Learn

284 статейКатегория: Все
Сеть

Корреляция времени связи и паттернов поведения

В анонимности важно не только то, что было отправлено, но и когда произошла связь.

Даже если содержание связи зашифровано, признаками становятся время подключения, объем связи, интервалы между подключениями, время публикации и время действий в реальном мире.

Например, если сразу после события на месте появляется анонимная публикация, а в тот же промежуток из определенной сети вышла связь, круг кандидатов сужается.

В этой статье разбирается, как время связи и паттерны поведения связаны с анонимностью.

Время связи создает контур поведения

Время связи — это момент или промежуток, когда происходила связь.

Web-доступ, публикации, входы, отправка файлов, сообщения, подключение к , подключение к , DNS-запросы — все это связано со временем.

Временная информацияЧто видноОсторожность для анонимности
Время начала подключенияКогда была связьСверяется с действиями в реальном мире
Объем связиСколько было отправлено или полученоМатериал для предположения об отправке файла или просмотре видео
Интервалы подключенийРегулярные действияВидны привычки или автоматическая обработка
Время публикацииПубличное действиеСовпадает со стороной настоящего имени или реальным событием
Время подключения к VPNИспользование анонимной средыISP видит время использования VPN

Временная информация сама по себе не указывает на человека.

Но она становится осью для сверки с другими журналами.

Даже при шифровании время остается

HTTPS и TLS важны для защиты содержания связи.

Но они не полностью убирают то, когда связь произошла, какой примерно объем был передан и к какому IP-адресу шло подключение.

ИнформацияСкрывается ли шифрованиемОписание
Текст страницыЗащищается на маршрутеЗащищается HTTPS
Содержимое формыЗащищается на маршрутеДоходит до сервиса назначения
Время подключенияНе скрываетсяФакт связи наблюдаем
Объем связиНе скрываетсяВидны тенденции объема данных
IP назначенияНе скрываетсяНужен для доставки пакетов

Шифрование и анонимизация — разные вещи.

Даже если содержание связи нельзя прочитать, факт и время связи остаются отдельными признаками.

Связывается с реальными действиями

Время связи связывается с реальными действиями.

Если связь происходит в тот же период, что поездка на работу, занятие, работа, совещание, событие, участие на месте, перемещение, ночевка, платеж или запись входа-выхода, круг кандидатов сужается.

Реальное действиеКорреляция со временем связиОсторожность
Сразу после совещанияВыглядит так, будто анонимно опубликовал участникПодождать
На месте событияПребывание на месте совпадает с публикациейСмотреть также местоположение и фотографии
Время поездкиВиден маршрут перемещенияОсторожно с публикациями в фиксированное время
После ночной сменыВидны форма работы и рабочая средаСочетается с профессиональной информацией
После школьного занятияСужает до учеников или преподавателейНе раскрывать год и название занятия

При анонимной публикации публикация сразу после события является сильным признаком.

Чем больше в тексте ощущения присутствия на месте, тем сильнее связь со временем.

Совпадает со временем активности настоящего имени

Если время активности анонимного аккаунта совпадает со временем активности аккаунта настоящего имени, появляется сходство с одним человеком.

Опубликовать со стороны настоящего имени, а через несколько минут — с анонимной стороны. Написать длинный текст анонимно, а сразу после этого отреагировать на ту же тему со стороны настоящего имени. Каждый день двигать оба аккаунта в один и тот же перерыв.

Совпадающее действиеЧто видноМера
Чередующиеся публикацииВыглядит как переключение одного человекаРазделять временные периоды
Одновременная реакция на одну темуСовпадают интерес и времяРазделять и темы
Одинаковое время паузыСовпадает ритм жизниПроверять по долгой истории
Публикации после одного событияВыглядит как пребывание в одном местеДержать дистанцию от события

Даже если аккаунты разделены, корреляция остается, если время поведения одинаковое.

Журналы связи и время публикации

В Web-сервисах, VPN, ISP, сетях работы и школы, роутерах и DNS-резолверах могут оставаться журналы связи.

Содержание журналов и сроки хранения зависят от среды, но время является важной осью во многих журналах.

Точка наблюденияКакая временная информация может быть виднаОсторожность
Сервис назначенияВремя публикации, входа, запросаСвязывается с аккаунтом
ISPВремя подключения к VPN или внешней связиСодержание связи — отдельный вопрос
VPN-провайдерВремя подключения и сведения об использовании сервераПроверять политику и управление журналами
Рабочая или школьная сетьВремя связи устройстваОсторожно с административными журналами
DNS-резолверВремя запросаПризнак домена назначения

В анонимности думают не об одном журнале, а о том, что несколько журналов сверяются по времени.

Как снижать временную корреляцию

Полностью убрать временную корреляцию невозможно.

Но сильную корреляцию можно уменьшить.

МераПричинаОсторожность
Не публиковать сразу после событияОслабляет сверку с реальным действиемРазмывать и хронологию содержания
Не чередовать действия со стороной настоящего имениСнижает корреляцию аккаунтовРазделять и темы
Избегать публикаций в фиксированное времяТруднее показать ритм жизниОтложенная публикация тоже не универсальна
При высоком риске думать о месте публикацииИзбегать распространения в общий доступОсторожно выбирать и адресата консультации

Одного сдвига времени может быть недостаточно.

Если событие известно небольшому числу людей, кандидаты остаются даже при размытом времени. Тогда нужно заново думать о содержании, месте публикации и адресате консультации.

Ограничения отложенных публикаций и задержки

Отложенная публикация или публикация спустя время помогает ослабить временную корреляцию.

Но это не универсально. Остаются время создания, время сохранения черновика, время входа, время ответов после публикации и конкретность содержания.

МераЧто ослабляетЧто остается
Отложенная публикацияСовпадение времени публикации с жизненным временемВремя создания и ответов
Пауза перед публикациейВпечатление события сразу после негоКонкретность содержания
Изменение частоты публикацийФиксированный ритмДолгосрочная тематическая корреляция
Задержка ответаОнлайн-статусПерсональная информация в ответе

Меры по времени рассматривают вместе с мерами по содержанию.

Если подробно описать событие как есть, участники иногда поймут связь даже при сдвиге времени.

Особенно осторожно при высокорисковой активности на месте

При протестах, интервью, полевых расследованиях, подготовке сообщения о нарушениях и похожих ситуациях время связи легко связывается с реальными действиями.

Нужно проверять, не публикуется ли материал с места, нет ли реакции сразу после перемещения, проверены ли время съемки и фон фотографии, нет ли чередования со стороной настоящего имени.

При высокорисковой активности на месте иногда не стоит решать только по статье; также обращаются к надежным организациям поддержки или специалистам.

Итоги

Время связи и паттерны поведения — важные признаки, связанные с анонимностью.

Даже если содержание связи зашифровано, остаются время подключения, объем связи, интервалы подключений и время публикации.

Они могут связываться с реальными действиями, аккаунтами настоящего имени, подключением к VPN, журналами работы или школы и записями сервиса назначения.

Если публиковать анонимно, проверяют не только, что написано, но и когда была связь, когда была публикация и с какими действиями это совпадает.

Чтобы снизить временную корреляцию, важно не публиковать сразу после события, не чередовать действия со стороной настоящего имени и не спешить с реакциями после публикации.

Время тоже нужно считать частью публичной информации.

Связанные статьи