Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Как осведомители защищают себя: практическое руководство по цифровой безопасности

Как осведомители защищают себя: практическое руководство по цифровой безопасности

Большинство руководств по безопасности для осведомителей начинаются со списка инструментов: используйте Tor, используйте Signal, используйте Tails. Этот порядок неправильный. Каждая заслуживающая доверия организация по цифровой безопасности, работающая с источниками, подвергающимися риску — Electronic Frontier Foundation, Freedom of the Press Foundation, редакции, которые используют SecureDrop, — начинает с одного и того же: сначала разобраться, кого вы опасаетесь, что эти люди могут увидеть и что произойдёт, если увидят, — и только потом что-либо устанавливать.

Начните с модели угроз, а не со списка инструментов

Модель угроз — это просто три честно записанных вопроса. Кто хотел бы вас идентифицировать — руководитель, служба корпоративной безопасности, государственное ведомство, иностранная разведка? Какой доступ у них уже есть — ваша рабочая почта, журналы пропусков, записи телефонных звонков, Wi-Fi здания? И какова реальная цена, если у них получится — трудный разговор, увольнение, судебный иск, а в некоторых странах — уголовное преследование? Ответ меняет всё остальное в этом руководстве. Тому, кто сообщает о мошенничестве с расходными отчётами по внутренней линии комплаенса, нужно гораздо меньше, чем тому, кто готовится передать секретные материалы журналисту. Применение максимальных мер безопасности везде — не бесплатно: это медленно, привлекает внимание и повышает шанс пропустить шаг под давлением. Соразмеряйте усилия с реальным риском.

Правило первое: никогда не используйте рабочее устройство или рабочую сеть

Это самая распространённая ошибка в делах осведомителей, и она же самая простая, чтобы её избежать. Ноутбук, принадлежащий компании, может нести на себе мониторинг конечных точек, синхронизацию истории браузера и ПО удалённого управления, которое отчитывается перед ИТ-отделом независимо от того, что вы делаете внутри браузера. Корпоративная сеть логирует, к каким внутренним системам вы обращались и когда, и может логировать, какие внешние сайты вы посещали даже по HTTPS, потому что само имя сайта (через DNS или рукопожатие TLS) часто видно оператору сети, даже когда содержимое страницы зашифровано. Практическое правило: исследуйте, общайтесь и готовьте документы только с личного устройства, в сети, не связанной с вашим работодателем — не офисный Wi-Fi, а в случае высокого риска — желательно даже не ваше домашнее интернет-соединение, поскольку интернет-провайдера тоже можно обязать выдать журналы соединений.

Как безопасно связаться с журналистом: SecureDrop

SecureDrop — это ПО с открытым исходным кодом, которое запускают редакции и НКО, чтобы источники могли отправлять документы и сообщения, не раскрывая, кто они. В настоящее время его используют, среди прочих, издания The Washington Post, The Guardian, Der Spiegel и французское расследовательское издание Disclose, а сам проект поддерживается Freedom of the Press Foundation. Каждая редакция запускает собственный сервер, поэтому между источником и изданием нет никакой третьей стороны, и SecureDrop прямо заявляет, что не логирует IP-адрес, браузер или компьютер отправителя.

  • Заходите на инстанс SecureDrop только через Tor Browser, скачанный с официального сайта torproject.org — никогда не через модифицированную или стороннюю сборку.
  • Установите уровень безопасности Tor Browser на «Самый безопасный» (Safest) перед отправкой — это отключает функции скриптов, чаще всего используемые для фингерпринтинга или эксплуатации браузера.
  • Делайте это с устройства и соединения, никак не связанных с вашей личностью или работодателем — личная машина в сети, которой вы обычно не пользуетесь, безопаснее, чем ваш повседневный ноутбук в домашней Wi-Fi-сети.
  • Используйте кодовую фразу, которую генерирует система SecureDrop, и запишите её офлайн; это единственный способ проверить ответы, и её невозможно восстановить в случае утери.

Tails: операционная система, не оставляющая следов

Tails — The Amnesic Incognito Live System — это полноценная операционная система, загружающаяся с USB-накопителя, а не с внутреннего диска компьютера. Два её определяющих свойства, как их описывает проект, — то, что она по умолчанию направляет весь интернет-трафик через сеть Tor, и то, что она «амнезична»: она никогда не пишет на жёсткий диск хост-компьютера, работает полностью в оперативной памяти и стирает эту память при выключении. Это значит, что использование Tails на одолженном или общем компьютере не оставляет на этой машине никакого криминалистического следа впоследствии, а скомпрометированная или отслеживаемая обычная операционная система на том же ноутбуке не может увидеть, что происходит внутри сессии Tails, потому что Tails её вообще не затрагивает. Компромисс реален: Tails намеренно ограничена, некоторые сайты работают странно через Tor, а для комфортного использования под давлением времени нужна настоящая практика — именно поэтому её стоит опробовать в спокойный момент, а не впервые во время реального разоблачения.

Signal и исчезающие сообщения: что они защищают, а что нет

Signal шифрует содержимое сообщений сквозным шифрованием и представляет собой разумный вариант по умолчанию для общения с журналистом или юристом после того, как первый контакт установлен через более безопасный канал вроде SecureDrop. Функция исчезающих сообщений, которую описывает собственная документация поддержки Signal, удаляет сообщения с устройств и отправителя, и получателя по истечении заданного вами таймера — от нескольких секунд до нескольких недель. Это уменьшает объём истории переписки, хранящейся на телефоне, который позже могут изъять, разблокировать или физически осмотреть.

Ловушка метаданных: что прячется в ваших файлах, заголовках и распечатках

Документ может быть совершенно анонимным по видимому содержанию и всё же выдать вас через то, что незаметно к нему прикреплено. Офисные файлы и PDF обычно несут в метаданных имена авторов, названия компаний и историю правок, если их не удалить намеренно. Фотографии, сделанные на телефон, как правило встраивают GPS-координаты и метку времени в данные EXIF. Заголовки писем несут информацию об отправляющем сервере и иногда внутренний IP-адрес, поэтому передавать утечку через личную веб-почту, доступную через Tor, безопаснее, чем пересылать письмо с рабочего почтового ящика.

У напечатанных и отсканированных документов есть менее очевидный риск. Как задокументировал Electronic Frontier Foundation, многие цветные лазерные принтеры добавляют на каждую страницу паттерн из почти невидимых жёлтых точек слежения, кодирующих такую информацию, как серийный номер принтера и дату и время печати — технологию, которую, по словам EFF, правительство США подтолкнуло производителей внедрить для расследований подделки денег, и которая с тех пор использовалась, чтобы проследить утёкшие документы до устройства, их создавшего, включая широко освещавшийся случай 2017 года с утёкшим документом АНБ. Если вам нужно отсканировать напечатанную страницу, знайте: точки могут быть на ней ещё до того, как вы коснётесь сканера.

Правовая защита сильно различается в зависимости от того, где вы находитесь

Техническая осторожность даёт вам время и снижает риск раскрытия, но не заменяет понимания того, какая правовая защита, если она вообще есть, применима к вашей ситуации, — а это зависит от страны, отрасли и способа сообщения. Директива ЕС (EU) 2019/1937 обязывает государства-члены защищать людей, сообщающих о нарушениях права ЕС, как в государственном, так и в частном секторе, от преследования — увольнения, понижения в должности, внесения в чёрные списки, — а также предоставлять им чётко определённый выбор между внутренними, внешними и, при определённых условиях, публичными каналами сообщения.

Франция сначала транспонировала, а затем усилила эту директиву двумя законами. Закон № 2016-1691 от 9 декабря 2016 года, известный как loi Sapin II, впервые дал французскому праву формальное определение «lanceur d'alerte» (осведомителя) и трёхступенчатую процедуру сообщения, с обязательствами по конфиденциальности, подкреплёнными уголовной ответственностью для любого, кто раскроет личность осведомителя. Закон № 2022-401 от 21 марта 2022 года, известный как loi Waserman, затем расширил круг тех, кто подпадает под защиту, распространил защиту на людей, которые просто помогают осведомителю, и усилил роль французского Défenseur des droits как внешнего канала сообщения.

В Соединённых Штатах Закон о защите осведомителей 1989 года (Whistleblower Protection Act) защищает федеральных служащих и претендентов на должность, сообщающих о нарушениях закона, грубой бесхозяйственности, значительном расточительстве средств, злоупотреблении полномочиями или существенной угрозе общественному здоровью или безопасности, а жалобы расследуются Управлением специального советника (Office of Special Counsel) и рассматриваются Советом по защите системы заслуг (Merit Systems Protection Board). Сам по себе он не распространяется на работников частного сектора, чья защита вместо этого зависит от конкретного закона, применимого к их отрасли или характеру раскрытия — законодательство о ценных бумагах, здравоохранении, окружающей среде и налогах в США предусматривает отдельные положения о защите осведомителей, с разными правилами.

Организации, созданные именно для помощи

Вам не нужно разбираться в этом в одиночку, и несколько организаций существуют именно для этой цели. Freedom of the Press Foundation обучает журналистов и источники цифровой безопасности и поддерживает SecureDrop; её рекомендации охватывают всё — от защиты аккаунта Signal до защиты источника ещё до первого контакта. Transparency International выступает за более сильные законы о защите осведомителей по всему миру и через свою сеть центров правовой поддержки (Advocacy and Legal Advice Centres) предлагает бесплатные юридические консультации во многих странах. Во Франции конкретно Maison des Lanceurs d'Alerte предлагает бесплатную юридическую, психологическую, медийную и даже финансовую поддержку людям, которые уже сообщили о нарушениях или рассматривают такую возможность, и заявляет, что поддержала несколько сотен осведомителей с момента основания в 2018 году.

  • Freedom of the Press Foundation — обучение цифровой безопасности и рекомендации по защите источников для журналистов и их источников.
  • EFF Surveillance Self-Defense — бесплатное, простым языком написанное руководство по моделированию угроз и инструментам для журналистов, активистов и других людей, подвергающихся риску.
  • Transparency International — адвокация, юридические консультации и национальные центры правовой поддержки.
  • Maison des Lanceurs d'Alerte — бесплатная юридическая, психологическая и медийная поддержка осведомителей во Франции.

Какое место здесь занимают FireAI и HisnLabs

FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники