Learn

94 статейКатегория: Все
Информаторы

Что проверить перед использованием инструментов для передачи сообщений о нарушениях

Такие инструменты, как SecureDrop, GlobaLeaks и OnionShare, могут быть полезны при сообщении о нарушениях и анонимной передаче информации.

Но перед тем как открывать инструмент, нужно кое-что проверить.

Можно ли доверять получателю? Не остались ли метаданные в материалах? Нельзя ли по содержанию догадаться о вас? Не используете ли вы рабочее устройство или рабочую сеть? Как вы будете проверять ответ после отправки?

До выбора инструмента нужно разобрать риски.

Инструмент защищает только точку приема

Инструменты для анонимной передачи информации используют, чтобы защитить точку приема для контакта и передачи материалов.

Однако они не стирают источник материалов, внутренние журналы, метаданные документов и выводы, которые можно сделать по содержанию.

В чем помогает инструментОстающийся риск
Избежать почты с настоящим именемВ материалах остается имя автора
Избежать обычного облакаИстория доступа к файлам остается
Сделать источник подключения менее заметнымПо содержанию сужается круг возможных людей
Отделить путь передачиПлохая организация процесса на стороне получателя опасна

Инструменты важны.

Но при сообщении о нарушениях "что отправлять" и "кому отправлять" иногда еще важнее.

Опасно увидеть названия SecureDrop, GlobaLeaks или OnionShare и подумать: "Если я этим воспользуюсь, я стану анонимным".

В зависимости от ситуации эти инструменты могут помочь передать материалы безопаснее, чем обычная электронная почта, личные сообщения в соцсетях или облачный доступ. Но инструмент не стирает автоматически ошибки поведения пользователя.

Если зайти с рабочего устройства, это останется в журналах управления устройством. Если зайти из рабочей сети, могут остаться записи прокси или DNS. Если в материалах остаются название отдела или имя автора, источник будет виден даже при безопасном пути передачи.

ЗаблуждениеНа самом деле
Анонимный инструмент делает безопаснымНужно проверить также устройство, сеть, материалы и содержание
достаточноЧто-то может стать видно по отправляемым файлам и поведению после отправки
Шифрованной формы достаточноВажны также порядок работы и способ хранения у получателя
Если не написать имя, это безопасноПо содержанию и времени сужается круг возможных людей

Проверить получателя

Получателя выбирают осторожно.

Редакция, юрист, канал для защищенных сообщений о нарушениях, орган аудита, НКО, внешний канал: в зависимости от варианта меняются защита, реакция и риск.

Пункт проверкиПричина
Кто управляетКто администрирует канал приема
Обращение с информациейКто может видеть материалы и содержание сообщения
Способ ответаНе добавляет ли дальнейшая связь новые следы
Юридическая защитаПроверить связь с защищенными сообщениями о нарушениях и обязанностями конфиденциальности
Опыт и объясненияЕсть ли объяснение рисков и политика защиты источников

Важно не доверять получателю только потому, что у него есть анонимная форма.

Смотрите на позицию и объяснения оператора.

Проверить отправляемые материалы

Материалы перед отправкой нужно обязательно проверить.

Смотрите текст, имя файла, метаданные, автора, историю редактирования, версию, область распространения, уведомления и сведения на экране в скриншотах.

Пункт проверкиЗачем смотреть
Имя файлаВ него попадают настоящее имя, название отдела, название дела
Сведения об автореОстается реальное имя или название организации
История измененийОстаются редакторы или комментарии
Версия и область распространенияСужается круг тех, кто имел доступ
Специфические сведения в текстеСтановится понятно, кто знает эту информацию

Изменение материалов тоже может повлиять на доказательную ценность.

При высоком риске подумайте о том, чтобы не обрабатывать материалы самостоятельно, а проконсультироваться со специалистами в праве или журналистике.

Проверить среду использования

Опасно заходить в инструмент для передачи информации с рабочего устройства или из рабочей сети.

Управление устройством, прокси, DNS, файрвол, журналы и программы наблюдения могут оставлять записи.

Пункт проверкиПричина
УстройствоНе является ли оно устройством под управлением работодателя
СетьНе является ли это рабочим Wi-Fi или внутренним каналом
Состояние входаНе выполнен ли вход в аккаунт с настоящим именем
Синхронизация файловНе сохраняется ли все автоматически в облако или резервную копию
УведомленияНе появляются ли сведения в демонстрации экрана или скриншоте

Разделение среды является предпосылкой для использования инструмента.

Если разделить среду невозможно, возможно, отправлять еще рано.

Сократить содержание до необходимого минимума

При сообщении о нарушениях чем больше информации, тем выше убедительность, но тем выше и риск идентификации.

Перед тем как отправлять все материалы сразу, подумайте, что действительно нужно получателю для оценки. Особенно при первом контакте безопаснее не раскрывать лишний раз свою личность или внутреннюю позицию.

ИнформацияРиск чрезмерного раскрытия при первом контакте
Название отделаКруг возможных людей резко сужается
Подробные рабочие дниСопоставляются со сменами или журналами входа и выхода
Исходный файлОстаются автор, история редактирования, водяной знак
Внутренние терминыВидны отдел или стаж
Личные эмоцииПо стилю и отношениям появляется личная узнаваемость

Конечно, чтобы сообщить о серьезном нарушении, нужна конкретика. Проблема в том, чтобы с самого начала раскрывать все.

Иногда безопаснее передавать информацию постепенно после проверки надежности получателя, организации канала связи и понятного порядка обращения с материалами.

При сообщении о нарушениях спешная отправка из чувства справедливости оставляет следы, которые потом нельзя забрать обратно.

Если есть сомнения, не спешить с отправкой

Чем опаснее сообщение о нарушениях, тем сильнее желание "побыстрее сообщить". Но спешная отправка увеличивает число ошибок.

Не проверить файлы. Использовать рабочую сеть. Работать, оставаясь в аккаунте с настоящим именем. Не читать, как работает получатель.

Такие ошибки после отправки становятся следами, которые трудно отменить.

Ситуация, когда нужно остановитьсяПричина
Вы не прочитали объяснения получателяНеизвестно, как обращаются с информацией
Метаданные материалов не провереныОстаются автор или история редактирования
Доступно только рабочее устройствоЭто останется в журналах управления
Вы спешите эмоциональноЛегче раскрыть лишнюю информацию
Юридические последствия великиНужна консультация специалиста

Решение не отправлять тоже является частью обеспечения безопасности. Если подготовки не хватает, сначала настройте среду и выберите получателя.

Думать и после отправки

После отправки риск продолжается.

Проверка ответов, отправка дополнительных материалов, внутреннее расследование после публикации, общение с журналистами, реакция в соцсетях. На каждом этапе может возникать корреляция.

Поведение после отправкиНа что обратить внимание
Проверка ответовНе заходить много раз из той же среды
Дополнительные материалыУвеличиваются новые метаданные и временные корреляции
Реакция внутри организацииНе вызывать подозрения неестественным поведением
Высказывания после публикацииНе реагировать чрезмерно в соцсетях или на работе
Продолжение консультацииПоддерживать безопасный канал связи

Сообщение о нарушениях не заканчивается кнопкой отправки.

Думайте и о поведении после публикации.

Итоги

Перед использованием инструмента для передачи информации человек, сообщающий о нарушениях, проверяет получателя, материалы, среду и поведение после отправки.

Такие инструменты, как SecureDrop, GlobaLeaks и OnionShare, полезны, но они не стирают автоматически источник материалов, внутренние журналы, метаданные и выводы по содержанию.

Не считайте ситуацию безопасной только потому, что есть анонимная форма.

Проверьте, кто управляет каналом, что записывается, кто видит материалы и как поддерживать связь после отправки.

Проверка перед использованием инструмента сильно влияет на безопасность сообщения о нарушениях.

Связанные инструменты

Anonymous communication

Tor Project

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://www.torproject.org/

Открыть внешний сайт
Metadata inspection

ExifTool

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://exiftool.org/

Открыть внешний сайт
Metadata removal

MAT2

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://0xacab.org/jvoisin/mat2

Открыть внешний сайт
Whistleblower submission

SecureDrop

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://securedrop.org/

Открыть внешний сайт
Whistleblower platform

GlobaLeaks

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://globaleaks.org/

Открыть внешний сайт
Anonymous file sharing

OnionShare

Внешний ресурс, связанный с этой статьей. Открывайте его только если он подходит вашей ситуации и модели угроз.

Почему указано здесь: Он может помочь с темой статьи, но находится вне Anonymity Sense, поэтому перед использованием его нужно проверить.

URL : https://onionshare.org/

Открыть внешний сайт

Связанные статьи