機能ではなく、人から始める
ほとんどのプライバシーの判断は、最初の一歩で誤ります。人ではなく製品から始めるからです。脅威モデルはそれを逆にします。誰から守るのかを名指しし、その相手が現実にどんなアクセスを持つのかを確かめ、それから初めて制御を選びます。
これは、やってみるまでは抽象的に聞こえますが、やってみると、たいてい選択肢の半分を即座に消し——そして、あなたが買おうとしていた機能が、実際に心配していた相手に対処していないことを、しばしば明らかにします。
人々、そしてそれぞれが到達できるもの
異なる敵は、まったく異なる能力を持ち、一方を打ち負かす制御が、他方には無関係ということがあり得ます。
- 気軽に借りる人:ロック解除された端末への物理的なアクセス、認証情報なし、短い時間。
- 家族:繰り返しの物理的なアクセス、しばしばパスコードを知っており、アカウントを共有していることもある。
- 窃盗犯:ロックされた端末への物理的なアクセス、認証情報なし、無制限の時間。
- 修理技術者:物理的なアクセス、パスコードを要することがあり、専門的な道具を持つ。
- アカウントの攻撃者:物理的なアクセスなし、認証情報とクラウド上のコピーを狙う。
- 強要する人:物理的なアクセスに加え、ロック解除を強制できる能力。
単一の機能では勝てない理由
非表示アルバムは誤ったスワイプを解決しますが、端末のコードを知る人に対しては完全に失敗します。ローカルだけの保管庫はクラウドへの露出を減らしますが、端末を失う帰結を大きくします。破壊的なデュレスの選択肢は強要に対処しますが、取り返しのつかないリスクを持ち込みます。
あらゆる制御は何かをトレードオフします。問いは、どれが最も強いかではなく、どのトレードオフが、あなたが実際に向き合う相手に見合うか、です。
何かを選ぶ前に、すべてのコピーを地図にする
制御は場所に適用されるので、コピーがどこに存在するかを知るまで、モデルは不完全です。カメラロールの原本、クラウドライブラリ、メッセージのスレッド、ダウンロード、システムのバックアップ、エクスポート、そして受信者がまだ保持するものは、すべて別々の露出を持つ別々の場所です。
保管庫はそのうちのちょうど1つを覆います。問題が解決したと結論づける前に、知っておく価値があります。
モデルを4つの段階で組み立てる
- 一般的な攻撃者を想像するのではなく、あり得る閲覧者を名指しします。
- それぞれの物理的、認証情報、アカウント、端末へのアクセスを一覧にします。
- 現在存在するすべてのコピーとすべての復旧経路を地図にします。
- その特定の経路を変える最小限の制御の組み合わせを選び、残るリスクを書き留めます。
失敗の様式
- 現実のリスクが借りた端末であるのに、劇的な攻撃者だけを想定して設計すること。
- どんな意図的な攻撃よりも一般的な、偶発的な共有を無視すること。
- 復旧計画なしにプライバシーの制御を選び、自分でデータを失うこと。
- 端末、アカウント、関係が変わるのに、モデルを恒久的なものとして扱うこと。
Noah はまず、機微でないデータでテストします。「あり得る閲覧者を名指しする:気軽に借りる人、家族、窃盗犯、技術者、アカウントの攻撃者、強要する人」。次に Noah は2つ目の確認手順に従います。「それぞれの物理的、認証情報、アカウント、端末へのアクセスを一覧にする」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。
- 劇的な攻撃者だけを想定して設計すること
- 偶発的な共有を無視すること
- 復旧なしにプライバシーを選ぶこと
高度なセキュリティの知識が必要ですか?
いいえ。人、コピー、喪失についての具体的な問いだけで始められます。
1つの保管庫で異なるリスクに対処できますか?
できることもありますが、独立した空間と認証情報のほうが、仕事、個人、おとり、リスクの高いコンテンツをよりよく分けられることがあります。