Аудит раскрытия публичных данных — это самопроверка с определённым объёмом, планом безопасности и письменной записью. Его цель — не обнаружить всё, что кто-либо может о вас узнать. Цель — найти публичные пути, создающие наибольший риск, определить источник каждого из них и превратить результаты в приоритизированную очередь на удаление или обеспечение безопасности.
Проверяйте только себя, находящегося на вашем попечении человека, которому вы уполномочены помогать, или участника, давшего согласие. Не используйте процедуры сброса пароля, утёкшие учётные данные, платные отчёты о другом человеке или обманный контакт для «проверки» того, что можно найти.
Решите, безопасно ли сейчас проводить поиск
Поиск, изменение учётных записей или подача запросов на удаление могут создать историю браузера, подтверждения по электронной почте, оповещения учётных записей и изменения, которые может заметить жестокий человек. Если вы подозреваете, что партнёр, преследователь, работодатель или член семьи отслеживает ваше устройство или учётные записи, не начинайте с очистки истории или изменения всего. Используйте более безопасное устройство и учётную запись и составьте план с квалифицированным специалистом. FTC предупреждает, что резкие изменения устройства могут предупредить насильника, использующего программы-шпионы, и увеличить опасность.
Для обычного самоаудита используйте профиль браузера, в котором вы не вошли в свои обычные поисковые или социальные учётные записи. Это не делает вас анонимным; это просто снижает персонализацию, чтобы результаты больше напоминали то, что может увидеть другой человек.
Составьте приватный список идентификаторов
Запишите идентификаторы, которые вы готовы проверить, в приватный рабочий файл:
- текущее имя, прежние имена, распространённые опечатки и профессиональное имя
- текущие и старые города или регионы
- номера телефонов и адреса электронной почты, которыми вы управляете
- стабильные имена пользователей и личные домены
- URL публичных профилей
- одну-две фотографии, уже опубликованные вами
- названия компаний, лицензии или публичные роли, которые действительно относятся к вам
Не добавляйте высокочувствительные идентификаторы просто для того, чтобы сделать аудит «полным». СНИЛС, номер паспорта, полная дата рождения, ответ на контрольный вопрос или неопубликованный домашний адрес не должны вводиться в обычные поисковые системы или сайты брокеров данных.
Ищите послойно
Начните с широкого поиска, затем используйте точные идентификаторы. Записывайте результат перед переходом к следующему слою.
1. Имя и контекст
Выполните поиск своего полного имени в кавычках, затем объедините его с городом, работодателем, учебным заведением, профессией или именем пользователя. Повторите с прежними именами и распространёнными вариантами. Проверьте первые несколько страниц результатов, результаты изображений и результаты документов, где они доступны.
Не предполагайте, что совпадающее имя — это вы. Откройте источник и подтвердите несколько независимых деталей. Адрес или судебная запись однофамильца не относятся ни к вашему файлу раскрытия данных, ни к вашему запросу на удаление.
2. Точные контактные идентификаторы
Выполните поиск каждого номера телефона в нескольких обычных форматах и каждого адреса электронной почты в кавычках. Ищите локальную часть электронной почты как имя пользователя только когда она отличительна. Эти запросы часто находят старые профили, кешированные контактные страницы, PDF-файлы, репозитории, архивы списков рассылки и списки брокеров данных.
Тот факт, что электронная почта появляется в индексе уведомлений об утечках, является сигналом безопасности, а не разрешением получать или искать лежащие в основе украденные данные. Проверяйте только адреса, которыми вы управляете, через авторитетный сервис уведомлений, и никогда не ищите пароли или содержимое утечек.
3. Имена пользователей и профили
Выполните поиск точных имён пользователей и проверьте профили, которые вы узнаёте. Ищите публичные поля биографии, кнопки контактов, видимость друзей или подписчиков, геотеги, старые публикации и ссылки, соединяющие учётные записи. Просмотрите собственные настройки конфиденциальности платформы, войдя в систему; публичный поиск не может раскрыть все настройки аудитории.
4. Изображения
Используйте фотографию, которую вы уже публикуете, чтобы найти копии и старые страницы профилей. Цель — найти ваше собственное публичное повторное использование, а не идентифицировать незнакомцев на фотографиях. Записывайте содержащую страницу, а также URL изображения.
5. Сайты поиска людей и брокеры данных
Выполните поиск своей записи по имени, телефону или адресу на небольшом наборе крупных сервисов. FTC объясняет, что сайты поиска людей могут объединять публичные записи, публичные социальные профили и коммерческие данные брокеров в отчёты, содержащие адреса, родственников, контактные данные, место работы и юридические записи. Даже частичные превью могут быть конфиденциальными.
Не покупайте отчёт просто для удаления видимого списка. Запишите URL публичного профиля и используйте официальный путь отказа или конфиденциальности сайта. Брокер может объединить двух людей в один файл, поэтому проверяйте запись, не принимая неверные детали как свои собственные.
6. Официальные и профессиональные записи
Проверьте государственные или профессиональные источники, которые разумно могут содержать публичную запись о вас: реестр предприятий, лицензионный совет, запись о недвижимости, судебный портал или регистрацию кампании, например. Поисковые системы и брокеры данных — это проекции этих источников; удаление проекции может не изменить исходную запись.
Не предполагайте, что государственный орган может законно удалить запись. Ищите его текущую процедуру исправления, конфиденциальности, защиты адреса или безопасности. Право на это зависит от юрисдикции и типа записи.
Записывайте находки, не создавая новый риск конфиденциальности
Используйте компактный реестр раскрытия данных:
| Поле | Пример того, что фиксировать |
|---|---|
| Находка | «Старый номер телефона в PDF конференции» |
| Точное местоположение | URL источника и URL результата поиска |
| Категория | Контакт, местоположение, семья, учётная запись, изображение, финансы, юридическое |
| Точность | Верно, устарело, смешано с однофамильцем или неизвестно |
| Тип источника | Ваша учётная запись, издатель, публичная запись, брокер, поисковый индекс |
| Доступ | Бесплатное превью, только для учётной записи, платный доступ или фрагмент поиска |
| Риск | Вероятность × воздействие с краткой причиной |
| Контролёр | Кто фактически может редактировать или скрывать это |
| Следующее действие | Защитить, исправить, удалить, отказаться, деиндексировать или отслеживать |
| Доказательство | ID запроса и дата последней проверки — не копия каждого конфиденциального поля |
Зашифруйте или иным образом защитите файл, ограничьте, кто может его видеть, и удаляйте необработанные скриншоты, когда они больше не нужны. Прекрасно полная таблица каждого адреса и учётной записи может стать более опасной, чем отдельные страницы, которые она документирует.
Приоритизируйте по вреду, а не по количеству результатов
Используйте четыре практических уровня:
- Немедленно: текущее местоположение дома, угрозы, активный захват учётной записи, конфиденциальные учётные данные, финансовые идентификаторы или конфиденциальная информация ребёнка.
- Высокий: текущий телефон или личная электронная почта, связанные с адресом, родственниками, графиком работы или другой информацией, полезной для выдачи себя за другого или преследования.
- Обычный: старые контактные данные, профили брокеров данных, раскрытые настройки аудитории и точные, но излишне публичные биографии.
- Наблюдение: безвредные упоминания, настоящие однофамильцы, законные публичные записи, которые вы не можете изменить, и результаты с недостаточными доказательствами для классификации.
Защитите учётные записи перед косметической очисткой. Если ваша учётная запись электронной почты скомпрометирована, удаление адреса из результатов поиска не остановит атакующего от чтения сообщений о сбросе пароля.
Превратите аудит в очередь действий
Для каждой реальной находки выберите контролёра и способ устранения:
- Ваша учётная запись: измените аудиторию, удалите поле или публикацию и просмотрите связанные приложения и сеансы.
- Издатель: запросите исправление, редактирование или удаление в источнике.
- Брокер данных: используйте его официальный отказ или запрос конфиденциальности.
- Поисковая система: запросите удаление по политике или обновление только после выбора правильной категории.
- Государственный орган: используйте путь исправления или конфиденциальности, специфичный для записи, если он существует.
- Активный инцидент безопасности: защитите учётные записи электронной почты, оператора связи, финансовые и восстановительные учётные записи перед продолжением аудита.
Затем проверьте результат от источника наружу. Электронное письмо «запрос отправлен» не является доказательством удаления.
Отслеживайте небольшой, значимый набор
Результаты о вас Google могут отслеживать поддерживаемую контактную информацию в Google Поиске и уведомлять вас о новых совпадениях. Он не отслеживает каждую поисковую систему, брокера данных, социальную сеть, архив или базу данных источников.
Создайте напоминания вокруг идентификаторов и сайтов, которые создали фактический риск, а не каждой страницы, которую вы посетили. Ежеквартальная проверка — разумная отправная точка для обычного раскрытия данных; людям, сталкивающимся с активной угрозой безопасности, нужен план, составленный с соответствующей поддержкой, а не общий график.
Продолжите с как удалить личную информацию из результатов поиска или используйте план реагирования на телефон и электронную почту, если аудит выявил активный инцидент.