راهنمای حفاظت از اطلاعات شخصی: حقوق و بهترین روشها
بیاموزید حفاظت از اطلاعات شخصی چیست، قوانین فعلی حفاظت از دادهها (GDPR، CCPA)، و چگونه اطلاعات شخصی خود را آنلاین محافظت کنید.
خلاصه: اطلاعات شخصی شما در مقابل تهدیدات مستمری از جمله بدافزار، فیشینگ، مهندسی اجتماعی و حملات شبکه قرار دارد. رمزهای قوی، ابزارهای حفاظتی و یک VPN که ترافیک شما را رمزگذاری کند، بخشهای اصلی دفاع برای محافظت از اطلاعات شما آنلاین هستند.
حفاظت از اطلاعات شخصی یکی از مهمترین مباحث در زندگی دیجیتالی شده است. هر خرید آنلاین، جستجوی اینترنتی و پست رسانه اجتماعی، اطلاعات شخصی تولید میکند که شرکتها آن را جمعآوری، ذخیره و به اشتراک میگذارند. برای بسیاری از افراد، سؤال ساده است: کی اطلاعات من را کنترل میکند، و چگونه میتوانم آن را محفوظ نگه دارم؟
خطرات واقعی هستند. تبهکاران سایبری از روشهای پیچیدهای برای دزدی اطلاعات شخصی استفاده میکنند، و حتی شرکتهای قانونی گاهی اوقات با آن نادرستی رفتار میکنند. اما اخبار خوب هم وجود دارد. اکنون قوانین محکم حفاظتی در دهمها کشور وجود دارند، و ابزارهای عملی برای کمک به شما در کنترل موجود هستند. این راهنما تهدیدات خاص برای اطلاعات شخصی شما، قوانینی که برای محافظت از حقوق شما طراحی شدهاند، و مراحل عملیای که میتوانید انجام دهید تا اطلاعات خود را آنلاین محافظت کنید، را پوشش میدهد.
توجه: این راهنما بر حفاظت از اطلاعات شخصی از دید مصرفکننده تمرکز دارد. اگر به دنبال اطلاعات درباره چارچوبهای تطابق سازمانی، تعهدات معالجه دادههای شرکتی یا پیادهسازی GDPR برای کسبوکارها هستید، به جای آن به راهنمای حفاظت از دادههای ما مراجعه کنید.
حفاظت از اطلاعات شخصی چیست؟
حفاظت از اطلاعات شخصی به حق شما برای کنترل نحوه جمعآوری، استفاده، ذخیره و به اشتراکگذاری اطلاعات شخصی اشاره دارد. اطلاعات شخصی هر چیزی است که میتواند شما را مستقیم یا غیرمستقیم شناسایی کند: نام، آدرس ایمیل، شماره تلفن، آدرس فیزیکی، تاریخچه مرور، رکورد خرید، دادههای موقعیتمکان و حتی اطلاعات بیومتریک مانند اثرانگشت.
در عمل، حفاظت از اطلاعات شخصی سه سؤال را پاسخ میدهد:
- کی اطلاعات شما را جمعآوری میکند؟ وبسایتها، برنامهها، تبلیغکنندگان، ارائهدهندگان سرویس اینترنت (ISP) و دستگاههای دولتی همگی اطلاعات شخصی را جمعآوری میکنند.
- آنها با آن چه میکنند؟ استفادههای رایج شامل تبلیغات هدفمند، تحلیل و بررسی، بهبود محصول و در برخی موارد، فروش دادهها به شخص ثالث هستند.
- کنترلی که شما دارید چیست؟ قوانین حفاظتی و ابزارها به شما توانایی مشاهده، ویرایش، حذف و محدودکردن دسترسی به دادههای شما را میدهند.
شکاف میان آنچه شرکتها جمعآوری میکنند و آنچه کاربران درباره آن جمعآوری درک میکنند، یکی از بزرگترین چالشهای حفاظت از اطلاعات دیجیتالی است، بنابر گفتهی Electronic Frontier Foundation (EFF). حفاظت از اطلاعات شخصی مانند حفاظت از دادهها نیست، که با چارچوبهای سازمانی و قانونی که کسبوکارها باید از آنها پیروی کنند، سروکار دارد. حفاظت از اطلاعات شخصی درباره حقوق و انتخابهای فردی شما است.
تهدیدات برای اطلاعات شخصی شما
تبهکاران سایبری طیف وسیعی از تکنیکها را برای دسترسی به اطلاعات شخصی به کار میبرند. درک نحوه کار هر تهدید، اولین گام برای دفاع علیه آن است.
مهندسی اجتماعی
مهندسی اجتماعی دستهای از حملاتی است که در آن تبهکاران افراد را برای فاشکردن اطلاعات محرمانه تحریک میکنند. این حملات بهجای استفاده از آسیبپذیریهای نرمافزاری، بر روانشناسی انسانی تکیه میکنند.
نحوه کار: یک مهاجم ممکن است خود را بهعنوان نماینده بانک معرفی کند، درخواست خیریه جعلی بفرستد یا سناریوی فوری ایجاد کند (مثلاً مدعی شود که حساب شما بهخطر افتاده) تا شما را تحت فشار قرار دهد و رمزهای عبور، شمارههای حساب یا کدهای تایید را فاش کنید.
مثال واقعی: در سال 2020، Twitter یک نقض بزرگ را تجربه کرد که در آن مهاجمان از مهندسی اجتماعی تلفنی استفاده کردند تا کارمندان را متقاعد کنند دسترسی به ابزارهای داخلی را فراهم کنند. سپس مهاجمان حسابهای برجستهای از جمله آنهای Barack Obama و Elon Musk را هک کردند تا یک کلاهبرداری رمزارز را تبلیغ کنند.
جلوگیری: هر درخواست غیرمنتظره برای اطلاعات شخصی را از طریق کانالهای رسمی و مستقیم با سازمان تأیید کنید. هرگز رمزهای عبور یا کدهای یکبار مصرف را با کسی که ابتدا با شما تماس گرفته است، به اشتراک نگذارید.
بدافزار
بدافزار نرمافزار مخرب است که برای نفوذ به دستگاهها و دزدی دادهها، رمزگذاری فایلها برای طلب باج یا نظارت بر فعالیت کاربر بدون رضایت طراحی شده است.
نحوه کار: بدافزار معمولاً از طریق پیوست ایمیل، وبسایتهای مخروب شده یا دانلودهای آلودهشده میآید. پس از نصب، میتواند کلیدهای ضربه شده را ثبت کند تا رمزهای عبور را ضبط کند، فایلهای شما را رمزگذاری کند و باجخواهی بخواهد (باجافزار)، دوربین یا میکروفون شما را فعال کند، یا اسناد حساس را تخلیه کند.
مثال واقعی: حمله باجافزار WannaCry در سال 2017 بیش از 200000 رایانه را در 150 کشور تحت تأثیر قرار داد، فایلهای کاربران را رمزگذاری کرد و پرداخت Bitcoin طلب کرد. بیمارستانها، کسبوکارها و دستگاههای دولتی همگی تحت تأثیر قرار گرفتند.
جلوگیری: سیستمعامل و نرمافزار خود را بهروز نگه دارید، روی لینکها یا پیوستهای فرستندگان نامعلوم کلیک نکنید، و از نرمافزار آنتیویروس معتبر استفاده کنید. راهنمای اختصاصی ما انواع بدافزار و دفاعها را تفصیلاً پوشش میدهد.
فیشینگ هدفمند
در حالی که فیشینگ استاندارد شبکهای وسیع میپرتاباند، فیشینگ هدفمند افراد خاص را با استفاده از اطلاعات شخصی هدفمند میکند که مهاجم قبلاً جمعآوری کرده است.
نحوه کار: یک مهاجم شما را از طریق رسانههای اجتماعی، رکوردهای عمومی یا نقضهای داده قبلی تحقیق میکند. سپس یک پیام فوقالعاده شخصیشدهای تدوین میکند، اغلب بهنظر میرسد از یک همکار، سرپرست یا سرویس معتبر آمده باشد، که شما را فریب میدهد تا روی یک لینک مخرب کلیک کنید یا دادههای حساس را فراهم کنید.
مثال واقعی: گزارشی در سال 2023 از Barracuda Networks نشان داد که فیشینگ هدفمند کمتر از 0.1% از تمام حملات ایمیل را تشکیل میدهد اما مسئول 66% از تمام نقضها است. شخصیسازی این حملات را بسیار موثرتر از فیشینگ عاممخاطب میکند.
جلوگیری: هر ایمیلی که درخواست اقدام فوری داشته باشد، حتی اگر بهنظر از فردی معروف بیاید، مشکوک باشید. درخواستها را از طریق کانال ارتباطی جداگانه تأیید کنید. راهنمای تفصیلی ما درباره حملات فیشینگ برای استراتژیهای حفاظتی بیشتر را بخوانید.
حملات شبکه
شبکههای Wi-Fi عمومی در قهوهخانهها، فرودگاهها و هتلها مناسب اما ذاتاً ناامن هستند. مهاجمان در شبکهی مشابه میتوانند انتقال دادههای بدون رمزگذاری را رهگیری کنند.
نحوه کار: در حمله مرد-در-وسط (MITM)، یک هکر خود را بین دستگاه و مسیرساز Wi-Fi قرار میدهد. سپس میتواند فعالیت مرور شما را نظارت کند، اطلاعات ورود را ضبط کند، و حتی محتوای مخرب را در وبسایتهایی که بازدید میکنید تزریق کند.
مثال واقعی: محققان امنیتی نشان دادهاند که نقاط اتصال جعلی که شبکههای قانونی را تقلید میکنند (بهنام حملات “دوقلوی شریر”) یکی از رایجترین تهدیدات در فضاهای عمومی هستند. چارچوب حفاظت NIST کنترلهای فنی را برای مقابله با این حملات تشریح میکند.
جلوگیری: در Wi-Fi عمومی از دسترسی به حسابهای بانکی یا حساس خودداری کنید. برای رمزگذاری ارتباط خود از VPN استفاده کنید و پیش از وارد کردن اطلاعات شخصی، مطمئن شوید وبسایتها از HTTPS استفاده میکنند.
آسیبپذیریهای اینترنت اشیاء (IoT)
دستگاههای خانه هوشمند، لباسهای هوشمند، تلفنهای قدیمی و دستگاههای متصل اغلب تنظیمات امنیتی ضعیفی دارند و به ندرت بهروزرسانی نرمافزار دریافت میکنند.
نحوه کار: بسیاری از دستگاههای IoT با رمزهای پیشفرض ارسال میشوند که کاربران هرگز تغییر نمیدهند. این دستگاهها اغلب رمزگذاری را فقدان میکنند و ممکن است دادهها را بهصورت متن ساده منتقل کنند. مهاجمان میتوانند از این ضعفها برای دسترسی به شبکهی خانگی و هر دادهای که در دستگاههای متصل ذخیره شده است، استفاده کنند.
مثال واقعی: در سال 2019، محققین کشف کردند که زنگهای درب هوشمند خاصی رمزهای Wi-Fi را بهصورت متن ساده منتقل میکنند، که به هر کسی در محدوده توانایی ضبط اطلاعات شبکه را میدهد.
جلوگیری: بلافاصله پس از تنظیم، رمزهای پیشفرض را در تمام دستگاههای متصل تغییر دهید. ماهانه برای بهروزرسانی فیرمافزار بررسی کنید و ویژگیهایی را که استفاده نمیکنید غیرفعال کنید، مانند دسترسی از راه دور.
استفادهی ناپسند از رسانههای اجتماعی
پلتفرمهای رسانههای اجتماعی مقادیر بزرگی از دادههای کاربر را جمعآوری میکنند، و اطلاعاتی که برای داوطلبانه بهاشتراک میگذارید میتواند توسط مهاجمان مورد سوء استفاده قرار گیرد.
نحوه کار: مهاجمان پروفایلهای عمومی را بررسی میکنند تا جزئیات شخصی را برای مهندسی اجتماعی یا کمپینهای فیشینگ هدفمند جمعآوری کنند. خود پلتفرمها دادههای رفتاری را از جمله لایکهای شما، بازاشتراکها، ورود به موقعیتمکان و الگوهای مرور را برای تبلیغات هدفمند جمعآوری میکنند. نقضهای داده در شرکتهای رسانههای اجتماعی میتواند این اطلاعات را در معرض تبهکاران قرار دهد.
مثال واقعی: رسوایی Cambridge Analytica در سال 2018 نشان داد که دادههای تقریباً 87 میلیون کاربر Facebook بدون رضایت جمعآوری شدهاند و برای تبلیغات سیاسی استفاده شدهاند.
جلوگیری: تنظیمات حفاظتی شما را در هر پلتفرم بررسی کنید. اطلاعات شخصی قابل مشاهده را در پروفایلهای عمومی محدود کنید و در مورد پذیرش درخواستهای اتصال از حسابهای نامعلوم محتاط باشید.
دیپفیک و رسانههای مصنوعی
پیشرفت در هوش مصنوعی امکان ایجاد تصاویر، صوت و فیلم جعلیهای متقاعدکننده را فراهم کرده است که میتواند سوی شهرت یا تسهیل کلاهبرداری را لطمه بخورد.
نحوه کار: ابزارهای هوش مصنوعی میتوانند رسانههای مصنوعی واقعگرایانهای را با استفاده از نمونههای صدا، صورت یا سبک نوشتاری فرد تولید کنند. تبهکاران از دیپفیک برای تقلب، شانتاژ، کمپینهای اطلاعات نادرست و کلاهبرداری مالی مانند حملات کلونسازی صدا استفاده میکنند.
مثال واقعی: در سال 2024، کارمند بخش مالی یک شرکت بزرگ چندملیتی 25 میلیون دلار منتقل کرد پس از تماس تصویری با کسی که بهنظر مدیر مالی شرکت بود. کل تماس یک دیپفیک بود.
جلوگیری: از درخواستهای ویدیویی یا صوتی غیرمعمول که شامل معاملات مالی باشند، محتاط باشید. ارتباطات غیرمنتظره را از طریق کانالهای ثابت تأیید کنید. تأیید چندعاملی را استفاده کنید تا صدا یا ویدیو تنهایی نتواند معاملات حساس را مجاز کند.
چه دادههایی میتواند هدف قرار گیرد؟
تبهکاران سایبری بسته به اهدافشان از انواع مختلفی از اطلاعات شخصی هدف قرار میدهند. اهداف رایج شامل نامها، آدرسها، شمارههای تلفن، شمارههای تأمین اجتماعی، جزئیات حساب مالی، سوابق پزشکی و اطلاعات ورود هستند. در اینجا آنچه مهاجمان معمولاً با دادههای دزدیشده انجام میدهند:
سرقت هویت
تبهکاران از اطلاعات شخصی دزدیشده برای جعل قربانیان استفاده میکنند. آنها ممکن است حسابهای اعتباری باز کنند، اظهارنامههای مالیاتی جعلی ارسال کنند، درمان پزشکی دریافت کنند یا جرمهایی را تحت نام دیگری انجام دهند. بر اساس کمیسیون تجارت فدرال، آمریکاییها در سال 2023 بیش از 10 میلیارد دلار به کلاهبرداری از دست دادند. نحوه کار سرقت هویت و نحوه حفاظت از خود را بیاموزید.
دکسینگ
دکسینگ شامل انتشار اطلاعات خصوصی شخصی بدون رضایت است. این میتواند شامل آدرسهای خانگی، شمارههای تلفن، جزئیات محل کار و اطلاعات خانواده باشد. قربانیان ممکن است با آزار و اذیت، تهدیدات یا خطر فیزیکی روبهرو شوند.
فروش در دارکوب
دادههای دزدیشده اغلب در بازارهای دارکوب فروخته میشوند. یک شماره تأمین اجتماعی ممکن است به قیمت کمتر از 1 دلار فروخته شود، در حالی که بستههای هویت کامل (نام، آدرس، SSN، جزئیات بانکی) میتوانند 30 دلار یا بیشتر را فروخته شوند. رکوردهای پزشکی بهویژه ارزشمند هستند، اغلب به قیمت 250 دلار یا بیشتر در هر رکورد فروخته میشوند.
استفادهی مالی
مهاجمان از شمارههای کارت اعتباری دزدیشده، اطلاعات اعتبار حساب بانکی و جزئیات شخصی برای خریدهای غیرمجاز، انتقال وجوه یا درخواست وام تحت نام قربانی استفاده میکنند.
استفادهی مالی
اطلاعات شخصی حساس، از جمله عکسهای خصوصی، پیامها یا تاریخچه مرور، میتواند برای تهدید قربانیان به پرداخت استفاده شود. حملات باجافزار فایلها را رمزگذاری میکنند و برای آزادسازی آنها پرداخت طلب میکنند.
استفادهی شخصی
دادههای دزدیشده تعقیب، آزار و اذیت و جعل را تسهیل میکند. تبهکاران میتوانند از اطلاعات شخصی برای ردیابی موقعیتمکان قربانی، تماس با خانواده یا کارفرما یا انجام جرمهای تحت هویت قربانی استفاده کنند.
حقوق مصرفکنندگان تحت قوانین حفاظت از اطلاعات شخصی
قوانین حفاظت از اطلاعات شخصی قوانینی را تعریف میکنند که سازمانها چگونه اطلاعات شخصی را جمعآوری، ذخیره، پردازش و به اشتراکگذاری میکنند. این قوانین همچنین حقوق شما بهعنوان یک فرد و جریمههای تخلف را تعریف میکنند.
چرا قوانین حفاظتی اهمیت دارند
رشد سریع جمعآوری دادههای دیجیتالی نیاز فوری برای حفاظتهای قانونی ایجاد کرد. قوانین حفاظت از اطلاعات شخصی چندین عملکرد انتقادی را انجام میدهند:
- افراد را از استفادهی غیرمجاز از اطلاعات شخصی شان محافظت کنند
- حقوق خاصی اعطا کنند از جمله توانایی دسترسی، اصلاح و حذف دادههای شما
- شفافسازی از سازمانها درباره نحوه معالجه دادهها الزام کنند
- اطلاعرسانی نقض الزام کنند تا افراد بتوانند اقدام حفاظتی انجام دهند
- جریمههایی تحمیل کنند که پیروی را تشویق کند
چارچوب حفاظت NIST راهنمایی اضافی فراهم میکند که بسیاری از سازمانها در کنار این الزامات قانونی استفاده میکنند.
| قانون | منطقه | تاریخ اجرا | حداکثر جریمه |
|---|---|---|---|
| GDPR | اتحادیه اروپا | 25 مه 2018 | 20 میلیون یورو یا 4% از درآمد جهانی |
| CCPA | کالیفرنیا، آمریکا | 1 ژانویه 2020 | 2500–7500 دلار در هر حادثه |
| PDPA | سنگاپور | 2 ژوئیه 2014 | 1 میلیون دلار سنگاپور |
| LGPD | برزیل | 15 آگوست 2020 | 2% از درآمد برزیل، حداکثر 50 میلیون رئال |
| PIPEDA | کانادا | 13 آپریل 2000 | تعیین شده توسط کمیسر حفاظتی |
| قوانین مختلف ایالتی | آمریکا (NJ، NH، MT، FL، TX، OR) | 2024–2025 | متغیر براساس ایالت |
قانون حفاظت عمومی از دادهها (GDPR)
- منطقه: اتحادیه اروپا (EU)
- تاریخ اجرا: 25 مه 2018
تحت اللفظی کلیدی
- رضایت: الزام برای کسب رضایت صریح از افراد پیش از پردازش دادههای آنها. متن کامل قانونی در gdpr-info.eu دسترسپذیر است.
- حقوق موضوع داده: اعطای حقوق برای دسترسی، اصلاح، حذف و محدودکردن پردازش اطلاعات شخصی.
- اطلاعرسانی نقض داده: سازمانها باید نقضهای داده را در ظرف 72 ساعت گزارش کنند.
- جریمهها: تا 20 میلیون یورو یا 4% از درآمد سالانهی جهانی، هر کدام که بیشتر باشد.
قانون حفاظت مصرفکننده کالیفرنیا (CCPA)
- منطقه: کالیفرنیا، آمریکا
- تاریخ اجرا: 1 ژانویه 2020
تحت اللفظی کلیدی
- حق شناخت: مصرفکنندگان میتوانند درباره جزئیات نحوه جمعآوری، استفاده و به اشتراکگذاری اطلاعات شخصی درخواست کنند.
- حق حذف: مصرفکنندگان میتوانند حذف اطلاعات شخصی خود را درخواست کنند.
- حقوق انصراف: مصرفکنندگان میتوانند از فروش اطلاعات شخصی خود منصرف شوند.
- جریمهها: جریمهها از 2500 تا 7500 دلار برای هر تخلف هستند.
قانون حفاظت از اطلاعات شخصی (PDPA) — سنگاپور
- منطقه: سنگاپور
- تاریخ اجرا: 2 ژوئیه 2014
تحت اللفظی کلیدی
- رضایت: الزام برای سازمانها برای کسب موافقت پیش از جمعآوری، استفاده یا فاشکردن اطلاعات شخصی.
- دسترسی و اصلاح: اعطای حق برای افراد برای دسترسی و اصلاح اطلاعات شخصی خود.
- امنیت داده: سازمانها باید ترتیبات امنیتی معقولی برای حفاظت از اطلاعات شخصی اجرا کنند.
- جریمهها: جریمههای تا 1 میلیون دلار سنگاپور.
قانون حفاظت عمومی از دادههای برزیل (LGPD)
- منطقه: برزیل
- تاریخ اجرا: 15 آگوست 2020
تحت اللفظی کلیدی
- رضایت: الزام برای رضایت روشن و صریح برای پردازش دادهها.
- حقوق موضوع داده: فراهمآوری حقوق برای دسترسی، ویرایش، حذف و انتقال اطلاعات شخصی.
- مسئول حفاظت از داده: سازمانها باید مسئول حفاظت از دادهها را منصوب کنند.
- جریمهها: تا 2% از درآمد شرکت در برزیل، حداکثر 50 میلیون رئال برای هر تخلف.
قانون حفاظت از اطلاعات شخصی و اسناد الکترونیکی (PIPEDA) — کانادا
- منطقه: کانادا
- تاریخ اجرا: 13 آپریل 2000 (با ویرایشهای بیشتر در طول زمان)
تحت اللفظی کلیدی
- رضایت: الزام برای سازمانها برای کسب رضایت معنیدار برای جمعآوری و استفاده دادهها.
- دسترسی و اصلاح: اعطای حق برای افراد برای دسترسی و اصلاح اطلاعات شخصی خود.
- امنیت داده: سازمانها باید از اطلاعات شخصی با ابزارهای مناسب محافظت کنند.
- جریمهها: تعیینشده توسط دفتر کمیسر حفاظتی.
قوانین حفاظتی ایالات جدید در آمریکا
- ایالات: مختلف، از جمله نیوجرسی، نیوهمپشایر، مونتانا، فلوریدا، تگزاس و اورگان
- تاریخهای اجرا: تاریخهای مختلفی در 2024 و 2025
تحت اللفظی کلیدی
- رضایت: الزامات مشابهی برای کسب رضایت پیش از پردازش دادهها.
- حقوق موضوع داده: حقوق برای دسترسی، ویرایش، حذف و انصراف از پردازش دادهها.
- امنیت داده: الزامات برای محافظت از اطلاعات شخصی و انجام ارزیابیهای حفاظت از دادهها.
- جریمهها: متغیر براساس ایالت، از جمله جریمهها و اقدامات اجرایی توسط مقامهای ایالتی.
راهنمایی: واحد کار مؤثرتر محدودکردن آنچه را که بهصورت آنلاین به اشتراک میگذارید است. رمزهای قوی و منحصربهفرد، فضای ذخیرهسازی ابری رمزگذاریشده و VPN در Wi-Fi عمومی را ترکیب کنید، و بخش بزرگی از سطح حمله را که تبهکاران بر آن تکیه میکنند، حذف کنید.
راههای حفاظت از اطلاعات شخصی شما
تهدیدات واقعی هستند، اما دفاعها نیز هستند. در اینجا مراحل خاص و کاربردی برای محافظت از اطلاعات شخصی شما آنلاین هستند.
استفاده از مرورگرهای حفاظتی
مرورگرهای استاندارد مقادیر قابلتوجهی از دادههای کاربر را جمعآوری میکنند. جایگزینهای محور حفاظت مانند Brave، Firefox (با حفاظت ردیابی سختگیرانه فعال) و مرورگر Tor، تتبعکنندهها و تبلیغات را بهصورت پیشفرض مسدود میکنند. Brave بهطور خودکار بیش از 15 نوع تتبعکننده را مسدود میکند، در حالی که Tor ترافیک را از طریق چندین گره رمزگذاریشده هدایت میکند تا از نظارت جلوگیری کند.
محدودکردن بهاشتراکگذاری دادهها
هر قطعه اطلاعات شخصی که آنلاین به اشتراک میگذارید، قابللیتتان را افزایش میدهد. پست کردن نام کامل، آدرس خانگی، شماره تلفن یا محل کار در پروفایلهای عمومی از خود خودداری کنید. مجوزهایی را که به برنامهها میدهید بررسی کنید و دسترسی را به مخاطبان، موقعیتمکان و دوربین وقتی مورد نیاز نیست لغو کنید.
رمزگذاری فضای ذخیرهسازی ابری
اگر فایلها را در ابری ذخیره میکنید، سرویسهایی را استفاده کنید که رمزگذاری سربهسر را مانند Tresorit یا Proton Drive ارائه دهند. برای حسابهای فضای ذخیرهسازی ابری موجود (Google Drive، Dropbox)، فایلهای حساس را بهصورت محلی با استفاده از ابزارهای مانند Cryptomator پیش از بارگذاری رمزگذاری کنید.
استفاده از یابنده دستگاه
Find My Device (Android) یا Find My iPhone (iOS) را در تمام دستگاههای خود فعال کنید. اگر دستگاه گم یا دزدیده شود، این ابزارها به شما امکان میدهند دستگاه را بهصورت از راه دور قفل کنید و تمام اطلاعات شخصی را پیش از افتادن در دست اشتباه، حذف کنید.
بررسی مجوزهای برنامه
بسیاری از برنامهها دسترسی به دوربین، میکروفن، مخاطبان و دادههای موقعیتمکان را بسیار فراتر از آنچه برای عملکرد نیاز دارند درخواست میکنند. در iOS و Android، مجوزهای برنامه را در تنظیمات دستگاه بررسی کنید و هر مورد نامعقولی را لغو کنید. توجه ویژهای به برنامههایی داشته باشید که به میکروفن یا دوربین در حالی که در پسزمینه کار میکنند درخواست دسترسی میکنند.
نصب بلاکرهای تبلیغات
پسوندهای مرورگر مانند uBlock Origin اسکریپتهای تتبع، تبلیغات مزاحم و دامنههای بدافزار شناختهشده را مسدود میکند. بلاکرهای تبلیغات مقدار دادههایی را که شخص ثالث میتواند درباره رفتار مرور شما جمعآوری کند کاهش میدهند و همچنین سرعت بارگذاری صفحات را بهبود میبخشد.
استفاده از برنامههای پیامرسانی محور حفاظت
پیامهای SMS استاندارد رمزگذارینشده هستند. برنامههایی مانند Signal بهصورت پیشفرض برای تمام پیامها، تماسهای صوتی و تماسهای ویدئویی از رمزگذاری سربهسر استفاده میکنند. این بدان معنی است که حتی ارائهدهنده برنامه نمیتواند مکالمات شما را بخواند.
استفاده از سرویسهای ایمیل امن
ارائهدهندگان ایمیل مانند ProtonMail و Tutanota رمزگذاری سربهسر را ارائه میدهند، بر خلاف حسابهای Gmail یا Outlook استاندارد که ارائهدهنده میتواند از نظر فنی به محتوای پیام دسترسی داشته باشد.
ایجاد رمزهای قوی و منحصربهفرد
رمز عبور پرکاربرد ترین در سال 2024 هنوز “123456” است. برای تولید و ذخیرهسازی رمزهای منحصربهفرد برای هر حساب از مدیریت رمز عبور استفاده کنید. رمز عبور قوی حداقل 16 کاراکتر است و شامل حروف بزرگ، حروف کوچک، اعداد و نمادها است. تأیید چندعاملی (MFA) را در هر حسابی که پشتیبانی میکند فعال کنید.
استفاده از قفل برنامه
بسیاری از تلفنهای هوشمند توانایی قفل کردن برنامههای جداگانه را با PIN، الگو یا اسکن بیومتریکی جداگانه ارائه میدهند. این لایه دوم حفاظت را اگر کسی به دستگاه شما دسترسی داشته باشد میافزاید.
پاکسازی منظم تاریخچه مرور شما
تاریخچه مرور، کوکیها و دادههای ذخیرهشده را بر اساس برنامه منظمی پاک کنید. این دادههای تتبع ذخیرهشده را حذف میکند و اطلاعات موجود برای هر کسی که به دستگاه شما دسترسی داشته باشد را کاهش میدهد. اکثر مرورگرها این فرآیند را از طریق تنظیمات خودکار میکنند.
غیرفعالکردن کوکیهای شخص ثالث
مرورگرهای جدید از جمله Chrome، Firefox و Safari به شما اجازه میدهند کوکیهای شخص ثالث را مسدود کنید، که عمدتاً برای ردیابی فعالیت شما در وبسایتهای مختلف استفاده میشوند. غیرفعالکردن آنها بهطور قابلتوجهی ردیابی بینسایتی را کاهش میدهد. تنظیمات حفاظتی مرورگر خود را بررسی کنید تا این را پیکربندی کنید.
فعالکردن درخواستهای Do Not Track
در حالی که نه تمام وبسایتها درخواستهای Do Not Track (DNT) را رعایت میکنند، فعال کردن این تنظیم در مرورگر ترجیح شما برای عدم ردیابی را نشان میدهد. این را با غیرفعالکردن مجوزهای موقعیتمکان و اطلاعرسانی غیرضروری در دستگاههای موبایل ترکیب کنید.
جداسازی فعالیتهای آنلاین
برای فعالیتهای مختلف از مرورگرهای جداگانه یا نمایههای مرورگر استفاده کنید. مرور شخصی را در یک نمایه و کار یا خرید را در یک نمایه دیگر نگه دارید. این شبکههای ردیابی را از ساخت تصویر کاملی از رفتار آنلاین شما جلوگیری میکند.
محافظت از دستگاههای IoT شما
فوری پس از تنظیم رمزهای پیشفرض را در هر دستگاه متصل تغییر دهید. ماهانه برای بهروزرسانی فیرمافزار بررسی کنید. ویژگیهای دسترسی از راه دور را که استفاده نمیکنید غیرفعال کنید، و قرار دادن دستگاههای IoT در شبکهی Wi-Fi جداگانه از دستگاههای اصلی را در نظر بگیرید.
استفاده از ابزارهای رمزگذاری برای محافظت از ارتباط شما
رمزگذاری دفاع فنی مؤثرترین برای اطلاعات شخصی در حال انتقال است. چندین ابزار با هم برای محافظت از جنبههای مختلف فعالیت آنلاین شما کار میکنند.
شبکههای خصوصی مجازی (VPNها)
VPN تمام ترافیک اینترنتی بین دستگاه و سرور VPN را رمزگذاری میکند، جلوگیری از ISP، مدیران شبکه و مهاجمان در Wi-Fi عمومی از نظارت بر فعالیت شما. VPNها همچنین آدرس IP شما را پوشیده میکنند، مسائل را برای وبسایتها و تبلیغکنندگان برای ردیابی موقعیتمکان شما سختتر میکند.
هنگام انتخاب VPN، ارائهدهندگانی را اولویت دهید که دارای سیاستهای تاییدشده بدون ریزنویسی، استانداردهای رمزگذاری قوی (AES-256) و شبکه سرور گستردهای باشند. ارائهدهندگان برتر را براساس سرعت، امنیت و ویژگیهای حفاظتی در صفحه بررسیهای VPN ما مقایسه کنید.
NordVPN یکی از گزینههای برتررتبه برای حفاظت شخصی است. از رمزگذاری AES-256 استفاده میکند، دارای بررسیهای مستقل متعددی از سیاست بدون ریزنویسی است و ویژگی حفاظت تهدید را از طریق مسدودکننده بدافزار و تبلیغات داخلی ارائه میدهد. NordVPN از تا 10 اتصال دستگاه همزمان پشتیبانی میکند و بیش از 6400 سرور در 111 کشور نگاهداری میکند.
DNS رمزگذاریشده
درخواستهای DNS استاندارد بهصورت متن ساده ارسال میشوند، اجازه دادن به ISP شما برای دیدن هر وبسایتی که بازدید میکنید. تبدیل به DNS رمزگذاریشده (DNS over HTTPS یا DNS over TLS) از طریق ارائهدهندگان مانند Cloudflare (1.1.1.1) یا Quad9 این نظارت را جلوگیری میکند.
HTTPS در همهجا
پیش از وارد کردن اطلاعات شخصی، همیشه تأیید کنید که وبسایتها از HTTPS استفاده میکنند. مرورگرهای جدید نماد قفل را در نوار آدرس برای اتصالهای رمزگذاریشده نمایش میدهند. پسوند HTTPS Everywhere (اکنون در بسیاری از مرورگرها ساختهشده است) بهطور خودکار اتصالها را به HTTPS ارتقا میدهد وقتی دسترسپذیر باشد.
مرورگرهای خصوصی و موتورهای جستجوی خصوصی
VPN خود را با مرورگر محور حفاظت مانند Brave یا Firefox و موتور جستجوی مانند DuckDuckGo که درخواستهای جستجو را ردیابی نمیکند ترکیب کنید. این رویکرد لایهای حفاظت بهطور قابلتوجهی قویتر از هر ابزار تنهایی است.
نکات اصلی
حفاظت از اطلاعات شخصی در محیط دیجیتالی امروزی اختیاری نیست. هر فعالیت آنلاین دادههای تولیدی که میتواند جمعآوری، به اشتراکگذاری، فروخته یا دزدیده شود. تهدیدات خاص و خوبتوثیق شدهاند، از فیشینگ و بدافزار تا مهندسی اجتماعی و آسیبپذیریهای IoT.
دفاعها نیز بههمان شکل خاص هستند. رمزهای قوی و منحصربهفرد مدیرشده توسط مدیر رمز عبور متداولترین بردار حمله را حذف میکند. VPN ترافیک شما را رمزگذاری میکند و نظارت شبکه را جلوگیری میکند. مرورگرهای محور حفاظت و برنامههای پیامرسانی رمزگذاریشده اطلاعات موجود برای تتبعکنندهها و مهاجمان را کاهش میدهند. و قوانین حفاظتی مانند GDPR و CCPA حقوق قانونی شما را برای کنترل اطلاعات شما میدهند.
رویکرد مؤثرترین لایههای متعددی را ترکیب میکند: محدود کنید آنچه به اشتراک میگذارید، رمزگذاری کنید آنچه منتقل میکنید، محافظت کنید آنچه ذخیره میکنید، و درباره تهدیدات در حال تکامل آگاه بمانید. هیچ ابزار واحد حفاظت کامل فراهم نمیکند، اما با هم این مقاییس خطر شما را بهطور قابلتوجهی کاهش میدهند. امروز یک قدم بردارید، خواه بررسی مجوزهای برنامه، فعالکردن تأیید چندعاملی، یا تنظیم VPN باشد، و از آنجا ساخت کنید.
سؤالات متداول
تفاوت بین حفاظت از اطلاعات شخصی و حفاظت از دادهها چیست؟
حفاظت از اطلاعات شخصی حق فردی شما برای کنترل نحوه جمعآوری، استفاده و به اشتراکگذاری اطلاعات شخصی مانند نام، تاریخچه مرور یا دادههای موقعیتمکان است. حفاظت از دادهها چارچوبهای سازمانی و قانونی را شامل میشود که کسبوکارها باید از آنها پیروی کنند. برای حفاظت شخصی، بر ابزارهای مانند VPN و مدیر رمز عبور تمرکز کنید نه بر چارچوبهای تطابق شرکتی.
فیشینگ هدفمند در مقایسه با فیشینگ معمولی چقدر خطرناک است؟
فیشینگ هدفمند بسیار خطرناکتر است با وجود بسیار نادرتر. گزارش 2023 Barracuda Networks نشان داد که فیشینگ هدفمند کمتر از 0.1% از تمام حملات ایمیل را تشکیل میدهد اما 66% از تمام نقضها را ایجاد میکند، زیرا مهاجمان اهداف را از طریق رسانههای اجتماعی و نقضهای داده قبلی تحقیق میکنند تا پیامهای متقاعدکننده و شخصیشدهای تدوین کنند. درخواستهای فوری را از طریق کانال ارتباطی جداگانه تأیید کنید پیش از عمل.
آیا مهندسی اجتماعی میتواند واقعاً حسابهای بزرگ را در خطر بیاندازد، نه فقط افراد؟
بله. در سال 2020، Twitter یک نقض را متحمل شد که در آن مهاجمان از مهندسی اجتماعی تلفنی استفاده کردند تا کارمندان را متقاعد کنند دسترسی ابزارهای مدیریتی داخلی را تسلیم کنند، سپس حسابهای برجستهای مانند Barack Obama و Elon Musk را هک کردند تا یک کلاهبرداری رمزارز را تبلیغ کنند. این نشان میدهد که مهندسی اجتماعی بر روانشناسی انسانی تکیه میکند، نه نقاط ضعف نرمافزاری، بنابراین تأیید درخواستها از طریق کانالهای رسمی اهمیت دارد.
تهدید دیپفیک برای اطلاعات شخصی و مالی چقدر واقعی است؟
این تهدید فعال و گرانقیمت است. در سال 2024، کارمند بخش مالی یک شرکت بزرگ چندملیتی 25 میلیون دلار منتقل کرد پس از تماس تصویری با کسی که معلوم شد یک دیپفیک تولیدی هوش مصنوعی از مدیر مالی شرکت بود. تبهکاران صداهای کلونشده و چهره برای شانتاژ و کلاهبرداری استفاده میکنند. تأیید چندعاملی کمک میکند زیرا صدا یا ویدیو تنهایی نمیتواند معاملات حساس را مجاز کند.
آیا دستگاههای خانه هوشمند و IoT خطر حفاظتی واقعی هستند؟
بله. بسیاری از دستگاههای IoT با رمزهای پیشفرض ارسال میشوند که کاربران هرگز تغییر نمیدهند و دادهها را بدون رمزگذاری منتقل میکنند. در سال 2019، محققین کشف کردند که زنگهای درب هوشمند خاصی رمزهای Wi-Fi را بهصورت متن ساده منتقل میکنند، که هر کسی را در محدوده توانایی ضبط اطلاعات شبکه میدهد. رمزهای پیشفرض را بلافاصله پس از تنظیم تغییر دهید، فیرمافزار را ماهانه بررسی کنید و ویژگیهای دسترسی از راه دور استفادهنشده را غیرفعال کنید.
بعد از نقض، اطلاعات من واقعاً چه اتفاقی میافتد؟
دادههای دزدیشده معمولاً در بازارهای دارکوب فروخته میشوند، جایی که شماره تأمین اجتماعی میتواند به قیمت کمتر از 1 دلار فروخته شود، بستهی هویت کامل (نام، آدرس، SSN، جزئیات بانکی) برای 30 دلار یا بیشتر، و رکوردهای پزشکی برای 250 دلار یا بیشتر. تبهکاران سپس آن را برای سرقت هویت استفاده میکنند؛ FTC گزارش کرد که آمریکاییها در سال 2023 بیش از 10 میلیارد دلار به کلاهبرداری از دست دادند.
GDPR واقعاً چه حقوقی بر روی اطلاعات شخصی شما میدهد؟
GDPR، از 25 مه 2018 در سراسر اتحادیه اروپا قابل اجرا، حقوق دسترسی، اصلاح، حذف و محدودکردن پردازش اطلاعات شخصی را میدهد، و الزام میکند سازمانها رضایت صریح قبل از جمعآوری آن دریافت کنند. شرکتها باید نقضهای داده را ظرف 72 ساعت گزارش کنند. تخلفها جریمههای تا 20 میلیون یورو یا 4% درآمد سالانه جهانی را دارند، هر کدام که بیشتر باشد.
CCPA برای مصرفکنندگان در مقایسه با GDPR چگونه متفاوت است؟
CCPA، از 1 ژانویه 2020 در کالیفرنیا قابل اجرا، مصرفکنندگان را حق میدهد بدانند چه اطلاعات شخصی جمعآوری میشود، حق حذف آن، و حق انصراف از فروش آن، با نقضها جریمهشده 2500 تا 7500 دلار برای هر حادثه. این باریکتر از ساختار GDPR 20 میلیون یورو/4% درآمد است اما هنوز مصرفکنندگان آمریکایی را اهرم انصراف ملموس میدهد.
VPN اطلاعات شخصی شما را بهطور خاص چگونه محافظت میکند؟
VPN تمام ترافیک بین دستگاه و سرور آن را رمزگذاری میکند، ISP و مهاجمان در Wi-Fi عمومی را از نظارت فعالیت جلوگیری میکند، و آدرس IP شما را پوشیده میکند تا ردیابی موقعیتمکان را مختل کند. NordVPN، برای مثال، از رمزگذاری AES-256 استفاده میکند، دارای بررسیهای مستقل متعددی برای بدون ریزنویسی است، 6400+ سرور در 111 کشور اجرا میکند، و 10 دستگاه همزمان را پوشش میدهد.
کدام ابزارها ارتباط من را فراتر از VPN محافظت میکنند؟
رمزگذاری را در چندین کانال لایهبندی کنید. Signal پیامها، تماسهای صوتی و ویدئویی را بهصورت سربهسر بهصورت پیشفرض رمزگذاری میکند تا حتی ارائهدهنده برنامه نتواند آنها را بخواند. ProtonMail و Tutanota ایمیل رمزگذاریشده سربهسر را ارائه میدهند، برخلاف Gmail یا Outlook استاندارد. DNS رمزگذاریشده از طریق Cloudflare (1.1.1.1) یا Quad9 ISP شما را از ریزنویسی هر سایتی که در متن ساده بازدید میکنید جلوگیری میکند.
رمز عبور واقعاً قوی در سال 2024 چه چیزی است؟
طول و تصادفیبودن اهمیت دارند: حداقل 16 کاراکتر را ترکیب کنید حروف بزرگ، حروف کوچک، اعداد و نمادها. با این حال، “123456” هنوز رمز عبور پرکاربردترین در سال 2024 بود. برای تولید و ذخیرهسازی اطلاعات منحصربهفرد برای هر حساب از مدیر رمز عبور استفاده کنید، و تأیید چندعاملی را در هر جای ارائهشده فعال کنید تا رمز عبور نشتشده تنهایی نتواند دسترسی را تعطیل کند.
اطلاعات من را در Wi-Fi عمومی بهطور خاص چگونه محافظت کنم؟
در شبکههای عمومی از ورود به حسابهای بانکی یا حساس خودداری کنید، زیرا مهاجمان در Wi-Fi مشابه میتوانند حملات مرد-در-وسط یا نقاط اتصال جعلی “دوقلوی شریر” را نقل کنند. برای رمزگذاری ارتباط خود از VPN استفاده کنید و پیش از وارد کردن اطلاعات شخصی تأیید کنید سایتها از HTTPS استفاده میکنند. چارچوب حفاظت NIST کنترلهای فنی علیه این حملات شبکه را تشریح میکند.
واحد کار مؤثرترین برای کاهش خطر حفاظتیام چیست؟
محدودکردن آنچه را که آنلاین به اشتراک میگذارید، زیرا هر جزئیات فرستادهشده آنچه مهاجمان میتوانند برای فیشینگ هدفمند یا دکسینگ استفاده کنند را گسترش میدهد. این را با رمزهای قوی منحصربهفرد، ابزارهای فضای ذخیرهسازی ابری رمزگذاریشده مانند Proton Drive یا Tresorit، و VPN در Wi-Fi عمومی ترکیب کنید. با هم این بخش بزرگی از سطح حملهای را حذف میکند که تبهکاران بر آن تکیه میکنند.