Learn

96 статейКатегория: Все
Основы

Модель угроз и модель доверия

Когда вы думаете об анонимности, сначала нужно решить одну вещь.

Это вопрос: "От кого и что я хочу защитить?"

Полностью скрыть всю информацию от всех сторон на практике нереалистично. Кроме того, необходимые меры отличаются от человека к человеку.

У обычного частного лица, журналиста, заявителя о нарушениях, активиста и сотрудника компании различаются и то, что нужно защищать, и предполагаемые противники.

Подход, который помогает разобрать эти предпосылки, называется моделью угроз. А подход, который помогает разобрать, каким сервисам и сторонам вы доверяете, называется моделью доверия.

В этой статье модель угроз и модель доверия разбираются как предпосылки для размышления об анонимности.

Что такое модель угроз

Модель угроз — это способ разобрать, кто на что нацелен и какими средствами возникает риск.

В анонимности начинают со следующих вопросов.

  • От кого я хочу защититься
  • Что я не хочу раскрывать
  • Связывание какой информации создаст проблему
  • Какими возможностями обладает противник
  • Какой уровень риска можно принять

Например, если вы не хотите, чтобы друзья узнали о другом аккаунте, и если вы защищаете источник от организации с сильными полномочиями, необходимые меры будут совершенно разными.

Если выбирать меры без модели угроз, можно сделать вещи сложнее, чем нужно, или, наоборот, пропустить важный риск.

Определить, что нужно защищать

Сначала нужно подумать, что именно вы хотите защитить.

В анонимности защищают не только настоящее имя.

Что нужно защищатьПример
Настоящее имяимя, лицо, удостоверение личности, аккаунт под настоящим именем
Принадлежностьместо работы, школа, организация, отдел
Привычные местаадрес, район поездок на работу, часто посещаемые места
Источники и связанные людиинформаторы, помощники, соратники
Содержание деятельностипубликации, расследование, сообщение о нарушениях, история просмотров
Маршрут связиIP-адрес, DNS, место назначения, время связи

Недостаточно просто сказать: "Я хочу быть анонимным". Нужно конкретно подумать, что с чем не должно связываться.

Определить, от кого нужно защищаться

Затем нужно подумать о другой стороне.

В анонимности видимая информация и доступные методы зависят от противника.

СторонаИнформация, которая может быть виднаНа что обратить внимание
Сайт назначенияIP-адрес, , состояние входа, содержание запросасвязаны журналы сайта и данные аккаунта
ISP и оператор связивремя подключения, IP места назначения, объем трафика и т. п.содержимое HTTPS читать сложнее, но метаданные могут оставаться
-провайдеринформация о соединениях пользователя VPNпри использовании VPN доверенная сторона смещается к VPN-провайдеру
Пользователи той же Wi-Fi-сетинезашифрованная связь, состояние подключенияособенно важно на публичном Wi-Fi
Работа или школаустройство, сеть, журналы, системы управленияадминистративные права могут быть сильными
Исследователь или третья сторонаоткрытая информация, публикации, изображения, прошлые аккаунтывозможна корреляция через OSINT

Когда противник определен, нужные меры становится легче увидеть.

Оценить возможности противника

Важен не только вопрос, кто является противником, но и какими возможностями он обладает.

Просто ли друг ищет в соцсетях. Может ли оператор сервиса видеть журналы доступа. Может ли администратор на работе или в школе видеть сетевые журналы. Может ли государственный орган запросить раскрытие записей у оператора связи.

Если возможности различаются, необходимые меры тоже меняются.

ВозможностьЧто может быть возможно
Поиск открытой информацииискать имена пользователей, изображения, старые публикации
Просмотр журналов внутри сервисавидеть IP-адрес, историю входов, историю действий
Управление сетьювидеть места назначения, объем трафика, DNS-запросы
Управление устройствомвидеть историю браузера, установленные приложения, файлы
Юридические полномочиязапрашивать раскрытие записей у провайдеров

Если предполагать максимальные возможности у каждой стороны, действовать реалистично становится трудно. С другой стороны, слишком низкая оценка возможностей противника опасна.

Нужно думать в реалистичных пределах, соответствующих цели.

Что такое модель доверия

Модель доверия — это способ разобрать, кому вы доверяете и кому не доверяете при использовании механизма.

Когда используются инструменты анонимности, меняется сторона, которой видна информация. Информация не исчезает, а иногда переходит к другой стороне.

Например, при использовании VPN сайт назначения может хуже видеть домашний IP-адрес. Но VPN-провайдер может видеть информацию, связанную с трафиком пользователя.

При использовании сайт назначения может видеть Tor exit node. Однако при ошибочном использовании Tor связь может возникнуть через состояние входа или информацию браузера.

МетодДоверенная сторона или механизмНа что обратить внимание
Обычное подключениеISP, сервис назначенияможет быть виден домашний или рабочий IP
VPNVPN-провайдернужно доверять политике журналов и работе VPN-провайдера
Torдизайн сети Tor, практика использования Tor Browserпри неправильном использовании остаются другие признаки
Публичный Wi-Fiоператор Wi-Fi, среда меставозможна связь с локальными журналами и камерами наблюдения
Облачный сервисоператор сервисасвязаны аккаунт, журналы и сохраненные данные

Когда вы думаете об анонимности, нужно смотреть не только на вопрос "безопасен ли этот инструмент", но и на вопрос "на доверии к кому построен этот дизайн".

Без модели угроз меры смещаются от цели

Без модели угроз меры легко расходятся с целью.

Например, если вы только не хотите показывать домашний IP сайту назначения, VPN может быть достаточно. Но если VPN-провайдер рассматривается как сторона, которой нельзя доверять, одного VPN может не хватить для вашей цели.

Если вы не хотите связывать аккаунт под настоящим именем с анонимным аккаунтом, Cookie, состояние входа, разделение браузеров, стиль письма и время публикаций иногда важнее маршрута связи.

Если заявитель о нарушениях работает с внутренними материалами организации, важны не только сетевой маршрут, но и метаданные документов, права доступа, история распространения и надежность места консультации.

Меры меняются в зависимости от того, что нужно защищать и от кого.

Думать по уровням риска

Модель угроз нужна не для того, чтобы каждый раз предполагать опасность максимального уровня.

У риска есть уровни. Человек, который хочет публиковать хобби под другим именем, и человек, который сообщает о нарушениях на работе, используют одно и то же слово "анонимность", но нуждаются в разной подготовке.

СитуацияОсновные противникиПриоритетные меры
Низкорисковая публикация под другим именемзнакомые, ищущие третьи стороныне использовать повторно имя пользователя, стиль письма и изображения
Консультация, которую не должны узнать на работеколлеги, оператор сервисаизбегать рабочего устройства, обобщать содержание и время
Защита источникасвязанные организации, исследователисмотреть на канал связи, материалы и обратный вывод из опубликованной статьи
Сообщение о нарушенияхорганизация, стороны с юридическими полномочиямиосторожно обращаться с метаданными документов, историей доступа и местом отправки
Доступ к информации в условиях цензурыISP, государственные органы, операторы сервисовразделять маршрут связи, устройство и физическую безопасность

Чем выше риск, тем важнее не принимать решение только по статье.

Использование надежного места консультации, например юриста, организации поддержки или сотрудника редакции, отвечающего за безопасность, тоже является частью модели угроз.

Простая модель угроз, которую стоит составить сначала

С самого начала не нужно строить сложную модель угроз.

Для начала достаточно заполнить следующую таблицу.

ВопросПример
Что нужно защититьнастоящее имя, место работы, источник, привычные места, анонимный аккаунт
От кого нужно защититьсясайт назначения, работа, школа, третья сторона, государственный орган
Связывание чего создаст проблемуаккаунт под настоящим именем и анонимная публикация, IP и время публикации, документ и автор
Что может видеть противникоткрытая информация, журналы сервера, журналы связи, информация устройства
Кому вы доверяетеVPN-провайдер, сервис публикации, место консультации, среда устройства
Что можно принятьнизкорисковая анонимная публикация или высокорисковое сообщение о нарушениях

Даже одно это заметно упорядочивает необходимые меры.

Итоги

Модель угроз — это способ разобрать, от кого и что вы хотите защитить. Модель доверия — это способ разобрать, на доверии к каким сторонам и сервисам строится ваше действие.

В анонимности нереалистично скрыть все от всех сторон. Нужно отдельно думать о том, что вы хотите защитить, о предполагаемом противнике, его возможностях, остающихся признаках и доверенных сторонах.

Смысл таких мер, как VPN, Tor, публичный Wi-Fi, шифрование и разделение аккаунтов, меняется в зависимости от цели.

Начальная точка размышления об анонимности — решить: "От кого, что и в какой степени я хочу защитить?"

Связанные инструменты

Public IP Check

WhatIsMyIP

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://www.whatismyip.com/

Открыть внешний сайт
Anonymous communication

Tor Project

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://www.torproject.org/

Открыть внешний сайт
VPN service

Proton VPN

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://protonvpn.com/

Открыть внешний сайт
VPN service

Mullvad VPN

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://mullvad.net/

Открыть внешний сайт

Связанные статьи