Приватный телефон под ключ: iPhone и Samsung
Безопасность

Приватный телефон под ключ: как мы превращаем обычный iPhone или Samsung в устройство, которому можно доверять

Ваш телефон — это не «звонилка». Это ключ от почты, банков, переписки, календаря, геолокации, микрофона и камеры, который вы носите в кармане 24 часа в сутки. И в заводском состоянии он настроен так, чтобы быть удобным производителю и рекламным сетям, а не безопасным для вас.

Мы берём новый iPhone или Samsung и превращаем его в приватный телефон, который:

  • не отдаёт вашу жизнь в облака и рекламные сети «по умолчанию»;
  • не даёт установленным приложениям следить за вами в фоне;
  • защищён на уровне, при котором даже дорогой шпионский софт (класса Pegasus) теряет большую часть своих возможностей;
  • затрудняет вашу идентификацию и «сшивание» профиля — рекламные сети и трекеры теряют устойчивые идентификаторы, по которым вас узнают и связывают между приложениями и сайтами (это не анонимность, а резкое повышение стоимости слежки — подробнее ниже);
  • при этом остаётся обычным телефоном — с обновлениями, рабочей почтой, мессенджерами и нормальной повседневной жизнью.

Ниже — подробно, что именно мы делаем, зачем каждый шаг нужен, чем он платится, и где проходит граница между «настоящей приватностью» и маркетингом.

Содержание
  1. Навигация по статье
  2. Поддерживаемые устройства (iPhone и Samsung)
  3. Часть 1. Модель угроз: от кого и от чего мы защищаемся
  4. Часть 2. Философия: мы не «параноим», мы убираем лишнее
  5. Часть 3. Две модели работы с данными: выбор за вами
  6. Часть 3.5. Как именно ведётся настройка: единый автоматический конвейер
  7. Часть 4. iPhone: полный разбор настройки
  8. 4.1. Чистый аккаунт: отвязываем устройство от вашей паспортной личности
  9. 4.2. Расширенная защита данных (Advanced Data Protection)
  10. 4.3. Режим против утечек (Lockdown Mode)
  11. 4.4. Проверка безопасности (Safety Check)
  12. 4.5. Отключаем телеметрию и рекламный профиль
  13. 4.6. Отчёт о конфиденциальности приложений (App Privacy Report)
  14. 4.7. Режим разработчика (Developer Mode)
  15. 4.8. VPN + DNS-профиль: фильтр на весь трафик
  16. 4.9. Двухфакторная защита аккаунтов на аппаратном ключе (YubiKey)
  17. 4.10. Системная перенастройка через misakaX
  18. 4.11. Рабочая почта: подключение к Exchange (и заодно MDM)
  19. Часть 5. Android (топовый Samsung): другой инструментарий, тот же результат
  20. 5.1. Убираем «вшитый» софт и слежку через ADB AppControl
  21. 5.2. Собственное MDM-решение (устанавливается как администратор устройства)
  22. 5.3. Минимизация Google и аккаунт устройства
  23. 5.4. Тот же сетевой контур и та же 2FA
  24. Часть 6. Форматы услуги: как мы упаковываем это для клиента
  25. Сколько это стоит
  26. Часть 6.5. Концепция «два телефона»: рабочий (чистый) и личный (бытовой)
  27. Рабочий телефон — «чистый»
  28. Личный телефон — «бытовой»
  29. Золотое правило: контуры не пересекаются
  30. Отдельный номер для чистого телефона: глобальный eSIM
  31. Часть 7. Что мы сознательно НЕ делаем
  32. Часть 8. Честные компромиссы: что вы должны понимать до начала
  33. Часть 9. Как это выглядит в жизни
  34. Что входит в услугу и что вы получаете на руки
  35. Пример из практики (обезличенно)
  36. Частые вопросы (FAQ)
  37. Часть 10. Кому это нужно
  38. Часть 11. Правовые рамки и условия работы
  39. Нужна консультация?
Приватный телефон под ключ: обычный iPhone или Samsung превращается в устройство, которому можно доверять

Статья охватывает обе платформы — iPhone и Android (топовый Samsung). Чтобы было удобно, каждый раздел помечен, к чему он относится:

  • 🟢 Общее — принцип или этап, который применяется к обеим платформам;
  • 🍏 iPhone — раздел про устройства Apple;
  • 🤖 Android — раздел про Samsung / Android.

Если вас интересует только одна платформа — читайте разделы с её меткой и все «🟢 Общее».

Поддерживаемые устройства (iPhone и Samsung)

🟢 Мы работаем с актуальными флагманами Apple и Samsung — текущее поколение и предыдущее (−1). Ниже — модели, которые мы настраиваем; ссылки ведут на англоязычный сайт для ОАЭ.

🍏 Текущее поколение (серия iPhone 17): iPhone 17, iPhone Air, iPhone 17 Pro, iPhone 17 Pro Max. Предыдущее поколение (серия iPhone 16): iPhone 16, iPhone 16 Plus, iPhone 16 Pro, iPhone 16 Pro Max.

🤖 Samsung. Текущее поколение: Galaxy S26 Ultra, Galaxy S26 / S26+ (стандартные топ-версии), Galaxy Z Fold8 Ultra, Galaxy Z Fold8. Предыдущее поколение (−1): Galaxy S25 Ultra, Galaxy S25 / S25+, Galaxy Z Fold7.

Другие свежие флагманы Apple/Samsung — по запросу. Складные Flip и более ранние модели тоже настраиваем, если это ваше рабочее устройство.

Часть 1. Модель угроз: от кого и от чего мы защищаемся

🟢 Прежде чем что-то настраивать, надо честно ответить: от кого защита? «Абсолютной безопасности» не существует — есть защита от конкретного набора угроз. Мы работаем с четырьмя уровнями, и настройка зависит от того, какой из них для вас реален.

Уровень 1. Фоновая коммерческая слежка. Это не «за вами следят спецслужбы», это данность для каждого смартфона из коробки. Рекламные SDK внутри приложений, телеметрия производителя, трекеры в браузере, продажа геолокации брокерам данных. Здесь жертва — все. Именно этот уровень мы закрываем на 90%+ и именно он даёт самый заметный эффект.

Уровень 2. Целевой интерес к вам как к личности. Конкурент, недобросовестный партнёр, бывший сотрудник, бракоразводный процесс, корпоративный шпионаж. Здесь в ход идут: доступ к вашим аккаунтам через утёкшие пароли, коммерческий «сталкерский» софт, установленный при физическом доступе к телефону, попытки восстановить аккаунт через социальную инженерию.

Уровень 3. Кража и физический доступ. Телефон украли, отобрали, «одолжили на минуту». Вопрос: что злоумышленник может достать из устройства и из ваших облаков, и можете ли вы удалённо всё стереть.

Уровень 4. Продвинутый противник. Zero-click эксплойты, коммерческий шпионский софт государственного класса, атаки через SMS/iMessage/мессенджеры без единого клика с вашей стороны. Это редкий уровень, но именно под него в iPhone встроен отдельный режим, и именно здесь наша настройка отличается от «отключил рекламу в настройках».

Дальше каждый шаг я привязываю к уровню, который он закрывает. Это важно: часть настроек критична для всех, часть имеет смысл только если вы — реальная цель.

Справка: а бывает ли «полностью безопасный» телефон? Да — но это уже не физический телефон. Технически максимальный уровень изоляции достигается не на «железе», а на специальным образом настроенном эмуляторе: в такой конфигурации вопрос доверия к железу снимается в принципе, а мы получаем контроль над всеми параметрами устройства — от идентификаторов до каждого сетевого запроса, с полной наблюдаемостью того, что происходит внутри. Это другой продукт с другими сценариями использования. Сейчас мы такие решения не делаем — по ряду причин, которые обсуждаются индивидуально. В этой статье речь идёт о защите реального, повседневного телефона — iPhone или Samsung, которым вы действительно пользуетесь каждый день.

Часть 2. Философия: мы не «параноим», мы убираем лишнее

🟢 1. Минимизация поверхности атаки. Каждое установленное приложение, каждый включённый сервис, каждый залогиненный аккаунт — это дверь. Взломать можно только ту дверь, которая есть. Поэтому базовый ход — не «добавить защиту», а убрать лишнее: приложения-пожиратели данных, предустановленный мусор, ненужные фоновые сервисы.

Практический пример: массовые приложения вроде крупных соцсетей и мессенджеров с лентой — это самые агрессивные сборщики данных на телефоне. Один такой клиент в фоне снимает контакты, геолокацию, список установленного софта, паттерны активности. Убрать его с «чистого» телефона — это не про удобство, это минус целый канал утечки. Поэтому мы честно говорим клиенту: чем меньше массовых приложений на этом устройстве, тем оно безопаснее. Если нужна лента — для этого есть второй, «грязный» телефон.

2. Отвязка личности от экосистемы. По умолчанию ваш телефон намертво сшит с одним аккаунтом (Apple ID / Google), а тот — с вашим именем, картой, номером, адресом. Мы разрываем эту жёсткую сцепку: аккаунт устройства не обязан быть вашим паспортным профилем с привязанной картой. Об этом — подробно ниже.

3. Контроль каналов данных. Телефон постоянно куда-то «звонит»: телеметрия, аналитика, DNS-запросы, синхронизация. Мы не полагаемся на честность приложений — мы ставим фильтр на уровне сети (VPN + DNS), через который проходит весь трафик, и там уже режем то, что не должно уходить.

4. Обновляемость — это часть безопасности. Здесь мы принципиально расходимся с «дедовскими» методами. Телефон без обновлений — это телефон с известными дырами. Поэтому вся наша настройка построена так, чтобы устройство продолжало получать обновления безопасности. Там, где приватная конфигурация конфликтует с обновлениями (это бывает — см. раздел про misakaX), мы не бросаем клиента, а берём обновления на себя в ручном режиме.

Часть 3. Две модели работы с данными: выбор за вами

🟢 Прежде чем трогать настройки, мы задаём клиенту главный вопрос: что для вас «облако»? Есть две принципиально разные модели, и мы делаем ту, которая нужна именно вам.

Модель А. Полная отвязка от облаков. Устройство вообще не складывает ваши данные в облако производителя. Фото, заметки, бэкапы, переписка — только локально и в контролируемых вами хранилищах. Плюс: облака производителя физически не содержат ваших данных, отдавать нечего. Минус: нет бесшовной синхронизации между устройствами.

Как мы закрываем вопрос бэкапа. Чтобы «полная отвязка» не означала «сам разбирайся с резервными копиями», для клиентов на нашем обслуживании мы разворачиваем собственные файловые серверы: резервное копирование идёт на них по SSH с ключами (не пароль, а криптографический ключ). Данные остаются под вашим контролем и не попадают в чужое облако. Это доступно при использовании наших сервисов.

Модель Б. Зашифрованное облако. Вы пользуетесь облаком, но в режиме сквозного (E2E) шифрования, при котором даже сам производитель не может прочитать содержимое. У Apple это называется Расширенная защита данных (Advanced Data Protection). Плюс: удобство синхронизации и бэкапов сохраняется, но контент зашифрован ключами, которых нет у Apple. Минус: вы становитесь единственным держателем ключа восстановления — потеряете его, данные не восстановит никто, включая Apple (это не баг, это смысл E2E).

Обе модели — легитимные, выбор зависит от того, чем вы готовы платить: удобством или полным контролем. Дальше по тексту я показываю, как реализуется каждая.

Часть 3.5. Как именно ведётся настройка: единый автоматический конвейер

🟢 Отдельно про то, как мы это делаем — потому что для корпоративного клиента способ настройки не менее важен, чем результат. «Мастер с отвёрткой и по памяти» здесь недопустим.

Простыми словами: это не ручная настройка, а конвейер. Представьте заводской конвейер или робота-настройщика: есть один раз написанный и многократно проверенный список из сотен точных шагов, и специальная программа выполняет их сама, одинаково на каждом телефоне, ничего не забывая и не отвлекаясь. В IT такую программу-сценарий называют пайплайн (англ. pipeline — «конвейер»), но по сути это именно автоматический конвейер настройки. Мастер не «настраивает телефон руками» — он запускает конвейер и контролирует результат.

Из чего собран конвейер. Он построен на промышленных инструментах автоматизации — Ansible и Python — и работает по нашему верифицированному сценарию (плейбуку), который мы сами написали и проверили. Более того, сами сценарии проходят независимую техническую проверку у сторонних ИБ-специалистов — это рабочая ревизия кода и логики, а не «сертификат для галочки». Человек выполняет ровно два ручных действия, всё остальное делает конвейер:

Дальше устройством управляет конвейер: отключение сервисов, вычистка софта, создание и настройка аккаунтов, применение политик, подключение сетевого контура, DNS и 2FA — всё по единому сценарию, одинаково от устройства к устройству. Ручных действий, кроме включения ADB / Режима разработчика, — нет.

Конвейер сам «нажимает» на экране. Там, где настройку нельзя применить командой напрямую, он управляет интерфейсом телефона с компьютера — сам тапает по нужным пунктам меню и делает скриншот каждого шага. На iPhone это официальный слой UI-автоматизации Apple (XCTest и инструменты класса WebDriverAgent / Appium) на устройстве в Режиме разработчика; на Android — тот же ADB. Оператор не тыкает пальцем в экран: последовательность действий заранее описана и воспроизводится один в один.

Через этот же механизм конвейер настраивает аккаунты и приватность внутри самих приложений: заходит в настройки каждого базового приложения и отключает слежку, персонализацию, рекламные идентификаторы и телеметрию — не только на уровне системы, но и внутри каждого предустановленного приложения по отдельности. Это ровно та рутина, которую вручную почти никто до конца не проходит, — а конвейер делает её одинаково тщательно на каждом устройстве.

Оператор не работает с вашими данными вручную. Это принципиальный момент. Оператор ничего не вводит руками — пароли, ключи и коды аккаунтов генерирует сам конвейер и сразу помещает их под защиту (см. ниже). Человек лишь запускает процесс и в конце проверяет итоговый рапорт и чек-листы, в которых приватных данных уже нет — только статусы «настроено / проверено». Так у настройки не появляется «лишних рук», через которые могли бы пройти ваши данные.

Изолированная и зашифрованная среда. Конвейер запускается на зашифрованном Mac без доступа в интернет (air-gapped): рабочая машина физически не в сети, поэтому в процессе настройки данные клиента и учётные материалы никуда не утекают. Все секреты и ключи защищены аппаратными ключами YubiKey в режиме HSM — приватные ключи не покидают «железо» и не существуют в открытом виде на диске.

Контроль трафика: прогоняем устройство через свои DNS и прокси. Настройка не заканчивается на «выключили галочки». Готовое устройство мы прогоняем через собственные DNS- и прокси-серверы и анализируем весь его трафик (снифаем) — причём и по Wi-Fi, и по мобильной сети (3G/4G/5G), потому что на сотовой сети устройство может «течь» иначе, чем по Wi-Fi. Смотрим, какое приложение и куда пытается «стучаться». Всё лишнее — рекламные домены, аналитика, посторонние соединения — вычищается, и так по кругу, пока не останется ничего лишнего. По сути это принцип «чёрного ящика»: мы не заглядываем внутрь приложений и не полагаемся на их настройки — мы смотрим только на то, что реально уходит с устройства наружу, и режем всё, чего там быть не должно. Это не мгновенная операция: устройство «отмывается» от рекламы, мусора и лишних соединений в течение недель наблюдения.

У нас для этого есть собственная сотовая нода. Чтобы видеть сотовый трафик «на входе», а не гадать, мы поднимаем приватную лабораторную сеть 4G LTE (с поддержкой голоса VoLTE и SMS) на открытом стеке — Open5GS (ядро сети), srsRAN (радиодоступ), Kamailio (SIP/IMS). Телефон подключается к контролируемой нами соте, и мы наблюдаем всё, что он пытается отправить по сотовой связи, в полностью изолированной среде — то, чего невозможно добиться на обычной сети оператора. Для перехвата и отладки трафика используется портативный роутер Photonicat 2 с нашей прошивкой и модулями (про саму прошивку — в разделе про концепцию ниже). (Как устроена такая домашняя LTE-сеть — понятный разбор на Habr.)

Честно: 100% гарантии, что ни одно приложение никогда не «настучит», не даёт никто — приложение может попытаться в любой момент. Но постоянный контроль трафика доводит «тишину в эфире» до предела, достижимого на реальном устройстве, и делает любую аномалию сразу заметной.

Почему мы не ставим некоторые приложения. По результатам такого анализа видно, какие приложения «текут» независимо от настроек. Например, Instagram и Uber сливают данные в любом случае — какие бы разрешения вы им ни урезали. Поэтому на «чистое» устройство мы их не ставим. Технически существуют «пропатченные» версии таких приложений (в том числе на iPhone — через режим разработчика), которые вырезают часть слежки, но на практике они работают нестабильно и пресекаются самими сервисами: бета-механизмы каждый раз «ругаются», доступ отзывается. Наш честный подход: если приложение следит неустранимо — либо его нет на этом телефоне, либо оно живёт на отдельном, «грязном» устройстве.

Сценарии живут и обновляются. Конвейер — не «застывший» набор шагов. Если мы замечаем, что настройки где-то начали расходиться с эталоном (например, производитель поменял меню после обновления) или находим новый, более надёжный механизм что-то отключить, мы дорабатываем сценарий — и обновление прилетает сразу на все будущие настройки. То есть каждая следующая работа делается по самой актуальной версии, а не «как настроили год назад».

Итог: «паспорт устройства». После настройки конвейер запускает финальную авто-проверку и формирует по её результатам чек-лист — по сути, паспорт устройства: документ, где по пунктам зафиксировано, что именно включено, что отключено, какие защиты активны и что всё это проверено автоматически. Клиент получает не «телефон и слово мастера», а устройство с проверяемым паспортом состояния.

Что это даёт клиенту:

  • воспроизводимость — каждое устройство настроено по одному эталону, без «как получилось у мастера» и без человеческого фактора в принципе;
  • проверяемость — есть сценарий, авто-отчёт и паспорт устройства о том, что именно применено; сами сценарии проходят внешний ИБ-аудит;
  • конфиденциальность процесса — оператор не видит и не вводит ваши данные, всё генерируется и шифруется автоматически;
  • безопасность самого процесса — офлайн-среда и аппаратные ключи означают, что настройка не создаёт новой точки утечки;
  • масштаб — одинаково надёжно настраивается и одно устройство, и парк телефонов семьи или компании.

Часть 4. iPhone: полный разбор настройки

🍏 iPhone — хорошая база для приватности: у Apple сильное «железное» шифрование, изоляция приложений и режимы защиты, которых нет больше нигде. Но из коробки всё это включено не полностью, а часть данных всё равно уходит в облако в читаемом для Apple виде. Разбираем по шагам.

4.1. Чистый аккаунт: отвязываем устройство от вашей паспортной личности

Что делаем. Создаём отдельный почтовый ящик (например, аккаунт Gmail в юрисдикции США), заходим в iCloud через американский IP, при необходимости привязываем платёжный инструмент США — либо проходим регистрацию без карты, если удаётся пройти проверку KYC.

Зачем. Аккаунт устройства — это корень всей вашей цифровой идентичности на телефоне. Если он заведён на ваш паспортный профиль с привязанной личной картой и родным номером, то любая утечка на стороне сервиса, любой запрос, любое восстановление аккаунта ведёт прямо к вам. Отдельный «технический» аккаунт, не сшитый с вашим именем и картой, разрывает эту цепочку.

Про регион. Американский регион исторически давал более раннюю и полную доступность функций (в том числе Расширенной защиты данных) и максимальный набор приложений в App Store. Сегодня это уже менее критично — большинство функций доступно и в других регионах. Но регион всё ещё влияет на анонимность: если вы привязываете к аккаунту свою карту и свои реальные данные — анонимности нет, точка. Смысл появляется только когда платёжные и учётные данные не указывают на вас лично.

Честный компромисс. У «американского» аккаунта есть цена: из локального App Store выпадают некоторые региональные приложения — прежде всего местные банки и платёжные сервисы (KZ/UAE). Поэтому такой аккаунт идеально подходит для второго, «чистого» устройства, и хуже — для единственного основного телефона, где нужен местный банкинг. Это тоже решение клиента, и мы его проговариваем заранее.

4.2. Расширенная защита данных (Advanced Data Protection)

Что делаем. Включаем режим сквозного шифрования iCloud — Расширенную защиту данных (Advanced Data Protection).

Зачем. В обычном режиме значительная часть данных в iCloud (включая резервные копии) хранится так, что Apple технически может их прочитать — а значит, может выдать по запросу. Расширенная защита переводит под сквозное шифрование почти всё: бэкапы iCloud, Фото, Заметки, Напоминания, данные Safari, голосовые записи и др. Ключи остаются только на ваших устройствах.

Важные нюансы, которые мы обязательно объясняем клиенту:

  • Не всё попадает под E2E даже с этим режимом. Почта iCloud, Контакты и Календарь остаются вне сквозного шифрования — из-за необходимости совместимости со сторонними системами (IMAP, CalDAV). Это надо учитывать: по-настоящему чувствительное не место в стандартных Контактах и Календаре.
  • Ключ восстановления — только ваш. При включении Apple заставит задать либо ключ восстановления, либо доверенный контакт. Если вы потеряете и то и другое — доступ к данным не восстановит никто, включая Apple. Это не недоработка, это и есть смысл сквозного шифрования.

Наш регламент на этот счёт. Потеря ключа восстановления — самый частый способ угробить клиента «своими руками». Поэтому мы не оставляем это «на потом»: ключ фиксируется в контролируемом виде (запечатанный конверт / ваш менеджер паролей / доверенный контакт из вашего окружения), и передача документируется. Это защищает и вас, и нас.

4.3. Режим против утечек (Lockdown Mode)

Что делаем. Включаем встроенный в iOS режим блокировки (Lockdown Mode) — режим экстремальной защиты.

Зачем. Это единственная штатная функция, прямо рассчитанная на Уровень 4 — целевые атаки коммерческим шпионским софтом. Она резко сокращает «поверхность атаки», отключая именно те механизмы, через которые обычно заходят zero-click эксплойты:

  • блокирует большинство типов вложений в Сообщениях (кроме простых изображений) — именно через хитрые вложения заходили известные атаки;
  • отключает предпросмотр ссылок;
  • в Safari отключает сложные веб-технологии (например, JIT-компиляцию JavaScript), через которые чаще всего эксплуатируют браузер;
  • блокирует входящие приглашения (FaceTime и т.п.) от тех, с кем у вас не было переписки;
  • блокирует проводные соединения с аксессуарами, когда телефон заблокирован (защита от «взлома через кабель»);
  • убирает геометки из отправляемых материалов.

Пример, зачем это реально. Публично задокументированные атаки класса Pegasus (исследования Citizen Lab и Amnesty Security Lab) заходили именно через iMessage/вложения и веб-контент, без единого действия жертвы. Lockdown Mode закрывает как раз эти векторы. Apple прямо позиционирует его для людей, которые могут быть персональной целью — политиков, журналистов, руководителей.

Компромисс. Режим по определению «ломает удобство»: некоторые сайты работают медленнее, часть вложений не приходит, незнакомцы не могут вам сразу позвонить в FaceTime. Для основной массы людей это перебор; для реальной цели — оправданная цена. Мы включаем его осознанно, под профиль клиента.

Дополнительно: отключаем iMessage. iMessage исторически — один из главных каналов zero-click атак: именно через него заходили известные заражения (то самое «письмо, которое не нужно открывать»). Если iMessage не нужен вам как основной канал, мы отключаем его полностью — это убирает целый вектор атаки на устройство. Отключение выполняется в рамках конвейера, на уровне настроек учётной записи и конфигурации устройства.

4.4. Проверка безопасности (Safety Check)

Что делаем. Прогоняем встроенную Проверку безопасности (Safety Check) и настраиваем доступы.

Зачем. Это ревизия того, кто и что уже имеет доступ к вашим данным: с какими людьми вы что-то шарите, каким приложениям выданы геолокация/камера/микрофон/контакты, какие устройства залогинены в аккаунт. Особенно важно при смене устройства или после «сложных» отношений/партнёрств — здесь же есть аварийный сброс всех чужих доступов одним действием.

4.5. Отключаем телеметрию и рекламный профиль

Что делаем:

  • Локатор (Find My) — отключаем (с оговоркой, см. ниже);
  • Службы геолокации — отключаем системный сбор и оставляем доступ только тем приложениям, которым он реально нужен и только «при использовании»;
  • Аналитика и улучшения — отключаем отправку диагностики Apple и разработчикам;
  • Реклама Apple — отключаем персонализированную рекламу и рекламный идентификатор.

Зачем. Это постоянные фоновые каналы, по которым устройство сообщает наружу, где вы, что делаете и как пользуетесь телефоном. Для Уровня 1 (фоновая слежка) их отключение даёт самый заметный эффект «телефон перестал за мной ходить».

Отдельно про Локатор — честный компромисс. Выключенный Find My означает, что при краже вы не сможете найти телефон на карте. Но защита от перепродажи (Activation Lock) и, что важнее, удалённая блокировка и стирание данных остаются доступны — то есть данные вы всё равно сможете обнулить. Для человека, который опасается отслеживания, выключенный Локатор — плюс; для того, кто просто теряет технику, — минус. Решение принимает клиент, мы показываем обе стороны.

4.6. Отчёт о конфиденциальности приложений (App Privacy Report)

Что делаем. Включаем встроенный Отчёт о конфиденциальности приложений (App Privacy Report).

Зачем. Это ваш «счётчик слежки»: он показывает, какие приложения к каким сенсорам обращались (камера, микрофон, геолокация) и на какие домены и трекеры они стучались в фоне. Через неделю картина становится наглядной: вы буквально видите, какое приложение ходило на десятки рекламных доменов, пока лежало в кармане. Это и инструмент контроля, и аргумент «убрать вот это приложение».

4.7. Режим разработчика (Developer Mode)

Что делаем. Включаем Режим разработчика (Developer Mode) — официальный режим Apple, доступный с iOS 16 в разделе «Настройки → Конфиденциальность и безопасность → Режим разработчика».

Зачем. Именно через него наш конвейер получает возможность управлять конфигурацией устройства с компьютера и применять глубокие настройки (в том числе системную перенастройку через misakaX, см. 4.10). Для более глубокого уровня управления устройством используется режим супервизии (Supervised mode) через Apple Configurator — он даёт расширенный контроль над политиками устройства на уровне управления. Сам по себе Режим разработчика — это не «дыра», а служебный режим; мы включаем его осознанно под конкретные задачи настройки, а по завершении при необходимости выключаем.

Аналогия с Android. То, чем на iPhone является связка «Режим разработчика + супервизия», на Android — это режим отладки ADB (USB-debugging) в параметрах разработчика. В обоих случаях это штатный канал, через который наш автоматизированный пайплайн управляет устройством.

4.8. VPN + DNS-профиль: фильтр на весь трафик

Что делаем. Ставим профиль VPN + приватный DNS, через который проходит весь трафик устройства. На этом уровне:

  • меняем DNS на фильтрующий — вместо DNS-сервера провайдера или производителя устройство использует DNS со строгим ад-блоком: это может быть проверенный публичный фильтрующий DNS в строгом режиме, либо наш собственный DNS-сервер с блокировкой рекламы и трекеров (для клиентов, которым важно, чтобы фильтрацией управляли мы, а не третья сторона);
  • блокируем утечки — DNS-запросы и телеметрию, которые не должны уходить, режем ещё до того, как они покинут телефон;
  • правильно маршрутизируем мессенджеры — обеспечиваем корректную работу голосовых/видеозвонков и стабильность WhatsApp, Signal, Telegram, Threema.

Зачем. Это реализация принципа «контроль каналов данных»: мы не верим приложениям на слово, а ставим фильтр на сетевом уровне, который видит и режет весь фоновый «шум» — трекеры, аналитику, рекламные домены — независимо от того, какое приложение их порождает.

Почему именно DNS. Почти любой трекер, рекламный или аналитический сервис перед тем, как отправить данные, должен сначала «спросить у DNS» адрес своего сервера. Если этот запрос не проходит фильтр — соединение не устанавливается вовсе, и данные физически некуда уходить. Замена DNS на строгий фильтрующий — это самый дешёвый по ресурсам и при этом один из самых эффективных шагов: он режет слежку системно, до уровня отдельных приложений, и работает даже там, где в приложении нет никаких настроек приватности.

Свой DNS против публичного — что выбираем. Публичный фильтрующий DNS в строгом режиме — быстро и надёжно, но списками блокировок и логами управляет внешний оператор. Свой DNS-сервер с ад-блоком — это полный контроль: мы сами держим списки, сами решаем, что режется, и ваши DNS-запросы не уходят третьей стороне. Для клиентов с повышенными требованиями к конфиденциальности второй вариант предпочтительнее; выбор — по вашему профилю.

Важная оговорка про юрисдикцию (ОАЭ и не только). Мы разворачиваем это как корпоративный VPN для защиты интеллектуальной собственности и конфиденциальности деловой переписки — то есть законный инструмент защиты данных компании. Это не про обход блокировок. В регионах со своим регулированием (например, ОАЭ) мы всегда проговариваем рамки заранее и настраиваем решение именно как средство защиты корпоративных данных.

4.9. Двухфакторная защита аккаунтов на аппаратном ключе (YubiKey)

Что делаем. Настраиваем сильную двухфакторную аутентификацию для критичных аккаунтов (Apple ID и почта Gmail). Для Apple ID — на аппаратном ключе YubiKey (FIDO2); для Gmail — аппаратный ключ и/или TOTP.

Зачем. SMS-код как второй фактор перехватывается (подмена SIM, «симсвоп»). TOTP-приложение уже лучше. Но аппаратный ключ — сильнее всего: вход в аккаунт физически невозможен без вашего металлического ключа в руках, и он устойчив к фишингу по своей природе (ключ проверяет, что вы на настоящем сайте). Apple с недавних версий iOS официально поддерживает аппаратные ключи безопасности вместо кода — мы это используем. Даже если ваш пароль утёк целиком — без физического ключа злоумышленник не войдёт. Это закрывает Уровень 2 (целевой интерес и угон аккаунтов) радикальнее любых паролей.

4.10. Системная перенастройка через misakaX

Что делаем. Инструментом misakaX выполняем глубокую перенастройку системных параметров — отключаем на уровне ОС телеметрию и служебные механизмы, до которых нельзя дотянуться из обычных «Настроек». Важно честно объяснить, как это работает: это не джейлбрейк, но и не «официальная кнопка Apple». Инструмент использует реальные эксплойты, которые находят исследователи безопасности, чтобы получить доступ к защищённым системным файлам iOS. Проще говоря — мы применяем те же техники, которыми «вскрывают» iPhone, но направляем их на приватность, а не во вред.

Какими механизмами это делается (для тех, кому интересно «под капот»):

  • MacDirtyCow (CVE-2022-46689) — для iOS 15–16.1.x;
  • KFD (kernel file descriptor, класс PUAF-эксплойтов) — для iOS 16.x–17.0;
  • SparseRestore (через инструмент Nugget) — для iOS 17–18.x; работает через механизм резервного копирования, без доступа к ядру.

Да, по сути это «мы вскрыли Apple там, где обычному пользователю доступа нет» — и используем это для вашей защиты.

Зачем. Штатные переключатели в «Настройках» закрывают только верхний слой. Часть системного «фонового поведения» оттуда недоступна в принципе — misakaX позволяет добраться до неё и отключить, доведя приватность до максимума.

Про обновления — честно, без мифов. Вопреки расхожему мнению, такие изменения обычно переживают обновления и не «слетают» на ровном месте: большинство из них — про системные файлы, а не про интерфейс, и остаются на месте. Осторожность нужна в другом — на совершенно новую версию iOS подходящий метод может появиться не сразу. Поэтому крупные обновления мы ставим не «как прилетело автоматически», а тогда, когда для новой версии уже есть проверенный способ вернуть конфигурацию. Для этого мы готовим Telegram-бот: он будет публиковать простые сводки, на какую версию iOS уже можно обновляться, а с какой пока лучше подождать.

4.11. Рабочая почта: подключение к Exchange (и заодно MDM)

Что делаем. Подключаем iPhone к рабочему серверу Exchange (в нашем случае — через Kerio Connect по ActiveSync).

Зачем. Руководителю нужна рабочая почта, календарь и контакты на телефоне. ActiveSync решает это, и попутно даёт управляемость: через него на устройство приходят корпоративные политики безопасности (требование пароля, шифрование, возможность удалённо стереть корпоративные данные при потере телефона). Фактически это лёгкий MDM «из коробки» для рабочего контура — без отдельной тяжёлой системы. Корпоративный контур накладывает свои политики на устройство. Мы разделяем «личное» и «рабочее» так, чтобы рабочие политики не мешали приватности личной части и наоборот.

Часть 5. Android (топовый Samsung): другой инструментарий, тот же результат

🤖 Android — это одновременно сложнее и гибче iPhone. Сложнее, потому что производитель (Samsung) и Google кладут в систему десятки предустановленных приложений и сервисов, многие из которых работают в фоне и собирают данные, а «удалить» их штатно нельзя. Гибче — потому что Android даёт легальные инструменты, которыми это фоновое поведение можно отключить глубже, чем на iPhone. Мы этим пользуемся.

5.1. Убираем «вшитый» софт и слежку через ADB AppControl

Что делаем. С помощью ADB AppControl отключаем и вычищаем лишние предустановленные приложения и фоновые сервисы — те, что нельзя удалить обычным способом. Делается это по официальному отладочному каналу Android (ADB), без root и без нарушения гарантии: приложения деактивируются для пользователя, а не «взламываются».

Зачем. На типичном топовом Samsung из коробки живёт большой пласт софта, который вы никогда не открывали, но который работает в фоне: рекламные и аналитические сервисы, дублирующие «ассистенты», партнёрские приложения, телеметрия производителя. Каждый такой пакет — это фоновый сбор данных и лишняя поверхность атаки. Мы проходим по списку и отключаем то, что не нужно именно вам. Пример, что обычно уходит:

  • рекламные и аналитические компоненты (customization service, аналитика использования);
  • предустановленные партнёрские и промо-приложения;
  • дублирующие сервисы (второй ассистент, второй магазин, второй браузер);
  • фоновые «улучшатели» и телеметрия, отправляющая статистику использования.

Принцип тот же, что на iPhone: каждое убранное приложение — это минус один канал утечки и минус одна потенциальная дверь. Разница только в инструменте.

5.2. Собственное MDM-решение (устанавливается как администратор устройства)

Что делаем. Ставим наше собственное MDM-решение, которое регистрируется как администратор устройства (Device Admin) и централизованно задаёт политику безопасности.

Зачем. Отдельные галочки в настройках легко «расползаются»: что-то включилось обратно после обновления, что-то сбилось. MDM держит нужную конфигурацию как политику, а не как набор ручных переключателей: требования к блокировке и шифрованию, ограничения на установку из непроверенных источников, контроль опасных разрешений, удалённая блокировка и стирание при потере. Для устройства руководителя (и тем более для парка устройств компании) это переводит безопасность из «однажды настроили» в «поддерживается постоянно». Если речь не про один телефон, а про несколько устройств семьи или команды — это же MDM позволяет держать их все в едином, предсказуемом состоянии и управлять ими из одной точки.

5.3. Минимизация Google и аккаунт устройства

Что делаем. По той же логике, что и на iPhone, разбираемся с корневым аккаунтом: отделяем «технический» аккаунт устройства от вашей паспортной личности, отключаем персонализацию рекламы и рекламный идентификатор Google, урезаем фоновую активность Google-сервисов и телеметрию, наводим порядок в разрешениях приложений (геолокация, микрофон, камера, контакты — только по необходимости и только «при использовании»).

Зачем. На Android Google-слой — главный сборщик данных, как на iPhone им был бы неотключённый iCloud-слой. Мы приводим его к минимуму, оставляя ровно то, что нужно для работы устройства.

Про степень «отвязки». Здесь тоже есть выбор глубины. Можно оставить Google-сервисы, но урезать их и обложить фильтрами (VPN/DNS, MDM, вычищенный фон) — это баланс приватности и удобства, который выбирает большинство. Можно пойти дальше в сторону полностью «degoogled»-сборки — но это уже другой уровень отказа от удобства (часть приложений и уведомлений работают иначе), и мы предлагаем это только тем, кому он действительно нужен. Как и в случае с облаком у Apple — глубину определяет клиент, а не мода.

5.4. Тот же сетевой контур и та же 2FA

VPN + DNS-фильтр и аппаратная двухфакторная защита (YubiKey / FIDO2) — работают на Android так же, как описано в разделах 4.8 и 4.9. Принцип единый для обеих платформ: фильтруем весь трафик на сетевом уровне и запираем аккаунты на физический ключ.

Часть 6. Форматы услуги: как мы упаковываем это для клиента

🟢 По итогам работы честно получается несколько разных форматов — потому что у них разный компромисс между приватностью, удобством и вовлечённостью клиента, и смешивать их в одно обещание нечестно.

Продукт 1. «Стоковый защищённый». Стандартная ОС, которая обновляется сама. Всё, кроме глубоких системных твиков: чистый аккаунт, ADP / зашифрованное облако (или полная отвязка), Lockdown Mode, Safety Check, вычистка телеметрии, VPN/DNS, аппаратная 2FA, вычищенный от лишнего софт, рабочий контур. Стабильно, обновляется без нашего участия. Идеально как надёжный ежедневный телефон.

Продукт 2. «Максимальная приватность». Всё из первого плюс системная перенастройка (misakaX на iPhone / более глубокая вычистка на Android). Даёт максимум. Обновления вы ставите сами, сверяясь с нашим Telegram-ботом (какая версия iOS безопасна), — без ежемесячной платы и без привязки к нам. При необходимости поможем переприменить конфигурацию после крупного обновления.

Разница между ними — ровно та честная граница, которую мы проговариваем на входе, чтобы клиент понимал, что покупает.

Продукт 3. Самостоятельная настройка по коду (появится позднее в 2026). Формат для тех, кто хочет всё сделать сам и не передавать устройство. В течение этого года мы готовим self-service: клиент получает зашифрованный скрипт + шаблон настройки (XML/YAML), сам включает Режим разработчика (или ADB на Android), покупает код настройки на сайте и запускает весь процесс самостоятельно — по нашему проверенному сценарию, без нашего физического доступа к телефону. Логика лицензирования: один купленный код = одно устройство, но это устройство можно перенастраивать сколько угодно раз; на каждый новый телефон нужен отдельный код. Это делает нашу методику доступной и масштабируемой — при этом сам приватный сценарий остаётся под нашим контролем (зашифрован).

Сколько это стоит

Наш принцип по цене прозрачный: настройка не может стоить дешевле самого устройства, но и не должна быть в разы дороже него. Ориентиры:

  • бутиковая настройка «под ключ» (продукты 1–2) — от ~$2 500 за устройство (сверх стоимости самого телефона);
  • ежемесячной платы нет — $0/мес: у нас нет подписок, привязок и телеметрии, вы ничем к нам не «пришиты» и в любой момент свободны;
  • self-service по коду (появится позднее в 2026) — ориентировочно $499 за устройство (перенастраивать это устройство можно сколько угодно раз).

Точная смета зависит от модели устройства, числа телефонов и выбранной глубины (стоковый защищённый / максимальная приватность).

Часть 6.5. Концепция «два телефона»: рабочий (чистый) и личный (бытовой)

🟢 Самая частая ошибка — пытаться сделать один телефон одновременно и удобным «со всем на свете», и по-настоящему чистым. Это невозможно: массовые приложения текут (см. Instagram/Uber выше), и пока они на устройстве — оно не чистое. Правильное решение — не героически защищать один телефон, а разнести жизнь на два устройства с разными личностями. В безопасности это называется разделением контуров (компартментализацией): утечка на одном устройстве не должна раскрывать другое.

Рабочий телефон — «чистый»

Это то самое устройство, которое мы вычищаем по принципу «чёрного ящика» — до состояния, когда наружу не уходит ничего лишнего. На нём живёт всё ценное: корпоративная и коммерческая тайна, ключевые аккаунты, чувствительные переговоры, финансы, рабочая почта. Никаких Instagram, Uber, доставки и случайных регистраций — ничего неустранимо текущего. Это ваша настоящая деловая личность, и именно её мы защищаем по всей описанной выше методике.

Личный телефон — «бытовой»

Сюда осознанно ставится всё, что течёт, но без чего в быту неудобно: соцсети, такси, доставка, маркетплейсы, маркетинговые аккаунты, разовые регистрации. Логика простая: когда эти приложения сливают контакты, геолокацию и паттерны поведения — они сливают бытовой контекст, не связанный ни с вашим рабочим именем, ни с деловыми контактами, ни с реальными маршрутами. «Грязный» телефон — это громоотвод: пусть утекает то, что не жалко.

Золотое правило: контуры не пересекаются

Разделение работает, только если два телефона никак не связаны между собой:

  • разные аккаунты — свои Apple ID / Google на каждом, не пересекающиеся;
  • разные номера — телефоны не «знают» номеров друг друга;
  • разные (в идеале) имена и почты при регистрации;
  • никакой синхронизации — контакты, фото, заметки не «перетекают» между устройствами.

Стоит один раз связать их (залогиниться тем же аккаунтом, синхронизировать контакты) — и всё разделение рушится: утечка на «грязном» телефоне выведет на «чистый». Поэтому границу мы проводим жёстко.

Отдельный номер для чистого телефона: глобальный eSIM

Чтобы у «чистого» телефона была своя связь, не привязанная к вашей паспортной личности, мы используем глобальный eSIM с регистрацией по email — без привязки к паспорту и без абонплаты. В качестве примера такого оператора и его логики — UniSIM: eSIM выдаётся только по email (без паспорта и удостоверения личности), без абонентской платы (оплата по факту за трафик), работает в 170+ странах одной симкой, оплата любыми способами. Это прямое продолжение принципа «отвязка личности от экосистемы»: номер и данные чистого телефона не указывают на вас. eSIM можно оформить здесь: ref.unisim.net/38YDZI8D.

Один номер через границы. Такой eSIM работает в любой стране без замены симки — вы не «светите» местную SIM и локацию в каждой поездке. Про маршрут трафика, как общий принцип: у глобального eSIM в роуминге трафик нередко выходит («breakout») через домашнюю сеть оператора в другой юрисдикции — так в принципе устроен роуминг. На практике это может означать, что данные покидают локального провайдера страны пребывания. Это не гарантированная функция и зависит от оператора и региона — мы проверяем поведение под конкретный случай, а не обещаем результат заранее.

Контролируемая сетевая среда где угодно: наша прошивка для Photonicat 2 (анонс). Чистый телефон хорош ровно настолько, насколько чиста сеть вокруг него. Поэтому в этом году мы выпускаем собственную прошивку (модификатор) для портативного роутера Photonicat 2, которая превращает его в карманный узел контролируемой сети. Что она добавляет:

  • защищённые каналы — WireGuard, ZeroTier, VLESS (Xray) и другие;
  • встроенный адблок и срезание телеметрии на уровне сети;
  • управление через Telegram-бот — без сложных панелей и приложений;
  • работает от Starlink, сотовой сети оператора или любого Wi-Fi / кабеля с интернетом.

Смысл простой: где бы вы ни оказались и каким бы ни был локальный интернет, у вас с собой рабочая, чистая и контролируемая среда — телефон выходит в сеть через неё, а не через непонятную местную сеть.

Свои узлы обмена трафиком в сложных регионах (анонс). Там, где локальная связность нестабильна или сильно зарегулирована — прежде всего в ОАЭ, России и Китае, — мы разворачиваем собственные узлы обмена трафиком (points of presence). Схема простая: клиент подключается к ближайшему местному узлу, а дальше трафик выходит на международный уровень через наши собственные виртуальные L2-каналы — каналы канального уровня, поднятые поверх магистрали. Что это даёт:

  • стабильность — предсказуемый маршрут и качество связи там, где публичные решения работают через раз;
  • контроль — трафик идёт по нашей инфраструктуре, а не через случайные промежуточные сети;
  • единая среда — устройство ведёт себя одинаково в любой из этих стран, без «сюрпризов» локальных сетей.

Про легальность — прямо. Узлы стоят на нашем собственном закрытом объекте, а обмен трафиком организован через лицензированных партнёров — в основном Cloudflare (в том числе в России — через приватные диапазоны). Это инфраструктура для защиты корпоративных данных и надёжной деловой связи, а не инструмент обхода ограничений: мы работаем в правовом поле каждой юрисдикции.

Итог концепции. Два телефона — это не «паранойя и неудобство», а простое инженерное решение: разделить то, что нельзя совместить. Ценное — на чистом рабочем устройстве под полной защитой; бытовой шум и текущие приложения — на отдельном личном. Даже если «грязный» телефон полностью скомпрометирован, ваша деловая жизнь на чистом остаётся невидимой.

Часть 7. Что мы сознательно НЕ делаем

🟢 Отдельно и прямо, потому что это важно для репутации и для клиента:

  • Мы не занимаемся джейлбрейком ради взлома и не ставим ничего, что превращает телефон в «дырявое» устройство. Наоборот — цель в том, чтобы устройство осталось защищённым и обновляемым.
  • Мы не снимаем блокировки с чужих устройств и не «отвязываем» краденые/чужие аппараты от их владельцев. «Отвязка от облаков» в нашем смысле — это настройка вашего собственного нового телефона так, чтобы он не был намертво сшит с экосистемой производителя. Это принципиально другое.
  • Мы не продаём обход блокировок. Сетевой контур (VPN/DNS) мы разворачиваем как законное средство защиты корпоративных данных и конфиденциальности, а не как инструмент обхода регуляторных ограничений. В каждой юрисдикции работаем в её рамках.
  • Мы не даём ложных гарантий анонимности. Если к устройству привязаны ваши реальные платёжные и учётные данные — анонимности нет, и мы говорим об этом прямо, а не продаём иллюзию.

Часть 8. Честные компромиссы: что вы должны понимать до начала

🟢 Ни одна из этих настроек не бесплатна. Собираем цену в одном месте, чтобы решение было осознанным:

  • Ключ восстановления (при ADP). Потеряете — данные не вернёт никто. Мы это документируем и фиксируем ключ в безопасном виде, но ответственность за его хранение в итоге ваша.
  • Выключенный Локатор. Не найдёте телефон на карте при потере. Блокировка и удалённое стирание — остаются.
  • Региональный аккаунт. «Американский» профиль может лишить доступа к местным банковским приложениям. Решается вторым устройством под локальные задачи.
  • Lockdown Mode. Часть удобства уходит: медленнее некоторые сайты, не приходят некоторые вложения, незнакомцы не дозвонятся сразу. Оправдано только если вы реальная цель.
  • Системные твики и обновления. При «максимальной приватности» на совсем новую версию iOS нужно обновляться обдуманно (сверяясь с нашим Telegram-ботом), а не «как прилетело». Ежемесячной платы за это нет — но дисциплина обновлений на вас.
  • Меньше массовых приложений. Самый безопасный телефон — тот, на котором нет агрессивных приложений-сборщиков. Если они вам нужны — им место на отдельном, «грязном» устройстве, а не на этом.

Наш принцип простой: вы платите за приватность удобством, и вы должны заранее знать курс обмена. Мы показываем обе стороны каждого решения и настраиваем ровно тот баланс, который нужен вам.

Часть 9. Как это выглядит в жизни

🟢 Чтобы не звучало абстрактно — как «чистый» телефон ощущается в обычный день. Телефон лежит в кармане и молчит в эфир: в Отчёте о конфиденциальности вы видите, что фоновых обращений к рекламным доменам почти нет — потому что убраны и приложения-сборщики, и сетевой фильтр режет остальное, а само устройство перед выдачей неделями вычищалось: мы прогоняли его трафик через свои DNS и прокси по принципу «чёрного ящика» — пока в эфир не перестало уходить всё лишнее. Почта, календарь и рабочие контакты — на месте, синхронизируются с корпоративным сервером. Звонки и мессенджеры (WhatsApp, Signal, Telegram, Threema) работают стабильно через защищённый контур. Вход в ключевые аккаунты невозможен без вашего физического ключа — даже если пароль где-то утёк. Данные в облаке (если вы выбрали эту модель) зашифрованы так, что их не прочитает даже провайдер. А если телефон украли — вы удалённо его блокируете и стираете. Это не «телефон параноика». Это обычный телефон, который просто перестал работать против вас.

Что входит в услугу и что вы получаете на руки

🟢 На руки:

  • настроенное устройство под выбранную модель (стоковый защищённый / максимальная приватность);
  • «паспорт устройства» — чек-лист с зафиксированным состоянием: что включено, что отключено, что проверено;
  • комплект доступа — сгенерированные аккаунты, ключи 2FA (на YubiKey), ключ восстановления в контролируемом виде;
  • инструктаж — как этим пользоваться в быту без потери приватности;
  • при полной отвязке — настроенный бэкап на наши файловые серверы по SSH.

Как выглядит настройка по шагам (упрощённо):

  1. Модель угроз и выбор: облако или отвязка; стоковый или максимум; один телефон или связка «рабочий + личный».
  2. Чистый аккаунт и eSIM без привязки к паспорту.
  3. Запуск конвейера: система, приватность внутри приложений, ADP / Lockdown / Safety Check, VPN + DNS, 2FA на ключе.
  4. (Для максимума) системная перенастройка через misakaX.
  5. Недели контроля трафика по принципу «чёрного ящика» — по Wi-Fi и по сотовой.
  6. Финальная авто-проверка → «паспорт устройства» → передача и инструктаж.

Пример строк из «паспорта устройства»:

  • Реклама Apple / рекламный идентификатор — ❌ отключено
  • Аналитика и улучшения — ❌ отключено
  • Службы геолокации (системные) — ❌ отключено
  • Расширенная защита данных (ADP) — ✅ включено, ключ восстановления передан
  • Lockdown Mode — ✅ включено
  • iMessage — ❌ отключён
  • SIM PIN — ✅ включён
  • 2G (защита от downgrade-атак) — ❌ отключён
  • 2FA Apple ID — ✅ на аппаратном ключе
  • Контроль трафика — ✅ пройден, посторонних соединений не выявлено

Пример из практики (обезличенно)

🟢 Детали изменены, любые совпадения случайны — это собирательный сценарий, а не конкретный клиент.

Владелец бизнеса, часто летает между Дубаем, Алматы и ЕС. Проблема: на одном телефоне вперемешку рабочая переписка, банки, соцсети и такси; в поездках — местные симки и чужой Wi-Fi, и полное непонимание, что телефон «сливает» в фоне.

Что сделали: развели на два телефона — рабочий (чистый) iPhone и бытовой Android под соцсети/такси; на рабочем — чистый аккаунт, ADP, Lockdown, отключённый iMessage, 2FA на YubiKey, глобальный eSIM без привязки к паспорту; недели контроля трафика убрали фоновые «стуки» рекламных SDK; бэкап — на наши серверы по SSH, без чужого облака.

Результат: рабочий телефон «молчит в эфир», деловая переписка отделена от бытового шума, один номер работает во всех странах, а любая утечка на бытовом телефоне не раскрывает ничего про бизнес.

Частые вопросы (FAQ)

Почему не GrapheneOS на Pixel, раз это «самая приватная» система? GrapheneOS — сильный проект, но для корпоративного клиента это не лучший выбор: у него хватает шероховатостей и проблем с совместимостью, нет привычного «просто работает», а аудитория — небольшое сообщество энтузиастов. Наша цель — удобный, привычный рабочий телефон без геморроя, а не квест. iPhone — устройство №1 в мире с предсказуемым UX и долгими обновлениями; топовый Samsung — то же самое на Android. Если человек готов на максимальный «хардкор», логичнее не GrapheneOS (полумера), а наша контролируемая среда / эмулятор.

Как понять, что в самом телефоне нет закладки? Мы уделяем внимание цепочке поставки: устройство приобретается так, чтобы исключить перехват и подмену до выдачи (контролируемая закупка, проверка упаковки и пломб), а первичная настройка идёт в нашей изолированной среде. «Паспорт устройства» фиксирует исходное состояние.

Отключаете ли вы SIM PIN, 2G и контролируете eSIM? Да, это уже входит в настройку: SIM PIN включён, 2G отключён (защита от downgrade-атак на baseband), eSIM и профили — под контролем.

Нужна ли ежемесячная подписка? Нет. Ежемесячной платы нет. У нас нет привязок и телеметрии — вы не «пришиты» к нам и свободны в любой момент.

Что с обновлениями iOS при максимальной приватности? Большинство системных изменений переживают обновления. На совсем новую версию iOS обновляйтесь, сверившись с нашим Telegram-ботом — он подскажет, когда версия уже безопасна.

Можно ли восстановить данные, если я потеряю ключ восстановления (ADP)? Нет — в этом и смысл сквозного шифрования. Поэтому мы фиксируем ключ в контролируемом виде и документируем его передачу.

Часть 10. Кому это нужно

🟢 Честно — не всем. Если ваша модель угроз это только фоновая реклама, хватит и части шагов. Эта работа окупается, когда:

  • утечка вашей переписки, контактов или перемещений имеет реальную цену — коммерческую, репутационную, юридическую;
  • вы — публичная фигура, руководитель, владелец бизнеса, и потенциально интересны как цель;
  • вы много перемещаетесь между юрисдикциями, в том числе с досмотром устройств на границах;
  • вам нужно привести в порядок не один телефон, а устройства семьи или команды — под единой политикой.

Часть 11. Правовые рамки и условия работы

🟢 Мы работаем только с корпоративными клиентами и только для законных задач. Наши услуги предназначены для защиты корпоративных секретов, коммерческой тайны, интеллектуальной собственности и конфиденциальности деловых задач — и ничего сверх этого. Мы не предлагаем и не создаём решения для преступной деятельности или нарушения закона в любой форме: ни для сокрытия следов правонарушений, ни для обхода расследований, ни для чего-либо, что противоречит применимому праву.

«Корпоративный клиент» — это про характер задач, а не про размер компании. Им может быть как организация со 100 000 сотрудников, так и один человек — предприниматель, руководитель, владелец бизнеса, — которому нужно защитить деловую информацию. Ограничений по размеру нет: хоть 1, хоть 100 000. Значение имеет только то, что задача — законная и деловая.

Обязательство по противодействию преступлениям. Если в ходе или до начала сотрудничества нам станет известно о совершении преступления или о возможном его совершении, мы незамедлительно прекращаем сотрудничество и передаём все имеющиеся данные в правоохранительные органы соответствующей юрисдикции. Это не предмет переговоров и является неотъемлемым условием работы с нами. Проще говоря: если вы связаны с наркотиками, терроризмом или иной преступной деятельностью — вам не сюда, и обращаться бессмысленно.

В какие органы передаются данные (по юрисдикции клиента): клиенты из СНГ — в правоохранительные органы Казахстана; клиенты из региона MENA / международные — в полицию Дубая (ОАЭ); в исключительных случаях — в местные компетентные органы соответствующей страны (Израиль, страны Латинской Америки и др.).

Отбор клиентов. Мы оставляем за собой право отказать в сотрудничестве по собственному усмотрению и без объяснения причин, в том числе по результатам процедур проверки (KYC/CDD) и санкционного скрининга.

Коротко о данных и статусе материала. Персональные данные мы обрабатываем в соответствии с законом ОАЭ о защите персональных данных (UAE PDPL, Federal Decree-Law № 45/2021) и, где применимо, GDPR. Статья носит информационный характер и не является офертой или юридической консультацией; условия конкретного сотрудничества фиксируются отдельным договором после стандартных процедур проверки (KYC).


Нужна консультация?

Настройка приватного устройства «под ключ» — одно из направлений моей практики: подбор устройства, полная настройка под вашу модель угроз, инструктаж и, при необходимости, сопровождение. Чтобы обсудить конкретно вашу ситуацию, запишитесь на бесплатную 15-минутную консультацию.

Оцените статью