機能ではなく、人から始める

ほとんどのプライバシーの判断は、最初の一歩で誤ります。人ではなく製品から始めるからです。脅威モデルはそれを逆にします。誰から守るのかを名指しし、その相手が現実にどんなアクセスを持つのかを確かめ、それから初めて制御を選びます。

これは、やってみるまでは抽象的に聞こえますが、やってみると、たいてい選択肢の半分を即座に消し——そして、あなたが買おうとしていた機能が、実際に心配していた相手に対処していないことを、しばしば明らかにします。

人々、そしてそれぞれが到達できるもの

異なる敵は、まったく異なる能力を持ち、一方を打ち負かす制御が、他方には無関係ということがあり得ます。

  • 気軽に借りる人:ロック解除された端末への物理的なアクセス、認証情報なし、短い時間。
  • 家族:繰り返しの物理的なアクセス、しばしばパスコードを知っており、アカウントを共有していることもある。
  • 窃盗犯:ロックされた端末への物理的なアクセス、認証情報なし、無制限の時間。
  • 修理技術者:物理的なアクセス、パスコードを要することがあり、専門的な道具を持つ。
  • アカウントの攻撃者:物理的なアクセスなし、認証情報とクラウド上のコピーを狙う。
  • 強要する人:物理的なアクセスに加え、ロック解除を強制できる能力。

単一の機能では勝てない理由

非表示アルバムは誤ったスワイプを解決しますが、端末のコードを知る人に対しては完全に失敗します。ローカルだけの保管庫はクラウドへの露出を減らしますが、端末を失う帰結を大きくします。破壊的なデュレスの選択肢は強要に対処しますが、取り返しのつかないリスクを持ち込みます。

あらゆる制御は何かをトレードオフします。問いは、どれが最も強いかではなく、どのトレードオフが、あなたが実際に向き合う相手に見合うか、です。

何かを選ぶ前に、すべてのコピーを地図にする

制御は場所に適用されるので、コピーがどこに存在するかを知るまで、モデルは不完全です。カメラロールの原本、クラウドライブラリ、メッセージのスレッド、ダウンロード、システムのバックアップ、エクスポート、そして受信者がまだ保持するものは、すべて別々の露出を持つ別々の場所です。

保管庫はそのうちのちょうど1つを覆います。問題が解決したと結論づける前に、知っておく価値があります。

モデルを4つの段階で組み立てる

  • 一般的な攻撃者を想像するのではなく、あり得る閲覧者を名指しします。
  • それぞれの物理的、認証情報、アカウント、端末へのアクセスを一覧にします。
  • 現在存在するすべてのコピーとすべての復旧経路を地図にします。
  • その特定の経路を変える最小限の制御の組み合わせを選び、残るリスクを書き留めます。

失敗の様式

  • 現実のリスクが借りた端末であるのに、劇的な攻撃者だけを想定して設計すること。
  • どんな意図的な攻撃よりも一般的な、偶発的な共有を無視すること。
  • 復旧計画なしにプライバシーの制御を選び、自分でデータを失うこと。
  • 端末、アカウント、関係が変わるのに、モデルを恒久的なものとして扱うこと。

Noah はまず、機微でないデータでテストします。「あり得る閲覧者を名指しする:気軽に借りる人、家族、窃盗犯、技術者、アカウントの攻撃者、強要する人」。次に Noah は2つ目の確認手順に従います。「それぞれの物理的、認証情報、アカウント、端末へのアクセスを一覧にする」。この架空のシナリオは判断の流れを示すものであり、製品テストの報告ではありません。

  • 劇的な攻撃者だけを想定して設計すること
  • 偶発的な共有を無視すること
  • 復旧なしにプライバシーを選ぶこと

高度なセキュリティの知識が必要ですか?

いいえ。人、コピー、喪失についての具体的な問いだけで始められます。

1つの保管庫で異なるリスクに対処できますか?

できることもありますが、独立した空間と認証情報のほうが、仕事、個人、おとり、リスクの高いコンテンツをよりよく分けられることがあります。

このガイドの一次情報源