Центр управления безопасностью ExpressVPN

ExpressVPN, в первую очередь, является компанией, ориентированной на конфиденциальность. Наши пользователи доверяют нам защиту своих персональных данных, так как мы предлагаем им превосходное сочетание передового оборудования, программного обеспечения и человеческой изобретательности. Из статьи ниже вы узнаете, чем мы заслужили такое доверие.

Проводник с собакой, взрослый и ребенок, и кто-то с телефоном.

ExpressVPN и защита: наши 4 ключевые стратегии

Узнайте больше о том, как мы обеспечиваем безопасность наших систем и пользователей с помощью методов киберзащиты.

A lock symbolizing security.

1. Устойчивые к компрометации системы

Dominoes falling onto a brick wall.

2. Сведение возможного ущерба к минимуму

A blue clock with turning hands.

3. Сведение к минимуму длительности компрометации

Checklist image with shield.

4. Проверка систем защиты

Инновации

Мы стремимся не просто отвечать отраслевым стандартам безопасности, но и превосходить их. Поэтому мы постоянно ищем новые способы улучшить наши продукты и сделать их более безопасными. Сейчас мы хотели бы рассказать вам про две инновационные технологии, созданные ExpressVPN.

Vertical toggle buttons.

Lightway: наш передовой VPN-протокол

Lightway — это VPN-протокол, разработанный ExpressVPN. VPN-протокол является набором правил подключения устройства к VPN-серверу. Многие сервисы используют одни и те же типовые протоколы, а мы стремились создать максимально эффективное решение, которое не просто делает VPN-подключение более быстрым и стабильным, но еще и более безопасным.

  • Lightway использует известную криптографическую библиотеку wolfSSL, прошедшую многочисленные сторонние проверки, в том числе на предмет соответствия стандарту FIPS 140-2.

  • Lightway также обеспечивает совершенную прямую секретность и поддерживает динамические ключи шифрования, которые регулярно удаляются и создаются заново.

  • Библиотека ядра Lightway имеет открытый исходный код, что делает ее максимально прозрачной и доступной для проверки всем желающим.

  • Lightway включает постквантовую защиту, ограждая пользователей от действий злоумышленников, которые могут иметь доступ как к классическим, так и к квантовым компьютерам. ExpressVPN стал одним и первых VPN-провайдеров, уже начавших применять постквантовую защиту, помогая своим пользователям оставаться в безопасности даже в эпоху постквантовых вычислений.

Узнайте больше про Lightway и прочитайте блог наших разработчиков, чтобы узнать больше про о том, как работает Lightway и чем он выделяется из числа других протоколов с технической точки зрения.

A stack of servers with a lock.

TrustedServer: все данные серверов удаляются при каждой перезагрузке

TrustedServer — это серверная VPN-технология, созданная нами для еще более надежной защиты наших пользователей.

  • Наши серверы используют только ОЗУ — оперативную память. В данном случае операционная система и приложения не записываются на жесткие диски, поэтому все данные хранятся в памяти сервера, пока не будут стерты или перезаписаны. Вот только для хранения данных в ОЗУ требуется электроэнергия, поэтому вся информация полностью удаляется из памяти наших серверов при каждом цикле выключения и включения. Такой подход не только не дает данным оставаться в памяти сервера надолго, но и мешает потенциальным взломщикам сохранить к нему доступ.

  • Данная технология повышает уровень единообразия. Благодаря TrustedServer все серверы ExpressVPN используют самые актуальные версии ПО. Фактически, эта технология устранила ситуации, когда разные серверы обновляются по необходимости и в разное время. Теперь команда ExpressVPN точно знает, какие приложения запущены на каждом отдельном сервере. Это сводит к минимуму риск появления уязвимостей или конфликтов настроек и существенно повышает безопасность VPN-подключений.

  • Технология TrustedServer прошла проверку компанией PwC.

Хотите подробнее узнать о том, как технология TrustedServer защищает пользователей? Прочитайте статью со всеми техническими подробностями от инженера, разработавшего эту систему.

Серверы с замком.

ExpressVPN Keys: наш встроенный менеджер паролей

Keys — это полнофункциональный менеджер паролей, созданный ExpressVPN. Как и наш VPN-сервис, Keys отличается безопасным дизайном и дает пользователям контроль над своими данными. Мы даже опубликовали белую книгу безопасности, в которой подробно описали архитектуру и инфраструктуру Keys для полной прозрачности.

Keys позволяет пользователям генерировать, хранить и заполнять неограниченное количество паролей и предупреждает их о угрозах безопасности и утечках данных. Все, что хранится в Keys, защищено шифрованием с нулевым разглашением. Иными словами, никто, даже ExpressVPN, не сможет расшифровать эту информацию. Keys встроен прямо в приложения ExpressVPN для iOS и Android и доступен как расширение браузера на компьютерах. Узнать больше о Keys

Серверы с замком.

Выделенный IP от ExpressVPN: статический IP-адрес с непревзойденной конфиденциальностью

Выделенный IP от ExpressVPN — это уникальный IP-адрес, выделенный исключительно одному пользователю. Это обеспечивает стабильность онлайн-идентичности при сохранении конфиденциальности.

Как правило, при работе с VPN многие пользователи делят один и тот же IP-адрес, что является ключевым элементом процесса анонимизации VPN. С выделенным IP, который назначается только одному человеку, необходимо принять особые меры, чтобы обеспечить анонимность пользователей.

Современные решения имеют определенные уязвимости в безопасности и конфиденциальности. В теории, они могут раскрыть истинный IP-адрес пользователя. Поэтому мы приняли дополнительные меры предосторожности для сохранения анонимности наших пользователей, как описано в нашей технической белой книге.

Мы используем систему на основе анонимизированных токенов, чтобы отделить платежные данные от IP, который мы назначаем пользователю. Это гарантирует, что мы и сами не сможем использовать выделенный IP для идентификации пользователя.

Сторонние аудиты безопасности

Checklist image with shield.

Мы регулярно просим независимых аудиторов проводить тщательную проверку наших продуктов. Вот полный список внешних аудитов безопасности в хронологическом порядке:

Отчет о прозрачности

Анкета со щитом.

Наши полугодовые отчеты о прозрачности содержат информацию о запросах на пользовательские данные, поступивших в наш юридический отдел.

Хотя мы регулярно получаем такие запросы, наша политика отсутствия журналов данных гарантирует, что у нас просто нет ничего, чем можно было бы поделиться. Мы не храним и никогда не будем хранить историю ваших действия в Сети или личные данные, в том числе историю просмотров, направление трафика, метаданные, DNS-запросы или любые IP-адреса, которые вы получаете при подключении к нашему VPN-сервису.

Мы в принципе не можем предоставить эти данные клиентов, потому что их просто не существует. Публикуя эту дополнительную информацию о получаемых нами запросах, мы стремимся обеспечить еще большую прозрачность в вопросе о качестве защиты наших пользователей.

Запросы на данные пользователей

Период: январь - июнь 2024

ТипПолученные запросы
Запросы органов государственной власти, правоохранительных органов и гражданские запросы170
Запросы по закону DMCA 259561
Ордеры от государственных учреждений2
Приказы о молчании0
Письма об угрозах национальной безопасности0
None of the requests resulted in the disclosure of user-related data.

Период: июль - декабрь 2023

ТипПолученные запросы
Запросы органов государственной власти, правоохранительных органов и гражданские запросы194
Запросы по закону DMCA 152,653
Ордеры от государственных учреждений0
Приказы о молчании0
Письма об угрозах национальной безопасности0
None of the requests resulted in the disclosure of user-related data.

A bug under a magnifying glass.

Программа поиска багов

В рамках нашей программы поиска багов мы призываем специалистов по компьютерной безопасности протестировать наши системы и получить финансовое вознаграждение за любые найденные проблемы. Эта программа дала нам доступ ко множеству технических специалистов, которые регулярно тестируют наши приложения и инфраструктуру на предмет уязвимостей. Такой подход позволяет сделать наши продукты максимально безопасными.

Целью данной программы является поиск уязвимостей наших VPN-серверов, приложений и браузерных расширений, сайта и не только. Мы даем возможность сообщить об уязвимостях максимально безопасным образом, соблюдая все передовые рекомендации, актуальные в сфере компьютерной безопасности.

Наша программа поиска багов управляется Bugcrowd. Перейдите по этой ссылке, чтобы узнать подробности или сообщить о баге.

A bar graph with an arrow on the highest bar.

Лидерство в отрасли

Мы не только устанавливаем для себя самые строгие стандарты качества, но и верим, что наша работа по созданию более безопасной и приватной Сети этим не ограничивается. Поэтому мы сотрудничаем с различными компаниями VPN-отрасли, чтобы повысить глобальные стандарты качества и обеспечить пользователям более продвинутую защиту.

Вместе с компанией Internet Infrastructure Coalition (i2Coalition) и некоторыми другими крупными VPN-сервисами мы являемся со-основателями и председателями группы VPN Trust Initiative (VTI). Помимо просветительской работы, группа подготовила и опубликовала VTI Principles — общее руководство для ответственных VPN-сервисов по вопросам обеспечения безопасности, приватности, прозрачности и не только. В основу этого руководства в определенной степени легли прошлые инициативы ExpressVPN, запущенные при партнерстве с Центром демократии и технологий (Center for Democracy and Technology).

Некоторые из разработанных нами инновационных технологий помогли сделать шаг вперед всей VPN-индустрии. Мы впервые создали технологию TrustedServer — на ее основе другие сервисы разработали собственные аналогичные решения. Имеющий открытый исходный код протокол Lightway является другим примером технологии, созданной нами с нуля. Мы надеемся, что и он повлияет на VPN-отрасль.

Примечательные инициативы

Узнайте больше о том, как мы защищаем приватность наших пользователей.

A shield button toggled on.

Сертификат ioXT

ExpressVPN является одним из немногих VPN-сервисов, чьи приложения сертифицированы альянсом ioXt Alliance. Этот сертификат подтверждает соответствие стандартам безопасности, благодаря чему пользователи могут использовать наши сервисы с еще большей уверенностью.

Bar graph with different heights.

Встроенные инструменты обеспечения приватности

В нашем приложении Android ведется статистика защиты, благодаря чему пользователи могут защитить свою приватность самым практичным образом.

Two line graphs.

Лаборатория цифровой безопасности

Мы открыли Лабораторию цифровой безопасности (Digital Security Lab), чтобы еще глубже погрузиться в реальные проблемы, связанные с приватностью. С ее помощью были созданы инструменты проверки утечек данных, позволяющие оценить надежность вашего VPN-сервиса.