背景
オペレーショナルセキュリティ(OPSEC)とは、重要な情報を特定し、敵対勢力が友好勢力の行動を観察できるかどうか、また敵対勢力が得た情報が彼らにとって有益と解釈される可能性があるかどうかを判断し、友好勢力の重要な情報が敵対勢力に悪用されることを排除または軽減するための対策を実行するプロセスです。
この用語はベトナム戦争中に米軍が初めて使用したものですが、現在ではサイバーセキュリティの専門家によって、デジタルシステム、ネットワーク、デバイス、データをサイバー脅威から保護し、デジタルセキュリティを維持するという概念を説明するために採用されています。
なぜオンラインプライバシーが重要なのか
隠すことがないからという理由でプライバシーの権利を気にしないと主張するのは、言うことがないからという理由で言論の自由を気にしないと言っているのと同じことだ。
- エドワード・スノーデン
オンラインプライバシーに関する最も一般的な誤謬の一つは、隠すことがなければプライバシーを気にする必要はないという考え方です。隠すことがないというのは事実かもしれませんが、企業にデータを収集させることには現実世界での重大な結果が伴います。
Clearview AIと誤認逮捕の事例
2022年11月25日、Randal Quran Reid氏は、バトンルージュおよびジェファーソン郡で発生した2件の窃盗およびクレジットカード盗難の容疑で逮捕されました。しかし、Reid氏の逮捕時には一つの重大な事実が無視されていました。彼はルイジアナ州に行ったことが一度もなかったのです。
事の発端は、警察がClearview AIという顔認識ソフトウェアを使用し、監視カメラに記録された容疑者とReid氏の顔を照合した結果、誤って彼を一致人物として特定したことでした。また、Clearview AIはFacebookやLinkedInなどのウェブサイトにアップロードされた写真から収集された膨大な顔データベースを保持していることも判明しました。
ルイジアナ州に足を踏み入れたことがないにもかかわらず、Reid氏は1週間にわたって警察に拘留され、釈放のために数千ドルの弁護士費用を支払うことになりました。Reid氏のケースは、同じソフトウェアが誤って人を特定した唯一の孤立した事例ではありません。少なくとも他に4件の誤認による事例が発生しており、これらは公に知られるようになったケースに過ぎません。多くの人は、こうした告発と闘うための資金や十分なリソースを持っていないため、彼らの名前やストーリーが広く知られることはないでしょう。
RingカメラとTeslaによるユーザーの監視
2017年7月まで、AmazonのRingの従業員全員が、特定の業務に必要ない場合でも、Ringの全ユーザーのビデオにアクセスできました。これらのビデオはAmazonの従業員が自由に閲覧できただけでなく、ウクライナのサードパーティ業者もこれらのビデオへのアクセス権を与えられており、2017年7月までビデオのダウンロードや保存が自由に行える状態でした。
Amazonの従業員がこのアクセス権を悪用したことは言うまでもありません。FTC(連邦取引委員会)の報告によると、あるRingの従業員は、少なくとも81人の女性ユーザーのビデオを数千件も閲覧していました。この従業員は、「主寝室」、「主バスルーム」、「Spy Cam(スパイカメラ)」といった名前が付けられた、最もプライベートな場所にあると思われるカメラ映像をわざわざ探し出し、1日最低1時間はビデオを見ていたとされています。この事件の結果、AmazonはFTCに通報され、580万ドルの和解金の支払いを余儀なくされました。
同様に2023年4月には、Teslaが顧客の車両内のカメラにアクセスできることが判明しました。Teslaの従業員が、これらのカメラから収集したビデオや写真を互いに共有していたことも明らかになっています。元Tesla従業員の説明によれば、車がオフの状態であってもカメラは映像を記録し続け、車の位置情報まで報告されていたということです。
この元従業員は、車が顧客の洗濯の様子や、顧客の自宅内でのその他の日常風景をどのように撮影していたかを詳述しました。
企業による価格の不当な引き上げとユーザーデータの収集
企業が売上を最適化する最も一般的な方法の一つは、ユーザーから収集した閲覧データに基づくターゲティング広告です。2020年、人気のオンライン旅行代理店および旅行メタ検索エンジンであるOrbitzが、Windows PCユーザーよりもMacユーザーに対して高いホテル料金を表示していたことが判明しました。Orbitzは後に、このユーザー特性を利用してMacユーザーにより高価な部屋を提案していたことを認め、この「機能」を削除しました。
使用している特定のデバイスだけでなく、広告主は閲覧中のウェブサイトからより個人的なデータを収集することもできます。2021年、Signal社は、FacebookとInstagramの両方で広告配信を禁止されました。同社が実行した広告キャンペーンが、「史上最も誠実な広告キャンペーン」と見なされたためです。このキャンペーンの核となったのは、Instagramの広告技術ツールを利用して特定のユーザーをターゲットにするという手法を暴露し、Instagramおよびその親会社であるFacebookがユーザーからデータを収集できる能力を明らかにすることでした。
使用されたデータの中には、ユーザーの年齢や居住地といった基本情報から、新しい家を探しているか、独身か、エナジードリンクをよく飲むかといった、より深く詳細な情報までが含まれていました。
ロシアのハッカーによるメンタルヘルスデータの窃盗と販売
データを収集する企業がそのデータを使用する際に悪意を持っていない場合でも、そのデータが悪意を持つ他の誰かの標的にならないとは限りません。2022年11月、オーストラリアの企業Medibankは、ロシアのハッカーによってメンタルヘルス治療の請求に関連する顧客データがダークウェブに流出した被害を受けました。
2022年11月6日の週を通じて、ハッカーグループはさまざまな契約者の個人情報を含むファイルを小出しに公開しました。その週の間、何百人もの患者のデータが一般公開され、その主な目的はMedibankに身代金を支払わせてデータ流出を止めさせることでした。
Medibankが患者データを保持するにあたって最善の意図を持っており、意図的に悪用していなかったとしても、データはハッカーの標的となり、最終的にはより広範な一般の人々にさらされる結果となりました。
データの保護方法
幸いなことに、いくつかの習慣を変え、適切な技術を使用することで、データを保護し、プライバシーと匿名性を高めることができます。現代のインターネットはプライバシーを守れるようには設計されていないため、これらの手順の中には閲覧習慣に多少の不便を強いるものもあることに留意してください。このWikiはオンラインでの匿名性を維持するために必要なリソースを理解する助けとなりますが、ある程度の利便性は犠牲にする必要があります。
スレットモデルの作成
スレットモデル(脅威モデル)の作成は、オンラインプライバシーを強化するための基盤です。これはデータを保護するための第一歩となります。何を保護したいのかを特定し、潜在的な脅威とリスクを理解し、セキュリティ目標を設定し、オンライン活動における脆弱性を見つけ出します。個々の状況に合わせて調整されたスレットモデルは、デジタル資産をプロアクティブに保護する力を与えてくれます。スレットモデルの作成方法については修理ガイドをご覧ください。
オンラインアカウントと活動の分散化
多くの個人が、Gmailのようなプライバシーを重視しない単一のメールプロバイダーにアカウントやサービスを統合しています。これは多くの場合、複数のアカウントでパスワードを使い回すことにつながり、そのメールアドレスに膨大な個人情報が紐付くことになります。この習慣は、データ侵害によってパスワードやメールアドレスが流出した場合に問題となり、そのメールに関連付けられたすべてのアカウントがハッキングの標的となります。メールが侵害されるということは、関連サービスすべてが侵害されることを意味します。
その解決策は、単一のパスワード管理システムを使用しながら、複数のメールアドレスを使い分けてアカウントを分散化することです。匿名性を保持するために、ウェブベースではなく、オンライン登録やクラウド同期を回避できるパスワードマネージャーを選択してください。推奨されるのは、KeePassXCまたはGNU Passです。
メールサービスの選択
データを保護する際に考慮すべき最も重要なことの一つは、使用するメールサービスです。これには通常、恒久的なメールアドレスか、一時的な使い捨てのメールアドレスのどちらかを使用することになります。どちらを使用する場合でも、ブラウジングのために新しいIDをリクエストできるTORネットワーク経由で登録することをお勧めします。
恒久的なメールアドレス
恒久的なメールアドレスとは、将来的に連絡用として、あるいはアカウントの通知用として、長期的に使用するメールサービスを指します。恒久的なメールアドレスとして強く推奨されるサービスには、Tutanota、Mailfence、Proton Mailの3つがあります。
一時的なメールアドレス
一時的なメールアドレスは、短期間だけ使用する予定のものを指します。例えば、クーポンを引き換える場合やオンライン取引などで使用する場合です。一時的なメールアドレスには、Guerrilla Mail、TempmailO.com、またはTempMail.orgを使用してください。
ウェブブラウザの選択
ウェブブラウザは、企業にとって広範なデータ収集ツールとして機能します。プライバシー保護の観点から最適なのは、インストール時に堅牢なセキュリティ設定が可能なGNU IceCatとFirefoxです。
- GNU IceCatは、最初から最も安全な設定を備えています。しかし、欠点としてJavaScriptをサポートしていないため、YouTubeのようなJavaScriptに依存するサービスには適していません。
- Firefoxはよりユーザーフレンドリーで同等のセキュリティを確保できますが、プライバシーを強化するためにいくつかの調整が必要です。ブラウザ終了時にCookieを削除するように設定し、クレジットカード情報や住所の自動入力をオフにしてください。
対照的に、Google Chromeのようなブラウザは避けるのが賢明です。Chromeは利益のためのデータ追跡を優先しており、デフォルトではプライバシーが保護されないことが多いためです。
検索エンジンの選択
オンラインプライバシーを確保する際、検索エンジンの選択は重要です。プライバシーを侵害する従来の検索エンジンではなく、他の代替手段を検討することをお勧めします。DuckDuckGo、StartPage、SearXなどが注目に値するオプションです。
- DuckDuckGoは、個人データの追跡や保存を行わない厳しいプライバシーポリシーを掲げています。
- StartPageは、Googleの検索結果を高いプライバシー保護の下で提供します。
- SearXはオープンソースのメタ検索エンジンで、個人のインスタンスを実行できるため、検索クエリやデータを完全にコントロールできます。
これらの代替エンジンはプライバシーを最優先し、オンラインでの検索活動の機密性を維持します。
インスタントメッセージングサービス
インスタントメッセージ(IM)サービスを選択する際は、エンドツーエンド暗号化を採用しているものを優先してください。通信事業者やハッカーによる傍受に対して脆弱なSMSのような、暗号化されていないプラットフォームは避けてください。強力な暗号化を備えた選択肢はSignalです。Signalは暗号化されたインスタントメッセージングを提供し、安全な音声通話やビデオ通話が可能です。ただし、Signalの集中型という性質は、バックドアの可能性やプライバシーに配慮しない所有権の変更といったリスクを孕んでいます。これに代わる手段として、Elementのような連合型サービスや、BriarやJamiのようなピアツーピア型のオプションもあり、プライバシーを保護するための多様なアプローチが提供されています。
VPNの実装
オンラインでのプライバシーとセキュリティの保護が最優先される時代において、VPN(バーチャルプライベートネットワーク)の導入は、デジタルプレゼンスを保護するための極めて重要な一歩となります。VPNはデバイスとインターネットの間に安全で暗号化された導管を構築し、ハッカー、ISP、政府の監視など、覗き見からオンライン活動を守り、機密性を維持します。VPNを使用することで、匿名でウェブを閲覧し、地理的な制限があるコンテンツにアクセスし、公共のWi-Fiネットワーク上でのデータ使用を強化できます。オンラインプライバシーを気にする場合でも、サイバーセキュリティを強化したい場合でも、VPNは欠かせないツールであり、デジタル上の足跡に対する制御力を高め、相互接続された世界での平穏をもたらします。VPNの構築方法については、こちらの包括的なWikiをご覧ください。
情報源
- Anna Brading. "Amazon's Ring Cameras Were Used to Spy on Customers." Malwarebytes, 2023年6月1日, www.malwarebytes.com/blog/news/2023/06/a....
- Hill, Kashmir, and Ryan Mac. "'Thousands of Dollars for Something I Didn't Do.'" The New York Times, 2023年3月31日, www.nytimes.com/2023/03/31/technology/fa....
- Hill, Kashmir. "Another Arrest, and Jail Time, Due to a Bad Facial Recognition Match." The New York Times, 2020年12月29日, www.nytimes.com/2020/12/29/technology/fa....
- Hunter, Meghan. "Fact or Fiction: Do Airlines Raise Your Ticket Price Based on Your Browser History?" Million Mile Secrets, 2021年4月9日, millionmilesecrets.com/guides/are-airlin....
- "Medibank Mental Health Data Posted on Dark Web as Russian Hackers Vow to 'Keep Our Word.'" The Guardian, 2022年11月13日, www.theguardian.com/australia-news/2022/....
- Stecklow, Steve, et al. "Special Report: Tesla Workers Shared Sensitive Images Recorded by Customer Cars." Reuters, 2023年4月6日, www.reuters.com/technology/tesla-workers....
- Wodinsky, Shoshana. "Signal Tries to Run the Most Honest Facebook Ad Campaign Ever, Immediately Gets Banned." Gizmodo, 2021年5月4日, gizmodo.com/signal-tried-to-run-the-most....
3 件のコメント
Wow incredible bravo
Ryan Ironside - 返信 共有
Je veux ça voilà mon numéro de téléphone, 00 244, 933, 17 93 33
soulemanemaguiraga@gmail.com - 返信 共有
I am traning
Shoukat Hussian - 返信 共有