Beginnen Sie mit einer Person, nicht mit einer Funktion

Die meisten Datenschutzentscheidungen gehen im ersten Schritt schief, weil sie mit einem Produkt statt einer Person beginnen. Ein Bedrohungsmodell kehrt das um: Benennen Sie, gegen wen Sie sich schützen, stellen Sie fest, welchen Zugriff diese Person realistisch hat, und wählen Sie erst dann Steuerungen.

Das klingt abstrakt, bis Sie es versuchen, woraufhin es meist die Hälfte der Optionen sofort ausschließt – und oft offenbart, dass die Funktion, die Sie kaufen wollten, nicht die Person adressiert, über die Sie sich tatsächlich Sorgen machten.

Die Personen und was jede erreichen kann

Verschiedene Gegner haben völlig verschiedene Fähigkeiten, und eine Steuerung, die eine besiegt, kann für eine andere irrelevant sein.

  • Ein gelegentlicher Ausleiher: physischer Zugriff auf ein entsperrtes Telefon, keine Zugangsdaten, kurzes Fenster.
  • Ein Familienmitglied: wiederholter physischer Zugriff, kennt oft den Code, teilt möglicherweise ein Konto.
  • Ein Dieb: physischer Zugriff auf ein gesperrtes Gerät, keine Zugangsdaten, unbegrenzte Zeit.
  • Ein Reparaturtechniker: physischer Zugriff, benötigt möglicherweise den Code, professionelle Werkzeuge.
  • Ein Kontoangreifer: kein physischer Zugriff, zielt auf Zugangsdaten und Cloud-Kopien.
  • Eine zwingende Person: physischer Zugriff plus die Fähigkeit, Sie zum Entsperren zu nötigen.

Warum keine einzelne Funktion gewinnt

Ein verstecktes Album löst versehentliches Wischen und scheitert völlig gegen jemanden, der den Gerätecode kennt. Ein rein lokaler Tresor verringert die Cloud-Exposition und erhöht die Folge eines Telefonverlusts. Eine destruktive Zwangsoption adressiert Nötigung und führt ein unwiderrufliches Risiko ein.

Jede Steuerung tauscht etwas ein. Die Frage ist nie, welche am stärksten ist, sondern welcher Tausch zu der Person passt, der Sie tatsächlich gegenüberstehen.

Erfassen Sie jede Kopie, bevor Sie etwas wählen

Steuerungen gelten für Orte, sodass das Modell unvollständig ist, bis Sie wissen, wo Kopien existieren. Das Original im Kamerafilm, die Cloud-Mediathek, Nachrichten-Threads, Downloads, System-Sicherungen, Exporte und alles, was ein Empfänger noch hält, sind alle getrennte Orte mit getrennter Exposition.

Ein Tresor deckt genau einen davon ab. Das lohnt zu wissen, bevor Sie schließen, das Problem sei gelöst.

Bauen Sie das Modell in vier Durchgängen

  • Benennen Sie die wahrscheinlichen Betrachter, statt sich einen generischen Angreifer vorzustellen.
  • Listen Sie den physischen, Zugangsdaten-, Konto- und Gerätezugriff jedes Einzelnen auf.
  • Erfassen Sie jede Kopie und jeden derzeit existierenden Wiederherstellungsweg.
  • Wählen Sie den kleinsten Satz von Steuerungen, der diese spezifischen Wege ändert, und schreiben Sie das verbleibende Risiko auf.

Die Ausfallmuster

  • Nur für einen dramatischen Angreifer zu entwerfen, während das realistische Risiko ein geliehenes Telefon ist.
  • Versehentliches Teilen zu ignorieren, das häufiger ist als jeder bewusste Angriff.
  • Datenschutzsteuerungen ohne Wiederherstellungsplan zu wählen und die Daten selbst zu verlieren.
  • Das Modell als dauerhaft zu behandeln, wenn sich Geräte, Konten und Beziehungen ändern.

Noah beginnt mit einem nicht sensiblen Test: „Benennen Sie wahrscheinliche Betrachter: gelegentlicher Ausleiher, Familienmitglied, Dieb, Techniker, Kontoangreifer oder zwingende Person.“ Als Nächstes folgt Noah der zweiten Prüfung: „Listen Sie ihren physischen, Zugangsdaten-, Konto- und Gerätezugriff auf.“ Dieses fiktive Szenario veranschaulicht den Entscheidungsprozess; es ist kein Bericht über Produkttests.

  • Nur für einen dramatischen Angreifer entwerfen
  • Versehentliches Teilen ignorieren
  • Privatsphäre ohne Wiederherstellung wählen

Brauche ich fortgeschrittenes Sicherheitswissen?

Nein. Konkrete Fragen zu Personen, Kopien und Verlust genügen für den Anfang.

Kann ein Tresor verschiedene Risiken abdecken?

Manchmal, aber unabhängige Bereiche und Zugangsdaten können Arbeits-, persönliche, Köder- oder Hochrisiko-Inhalte besser trennen.

Primärquellen für diesen Leitfaden