Большинство проблем с удалённым доступом — это не взломанное шифрование, а выданный не тому человеку доступ и доступ, который забыли закрыть. Двенадцать правил ниже закрывают обе категории и не требуют технических знаний.
Кому вы открываете доступ
- Никогда не подключайте того, кто позвонил первым. Настоящая поддержка приходит по вашему обращению. Банк, госорган и оператор связи не просят установить программу удалённого доступа.
- Перезвоните сами по номеру с официального сайта, если сомневаетесь. Номер из входящего звонка для проверки не годится.
- Не подключайте под давлением срочности. «Деньги спишут через пять минут» — приём, а не обстоятельство.
Пароли и вход
- Для разовой помощи используйте одноразовый пароль: он перестаёт действовать после сеанса.
- Постоянный пароль ставьте только машинам без присмотра — и делайте его длинным и уникальным, не повторяющим пароли от других сервисов.
- Включите второй фактор на учётной записи, через которую открывается доступ. Украденный пароль без второго фактора бесполезен.
- Не отправляйте пароль в общий чат: он останется в истории, а постоянный будет работать и через полгода.
Во время и после сеанса
- Закройте личное до подключения: переписку, банковские вкладки, документы не по теме. Тот, кто помогает, видит весь экран целиком.
- Оставайтесь у компьютера и смотрите, что происходит. Если действия перестали быть понятными — спросите, а не ждите окончания.
- Не разрешайте передачу файлов «на всякий случай». Права на файлы, буфер обмена и управление вводом лучше выдавать по мере надобности.
- Завершайте сеанс явным отключением, а не закрытием окна.
- После разовой помощи проверьте, не остался ли включённым постоянный пароль или доступ без подтверждения.
Если доступ уже дали не тому
Отключите интернет на машине, завершите сеанс и удалите программу, которую попросили установить. Затем с другого устройства смените пароли — начиная с почты и банка, — проверьте автоплатежи и обратитесь в банк, если вводили платёжные данные. И отдельно убедитесь, что программа удалённого доступа удалена: её чаще всего оставляют именно для повторного входа.
Для компаний те же принципы оформляются как внутренние правила — что в них включить, разобрано в материале про удалённый доступ для сотрудников. Технические свойства, которые стоит проверить у самой программы — шифрование канала, открытость кода, журнал подключений, — перечислены на странице безопасности.
С каких правил начать, если сделать всё сразу не получится?
С двух: не давать доступ по чужой инициативе и не оставлять включённым доступ без присутствия там, где он не нужен. Эти два закрывают большую часть реальных инцидентов, а остальные правила уменьшают ущерб, когда что-то всё же произошло.
Нужны ли эти правила дома или только в компании?
Дома они нужнее: в компании есть администратор, который заметит странное, а на домашней машине заметить некому. При этом дома их проще выполнять — устройств мало, и все решения принимает один человек.