В предыдущей статье в общих чертах рассмотрели каким образом госструктуры отслеживают активность в Интернете. Теперь же подумаем над тем, сколько усилий тратить на защитные меры, ведь разница может быть многократной.

Всё имеет свою цену. С одной стороны, чем более надёжная защита выстраивается — тем она дороже в плане затрат времени, денег и психологически-дисциплинарного ресурса. С другой стороны, большая ошибка полагать, что беззаботность нечто бесплатное — за неё зачастую может потребовать плату первый встречный доксер-психопат, а против крупных организаций шансы у беззаботного будут на уровне примерно нуля, если не Мёртвого моря.

Экономика безопасности — сделай охоту на себя нерентабельной

Безопасность — это про экономику.

  • Огорчает. У крупных ОПГ и государственных органов есть такие человеческие и финансовые ресурсы, которые одиночка или малая группа перебороть не сможет. В некоторых случаях может успешно скрываться, выживать, «играть в ничью», но победить окончательно при разнице ресурсов на порядки — нет.
  • Ободряет. Будь то хоть Картель Халиско, ФСБ или АНБ, ресурсы любой организации всегда ограничены, а поэтому они не могут выявить и нейтрализовать всех своих неприятелей и всех, кого им вообще захочется. Паранойе — нет.

Один из важнейших стратегических принципов интернет-безопасности заключается в том, чтобы сделать шпионаж за собой тривиально невыгодным.

К примеру, Германия сегодня известна как страна жёсткой борьбы с пиратским контентом — неопытный юзер значительно рискует нарваться на штраф за скачивание-раздачу нелицензионных фильмов, игр, музыки с торрент-трекеров. Тем не менее, если применять парочку простых приёмов (и они рассмотрены в отдельном материале), то риски становятся исчезающе низкими по сравнению с выгодой сэкономленных тысяч евро, что существенно для немиллионеров. Почему тут помогают простые приёмы? Как раз по экономическим причинам. Правообладатель может стрясти с рядового гражданина ФРГ штраф в диапазоне €500—€2000, а такого потенциального дохода явно недостаточно, чтобы разворачивать спецоперации частной или государственной деанонимизации рядового юзера. По этой причине конторы юридических копирайт-коллекторов охотятся либо на лёгкую добычу (неопытных пользователей), либо на крупную добычу, то есть пиратские бухты.

Похожие принципы касаются и оппозиционной активности в полицейских режимах, просто в них получают деньги несколько иначе. За что их получает пресловутый «товарищ майор», если говорить о политической плоскости? За карьерный рост или хотя бы сохранение насиженного места, а для этого ему надо наверх показывать бравурные отчётности о поимке так называемых экстремистов, т. е. оппозиционеров. Идейных полицаев мало, обычно «ничего личного, только бизнес», формальная отчётность доминирует над реальной опасностью оппозиционера, поэтому ловят кого? В этом плане всё так же — прежде всего тех, кого поймать легче всего (например, 58-летнего колясочника, написавшего лишь «неправильный» комментарий, зато грубые ошибки в анонимности позволили его вычислить без усилий); либо «громкие» фигуры и лидеров оппозиционных организаций.

Майора, который нам на самом деле совсем не товарищ, не радует перспектива больших трат времени на попытку вычислить неслабо замаскированных анонимов неизвестной ценности, ведь тут высокий риск остаться ни с чем — у него, как и у его подчинённых, время и прочие ресурсы ограничены. Зачем полицаю усложнять себе задачу получения новой звёздочки, если недовольных в стране и в Интернете миллионы?

Таким образом базовая защита уже делает персональную охоту за простым гражданином или рядовым оппозиционным активистом непривлекательной, что снижает её вероятность во много раз. База даётся дёшево, как по деньгам, так и по временным затратам, но даёт максимальное количество «брони на единицу усилий».

Вероятности и крайности

Безопасность — это про вероятности.

  • Огорчает. 100% гарантию безопасности обеспечить никакими знаниями и стараниями невозможно. Даже организации с огромными бюджетами не застрахованы от отдельных провалов. Что, впрочем, касается не только Интернета и компьютерной техники.
  • Ободряет. Даже небольшие усилия снижают вероятность неприятностей во множество раз, до уровня, который для подавляющего большинства пользователей можно охарактеризовать как поведение с оптимальным соотношением риска—выгоды, комфорта—безопасности.

Почему это важно всегда держать в голове? С одной стороны, VPN/Tor, изоляция личностей, diceware-пароли, двухфакторная аутентификация, LUKS/VeraCrypt, сквозное шифрование с минимумом метаданных, и т. п. — это всё хоть и замечательно, но всё же не должно создавать иллюзию обретения неуязвимости. Неадекватный уровень оценки уровня защищённости ещё и провоцирует ошибки человеческого фактора, которые не менее опасны технических дыр. Есть много кейсов того, как элитные ниндзя анонимности горели именно на человеческом факторе, например, на банальнейшем использовании одинакового логина или e-mail в аккаунтах, где это, согласно золотым правилам разделения личностей, делать было абсолютно запрещено.

С другой стороны, отсутствие 100% гарантий разве повод плевать на безопасность вообще? Скажем, поездка на автомобиле — время повышенной опасности, причём обычно недооцениваемой (самолётов боятся намного чаще, но по статистике летать безопасней). Хоть идеальное выполнение всех правил не гарантирует счастливой дороги, ведь по встречной полосе или на перекрёстке может встретиться лихач, пьяный, или адекватный человек, но зазевавшийся. В конце концов, никто полностью не застрахован от зевка собственного — сам Михаэль Шумахер во время поездки по обычному автобану попал хоть и в лёгкую, но аварию, когда отвлёкся на автомагнитолу, на скорости лишь 80 км/ч. Но означает ли это, что для разумного человека допустимо не соблюдать ПДД или кататься с нетрезвым водителем?

Бери ношу по себе, чтоб не падать при ходьбе

Или для безопасности на дорогах надо ездить не иначе как на карьерных самосвалах, бронетехнике? За хлебушком на танке?

Здесь стоит вернуться к экономическому аспекту целесообразности. Лидеры немалых оппозиционных организаций, крупные инфлюенсеры, расследователи особо опасных дел, и т. п. — вот таким людям желательны продвинутые меры, остальным надо как минимум ещё раз подумать готовы ли к повышению нагрузок. Тяжёлая «бронетехника» безопасности со стороны может выглядеть романтично, однако стоит дорого, снижает пользовательский комфорт до спартанского.

К примеру, как насчёт приобретения отдельного железа (ноутбук, модем, SIM, др.) через дропа? Чтобы использовать это дело исключительно вдали от любых мест характерной дислокации, там загружаться через Tails… Можно и продолжить, но это уже существенные (как для доходов большинства людей) денежные траты, ещё более серьёзные траты времени на изучение нюансов, и потом постоянные траты времени на дорогу даже ради короткого сеанса коннекта, работы. Целесообразно ли подобное для не чрезвычайных случаев?

Есть IT-гики, которым само по себе в кайф регулярно тратить много времени на серьёзное изучение и внедрение компьютерной техники. Но это точно не про большинство людей, и ещё есть такое явление, как выгорание, security fatigue («усталость от безопасности»), после которого взятие неудобной ноши рано или поздно заканчивается грубыми нарушениями правил безопасности. Соединение «всего разок» без сокрытия настоящего IP, небольшое смешение личностей, и т. п., может закончиться обнулением и самого замысловатого hardware-software бункера. Лучше использовать простые методы, но со знанием нюансов и дисциплинированно, чем браться косплеить хакера кое-как.

Базовые приёмы анонимизации и безопасности вообще будут полезны для всех, а углубляться желательно соразмерно рискам, вытекающим из характера деятельности. Ключевое слово — соразмерность.

R.R ★