Security and Privacy
ကမ္ဘာကြီးသည် ကြောက်စရာကောင်းသော နေရာတစ်ခုဖြစ်ပြီး လူတိုင်းက သင့်ကို ဒုက္ခပေးရန် စောင့်ဆိုင်းနေကြသည်။
ကဲ၊ အမှန်တကယ်တော့ ထိုသို့မဟုတ်ကောင်း မဟုတ်နိုင်သော်လည်း၊ ယင်းက သင့်လျှို့ဝှက်ချက်အားလုံးကို ပေါ်ပေါ်ထင်ထင် ထုတ်ပြသင့်သည်ဟု မဆိုလိုပါ။ လုံခြုံရေး (နှင့် သီးသန့်လုံခြုံမှု) ဆိုသည်မှာ ယေဘုယျအားဖြင့် တိုက်ခိုက်သူများအတွက် ခက်ခဲအောင် အတားအဆီး မြှင့်တင်ပေးခြင်း ဖြစ်သည်။ သင့်တွင် မည်သည့် ခြိမ်းခြောက်မှု မူဘောင် (threat model) ရှိသည်ကို ရှာဖွေပြီး ထိုအပေါ် အခြေခံ၍ လုံခြုံရေး နည်းလမ်းများကို ဒီဇိုင်းထုတ်ပါ! သင့် ခြိမ်းခြောက်မှု မူဘောင်သည် NSA သို့မဟုတ် Mossad ဖြစ်နေပါက သင့်အတွက် ဒုက္ခလှလှ ရောက်ရပေလိမ့်မည်။
သင့်နည်းပညာဆိုင်ရာ ကိုယ်ရည်ကိုယ်သွေး (technical persona) ကို ပိုမိုလုံခြုံစေရန် နည်းလမ်း များစွာ ရှိပါသည်။ ဤနေရာတွင် အထွေထွေ အဆင့်မြင့် အရာအများအပြားကို ဆွေးနွေးသွားမည် ဖြစ်သော်လည်း၊ ဤသည်မှာ စဉ်ဆက်မပြတ် လုပ်ဆောင်ရမည့် လုပ်ငန်းစဉ် တစ်ခုဖြစ်ပြီး မိမိကိုယ်ကို လေ့လာသင်ယူခြင်းသည် သင်ပြုလုပ်နိုင်သည့် အကောင်းဆုံး အရာများထဲမှ တစ်ခုဖြစ်သည်။ ထို့ကြောင့် -
သင့်တော်သော လူများကို Follow လုပ်ပါ (Follow the Right People)
သင့်လုံခြုံရေးဆိုင်ရာ ဗဟုသုတများကို မြှင့်တင်ရန် အကောင်းဆုံး နည်းလမ်းတစ်ခုမှာ လုံခြုံရေးအကြောင်း ပြောဆိုဆွေးနွေးလေ့ရှိသော အခြားသူများကို Follow လုပ်ခြင်း ဖြစ်သည်။ အကြံပြုချက် အချို့မှာ -
ပိုမိုသိရှိလိုပါက ဤစာရင်း (this list) ကိုလည်း ကြည့်ရှုပါ။
ယေဘုယျ လုံခြုံရေး အကြံပြုချက်များ (General Security Advice)
Tech Solidarity တွင် လက်တွေ့ကျသော အကြံပြုချက်များစွာ ပါဝင်ပြီး အတော်အတန် ခေတ်မီဆန်းသစ်သော သတင်းထောက်များအတွက် ပြုလုပ်ရန်နှင့် ရှောင်ကြဉ်ရန် အချက်များ (do’s and don’ts for journalists) စာရင်းကောင်းတစ်ခု ရှိပါသည်။ @thegrugq တွင်လည်း ဖတ်ရှုသင့်သော ခရီးသွားလာရေး လုံခြုံရေး အကြံပြုချက် (travel security advice) ဘလော့ဂ်ဆောင်းပါးကောင်း တစ်ခုရှိသည်။ ထိုရင်းမြစ်များမှ အကြံပြုချက် အများအပြားနှင့် အခြားအချက်များကို ဤနေရာတွင် ထပ်မံဖော်ပြပေးပါမည်။ ထို့အပြင် USB သည် ကြောက်စရာကောင်းသောကြောင့် USB data blocker တစ်ခု ဝယ်ယူထားပါ။
အထောက်အထား စိစစ်ခြင်း (Authentication)
သင် မပြုလုပ်ရသေးပါက ပထမဆုံး ပြုလုပ်သင့်သည့် အရာမှာ password manager တစ်ခု ဒေါင်းလုဒ်လုပ်ခြင်း ဖြစ်သည်။ သုံးစွဲရန် ကောင်းမွန်သော အချို့မှာ -
အကယ်၍ သင်သည် အလွန်အမင်း စိုးရိမ်တတ်ပါက စာဗာတွင် Plain-text အဖြစ် သိမ်းဆည်းခြင်း မဟုတ်ဘဲ သင့်ကွန်ပျူတာပေါ်တွင် လျှို့ဝှက်ချက်များကို Local အလိုက် Encrypt ပြုလုပ်ပေးသည့် အရာကို အသုံးပြုပါ။ သင် အရေးစိုက်သော ဝဘ်ဆိုက်အားလုံးအတွက် စကားဝှက်များ ထုတ်ယူရန် ယင်းကို ချက်ချင်း အသုံးပြုပါ။ ထို့နောက် Two-factor authentication (၂ ဆင့် အထောက်အထား စိစစ်ခြင်း) ကို ဖွင့်ပါ၊ အထူးသဖြင့် FIDO/U2F dongle ဖြင့် ပြုလုပ်ခြင်းက အကောင်းဆုံး ဖြစ်သည် (ဥပမာ YubiKey ကဲ့သို့သော အရာဖြစ်ပြီး ကျောင်းသားများအတွက် ၂၀% လျှော့ဈေး ရှိသည်)။ TOTP (Google Authenticator သို့မဟုတ် Duo ကဲ့သို့သော) သည်လည်း လိုအပ်ပါက သုံးနိုင်သော်လည်း Phishing ကို ကာကွယ်မပေးနိုင်ပါ။ သင့် ခြိမ်းခြောက်မှု မူဘောင်တွင် လမ်းခုလတ်မှ သင့်စကားဝှက်ကို ကြုံရာလူ ရယူသွားခြင်း တစ်ခုတည်းသာ ပါဝင်ပါက လွဲ၍ SMS သည် အသုံးမဝင်သလောက် ဖြစ်သည်။
ထို့အပြင် စက္ကူသော့များ (paper keys) အကြောင်း မှတ်ချက်တစ်ခု။ ဝန်ဆောင်မှုများသည် သင်၏ အစစ်အမှန် ဒုတိယ အချက်အလက် ဆုံးရှုံးသွားပါက သုံးနိုင်သည့် “backup key” တစ်ခုကို ပေးလေ့ရှိကြသည် (စကားမစပ်၊ အရန် dongle တစ်ခုကို အမြဲတမ်း ဘေးကင်းသော နေရာတွင် သိမ်းဆည်းထားပါ!)။ ယင်းတို့ကို သင့် password manager တွင် ထည့်ထားနိုင်သော်လည်း တစ်စုံတစ်ယောက်က သင့် password manager ကို ရယူသွားပါက သင့်အတွက် အကုန်လုံး အန္တရာယ်ရှိသွားမည် ဖြစ်သည် (သို့သော် ထို ခြိမ်းခြောက်မှု မူဘောင်ကို သင် လက်ခံနိုင်ပေလိမ့်မည်)။ အကယ်၍ သင်သည် အမှန်တကယ် စိုးရိမ်တတ်ပါက ဤ စက္ကူသော့များကို ပရင့်ထုတ်ပါ၊ ဒီဂျစ်တယ်စနစ်ဖြင့် ဘယ်တော့မှ မသိမ်းဆည်းပါနှင့်၊ ထို့နောက် အပြင်ကမ္ဘာရှိ လုံခြုံသော မီးခံသေတ္တာထဲတွင် ထည့်ထားပါ။
သီးသန့် ဆက်သွယ်ပြောဆိုခြင်း (Private Communication)
Signal ကို အသုံးပြုပါ (တပ်ဆင်နည်း ညွှန်ကြားချက်များ။ Wire ကိုလည်း သုံးနိုင်ပါသည်၊ WhatsApp သည်လည်း အဆင်ပြေပါသည်၊ Telegram ကို မသုံးပါနှင့်)။ Desktop messenger များသည် အလွန် အားနည်းပါသည် (အဓိကအားဖြင့် ကြီးမားသော ယုံကြည်မှု အစုအဝေး ဖြစ်သည့် Electron ကို အားကိုးလေ့ ရှိသောကြောင့် ဖြစ်သည်)။
E-mail သည် PGP လက်မှတ်ထိုးထားလျှင်ပင် အထူးသဖြင့် ပြဿနာများစွာ ရှိသည်။ ယင်းသည် ယေဘုယျအားဖြင့် Forward-secure မဖြစ်သလို key-distribution ပြဿနာမှာလည်း အလွန်ဆိုးရွားပါသည်။ keybase.io က ကူညီပေးနိုင်ပြီး အခြား အကြောင်းပြချက်များစွာအတွက် အသုံးဝင်ပါသည်။ ထို့အပြင် PGP key များကို ယေဘုယျအားဖြင့် Desktop ကွန်ပျူတာများပေါ်တွင် ကိုင်တွယ်လေ့ရှိပြီး ယင်းသည် လုံခြုံရေး အနည်းဆုံး ကွန်ပျူတာ ပတ်ဝန်းကျင်များထဲမှ တစ်ခုဖြစ်သည်။ ဆက်စပ်၍ Chromebook တစ်ခု ဝယ်ယူရန် စဉ်းစားပါ၊ သို့မဟုတ် ကီးဘုတ်ပါသော Tablet ပေါ်တွင်သာ အလုပ်လုပ်ပါ။
ဖိုင် လုံခြုံရေး (File Security)
ဖိုင် လုံခြုံရေးသည် ခက်ခဲပြီး အဆင့်များစွာတွင် လုပ်ဆောင်သည်။ သင်သည် မည်သည့်အရာကို ကာကွယ်ရန် ကြိုးစားနေသနည်း။
- အော့ဖ်လိုင်း တိုက်ခိုက်မှုများ (အော့ဖ်ဖြစ်နေချိန်တွင် သင့်လက်ပ်တော့ကို တစ်စုံတစ်ယောက်က ခိုးယူသွားခြင်း) - Full disk encryption ကို ဖွင့်ပါ။ (Linux တွင် cryptsetup + LUKS၊ Windows တွင် BitLocker၊ macOS တွင် FileVault။ တိုက်ခိုက်သူက သင့်ကိုပါ ဖမ်းဆီးရရှိထားပြီး သင့်လျှို့ဝှက်ချက်များကို တကယ်လိုချင်နေပါက ဤသည်က ကူညီနိုင်မည် မဟုတ်ကြောင်း သတိပြုပါ)။
- အွန်လိုင်း တိုက်ခိုက်မှုများ (သင့်လက်ပ်တော့ ပွင့်နေချိန်တွင် တစ်စုံတစ်ယောက်က ရရှိသွားခြင်း) - ဖိုင် Encrypt ပြုလုပ်ခြင်းကို အသုံးပြုပါ။ ယင်းအတွက် အဓိက နည်းလမ်း နှစ်ခုရှိသည် -
- Encrypted filesystems - အဆင့်ဆင့် ပြုလုပ်ထားသော Filesystem encryption စော့ဖ်ဝဲလ်သည် Encrypted block device များအစား ဖိုင်များကို တစ်ခုချင်းစီ Encrypt ပြုလုပ်သည်။ Decryption key ပေးသွင်းခြင်းဖြင့် ဤ Filesystem များကို “mount” ပြုလုပ်နိုင်ပြီး အတွင်းရှိ ဖိုင်များကို လွတ်လပ်စွာ ဝင်ရောက် ကြည့်ရှုနိုင်သည်။ “unmount” ပြုလုပ်လိုက်သည့်အခါ ထိုဖိုင်များအားလုံးကို ရရှိနိုင်တော့မည် မဟုတ်ပါ။ ခေတ်မီ နည်းလမ်းများတွင် gocryptfs နှင့် eCryptFS တို့ ပါဝင်သည်။ ပိုမိုအသေးစိတ်ကျသော နှိုင်းယှဉ်ချက်များကို ဤနေရာ နှင့် ဤနေရာ တွင် ကြည့်ရှုနိုင်ပါသည်။
- Encrypted files - သီးခြား ဖိုင်များကို Symmetric encryption (
gpg -cကိုကြည့်ပါ) နှင့် လျှို့ဝှက်သော Key ဖြင့် Encrypt ပြုလုပ်ပါ။ သို့မဟုတ်passကဲ့သို့ပင် သင့် Private key ဖြင့်သာ နောက်မှ ပြန်လည်ဖတ်ရှုနိုင်စေရန် Key ကို သင့် Public key ဖြင့် Encrypt ပြုလုပ်ပါ။ တိကျသော Encryption ဆက်တင်များသည် အလွန်အရေးကြီးပါသည်!
- ယုတ္တိတန်စွာ ငြင်းဆိုနိုင်မှု (Plausible deniability) (အရာရှိမင်း ဘာပြဿနာများ ရှိလို့လဲ) - ပုံမှန်အားဖြင့် Performance ပိုမိုနိမ့်ကျပြီး ဒေတာ ဆုံးရှုံးရန် ပိုမိုလွယ်ကူသည်။ ယင်းက deniable encryption ပေးဆောင်ကြောင်း အမှန်တကယ် သက်သေပြရန် ခက်ခဲပါသည်! ဤနေရာရှိ ဆွေးနွေးချက် ကို ကြည့်ပါ၊ ထို့နောက် VeraCrypt (ယခင် TrueCrypt ၏ ထိန်းသိမ်းထားသော Fork ဖြစ်သည်) ကို စမ်းသပ်ကြည့်လိုခြင်း ရှိမရှိ စဉ်းစားပါ။
- Encrypted backups - Tarsnap သို့မဟုတ် Borgbase ကို အသုံးပြုပါ
- တိုက်ခိုက်သူက သင့်လက်ပ်တော့ကို ရရှိသွားပါက သင့်အရန်သိမ်းဆည်းမှု (backups) များကို ဖျက်ဆီးနိုင်မနိုင် စဉ်းစားပါ!
အင်တာနက် လုံခြုံရေး နှင့် သီးသန့်လုံခြုံမှု (Internet Security & Privacy)
အင်တာနက်သည် အလွန် ကြောက်စရာကောင်းသော နေရာတစ်ခုဖြစ်သည်။ Open WiFi ကွန်ရက်များသည် ကြောက်စရာကောင်းပါသည် ကြောက်စရာကောင်းပါသည်။ အသုံးပြုပြီးပါက ယင်းတို့ကို ပြန်လည်ဖျက်ပစ်ရန် သေချာပါစေ၊ သို့မဟုတ်ပါက သင့်ဖုန်းသည် အမည်တူသော ကွန်ရက်တစ်ခုခုကို နောက်ပိုင်းတွင် ဝမ်းမြောက်ဝမ်းသာ ကြေညာ၍ ပြန်လည်ချိတ်ဆက်ပါလိမ့်မည်!
အကယ်၍ သင်သည် မယုံကြည်ရသော ကွန်ရက်တစ်ခုပေါ်တွင် ရောက်ရှိနေပါက VPN ကို အသုံးပြုခြင်းက အကျိုးရှိ နိုင်ပါသည်၊ သို့သော် သင်သည် VPN ဝန်ဆောင်မှုပေးသူကို အလွန် ယုံကြည်ရမည်ဖြစ်ကြောင်း သတိရပါ။ သင့် ISP ထက် ယင်းတို့ကို သင် တကယ် ပိုယုံကြည်ပါသလား။ အကယ်၍ သင်သည် VPN တစ်ခု အမှန်တကယ် လိုအပ်ပါက သင်ယုံကြည်ကြောင်း သေချာသည့် ဝန်ဆောင်မှုကို အသုံးပြုပါ၊ ထို့ပြင် ယင်းအတွက် ပိုက်ဆံပေး၍ သုံးသင့်သည်။ သို့မဟုတ်ပါက မိမိကိုယ်တိုင် WireGuard တပ်ဆင်ပါ – ယင်းသည် အလွန်ကောင်းမွန်ပါသည်!
cipherlist.eu တွင် အင်တာနက် ချိတ်ဆက်ထားသော application များစွာအတွက် လုံခြုံသော ဆက်တင်ဖွဲ့စည်းမှုများလည်း ရှိပါသည်။ အကယ်၍ သင်သည် သီးသန့်လုံခြုံမှုကို အထူးဦးစားပေးပါက privacytools.io သည်လည်း အရင်းအမြစ်ကောင်းတစ်ခု ဖြစ်သည်။
သင်တို့အနက် အချို့သည် Tor အကြောင်း သိလိုကြပေမည်။ Tor သည် အင်အားကြီးမားသော ကမ္ဘာလုံးဆိုင်ရာ တိုက်ခိုက်သူများကို ခုခံနိုင်စွမ်း အထူး မရှိပါ၊ ထို့ပြင် Traffic analysis တိုက်ခိုက်မှုများကိုလည်း အားနည်းကြောင်း သတိရပါ။ ယင်းသည် သေးငယ်သော စကေးတွင် Traffic ကို ဖုံးကွယ်ရန် အသုံးဝင်နိုင်သော်လည်း သီးသန့်လုံခြုံမှုအတွက် များစွာ ကူညီပေးနိုင်မည် မဟုတ်ပါ။ ပိုမိုလုံခြုံသော ဝန်ဆောင်မှုများကို စတင်ကတည်းက အသုံးပြုခြင်းက ပိုမိုကောင်းမွန်ပါသည် (Signal, TLS + certificate pinning, စသည်ဖြင့်)။
ဝဘ် လုံခြုံရေး (Web Security)
ဒါဆို သင်က ဝဘ်ကိုပါ အသုံးပြုချင်သေးတာပေါ့? အို၊ သင် တကယ်ကို ကံစမ်းနေတာပဲ။
HTTPS Everywhere ကို တပ်ဆင်ပါ။ SSL/TLS သည် အလွန်အရေးကြီးပါသည်၊ ယင်းသည် Encryption တစ်ခုတည်းတင် မကဘဲ၊ သင့်တော်သော ဝန်ဆောင်မှုနှင့် စကားပြောနေခြင်း ဟုတ်မဟုတ် ပထမဆုံး စိစစ်နိုင်ခြင်းလည်း ဖြစ်ပါသည်! အကယ်၍ သင်သည် ကိုယ်ပိုင် Web server ကို run နေပါက ယင်းကို စမ်းသပ်ပါ။ TLS ဆက်တင်ဖွဲ့စည်းမှုသည် ရှုပ်ထွေးနိုင်ပါသည်။ HTTPS Everywhere သည် အခြားရွေးချယ်စရာ ရှိပါက သင့်ကို HTTP ဆိုက်များသို့ ဘယ်တော့မှ မရောက်ရှိစေရန် အစွမ်းကုန် ကြိုးစားပေးပါလိမ့်မည်။ ယင်းက သင့်ကို လုံးဝ ကယ်တင်နိုင်မည် မဟုတ်သော်လည်း ကူညီပေးနိုင်ပါသည်။ အကယ်၍ သင်သည် အမှန်တကယ် စိုးရိမ်တက်ပါက သင် အမှန်တကယ် မလိုအပ်သော SSL/TLS CA များကို Blacklist ထည့်ထားပါ။
uBlock Origin ကို တပ်ဆင်ပါ။ ယင်းသည် ကြော်ငြာများကို သာမက စာမျက်နှာတစ်ခုမှ ပြုလုပ်ရန် ကြိုးစားနိုင်သော အခြား ပြင်ပဆက်သွယ်မှု အမျိုးအစား အားလုံးကို တားဆီးပေးသည့် နယ်ပယ်ကျယ်ပြန့်သော တားဆီးမှုစနစ် (wide-spectrum blocker) ဖြစ်သည်။ Inline script များ စသည်တို့ကိုလည်း တားဆီးပေးသည်။ အကယ်၍ သင်သည် အရာရာ အဆင်ပြေစေရန် ဆက်တင်များ ပြင်ဆင်ရာတွင် အချိန်အနည်းငယ် ပေးနိုင်ပါက medium mode သို့မဟုတ် hard mode သို့ သွားပါ။ ထိုဆက်တင်များသည် ဆက်တင်များကို လုံလောက်စွာ မချိန်ညှိမချင်း အချို့ဝဘ်ဆိုက်များကို အလုပ်မလုပ်အောင် ပြုလုပ်သွားမည် ဖြစ်သော်လည်း သင့်အွန်လိုင်း လုံခြုံရေးကိုလည်း သိသိသာသာ တိုးတက်စေပါလိမ့်မည်။
အကယ်၍ သင်သည် Firefox ကို အသုံးပြုနေပါက Multi-Account Containers ကို ဖွင့်ပါ။ လူမှုကွန်ရက်များ၊ ဘဏ်လုပ်ငန်း၊ ဈေးဝယ်ခြင်း စသည်တို့အတွက် သီးခြား Container များ ဖန်တီးပါ။ Firefox သည် Container တစ်ခုစီအတွက် Cookies နှင့် အခြား State များကို လုံးဝ သီးခြားစီ သိမ်းဆည်းထားမည်ဖြစ်သဖြင့် Container တစ်ခုတွင် သင်ဝင်ရောက်ကြည့်ရှုသော ဆိုက်များသည် အခြား Container များမှ အထိလွယ်သော ဒေတာများကို ချောင်းကြည့်နိုင်မည် မဟုတ်ပါ။ Google Chrome တွင် တူညီသော ရလဒ်များ ရရှိရန် Chrome Profiles ကို အသုံးပြုနိုင်သည်။
လေ့ကျင့်ခန်းများ (Exercises)
- PGP အသုံးပြု၍ ဖိုင်တစ်ခုကို Encrypt ပြုလုပ်ပါ။
- ရိုးရှင်းသော Encrypted volume တစ်ခု ဖန်တီးရန် veracrypt ကို အသုံးပြုပါ။
- သင့်ဒေတာ အထိလွယ်ဆုံး အကောင့်များ (ဥပမာ GMail, Dropbox, Github, စသည်) အတွက် 2FA ကို ဖွင့်ပါ။
Licensed under CC BY-NC-SA.
