Спілкування адвоката з клієнтом дедалі частіше відбувається не через звичайний телефонний зв’язок, а через месенджери. Вони дають можливість обмінюватися повідомленнями, документами, проводити аудіо- та відеодзвінки, однак сама наявність шифрування ще не означає абсолютної конфіденційності. Для захисту адвокатської таємниці важливо оцінювати не лише канал передавання інформації, а всю систему: месенджер, серверну інфраструктуру, обліковий запис, пристрій адвоката і пристрій клієнта.
Чому спілкування перейшло до месенджерів
Розвиток мобільного інтернету та поширення мереж 3G, 4G і 5G суттєво змінили спосіб повсякденного спілкування. Звичайні голосові дзвінки та SMS значною мірою поступилися месенджерам, які дозволяють передавати не лише голос, а й текст, документи, фотографії, відео та іншу інформацію через інтернет.
Для адвоката це зручно, оскільки значна частина комунікації з клієнтом може відбуватися в одному застосунку. Водночас це означає, що в одному середовищі концентрується великий обсяг інформації, яка може становити адвокатську таємницю.
Відповідно до статті 22 Закону України «Про адвокатуру та адвокатську діяльність», адвокатською таємницею охоплюється, зокрема, інформація про клієнта, питання, з яких він звертався, зміст консультацій і роз’яснень, документи та інформація, що зберігається на електронних носіях. Тому питання захисту месенджерів має безпосереднє відношення до професійної діяльності адвоката.
Абсолютно «непрослуховуваного» месенджера не існує
При виборі засобу зв’язку важливо уникати спрощеного підходу, за якого один месенджер вважається абсолютно безпечним, а інший — абсолютно небезпечним.
Безпека залежить від архітектури конкретного сервісу, способу шифрування, механізму авторизації, зберігання повідомлень, роботи з резервними копіями, захисту кінцевих пристроїв та поведінки самих користувачів.
Принципове значення має те, чи застосовується наскрізне шифрування — end-to-end encryption. За такої моделі повідомлення шифрується на пристрої відправника і має розшифровуватися лише на пристрої отримувача. Сервер при правильній реалізації такої моделі використовується для передавання зашифрованих даних, але не повинен мати ключа для читання змісту повідомлення.
Наприклад, Signal заявляє, що повідомлення та дзвінки в сервісі завжди захищені наскрізним шифруванням. У Telegram використовується інша модель: звичайні хмарні чати застосовують шифрування між клієнтом і сервером та зберігаються в Telegram Cloud, тоді як Secret Chats використовують окреме наскрізне шифрування і прив’язані до конкретних пристроїв.
Тому під час оцінки месенджера адвокату важливо дивитися не лише на рекламне твердження «дані зашифровані», а й розуміти, де саме вони шифруються, хто потенційно має ключі та де зберігається історія спілкування.
Захищений транспорт — ще не вся безпека
Перехоплення сучасного належним чином зашифрованого трафіку безпосередньо під час його передавання мережею є значно складнішим завданням, ніж отримання інформації через скомпрометований обліковий запис або кінцевий пристрій.
Тому для адвоката практичний ризик часто знаходиться не посередині каналу зв’язку, а на його кінцях.
Навіть сильне шифрування транспортного каналу не допоможе, якщо стороння особа отримала доступ до самого телефону, активної сесії месенджера або облікового запису користувача. У такому випадку інформацію можна отримувати вже після того, як вона була законно розшифрована застосунком для відображення власнику пристрою.
Саме тому питання «чи зашифрований месенджер?» є лише одним із питань, які необхідно ставити при оцінці його безпеки.
Що відбувається на сервері месенджера
Окреме питання — серверна частина сервісу.
Користувач бачить мобільний або десктопний застосунок, але більшість сучасних систем обміну повідомленнями також мають серверну інфраструктуру. Через неї здійснюються авторизація, маршрутизація повідомлень, синхронізація пристроїв та інші службові процеси.
Обсяг інформації, доступної серверу, залежить від архітектури конкретного месенджера. Для сервісів із наскрізним шифруванням сервер може не мати доступу до змісту повідомлення, але певні службові дані все одно можуть бути необхідні для функціонування системи.
Тому некоректно виходити з припущення, що абсолютно всі месенджери обов’язково зберігають зміст кожної розмови. Так само некоректно автоматично вважати, що сервер нічого не знає про користувача лише через наявність шифрування.
Окреме значення має відкритість програмного коду. Можливість перевірити вихідний код клієнта або сервера підвищує рівень технічної перевірюваності системи. Наприклад, Signal публікує вихідний код клієнтів і серверної частини. Проте навіть відкритий код сам по собі не є абсолютною гарантією того, що конкретна серверна інфраструктура в конкретний момент працює саме з тією конфігурацією, яку дослідив користувач.
Тому адвокату слід розглядати сервер месенджера як окремий елемент моделі загроз.
Інформація на самому телефоні може бути важливішою за сервер
Ще одна суттєва проблема — локальне зберігання інформації.
Навіть якщо повідомлення передається через надійно захищений канал, воно врешті має бути відображене на телефоні або комп’ютері користувача. На кінцевому пристрої можуть залишатися історія листування, вкладення, фотографії, документи, кеш застосунку, повідомлення про нові повідомлення та інші дані.
Тому захист месенджера фактично неможливо відокремити від захисту самого пристрою.
Якщо телефон адвоката або клієнта розблокований сторонньою особою, заражений шкідливим програмним забезпеченням або іншим способом скомпрометований, криптографічний захист каналу вже не вирішує всієї проблеми.
Іншими словами, навіть дуже захищений месенджер не може компенсувати повністю незахищений кінцевий пристрій.
Захоплення облікового запису
Окрема категорія ризиків пов’язана не з криптографією, а з логікою авторизації.
Частина месенджерів використовує номер телефону як один із головних ідентифікаторів користувача. Інші сервіси можуть використовувати електронну пошту, пароль, QR-коди, одноразові посилання або комбінацію декількох способів.
Якщо для входу достатньо контролю над номером телефону та одноразового коду, компрометація такого механізму може створити ризик захоплення облікового запису. Це може відбутися, наприклад, у разі отримання зловмисником коду авторизації або контролю над телефонним номером.
Саме тому додатковий пароль або двоетапна перевірка є важливим елементом захисту там, де месенджер підтримує такий механізм.
Особливо критичним це стає для сервісів, у яких історія повідомлень синхронізується через сервер. Якщо стороння особа успішно підключає нову авторизовану сесію, наслідки можуть бути значно серйознішими, ніж саме перехоплення одного SMS-коду.
Telegram, наприклад, дозволяє працювати з одним обліковим записом на декількох пристроях, а його звичайні хмарні повідомлення синхронізуються між ними. Secret Chats мають іншу модель і не є частиною Telegram Cloud.
Анонімність та ідентифікація користувача
Безпека і анонімність — не тотожні поняття.
Месенджер може використовувати сильне шифрування, але при цьому обліковий запис може бути пов’язаний із номером телефону, електронною поштою або іншими ідентифікаторами.
Тому адвокату необхідно окремо розуміти, яка інформація використовується для створення та відновлення облікового запису, що бачать інші користувачі та які ідентифікатори потенційно залишаються у самого сервісу.
Це особливо важливо у випадках, коли конфіденційність стосується не тільки змісту переговорів, але й самого факту комунікації між конкретним адвокатом та конкретним клієнтом.
Правила мають виконувати обидві сторони
Однією з найбільш важливих умов безпечного спілкування є однаковий рівень дисципліни всіх учасників.
Немає значного практичного сенсу в тому, що адвокат максимально захистив свій телефон і обліковий запис, якщо клієнт використовує слабкий пароль, не застосовує додатковий захист входу або залишає відкриті сесії месенджера на сторонніх пристроях.
Безпека переговорного процесу визначається його найслабшою ланкою.
Тому для особливо чутливих справ адвокат і клієнт мають дотримуватися узгоджених правил використання месенджера: застосовувати один зрозумілий канал комунікації, контролювати активні пристрої та сесії, захищати доступ до облікових записів і самих пристроїв.
Йдеться не про створення складної технічної процедури для кожної консультації. Йдеться про розуміння того, що конфіденційність залежить від обох сторін розмови.
Запити до операторів месенджерів
Ще один аспект — інформація, якою фактично володіє сам постачальник сервісу.
Оператори онлайн-сервісів можуть отримувати запити від правоохоронних або інших уповноважених органів у передбаченому законом порядку. Однак обсяг інформації, який сервіс технічно здатний надати, безпосередньо залежить від того, які дані він збирає та зберігає.
Саме тому не можна стверджувати, що будь-який месенджер на запит може передати всю переписку користувача.
Наприклад, Signal публічно зазначає, що через свою архітектуру не має доступу до змісту повідомлень, дзвінків та значного масиву пов’язаних із ними даних, а тому не може передати те, чого не зберігає. Telegram у своїй політиці конфіденційності передбачає можливість розкриття IP-адреси та номера телефону за належним запитом компетентних судових органів у визначених політикою випадках.
Тому при оцінці ризиків важливо розділяти зміст повідомлень, метадані та реєстраційні дані.
Втрата або вилучення телефону
Окремий ризик виникає тоді, коли стороння особа фізично отримує телефон.
Це може бути втрата пристрою, його крадіжка або вилучення у передбаченому законом порядку.
У такому випадку головною ціллю стає вже не мережевий трафік, а інформація, яка знаходиться безпосередньо на пристрої. Можливість її отримання залежить від моделі телефону, версії операційної системи, стану пристрою, способу блокування, криптографічного захисту та інших технічних факторів.
Тому не слід виходити з припущення, що дані з будь-якого сучасного смартфона можна «легко» отримати. Водночас і розраховувати на те, що сам факт використання захищеного месенджера автоматично унеможливлює дослідження пристрою, також неправильно.
Для адвоката це ще раз підкреслює необхідність захищати не тільки обліковий запис месенджера, але й телефон як фізичний носій конфіденційної інформації.
Месенджер не захищає від прослуховування самого приміщення
Навіть ідеально захищений канал зв’язку не вирішує проблему фізичного отримання звуку.
Якщо адвокат проводить дзвінок через месенджер у приміщенні, де встановлено сторонній мікрофон або інший пристрій запису, зловмиснику немає необхідності атакувати криптографію месенджера.
Особливо очевидним цей ризик стає при використанні гучного зв’язку. В такому випадку розмова фізично відтворюється у приміщенні та може бути записана будь-яким засобом, здатним отримувати акустичну інформацію.
Тому безпека месенджера та технічний захист місця проведення переговорів мають розглядатися як взаємопов’язані питання.
Власна інфраструктура на базі Matrix
Для випадків, коли організація потребує більшого контролю над комунікаційною інфраструктурою, одним із можливих підходів є використання власного сервера на базі відкритого протоколу Matrix.
Matrix дозволяє розгортати власний homeserver та підтримує наскрізне шифрування приватних комунікацій. Це дає організації можливість самостійно контролювати серверну інфраструктуру замість повної залежності від єдиного зовнішнього постачальника.
Для додаткового контролю мережевого доступу така інфраструктура може використовуватися разом із VPN та власними правилами управління сервером і ключами.
Проте власний сервер не потрібно сприймати як автоматично безпечніше рішення. Його захист, оновлення, резервування та адміністрування також стають відповідальністю власника. Тому такий підхід має сенс передусім тоді, коли є необхідні технічні компетенції та можливість належним чином підтримувати інфраструктуру.
Захищена операційна система як додатковий рівень
Останній рівень, на який варто звернути увагу, — операційна система самого смартфона.
Для користувачів із підвищеною моделлю загроз можуть застосовуватися спеціалізовані рішення з посиленими механізмами безпеки. Одним із прикладів є GrapheneOS — операційна система на базі Android Open Source Project, орієнтована на зменшення поверхні атаки, посилення ізоляції застосунків та додатковий захист від експлуатації вразливостей.
Водночас жодна операційна система не створює нульової ймовірності зараження шкідливим програмним забезпеченням. Її завдання — зменшити поверхню атаки, ускладнити експлуатацію вразливостей та обмежити наслідки потенційної компрометації.
Тому захищена операційна система є додатковим елементом, а не заміною інших заходів безпеки.
Висновок
Безпека спілкування адвоката з клієнтом у месенджері не визначається лише назвою застосунку або наявністю напису «encrypted».
Необхідно одночасно оцінювати модель шифрування, серверну архітектуру, спосіб зберігання історії повідомлень, механізм авторизації, прив’язку облікового запису до номера телефону чи інших ідентифікаторів, активні сесії та захищеність кінцевого пристрою.
Окремо потрібно враховувати можливість фізичного доступу до телефону, дослідження інформації, що зберігається на ньому, та отримання змісту переговорів через технічні засоби, встановлені безпосередньо в приміщенні.
При цьому однакові правила мають виконувати і адвокат, і клієнт. Якщо одна сторона належним чином захищає свої пристрої та облікові записи, а друга цього не робить, загальний рівень конфіденційності знижується.
Для ситуацій із підвищеними вимогами до контролю можуть розглядатися власні комунікаційні системи на базі Matrix, додаткове використання VPN та захищені операційні системи. Проте основний принцип залишається незмінним: захищати необхідно не окремий месенджер, а весь ланцюг передавання і зберігання інформації.
Саме такий комплексний підхід дозволяє адвокату зменшувати ризики компрометації переговорів, захищати інформацію клієнта та належним чином ставитися до збереження адвокатської таємниці в умовах сучасних цифрових комунікацій.