Google praat te veel

4 juni 2024

Google talks too damn much

Door Xzetera

“De ware psychologische waarheid is deze: als je niets te verbergen hebt, ben je niemand.”
― Shoshana Zuboff, The Age of Surveillance Capitalism, 201


Inhoudsopgave


Google praat te veel

Google maakt al Nieuwsberichten weer, en het is niet om hun na te streven verklaarde missie van de resterende “toegewijd aan het significant verbeteren van het leven van zoveel mogelijk mensen.” De alliantie van Google- en Amazon-medewerkers, Geen Technologie voor Apartheid, organiseerden sit-ins bij de woning van de CEO van Google Cloud en bij de kantoren van Google Cloud in New York City en Seattle om Google Cloud en Amazon Web Services publiekelijk op te roepen zich terug te trekken uit Project Nimbus – het contract ter waarde van $1.2B met de Israëlische regering. Dit vond plaats tegen de achtergrond van een groeiend gevoel van verontwaardiging; de dag na ‘Tax Day’, waarop een gecoördineerde internationale economische blokkade plaatsvond met als doel de nationale economieën te ontwrichten die de bezetting en genocide van het Palestijnse volk in stand houden.

Hoewel het misschien niet duidelijk is, gezien hoe populair hun producten zijn, maar Google is een bedrijf met controverse.Het bedrijfsmodel van Google heeft hen voortgestuwd tot een dominante kracht, wat de privacy en veiligheid van leden van politieke en sociale bewegingen beïnvloedt. Als pionier van surveillskapitalisme, heeft Google zich gepositioneerd als een symbiotische bondgenoot voor wetshandhavings- en inlichtingendiensten wereldwijd.

Aangezien de hoeveelheid gegevens die we genereren groeit naast de ontwikkeling van het Internet of Things, grotere interconnectiviteit en cloud computing, bestaat er meer persoonlijke informatie over ons dan ooit tevoren – en deze groeit met de minuut. Het vermijden en achterlaten van Google-services ontzegt Google en de overheid de toegang tot een schat aan persoonlijke, potentieel belastende gegevens. Door de juiste tools te gebruiken, kunnen activisten zichzelf verder beschermen tegen overheidsingrijpen en onderdrukking.

Project Nimbus

Volgens het tijdschrift TIME verloren de Google-medewerkers die betrokken waren bij de sit-ins hun baan om te verkondigen dat ze niet zouden deelnemen aan de constructie van “krachtige AI- en cloudcomputingtools [die zij vrezen] kunnen worden gebruikt voor surveillance, militaire doelwitten of andere vormen van bewapening”. Een woordvoerder van Google Cloud heeft erop aangedrongen dat Project Nimbus geen verband houdt met wapens of inlichtingendiensten, en dat al hun klanten zich moeten houden aan hun servicevoorwaarden, die gebruik verbieden dat “de wettelijke rechten van anderen schendt, of zich bezighoudt met ‘geweld dat de dood, ernstig letsel of verwonding kan veroorzaken.'” Maar het Israëlische ministerie van Financiën verklaarde expliciet in 2021 dat Project Nimbus zal door het ministerie van Defensie gebruikt. The Intercept verkreeg trainingsmateriaal voor het project dat aangaf dat Project Nimbus de “volledige reeks machine learning- en AI-tools die beschikbaar zijn via Google Cloud Platform zou bieden. [...] [en] Israël zou voorzien van mogelijkheden voor gezichtsdetectie, geautomatiseerde beeldcategorisatie, objecttracking en zelfs sentimentanalyse die de emotionele inhoud van afbeeldingen, spraak en geschriften beoordeelt.”

 

Google, onze favoriete verklikker?

In het kader van de ‘Boycott, Divest, and Sanctions’-beweging kun je overwegen om Google-producten en -diensten zoals Search, Gmail, Google Docs, Google Cloud Platform en Google Drive te boycotten. In de wereld van vandaag zijn gegevens geld. Je betaalt misschien niet voor de diensten van Google, maar vergis je niet: door hun platforms te gebruiken, genereer je gegevens die wel geld opleveren. Maar als je nog een belangrijke reden nodig hebt om Google de rug toe te keren: ze zullen je bij het minste of geringste verraden. Volgens hun openbare transparantierapport ontving Google in de eerste helft van 2023 verzoeken van overheden om informatie over 436.326 accounts. Google besloot om voor 80% van de verzoeken informatie te verstrekken. Dit cijfer omvat geen dagvaardingen door particuliere partijen in civiele rechtszaken.

Google Transparantierapport

Er bestaan twee belangrijke Google providers:

  • Google LLC. Gevestigd in de VS, opererend onder de Amerikaanse wetgeving.
  • Google Ireland Limited. Gevestigd in Ierland, opererend onder Iers recht. Biedt Google-diensten aan het Europees Economisch Gebied en Zwitserland.
  • Elke aanbieder heeft unieke wetten inzake gegevensprivacy waaraan zij zich moeten houden, voor hun respectieve regio's.
  • We zullen ons richten op Google LLC, gevestigd in de VS.

Google LLC (VS) ontvangt de volgende soorten overheidsverzoeken:

  • Van Amerikaanse overheidsinstanties in civiele, administratieve en strafzaken.
  • Om de Electronic Communications Privacy Act (ECPA) en het Vierde Amendement van de Amerikaanse Grondwet te volgen, moeten autoriteiten ten minste:
    • Geef in alle gevallen een dagvaarding uit om de openbaarmaking van basisregistratiegegevens van abonnees en bepaalde IP-adressen af te dwingen.
    • In strafzaken: Verkrijg een gerechtelijk bevel om de openbaarmaking van niet-inhoudelijke gegevens af te dwingen, zoals de velden Aan, Van, CC, BCC en Tijdstempel in e-mails.
  • Een bevelschrift van de rechter-commissaris verkrijgen om de inhoud van communicatie, zoals e-mails, documenten en foto's, te laten onthullen.
  • Van Amerikaanse overheidsinstanties die te maken hebben met nationale veiligheid.
  • De Amerikaanse overheid kan een National Security Letter (NSL) of een van de bevoegdheden verleend onder de Foreign Intelligence Surveillance Act (FISA) gebruiken om Google te dwingen gebruikersinformatie te verstrekken.
    • Een NSL vereist geen gerechtelijke goedkeuring. Het kan alleen worden gebruikt om beperkte abonneeinformatie te verstrekken.
    • FISA-bevelen en -autorisaties kunnen worden gebruikt om elektronische surveillance en de openbaarmaking van opgeslagen gegevens af te dwingen, waaronder inhoud van diensten zoals Gmail, Drive en Foto's.
  • Van overheidsinstanties buiten de VS.
  • Google kan gebruikersinformatie verstrekken indien dit gebeurt in overeenstemming met al het volgende:
    1. Amerikaanse wetgeving, wat betekent dat de toegang en openbaarmaking is toegestaan ​​onder de toepasselijke Amerikaanse wetgeving, zoals de Electronic Communications Privacy Act (ECPA).
    2. Wetgeving van het verzoekende land, wat betekent dat wij de bevoegdheid vereisen om dezelfde rechtsgang en wettelijke vereisten te volgen die van toepassing zouden zijn als het verzoek aan een lokale aanbieder van een vergelijkbare dienst werd gedaan.
    3. Internationale normen, wat betekent dat we alleen gegevens verstrekken als reactie op verzoeken die voldoen aan de Global Network Initiative's Principes inzake Vrijheid van Meningsuiting en Privacy en de bijbehorende implementatierichtlijnen.
    4. Google's beleid, met inbegrip van alle toepasselijke servicevoorwaarden en privacybeleid, evenals beleid met betrekking tot de bescherming van de vrijheid van meningsuiting.
  • Verzoeken om informatie in noodsituaties:
    • “Als we redelijkerwijs geloven dat we kunnen voorkomen dat iemand sterft of ernstig lichamelijk letsel oploopt, mogen we informatie verstrekken aan een overheidsinstantie — bijvoorbeeld in geval van bomdreigingen, schietpartijen op scholen, ontvoeringen, zelfmoordpreventie en vermiste personen. We overwegen deze verzoeken nog steeds in het licht van de toepasselijke wetgeving en ons beleid.”
  • Wanneer ze een verzoek krijgen van een overheidsinstantie, stuurt Google een e-mail naar het gebruikersaccount voordat informatie wordt vrijgegeven. Als het account wordt beheerd door een organisatie, geven ze bericht aan de accountbeheerder.
  • Google zal geen kennisgeving geven wanneer dit wettelijk verboden is onder de voorwaarden van het verzoek. We zullen kennisgeving geven nadat een wettelijk verbod is opgeheven, bijvoorbeeld wanneer een wettelijke of door de rechtbank bevolen geheimhoudingsperiode is verstreken.
  • We geven mogelijk geen melding wanneer het account is uitgeschakeld of is gekaapt. En we geven mogelijk geen melding in geval van noodsituaties, zoals bedreigingen voor de veiligheid van een kind of bedreigingen voor iemands leven. In dat geval geven we melding als we vernemen dat de noodsituatie voorbij is.

Google Transparantierapporthttps://transparencyreport.google.com/]

Volledig geoptimaliseerde verklikking

Het volume aan informatie dat wordt gedeeld met wetshandhavingsinstanties en andere partijen is ongekend. Vanaf hun nederige begin tot hun huidige wereldwijde verspreiding van datacenters met de snelheid van het licht, is Google misschien wel de meest productieve informant die er bestaat geworden, samen met Amazon.

Oorspronkelijk waren zoekmachineresultaten beperkt tot URL's die mensen handmatig moesten invoeren. Paginarangschikkingen werden berekend aan de hand van hoe vaak de zoektermen op die webpagina voorkwamen.

Googles initiële bijdrage aan dit gebied was het programmeren van zoekalgoritmes die dynamisch op het web surfen. Dit proces wordt web-crawlen, of websurfen. Elke webpagina die wordt aangetroffen wordt automatisch geïndexeerd in een enorme verzameling webpagina-URL's met bijbehorende metadata. Om hun technologie te monetiseren, begon Google met het verzamelen van grote hoeveelheden gebruiksgegevens gekoppeld aan individuele IP-adressen (internetadressen), wat een mechanisme bood voor gerichte advertenties. Om hun bedrijf op te schalen, gebruikten ze winsten om meer computerkracht te kopen, wat vervolgens de lancering van nieuwe producten en diensten zou vergemakkelijken die meer gegevens genereren, wat op zijn beurt meer inkomsten genereert en de cyclus in staat stelt terug te keren naar een steeds hogere winstgevendheid en schaal. Het opschalen van Google-diensten en -producten betekent dat apparatuur (en steeds meer vervaardigde apparatuur) in grote hoeveelheden wordt gekocht, op een schaal die toekomstige uitbreiding mogelijk maakt. Bij het opschalen wordt een overschot aan computerkracht gekocht die nog niet wordt gebruikt. Dit brengt ons bij een andere enorme inkomstenstroom voor Google en andere grote technologiebedrijven. Door een constante overschot aan computerbronnen te bezitten, kan Google hun computerkracht verkopen in de vorm van cloud computing.

Google's winst-en-macht-feedbackloop

 Surveillantenkapitalisme

Het bedrijfsmodel van Google is een feedbackloop van macht en winst die Google tot een van de machtigste bedrijven ter wereld heeft gemaakt. Gedreven door de risico's en beloningen van de markt, in plaats van overheidsfinanciering en bureaucratie, is het door de koude, winstgedreven logica van het kapitalisme dat Google het economische systeem van surveillskapitalisme:

In onze tijd herhaalt surveillancekapitalisme de “oerzonde” van primitieve accumulatie van het kapitalisme. Het herleeft Karl Marx' oude beeld van het kapitalisme als een vampier die zich voedt met arbeid, maar dan met een onverwachte wending. In plaats van werk (of land, of rijkdom) te claimen voor de marktではなく, zoals het industrieel kapitalisme eens deed, eist surveillancekapitalisme brutaal privé-ervaring op om deze te vertalen naar verhandelbare handelswaar die snel en gretig wordt opgenomen in het wervelende leven van de markt. Ontwikkeld bij Google en uitgewerkt bij Facebook in de online wereld van gerichte advertenties, belichaamt surveillancekapitalisme een nieuwe logica van accumulatie. Als een invasieve soort zonder natuurlijke vijanden, overweldigde zijn financiële slagkracht snel de netwerkruimte, waardoor de eerdere droom van digitale technologie als een bekrachtigende en bevrijdende kracht ernstig werd verminkt. Surveillancekapitalisme kan niet langer worden geïdentificeerd met individuele bedrijven of zelfs met de gigantische informatiesector. Deze mutatie verspreidde zich snel van Silicon Valley naar alle economische sectoren, aangezien het succes ervan een bloeiende, op surveillance gebaseerde economische orde voortbracht die zich nu uitstrekt over een breed en gevarieerd scala aan producten en diensten.

Shoshana Zuboff, Surveillance Capitalism and the Challenge of Collective Action. Sage Journals, 2019, [https://doi.org/10.1177/1095796018819461Internationale citaten weggelaten.

Surveillancapitalisme is verweven met de surveillancestaat in een wederzijds voordelige relatie. De surveillancestaat bouwt uiteraard infrastructuur, juridische kaders en andere staatszaken die de handel faciliteren. Men zou kunnen aannemen dat surveillancakapitalisten meer op de staat vertrouwen dan de surveillancestaat op hen, maar dit zou de mate waarin de twee van elkaar afhankelijk zijn niet verklaren.

Dit is een cruciaal punt om te benadrukken:

Google's wereldwijde dominantie in big data stelt het uniek in staat om overheidsinstanties te helpen bij surveillance-onderzoeken. Door vindingrijkheid, marktdominantie en monopolie zijn zij een van de meest uitgebreide en efficiënte surveillance-appara-ten op aarde. Hoewel de motivatie van Google winst is, zijn de vruchten van surveillancekapitalisme een goudmijn voor wetshandhavings- en inlichtingendiensten. Tegenwoordig zijn deze organisaties van elkaar afhankelijk en hebben ze veel gedeelde belangen, waardoor de grenzen tussen overheid en bedrijven verder vervagen. De Staat, Google, Facebook, Amazon en Microsoft smelten functioneel samen tot een ongekend mondiaal opsporingsnetwerk.

Nu Google erin geslaagd is om met hun gebruikersgegevens geld te verdienen, hebben ze middelen ingesteld waarmee gebruikers enthousiast nog meer gegevens aan hen kunnen verstrekken. Hier komt de parade van goedkope en gratis Google-producten en -diensten:

Op de foto ziet u het volledige Google-ecosysteem. 

 

 “Googelisering” en het Google-ecosysteem — Het is een val!

Google begon veel van zijn nieuwe producten en diensten gratis of heel goedkoop beschikbaar te maken. Deze producten bieden vaak iets compleet nieuws en revolutionairs — voor veel mensen hun eerste ervaring met een cloud computingproduct. De snelle verspreiding van Google-diensten die zich uitbreidden naar nieuwe markten en contexten werd zo herkenbaar dat de term “Googlization” (Siva Vaidhyanathan, 2012) opkwam, en Google daalde af tot meme-status.

 

Pictured: Admiral Ackbar from Star Wars

Afgebeeld: Admiraal Ackbar uit Star Wars

Docs, Vertaal, YouTube, Betaal, Chromecast, Kaarten en Earth zijn allemaal ongelooflijk krachtige en nuttige voorbeelden van Software as a Service (SaaS) die huishoudens zijn geworden. Het YouTube-platform moedigde een democratisch perspectief aan op wie informatie en media publiceert op internet. De meeste mensen herinneren zich de ontzagwekkende gevoelens toen ze deze diensten voor het eerst gebruikten — willekeurige straten in een verre stad verkennen met Street View; buitenlandse inhoud in het Engels lezen via Translate; of GPay gebruiken voor aankopen met je mobiele telefoon, zonder zelfs maar naar je portemonnee te grijpen. Het is geen verrassing dat veel van Google's producten erg populair werden en absoluut enorme gebruikersbestanden genereerden.

Het gemak en de alomtegenwoordigheid van het ecosysteem trekken ook gebruikers aan. Er is vaak druk om aan de diensten van het ecosysteem vast te houden wanneer een team aan een project samenwerkt. Er moet een gedeeld medium worden gekozen (zoals een specifieke tekstverwerker, of bijvoorbeeld Google Docs), en als de meeste teamleden een specifieke tool gebruiken, is dat waarschijnlijk wat de samenwerkenden zullen gebruiken. De kans is vandaag de dag groot dat de meeste samenwerkenden zijn gebruikmakend van Docs, dus de populariteit van Google-services zelf trekt meer gebruikers naar hun ecosysteem. Digitale ecosystemen met de meeste producten en diensten hebben een enorm voordeel, wat de andere opties enorm beperkt. Apple en Google zijn de belangrijkste keuzes, en dit gebrek aan concurrentie trekt gebruikers aan vanwege het gebrek aan andere opties. De aard van het ecosysteem zelf betekent dat gebruikers die afwijken van hun gekozen ecosysteem veel functionaliteit zullen missen, aangezien de native applicaties zijn ontworpen om te communiceren met andere applicaties binnen het ecosysteem.

Het ecosysteem biedt ook het gemak om niet tientallen gebruikersnamen en wachtwoorden te hoeven onthouden die uniek zijn voor elke dienst via een proces genaamd Federated Identity Management (FIM).

Eén account om ze allemaal te regeren

Federated identity maakt gebruik van één set inloggegevens voor meerdere domeinen. Simpel gezegd, het stelt een Google-account in staat om zich te registreren en in te loggen op verschillende platforms en applicaties, waaronder niet alleen de vele Google-services, maar ook een groot aantal platforms van derden, zoals Stack Exchange, Soundcloud en elke andere app die Google toestaat. Single Sign-On (SSO). Dit wordt meestal aangegeven met een “Inloggen met Google” knop bij de login- en registratie prompts. Zolang de gebruiker ten minste één Google-account heeft, zijn er geen nieuwe accountregistraties nodig bij het gebruik van een nieuw product binnen het Google-ecosysteem. Dit vereenvoudigt het inlogproces voor gebruikers en kan hogere beveiliging bieden door het aantal te onthouden gebruikersnamen en wachtwoorden te verminderen, en de noodzaak voor externe identiteitsbeheerproviders te verminderen die waarschijnlijk minder getest en versterkt zijn. De kanttekening bij gefedereerde identiteit is dat een compromis van het gefedereerde Google-account de aanvaller in staat stelt om nu toegang te krijgen tot elke andere website of platform met de ‘Inloggen met Google” knop, zelfs als de legitieme gebruiker die site nooit heeft bezocht.

Zie je het probleem? Alle gegevens die een gebruiker genereert terwijl hij is ingelogd op federatieve platforms met behulp van Google SSO, worden gekoppeld aan dat ene Google-account. Eén dagvaarding of bevelschrift, waarvan voorbeelden in dit artikel staan, zal resulteren in een web van accounts die allemaal via dat ene federatieve Google-account aan je identiteit zijn gekoppeld.

Door de de facto federatieve identiteit, heeft Google zich verder gepositioneerd als een autoriteit in het digitale domein, gevalideerd door hun markt dominantie, omvang, infrastructuur en relaties met overheden. Google’s dominantie en alomtegenwoordigheid plaatsen het in een centrale en vertrouwde positie, een enkel punt van compromis.

Welke rol speelt Google in uw eigen politieke activisme? We zijn zo sterk als onze zwakste schakel.

Krijg je de kriebels van die vraag? Dat zou moeten. Gmail is de meest gebruikte e-mailclient en -provider in de VS, met een marktaandeel van 53%. Je kunt gerust stellen dat de meesten van ons op de een of andere manier gebruikmaken van Google. Bij Centrum voor de verdediging van burgerlijke vrijheden, als u privacy belangrijk vindt ten opzichte van "Big Brother" of als u zich bezighoudt met politieke activisme tegen de overheid of bedrijven, raden wij u ten zeerste aan om Google-diensten in de mate waarin uw dreigingsmodel vereist. Nu we getuige zijn van de meedogenloze staatsrepressie tegen activisten, moeten we collectieve verantwoordelijkheid nemen voor de veiligheid van onze kameraden en de doeltreffendheid van onze bewegingen. Zelfs als je het gevoel hebt dat je niets te verbergen hebt, geldt dat dan ook voor iedereen met wie je samenwerkt of contact hebt? Is het bovendien, gezien de lange geschiedenis van overheidsrepressie als reactie op sociale bewegingen, wel zo dat je niets te verbergen hebt? Je kameraden vertrouwen er wellicht op dat je hun privécommunicatie niet openbaar maakt. En de advocaten van CLDC hebben in het kader van de bewijsgaring bij rechtszaken genoeg persoonlijke sms’jes en e-mails van cliënten moeten lezen om te bevestigen dat ons fundamentele recht op privacy daadwerkelijk wordt bedreigd. Als je geen voorzorgsmaatregelen neemt, zoals het gebruik van End-to-End Encryptie (E2EE), zo ja, dan faciliteer je waarschijnlijk de opslag van bewijsmateriaal dat gebruikt kan worden om jou of anderen te veroordelen als de politie besluit alles op te zuigen.

Loop geen onnodige risico's voor jezelf, je kameraden en je bewegingen. Leden van politieke bewegingen kunnen zich geen genereus privacybeleid veroorloven met hun persoonlijke gebruiksgegevens, en het is sociaal onverantwoord om dit wel te doen. De kleine maar belangrijke stap om communicatie binnen de beweging van Gmail en Google Docs te halen, zal levens, levensonderhoud, gemeenschapsrelaties, onze kameraden en natuurlijk de beweging die je aan het opbouwen bent, beschermen.

 

Een daadwerkelijke e-mail ontvangen door een CLDC-cliënt van Google

 

Wat is je OPSEC?

Alle beste uitrusting, encryptie, software, intelligentie en vaardigheden kunnen iemand niet beschermen die de politie bewijs tegen zichzelf levert. Er zijn acties die je kunt ondernemen om jezelf te beschermen, en er zijn acties die je kunt ondernemen die je blootstellen. Operationele beveiliging (OPSEC) verwijst naar wat een individu of organisatie doet om zijn activa te beschermen:

Systematiek en bewezen proces waarmee potentiële tegenstanders informatie over capaciteiten en intenties kunnen worden ontzegd door algemeen ongeclassificeerd bewijs van de planning en uitvoering van gevoelige activiteiten te identificeren, te controleren en te beschermen. Het proces omvat vijf stappen: identificatie van kritieke informatie, analyse van dreigingen, analyse van kwetsbaarheden, inschatting van risico's en toepassing van passende tegenmaatregelen.

Nationale Instituut voor Standaarden en Technologie (NIST). NIST Special Publicatie 800-53 Revisie 5, Beveiligings- en Privacycontroles voor Informatiesystemen en Organisaties. [https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53r5.pdf]

OPSEC is de methodologie waarmee een organisatie haar gevoelige informatie beschermt. Activisten hebben over het algemeen meer privacy nodig dan de gemiddelde burger om veilig en effectief te opereren. Het is essentieel dat activisten gebruikmaken van een overeengekomen operationele beveiliging die is ontworpen, geoefend en getest tegen de organisatie dreigingsmodel. Zelfs organisaties die sterk op het publiek gericht zijn, hebben te maken met gevoelige informatie. Bij het organiseren van een demonstratie zijn details zoals tijdstip, plaats en route bijvoorbeeld gevoelige informatie die door tegendemonstranten of wetshandhavers zou kunnen worden misbruikt. Technieken, tactieken, capaciteiten, verbanden, namen en adressen zijn allemaal voorbeelden van gevoelige informatie. Misschien denk je nu: “Ik ben een activist, geen geheim agent! Ben je niet een beetje paranoïde?” Daar zit misschien wel een kern van waarheid in, afhankelijk van wat je doet en welke informatie je moet beschermen. Aan de andere kant is dit precies dezelfde veiligheidsmentaliteit die wetshandhavers zo’n overvloed aan bewijsmateriaal oplevert. Hoe veilig en privé een organisatie moet zijn, wordt bepaald aan de hand van een dreigingsmodel.

 

Hoe ziet uw dreigingsmodel eruit?

Threat modeling is een vereiste voor effectieve OPSEC, en het moet bepalen hoe de OPSEC van de organisatie eruit zal zien. Dit integrale proces identificeert activa, dreigingen en ontwikkelt mitigaties binnen de unieke context van die organisatie.

De basisvragen voor dreigingsmodellering:

  1. Wat heb ik dat de moeite waard is om te beschermen? (Activa)
  2. Tegen wie wil ik het beschermen? (Acteurs)
  3. Hoe groot is de kans dat ik het moet beschermen?Waarschijnlijkheid)
  4. Hoe erg zijn de gevolgen als ik faal? (impact)
  5. Hoeveel moeite wil ik doen? (Inspanning)
Bron: Cypurr Collective Sessie 10/20: Bibliotheek Privacy Week Extravaganza! door het Cypurr Collectief. [https://github.com/CyPurr-Collective/Cypurr-Prezes/blob/master/Handouts%3AZines/Handouts/Cypurr%20Quick%20Cybersecurity%20Tips.pdf]

Het maken van een dreigingsmodel helpt u om gemak versus beveiliging en privacy in evenwicht te brengen. Dit evenwicht is belangrijk omdat te veel gemak kwetsbaarheden zal creëren, maar te veel beveiligings- en privacygerichte procedures de productiviteit zullen verminderen of genegeerd zullen worden door leden van de organisatie.

 

Vijf stappen van dreigingsmodellering met cybersecurity-termen

Veiligheidscultuur

Veiligheidscultuur is een term met wortels in anarchistische en radicale gemeenschappen en organisaties. Het verwijst naar de gewoonten en OPSEC van gemeenschappen waarvan de leden mogelijk het doelwit zijn van de overheid en grote bedrijven. Alle activistische organisaties en affiniteitsgroepen zullen over het algemeen een vorm van veiligheidscultuur vereisen. De specifieke veiligheidscultuur van een gemeenschap zal hun dreigingsmodel weerspiegelen, evenals andere kwaliteiten die specifiek zijn voor hun behoeften.

Het centrale principe van een beveiligingscultuur is dat informatie moet worden gedeeld op basis van noodzakelijke kennis. Als advocaten weten we dat informatie in je hoofd over criminele activiteiten van iemand anders je in de problemen kan brengen als je wordt opgeroepen voor een grand jury, beschuldigd wordt van samenzwering, of erger. Als het niet in je brein zit, heb je niets te zeggen tegen de staat. Mensen moeten kunnen instemmen met wat ze leren en wat ze in hun hoofd dragen, omdat dit een kwetsbaarheid kan zijn.

Voorbeelden van culturele normen binnen de veiligheidscultuur zijn onder meer: geen informatie verstrekken aan of omgaan met wetshandhavers of informanten, de politie niet bellen (uitzonderingen kunnen van toepassing zijn), geen vragen stellen over “illegale” of gevoelige activiteiten waar je niet direct bij betrokken bent, en niet opscheppen of te veel delen (ook op sociale media). Veiligheidscultuur betekent alert blijven op het risico van informanten of undercoveragenten binnen de organisatie, en je onthouden van roddelen of "snitch-jacketing". Roddelen is een techniek die al lang door agitators wordt gebruikt om verdeeldheid te zaaien en bewegingen te breken. Doe hun werk niet voor hen.

Sommige lezers lopen minimale risico's, maar zullen er nog steeds baat bij hebben om hun activistische en bewegingsopbouwende communicatie te verplaatsen naar Signal en ProtonMail (met voorzorgsmaatregelen zoals beschreven in de onderstaande aanbevelingen).

Iemand met een hoger risicomodel moet mogelijk al zijn communicatie uit het Google-ecosysteem verplaatsen om verdere surveillance te beperken, mogelijk e-mailgegevens exporteren en Google verzoeken om verwijder hun persoonsgegevens. Bevestigende details van andere Google-services kunnen indirect belastend bewijs leveren.

Big tech companies ranked by how many data points they collect on users.

Grote technologiebedrijven gerangschikt op basis van het aantal gegevenspunten dat ze verzamelen over gebruikers. Van StockApps.

End-to-End Encryptie (E2EE)

End-to-endversleuteling biedt organisaties de mogelijkheid om informatie digitaal te beveiligen, zodat deze een 'alleen-voor-interne-kennis'-status behoudt. Het beschermt de vertrouwelijkheid van communicatie tegen iedereen behalve de eindgebruikers, waarbij gegevens zowel tijdens verzending als opslag versleuteld blijven. Als u end-to-end-encryptie gebruikt en wetshandhavers uw gegevens in beslag nemen of onderscheppen, is de enige gegevens die ze kunnen verkrijgen versleutelde cijfertekst (ervan uitgaande dat u deze niet voor hen ontsleutelt). Hieronder bevelen we verschillende diensten aan die gericht zijn op beveiliging en privacy, waarvan er vele end-to-end-encryptie effectief gebruiken om uw gebruikersgegevens te beveiligen.

 

 

Aanbevelingen

 

De laatste verdedigingslinie

Je kunt beperken wat de wetshandhaving daadwerkelijk kan lezen als je telefoon in beslag wordt genomen, wanneer ze de inhoud kopiëren met een forensisch extractieapparaat.

En onthoud, de langste, meest complexe wachtwoordzin Je kunt je hier alleen tegen beschermen voor zover je bereid bent het niet vrijwillig prijs te geven. (Pro tip – schrijf je wachtwoorden niet op een stuk papier dat de politie kan vinden tijdens een inval in je huis).

Doe je eigen onderzoek en blijf op de hoogte. 

  • We kunnen niet garanderen dat een tool 100% veilig of privé is. Zo’n tool bestaat niet.
  • We kunnen niet garanderen dat de tools die we aanbevelen altijd dezelfde mate van bescherming zullen bieden als nu (mei 2024).

De gouden standaard

De ideale aanbevelingen voor beveiligde, private en veilige communicatiesoftware voldoen aan bepaalde criteria.

  1. Open-source. De broncode van de software moet openbaar zijn om goed beoordeeld te kunnen worden op beveiliging en privacy.
  2. Eigendom van en beheerd door een onafhankelijke, non-profitorganisatie.
  3. Beveiligingen die zijn ingesteld om toekomstige compromissen van de organisatie te beperken.
  4. End-to-end versleuteld.
  5. Bewezen effectief.
  6. Regelmatig gecontroleerd door beveiligingstesters en onderzoekers.

Veilig, privé, anoniem browsen en communiceren:

 

The Onion Router (TOR) en Signal:

Deze technologieën genieten momenteel het meeste vertrouwen van CLDC omdat ze grotendeels voldoen aan de bovenstaande criteria.
  • De Onion Router (Tor) gebruikt moet worden om verkeer te anonimiseren en identiteit te beschermen.
    • Voor beginners is de Tor browser zou je ingang moeten zijn tot de anonimiteit en privacy die The Onion Router (Tor) biedt. Informeer jezelf over hoe je kunt voorkomen dat je jezelf de-anonimiseert tijdens het gebruik van Tor, en onthoud dat de Tor browser alleen HTTP (website) verkeer beschermt.
    • Voor meer geavanceerde gebruikers met hogere privacyvereisten, gebruik Whonix, een op Linux gebaseerd besturingssysteem dat als een app wordt uitgevoerd met behulp van Virtuele machines. Whonix maakt gebruik van een Tor-gateway dat op uw machine draait en al uw netwerk-/internetverkeer versleutelt, niet alleen websiteverkeer. Discord, online gaming en muziekservers zijn allemaal voorbeelden van webapplicaties die geen HTTP gebruiken en worden beschermd door Whonix, niet door de Tor-browser.

Whonix is een gratis en open-source desktop oOpereren ssysteem (OS) dat specifiek is ontworpen voor geavanceerde beveiliging en privacy. Het is gebaseerd op de Toro anoniem netwerk, beveiligingsgerichte Linux-distributie Kicksecure , GNU/Linux en het principe van beveiliging door isolatie. Whonix verslaat veelvoorkomende aanvallen terwijl de bruikbaarheid behouden blijft. [https://whonix.org/]

  • Gebruik Signaal (ook gratis) voor tekst, evenals audio- en videogesprekken.
    • Veilige, privé berichten- en spraak-/videochatapplicatie met end-to-end encryptie. Inclusief groepsgesprekken.
    • Een alternatief voor sms'en, bellen, Facebook Messenger, Instagram DMs, Facetime, Telegram, WhatsApp, Google Hangouts, sommige Zoom-vergaderingen en andere berichten-apps.

BELANGRIJK! De onderstaande tools voldoen niet in dezelfde mate aan de bovenstaande criteria als Signal en TOR. We kunnen privacy en beveiliging niet in dezelfde mate garanderen, maar raden het gebruik ervan nog steeds aan. Zorg ervoor dat u uw software up-to-date houdt. Houd beveiligings- en privacy-incidenten of nieuws met betrekking tot kritieke tools waarop u vertrouwt in de gaten.

E-mail

  • ProtonMail is een veilige, privé, e-mailcliënt.
    • Maakt gebruik van end-to-end-encryptie.
    • Onion-link wordt verstrekt voor anoniem, versleuteld verkeer naar ProtonMail-servers.
      • BELANGRIJK! Gebruik de Tor-browser bij het openen van ProtonMail. 
      • LOG NOOIT IN OF REGISTREER ZONDER TOR OF EEN VERTROUWDE VPN TE GEBRUIKEN.
    • Geen herstel- of secundair e-mailadres is vereist voor registratie.
      • BELANGRIJK! LIJST GEEN SECUNDAIRE OF HERSTEL CONTACTINFORMATIE OP. Dit zal uw ProtonMail-account de-anonimiseren.
    • Ondersteund door premium lidmaatschappen. Hoewel ProtonMail wordt gerund door een winstgevend bedrijf, hoeft ProtonMail uw privégegevens niet te verkopen omdat de inkomsten afkomstig zijn van premium leden.
    • Alternatieve betaalmethoden worden ondersteund, zoals cryptovaluta.

WAARSCHUWING! ProtonMail heeft IP-adresinformatie vrijgegeven die gekoppeld is aan een Franse activiste die hun diensten gebruikte, wat leidde tot haar arrestatie. Vanwege correct geconfigureerde end-to-end encryptie waren de inhoud van de berichten niet leesbaar, maar de e-maildienst heeft het IP-adres gelogd dat werd gebruikt om toegang te krijgen tot haar e-mail. Dit had voorkomen kunnen worden door Tor te gebruiken om haar IP-adres te verbergen tijdens het gebruik van ProtonMail.

Samenwerking

  • CryptPad is een veilige, privé samenwerkingstool:
    • Gebruik als alternatief voor Google Docs.
    • End-to-end-versleuteling.
    • Biedt toegangscontrole en privédocumenten.
  • Keybase is een platform voor privé, beveiligd berichtenverkeer en het delen van bestanden.
    • End-to-end encryptie met PGP.
    • WAARSCHUWING! Een openbaar profiel is een functie die u kan ontdoen van anonimiteit als u er informatie in invoert. Laat de informatie in uw profiel leeg.

Zoekmachines

Gebruik deze zoekmachines die je IP-adres en andere privé-informatie niet opslaan:

Privacybrowsers

Het browsenlandschap is sinds Internet Explorer en Netscape aanzienlijk uitgebreid. Het surfen op het web - met behulp van browsers - zit vol manieren om gebruikers te bespioneren en is vaak de deuropening waar persoonlijke gegevens doorheen ontsnappen. Technieken zoals cookies en browser fingerprinting worden gebruikt om gegevens over u bij te houden en te genereren. Om dit tegen te gaan, is er een trend gaande van browsers die gericht zijn op privacy, zogenaamde privacybrowsers. Wat privacy betreft, zijn Google Chrome en Microsoft Edge de slechtste keuzes, ondanks hun populariteit. Chrome is de vlaggenschipbrowser van Google en is volledig geïntegreerd in hun ecosysteem om maximale gegevens van gebruikers te verkrijgen. Inloggen op een Google-account was in het verleden een vereiste om de browser te draaien en kan in de toekomst worden hernieuwd.

Wanneer u privébrowsers gebruikt, onthoud dan dat, hoe veilig en privé uw communicatie met een website/dienst ook is, als u inlogt, de website dat zal weten en die informatie meestal zal opslaan. Als uw account wordt gekoppeld aan uw echte identiteit, kan de website bewijs leveren aan wetshandhavers dat zal worden gebruikt om aan te tonen dat u bent ingelogd. Daarom is de informatie die u verstrekt bij de aanmaak van uw account extreem belangrijk. Als u bijvoorbeeld uw privacy of IP-adres niet beschermde tijdens het aanmaken van een account, kan uw IP voor altijd aan uw account worden gekoppeld. Als u geen adequate voorzorgsmaatregelen nam, of om de een of andere reden geen adequate voorzorgsmaatregelen kunt nemen bij het aanmaken van een account, gebruik het niet voor activiteiten met een hoger risico, behoud het geïsoleerd vanuit je andere accounts, en, belangrijker nog, gebruik een nieuw of aangewezen e-mailaccount als een secundair e-mailadres is vereist. Deze methode van het compartimenteren van e-mailadressen en andere accounts moet breed worden toegepast. Als wetshandhavers uw accounts kunnen koppelen, wordt dit gebruikt als onderdeel van uw digitale vingerafdruk.

Welke browser u ook gebruikt, controleer de instellingen om er zeker van te zijn dat de privacyfuncties die u verwacht ook daadwerkelijk zijn ingeschakeld. Als u benieuwd bent welke gegevens door uw huidige browser worden gelekt, probeer dan deze gratis bronnen die privacytests op uw browser uitvoeren:

 

Bronnen

Bronnen voor de diepgaande studie:

Accessibility Toolbar