同僚にメールを送信しました。彼の目と私のほかに、誰がメッセージの本文を読むことができますか?
仮定:
Google Appsでホストされている[email protected]アドレスを持っています。
受信者は、MS Office 365/Exchange Onlineによってホストされる[email protected]アドレスを持っています。
メールの読み書きにはHTTPS接続のウェブメールを使用しています。
Google/MSは、メール転送にTLS 1.3を使用したSMTP(または暗号的に安全な方法)を使用します。 (これは本当かもしれないし、そうでないかもしれませんが、この演習では仮定しましょう。)
両方のPCがまったく侵害されていないと想定します。
ハッカー、NSAなどが妥当な時間内にTLS/HTTPSをクラックできないと想定します。
ボーナスポイント:これらの仮定のいずれかは実際には不合理ですか?なぜですか?
あなたはおそらくプロバイダーがメールにアクセスできることをよく知っています。
2つのプロバイダーは、暗号化されたチャネルを介してプロバイダー間で電子メールを転送する場合と転送しない場合があります。一部のプロバイダーは、暗号化されたチャネルを介してそれらの間でのみ電子メールを交換することについて他のプロバイダーと合意しています。
Googleが2014年にさまざまなプロバイダーと交換したメールの約50%から60%は暗号化され、他の40%から50%は暗号化されていませんでした。 ( 出典 )
電子メールプロバイダー間でプレーンテキストで転送された暗号化されていない電子メールは、サーバー間に座っている誰でも読み取ることができます。特に インターネット交換ポイント にアクセスできるシークレットサービス。
しかし、シークレットサービスに対して、HTTPSを介して何かを保護することはとにかく欠陥があります。信頼できる証明書を簡単に作成でき、HTTPSトラフィックを簡単に読み取りまたは操作できます。ウイルス対策会社でさえ、HTTPSトラフィックを危険にさらす可能性があり、実際には常にこれを実行しています。証明を提供するまで、私はそれを主張することに対して多くの反対票を獲得しました here 。だから本当に、あなたの6番目の仮定は間違っています。そして、これはあなたの3番目の仮定は価値がないことを意味します。
どちらかの当事者がおそらくユニバーサルバックドアを備えたWindowsまたはMac OSXコンピュータを使用しており、出荷前にすでにセキュリティが侵害されているため、5番目の仮定も除外できます。どちらかの側にウイルス対策ソフトウェアがインストールされている場合は、まあ、私も前の段落で誰がそのときに誰が読むこともできるかについてはすでに説明したと思います。
シークレットサービスが十分に強力であると思わない国(ドイツなど)は、(ドイツの場合は)1千以上のメールアカウントを持つメールプロバイダーと、他の人にメールを提供しない会社を規定する法律を作成するだけです。しかし、少なくとも10 kの電子メールアカウントを持つ自分だけが、インバウンドおよびアウトバウンドの電子メールトラフィックを当局に配信するハードウェアを購入する必要があります。ドイツの場合、これらの電子メールは自動的にチェックされ、毎年数千万の電子メールが疑わしいと判断され、人間に読まれるように誘導されます。
つまり、安全な電子メール通信の可能性に本当に関心がある場合は、PGP
/GPG
やS/MIME
などのエンドツーエンドの暗号を使用する必要があります。これは決して完全なものではありませんが、少なくともある程度の戦闘のチャンスがあります。