. Он будет использовать его только для получения электронной почты через pop3.
Также подумав о том, чтобы заставить его хранить свою электронную почту на своем компьютере на зашифрованном виртуальном диске с помощью TrueCrypt.
С этой настройкой мне кажется, что сообщения уязвимы в нескольких местах:
- в пути от Амазонки к его серверу, чем от его сервера к его компьютеру. Мы мало что можем с этим поделать, так как его банк или Amazon не собираются отправлять ему зашифрованные письма.
- в то время как сохранено на его установке Лампы cPanel. Интересно, насколько это безопасно (небезопасно). Если бы это был общий хост, я бы очень волновался. Быть VPS может быть немного безопаснее. Но до сих пор... Кто-то может взломать ... Насколько вероятно это?
- на своем компьютере, если кто-то получает доступ, когда он вошел в систему и смонтирован виртуальный диск.
Большое спасибо заранее, с нетерпением жду ваших мыслей.
ОБНОВЛЕНИЕ: РЕЗЮМЕ ОТВЕТОВ ТАК ДАЛЕЕ
Как повезло, несколько вдумчивых и подробных ответов пришли до сих пор. Обобщая ответы до сих пор.
Использование Интернета
- Его маршрутизатор должен быть защищен, например, запрещен интернет-пульт дистанционного управления. Помните о том, что взломщик может раскрыть свой IP-адрес и пароль для входа в Интернет-провайдера.
- Используйте длинные и сложные пароли, которые уникальны для каждой учетной записи, которую он использует. Надежные пароли (16 символов и более)
- Создание разных учетных записей электронной почты на одном домене для разных сервисов: Плюсы: предотвращает "Epic Wired hacking". Минусы: увеличивает количество уязвимых узлов. Используйте безопасный браузер. Для Firefox, см. Top 10 лучших дополнений Firefox Security, esp. NoScript
Получение сообщений (Thunderbird)
- Использовать SSL
- PGP-шифрование для конфиденциальной корреспонденции (требуется, чтобы у контрагента был ключ)
Локальная машина
- Брандмауэр
- Хороший антивирус также необходим.
- Отключить неиспользуемые сетевые сервисы
- Шифрование => Приложения пропускают невероятное количество данных по всей системе в кэш-памяти и журналах, что делает зашифрованный локальный почтовый ящик несколько неактуальным. Если вы шифруете, Truecrypt весь диск.
Укрепление сервера
- Удалите все необязательные услуги или продукты, которые могут прослушивать или получать доступ к Интернету и многое другое.
- Grsecurity или аналогичная система для предотвращения атак переполнения буфера
- Он должен войти в свой веб-сервер, используя его IP-адрес, а не доменное имя, которое может перенаправить его в другое место: если DNS-сервер взломан, то при просмотре он может столкнуться со страницей входа на любой веб-сайт или даже своим собственным сервером, который является точной копией реальной страницы.
Настройка Фишера
(Специальная категория, поскольку рабочий процесс Фишера отличается от других ответов)
- Если вы не знаете, насколько защищен ваш сервер ламп, разместите его на outlook.com (бесплатно)
- Переслать все учетные записи электронной почты в GmailAC # 1 и удалить с сервера
- После прочтения, PGP-шифрует сообщения и пересылает в GmailAC # 2
- Получить через Thunderbird