带新同事做一次设备盘点¶
报到那天的一小时¶
新人下周报到。共用云盘的权限开好了,通讯软件的群也加了。没有人跟他谈过手上那台笔记本与手机,以及他要接触的东西需要什么程度的准备。
谈设备准备的时机在权限开通之前。等他已经在群里看了三个星期的讨论才开始谈,前面三个星期的暴露已经发生了。
安排一小时,两个人坐下来,用威胁模型清单走一遍。
三题要有人在旁边问¶
清单上有三题:要保护什么、要防谁、愿意付出多少。
一个人自己填很容易填成罐头答案。「保护个人信息」、「防黑客」、「尽量做」,三句话都对,而且没有一句能推导出下一步。旁边有人追问就不一样了:保护什么的「什么」是哪几个文件在哪台机器上,防谁的「谁」是随意的路人还是认识你的人,愿意付出多少的「多少」是每天多花五分钟还是换一台工作机。
追问的人不需要是网络安全专家,只要愿意在对方说完之后再问一次「具体是哪一个」。
真正有用的是错配清单¶
三题各自看都很合理,凑在一起就未必。几种常见的凑不起来会被标出来。
最常见的是对手选到执法或国家级,成本却填最低。另外几种也很典型:要防亲密关系的人却没把设备列进要保护的东西、只防随意路人却打算大改工作流程、要保护消息来源的身份却没把联系关系列进来。
一题一题答的时候看不出冲突,五种答案并排列出来,落差马上就跳出来。那份错配清单才是一小时的产出,答案本身反而次要。
一份清单对应一个场景。工作与私人生活分开写,各自都会更清楚,不要混成一份。
勾出接下来三个月要做的¶
盘点完接到我的准备清单,它把站上的行动建议收成一份可勾的清单。
不要一次全勾。照错配清单上的落差挑三到五项,那是接下来三个月做得完的量。剩下的留在清单上,之后回来再看。
新人离开的时候手上要有具体的事可以做。收到一份待读的文章列表,多数人不会回头去读。
进度存在他自己的设备上¶
清单勾完,用 passkey 钥匙建一把这个网站的 passkey,勾选的内容用它加密存起来,下次按一次指纹就看得到进度。
有一件事要说明白,没有账号、没有服务器,站上什么都不存。机构看不到他勾了什么,你也看不到。清单留在他自己手上,没有人会收回去核对。
把 passkey 存进他自己的密码管理器或钥匙串。之后本机文件加密也可以用同一把当钥匙,不用另外记密语。
这一小时做不到的事¶
盘点不是审计,也不产生任何可以上报的东西。机构要的合规文件另外处理,这一份是给他自己用的。
清单是活的。换工作、接新的项目、生活状况变动,威胁模型就跟着变,答案放三年不回头看等于没有答案。半年后找他再坐一次,通常十五分钟就走完。
这条路径不只用在新人报到¶
任何一个要帮别人建立起点的场合都适用:
- 志愿者加入之前的行前说明
- 协作对象开始交换素材之前
- 家人或朋友问起该从哪里开始
- 自己隔一段时间回头重做一次
三个工具都在浏览器里执行,答案与进度没有离开他的设备。页面存进设备之后没有网络也能用,见离线阅读。