211service.com
Czas, by inżynierowie internetowi zmierzyli się z inwigilacją Internetu
Czy zwykle niejasne? Grupa zadaniowa ds. inżynierii internetowej – ta otwarta dla każdego grupa inżynierów, którzy projektują i utrzymują „funkcjonującą sieć” – wspinają się i walczą z masową inwigilacją? Ta możliwość jest teraz w powietrzu, po dzisiejszej rozmowie w Vancouver przez kryptografa Bruce'a Schneiera (patrz Bruce Schneier: Szpiegowanie NSA czyni nas mniej bezpiecznymi). Położył częściową odpowiedzialność za masową inwigilację Agencji Bezpieczeństwa Narodowego na progu IETF.
Zasadniczo inwigilacja jest modelem biznesowym Internetu. NSA nie obudziła się i nie powiedziała: „Po prostu szpiegujmy wszystkich, powiedziała: „Wow, korporacje szpiegują wszystkich, zdobądźmy kopię”, powiedział, odnosząc się do dostawców usług przetwarzania w chmurze i innych, którzy przechowują dane . NSA uznała Internet za dość łatwy do wykorzystania w różnych miejscach; w rezultacie NSA przekształciła Internet w gigantyczną platformę nadzoru, która jest solidna zarówno politycznie, prawnie, jak i technologicznie, dodał.
To były słowa walki skierowane do członków IETF, takich jak Stephen Farrell, informatyk z Trinity College Dublin. Powiedział w rozmawiać po słowach Schneiera, że nadszedł czas na podjęcie działań przez IETF, opisując działania NSA – szczegółowo opisane w przeciekach od byłego wykonawcy Edwarda Snowdena – jako nową skalę ataku. Powiedział, że właściwą reakcją jest uczynienie tego znacznie droższym dla złego aktora. Są rzeczy, które możemy i powinniśmy zrobić. Jednym ze sposobów, jak powiedział Farrell, było zorganizowanie zespołu programistów w celu stworzenia platformy sprzętu i oprogramowania do kryptografii o otwartym kodzie źródłowym, która mogłaby zostać wykorzystana do zwiększenia bezpieczeństwa w różnych miejscach w sieci.
Podstawowy problem polega na tym, że w istocie istniejąca „sieć” jest jedynie większą i bardziej wyrafinowaną wersją oryginalnej, w której zakładano, że wszyscy są uczciwi i godni zaufania (wszyscy pierwsi użytkownicy byli badaczami w rządowych i akademickich laboratoriach). Jednak w obliczu rosnących obaw o bezpieczeństwo, informatycy opracowali prototypy różnych nowych projektów – mających na celu takie rzeczy jak uwierzytelnianie użytkowników, dodawanie większej prywatności i bezpieczeństwa oraz uczynienie „sieci bardziej przystosowaną do urządzeń mobilnych (patrz Internet jest zepsuty ). Jednak projekty te nigdy nie były realizowane w sieci.
Dobrą wiadomością jest to, że szyfrowanie w różnych częściach istniejącej sieci może znacznie udaremnić inwigilację NSA i inne podsłuchiwanie (patrz Wyciek NSA pozostawia Crypto Math nienaruszony, ale podkreśla znane rozwiązania ) po prostu czyniąc go znacznie trudniejszym do szpiegowania, a tym samym zmuszanie NSA lub innych podsłuchujących do prowadzenia ukierunkowanego nadzoru, zamiast zbierania danych od wszystkich. Sprawiliśmy, że nadzór jest zbyt tani i musimy go podnieść, dodał Schneier. Skończyliśmy z publiczno-prywatnym sojuszem nadzoru.
Na przykład jednym prostym krokiem jest, aby firmy internetowe rutynowo korzystały z protokołu SSL, szyfrowanego protokołu komunikacyjnego między komputerami użytkowników a serwerami firmy. Schneier zapewnił wczoraj, że NSA otrzymała dziesięć razy więcej informacji od użytkowników Yahoo niż od użytkowników Google, a to dlatego, że Google domyślnie używa SSL.