Obejście szyfrowania uwalnia ręce NSA w Internecie

Seria przecieków tego lata ujawniła, że ​​Narodowa Agencja Bezpieczeństwa wykorzystuje nowatorskie interpretacje prawa amerykańskiego do gromadzenia masowych danych od największych firm internetowych na świecie. Teraz nowe raporty na temat technicznych możliwości NSA sugerują, że agencja może właściwie czytać większość wiadomości online bez konieczności bezpośredniego kontaktu z dostawcami usług.





ten New York Times , powołując się na dokumenty ujawnione przez byłego kontrahenta NSA Edwarda Snowdena, raporty że NSA ominęła lub złamała większość szyfrowania używanego online. Takie możliwości mogą być bardzo silnie połączone z dostępem, jaki agencja posiada do ruchu zapewnianego przez dostawców usług internetowych i główne międzynarodowe kable telekomunikacyjne.

Sugeruje to, że nie muszą już odwiedzać, powiedzmy, Google; mogą odszyfrowywać dane z AT&T lub korzystać z własnej infrastruktury, na przykład w kablach podmorskich, mówi Dan Auerbach, technolog kadrowy z Fundacja Electronic Frontier .

Wykorzystanie przez NSA możliwości inwigilacji jest ograniczone przez prawo USA, które zabrania inwigilacji obywateli USA. Jednak przecieki na początku tego lata ujawniły, że agencja wykorzystała nieznane wcześniej interpretacje prawne, aby uzasadnić masowe gromadzenie danych od amerykańskich firm telekomunikacyjnych do późniejszej analizy (patrz NSA Surveillance Reflecter a Broader Interpretation of the Patriot Act). Przeciwnicy tej taktyki twierdzą, że zbiórka masowa niesie ze sobą ryzyko nadużycia uprawnień inwigilacyjnych, przypadkowego lub innego.



ten Czasy raport i jeden od Strażnika w oparciu o te same dokumenty pomijają wiele szczegółów dotyczących możliwości NSA, ale opisują metody, które dzielą się na dwie szerokie kategorie: ukierunkowane działania, które obchodzą szyfrowanie używane przez konkretną firmę, oraz metody, które mogą atakować podstawowe systemy kryptograficzne używane przez wiele firm.

W pierwszej kategorii NSA utrzymuje bazę kluczy szyfrowania używanych przez wielu dostawców usług internetowych do zabezpieczania danych, umożliwiając łatwe odszyfrowanie wszelkich danych z tych usług. Klucze są podobno uzyskiwane na podstawie nakazów sądowych, wygrywając dobrowolną współpracę firm lub włamując się do firm w celu kradzieży ich kluczy. Najwyraźniej możliwe są również ataki na określone firmy, ponieważ NSA złamała zabezpieczenia chipów szyfrujących używanych przez niektórych dostawców usług. Zrobił to, jak czytamy w raporcie, poprzez wykrycie luk w zabezpieczeniach, a nawet przekonanie producentów do zainstalowania backdoorów.

Siła i zakres ataków drugiej kategorii, które mają na celu podważenie algorytmów kryptograficznych, są mniej jasne. ten Czasy twierdzi, że NSA poczyniła postępy w zakresie technik, które mogą sprawić, że odwrócenie szyfrowania, które ogólnie uważa się za bezpieczne, jest praktyczne, częściowo poprzez wpływ na projektowanie standardów kryptograficznych w celu stworzenia tajnego backdoora. Jednym z głównych celów tych ataków był SSL, technologia wykorzystywana do wymuszania bezpiecznych połączeń z usługami internetowymi, takimi jak bankowość.



Eksperci od kryptografii z trudem przetrawią wiadomość, że standardy, które uważali za bezpieczne, mogą zawierać luki wprowadzone przez NSA. Jednak bez szczegółowych informacji na temat charakteru i skuteczności takich ataków jest mało prawdopodobne, aby SSL został porzucony.

Istnieją technologie, które mogą pozwolić firmom ograniczyć zdolność NSA do obchodzenia szyfrowania poprzez zdobycie klucza szyfrowania używanego do zabezpieczania danych. Technika zwana idealną tajemnicą przekazywania zapobiegałaby wykorzystywaniu przez agencję klucza szyfrującego, który został zabrany z firmy lub został matematycznie złamany, do odszyfrowania całej przyszłej i przeszłej komunikacji. Zamiast używać wielokrotnie używanego klucza, doskonałe utajnienie przekazywania tworzy tymczasowe klucze używane tylko do określonej bezpiecznej sesji komunikacyjnej między użytkownikiem a dostawcą.

Google przyjęło tę metodę w 2011 roku, a Auerbach mówi, że z grubsza rozumiem, że jest to jedyny główny dostawca usług, który z niej korzysta. EFF od miesięcy bezskutecznie próbuje przekonać inne firmy internetowe do pójścia w jej ślady.



Auerbach ma nadzieję, że wiadomości z tego tygodnia skłonią firmy internetowe do tego, by wprowadzenie doskonałej tajemnicy przekazywania danych stało się priorytetem. Wiele firm już ponownie przeanalizowało swoje praktyki w zakresie bezpieczeństwa i prywatności w świetle doniesień NSA, i jest mało prawdopodobne, aby agencja ta była jedyną, która próbuje ominąć szyfrowanie. Mówimy nie tylko o rządzie USA, ale także o innych organizacjach wywiadowczych.

Joseph Lorenzo Hall, starszy technolog personelu w Centrum Demokracji i Technologii , waszyngtońska organizacja non-profit, twierdzi, że rozwiązania techniczne, takie jak doskonałe utajnienie przekazywania, mogą po prostu skłonić NSA do zmuszenia dostawców usług internetowych do zainstalowania sposobu na obejście tego problemu. Nawet jeśli miałbyś wymyślić dobre rozwiązanie techniczne, możesz znaleźć się w sytuacji, w której kazano ci je skompromitować, mówi. Tworząc takie tylne drzwi, mówi, NSA faktycznie podważyłaby bezpieczeństwo narodowe USA, tworząc sposoby, które inni aktorzy mogliby wykorzystać.

ukryć