跳轉至

建立威脅模型

平衡安全性、隱私權和可用性是您在隱私權之旅中將面臨的首要和最困難的任務之一。 一切都要各方權衡:越安全的東西,它通常越受限制或越不方便。 通常,人們發現那些被推薦的工具的問題是它們太難開始使用了!

如果要使用最安全的工具,就必須犠牲許多可用性。 就算如此,也沒有什麼是完全安全的。有 安全,但從來沒有 完整 安全。 這就是為什麼威脅模型很重要。

那麼,這些威脅模型究竟是什麼呢?

威脅模型,列出對您的安全與隱私可能造成的威脅。 既然無法完全防範每一次 攻擊(者),請將精力放在 最可能發生的 威脅。 在電腦安全上,威脅指可能破壞您保持私密和安全努力的事件。

專注在對您認為重要的威脅,可縮小對所需保護的考慮,以讓您選擇出適合的工具。

建立您的威脅模型

為了分辨所重視的事物會發生什麼,保護它們必須避開哪些人,請回答以下五個問題:

  1. 我想保護什麼?
  2. 我想要保護它免受誰的侵害?
  3. 我需要保護它的可能性有多大?
  4. 若不幸失敗將帶來多嚴重的後果?
  5. 我願意承受多少麻煩來防止潛在的後果?

我想保護什麼?

“資產”是你重視和想要保護的東西。 在討論數位安全時,資產通常是某種資訊。例如,您的電子郵件、聯繫人列表、即時消息、位置和檔案等都是可能的資產。 你的設備本身也可能是資產。

列出您的資產:您保存的資料、保存的地方、誰可以取用它,以及阻止其他人使用它的原因。

我想要保護它免受誰的侵害?

要回答這個問題,重要的是要找出誰可能會針對您或您的資訊。 對您的資產構成威脅的個人或實體即是“敵人”。潛在對手可能為:您的老闆、前任情人、商業競爭對手、政府或公共網路上的黑客。

列出對手或那些可能想要獲取您的資產的敵人。 您的名單可能包括個人、政府機構或公司。

視敵對方的情況,這份清單也許要在完成自身的威脅模型建構後予以銷毀。

它需要被保護的可能性有多大?

風險是指某個資產發生特定威脅實際的可能性。 它與能力密切相關。 雖然您的手機供應商有能力訪問您的資料,但他們將私人數據散佈在網路以損您聲譽的這種風險發生機率很低。

重要的是要能區分可能發生什麼事和事情發生的概率。 例如,您的建築物可能會倒塌,但很常有地震的舊金山發生這種情況的風險遠遠大於地震並不常見的斯德哥爾摩。

評估風險既是私人的,也是主觀的過程。 許多人認為某些威脅是不可接受的,無關乎其發生的可能性,而是因它們根本不值得。 在其他情況下,人們忽視高風險,因為他們不認為威脅是問題。

寫下你認真看待哪些威脅,哪些可能太罕見或無害(或太難以對抗)。

若不幸失敗將帶來多嚴重的後果?

對手有很多方法可以取用您的資料。 例如,他們通過網路讀取您的私人通訊,或是刪除或破壞您的資料。

對手的動機差異很大,他們的戰術也是如此。 政府試圖阻止警察暴力影片傳播,簡單地刪除或減少該影片的可用性大概就可以。 相比之下,政治對手可能希望在您不知情的情況下,獲得您的祕密內容並發布。

安全規劃涉及了解若對手成功地取用您的資產後,會帶來多嚴重的後果。 要確定這一點,應該考慮對手的能力。 例如,您的手機供應商可以存取您所有的電話記錄。 公共 Wi-Fi 網路上的駭客可以訪問您未加密的通訊。 政府往往有更強的能力。

寫下對手可能想用您的私人資料做什麼。

我願意承受多少麻煩來防止潛在的後果?

==沒有完美的安全保障。==不是每個人都有相同的優先事項、關切點或可用資源。 您的風險評估能為您規劃正確的策略,平衡便利性、成本和隱私。

例如,在國家安全案件中代表客戶的律師可能願意全力保護該案件的相關通信,例如使用加密電子郵件,而常向女兒發送有趣貓咪短片的母親就不會想要加密。

寫下您可用的選項,以幫助減輕您的獨特威脅。 ,如果您有任何財務、技術或社會上的限制,請予備註。

自己試試:保護好您的財產

這些問題可以適用於線上和線下的各種情況。 示範這些問題如何運作,我們來制定一個保護您房屋和財產安全的計畫。

您想保護什麼? ( 或者)您有什麼值得保護的? () :

您的資產可能包括珠寶、電子產品、重要文件或照片。

你想保護它免受誰的侵害? :

你的對手可能包括竊賊、室友或客人。

您需要保護它的可能性有多大? :

您的社區發生過入室盜竊的案件嗎? 你的室友或客人可信任的程度? 你的對手有哪些能力? 應該考慮哪些風險?

失敗的後果有多嚴重? :

你家裡有什麼東西是你無法取代的嗎? 您有時間或金錢來取代這些東西嗎? 是否已為家裏物品投保失竊險?

你願意承受多少麻煩來防止這些後果? :

您是否願意為敏感文件購買保險箱? 你能買到高品質的鎖嗎? 您有時間在當地銀租用保險箱並將貴重物品存放在那裡嗎?

只有真正自問這些問題後,才能評估該採取哪些措施。 如果您的財產具有價值,但被入侵的可能性很低,那麼可能不想在防鎖上投資太多。 但是,如果被入侵的可能性很高,您會希望取得市場上最好的鎖並考慮添加安全系統。

制定安全計劃有助於了解您獨有的威脅、評估自己的資產、對手與其能力,以及您面臨風險的可能性。

延伸閱讀

針對希望提高線上隱私和安全性者,我們編制了一份本站訪客面臨的常見威脅或目標清單,為您提供一些靈感並展示我們建議的基礎。

來源