Модель угроз: от чего вы на самом деле защищаетесь
Прежде чем что-то настраивать, стоит ответить на четыре вопроса. Иначе легко потратить силы не на то.
Защита без понимания цели превращается в коллекционирование настроек. Человек ставит пять расширений и три VPN, а пароль от почты у него остался прежним с 2015 года.
Модель угроз — это способ расставить приоритеты. Четыре вопроса.
Вопрос 1. Что я защищаю
Перечислите конкретно: деньги на счетах, доступ к почте, фотографии семьи, переписку, рабочие документы, репутацию.
Список обычно короче, чем кажется, и это полезно: становится видно, что главное.
Вопрос 2. От кого
Это ключевой вопрос, и ответы у разных людей разные:
- Массовые автоматические атаки — касаются всех.
- Телефонные мошенники — касаются всех.
- Знакомые с доступом к вашим устройствам.
- Бывший партнёр.
- Работодатель.
- Конкуренты по бизнесу.
Защита от автомата и защита от человека, который знает ваш день рождения и кличку собаки, — разные задачи.
Вопрос 3. Что будет, если не защитить
Потеря денег восполнима. Потеря единственного экземпляра семейных фотографий — нет. Утечка переписки может стоить работы или отношений.
Чем тяжелее последствия, тем больше усилий оправдано.
Вопрос 4. Сколько я готов потратить
Не только денег, но и неудобства. Защита, которая мешает жить, будет отключена через неделю — и это худший исход, чем умеренная защита, которой пользуются постоянно.
Типичный ответ для обычного человека
Защищаем: деньги, почту, фотографии. От кого: массовых атак и телефонных мошенников. Последствия: неприятные, но не фатальные. Готовы потратить: пару часов один раз и минимум усилий дальше.
Из этого следует конкретный набор:
- Менеджер паролей и уникальные пароли.
- Второй фактор на почте, банке и мессенджерах.
- Резервные копии фотографий.
- Обновления на автомате.
- Правило «кладём трубку и перезваниваем сами».
Всё. Этого достаточно для подавляющего большинства людей, и это закрывает процентов девяносто реальных рисков.
Чего в этом списке нет
Нет сложных анонимизирующих схем, экзотических браузеров и постоянного VPN. Не потому что они плохи, а потому что они решают задачи, которых в вашей модели угроз скорее всего нет.
Если есть — набор будет другим. Но начинать всегда стоит с вопросов, а не с инструментов.