Learn

70 статейКатегория: Все
Информаторы

Что проверить перед использованием SecureDrop

SecureDrop — это система, которую используют информаторы и источники, чтобы безопаснее отправлять материалы редакциям и похожим получателям.

Однако использование SecureDrop не делает ситуацию автоматически безопасной. Важны отправляемое содержимое, метаданные файлов, время доступа, внутренние журналы организации, действия в реальном мире и надежность места назначения.

При передаче информации с высоким риском важна подготовка до использования инструмента.

В этой статье разобрано, что проверить перед использованием SecureDrop. При реальной отправке обязательно проверяйте официальные инструкции места назначения.

Что такое SecureDrop

SecureDrop — это платформа с открытым исходным кодом для защищенной передачи материалов от источников и информаторов редакциям и похожим организациям.

На официальном сайте SecureDrop можно проверить принцип работы, организации-участники и документацию.

URL : https://securedrop.org/

ЭлементЗначениеПредостережение
Место назначенияРедакция или организацияПроверить, действительно ли это официальный канал
Использование Архитектура, защищающая канал связиНе использовать Tor неправильно
Отправка материаловОтправляются файлыПроверить метаданные и содержимое
Проверка ответовОбмен с местом назначенияВремя проверки и содержание могут стать признаками
Юридический рискСвязан с отправляемым содержимымПри необходимости консультироваться со специалистом

SecureDrop имеет смысл только при надежном месте назначения и правильном использовании.

Проверить место назначения

Перед использованием SecureDrop проверяют, настоящее ли место назначения.

Не доверяйте без проверки ссылкам, найденным в результатах поиска или социальных сетях. Переходите к инструкциям с официального сайта редакции или организации.

Что проверитьПричина
Перешли ли вы с официального сайтаИзбежать поддельных ссылок
Кто управляет местом назначенияПонять, заслуживает ли другая сторона доверия
Что принимаетсяИзбежать неподходящей отправки
Как устроены ответыПонять последующую процедуру проверки
Есть ли объяснение рисковПосмотреть, учитываются ли риски для отправителя

В анонимности место назначения тоже является частью модели доверия.

Проверяют не только инструмент, но и другую сторону.

Проверить файлы и содержимое

Перед отправкой проверяют метаданные файлов и содержимое.

В документах Office, PDF, изображениях, видео и аудио могут оставаться автор, название компании, сведения о местоположении, история редактирования и комментарии. По содержанию текста также можно предположить, кто имел доступ к материалу.

Что проверитьПричина
Сведения об автореОстаются имена людей или названия организаций
Имя файлаПоявляются названия дел или отделов
История редактированияВидны вовлеченные люди
Конкретная информация в текстеИсточник вычисляется обратным путем
Круг людей с доступомКруг возможных отправителей сужается

При внутреннем информировании само содержимое может быть самым сильным признаком.

Даже если метаданные удалены, если материал могли видеть лишь немногие, круг кандидатов сужается.

Подготовить среду перед доступом

При использовании SecureDrop важна и среда, из которой выполняется доступ.

Опасно заходить из рабочей или учебной сети, с выданного устройства или с устройства под наблюдением. Могут иметь значение внутренние журналы организации, управление устройствами, камеры наблюдения, записи входа и выхода, история печати.

Что проверитьПричина
Не используется ли выданное устройствоОстаются журналы управления
Не используется ли сеть организацииОстаются записи подключений
Не остается ли история доступа к материаламКруг кандидатов сужается
Нет ли записей перемещения в реальном миреОни связываются с камерами или платежными записями
Решен ли способ проверки после отправкиЧтобы не выделяться повторными доступами

В ситуации высокого риска не принимайте решение только на основе этой статьи.

Если есть юридический риск или физическая опасность, нужна консультация юриста или надежной организации поддержки.

Заранее решить, как действовать после отправки

При использовании SecureDrop поведение после отправки тоже связано с анонимностью.

Проверять снова и снова, искать связанные новости на работе, выспрашивать коллег, реагировать в соцсетях с настоящим именем. Такие действия могут стать более опасными признаками, чем действия до отправки.

Действие после отправкиРискАльтернатива
Часто проверятьПоявляется шаблон времени связиРешить частоту проверки
Искать на работеОстается во внутренних журналах организацииПроверять в более безопасной среде
Говорить с причастными людьмиКандидатов в источники становится большеОграничиться необходимыми контактами для консультации
Реагировать в соцсетях с настоящим именемПоявляется корреляция с человекомНе реагировать
Отправлять дополнительные материалыРиски метаданных и содержимого растутПеред добавлением проверить снова

Передача информации не заканчивается в момент отправки.

До отправки, во время отправки и после отправки рассматривают как одну операционную практику.

Есть варианты и кроме SecureDrop

SecureDrop — не единственный способ передать информацию.

В зависимости от редакции могут быть доступны Signal, почтовая отправка, специальные формы, очная консультация или другая система анонимной отправки. Какой способ лучше, зависит от характера материалов, риска, места назначения и юридической ситуации.

СпособПредостережение
SecureDropПроверить официальный канал, использовать Tor и проверить материалы
SignalСмотреть, как обрабатываются номера телефонов и контакты
Электронная почтаОстаются заголовки и сведения об отправителе
Почтовая отправкаУчитывать камеры наблюдения, почтовые штемпели, отпечатки пальцев и записи покупок
Очная консультацияУчитывать записи перемещения и сопровождающих людей

При передаче информации с высоким риском выбирают не просто способ, которым можно отправить, а способ, которым информацию можно безопасно обработать.

Прочитайте официальные инструкции места назначения, а если есть сомнения, консультируйтесь с надежным специалистом или организацией поддержки.

Защищать не только себя, но и источники

При использовании SecureDrop нужно защищать не только себя, но и людей, связанных с материалами.

По содержанию материалов можно обратным путем понять, кто имел доступ, кто присутствовал на совещании, кто создал материалы или кто был в положении, позволяющем их отправить.

Информация для проверкиРиск
Права просмотра материаловКруг возможных отправителей сужается
Имя автораСвязанные люди видны напрямую
История редактированияПонятно, кто участвовал
ХронологияСопоставляется с журналами доступа
Редкость содержимогоЧисло людей, которые его знают, ограничено

При передаче информации очень важен не только путь связи, но и выводы по содержимому.

Перед отправкой упорядочивают, сколько людей могли видеть материал, когда с ним работали и где он мог быть сохранен.

Сама такая систематизация тоже становится конфиденциальной информацией, поэтому следите, чтобы не сохранять ее в облаке с настоящим именем или на рабочем устройстве.

SecureDrop помогает с путем отправки, но безопасность отправляемого содержимого проверяют отдельно.

Итоги

SecureDrop — важная система для более безопасной связи источников с редакциями и похожими получателями.

Однако использование SecureDrop не делает ситуацию автоматически безопасной.

Имеют значение надежность места назначения, метаданные файлов, выводы по содержанию, среда доступа, внутренние журналы организации и записи в реальном мире.

Перед использованием проверяют официальные инструкции, проверяют материалы и разбирают, какие действия могут привести к установлению вашей личности или связанных людей.

При передаче информации с высоким риском важно не слишком полагаться только на собственное решение.

Связанные инструменты

Anonymous communication

Tor Project

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://www.torproject.org/

Открыть внешний сайт
Metadata inspection

ExifTool

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://exiftool.org/

Открыть внешний сайт
Whistleblower submission

SecureDrop

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://securedrop.org/

Открыть внешний сайт
Whistleblower platform

GlobaLeaks

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://globaleaks.org/

Открыть внешний сайт

Связанные статьи