7 сезон · выпуск 3 · 2 июня 2022 · 51 мин

Приватность в Интернете. Как обезопасить себя от утечек

Безопасность и приватность Интервью на английском

Слушать · 51:15

Вы удивитесь, сколько всего о вас знают компании. Google, например, хранит все данные о пользователях за последние 20 лет. При этом беспроигрышного варианта хранения информации просто не существует — неминуемо случаются утечки и в сеть попадают персональные данные миллионов людей, чем, конечно, пользуются мошенники. В этом эпизоде Самат говорит с Кори Доктороу, сотрудником Electronic Frontier Foundation, активистом в области цифрового права и автором научно-фантастических книг. Кори рассказал, что могут делать компании, чтобы не допускать утечек, и как пользователям обезопасить себя в интернете.

Ссылка на курс от Яндекс Практикума «Тестирование веб-сервисов на Python»: https://practicum.yandex.ru/qa-automation-web-python/?utm_source=pr&utm_medium=content&utm_campaign=pr_content_qa-automation-web-python_zapuskzavtra

Сайт Кори: https://pluralistic.net

Книга, которую упоминает Кори: «The Subprime Attention Crisis», Tim Hwang

Проект Street-level Surveillance от EFF: https://www.eff.org/issues/street-level-surveillance

Памятка об использовании Telegram в России и Украине: https://www.eff.org/deeplinks/2022/03/telegram-harm-reduction-users-russia-and-ukraine

Подписаться на «Запуск++» в Телеграме: https://t.me/+N_AopnXC0dBkMGQy

Над выпуском работали

Редакторка, переводчица
Маша Агличева
Продюсерка
Настя Медведева
Звукорежиссерка
Нина Мамотина
Актёр озвучки
Паша Цуриков
Дизайнер обложки
Петр Сутупов

Транскрипт

Самат Галимов, Кори Доктороу · расшифровано автоматически, ошибки возможны

  1. Самат Галимов

    Всем привет! Меня зовут Самат Галимов, и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионала, с которым можно поговорить простым человеческим языком. Сегодня мы поговорим про персональные данные. То, что в английском языке называется privacy. Вообще на Западе это очень горячая тема, она есть даже в политике, и многие крупные компании строят на ней часть своего маркетинга, например, Apple. В России тема была не особо актуальной и важной, пока не произошла утечка персональных данных пользователей Яндекс.Еды и платформы СДЭК. Там утекли домашние адреса, номера телефонов, имя, фамилию, отчество. В общем, просто жесть. Утечка произошла в конце февраля, начале марта. И понятно, что тогда всем было не до этого. Я сегодня хочу вернуться к этой теме и обсудить персональные данные с экспертом в этой области. Кори Доктороу. Кори— известный писатель-фантаст и работает в Electronic Frontier Foundation. Это такая главная организация по защите прав человека в интернете и в вопросах, связанных с компьютерами. с Кори, и сейчас вы услышите версию с русским дубляжем. Версия без перевода будет доступна завтра для подписчиков на бонусные эпизоды Запуск++. Это подкаст студии Либо-Либо, и мы его сделали вместе с сервисом онлайн-образования Яндекс Практикум. У Практикум есть курсы по разработке, по анализу данных и по английскому языку. А еще у них запустился офигенный новый курс. Называется «Тестирование веб-сервисов на Python». Это курс, где ручных тестировщиков научат автоматизировать тестирование веб-приложений. Классный курс, ссылки есть в описании к этому эпизоду.

  2. Кори Доктороу

    Меня зовут Кори Доктороу, я писатель, автор научно-фантастических книг и активист. Я работаю вместе с организацией Electronic Frontier Foundation, а еще я веду блог на своем сайте pluralistic.net.

  3. Самат Галимов

    Я хочу поговорить о персональных данных. Персональные данные— это термин, который мы используем на русском, но в английском, наверное, самое близкое к этому определение— это PII, Personal Identifying Information. Можешь, пожалуйста, рассказать, что это такое?

  4. Кори Доктороу

    Самат. PII— персонально идентифицирующая информация. Это довольно простой, даже поверхностный термин, который означает ровно то, что содержится в названии. Это любые данные, по которым можно конкретно тебя идентифицировать. И, конечно, разная деликатная личная информация.

  5. Кори Доктороу

    Простой пример—

  6. Кори Доктороу

    твой домашний адрес. Или, допустим, ВИЧ-статус. Или твоя сексуальная ориентация. Информация о том, ловили тебя в универе за списыванием или нет. Вот это все твои личные данные, по ним тебя можно легко узнать, и потенциально они могут быть для тебя компрометирующими. Реальность в том, что PII— это очень тонкая концепция, Потому что опасность любой персональной информации увеличивается по мере её накопления. Главная цель в обработке данных— это понять, как можно собирать данные, при этом не раскрывая приватную информацию людей и не подвергая их риску утечки. Но проблема в том, что даже безобидные данные могут нести в себе риски. Ну, допустим, пример из Великобритании. Там есть NHS. И они хотели, чтобы исследователи изучили, как врачи назначают лекарства. Для этого они сделали анонимную базу данных, и в ней каждому пациенту был присвоен какой-то случайный номер. И там были указаны вот этот номер, рецепт, который прописали человеку, когда и каким врачом. И вроде кажется, что такая база не должна была нести особых рисков ни для кого.

  7. Кори Доктороу

    Но потом утекла база данных о поездках из сервиса такси.

  8. Кори Доктороу

    Это информация за тот же период, что и данные о рецептах.

  9. Самат Галимов

    Офигеть.

  10. Кори Доктороу

    И теперь я могу посмотреть на эти данные и сказать, кто ездил в больницу каждый раз, когда кто-то из этой анонимной базы получал назначение от врача. Допустим, кому-то выписали шесть рецептов, и только одно такси ездило именно в эти дни

  11. Кори Доктороу

    и в это время в больницу. То есть мы совмещаем эти кусочки информации вместе. Да, мы все еще не знаем, что

  12. Кори Доктороу

    это за человек конкретно. У нас есть только домашний адрес, которого вызвали такси.

  13. Кори Доктороу

    Но ведь еще есть базы данных с

  14. Кори Доктороу

    информацией о том, кто где живет. И если происходит слив данных у, допустим, Яндекс.Доставки, мы получаем имена людей, живущих по этим адресам. Теперь мы можем совместить целых три базы и узнать все. Что это был за человек, где он живет и какие лекарства ему назначал врач.

  15. Самат Галимов

    Вот это жесть.

  16. Кори Доктороу

    Проблема в том, чтобы действительно эффективно скрыть персональные данные, NHS, нужно предсказать утечки всех возможных данных.

  17. Кори Доктороу

    И даже не только утечки, но и

  18. Кори Доктороу

    официальные релизы, ведь могут в открытый доступ выложить и другие базы, информацию из которых можно совместить с тем, что уже мы знаем. То есть есть какая-то открытая для всех информация, есть скрытая и обезличенная, и есть собирательная статистика. И может в отдельности эти данные ничего не значат, и никого особо не компрометируют. Но как только случается утечка или релиз данных, они могут принести большой вред.

  19. Кори Доктороу

    А теперь расскажу про парадокс.

  20. Кори Доктороу

    Есть компании, которые занимаются рекламной слежкой за потребителем и продают таргетированную рекламу. У них есть огромное количество информации. И они её хранят вечно, потому что считают, что так они смогут лучше настроить рекламу на нужного потребителя. У них есть досье за 20 лет на пользователей интернета, и они знают их привычки. Amazon, Google, Яндекс, они все это собирают. И вот у них есть все эти данные, которые они просто хранят, но на самом деле они не очень пригождаются в рекламе. То есть знать какой-нибудь факт 20-летней давности о твоем потреблении и покупках не очень полезно. У него очень мало применений. Ну, например, да, если производитель узнал, что 20 лет назад я менял крышу дома, то он, наверное, решит, что мне пора менять крышу снова.

  21. Кори Доктороу

    Или если 20 лет назад у меня

  22. Кори Доктороу

    родился ребёнок, то производитель начнёт показывать мне рекламу товаров для подготовки к колледжу. Не знаю, там, декор для общажной комнаты. Но большинство этой информации почти не имеет ценности с коммерческой точки зрения. Эти данные могут пригодиться кому угодно. Преступникам, авторитарным государством, тем, кто крадет персональные данные, но не рекламщикам.

  23. Самат Галимов

    У меня простой вопрос. Нахрена они все это хранят?

  24. Кори Доктороу

    Да потому что могут.

  25. Кори Доктороу

    Им это ничего не стоит. У них лежат эти жесткие диски с

  26. Кори Доктороу

    информацией, которую дешево поддерживать. И они думают, что, может быть, однажды

  27. Кори Доктороу

    найдут им применение и придумают, как связать с другими данными.

  28. Кори Доктороу

    Была известная история с Гуглом.

  29. Кори Доктороу

    Они сделали предположение, что когда начинается сезон гриппа, люди в каком-нибудь районе начинают гуглить

  30. Кори Доктороу

    симптомы раньше, чем государство узнает о вспышке в этой местности. И они решили, что по этим поисковым

  31. Кори Доктороу

    запросам можно предсказать, где распространится грипп условно через неделю. Это было лет 10 назад, задолго до ковида. И вот мы смотрим, где люди гуглят что-нибудь про больное горло и забитый нос, и предсказываем.

  32. Самат Галимов

    Идеологично. Всё звучит здорово.

  33. Кори Доктороу

    Звучит, конечно, хорошо. Они даже смогли проверить достоверность своей гипотезы. Сравнили, где были вспышки болезней и что люди искали в поиске в то время. Но оказалось, что это иллюзия. Эти данные помогали увидеть какие-то закономерности ретроспективно.

  34. Кори Доктороу

    Но для прогнозов они вообще не сработали. И всё же компании убеждены, что данные

  35. Кори Доктороу

    в будущем как-то могут помочь. Хранить их дёшево, поэтому и хранят. Думаю, нам всем это знакомо. Наверное, у вас есть какой-нибудь ящик на кухне с кучей старых штук, которые не хотелось выбрасывать. У меня, например, несколько коробок с USB-проводами от разных девайсов, которыми я даже не пользуюсь.

  36. Самат Галимов

    Да, трудно себя заставить от них избавиться,

  37. Кори Доктороу

    у меня тоже есть такая коробочка.

  38. Кори Доктороу

    Так что мы все знаем, каково это.

  39. Кори Доктороу

    Но есть и другая причина. Технические гиганты продают рекламщикам идею, что поскольку у них есть столько накопленных данных, они очень хорошо работают на привлечение клиентов, что реклама на их площадках очень эффективная. Ну типа, чем больше у тебя информации, тем лучше ты продаешь какой-нибудь товар.

  40. Кори Доктороу

    Например, Google и Facebook.

  41. Кори Доктороу

    Они очень влиятельны и у них много денег. Отчасти потому, что они контролируют 80% рынка рекламы в интернете. Но не только поэтому. Они просто берут больше денег за рекламу на своих площадках. Запустить рекламу на Гугле дороже, чем на Яндексе или где-нибудь еще. Так происходит потому, что Гугл просто убедил всех рекламодателей, что Google Ads работают лучше и выигрывают по длительности эффекта, потому что у них есть преимущество в количестве собранных данных. Они копили 20 лет информацию, и это якобы позволяет им догонять пользователей так, как не сможет компания, пробывшая на рынке 2 года. Это утверждение сильно преувеличено, но для Гугла и Фейсбука оно очень важно. Они так выстраивают свою коммерческую историю. Из-за этого инвесторы выбирают их, а не конкурентов.

  42. Самат Галимов

    Мне интересно, а есть какие-то исследования... Об эффективности? Да, об эффективности площадок Гугла по сравнению с другими рекламными площадками.

  43. Кори Доктороу

    Проблема в том, что они все секретные. Но об этом есть замечательная книжка, которая вышла то ли в 20-м, то ли в 21-м году. Она называется «The Subprime Attention Crisis», Tim Hwang.

  44. Кори Доктороу

    Хван—

  45. Кори Доктороу

    бывший руководитель отдела рекламных технологий. И он говорит, что внутри рекламной индустрии все как бы понимают, что реклама не работает так, как они обещают людям. Половину рекламы, которую они должны показывать, люди просто не видят. Их место в общем числе просмотров занимают обманные клики, накрутки, технические ошибки, ну и всё такое. А еще были всякие эксперименты, довольно стихийные. Например, с Procter & Gamble. Это один из монополистов в производстве потребительских товаров наряду с Unilever. Они тратили по 100 миллионов долларов в год на рекламу в интернете, и в один год просто решили от этого отказаться. То есть урезали бюджет с миллионов до нуля. Знаешь, как упали их продажи? Да никак.

  46. Самат Галимов

    Офигеть просто. Так, компании хранят совершенно безумные объемы данных. Они их хоть как-то защищают? Вообще работают над этим?

  47. Кори Доктороу

    Ну, они говорят, что да, но на деле у каждой крупной компании были довольно серьезные утечки данных. Наверное, одна из самых обсуждаемых утечек произошла у Амазона.

  48. Самат Галимов

    Расскажи, пожалуйста, эту историю про Амазон, потому что я думаю, слушатели вряд ли это помнят.

  49. Кори Доктороу

    Не знаю,

  50. Кори Доктороу

    есть ли у твоих слушателей

  51. Кори Доктороу

    доступ к Амазону, но на Западе Амазон считается очень надежной компанией.

  52. Кори Доктороу

    Я, например, свой адрес нигде не оставляю, потому что не хочу, чтобы какие-то чудаки заявились на порог моего дома.

  53. Кори Доктороу

    Вместо

  54. Кори Доктороу

    того, чтобы принимать посылки по своему реальному адресу, я арендую почтовый ящик в двух километрах от дома и оттуда забираю все, что мне приходит.

  55. Кори Доктороу

    Все, кроме Амазон.

  56. Самат Галимов

    Потому что ты ему доверяешь, да?

  57. Кори Доктороу

    Ну, во-первых, да.

  58. Кори Доктороу

    А во-вторых, мы с Амазона заказываем корм для кошек.

  59. Кори Доктороу

    Не очень хочется тащить подмышкой корм 2 километра. Мы думали, что с ними опасаться нечего. А потом в интернете появился отчет о нескольких гигантских утечках их данных.

  60. Кори Доктороу

    И в нем рассказывали, что Амазон очень

  61. Кори Доктороу

    привержен созданию продуктовых инноваций. И внутри компании есть сотни команд, которые придумывают новые пути, как Амазону функционировать лучше. И это правда работает. То есть у Амазона, конечно, много проблем, но отсутствие инноваций точно не одна из них. И чтобы не замедлять работу этих команд, Амазон вообще никак не ограничивал копирование и распространение пользовательских данных. А у Амазона их много, это вообще движущая сила этой компании. Например, их электронная книжка Kindle фиксирует вообще все действия владельца. Сколько раз он нажимает на экран, в каких местах, какие слова он ищет в поиске по тексту, сколько страниц читает. Они собирают очень много информации. И команды даже не следили, кто делал копии и что с ними дальше было. Поэтому у них не было даже начальника службы безопасности. Когда кто-то приходил на эту должность, он

  62. Кори Доктороу

    сразу говорил, прекратить этот кошмар. А Амазон такой,

  63. Кори Доктороу

    не говори, что делать, а делай инновацию, окей? Просто сделай так, чтобы все было безопасно. А это невозможно, если у отдела нет никакого контроля за распространением данных.

  64. Кори Доктороу

    Решили они это так. Просто позвали на

  65. Кори Доктороу

    эту должность кого-то из компании без опыта работы в безопасности. Это был единственный человек, который не говорил им, что так не может продолжаться, потому что он был без понятия, что вообще делают безопасники. Но и он в конечном итоге ушёл. Даже этот чувак увидел, насколько это серьёзная проблема.

  66. Самат Галимов

    Это безумие.

  67. Кори Доктороу

    Казалось бы, у Амазона не может не быть механизмов предотвращения рисков, когда дело касается данных клиентов. Но понять их внутреннюю политику, кремленология (Kremlinology)... Есть такое слово в русском, оно значит «устройство большой и скрытной организации». Так вот, понять кремленология (Kremlinology) очень сложно. И в целом большие компании, даже самые эффективные, могут много чего делать не так, если за ними тщательно не следить

  68. Самат Галимов

    Давай вернемся к утечкам данных. Как часто они происходят?

  69. Кори Доктороу

    Да мы не знаем, потому что нам не рассказывают. Часто мы узнаем об утечках только потому, что информация о них появилась в интернете. О них не очень-то и говорят. То есть в разных юрисдикциях у компаний есть какие-то обязательства по информированию пользователей. Например, в Калифорнии, если фирма допустила утечку, она должна со всеми клиентами связаться и рассказать об этом. И эти уведомления часто настолько запутанные, что из них простым людям вообще непонятно, о чем речь. И этим, конечно, пользуются мошенники. Они рассылают обманные письма в утечках. Мол, мы слили ваши данные, сори, нажмите сюда, чтобы получить компенсацию в 2 доллара. Я сам получал очень много таких сообщений. Мы раньше покупали алкоголь с доставкой из компании Дризли. И я им давал свой личный адрес. Ну, потому что, опять-таки, ящик пива ты 2 километра не понесешь. И вот у Дризли был слив, в

  70. Кори Доктороу

    него попал наш адрес.

  71. Кори Доктороу

    И нам стало приходить просто огромное количество уведомлений, что они нам должны 11 долларов, что был коллективный иск против них, и теперь они всем выплачивают компенсацию.

  72. Кори Доктороу

    Некоторые из них были настолько плохо написаны,

  73. Кори Доктороу

    что это точно фишинг. Мошенники так хотят украсть другие ваши данные, ну или деньги. Ну то есть если я додумался, что

  74. Кори Доктороу

    так можно рассылать фишинговые письма, то кто-то

  75. Кори Доктороу

    уж точно додумался это осуществить.

  76. Кори Доктороу

    В таких схемах пользователи обманывают из-за их собственной уязвимости.

  77. Кори Доктороу

    Они были невнимательны или просто недостаточно подкованы технически. Их впоследствии намеренно делают своей целью другие мошенники, потому что знают, что те просто не сообразят, что происходит. А еще они травмированы предыдущим скамом.

  78. Кори Доктороу

    Этим, кстати, известны хакеры из Нигерии.

  79. Кори Доктороу

    Они специально пишут людям, которых уже скамили другие мошенники. И говорят, «Здравствуйте, мы из ФБР, мы знаем, что вас развели на деньги, но мы сейчас вам поможем их вернуть».

  80. Самат Галимов

    И это просто вынос мозга.

  81. Кори Доктороу

    Это правда ужасно.

  82. Самат Галимов

    А какие последствия утечек для обычных пользователей? Одно ты уже назвал, и оно совершенно ужасное. Но вообще, насколько я понял, утечки по отдельности не так уж и страшны. Но вот если и совместить... Да, их совмещают.

  83. Кори Доктороу

    Например, году в 2016-м был всплеск таких преступлений в Лондоне и в Нью-Йорке. Пока люди были в отпуске, мошенники, по сути, отбирали у них дома и успевали их продать. Для продажи им нужен был дубликат договора собственности, и они его совершенно официально получали. Что вообще происходит?

  84. Кори Доктороу

    Им было нужно много разной информации, но

  85. Кори Доктороу

    её не так трудно найти. Ты можешь хоть сейчас позвонить в свой местный реестр собственности и сказать «Я потерял договор на свой дом, сделайте мне дубликат». И они тебе скажут, какие документы нужны. Допустим, там нужно свидетельство о рождении. Ты звонишь в другой реестр и говоришь, потерял свидетельство. Какие документы нужны, чтобы восстановить? Потом эти документы ищутся в слитых базах данных. И поскольку прибыль от такой обманной схемы огромная, мошенники проходят через все эти ступени к получению данных.

  86. Самат Галимов

    Офигеть, что люди делают такой сложный взлом. Есть еще какие-то атаки, которые тебе запомнились?

  87. Кори Доктороу

    Ну, пример с продажей домов меня, конечно, шокировал.

  88. Кори Доктороу

    Но была ещё целая волна сексуальных вымогательств у девочек-подростков.

  89. Кори Доктороу

    Мошенники получали доступ к их телефонам и взламывали камеру и микрофон, крали все пароли. Так они могли видеть всё, что делает девушка. Например, как она одевается по утрам. А потом они писали этим девушкам и говорили, что если они не снимут видео, как выполняют всякие действия сексуального характера, то в сеть попадут записи с их телефонов.

  90. Самат Галимов

    Их они, конечно, тоже записывают. Господи.

  91. Кори Доктороу

    Да, они записывали эти видео и их дальше шантажировали. Мошенника, который атаковал сотни девушек, многие из которых были несовершеннолетние, поймали. Но поймали его потому, что его жертвой стала бывшая мисс Америка, Miss Teen USA. Поскольку у нее была какая-то известность, она смогла добиться того, что расследованием занялось ФБР, и преступника поймали.

  92. Самат Галимов

    Это так ужасно, что нужно быть кем-то знаменитым, известным, чтобы тебя вообще услышали и начали защищать.

  93. Кори Доктороу

    Да.

  94. Кори Доктороу

    Расскажу еще один ужасный случай. Когда мы переезжали из Великобритании в США, в контейнерах. И чтобы груз пропустили через границу, надо предоставить свои паспортные данные судоходной компании. Контейнер, конечно, доставляется прямо до дома, потому что я, опять же, не буду его тащить 2 километра от своего почтового ящика.

  95. Кори Доктороу

    Вот.

  96. Кори Доктороу

    И есть люди, которые называют себя судоходными рекламными агентами. Они ходят по порту Лос-Анджелеса и собирают информацию из накладных. Там указаны сведения из паспорта и адрес доставки. И эта накладная приклеена прямо на контейнер, то есть её видят все. Однажды я решил загуглить номер своего паспорта, и поиск мне выдал просто сотни баз данных, в которых он засветился вместе с домашним адресом. К счастью, у меня потом закончился срок действия паспорта, и мы переехали в другое место. Но эти данные вообще никак нельзя убрать из открытого доступа.

  97. Самат Галимов

    А кто эти люди, которые крадут пользовательские данные у компаний?

  98. Кори Доктороу

    Это очень разветвленная индустрия, там есть разные специальности.

  99. Кори Доктороу

    Есть те, кто занимаются именно взломом данных. Есть те, кто их продают, ну и так далее. Если говорить именно про взлом, то тут несколько вариантов. Есть люди, которые разрабатывают механизмы для взлома.

  100. Кори Доктороу

    Сами они ничего не взламывают, хотя могут.

  101. Кори Доктороу

    но им больше интересно заниматься тем, что делает, например, Касперский. То есть изучать продукты на рынке и искать в них дефекты.

  102. Кори Доктороу

    Они просто собирают ошибки и уязвимости, а

  103. Кори Доктороу

    потом, зная их, пишут код, который способен атаковать сервис.

  104. Самат Галимов

    Вообще звучит так, что они делают хорошее дело, находят уязвимости в программах.

  105. Кори Доктороу

    Ну, зависит от того, кто Это как раз подводит нас к следующей мысли. Есть много компаний, которые говорят, ребята, если вы обнаружили в нашем продукте баг, единственный законный вариант для вас, это прийти к

  106. Кори Доктороу

    нам и рассказать о нем. И потом

  107. Кори Доктороу

    ты просто ждешь, когда они опубличат эту информацию. Но на деле они далеко не всегда спешат об этом рассказать. Они или не воспринимают это всерьез, или ждут. Ну, допустим, у них квартальный отчет через неделю, и они очень не хотят, чтобы об этом узнали их акционеры. И кто знает, что может произойти за эту неделю? Может, кого-то взломают, используя этот дефект в программе. Возвращаясь к вопросу, ищут дефекты вообще все. И благонамеренные ребята, и злоумышленники, и шпионы, и государственные службы. Например, NSA, Агентство национальной безопасности США. У них вообще появился принцип «No one but us». Никто, кроме нас. Суть в том, что они считают, что некоторые из уязвимостей, которые были ими обнаружены, настолько незаметны, что их никто больше не сможет найти, поэтому и рассказывать о них никому не надо.

  108. Самат Галимов

    То есть они думают, что они самые умные?

  109. Кори Доктороу

    Именно.

  110. Кори Доктороу

    И вот они скрывают свои находки, чтобы потом использовать их против какого-нибудь неприятеля. Но были большие сливы от Викиликс, их называют сейф номер 6 и сейф номер 7. NSA и CIA, в том числе об их кибервооружении.

  111. Кори Доктороу

    И из этой утечки мы узнали, что

  112. Кори Доктороу

    в год процентов 20 этих секретных дефектов обнаруживают и другие люди, независимо от NSA. То есть в одном случае из пяти кто-то найдет тот же дефект, что безопасники

  113. Кори Доктороу

    скрывали, и сможет его использовать, чтобы атаковать

  114. Кори Доктороу

    тех, кого по идее агентство должно защищать. Так что этот аргумент, что нам не нужно докладывать о уязвимостях публично, чтобы их

  115. Кори Доктороу

    не нашли плохие парни, Он просто неправдивый.

  116. Кори Доктороу

    Практика показывает обратное. Эти уязвимости вовсе не тайные. Они просто могут быть тайной для пользователя.

  117. Самат Галимов

    Кори, получается, что большинство утечек случаются из-за уязвимости в коде? Это точно так. Мне просто казалось, что в основном утечки происходят изнутри, самими сотрудниками, которых подкупили, или они просто хотят насолить компанию.

  118. Кори Доктороу

    Не думаю, что мы можем так оценить. Инсайдерские атаки случаются, но на самом деле есть еще и третий сценарий утечки. Это социальная инженерия. Мне кажется, в реальности утечка— это результат комбинации всех трех.

  119. Самат Галимов

    Расскажи побольше про социальную инженерию.

  120. Кори Доктороу

    Социальная инженерия—

  121. Кори Доктороу

    это когда я тебе звоню и говорю «Я твой банк, и я сейчас конфискую твою карту, потому что ты в этом месяце не внес платеж. Ты должен прямо сейчас все оплатить, даю тебе полчаса. Тебе надо пойти в Western Union и перевести 3000 долларов в Нигерию». Ну, понятно, обычно они это делают не так очевидно. Например, так сейчас с PayPal. Кажется, в России им больше пользоваться нельзя. Но если вы когда-нибудь им пользовались, вы знаете, что иногда они отсылают код подтверждения

  122. Кори Доктороу

    по SMS, и его надо ввести на сайте. Вот сейчас распространены такие автоматизированные атаки. Когда тебе звонит бот и говорит «Здравствуйте, это Фред из PayPal».

  123. Кори Доктороу

    Мы заметили подозрительную активность вашего аккаунта.

  124. Кори Доктороу

    Вы собираетесь совершить перевод 3000 долларов в Нигерию.

  125. Кори Доктороу

    И ты говоришь, конечно нет. И Фред такой, хорошо, что мы это вовремя поймали. Но прежде чем мы разберемся с этим, мне надо подтвердить вашу личность. На ваш телефон сейчас придет код. Зачитайте мне его, пожалуйста. В этот момент хакеры пытаются PayPal. Ты говоришь код, они его вводят, а потом снимают все твои деньги.

  126. Самат Галимов

    Такие атаки очень распространены в России. У нас про это есть даже целый эпизод.

  127. Кори Доктороу

    В общем, я клоню к тому, что мошенники используют все механизмы для взлома, и часто вместе. Ну, например, с помощью социальной инженерии ты попадаешь внутрь системы, крадешь какие-нибудь данные, которыми потом можно шантажировать человека внутри компании. Этот сотрудник даёт тебе удалённый доступ, и уже тогда ты атакуешь уязвимости. Для мошенников главное— осуществить утечку. А как именно— им не важно.

  128. Самат Галимов

    Окей, есть инструменты, которые можно использовать для взлома. Но как им пользоваться злоумышленники?

  129. Кори Доктороу

    Да, то есть есть люди, которые разрабатывают механизмы для взлома, и есть люди, которые их используют. И тут есть большая проблема. Умные технари, хорошо разбирающиеся в компах, пишут какую-нибудь программу-вымогатель. Сами они мошенничеством не занимаются, просто продают программку. А покупают её не самые умные люди, и потом с её помощью совершают дурацкие атаки. В самом начале так называемой эпидемии программ-вымогателей были безумные случаи, Например, совсем рядом с местом, где я живу, в Северном Голливуде, информационная система одной из самых больших больниц сломалась из-за такой атаки. Для мошенников это был случайный выбор, они просто шерстили IP-адреса и искали уязвимости. Они связались с больницей и сказали, вы должны нам дать 300 долларов, иначе мы не вернем вам доступ к системе. А работники такие, вы в курсе, что взломали больницу, да?

  130. Кори Доктороу

    И в этом сложность защиты данных.

  131. Кори Доктороу

    Когда ты предполагаешь, что атакующие рациональные люди, которые знают, что хотят получить, делают просчеты и не станут условно рисковать штрафом в

  132. Кори Доктороу

    200 долларов, чтобы украсть 100. В этом случае можно придумать, как защититься от их действий. По такому принципу мы делаем замки.

  133. Кори Доктороу

    То есть, допустим, чтобы взломать сейф, нужно оборудование стоимостью тысячу баксов. Так что если мы храним в сейфе что-нибудь, что стоит меньше, мы думаем, что никто не возьмётся его взламывать. Но бывает, что атакующие вообще нерациональные люди, ну, например, зависимые от всяких веществ. Им часто вообще пофиг, они не пытаются всё просчитывать.

  134. Кори Доктороу

    Город Ванкувер,

  135. Кори Доктороу

    это в Канаде, долгое время было опиоидной столицей Северной и Южной Америки,

  136. Кори Доктороу

    а возможно и до сих пор, кстати.

  137. Кори Доктороу

    Я был там как-то раз, мне нужно было продлить рабочую визу. Я припарковался на какой-то стоянке в районе

  138. Кори Доктороу

    Гастаун и ушел по делам.

  139. Кори Доктороу

    А в этом районе много героиновых зависимых. И вот я оставил 25 центов на приборной панели. Вернулся через полчаса, и мне кто-то разбил окно и украл эти 25 центов. Машина была прокатная, так что не так страшно. Но причина, по которой я оставил эти 25 центов, это что я подумал, ну никто же не станет разбивать стекло в машине, чтобы украсть эти копейки. Но те, кто это сделал, рационально не мыслили. Получается, что механизмы для взлома разрабатывают рациональные специалисты, которые прекрасно понимают, какое наказание может быть. Но используют эти механизмы всякие идиоты. В таком случае вообще не предскажешь, откуда придет атака.

  140. Кори Доктороу

    Вот люди говорят, меня никто не тронет,

  141. Кори Доктороу

    потому что у меня нечего брать.

  142. Самат Галимов

    Я вообще мелкая рыбешка, так обычно люди думают.

  143. Кори Доктороу

    Да, да, эти люди предполагают, что злоумышленники расчётливы. Но суть в том, что всё больше и больше из них нерациональны.

  144. Самат Галимов

    Но всё-таки, как злоумышленники получают за слитую информацию? Есть какой-то рынок для данных? Сколько вообще стоят эти данные?

  145. Кори Доктороу

    Это есть куча маркетплейсов для слитых данных. Стоят они по-разному, это зависит от того, насколько они обработаны. Приведу аналогию. Онтарио. Онтарио. Сам по себе уран, выкопанный из земли, вообще не опасен.

  146. Кори Доктороу

    Ты можешь хоть на Амазоне его купить

  147. Кори Доктороу

    для школьных научных экспериментов.

  148. Кори Доктороу

    Но когда уран превращают в плутоний, Он

  149. Кори Доктороу

    становится не просто опасным, а смертельно опасным, даже в маленьком количестве. И обратно из плутония уже никак не сделаешь уран. Так вот, по отдельности, какой-нибудь кусочек информации— это уран. Ну, например, меня зовут Кори Доктороу. Это вообще ничего не значит. Но по мере того, как данные накапливаются и начинают сочетаться с другими данными, они становятся всё ценнее. И в какой-то момент они утекают. Потому что невозможно безопасно хранить данные в долгосрочной перспективе. А после утечки их уже никак не вернуть и никак не разбить на маленькие кусочки, из которых база собиралась. Итак, сколько стоят данные? Зависит от того, насколько они близки к плутонию. За плутоний люди готовы платить много, а за уран нет. Если ты продаёшь украденные с телефона обнажённые фото какой-нибудь политической фигуры, это, конечно, очень ценится на рынке. А если ты продаёшь информацию, которая может помочь украсть эти фото, но она смешана с данными ещё миллионов людей, то она может вообще ничего не стоить.

  150. Самат Галимов

    У нашего подкаста есть платные бонусные эпизоды «Запуск++». Там выходит много других классных интервью, а завтра, в пятницу, выйдет оригинальная версия этого разговора на английском языке. Подписывайтесь на бонусные эпизоды в Apple подкастах или в Телеграме. В Телеграме очень удобно, там принимают все банковские карты. Ссылка на Телеграм «Запуск++» есть в описании к этому эпизоду. А есть хоть какие-то последствия для компаний, которые допустили утечку данных?

  151. Кори Доктороу

    Вообще ориентируется на GDPR, Генеральный европейский регламент по защите персональных данных. Но опыт GDPR очень хорошо показывает все проблемы европейского федерализма. Потому что обычно, чтобы закон начал работать, судебные разбирательства должны проходить в стране, в которую у компании штаб-квартира.

  152. Самат Галимов

    Это очень странно. Я думал, что можно прийти в свою локальную местную службу защиты персональных данных и

  153. Кори Доктороу

    там подать иск. Ну, ты можешь, конечно, но иски часто переводят туда, где базируется компания, допустившая утечку. Бывают исключения.

  154. Кори Доктороу

    Макс Шремс (Max Schrems) Просто гениальный чувак из Австрии. Как-то он поехал изучать юриспруденцию по обмену в университет Стэнфорд.

  155. Кори Доктороу

    И пока он там был, он начал

  156. Кори Доктороу

    очень активно исследовать, какие данные хранят компании. GDPR тогда еще не было, но какие-то законы о защите приватности в Европе уже приняли. И вот Макс с ужасом обнаружил, что то, что творят компании, просто незаконно. И захотел, чтобы компании предоставили ему информацию, которую собирают о нем. Он учился на юридическом, поэтому ему не нужно было никого нанимать. Он был сам себе юрист.

  157. Самат Галимов

    Он своего рода хакер, только в юридических вопросах.

  158. Кори Доктороу

    Именно. Вот он пошёл к Фейсбуку и Гуглу и сказал, вы должны предоставить мне информацию, которую вы обо мне собрали. Компании, понятно, отказались, но Макс такой, я, конечно, знаю, что на них работают сотни юристов, но почему бы мне этим не заняться? И вот он стал за ними без остановки гоняться. Гонялся, гонялся и в итоге победил. Они раскрыли ему, сколько данных в реальности хранят. И это был шокирующий объём информации. Это просто потрясло сознание европейских регуляторов.

  159. Кори Доктороу

    Это открытие стало основой GDPR.

  160. Кори Доктороу

    Регламент появился благодаря усилиям Макса. Он потом создал в Австрии собственную некоммерческую организацию по защите персональных данных, None Of Your Business, не ваше дело. И им удалось подать в суд на Facebook или Google, не помню точно, в Германии. А там уполномоченные по данным очень даже толковые. Из-за истории нарушения прав ГДР, Штази и вообще всяческого вторжения в частную жизнь, в современной Германии очень серьезно относятся к защите данных. И там иск, но большинство исков в итоге рассматриваются в Ирландии. Но Ирландия— это офшорная зона, там компаниям нужно платить меньше налогов. Поэтому все они там регистрируются. А значит, и все заседания по защите персональных данных проходят в Ирландии. Но поскольку эта страна экономически зависит от больших технических компаний, поскольку им выгодно, чтобы они у них базировались, ирландские уполномоченные не предпринимают вообще ничего. Они расследуют, может, 17 дел в год, в то время как в Германии расследуют около 500. Думаю, им даже с кровати вставать не надо с такой работой. В этом проблема, понимаешь? Это даже немного несправедливо. Я думаю, они бы хотели делать свою работу, но им просто не выделяют на это ресурсов.

  161. Самат Галимов

    Им как будто платят за то, что они не защищают пользователей. Я думаю, сложно делать нормально свою работу, когда тебе платят за то, что ты её не делаешь.

  162. Кори Доктороу

    Я стараюсь провести здесь черту. Я не хочу сказать, что они скоррумпированы. Никто не идёт заниматься защитой данных, чтобы разбогатеть. Если кто-то очень хочет помогать корпорациям следить за пользователями, он пойдет в саму корпорацию, а не в государственные органы. Я думаю, честнее сказать, что ирландское правительство просто не дает комиссии по защите данных

  163. Кори Доктороу

    денег на их работу.

  164. Кори Доктороу

    Потому что им совершенно безразлично, что эти международные компании делают. Ирландии выгодно, чтобы они там располагались. Они даже не требуют с них налогов.

  165. Самат Галимов

    Можно ли хранить данные так, чтобы исключить возможность утечки?

  166. Кори Доктороу

    Пожалуй, да.

  167. Кори Доктороу

    Я не скажу, что это вообще неосуществимо, но совершенство в плане безопасности достичь невозможно. И чем больше данных хранится, тем более значимыми становится несовершенство. Допустим, если у тебя хранится архив за неделю и его взломают, это будет вообще незначительно по сравнению со взломом архива за 20 лет. Например, Google довольно хорошо защищает данные. Но если у тебя триллионы записей, и ты на 99,9% безопасно их хранишь, то у тебя всё равно утекает 1%, а это миллиард. Поэтому даже самая маленькая утечка Гугла— это большая утечка. Мне кажется, мы подходим к самой главной идее— к принципу минимизации данных. Лучший способ избежать утечки— это не собирать данные. Но если собирать всё-таки нужно, то хотя бы тогда и не хранить их. Возвращаясь к Амазону, почему он такой уязвимый? Да потому что сотни команд тысячи раз копировали и перекопировали внутренние данные, чтобы на их основе придумывать какие-то инновации. И эти действия, сбор такого количества данных и их активное использование, уже сами по себе делают этот процесс незащищенным. Вот ты, например, можешь перенести все свои данные с жесткого диска на флешку, зашифровать их, запомнить пароль и засунуть флешку в какой-нибудь ящик на замке на случай, если у тебя украдут ноутбук.

  168. Кори Доктороу

    Это довольно безопасно.

  169. Кори Доктороу

    Но если ты передал свой пароль и сказал, где лежит флешка сотням коллег, мы оба понимаем, что это уже совсем не так безопасно. И не важно, как сильно ты доверяешь этим людям. Еще многие из нас задумываются, а если нет, то стоит задуматься, о том, что случится, когда мы состаримся и умрем.

  170. Кори Доктороу

    У меня хранится куча фото, я плачу

  171. Кори Доктороу

    за семейную страховку, и все выписки лежат у меня на жестком диске. И вообще, я человек, очень ценящий приватность, к тому же немного параноик. Я зашифровал свой жесткий диск, поставил супердлинный пароль, принял еще какие-то меры, но как разобраться с передачей этого всего? Нужно придумывать какой-то путь правоприемства твоей информации. А это уже вопрос, насколько ты готов доверять другим людям. Могу рассказать, что я делал. Предупреждаю, это сложно. Я написал инструкцию, как можно восстановить мои данные, и распечатал две копии, но без указания пароля в тексте.

  172. Кори Доктороу

    Пароль я написал от руки на бумажках

  173. Кори Доктороу

    и передал двум друзьям. Один из них юрист в Сан-Франциско, а второй юрист в Лондоне. На каждой бумажке была только половина пароля. То есть полного пароля у них нет. Если, не знаю, мне упадет на голову кирпич, моя жена позвонит этим людям, и они тут же пришлют ей копии этих бумажек. Это решение, конечно, не идеальное, но и задумался я об этом впервые уже лет 10 назад. Может, еще через 10 лет у нас будет вариант получше, вероятно, придумают что-нибудь с multisig / мультиподписные схемы. Есть такая штука, обмен секретами Шамира. Это когда ты берешь ключ, разделяешь его на какое-то количество кусочков, и определяешь, какие из них нужны, чтобы восстановить ключ по частичкам. Допустим, ты можешь решить, что из ста частей нужны четыре или девять, или двадцать, как угодно. Думаю, в какой-то момент я так и сделаю, и построю систему восстановления доступа, для которой не нужно будет полагаться на других людей. Помимо того, что ты должен им полностью доверять, ты еще и должен быть уверен, что они тебя переживут. В общем, да, найти способ защищать данные можно, просто нужно очень хорошо все продумать.

  174. Самат Галимов

    Все-таки есть ли компании, которые действительно защищают наши данные и хранят их нормально? Может, Apple?

  175. Кори Доктороу

    Ну, я бы сказал, что они все

  176. Кори Доктороу

    хранят хотя бы часть данных более-менее успешно С Apple случались и утечки, и атаки изнутри. Все компании защищают данные хотя бы отчасти, поэтому вместо того, чтобы спрашивать, насколько они хорошо справляются с защитой данных, хотя это, конечно, важно, у Apple с этим лучше, чем у Амазона, важнее задаваться вопросом, насколько хорошо они справляются с провалами в сфере безопасности. Нам надо знать, сколько данных у них утекает, когда происходит взлом, а это прямо зависит от того, сколько данных они собирают. Вовсе не важно, насколько безопасна компания, если ты не уверен в их добросовестности, и ты не знаешь, как они поведут себя в ситуации, когда их акционеры или правоохранители выскажут мнение, противоречащее пользовательскому. Apple, например, очень много говорит, как они уважают приватность своих клиентов, и они и правда стараются ее защищать. Но вот в Китае, например, они убрали из местного App Store все приложения, помогающие меньше отслеживать людей в интернете. Потому что китайское правительство сказало, если вы продолжите давать людям доступ к VPN, мы запретим вам производить телефоны на наших заводах. И Apple такие, ну интерес наших акционеров все-таки важнее, чем интересы пользователей. То есть те же меры защиты, Apple тщательно проверяет приложения, которые хотят загрузить в App Store, делают нас уязвимыми перед компанией. Потому что как только Apple скажет никаких VPN в App Store, все приложения сразу же оттуда пропадут.

  177. Самат Галимов

    Давай вот об этом побольше поговорим. Можно ли построить современный веб-сервис, современную IT-компанию, вообще не храня персональные данные?

  178. Кори Доктороу

    зависит от того, что именно ты хочешь делать. Например, медиа, которая размещает рекламу на основании поведения пользователей в интернете, ты, конечно, не построишь. Но хорошая новость в том, что, судя по всему, поведенческая реклама не дает сильных преимуществ. Я еще в начале разговора хотел привести в пример рекламы холодильников. В среднем человек купит один, ну может два-три холодильника за всю жизнь. Поэтому рекламщикам очень сложно придумать, как продвигать этот товар. Обычно холодильники рекламируют где-нибудь на билбордах в аэропортах. И обосновывают это примерно так. У людей, которые летают на самолётах, есть деньги. Холодильники стоят много денег. Может, люди, у которых есть деньги, купят холодильник?

  179. Самат Галимов

    Да, какая-то логика в этом действительно есть.

  180. Кори Доктороу

    Это плохой таргетинг. Альтернатива поведенческой рекламе— это контекстная реклама. Если ты загуглишь «я хочу купить холодильник»,

  181. Самат Галимов

    тебе эта реклама будет потом всю жизнь преследовать.

  182. Кори Доктороу

    Да, рекламщики будут тратить уйму денег, чтобы преследовать тебя на всех сайтах. А люди набирают в поиск «я хочу купить холодильник», чтобы почитать отзывы. Ну то есть, конечно, мы хотим что-нибудь узнать о товаре, который мы покупаем на 20 лет, и который стоит 7 или даже 10 тысяч долларов.

  183. Кори Доктороу

    И вот на этих сайтах с отзывами

  184. Кори Доктороу

    можно разместить кучу рекламы холодильников. Это и есть контекстное продвижение. Мы делаем рекламу исходя из контекста того, что делают пользователи, и наполнения веб-страниц, а не исходя из поведения, которое за ними заметили. И это на самом деле серьезное изменение. Так можно ли сделать медиа без трекинга поведения пользователей? Не только можно, но это еще и позволит издателям получать больше денег и контроля над ситуацией. То есть мы вообще без проблем можем не следить за людьми. Но можно ли сделать, например, фитнес-браслет, не фиксируя целиком все действия пользователя? Ну, это уже будет совсем другой продукт. Браслет все еще сможет отслеживать твою активность, но не сравнивать ее с другими пользователями.

  185. Самат Галимов

    Давай о каких-нибудь более приземленных вещах. Например, можно ли сделать мессенджер, который не хранит данные?

  186. Кори Доктороу

    Да, абсолютно точно можно сделать мессенджер со сквозным шифрованием. Но вопрос в другом. Будет ли он при этом интероперабельным? То есть, сможет ли он общаться с другими системами? Вот люди говорят, я ненавижу компанию, чьими технологическими продуктами пользуюсь, мне не нравится Фейсбук, но я продолжаю в нем сидеть, наверное, это зависимость. Ну потому что мы мыслим в такой парадигме, если я не могу перестать чем-то пользоваться, то должно быть я зависим. Я не думаю, что люди зависимы от Фейсбука, просто у них там все друзья. Трудно придумать, как перетащить всех сразу с Фейсбука на другой сервис, только если вдруг Путин не запрещает им пользоваться.

  187. Самат Галимов

    Даже это не помогло, потому что все скачали себе VPN.

  188. Кори Доктороу

    Да, да, VPN.

  189. Кори Доктороу

    Ну так вот, вопрос того, как уйти

  190. Кори Доктороу

    из какого-нибудь сервиса, которым все пользуются, правда сложный. цена переключения (switching costs). И эту проблему можно решить только если сервисы будут интеропирабельными. То есть если бы ты смог пользоваться сервисом конкурента и при этом продолжать обмениваться сообщениями с Фейсбуком, то, может, Фейсбук бы стал к тебе лучше относиться. Потому что они бы понимали, что ты можешь в любой момент уйти с их платформы, при этом не потеряв свои контакты с друзьями. Ну а если их отношения не изменятся, то ты реально уйдешь, и тебе не придется соблюдать их странную политику сервиса.

  191. Самат Галимов

    А ты думаешь, можно ли законом обязать сервисы быть интероперабельными?

  192. Кори Доктороу

    Этого пытаются добиться европейский Акт о цифровых рынках (Digital Markets Act), чтобы власть не была в руках у одного крупного сервиса. И даже есть довольно много удачных прецедентов. Например, после того, как AT&T, монополисты на американском рынке связи, заставили расформироваться, их обязали сохранить коммуникацию с другими компаниями, от них хотели интероперабельности, чтобы, например, сторонние операторы дальней связи могли подключаться к их сети. Возвращаясь к твоему вопросу про мессенджер без

  193. Кори Доктороу

    сбора данных, Фейсбук собирает о тебе разную информацию.

  194. Кори Доктороу

    Какую-то для того, чтобы предлагать тебе контент. Другую, чтобы показать тебе разную рекламу. И все остальное просто потому что, ну, вдруг пригодится. Нет причин ее не хранить.

  195. Кори Доктороу

    Вопрос такой, что из этого ты ценишь как пользователь?

  196. Кори Доктороу

    Думаю, нам всем вообще совершенно не хочется, чтобы сервис хранил информацию просто так, в надежде, что когда-нибудь найдет ей применение. Может и есть чуваки, которые поклоняются Цукербергу и такие, Да, пусть он хранит всё обо мне, он точно сделает с этими данными что-нибудь крутое. Ну, они сейчас, наверное, переключились на Илона Маска, но в целом не важно. Большинству из нас не нравится такая перспектива. Как и не нравится использование данных для рекламы. В Фейсбуку даже не нужно собирать данные пользователя, чтобы показать ему рекламу. Достаточно просто анализировать наполнение сайтов, на которых ты сидишь.

  197. Самат Галимов

    Signal. Это такой мессенджер, который хранит всего 1 бит информации о пользователе, типа есть такой пользователь или нет. Есть ли компании, которые действуют похожим образом, то есть минимизируют количество информации до предела?

  198. Кори Доктороу

    Да, есть такие штуки, которые не собирают данные, но это не сервисы, это продукты. Например, я для имейлов использую Thunderbird. И еще я запустил свой личный почтовый сервер. Ну, на такое, конечно, не все пойдут, но у меня свой сервер, и он никакой информации не собирает. Я ещё пользуюсь POP, это протокол, который делает так, что у тебя письма хранятся только на компьютере, а из сервера удаляются. Правда, иногда это проблема. Я вчера ходил на танцевальное представление, где мой ребёнок выступал. И на входе мне сказали, вам на почту прислали билет, можете открыть с телефона. И я такой, нет, мой имейл это типа архив 100 гигов, который лежит в резервной копии на моём компьютере. Или, например, этот разговор я записываю с помощью Audacity, и после записи FLAC-файл. И вот Audacity не собирают данные. Вообще, есть довольно много продуктов, которые не занимаются сбором данных, включая те, которые взаимодействуют

  199. Кори Доктороу

    по сети, типа мейла.

  200. Кори Доктороу

    Но с имейлом есть проблемы. Сбор данных— это командный спорт, здесь недостаточно только твоего решения. Да, у меня свой почтовый сервер, я шифрую свои письма, использую протокол PGP, храню письма только на запароленном и зашифрованном жестком диске, я все это делаю, но люди, которым я отправляю письма, пользуются Gmail или Яндекс.Почтой, и все эти письма остаются на их сервере. Поэтому, если ты хочешь, чтобы твоя почта не сохранялась, в этом процессе должны быть задействованы все, не только отправитель.

  201. Самат Галимов

    В России есть о системе оперативно-разыскных мероприятий, по которому государство имеет доступ ко всем данным всех IT-компаний. Все ли правительства в мире имеют доступ ко всем нашим персональным данным?

  202. Кори Доктороу

    Ну, по сути имеют, да.

  203. Кори Доктороу

    У них есть склонность запрашивать слишком много информации, в том числе информацию, которую по закону выдавать нельзя. Государству можно доверять, только если оно соблюдает свои же законы. Но государства часто этого не делают. Это было и раньше, и это отлично показал Эдвард Сноуден. Здесь двойная проблема. Во-первых, государства запрашивают у компаний информацию, знать которую не имеют права. И делают они это совершенно непрозрачно и неподотчетно. Компании оказываются в позиции, когда они скорее подчинятся государственным запросам, потому что сопротивляться бесполезно, и они не смогут придать это огласке. У нас в Electronic Frontier Foundation было очень важное судебное дело. Мы представляли интересы одного интернет-провайдера, который хотел публично рассказать, что к ним пришли с секретным ордером на обыск. Они не могли опубличить ни сам ордер, ни даже сказать, что этот ордер в принципе был. И мы выиграли это дело, и получили право раскрыть эту информацию. Я думаю, то, что государство требует слишком много данных у компаний, это вообще не случайность. Им нравится заключать коммерческие соглашения с компаниями, которые обладают ценными для них данными. Многие спрашивают, мол, почему в Штатах нет федерального закона о защите приватной жизни? Да потому что одни из главных покупателей данных— это правительство США и правоохранители. И четвертая поправка в Конституцию— право на частную жизнь— покрывает их действия. Они как бы не просто приходят к компаниям и говорят «Передайте нам ваши данные». Компании сами им их продают. Значит, это вне защиты Конституции. Еще компания может продать информацию, только если это законно. А единственные люди, кто может признать это незаконным, это государственные службы, которым эти данные очень нужны. Была такая программа американского правительства, PRISM. Так Агентство национальной безопасности (NSA) скрытые от всех данные у компаний. Но позже мы узнали, что там все было иначе. Upstream. У компаний, между дата-центрами, были протянуты оптоволоконные линии связи, и они не шифровали данные, пока они передавались из одного центра в другой. И оказалось, Национальная служба безопасности, они смотрели на трафик между дата-центрами, и если им что-то казалось любопытным, они приходили к компаниям и говорили, «Нам тут дали наводку, что вот этот чувак торгует наркотиками, дайте-ка нам его данные». И они получали информацию и начинали расследование. На деле они уже все это знали. просто не хотели, чтобы компании догадались, что NSA сами следили за всем трафиком. PRISM был просто показушным. Его сделали специально для этих корпораций, чтобы они не начали возмущаться, мол, откуда узнали всю эту информацию.

  204. Кори Доктороу

    Агентство национальной безопасности делало вид, что оно

  205. Кори Доктороу

    просит оказать ему услугу и посодействовать расследованию. Когда это вскрылось, компании, конечно, жутко разозлились.

  206. Самат Галимов

    А о своей приватности они, конечно, беспокоятся

  207. Кори Доктороу

    Ну конечно, они же не знали, что их взламывают. Они думали, что это сотрудничество. Они, наверное, рассчитывали, что джентльмены чужих писем не читают. Есть такое выражение. Поэтому возможность довериться государству— это важно. Это определяет, если выражаться термином времен Холодной войны, реальную политику в отношении того, какие данные и как могут запрашиваться.

  208. Самат Галимов

    Я хочу закончить практическими советами для слушателей. Мы с тобой довольно подробно обсудили, что в интернете за нами следят все, кто только могут, собирают о нас кучу информации. Можно ли пользоваться вебом и сервисами так, чтобы меня не тречили на каждом углу?

  209. Кори Доктороу

    Ты можешь быть очень-очень осторожным и предусмотрительным.

  210. Кори Доктороу

    Можно делать что-то из того, что делаю я. Использовать VPN от компании, которым ты доверяешь, и надеяться, что твоё доверие оправдано. Шифровать письма и жёсткие диски, пользоваться сигналом, ну вот это всё. Но помните, что у хакеров есть преимущества. Когда-нибудь ты можешь ошибиться. В конечном счёте мы сможем не беспокоиться за свои данные, только если будет реальный закон, который исполняется. Это к разговору о доверии государству. И я знаю, трудновато, конечно, об этом думать в России, но следование закону— это лучшая защита, хоть и не идеальная, как и технологии. В техническом мире есть принцип глубокой защиты— это когда ты не рассчитываешь только на один способ себя обезопасить. Есть шифрование данных, есть защита в виде закона, есть свобода передвижения. Всё вместе способно обеспечить тебе безопасность, но по отдельности это не работает. В Electronic Frontier Foundation у нас есть Street-Level Surveillance. Он переведён на русский, украинский и другие языки. Мы там описываем шаги, которые можно предпринять, чтобы повысить свою безопасность в напряжённой обстановке. И еще мы опубликовали гайд, как защищенно пользоваться телеграмом в России и Украине.

  211. Самат Галимов

    А можно ли пользоваться популярными сервисами так, чтобы утечки персональных данных представляли для меня минимальную угрозу?

  212. Кори Доктороу

    Мне бы хотелось ответить «да», но боюсь, что не могу. Конечно, нам всем нужно следить за тем, что мы публикуем в сети.

  213. Кори Доктороу

    Но делиться чем-то—

  214. Кори Доктороу

    это очень важно.

  215. Кори Доктороу

    У меня семья в Санкт-Петербурге, я их

  216. Кори Доктороу

    очень давно не видел и не знаю, когда вообще увижу.

  217. Кори Доктороу

    Мне важно с ними общаться и делиться чем-то по сети.

  218. Кори Доктороу

    Я не хочу и не буду говорить, прекратить и пользоваться интернетом. Мы должны быть осторожны, но этого недостаточно. Как мы обсуждали, много рисков есть в том, что слитые данные сочетаются с другими данными. Мы просто не можем предсказать все возможные варианты, как нас могут атаковать. И тут надо винить вовсе не пользователей, которые что-то постят в интернете.

  219. Самат Галимов

    Это то же самое, что и винить не производителей пластиковых бутылок, а тех, кто их покупает в магазине.

  220. Кори Доктороу

    А что делать-то?

  221. Кори Доктороу

    В руках воду нести?

  222. Кори Доктороу

    Мы не можем все знать наперед.

  223. Кори Доктороу

    И более того, мы и не должны. Это не тот риск, с которым каждому из нас нужно самому разбираться. Это коллективная ответственность, которую должно нести и государство.

  224. Самат Галимов

    Аминь.

  225. Кори Доктороу

    Аминь.

  226. Самат Галимов

    Спасибо большое, что пришёл. Было очень круто с тобой пообщаться.

  227. Кори Доктороу

    Я был рад прийти. Спасибо.

  228. Самат Галимов

    Это подкаст «Студии либо-либо». И мы его сделали вместе с сервисом онлайн-образования «Яндекс Практикум». Над подкастом работали. Перевела и отредактировала Маша Агличева. Нашего гостя озвучил Павел Цуриков. Продюсерка – Настя Медведева. Звукорежиссёрка – Нина Мамотина. За джингл спасибо Алексею Зеленскому.

Слушайте где удобно

0:00