Learn

94 статейКатегория: Все
Информаторы

Время публикации, которого следует избегать при сообщении о нарушениях

При сообщении о нарушениях важно не только то, что вы отправляете, но и когда вы это отправляете.

Даже одни и те же материалы могут сужать круг возможных лиц из-за времени отправки. Сразу после совещания, сразу после просмотра документа, в рабочее время, сразу после ухода с работы, сразу после того, как материалы увидел только конкретный отдел. Такое время связывается с внутренними журналами организации и записями поведения.

В вопросах анонимности содержание и время не рассматривают отдельно.

Содержание, устройство, канал связи, история доступа и время публикации рассматриваются вместе.

В этой статье разобрано время публикации, которого следует избегать при сообщении о нарушениях, и подход к снижению временной корреляции.

Сразу после просмотра документа опасно

Если отправить информацию наружу сразу после открытия внутреннего документа, журнал доступа к документу связывается со временем отправки.

В зависимости от организации может записываться, кто и когда открыл документ, скачал его или распечатал. Если сразу после этого информация выходит наружу, круг возможных лиц сужается.

ДействиеКоррелируемая информация
Отправка сразу после просмотра документаЖурнал доступа и время отправки
Публикация сразу после печатиЖурнал печати и время публикации
Пересылка сразу после скачиванияИстория скачивания и внешняя передача
Публикация сразу после рассылки материалов совещанияПолучатели рассылки и время публикации
Передача сразу после скриншотаДействия на устройстве и время отправки

Это не простой вопрос «немного подождать — значит безопасно».

Важно думать так, чтобы внутренние записи организации и внешнее действие не связывались напрямую.

Просто сдвинуть время недостаточно

Опасно думать, что сдвиг времени публикации делает ее безопасной.

Конечно, важно избегать момента сразу после совещания или сразу после просмотра документа. Но даже если сдвинуть время, круг возможных лиц сужается, если остаются круг рассылки материалов, история доступа, содержание текста, устройство и канал связи.

Признаки кроме времениОстающийся риск
Круг рассылки материаловЛюди, у которых могут быть материалы, ограничены
История доступаИногда видно, кто открыл документ
Содержание документаОстается информация, которую знают немногие
Журналы устройстваОстаются операции с файлами или подготовка к отправке
Канал связиОстается корреляция с рабочим местом или домом

Коррекция времени — часть мер защиты.

Сама по себе она не создает анонимность.

Избегать отправки в рабочее время или с рабочего места

Отправка в рабочее время легко связывается с журналами на стороне организации.

Если использовать сеть на рабочем месте, компьютер компании, рабочий смартфон или компании, могут остаться адреса назначения связи или история действий. Если с рабочего места зайти на внешний анонимный сервис публикации или канал редакции, уже сам этот факт может привлечь внимание.

ВремяРиск
В рабочее времяСвязывается с табелем или журналами устройства
Только во время перерывовВидны жизненный режим и зона действий
Сразу после ухода с работыСвязывается с записями входа и выхода или историей перемещений
Через рабочий Wi-FiАдреса назначения и время связи могут оставаться у администраторов
При использовании VPN компанииДаже внешняя связь идет через организацию

При сообщении о нарушениях базовый принцип — не использовать рабочую среду.

Однако даже если сменить среду, время публикации будет коррелироваться, если оно сильно совпадает с внутренними событиями организации.

Сразу после совещания или объявления круг возможных лиц узок

Если информация выходит сразу после конкретного совещания, объявления или внутреннего уведомления, участники или читатели попадают в круг возможных лиц.

Чем меньше людей знают материалы, тем сильнее время становится признаком.

Внутреннее событие организацииПочему круг возможных лиц сужается
Совещание в малой группеКруг участников ограничен
Объявление внутри отделаОтдел, который может читать, ограничен
Ограниченная рассылка по почтеСписок адресатов становится кругом возможных лиц
Индивидуальная беседаУчастников мало
Сразу после аудита или проверкиСвязанные люди попадают в фокус

Даже если анонимизировать содержание, время может показать круг возможных лиц.

«Люди, которые знали эту информацию в этот момент» — очень сильный признак.

Жизненный режим тоже виден

Время публикации сообщения о нарушениях связывается не только с внутренними журналами организации, но и с жизненным режимом.

Всегда действовать в одно и то же позднее ночное время, проверять только во время перерывов, отправлять только по выходным, заходить в определенное время поездки на работу или с работы. Такие паттерны становятся признаками графика работы и привычных мест.

Временной паттернЧто предполагается
Каждый раз поздно ночьюЖизненный режим или домашняя обстановка
Только в обеденный перерывРабочее время или рабочая среда
Только по выходнымОграничения в будни или тип работы
Во время поездки на работу или с работыМаршрут перемещения или привычные места
В конкретный день неделиСмена или рабочий цикл

Не только один раз: при нескольких обменах временные паттерны становятся сильнее.

Если нужна продолжительная связь, следуйте безопасной процедуре принимающей стороны.

Смотреть и на время действий после отправки

При сообщении о нарушениях коррелируются и действия после отправки.

Сразу после отправки удалить документы, привести в порядок связанные папки, вести себя на работе неестественно, намекать в соцсетях, говорить с окружающими. Если такие действия связываются со временем отправки, они становятся риском.

Действие после отправкиНа что обратить внимание
Сразу удалить документыМожно предположить, что именно скрывали
Снова искать связанные материалыУвеличиваются история поиска и журналы доступа
Много раз проверять каналОстаются время связи и паттерны поведения
Реагировать в соцсетяхАнонимное сообщение связывается с личным поведением
Говорить с окружающимиКанал распространения информации расширяется

До отправки решите, как проверять информацию после отправки и как поддерживать связь.

При высоком риске сначала консультироваться

Если трудно оценить время публикации, лучше не пытаться подстраивать его в одиночку.

Когда затрагиваются правовая защита, доказательная ценность, риск мести и личная безопасность, важнее не то, сдвигать ли время на несколько часов, а то, в какой канал, в каком формате и в каком порядке обращаться.

Рассмотрите в зависимости от ситуации юриста, консультацию по трудовым вопросам, надежную редакцию, организацию поддержки или другие подходящие места для консультации.

Анонимность защищается не мелкими приемами со временем публикации, а всей процедурой.

Безопасно разобрать хронологию

Перед отправкой легче заметить пропуски, если разобрать хронологию действий в форме, которую вы контролируете сами, не используя рабочее устройство или облако. Если пишете на бумаге, продумайте также хранение и уничтожение.

Когда вы увидели документ, когда скопировали его, когда искали место для консультации, когда планируете отправить. Если думать только в голове, легко пропустить места, которые совпадают с внутренними журналами организации.

Пункт хронологииЧто проверить
Время, когда вы узнали о материалеНе слишком ли узок круг знающих
Время, когда вы открыли материалНе связывается ли оно с журналами доступа
Время копирования или съемкиНе связывается ли оно с действиями на устройстве или местом
Время поиска консультацииНе искали ли из рабочей среды
Планируемое время отправкиНе совпадает ли оно с совещанием, работой, перемещением или жизненным режимом

Цель записи хронологии не в том, чтобы найти идеальный ответ.

Цель — найти места, где корреляция сильна.

Если найдено сильное совпадение, обязательно перепроверьте процедуру до отправки.

Итоги

При сообщении о нарушениях время публикации становится признаком для предположения личности.

Отправка сразу после просмотра документа, сразу после печати, сразу после совещания, в рабочее время или сразу после ухода с работы легко связывается с внутренними журналами организации и записями поведения.

В вопросах анонимности вместе рассматривают содержание, устройство, канал связи, историю доступа и время публикации.

При высокорисковом сообщении о нарушениях важно не решать в одиночку, когда отправлять, а следовать процедуре надежного канала или специалистов.

Связанные инструменты

Whistleblower submission

SecureDrop

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://securedrop.org/

Открыть внешний сайт
Whistleblower platform

GlobaLeaks

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://globaleaks.org/

Открыть внешний сайт

Связанные статьи