راهنمای حفاظت از اطلاعات شخصی: حقوق و بهترین روش‌ها

بیاموزید حفاظت از اطلاعات شخصی چیست، قوانین فعلی حفاظت از داده‌ها (GDPR، CCPA)، و چگونه اطلاعات شخصی خود را آنلاین محافظت کنید.

··19 دقیقه مطالعه

خلاصه: اطلاعات شخصی شما در مقابل تهدیدات مستمری از جمله بدافزار، فیشینگ، مهندسی اجتماعی و حملات شبکه قرار دارد. رمزهای قوی، ابزارهای حفاظتی و یک VPN که ترافیک شما را رمزگذاری کند، بخش‌های اصلی دفاع برای محافظت از اطلاعات شما آنلاین هستند.

حفاظت از اطلاعات شخصی یکی از مهم‌ترین مباحث در زندگی دیجیتالی شده است. هر خرید آنلاین، جستجوی اینترنتی و پست رسانه اجتماعی، اطلاعات شخصی تولید می‌کند که شرکت‌ها آن را جمع‌آوری، ذخیره و به اشتراک می‌گذارند. برای بسیاری از افراد، سؤال ساده است: کی اطلاعات من را کنترل می‌کند، و چگونه می‌توانم آن را محفوظ نگه دارم؟

خطرات واقعی هستند. تبهکاران سایبری از روش‌های پیچیده‌ای برای دزدی اطلاعات شخصی استفاده می‌کنند، و حتی شرکت‌های قانونی گاهی اوقات با آن نادرستی رفتار می‌کنند. اما اخبار خوب هم وجود دارد. اکنون قوانین محکم حفاظتی در دهم‌ها کشور وجود دارند، و ابزارهای عملی برای کمک به شما در کنترل موجود هستند. این راهنما تهدیدات خاص برای اطلاعات شخصی شما، قوانینی که برای محافظت از حقوق شما طراحی شده‌اند، و مراحل عملی‌ای که می‌توانید انجام دهید تا اطلاعات خود را آنلاین محافظت کنید، را پوشش می‌دهد.

توجه: این راهنما بر حفاظت از اطلاعات شخصی از دید مصرف‌کننده تمرکز دارد. اگر به دنبال اطلاعات درباره چارچوب‌های تطابق سازمانی، تعهدات معالجه داده‌های شرکتی یا پیاده‌سازی GDPR برای کسب‌وکارها هستید، به جای آن به راهنمای حفاظت از داده‌های ما مراجعه کنید.

حفاظت از اطلاعات شخصی چیست؟

حفاظت از اطلاعات شخصی به حق شما برای کنترل نحوه جمع‌آوری، استفاده، ذخیره و به اشتراک‌گذاری اطلاعات شخصی اشاره دارد. اطلاعات شخصی هر چیزی است که می‌تواند شما را مستقیم یا غیرمستقیم شناسایی کند: نام، آدرس ایمیل، شماره تلفن، آدرس فیزیکی، تاریخچه مرور، رکورد خرید، داده‌های موقعیت‌مکان و حتی اطلاعات بیومتریک مانند اثرانگشت.

در عمل، حفاظت از اطلاعات شخصی سه سؤال را پاسخ می‌دهد:

  • کی اطلاعات شما را جمع‌آوری می‌کند؟ وب‌سایت‌ها، برنامه‌ها، تبلیغ‌کنندگان، ارائه‌دهندگان سرویس اینترنت (ISP) و دستگاه‌های دولتی همگی اطلاعات شخصی را جمع‌آوری می‌کنند.
  • آنها با آن چه می‌کنند؟ استفاده‌های رایج شامل تبلیغات هدفمند، تحلیل و بررسی، بهبود محصول و در برخی موارد، فروش داده‌ها به شخص ثالث هستند.
  • کنترلی که شما دارید چیست؟ قوانین حفاظتی و ابزارها به شما توانایی مشاهده، ویرایش، حذف و محدود‌کردن دسترسی به داده‌های شما را می‌دهند.

شکاف میان آنچه شرکت‌ها جمع‌آوری می‌کنند و آنچه کاربران درباره آن جمع‌آوری درک می‌کنند، یکی از بزرگ‌ترین چالش‌های حفاظت از اطلاعات دیجیتالی است، بنابر گفته‌ی Electronic Frontier Foundation (EFF). حفاظت از اطلاعات شخصی مانند حفاظت از داده‌ها نیست، که با چارچوب‌های سازمانی و قانونی که کسب‌وکارها باید از آنها پیروی کنند، سروکار دارد. حفاظت از اطلاعات شخصی درباره حقوق و انتخاب‌های فردی شما است.

تهدیدات برای اطلاعات شخصی شما

تبهکاران سایبری طیف وسیعی از تکنیک‌ها را برای دسترسی به اطلاعات شخصی به کار می‌برند. درک نحوه کار هر تهدید، اولین گام برای دفاع علیه آن است.

مهندسی اجتماعی

مهندسی اجتماعی دسته‌ای از حملاتی است که در آن تبهکاران افراد را برای فاش‌کردن اطلاعات محرمانه تحریک می‌کنند. این حملات به‌جای استفاده از آسیب‌پذیری‌های نرم‌افزاری، بر روان‌شناسی انسانی تکیه می‌کنند.

نحوه کار: یک مهاجم ممکن است خود را به‌عنوان نماینده بانک معرفی کند، درخواست خیریه جعلی بفرستد یا سناریوی فوری ایجاد کند (مثلاً مدعی شود که حساب شما به‌خطر افتاده) تا شما را تحت فشار قرار دهد و رمزهای عبور، شماره‌های حساب یا کدهای تایید را فاش کنید.

مثال واقعی: در سال 2020، Twitter یک نقض بزرگ را تجربه کرد که در آن مهاجمان از مهندسی اجتماعی تلفنی استفاده کردند تا کارمندان را متقاعد کنند دسترسی به ابزارهای داخلی را فراهم کنند. سپس مهاجمان حساب‌های برجسته‌ای از جمله آنهای Barack Obama و Elon Musk را هک کردند تا یک کلاهبرداری رمزارز را تبلیغ کنند.

جلوگیری: هر درخواست غیرمنتظره برای اطلاعات شخصی را از طریق کانال‌های رسمی و مستقیم با سازمان تأیید کنید. هرگز رمزهای عبور یا کدهای یکبار مصرف را با کسی که ابتدا با شما تماس گرفته است، به اشتراک نگذارید.

بدافزار

بدافزار نرم‌افزار مخرب است که برای نفوذ به دستگاه‌ها و دزدی داده‌ها، رمزگذاری فایل‌ها برای طلب باج یا نظارت بر فعالیت کاربر بدون رضایت طراحی شده است.

نحوه کار: بدافزار معمولاً از طریق پیوست ایمیل، وب‌سایت‌های مخروب شده یا دانلود‌های آلوده‌شده می‌آید. پس از نصب، می‌تواند کلیدهای ضربه شده را ثبت کند تا رمزهای عبور را ضبط کند، فایل‌های شما را رمزگذاری کند و باج‌خواهی بخواهد (باج‌افزار)، دوربین یا میکروفون شما را فعال کند، یا اسناد حساس را تخلیه کند.

مثال واقعی: حمله باج‌افزار WannaCry در سال 2017 بیش از 200000 رایانه را در 150 کشور تحت تأثیر قرار داد، فایل‌های کاربران را رمزگذاری کرد و پرداخت Bitcoin طلب کرد. بیمارستان‌ها، کسب‌وکارها و دستگاه‌های دولتی همگی تحت تأثیر قرار گرفتند.

جلوگیری: سیستم‌عامل و نرم‌افزار خود را به‌روز نگه دارید، روی لینک‌ها یا پیوست‌های فرستندگان نامعلوم کلیک نکنید، و از نرم‌افزار آنتی‌ویروس معتبر استفاده کنید. راهنمای اختصاصی ما انواع بدافزار و دفاع‌ها را تفصیلاً پوشش می‌دهد.

فیشینگ هدفمند

در حالی که فیشینگ استاندارد شبکه‌ای وسیع می‌پرتاباند، فیشینگ هدفمند افراد خاص را با استفاده از اطلاعات شخصی هدفمند می‌کند که مهاجم قبلاً جمع‌آوری کرده است.

نحوه کار: یک مهاجم شما را از طریق رسانه‌های اجتماعی، رکورد‌های عمومی یا نقض‌های داده قبلی تحقیق می‌کند. سپس یک پیام فوق‌العاده شخصی‌شده‌ای تدوین می‌کند، اغلب به‌نظر می‌رسد از یک همکار، سرپرست یا سرویس معتبر آمده باشد، که شما را فریب می‌دهد تا روی یک لینک مخرب کلیک کنید یا داده‌های حساس را فراهم کنید.

مثال واقعی: گزارشی در سال 2023 از Barracuda Networks نشان داد که فیشینگ هدفمند کمتر از 0.1% از تمام حملات ایمیل را تشکیل می‌دهد اما مسئول 66% از تمام نقض‌ها است. شخصی‌سازی این حملات را بسیار موثرتر از فیشینگ عام‌مخاطب می‌کند.

جلوگیری: هر ایمیلی که درخواست اقدام فوری داشته باشد، حتی اگر به‌نظر از فردی معروف بیاید، مشکوک باشید. درخواست‌ها را از طریق کانال ارتباطی جداگانه تأیید کنید. راهنمای تفصیلی ما درباره حملات فیشینگ برای استراتژی‌های حفاظتی بیشتر را بخوانید.

حملات شبکه

شبکه‌های Wi-Fi عمومی در قهوه‌خانه‌ها، فرودگاه‌ها و هتل‌ها مناسب اما ذاتاً ناامن هستند. مهاجمان در شبکه‌ی مشابه می‌توانند انتقال داده‌های بدون رمزگذاری را رهگیری کنند.

نحوه کار: در حمله مرد-در-وسط (MITM)، یک هکر خود را بین دستگاه و مسیرساز Wi-Fi قرار می‌دهد. سپس می‌تواند فعالیت مرور شما را نظارت کند، اطلاعات ورود را ضبط کند، و حتی محتوای مخرب را در وب‌سایت‌هایی که بازدید می‌کنید تزریق کند.

مثال واقعی: محققان امنیتی نشان داده‌اند که نقاط اتصال جعلی که شبکه‌های قانونی را تقلید می‌کنند (به‌نام حملات “دوقلوی شریر”) یکی از رایج‌ترین تهدیدات در فضاهای عمومی هستند. چارچوب حفاظت NIST کنترل‌های فنی را برای مقابله با این حملات تشریح می‌کند.

جلوگیری: در Wi-Fi عمومی از دسترسی به حساب‌های بانکی یا حساس خودداری کنید. برای رمزگذاری ارتباط خود از VPN استفاده کنید و پیش از وارد کردن اطلاعات شخصی، مطمئن شوید وب‌سایت‌ها از HTTPS استفاده می‌کنند.

آسیب‌پذیری‌های اینترنت اشیاء (IoT)

دستگاه‌های خانه هوشمند، لباس‌های هوشمند، تلفن‌های قدیمی و دستگاه‌های متصل اغلب تنظیمات امنیتی ضعیفی دارند و به ندرت به‌روزرسانی نرم‌افزار دریافت می‌کنند.

نحوه کار: بسیاری از دستگاه‌های IoT با رمزهای پیش‌فرض ارسال می‌شوند که کاربران هرگز تغییر نمی‌دهند. این دستگاه‌ها اغلب رمزگذاری را فقدان می‌کنند و ممکن است داده‌ها را به‌صورت متن ساده منتقل کنند. مهاجمان می‌توانند از این ضعف‌ها برای دسترسی به شبکه‌ی خانگی و هر داده‌ای که در دستگاه‌های متصل ذخیره شده است، استفاده کنند.

مثال واقعی: در سال 2019، محققین کشف کردند که زنگ‌های درب هوشمند خاصی رمزهای Wi-Fi را به‌صورت متن ساده منتقل می‌کنند، که به هر کسی در محدوده توانایی ضبط اطلاعات شبکه را می‌دهد.

جلوگیری: بلافاصله پس از تنظیم، رمزهای پیش‌فرض را در تمام دستگاه‌های متصل تغییر دهید. ماهانه برای به‌روزرسانی فیرم‌افزار بررسی کنید و ویژگی‌هایی را که استفاده نمی‌کنید غیرفعال کنید، مانند دسترسی از راه دور.

استفاده‌ی ناپسند از رسانه‌های اجتماعی

پلتفرم‌های رسانه‌های اجتماعی مقادیر بزرگی از داده‌های کاربر را جمع‌آوری می‌کنند، و اطلاعاتی که برای داوطلبانه به‌اشتراک می‌گذارید می‌تواند توسط مهاجمان مورد سوء استفاده قرار گیرد.

نحوه کار: مهاجمان پروفایل‌های عمومی را بررسی می‌کنند تا جزئیات شخصی را برای مهندسی اجتماعی یا کمپین‌های فیشینگ هدفمند جمع‌آوری کنند. خود پلتفرم‌ها داده‌های رفتاری را از جمله لایک‌های شما، بازاشتراک‌ها، ورود به موقعیت‌مکان و الگوهای مرور را برای تبلیغات هدفمند جمع‌آوری می‌کنند. نقض‌های داده در شرکت‌های رسانه‌های اجتماعی می‌تواند این اطلاعات را در معرض تبهکاران قرار دهد.

مثال واقعی: رسوایی Cambridge Analytica در سال 2018 نشان داد که داده‌های تقریباً 87 میلیون کاربر Facebook بدون رضایت جمع‌آوری شده‌اند و برای تبلیغات سیاسی استفاده شده‌اند.

جلوگیری: تنظیمات حفاظتی شما را در هر پلتفرم بررسی کنید. اطلاعات شخصی قابل مشاهده را در پروفایل‌های عمومی محدود کنید و در مورد پذیرش درخواست‌های اتصال از حساب‌های نامعلوم محتاط باشید.

دیپ‌فیک و رسانه‌های مصنوعی

پیشرفت در هوش مصنوعی امکان ایجاد تصاویر، صوت و فیلم جعلی‌های متقاعدکننده را فراهم کرده است که می‌تواند سوی شهرت یا تسهیل کلاهبرداری را لطمه بخورد.

نحوه کار: ابزارهای هوش مصنوعی می‌توانند رسانه‌های مصنوعی واقع‌گرایانه‌ای را با استفاده از نمونه‌های صدا، صورت یا سبک نوشتاری فرد تولید کنند. تبهکاران از دیپ‌فیک برای تقلب، شانتاژ، کمپین‌های اطلاعات نادرست و کلاهبرداری مالی مانند حملات کلون‌سازی صدا استفاده می‌کنند.

مثال واقعی: در سال 2024، کارمند بخش مالی یک شرکت بزرگ چند‌ملیتی 25 میلیون دلار منتقل کرد پس از تماس تصویری با کسی که به‌نظر مدیر مالی شرکت بود. کل تماس یک دیپ‌فیک بود.

جلوگیری: از درخواست‌های ویدیویی یا صوتی غیرمعمول که شامل معاملات مالی باشند، محتاط باشید. ارتباطات غیرمنتظره را از طریق کانال‌های ثابت تأیید کنید. تأیید چند‌عاملی را استفاده کنید تا صدا یا ویدیو تنهایی نتواند معاملات حساس را مجاز کند.

چه داده‌هایی می‌تواند هدف قرار گیرد؟

تبهکاران سایبری بسته به اهدافشان از انواع مختلفی از اطلاعات شخصی هدف قرار می‌دهند. اهداف رایج شامل نام‌ها، آدرس‌ها، شماره‌های تلفن، شماره‌های تأمین اجتماعی، جزئیات حساب مالی، سوابق پزشکی و اطلاعات ورود هستند. در اینجا آنچه مهاجمان معمولاً با داده‌های دزدی‌شده انجام می‌دهند:

سرقت هویت

تبهکاران از اطلاعات شخصی دزدی‌شده برای جعل قربانیان استفاده می‌کنند. آنها ممکن است حساب‌های اعتباری باز کنند، اظهارنامه‌های مالیاتی جعلی ارسال کنند، درمان پزشکی دریافت کنند یا جرم‌هایی را تحت نام دیگری انجام دهند. بر اساس کمیسیون تجارت فدرال، آمریکایی‌ها در سال 2023 بیش از 10 میلیارد دلار به کلاهبرداری از دست دادند. نحوه کار سرقت هویت و نحوه حفاظت از خود را بیاموزید.

دکسینگ

دکسینگ شامل انتشار اطلاعات خصوصی شخصی بدون رضایت است. این می‌تواند شامل آدرس‌های خانگی، شماره‌های تلفن، جزئیات محل کار و اطلاعات خانواده باشد. قربانیان ممکن است با آزار و اذیت، تهدیدات یا خطر فیزیکی روبه‌رو شوند.

فروش در دارک‌وب

داده‌های دزدی‌شده اغلب در بازارهای دارک‌وب فروخته می‌شوند. یک شماره تأمین اجتماعی ممکن است به قیمت کمتر از 1 دلار فروخته شود، در حالی که بسته‌های هویت کامل (نام، آدرس، SSN، جزئیات بانکی) می‌توانند 30 دلار یا بیشتر را فروخته شوند. رکورد‌های پزشکی به‌ویژه ارزشمند هستند، اغلب به قیمت 250 دلار یا بیشتر در هر رکورد فروخته می‌شوند.

استفاده‌ی مالی

مهاجمان از شماره‌های کارت اعتباری دزدی‌شده، اطلاعات اعتبار حساب بانکی و جزئیات شخصی برای خریدهای غیرمجاز، انتقال وجوه یا درخواست وام تحت نام قربانی استفاده می‌کنند.

استفاده‌ی مالی

اطلاعات شخصی حساس، از جمله عکس‌های خصوصی، پیام‌ها یا تاریخچه مرور، می‌تواند برای تهدید قربانیان به پرداخت استفاده شود. حملات باج‌افزار فایل‌ها را رمزگذاری می‌کنند و برای آزادسازی آنها پرداخت طلب می‌کنند.

استفاده‌ی شخصی

داده‌های دزدی‌شده تعقیب، آزار و اذیت و جعل را تسهیل می‌کند. تبهکاران می‌توانند از اطلاعات شخصی برای ردیابی موقعیت‌مکان قربانی، تماس با خانواده یا کارفرما یا انجام جرم‌های تحت هویت قربانی استفاده کنند.

حقوق مصرف‌کنندگان تحت قوانین حفاظت از اطلاعات شخصی

قوانین حفاظت از اطلاعات شخصی قوانینی را تعریف می‌کنند که سازمان‌ها چگونه اطلاعات شخصی را جمع‌آوری، ذخیره، پردازش و به اشتراک‌گذاری می‌کنند. این قوانین همچنین حقوق شما به‌عنوان یک فرد و جریمه‌های تخلف را تعریف می‌کنند.

چرا قوانین حفاظتی اهمیت دارند

رشد سریع جمع‌آوری داده‌های دیجیتالی نیاز فوری برای حفاظت‌های قانونی ایجاد کرد. قوانین حفاظت از اطلاعات شخصی چندین عملکرد انتقادی را انجام می‌دهند:

  • افراد را از استفاده‌ی غیرمجاز از اطلاعات شخصی شان محافظت کنند
  • حقوق خاصی اعطا کنند از جمله توانایی دسترسی، اصلاح و حذف داده‌های شما
  • شفاف‌سازی از سازمان‌ها درباره نحوه معالجه داده‌ها الزام کنند
  • اطلاع‌رسانی نقض الزام کنند تا افراد بتوانند اقدام حفاظتی انجام دهند
  • جریمه‌هایی تحمیل کنند که پیروی را تشویق کند

چارچوب حفاظت NIST راهنمایی اضافی فراهم می‌کند که بسیاری از سازمان‌ها در کنار این الزامات قانونی استفاده می‌کنند.

قانونمنطقهتاریخ اجراحداکثر جریمه
GDPRاتحادیه اروپا25 مه 201820 میلیون یورو یا 4% از درآمد جهانی
CCPAکالیفرنیا، آمریکا1 ژانویه 20202500–7500 دلار در هر حادثه
PDPAسنگاپور2 ژوئیه 20141 میلیون دلار سنگاپور
LGPDبرزیل15 آگوست 20202% از درآمد برزیل، حداکثر 50 میلیون رئال
PIPEDAکانادا13 آپریل 2000تعیین شده توسط کمیسر حفاظتی
قوانین مختلف ایالتیآمریکا (NJ، NH، MT، FL، TX، OR)2024–2025متغیر براساس ایالت

قانون حفاظت عمومی از داده‌ها (GDPR)

  • منطقه: اتحادیه اروپا (EU)
  • تاریخ اجرا: 25 مه 2018

تحت اللفظی کلیدی

  • رضایت: الزام برای کسب رضایت صریح از افراد پیش از پردازش داده‌های آنها. متن کامل قانونی در gdpr-info.eu دسترس‌پذیر است.
  • حقوق موضوع داده: اعطای حقوق برای دسترسی، اصلاح، حذف و محدود‌کردن پردازش اطلاعات شخصی.
  • اطلاع‌رسانی نقض داده: سازمان‌ها باید نقض‌های داده را در ظرف 72 ساعت گزارش کنند.
  • جریمه‌ها: تا 20 میلیون یورو یا 4% از درآمد سالانه‌ی جهانی، هر کدام که بیشتر باشد.

قانون حفاظت مصرف‌کننده کالیفرنیا (CCPA)

  • منطقه: کالیفرنیا، آمریکا
  • تاریخ اجرا: 1 ژانویه 2020

تحت اللفظی کلیدی

  • حق شناخت: مصرف‌کنندگان می‌توانند درباره جزئیات نحوه جمع‌آوری، استفاده و به اشتراک‌گذاری اطلاعات شخصی درخواست کنند.
  • حق حذف: مصرف‌کنندگان می‌توانند حذف اطلاعات شخصی خود را درخواست کنند.
  • حقوق انصراف: مصرف‌کنندگان می‌توانند از فروش اطلاعات شخصی خود منصرف شوند.
  • جریمه‌ها: جریمه‌ها از 2500 تا 7500 دلار برای هر تخلف هستند.

قانون حفاظت از اطلاعات شخصی (PDPA) — سنگاپور

  • منطقه: سنگاپور
  • تاریخ اجرا: 2 ژوئیه 2014

تحت اللفظی کلیدی

  • رضایت: الزام برای سازمان‌ها برای کسب موافقت پیش از جمع‌آوری، استفاده یا فاش‌کردن اطلاعات شخصی.
  • دسترسی و اصلاح: اعطای حق برای افراد برای دسترسی و اصلاح اطلاعات شخصی خود.
  • امنیت داده: سازمان‌ها باید ترتیبات امنیتی معقولی برای حفاظت از اطلاعات شخصی اجرا کنند.
  • جریمه‌ها: جریمه‌های تا 1 میلیون دلار سنگاپور.

قانون حفاظت عمومی از داده‌های برزیل (LGPD)

  • منطقه: برزیل
  • تاریخ اجرا: 15 آگوست 2020

تحت اللفظی کلیدی

  • رضایت: الزام برای رضایت روشن و صریح برای پردازش داده‌ها.
  • حقوق موضوع داده: فراهم‌آوری حقوق برای دسترسی، ویرایش، حذف و انتقال اطلاعات شخصی.
  • مسئول حفاظت از داده: سازمان‌ها باید مسئول حفاظت از داده‌ها را منصوب کنند.
  • جریمه‌ها: تا 2% از درآمد شرکت در برزیل، حداکثر 50 میلیون رئال برای هر تخلف.

قانون حفاظت از اطلاعات شخصی و اسناد الکترونیکی (PIPEDA) — کانادا

  • منطقه: کانادا
  • تاریخ اجرا: 13 آپریل 2000 (با ویرایش‌های بیشتر در طول زمان)

تحت اللفظی کلیدی

  • رضایت: الزام برای سازمان‌ها برای کسب رضایت معنی‌دار برای جمع‌آوری و استفاده داده‌ها.
  • دسترسی و اصلاح: اعطای حق برای افراد برای دسترسی و اصلاح اطلاعات شخصی خود.
  • امنیت داده: سازمان‌ها باید از اطلاعات شخصی با ابزارهای مناسب محافظت کنند.
  • جریمه‌ها: تعیین‌شده توسط دفتر کمیسر حفاظتی.

قوانین حفاظتی ایالات جدید در آمریکا

  • ایالات: مختلف، از جمله نیوجرسی، نیوهمپشایر، مونتانا، فلوریدا، تگزاس و اورگان
  • تاریخ‌های اجرا: تاریخ‌های مختلفی در 2024 و 2025

تحت اللفظی کلیدی

  • رضایت: الزامات مشابهی برای کسب رضایت پیش از پردازش داده‌ها.
  • حقوق موضوع داده: حقوق برای دسترسی، ویرایش، حذف و انصراف از پردازش داده‌ها.
  • امنیت داده: الزامات برای محافظت از اطلاعات شخصی و انجام ارزیابی‌های حفاظت از داده‌ها.
  • جریمه‌ها: متغیر براساس ایالت، از جمله جریمه‌ها و اقدامات اجرایی توسط مقام‌های ایالتی.

راهنمایی: واحد کار مؤثرتر محدود‌کردن آنچه را که به‌صورت آنلاین به اشتراک می‌گذارید است. رمزهای قوی و منحصربه‌فرد، فضای ذخیره‌سازی ابری رمزگذاری‌شده و VPN در Wi-Fi عمومی را ترکیب کنید، و بخش بزرگی از سطح حمله را که تبهکاران بر آن تکیه می‌کنند، حذف کنید.

راه‌های حفاظت از اطلاعات شخصی شما

تهدیدات واقعی هستند، اما دفاع‌ها نیز هستند. در اینجا مراحل خاص و کاربردی برای محافظت از اطلاعات شخصی شما آنلاین هستند.

استفاده از مرورگرهای حفاظتی

مرورگرهای استاندارد مقادیر قابل‌توجهی از داده‌های کاربر را جمع‌آوری می‌کنند. جایگزین‌های محور حفاظت مانند Brave، Firefox (با حفاظت ردیابی سختگیرانه فعال) و مرورگر Tor، تتبع‌کننده‌ها و تبلیغات را به‌صورت پیش‌فرض مسدود می‌کنند. Brave به‌طور خودکار بیش از 15 نوع تتبع‌کننده را مسدود می‌کند، در حالی که Tor ترافیک را از طریق چندین گره رمزگذاری‌شده هدایت می‌کند تا از نظارت جلوگیری کند.

محدود‌کردن به‌اشتراک‌گذاری داده‌ها

هر قطعه اطلاعات شخصی که آنلاین به اشتراک می‌گذارید، قابل‌لیت‌تان را افزایش می‌دهد. پست کردن نام کامل، آدرس خانگی، شماره تلفن یا محل کار در پروفایل‌های عمومی از خود خودداری کنید. مجوزهایی را که به برنامه‌ها می‌دهید بررسی کنید و دسترسی را به مخاطبان، موقعیت‌مکان و دوربین وقتی مورد نیاز نیست لغو کنید.

رمزگذاری فضای ذخیره‌سازی ابری

اگر فایل‌ها را در ابری ذخیره می‌کنید، سرویس‌هایی را استفاده کنید که رمزگذاری سر‌به‌سر را مانند Tresorit یا Proton Drive ارائه دهند. برای حساب‌های فضای ذخیره‌سازی ابری موجود (Google Drive، Dropbox)، فایل‌های حساس را به‌صورت محلی با استفاده از ابزارهای مانند Cryptomator پیش از بارگذاری رمزگذاری کنید.

استفاده از یابنده دستگاه

Find My Device (Android) یا Find My iPhone (iOS) را در تمام دستگاه‌های خود فعال کنید. اگر دستگاه گم یا دزدیده شود، این ابزارها به شما امکان می‌دهند دستگاه را به‌صورت از راه دور قفل کنید و تمام اطلاعات شخصی را پیش از افتادن در دست اشتباه، حذف کنید.

بررسی مجوزهای برنامه

بسیاری از برنامه‌ها دسترسی به دوربین، میکروفن، مخاطبان و داده‌های موقعیت‌مکان را بسیار فراتر از آنچه برای عملکرد نیاز دارند درخواست می‌کنند. در iOS و Android، مجوزهای برنامه را در تنظیمات دستگاه بررسی کنید و هر مورد نامعقولی را لغو کنید. توجه ویژه‌ای به برنامه‌هایی داشته باشید که به میکروفن یا دوربین در حالی که در پس‌زمینه کار می‌کنند درخواست دسترسی می‌کنند.

نصب بلاکر‌های تبلیغات

پسوندهای مرورگر مانند uBlock Origin اسکریپت‌های تتبع، تبلیغات مزاحم و دامنه‌های بدافزار شناخته‌شده را مسدود می‌کند. بلاکر‌های تبلیغات مقدار داده‌هایی را که شخص ثالث می‌تواند درباره رفتار مرور شما جمع‌آوری کند کاهش می‌دهند و همچنین سرعت بارگذاری صفحات را بهبود می‌بخشد.

استفاده از برنامه‌های پیام‌رسانی محور حفاظت

پیام‌های SMS استاندارد رمزگذاری‌نشده هستند. برنامه‌هایی مانند Signal به‌صورت پیش‌فرض برای تمام پیام‌ها، تماس‌های صوتی و تماس‌های ویدئویی از رمزگذاری سر‌به‌سر استفاده می‌کنند. این بدان معنی است که حتی ارائه‌دهنده برنامه نمی‌تواند مکالمات شما را بخواند.

استفاده از سرویس‌های ایمیل امن

ارائه‌دهندگان ایمیل مانند ProtonMail و Tutanota رمزگذاری سر‌به‌سر را ارائه می‌دهند، بر خلاف حساب‌های Gmail یا Outlook استاندارد که ارائه‌دهنده می‌تواند از نظر فنی به محتوای پیام دسترسی داشته باشد.

ایجاد رمزهای قوی و منحصربه‌فرد

رمز عبور پرکاربرد ترین در سال 2024 هنوز “123456” است. برای تولید و ذخیره‌سازی رمزهای منحصربه‌فرد برای هر حساب از مدیریت رمز عبور استفاده کنید. رمز عبور قوی حداقل 16 کاراکتر است و شامل حروف بزرگ، حروف کوچک، اعداد و نمادها است. تأیید چند‌عاملی (MFA) را در هر حسابی که پشتیبانی می‌کند فعال کنید.

استفاده از قفل برنامه

بسیاری از تلفن‌های هوشمند توانایی قفل کردن برنامه‌های جداگانه را با PIN، الگو یا اسکن بیومتریکی جداگانه ارائه می‌دهند. این لایه دوم حفاظت را اگر کسی به دستگاه شما دسترسی داشته باشد می‌افزاید.

پاک‌سازی منظم تاریخچه مرور شما

تاریخچه مرور، کوکی‌ها و داده‌های ذخیره‌شده را بر اساس برنامه منظمی پاک کنید. این داده‌های تتبع ذخیره‌شده را حذف می‌کند و اطلاعات موجود برای هر کسی که به دستگاه شما دسترسی داشته باشد را کاهش می‌دهد. اکثر مرورگرها این فرآیند را از طریق تنظیمات خودکار می‌کنند.

غیرفعال‌کردن کوکی‌های شخص ثالث

مرورگرهای جدید از جمله Chrome، Firefox و Safari به شما اجازه می‌دهند کوکی‌های شخص ثالث را مسدود کنید، که عمدتاً برای ردیابی فعالیت شما در وب‌سایت‌های مختلف استفاده می‌شوند. غیرفعال‌کردن آنها به‌طور قابل‌توجهی ردیابی بین‌سایتی را کاهش می‌دهد. تنظیمات حفاظتی مرورگر خود را بررسی کنید تا این را پیکربندی کنید.

فعال‌کردن درخواست‌های Do Not Track

در حالی که نه تمام وب‌سایت‌ها درخواست‌های Do Not Track (DNT) را رعایت می‌کنند، فعال کردن این تنظیم در مرورگر ترجیح شما برای عدم ردیابی را نشان می‌دهد. این را با غیرفعال‌کردن مجوزهای موقعیت‌مکان و اطلاع‌رسانی غیرضروری در دستگاه‌های موبایل ترکیب کنید.

جداسازی فعالیت‌های آنلاین

برای فعالیت‌های مختلف از مرورگرهای جداگانه یا نمایه‌های مرورگر استفاده کنید. مرور شخصی را در یک نمایه و کار یا خرید را در یک نمایه دیگر نگه دارید. این شبکه‌های ردیابی را از ساخت تصویر کاملی از رفتار آنلاین شما جلوگیری می‌کند.

محافظت از دستگاه‌های IoT شما

فوری پس از تنظیم رمزهای پیش‌فرض را در هر دستگاه متصل تغییر دهید. ماهانه برای به‌روزرسانی فیرم‌افزار بررسی کنید. ویژگی‌های دسترسی از راه دور را که استفاده نمی‌کنید غیرفعال کنید، و قرار دادن دستگاه‌های IoT در شبکه‌ی Wi-Fi جداگانه از دستگاه‌های اصلی را در نظر بگیرید.

استفاده از ابزارهای رمزگذاری برای محافظت از ارتباط شما

رمزگذاری دفاع فنی مؤثرترین برای اطلاعات شخصی در حال انتقال است. چندین ابزار با هم برای محافظت از جنبه‌های مختلف فعالیت آنلاین شما کار می‌کنند.

شبکه‌های خصوصی مجازی (VPN‌ها)

VPN تمام ترافیک اینترنتی بین دستگاه و سرور VPN را رمزگذاری می‌کند، جلوگیری از ISP، مدیران شبکه و مهاجمان در Wi-Fi عمومی از نظارت بر فعالیت شما. VPN‌ها همچنین آدرس IP شما را پوشیده می‌کنند، مسائل را برای وب‌سایت‌ها و تبلیغ‌کنندگان برای ردیابی موقعیت‌مکان شما سخت‌تر می‌کند.

هنگام انتخاب VPN، ارائه‌دهندگانی را اولویت دهید که دارای سیاست‌های تایید‌شده بدون ریز‌نویسی، استانداردهای رمزگذاری قوی (AES-256) و شبکه سرور گسترده‌ای باشند. ارائه‌دهندگان برتر را براساس سرعت، امنیت و ویژگی‌های حفاظتی در صفحه بررسی‌های VPN ما مقایسه کنید.

NordVPN یکی از گزینه‌های برتر‌رتبه برای حفاظت شخصی است. از رمزگذاری AES-256 استفاده می‌کند، دارای بررسی‌های مستقل متعددی از سیاست بدون ریز‌نویسی است و ویژگی حفاظت تهدید را از طریق مسدود‌کننده بدافزار و تبلیغات داخلی ارائه می‌دهد. NordVPN از تا 10 اتصال دستگاه همزمان پشتیبانی می‌کند و بیش از 6400 سرور در 111 کشور نگاه‌داری می‌کند.

DNS رمزگذاری‌شده

درخواست‌های DNS استاندارد به‌صورت متن ساده ارسال می‌شوند، اجازه دادن به ISP شما برای دیدن هر وب‌سایتی که بازدید می‌کنید. تبدیل به DNS رمزگذاری‌شده (DNS over HTTPS یا DNS over TLS) از طریق ارائه‌دهندگان مانند Cloudflare (1.1.1.1) یا Quad9 این نظارت را جلوگیری می‌کند.

HTTPS در همه‌جا

پیش از وارد کردن اطلاعات شخصی، همیشه تأیید کنید که وب‌سایت‌ها از HTTPS استفاده می‌کنند. مرورگرهای جدید نماد قفل را در نوار آدرس برای اتصال‌های رمزگذاری‌شده نمایش می‌دهند. پسوند HTTPS Everywhere (اکنون در بسیاری از مرورگرها ساخته‌شده است) به‌طور خودکار اتصال‌ها را به HTTPS ارتقا می‌دهد وقتی دسترس‌پذیر باشد.

مرورگرهای خصوصی و موتورهای جستجوی خصوصی

VPN خود را با مرورگر محور حفاظت مانند Brave یا Firefox و موتور جستجوی مانند DuckDuckGo که درخواست‌های جستجو را ردیابی نمی‌کند ترکیب کنید. این رویکرد لایه‌ای حفاظت به‌طور قابل‌توجهی قوی‌تر از هر ابزار تنهایی است.

نکات اصلی

حفاظت از اطلاعات شخصی در محیط دیجیتالی امروزی اختیاری نیست. هر فعالیت آنلاین داده‌های تولیدی که می‌تواند جمع‌آوری، به اشتراک‌گذاری، فروخته یا دزدیده شود. تهدیدات خاص و خوب‌توثیق شده‌اند، از فیشینگ و بدافزار تا مهندسی اجتماعی و آسیب‌پذیری‌های IoT.

دفاع‌ها نیز به‌همان شکل خاص هستند. رمزهای قوی و منحصربه‌فرد مدیر‌شده توسط مدیر رمز عبور متداول‌ترین بردار حمله را حذف می‌کند. VPN ترافیک شما را رمزگذاری می‌کند و نظارت شبکه را جلوگیری می‌کند. مرورگرهای محور حفاظت و برنامه‌های پیام‌رسانی رمزگذاری‌شده اطلاعات موجود برای تتبع‌کننده‌ها و مهاجمان را کاهش می‌دهند. و قوانین حفاظتی مانند GDPR و CCPA حقوق قانونی شما را برای کنترل اطلاعات شما می‌دهند.

رویکرد مؤثرترین لایه‌های متعددی را ترکیب می‌کند: محدود کنید آنچه به اشتراک می‌گذارید، رمزگذاری کنید آنچه منتقل می‌کنید، محافظت کنید آنچه ذخیره می‌کنید، و درباره تهدیدات در حال تکامل آگاه بمانید. هیچ ابزار واحد حفاظت کامل فراهم نمی‌کند، اما با هم این مقاییس خطر شما را به‌طور قابل‌توجهی کاهش می‌دهند. امروز یک قدم بردارید، خواه بررسی مجوزهای برنامه، فعال‌کردن تأیید چند‌عاملی، یا تنظیم VPN باشد، و از آنجا ساخت کنید.

سؤالات متداول

تفاوت بین حفاظت از اطلاعات شخصی و حفاظت از داده‌ها چیست؟

حفاظت از اطلاعات شخصی حق فردی شما برای کنترل نحوه جمع‌آوری، استفاده و به اشتراک‌گذاری اطلاعات شخصی مانند نام، تاریخچه مرور یا داده‌های موقعیت‌مکان است. حفاظت از داده‌ها چارچوب‌های سازمانی و قانونی را شامل می‌شود که کسب‌وکارها باید از آنها پیروی کنند. برای حفاظت شخصی، بر ابزارهای مانند VPN و مدیر رمز عبور تمرکز کنید نه بر چارچوب‌های تطابق شرکتی.

فیشینگ هدفمند در مقایسه با فیشینگ معمولی چقدر خطرناک است؟

فیشینگ هدفمند بسیار خطرناک‌تر است با وجود بسیار نادرتر. گزارش 2023 Barracuda Networks نشان داد که فیشینگ هدفمند کمتر از 0.1% از تمام حملات ایمیل را تشکیل می‌دهد اما 66% از تمام نقض‌ها را ایجاد می‌کند، زیرا مهاجمان اهداف را از طریق رسانه‌های اجتماعی و نقض‌های داده قبلی تحقیق می‌کنند تا پیام‌های متقاعدکننده و شخصی‌شده‌ای تدوین کنند. درخواست‌های فوری را از طریق کانال ارتباطی جداگانه تأیید کنید پیش از عمل.

آیا مهندسی اجتماعی می‌تواند واقعاً حساب‌های بزرگ را در خطر بیاندازد، نه فقط افراد؟

بله. در سال 2020، Twitter یک نقض را متحمل شد که در آن مهاجمان از مهندسی اجتماعی تلفنی استفاده کردند تا کارمندان را متقاعد کنند دسترسی ابزارهای مدیریتی داخلی را تسلیم کنند، سپس حساب‌های برجسته‌ای مانند Barack Obama و Elon Musk را هک کردند تا یک کلاهبرداری رمزارز را تبلیغ کنند. این نشان می‌دهد که مهندسی اجتماعی بر روان‌شناسی انسانی تکیه می‌کند، نه نقاط ضعف نرم‌افزاری، بنابراین تأیید درخواست‌ها از طریق کانال‌های رسمی اهمیت دارد.

تهدید دیپ‌فیک برای اطلاعات شخصی و مالی چقدر واقعی است؟

این تهدید فعال و گران‌قیمت است. در سال 2024، کارمند بخش مالی یک شرکت بزرگ چند‌ملیتی 25 میلیون دلار منتقل کرد پس از تماس تصویری با کسی که معلوم شد یک دیپ‌فیک تولیدی هوش مصنوعی از مدیر مالی شرکت بود. تبهکاران صداهای کلون‌شده و چهره برای شانتاژ و کلاهبرداری استفاده می‌کنند. تأیید چند‌عاملی کمک می‌کند زیرا صدا یا ویدیو تنهایی نمی‌تواند معاملات حساس را مجاز کند.

آیا دستگاه‌های خانه هوشمند و IoT خطر حفاظتی واقعی هستند؟

بله. بسیاری از دستگاه‌های IoT با رمزهای پیش‌فرض ارسال می‌شوند که کاربران هرگز تغییر نمی‌دهند و داده‌ها را بدون رمزگذاری منتقل می‌کنند. در سال 2019، محققین کشف کردند که زنگ‌های درب هوشمند خاصی رمزهای Wi-Fi را به‌صورت متن ساده منتقل می‌کنند، که هر کسی را در محدوده توانایی ضبط اطلاعات شبکه می‌دهد. رمزهای پیش‌فرض را بلافاصله پس از تنظیم تغییر دهید، فیرم‌افزار را ماهانه بررسی کنید و ویژگی‌های دسترسی از راه دور استفاده‌نشده را غیرفعال کنید.

بعد از نقض، اطلاعات من واقعاً چه اتفاقی می‌افتد؟

داده‌های دزدی‌شده معمولاً در بازارهای دارک‌وب فروخته می‌شوند، جایی که شماره تأمین اجتماعی می‌تواند به قیمت کمتر از 1 دلار فروخته شود، بسته‌ی هویت کامل (نام، آدرس، SSN، جزئیات بانکی) برای 30 دلار یا بیشتر، و رکورد‌های پزشکی برای 250 دلار یا بیشتر. تبهکاران سپس آن را برای سرقت هویت استفاده می‌کنند؛ FTC گزارش کرد که آمریکایی‌ها در سال 2023 بیش از 10 میلیارد دلار به کلاهبرداری از دست دادند.

GDPR واقعاً چه حقوقی بر روی اطلاعات شخصی شما می‌دهد؟

GDPR، از 25 مه 2018 در سراسر اتحادیه اروپا قابل اجرا، حقوق دسترسی، اصلاح، حذف و محدود‌کردن پردازش اطلاعات شخصی را می‌دهد، و الزام می‌کند سازمان‌ها رضایت صریح قبل از جمع‌آوری آن دریافت کنند. شرکت‌ها باید نقض‌های داده را ظرف 72 ساعت گزارش کنند. تخلف‌ها جریمه‌های تا 20 میلیون یورو یا 4% درآمد سالانه جهانی را دارند، هر کدام که بیشتر باشد.

CCPA برای مصرف‌کنندگان در مقایسه با GDPR چگونه متفاوت است؟

CCPA، از 1 ژانویه 2020 در کالیفرنیا قابل اجرا، مصرف‌کنندگان را حق می‌دهد بدانند چه اطلاعات شخصی جمع‌آوری می‌شود، حق حذف آن، و حق انصراف از فروش آن، با نقض‌ها جریمه‌شده 2500 تا 7500 دلار برای هر حادثه. این باریک‌تر از ساختار GDPR 20 میلیون یورو/4% درآمد است اما هنوز مصرف‌کنندگان آمریکایی را اهرم انصراف ملموس می‌دهد.

VPN اطلاعات شخصی شما را به‌طور خاص چگونه محافظت می‌کند؟

VPN تمام ترافیک بین دستگاه و سرور آن را رمزگذاری می‌کند، ISP و مهاجمان در Wi-Fi عمومی را از نظارت فعالیت جلوگیری می‌کند، و آدرس IP شما را پوشیده می‌کند تا ردیابی موقعیت‌مکان را مختل کند. NordVPN، برای مثال، از رمزگذاری AES-256 استفاده می‌کند، دارای بررسی‌های مستقل متعددی برای بدون ریز‌نویسی است، 6400+ سرور در 111 کشور اجرا می‌کند، و 10 دستگاه همزمان را پوشش می‌دهد.

کدام ابزارها ارتباط من را فراتر از VPN محافظت می‌کنند؟

رمزگذاری را در چندین کانال لایه‌بندی کنید. Signal پیام‌ها، تماس‌های صوتی و ویدئویی را به‌صورت سر‌به‌سر به‌صورت پیش‌فرض رمزگذاری می‌کند تا حتی ارائه‌دهنده برنامه نتواند آنها را بخواند. ProtonMail و Tutanota ایمیل رمزگذاری‌شده سر‌به‌سر را ارائه می‌دهند، برخلاف Gmail یا Outlook استاندارد. DNS رمزگذاری‌شده از طریق Cloudflare (1.1.1.1) یا Quad9 ISP شما را از ریز‌نویسی هر سایتی که در متن ساده بازدید می‌کنید جلوگیری می‌کند.

رمز عبور واقعاً قوی در سال 2024 چه چیزی است؟

طول و تصادفی‌بودن اهمیت دارند: حداقل 16 کاراکتر را ترکیب کنید حروف بزرگ، حروف کوچک، اعداد و نمادها. با این حال، “123456” هنوز رمز عبور پرکاربردترین در سال 2024 بود. برای تولید و ذخیره‌سازی اطلاعات منحصربه‌فرد برای هر حساب از مدیر رمز عبور استفاده کنید، و تأیید چند‌عاملی را در هر جای ارائه‌شده فعال کنید تا رمز عبور نشت‌شده تنهایی نتواند دسترسی را تعطیل کند.

اطلاعات من را در Wi-Fi عمومی به‌طور خاص چگونه محافظت کنم؟

در شبکه‌های عمومی از ورود به حساب‌های بانکی یا حساس خودداری کنید، زیرا مهاجمان در Wi-Fi مشابه می‌توانند حملات مرد-در-وسط یا نقاط اتصال جعلی “دوقلوی شریر” را نقل کنند. برای رمزگذاری ارتباط خود از VPN استفاده کنید و پیش از وارد کردن اطلاعات شخصی تأیید کنید سایت‌ها از HTTPS استفاده می‌کنند. چارچوب حفاظت NIST کنترل‌های فنی علیه این حملات شبکه را تشریح می‌کند.

واحد کار مؤثرترین برای کاهش خطر حفاظتی‌ام چیست؟

محدود‌کردن آنچه را که آنلاین به اشتراک می‌گذارید، زیرا هر جزئیات فرستاده‌شده آنچه مهاجمان می‌توانند برای فیشینگ هدفمند یا دکسینگ استفاده کنند را گسترش می‌دهد. این را با رمزهای قوی منحصربه‌فرد، ابزارهای فضای ذخیره‌سازی ابری رمزگذاری‌شده مانند Proton Drive یا Tresorit، و VPN در Wi-Fi عمومی ترکیب کنید. با هم این بخش بزرگی از سطح حمله‌ای را حذف می‌کند که تبهکاران بر آن تکیه می‌کنند.