Jeg er ikke så veldig opptatt av VPN av hensyn til generell sikkerhet. Det var mer "vanlig" før at VPN bidrog til økt sikkerhet men da var det og veldig mange nettsteder som ikke brukte kryptert forbindelse (https, dvs sertifikat). I dag bruker så og si alle seriøse og mindre seriøse nettsteder sertifikat så da er kommunikasjonen kryptert. Det som var problemet her før var at spesielt brukernavn/passord ble sendt i klartekst. Og andre ting en drev på med på en nettside. Med å bruke VPN kunne man da unngå at de som driftet nettet du var tilkoblet og visste hvem du var kunne se dette i loggene. Nå når det meste er kryptert så krever det litt å få tak i dette for uvedkommende.
Det VPN er nyttig for er å enten skjule hvilken nettleverandør en har, ca hvor en er i landet, hvilket land en er i eller for å få tilgang til ressurser som ellers ikke er offentlig tilgjengelig. For eks kan det være at jeg ønsker å skjule om jeg kommer fra mobilnettet eller fast forbindelse når jeg besøker en luguber side som norsberedskapsforum.no. Da kan VPN være nyttig. Eller om jeg skal nå en tjeneste som kun er tilgjengelig i Norge når jeg er i utlandet. Eller nå servere/tjenester på mitt hjemmenettverk når jeg er ute.
Ellers vil jeg komme med tre tips jeg føler ofte nedprioriteres eller glemmes.
1) Bruk e-postalias når du registrerer deg på nettsider. Enten bruker du en tjeneste som gir deg ei random adresse når du registrerer deg (iPhone har dette innebygget automatisk om en har et betalt iCloud abonnement), eller legg til +tjenestenavn etter e-postbrukeren din og før @ i adressen. For eks
minepostadresse+norskberedskapsforum@gmail.com. Da vil e-post du mottar i innboksen din vise hvilken tjeneste e-postadressen er hentet fra, og du kan lett blokkere den eller se hvem som har lekket adressen din til uvedkommende. Det stopper ikke spam, men det gjør det i det minste synlig hvor lekkasjen er.
2) Bruk en passordtjeneste lokalt eller i skyen, og ha unike passord på hver enkelt tjeneste. Bruker man samme passord på flere tjenester så er det ekstremt lett for at uvedkommende får tilgang til passordet ditt i en lekkasje fra en mindre sikker tjeneste. Spesielt om du bruker samme passord på e-postkontoen din som andre steder. Sørg for at det er unikt. Og unngå enkle "regler" for å gjøre det unikt. Du lurer ingen. Har du sikkertPassord123@Gmail så finner de lett til sikkertPassord123@NBF og. Uansett har du snevret inn mulige kombinasjoner fra flere tiår med forsøk til noen timer. Maks. Dropp det. Sørg for helt unike passord.
3) Aktivert tofaktor over alt du kan. Og unngå SMS/e-post som tofaktor om du kan. Prioriter e-posttjenester, økonomiske tjenester, fillagringstjenester og andre tjenester med sensitiv data (sosiale medier!!!). Få det på plass. I dag. Bruk TOTP eller HOTP. Det betyr en app på telefonen din. For eks Google Authenticator eller lignende. Flere passordtjeneste har dette innebygget. Unngå engangskoder sendt på e-post eller SMS dersom du kan det da det langt i fra er sikkert. Så lenge tjenesteleverandøren er rimelig oppegående og seriøse så har du eliminert nesten alle muligheter for at uvedkommende får tilgang til kontoen din. Det er det få andre tiltak som klarer. Selv med dårlig passord er du nesten helt sikker med tofaktor.