Commencez par une personne, pas une fonction
La plupart des décisions de confidentialité tournent mal dès la première étape, car elles commencent par un produit plutôt qu'une personne. Un modèle de menace inverse cela : nommez qui vous vous protégez contre, établissez quel accès il a de façon réaliste, et ce n'est qu'ensuite que vous choisissez des contrôles.
Cela paraît abstrait jusqu'à ce que vous l'essayiez, moment où cela élimine généralement la moitié des options immédiatement — et révèle souvent que la fonction que vous alliez acheter ne traite pas la personne qui vous préoccupait réellement.
Les personnes, et ce que chacune peut atteindre
Différents adversaires ont des capacités complètement différentes, et un contrôle qui vainc l'un peut être sans intérêt pour un autre.
- Un emprunteur occasionnel : accès physique à un téléphone déverrouillé, aucun identifiant, courte fenêtre.
- Un membre de la famille : accès physique répété, connaît souvent le code, peut partager un compte.
- Un voleur : accès physique à un appareil verrouillé, aucun identifiant, temps illimité.
- Un technicien de réparation : accès physique, peut exiger le code, outils professionnels.
- Un attaquant de compte : aucun accès physique, cible les identifiants et les copies cloud.
- Une personne coercitive : accès physique plus la capacité de vous contraindre à déverrouiller.
Pourquoi aucune fonction seule ne gagne
Un album masqué résout le balayage accidentel et échoue complètement contre quelqu'un qui connaît le code de l'appareil. Un coffre local uniquement réduit l'exposition cloud et augmente la conséquence de perdre le téléphone. Une option de contrainte destructrice traite la coercition et introduit un risque irréversible.
Chaque contrôle échange quelque chose. La question n'est jamais lequel est le plus fort mais quel compromis correspond à la personne à laquelle vous faites réellement face.
Cartographiez chaque copie avant de choisir quoi que ce soit
Les contrôles s'appliquent à des emplacements, alors le modèle est incomplet tant que vous ne savez pas où les copies existent. L'original dans la pellicule, la photothèque cloud, les fils de messages, les téléchargements, les sauvegardes système, les exportations et tout ce qu'un destinataire détient encore sont tous des emplacements séparés avec une exposition séparée.
Un coffre couvre exactement l'un d'eux. Cela vaut la peine de le savoir avant de conclure que le problème est résolu.
Construisez le modèle en quatre passes
- Nommez les observateurs probables plutôt que d'imaginer un attaquant générique.
- Listez pour chacun son accès physique, d'identifiants, de compte et d'appareil.
- Cartographiez chaque copie et chaque voie de récupération qui existe actuellement.
- Choisissez le plus petit ensemble de contrôles qui change ces voies précises, et notez le risque qui subsiste.
Les schémas de défaillance
- Concevoir uniquement pour un attaquant dramatique alors que le risque réaliste est un téléphone emprunté.
- Ignorer le partage accidentel, plus courant que toute attaque délibérée.
- Choisir des contrôles de confidentialité sans plan de récupération, et perdre soi-même les données.
- Traiter le modèle comme permanent alors que les appareils, les comptes et les relations changent.
Noah commence par un test non sensible : « Nomme les observateurs probables : emprunteur occasionnel, membre de la famille, voleur, technicien, attaquant de compte ou personne coercitive ». Ensuite, Noah suit la deuxième vérification : « Liste leur accès physique, d'identifiants, de compte et d'appareil ». Ce scénario fictif illustre le processus de décision ; ce n'est pas un compte rendu de tests de produit.
- Concevoir uniquement pour un attaquant dramatique
- Ignorer le partage accidentel
- Choisir la confidentialité sans récupération
Ai-je besoin de connaissances avancées en sécurité ?
Non. Des questions concrètes sur les personnes, les copies et la perte suffisent pour commencer.
Un seul coffre peut-il gérer différents risques ?
Parfois, mais des espaces et des identifiants indépendants peuvent mieux séparer le contenu professionnel, personnel, leurre ou à haut risque.