読み込み中….

デジタルセキュリティ:プライバシー保護アプリと無料VPNのリスク

広告 - SpotAds

スマートフォンのプライバシー保護は、たくさんのアプリをインストールすることよりも、適切な脆弱性を修正することに重点が置かれています。使い回しのパスワード、無効にした二段階認証、そして無料VPNは、一般ユーザーにとって最も大きなセキュリティ問題の3つであり、そのうち2つは費用をかけずに解決できます。.

このリストには、今日存在するツールが含まれています。 Playストア, 商品の評価とレビュー数は店頭で確認されており、各商品が何から保護してくれるのか、そして何から保護してくれないのかが非常に分かりやすく説明されています。.

1. Bitwarden — パスワードマネージャー

評価4.9、レビュー数17万件以上。すべてのパスワードを暗号化された保管庫に保存し、ウェブサイトごとに強力で異なるパスワードを生成し、ブラウザやアプリに自動的に入力します。.

これはこのリストの中で最も重要なツールです。理由は簡単です。複数のウェブサイトで同じパスワードを使い回すと、小さな情報漏洩がすべてのアカウントの侵害につながるからです。Bitwardenの無料プランは、デバイス間の同期機能を備えた個人利用を既にカバーしており、コードはオープンソースで監査可能です。.

過去のリストで頻繁に言及されてきたLastPassについてですが、近年、顧客の保管庫からの情報漏洩など、重大なセキュリティインシデントが発生しています。現在もLastPassを使用している方は、少なくともマスターパスワードを変更し、別のサービスへの移行を検討すべきです。.

2. Signal — 暗号化されたメッセージ

評価は4.7で、レビュー数は290万件以上。メッセージング、音声通話、ビデオ通話にエンドツーエンド暗号化を提供し、オープンソースで監査可能なコードを採用しています。.

違いは暗号化機能だけではありません(他のメッセージングアプリにも暗号化機能はあります)が、このアプリが保存するメタデータの量が最小限に抑えられている点も大きな特徴です。非営利財団によって運営されており、広告も表示されません。.

3. プロトンメール — 暗号化されたメール

評価は4.7で、レビュー数は約92,000件。スイスに拠点を置く、サービス利用者間のエンドツーエンド暗号化を採用したメールサービスで、無料プランも提供されている。.

広告 - SpotAds

重要な点として、Protonアカウント間ではエンドツーエンド暗号化が適用されます。通常のメールアドレスにメッセージを送信する場合、パスワード保護オプションを使用しない限り、メッセージは他のメールと同様に送信されます。これはサービスの質を低下させるものではなく、単に誤った安心感を避けるための措置です。.

4. DuckDuckGo — トラッカーをブロックする機能を備えた検索およびブラウザ。

評価は4.8で、レビュー数は240万件以上。ユーザープロファイルを作成せずに検索を実行でき、サードパーティのトラッカーをデフォルトでブロックするブラウザを搭載しています。.

これは広告追跡を大幅に削減しますが、明確にしておくべき重要な点として、これは匿名ブラウジングではありません。インターネットプロバイダはあなたがどのドメインにアクセスしたかを把握しており、ログインしたウェブサイトもあなたが誰であるかを認識しています。.

5. NordVPN — 有料VPN

評価4.3、レビュー数130万件以上。デバイスとインターネットの間に暗号化されたトンネルを作成し、公共ネットワーク上の通信を保護し、アクセスしたウェブサイトからIPアドレスを隠します。.

これはサブスクリプションサービスですが、それは欠点ではなく利点です。その理由については後ほど説明します。.

無料VPNがなぜ良くないアイデアなのか。

数十カ国にサーバーを維持するには、毎月多額の費用がかかります。サービスが無料で広告も表示されない場合、収益は別のところから得られます。そして、VPNの場合、その別のところは常にあなたの通信量です。.

既知のモデルは3つあります。閲覧履歴を記録してデータブローカーに販売する、アクセスしたページに広告を挿入する、または接続帯域幅を利用して第三者に再販する、というものです。数百万回インストールされている人気アプリを含め、これら3つの事例すべてが記録されています。.

重要な点は、VPN が 全て あなたの通信トラフィック。信頼できないVPNをインストールすることは、VPNを全く使用しないよりも悪い結果を招く可能性があります。プロバイダーの可視性を失い、住所すら不明な可能性のある企業にすべての情報を委ねることになるからです。.

広告 - SpotAds

原則として、公的な監査を受けたノーログポリシーの有料VPNを利用するか、VPNを一切利用しないかのどちらかです。ほとんどの人にとって、VPNを使わないことは正当な選択肢と言えるでしょう。.

VPNができないこと

  • 匿名性は得られません。ログインしたウェブサイトは、あなたが誰であるかを正確に把握しています。
  • ウイルス、テキストメッセージ詐欺、偽の銀行ウェブサイトからは保護されません。
  • これは、Cookieやブラウザ識別による追跡を防ぐものではありません。
  • それは違法行為を合法化するものではなく、単に交通の流れを変えるだけだ。

最も効果的な保護策であり、費用は一切かかりません。

  • 二段階認証を有効にする。 メインのメールアドレス、銀行口座、ソーシャルメディア経由ではありません。これが最も投資対効果の高い方法です。
  • 各サービスごとに異なるパスワードを使用してください。, マネージャーに保存されます
  • システムとアプリケーションを常に最新の状態に保ってください。 ほとんどの攻撃は、既に修正済みの脆弱性を悪用する。
  • 権限を確認してください。 インストールされているアプリのうち、懐中電灯は連絡先を必要としません。
  • 公式ストアからのみインストールしてください。. ランダムなウェブサイトのAPKファイルは、マルウェアの主な侵入経路となっている。
  • 緊急メッセージには注意してください。 たとえ既知の相手であっても、データや支払いを要求する。

二段階認証:すべての方法が同等の保護を提供するわけではない。

第2段階の対策を講じることは、この分野で最もよく言われるアドバイスですが、利用可能な対策方法によって保護レベルが大きく異なることを説明する人はほとんどいません。その違いを知っておくことは重要です。なぜなら、最も一般的な対策方法こそが最も脆弱だからです。.

  • SMSコード: 何もないよりはましだが、最も脆弱な部分でもある。このコードは通信事業者のネットワークを経由して送信されるため、誰かがあなたの番号を別のSIMカードに移行した場合、つまりSIMスワッピングと呼ばれる詐欺行為によって、そのコードが不正に利用される可能性がある。
  • 認証アプリ: この装置は、秘密鍵を用いて装置内部で計算された6桁のコードを30秒ごとに生成します。ネットワークに依存せず、SMSで傍受されることもなく、機内モードでも動作します。
  • 承認通知: サービス側から通知が送信され、ユーザーが確認する仕組みです。便利ですが、予期せず通知が届いた場合に自動的に承認してしまうというリスクも伴います。
  • 物理キー: タップまたはデバイスに接続するデバイス。キーが応答前にウェブサイトのアドレスを検証するため、偽ページに対する耐性が最も高い方法です。

どのような選択をする場合でも、2つの注意点があります。まず、サービス開始時に提供される復旧コードを携帯電話とは別に保管してください。復旧コードがないと、端末を紛失した場合、アカウントも失うことになります。次に、SIMカードにPINコードを登録してください。これにより、他の端末で同じ番号を使用することが難しくなります。.

暗号化を解読する必要のない詐欺。

ほとんどの損失は技術的な侵入によるものではありません。コード、パスワード、または金銭を自ら進んで渡すように仕向けられることによって発生します。そして、このページで紹介されているツールはどれも、そのような事態を防ぐことはできません。なぜなら、システムの観点からすれば、アカウント所有者が行動を起こしたとみなされるからです。.

手口はいつも同じだ。まず、メッセージで緊急性を煽り、会話の方向を変え、正規の企業なら決して要求しないような情報を聞き出そうとする。偽の銀行員が購入を知らせてきたり、見知らぬ人から送金を依頼されたり、荷物が配達停止になり料金を請求されたり、あるいは「誤って届いたコード」が送られてきたりする。中でも最もよくあるのが最後のケースで、そのコードはまさに2段階目のコードだ。.

ほぼすべての詐欺を防ぐ3つの習慣:誰からのコードであっても、受け取ったコードを決して転送しないこと。会話を終了し、銀行または会社の公式番号に自分で電話をかけること。そして、緊急性を装った状況には疑念を抱くこと。緊急性は詐欺師の常套手段であり、本人確認を妨げるからです。.

法的な観点から言えば、他人のデバイスに侵入してデータを取得または破壊することは2012年から犯罪とされており、2021年の法改正では、そのようなデバイスを介して行われる電子詐欺や窃盗に対して、特定の種類の犯罪とより重い刑罰が定められました。これは実際的な理由からも重要です。犯罪が存在する以上、警察に被害届を提出する価値があり、被害届によって取引に異議を申し立てたり、捜査を進めたりすることができるからです。.

侵略後の最初の数時間。

アカウントが侵害された場合、対処の順序によって結果が変わります。侵害されたサービスのパスワードを最初に変更したくなるかもしれませんが、正しい対処法は、復旧可能なものから始めることです。.

  1. まずはメインのメールアドレスから始めましょう。. 彼はマスターキーです。メールアカウントを管理している人が、他のすべてのアカウントのパスワードをリセットしてしまうからです。まずは、そこでパスワードを変更し、二段階認証を有効にしてください。
  2. アクティブなセッションを閉じます。. パスワードを変更しても、既にログインしているユーザーの接続が必ずしも切断されるとは限りません。ほとんどのサービスには、接続されているデバイスの一覧と、それらをすべて切断するボタンが用意されています。
  3. ルーティングルールと自動応答を確認してください。 メールの内容から判断すると、これはよくある手口だ。攻撃者はその場を離れるが、すべてのデータのコピーが攻撃者側に届き続ける。
  4. アカウントに紐付けられているアプリを解除してください。. 数年前に承認されたサービスは、新しいパスワードに関係なく引き続きご利用いただけます。
  5. 銀行と連絡先に連絡してください。. 銀行には、取引を阻止して異議を申し立てるため。連絡先には、ハッキングされたアカウントが、あなたを信頼している人々から金銭を要求するために悪用されることが多いため。
  6. 警察に被害届を提出してください。 日付入りのスクリーンショットを保管しておいてください。この書類は、不当な請求に対する異議申し立てを裏付ける証拠となります。

エンドツーエンド暗号化:対象外となるもの

エンドツーエンド暗号化は、ある特定のことを保証します。それは、メッセージの内容は通信当事者のデバイスでのみ読み取れるということです。これは重要な点ですが、多くの人が考えているほど包括的なものではありません。.

広告 - SpotAds

以下の項目は省略されています。 メタデータ — 誰が誰と、いつ、どのくらいの頻度で話したか。この情報は通常記録に残され、内容がなくてもその人について多くを物語る。また、省略されているのは バックアップクラウドに保存された会話のコピーは、転送中の会話と同じレベルの保護を受けられない可能性があるため、バックアップを独自のパスワードで暗号化するオプションがあるかどうかを確認することをお勧めします。.

そして、通信の終端で起こることはすべて除外されます。相手側のデバイスが侵害されたり、会話が撮影されたり、気づかないうちに誰かがグループに参加していたりしても、暗号化は何も対処できません。暗号化は通信経路を保護するだけで、参加者を保護するわけではないからです。だからこそ、大規模グループのメンバーリストは定期的に確認する必要があるのです。.

紛失または盗難された携帯電話:損害額は何によって決まるのか?

このような状況では、デバイスのコストは通常、最も小さな問題です。重要なのは、メール、銀行取引、メッセージへのアクセスであり、それを左右するのは設定です。 前に.

簡単なパターンではなく、しっかりとした画面ロックパスワードを設定することが最初の障壁となります。最新のデバイスはデータを暗号化して保存しており、この暗号化は画面ロックパスワードに依存しています。また、ロック画面に通知コンテンツが表示されないようにすることも重要です。ロック画面の上に認証コードが表示されてしまうと、デバイスをロックする意味がなくなってしまうからです。.

どちらのシステムも、何もインストールすることなく、デバイスの位置特定、着信音の鳴らし、画面にメッセージを表示してロックし、データを遠隔で消去する機能を提供します。この機能は今すぐ有効化してください。デバイスが紛失した後では有効化できません。また、問題が発生した場合は、メーカーのサービスを通じてデバイスをロックし、主要アカウントのセッションを終了し、銀行に連絡し、通信事業者にSIMカードとIMEIのブロックを依頼し、警察に被害届を提出してください。.

プライバシーに関するさらなる質問

パスワードを頻繁に変更することは効果的ですか?

想像よりもずっと簡単です。各サービスごとに長くて固有のパスワードを設定し、それを金庫に保管する方が、毎月変更する一般的なパスワードよりもはるかに高いセキュリティを提供します。頻繁に変更すると、同じパターンの予測可能なバリエーションが生まれてしまう傾向があるからです。.

匿名ブラウジングは、私の行動を隠してくれるのでしょうか?

ウィンドウを閉じると、デバイスの履歴、Cookie、セッションデータが消去されます。それだけです。通信事業者、雇用主、ログインしたウェブサイトは、これまで通りあなたの活動状況を確認できます。.

権限を過剰に要求するアプリには警戒すべきでしょうか?

有効なテストであり、テストの目的は要求された機能と実際に提供された機能を比較することです。連絡先、マイク、正確な位置情報、またはアクセシビリティ機能へのアクセスを要求するような単純なアプリは、即座にアンインストールすべきです。.

私のデータは既に流出してしまいました。今から何か対策を講じる価値はあるでしょうか?

大きな違いを生みます。漏洩したデータは元に戻りませんし、最大の被害は後から発生します。他のサービスでパスワードが使い回されたり、あなたの個人情報を使った詐欺が試みられたりするのです。重複したパスワードを変更し、二段階認証を有効にすることで、残りのリスクのほとんどを排除できます。.

あなたの携帯電話に入っている銀行のセキュリティアプリは安全ですか?

はい、ただしデバイスの状態が良好であることが前提となります。システムが最新の状態であり、公式ストア以外からのインストールがなく、正当な理由なくアクセス権限が付与されたアプリケーションがないことが条件です。ほとんどの悪質な銀行プログラムは、このような仕組みで動作します。.

よくある質問

最も重要なツールは何ですか?

パスワードマネージャーと二段階認証を組み合わせることで、一般ユーザーにとっての実際のリスクのほとんどを解消できます。.

VPNは本当に必要ですか?

家庭での使用は稀です。公共ネットワークや特定の業務環境では有効です。使用する場合は、有料で監査済みのサービスを利用し、無料サービスは絶対に利用しないでください。.

携帯電話にウイルス対策ソフトは必要ですか?

Androidでは、公式ストアからのインストールのみを行い、システムを最新の状態に保っていれば、ほとんどの場合、ネイティブの保護機能で対応できます。セキュリティアプリを別途インストールするよりも、権限を確認し、ストア以外からのAPKファイルを避ける方がはるかに効果的です。.

これらのツールは無料ですか?

Bitwarden、Signal、Proton Mail、DuckDuckGoはすべて個人利用向けの完全無料版を提供しています。本格的なVPNは有料です。.

結論

まずは基本から始めましょう。パスワードマネージャー、二段階認証、そして定期的なアップデートです。その後、必要に応じて、暗号化されたメッセージング、よりプライベートなメール、そしてトラッカーをブロックするブラウザなどを追加しましょう。.

そして、無料のVPNは避けてください。運営コストが高いサービスを無料で提供している場合、何らかの形でその費用が賄われているはずです。この場合、その「何か」とはあなたの通信量です。.

こちらも読んでください

広告 - SpotAds

ロドリゴ・オリベイラ

ロドリゴ・オリベイラ

Crismob ウェブサイトの著者。