Телефон не сейф
Цифровая культура продаёт ощущение тайного пространства: скрытая папка, исчезающее сообщение, защищённый чат. Но секретный раздел внутри телефона остаётся частью телефона, а отправленное сообщение — частью чужого устройства.
Современные рекомендации NIST по цифровой идентификации заметно отличаются от старого школьного ритуала «восемь знаков, заглавная буква, цифра и обязательная смена каждые три месяца». Актуальная редакция делает упор на длину, блокировку известных скомпрометированных паролей, отсутствие бессмысленных правил состава и смену при признаках компрометации, а не по календарю.
Это хороший пример зрелой безопасности: требование оценивается не по строгости вида, а по тому, уменьшает ли оно реальный риск. Длинная уникальная фраза и дополнительный фактор обычно полезнее пароля, который человек меняет по расписанию с Winter25! на Spring26!.
Устройство можно потерять, разблокировать, заразить вредоносной программой, изъять или заставить синхронизировать данные в облако. Собеседник способен сделать снимок экрана, переслать сообщение или сохранить его раньше, чем оно исчезнет.
Отдельный риск появился у ИИ-сервисов. Длинный договор, медицинский документ или рабочий архив легко загрузить в систему только потому, что их неудобно читать. Но удобство не является разрешением на передачу данных.
Перед загрузкой надо выяснить, допускает ли это договор или политика организации, где будут храниться данные, кто получит доступ и можно ли использовать сервис для информации третьих лиц. Особенно осторожно следует обращаться с медицинскими данными, неопубликованными материалами, договорами, персональными сведениями и коммерческой тайной.
Поэтому первый вопрос цифровой безопасности:
Нужно ли вообще хранить это на устройстве?
Исчезающие сообщения уменьшают срок хранения у некоторых участников, но не гарантируют исчезновения информации. Удалённый файл тоже не следует считать гарантированно уничтоженным.
Разумнее исходить из простой модели:
Всё отправленное однажды может стать доступно третьему человеку.
Это не требует писать каждое сообщение как заявление для суда. Близкое общение невозможно без некоторого доверия. Но особенно чувствительную информацию лучше:
- не создавать без необходимости;
- не пересылать в общий чат;
- хранить в защищённом месте;
- ограничивать доступ;
- удалять из резервных копий, если это действительно требуется;
- учитывать последствия раскрытия.
Техника «двойного дна» создаёт дополнительную тайну и дополнительный риск. При принуждении она может ещё и ухудшить положение, если скрытый раздел обнаружат.
Цифровая безопасность должна уменьшать зависимость от обмана, а не создавать более сложный обман.
Если кто-то требует показать переписку, проблема может быть не технической. Возможно, речь идёт о контроле, насилии или отсутствии безопасного личного пространства. Тогда нужен не второй мессенджер, а человек или служба, способные помочь защитить границы.
После решения, что действительно стоит хранить, начинается более скучная и надёжная часть защиты: уникальные пароли, отдельные факторы доступа и проверенные резервные копии.
Если один сайт потеряет данные, одинаковый пароль не должен открывать почту, банк и медицинский кабинет.
Пароли лучше генерировать и хранить в надёжном менеджере. Мастер-пароль должен быть длинным, запоминаемым и нигде больше не использоваться.
Прятать его среди большого списка похожих строк — плохая идея. Такая система зависит от памяти о том, где именно находится ошибка, и создаёт вероятность, что владелец сам не восстановит доступ.
Коды восстановления можно хранить отдельно:
- в защищённой физической записи;
- в сейфе;
- в зашифрованном хранилище;
- у доверенного человека, если это оправдано.
Для важных аккаунтов следует включать двухфакторную аутентификацию: кроме пароля потребуется ещё одно подтверждение. Там, где доступны более устойчивые методы — аппаратный ключ или ключ доступа, — они обычно предпочтительнее обычного кода из сообщения.
Не надо усложнять ПИН-код театральным нажатием лишних клавиш. Лучше закрывать клавиатуру рукой и не вводить код там, где за вами наблюдают.
Если пароль пришлось передать другому человеку, после использования его надо сменить. Но в нормальной системе каждому пользователю предоставляется отдельный доступ. Общий пароль мешает понять, кто и что сделал.
Резервные копии должны существовать независимо от оригинала. Копия на том же диске защищает от случайного удаления хуже, чем кажется, и почти не защищает от поломки, кражи или пожара.
Цифровой документ не вечен. Форматы устаревают, накопители ломаются, аккаунты блокируют. Надёжность создаёт не цифровая природа, а регулярное копирование и периодическая проверка восстановления.
Самый распространённый домашний сейф — переписка с самим собой. Туда отправляют фото паспорта перед поездкой, снимок карты, пароль от вайфая на даче, скан договора, код от домофона родителей и справку из поликлиники. Удобство здесь именно в том, что решение не принимается: файл не выбирают для хранения, его откладывают на минуту. В результате самый чувствительный архив человека собран без единого сознательного действия и синхронизирован на все устройства, куда он когда-либо входил, включая рабочий ноутбук и старый планшет у родителей.
Полезнее считать телефон витриной, а не сейфом: всё, что на неё попало, однажды может быть увидено кем-то ещё. Ревизия избранного занимает четверть часа и обычно заканчивается неприятным открытием, что там лежит.