elections-and-voting-processes
Valimissüsteemi turvalisuse ja terviklikkuse väljakutsed
Table of Contents
Kuidas mõista valimissüsteemi turvalisust ja terviklikkust
Iga demokraatia vundament tugineb kodanike võimele anda oma hääli vabalt ja lasta neid hääli täpselt lugeda. Hääletussüsteemide turvalisus ja terviklikkus on seega üliolulised, et säilitada üldsuse usaldus valimistulemuste vastu. Kuna tehnoloogia muutub valimistesse sügavamalt kinnistunud, laieneb ohumaastik, tuues kaasa keerulise hulga väljakutseid, millega valimisametnikud, poliitikakujundajad ja tehnoloogiamüüjad peavad tegelema. Käesolevas artiklis antakse põhjalik ülevaade kõige pakilisematest väljakutsetest, millega seisavad täna silmitsi hääletussüsteemi turvalisus, uuritakse reaalse maailma rikkumisi ja visandatakse strateegiad vastupidavama valimistaristu loomiseks.
Häälesüsteemi turvalisus ei ole üksik probleem, vaid mitmekihiline. See hõlmab kogu valimistsükli kaitsmist: valijate registreerimine, hääletamine, hääletamine, tabelite koostamine, tulemuste edastamine ja valimisjärgne auditeerimine. Iga etapp esitab oma nõrgad kohad, mida tuleb leevendada füüsilise turvalisuse, küberturvalisuse, menetluskontrolli ja läbipaistvuse kombinatsiooniga. Eesmärk on tagada, et valimistulemus peegeldaks valijaskonna tegelikku kavatsust, mis on vaba manipuleerimisest, eksimusest või sunnist.
Panused on kõrgemad kui kunagi varem
Viimastel aastatel on Ameerika Ühendriikides, Euroopas ja mujal toimunud valimiste sihtmärgiks kogenud riigi poolt toetatud tegijad, häktivistid ja kuritegelikud rühmitused.Edukas rünnaku tagajärjed ulatuvad kaugemale ühest vaidlustatud tulemusest; need võivad õõnestada usaldust kogu demokraatliku süsteemi vastu.]USA valimisabikomisjoni kohaselt on valimiste turvalisus jagatud vastutus, mis nõuab valvsust igal valitsustasandil.
Hääletamissüsteemide tüübid ja nende unikaalsed turvaprofiilid
Kõik hääletussüsteemid ei ole silmitsi samade ohtudega.Spetsiifiline ülesehitus ja kasutatavad materjalid mõjutavad otseselt tekkivaid julgeolekuprobleeme.Harilikult jagunevad hääletussüsteemid kolme kategooriasse, kuigi hübriidsed lähenemisviisid on üha tavalisemad.
Pabervalimissüsteemid
Paberhääletused jäävad verifitseeritavuse kullastandardiks. Valijad tähistavad füüsilist hääletust, mis on kas käsitsi loetud või skaneeritud optilise skanneriga. Esmane turvaülesanne on siin valveahel: tagada, et hääletussedelid ei kaoks, varastataks ega muudetaks transportimise või salvestamise ajal. Käsiloendid on töömahukad ja kalduvad inimlikule eksimusele või tahtlikule valearvestusele, kui neid ei jälgita õigesti. Paber pakub siiski vastupidavat, sõltumatut auditijälge, mis ei sõltu tarkvara terviklikkusest.
Elektroonilised otsesalvestusseadmed (DRE)
DRE masinad võimaldavad valijatel anda oma hääle otse puutetundliku ekraani või nupuliidese kaudu, ilma et iga häält oleks võimalik paberil salvestada, välja arvatud juhul, kui sellele on lisatud valija poolt kontrollitud paberkandjal kontrolljälg. DREde peamine mure on see, et tarkvara saab ohustada ilma valija või valimisametniku märkamata. Ilma paberkandjata ei ole võimalik uuesti lugeda ega auditeerida. Selle tulemusena on paljud jurisdiktsioonid järk- järgult välja lülitanud paberita DREd. ] Kontrollitud hääletamise sihtasutus [[ [FLT: 1]] rajad, mida kasutatakse kõigis USA osariikides, ning soovitab süsteeme, mis toodavad valija poolt kontrollitud paberkandjal kirjet.
Interneti-hääletussüsteemid
Internetihääletus, olgu see siis veebiportaali või mobiilirakenduse kaudu, kujutab endast kõige raskemaid turvaprobleeme. Internet on oma olemuselt ebaturvaline; pahavara valija seadmel, man-in-the- mid rünnakud, teenusetõkestamise rünnakud ja serveririkkumised võivad kõik hääled massiliselt muuta või blokeerida. Ebapiisavad autentimismehhanismid võivad võimaldada isikustamist või dubleerimist. Kuigi veebihääletus pakub mugavat võimalust puuduolevatele ja välismaal hääletajatele, on turvaekspertide seas valdav üksmeel selles, et laialt levinud internetihääletus ei ole veel turvaline. Katseprogrammid sellistes riikides nagu Eesti ja Šveits on näidanud nii potentsiaalseid kui ka olulisi haavatavusi.
Peamised väljakutsed valimissüsteemi turvalisuses
Hääletamissüsteemide turvalisusega seotud väljakutsed ei ole puhtalt tehnilised, vaid hõlmavad inimtegureid, regulatiivseid lünki, tarneahela riske ja küberohtude kiiret arengut.
Tehnoloogilised haavatavused: tarkvara, riistvara ja võrgud
Tänapäevased hääletussüsteemid tuginevad keerukatele tarkvarakorstnatele ja võrgustatud komponentidele. Haavatavusi võib esineda hääletusmasinate püsivaras, operatsioonisüsteemis, hääli kokkuarvestavas rakenduskoodis või mitteametlike tulemuste edastamiseks kasutatavas võrgus. Häälte lugemise muutmiseks võiks kasutada ühte patimata tarkvaraviga. NIST avaldab hääletussüsteemi turvalisuse standardid ja juhised, kuid pärandseadmed jäävad sageli maha praegustest parimatest tavadest.
Riistvara rikkumine on samuti probleem. Ründajad, kellel on enne või pärast valimisi füüsiline ligipääs hääletusmasinatele, võivad paigaldada pahatahtlikke kiipe või asendada mälukaarte. Komponentide tarneahel on globaalne ja seda on raske põhjalikult kontrollida. Isegi hääletussedelite jaoks kasutatav paber võib olla vektor: optilise skanneri väärloetuste käivitamiseks võib kasutada spetsiaalset märgistust.
Inimfaktorid: vead, siseohtud ja sotsiaaltehnoloogia
Valimisametnikud ja küsitlustöötajad on sageli pühendunud avalikud teenistujad, kuid nad ei ole küberturvalisuse spetsialistid. Inimlik eksimus võib viia valesti seadistatud masinate, kaotatud paroolide või hääletussedelite ebaõige käsitlemiseni. Siseringi ähvardused, kas tahtlik või juhuslik — on ühed kõige raskemini kaitstavad. Rahulolematu töötaja, kellel on juurdepääs taustaprogrammide süsteemidele, võib muuta andmeid või sabotaažiseadmeid. Sotsiaaltehnilised rünnakud, näiteks ametlikeks suhtluseks maskeeritud õngitsuskirjad, võivad kahjustada volitusi, mis annavad ligipääsu valijate registreerimise andmebaasidele või tulemuste aruandluse süsteemidele.
Valijaid ennast saab manipuleerida valeinfokampaaniatega või petta petturlike hääletusportaalide kasutamisega.2020. aastal andis FBI hoiatusi võltsitud valimissaitide kohta, mis on mõeldud tundliku teabe varastamiseks.
Õiguslik ja õiguslik killustatus
Riikides nagu Ameerika Ühendriigid korraldatakse valimisi riiklikul ja kohalikul tasandil, kus on üle 8000 erineva valimisjurisdiktsiooni. See tähendab, et turvastandardid, varustuse liigid ja audititavad on metsikult erinevad. ] Valimisabi komisjon ] pakub vabatahtlikku testimist ja sertifitseerimist, kuid mitte kõik riigid seda nõuavad. Piiratud rahastamisega jurisdiktsioon võib kasutada aegunud seadmeid, mida müüja enam ei toeta, jättes teadaolevad nõrgad kohad välja. Välisvaenlased saavad ära kasutada kõige nõrgemat lüli, seades haavatavad maakonnad kahtluse alla üldise valimiste terviklikkuse.
Valijate registreerimise andmebaasi turvalisus
Enne hääletamist on otsustava tähtsusega valijate registreerimisnimekirja terviklikkus.Rünnakud registreerimisandmebaasides võivad kustutada õiguspärased valijad, lisada võltsitud valijaid või muuta valijate aadresse, et tekitada segadust valimiskohtades. 2016. aasta valimiste ajal uurisid Venemaa osalejad paljude riikide valijate registreerimissüsteeme.] Küberjulgeoleku ja infrastruktuuri turvalisuse agentuur (CISA) ] pakub nüüd ulatuslikke ressursse, et aidata riikidel neid andmebaase sissetungimise vastu karmistada.
Reaalse maailma rikkumised ja intsidendid: ajaloost õppimine
Varasemate rünnakute taktika ja tagajärgede mõistmine on kaitsemehhanismide kujundamisel hädavajalik.
2016. aasta USA presidendivalimised
Vene luureagentuurid korraldasid mitmeharulise rünnaku: häkkisid Demokraatliku Rahvuskomitee (DNC) e-posti süsteemi, uurisid riiklike valijate registreerimise süsteeme vähemalt 21 osariigis ja käivitasid massilise desinformatsioonikampaania sotsiaalmeedias.Kuigi puuduvad tõendid, et tegelikke hääli muudeti, õnnestus rünnakul külvata laialdast usaldamatust valimisprotsessis.Intsidendiga kaasnes suur valimiste turvalisuse föderaalse rahastamise kasv ja CISA valimisjulgeoleku algatuse loomine.
2017. aasta Prantsusmaa presidendivalimised
Emmanuel Macroni ja Marine Le Peni kampaania viimastel päevadel nägi massiivne küberjulgeoleku rikkumine, mida tuntakse nime all "MacronLeaks", tuhandete sisemiste kampaaniakirjade prügikasti vahetult enne valimisi. Kuigi hiljem omistati see rühmitusele, mida tuntakse nime all APT28 (seotud Venemaa sõjaväeluurega), oli täpne vektor õngitsusrünnak, mis ohustas personalikontosid. Prantsuse valimiskomisjon hoiatas kodanikke lekkinud dokumente mitte jagama.Ints rõhutas kampaania infrastruktuuri haavatavust ning turvalise suhtluse ja väljaõppe tähtsust.
2020. aasta USA üldvalimised
Kuigi laialdaselt peetakse USA kõige turvalisemaks valimisi läbi ajaloo tänu ulatuslikele paberijälgedele ja audititele, ei olnud see ilma katseteta. Iraani osalejad jagasid valijatele ähvardavaid e-kirju ja Venemaa osalejad püüdsid rikkuda ühe riigi valimistaristut. CISA juhitud valimiste turvalisuse ühine planeerimine ] aitas nurjata paljusid katseid.
2019. aasta Euroopa Parlamendi valimised
Euroopa Liidu liikmesriigid rakendasid koordineeritud kaitset, sealhulgas stressitestimise infrastruktuuri ja piiriülese ohuteabe kasutamist.Sellest hoolimata teatati mitmes riigis valimisametnike õngitsusrünnakute katsetest ning Internetiturbe keskuse vastu suunatud väärinfokampaaniast.ELi lähenemisviis parimate tavade jagamisele rõhutab rahvusvahelise koostöö väärtust.
Strateegiad valimissüsteemi turvalisuse tugevdamiseks
Ükski lahendus ei suuda kõiki riske kõrvaldada, vaid on vaja kihilist kaitsemudelit, mis ühendab protseduurilised, tehnilised ja inimkesksed meetmed.
Kohustuslikud paberijäljed ja riskipiirangu auditid
Kõige tõhusam turvameede on nõuda, et iga hääletussüsteem esitaks valija poolt kontrollitud paberkandjal kirje. See võimaldab valimisjärgseid auditeid, mis võrdlevad juhuslikku valimit paberhääletustest elektroonilise arvega. Riskipiiravad auditid (RLA) on statistiliselt ranged protseduurid, mis suudavad suure kindlusega tuvastada tulemusi muutvaid anomaaliaid, auditeerides vaid osa hääletusvoorudest. Osariigid nagu Colorado ja Gruusia on edukalt rakendanud RLA-sid. ]Brennani õiguskeskus [FLT: 1]] annab üksikasjalikke juhiseid RLA rakendamise kohta.
Regulaarsed turvakontrollid ja läbivoolu testimine
Hääletamissüsteemid peaksid enne kasutuselevõttu ja pärast seda perioodiliselt põhjalikult läbima turvalisuse hindamise. Sõltumatud läbimurdetestid võivad uurida tarkvara haavatavust, riistvara rikkumist ja seadistusvigu. Tulemusi tuleks tervendamise juhtimiseks jagada müüjate ja valimisametnikega. Paljudes riikides on selline testimine nüüd sertifitseerimise seaduslik nõue.
Tugev autentimis- ja juurdepääsukontroll
Iga kasutaja, kes suhtleb valimissüsteemi ametnike, küsitlustöötajate, tehnikute ja tehnikutega, peaks autentima tugeva mitmefaktorilise mandaadiga. Rollipõhised juurdepääsukontrollid peaksid piirama seda, mida iga kasutaja saab näha ja teha. Auditi logid peavad olema muutumatud ja jälgitavad kahtlase tegevuse suhtes reaalajas. Kriitiline on vähima privileegi põhimõte: mitte ükski inimene ei tohiks olla võimeline ühepoolselt muutma valimistulemust.
Valija ja rahvaharidus
Valimisametnikud peavad valijaid proaktiivselt harima, kuidas tuvastada ametlikke valimispaiku ja hääletusmeetodeid, kuidas märgata väärinfot ja kuidas teatada kahtlasest tegevusest.Valija juhendid, avaliku teenistuse teadaanded ja sotsiaalmeedia kampaaniad võivad aidata luua vastupidavat valijaskonda.Kui valijad mõistavad kehtestatud turvameetmeid, on nad vähem vastuvõtlikud valeväidetele võltsitud valimiste kohta.
Tarneahela turvalisus ja müüja järelevalve
Valimisseadmed peavad olema jälgitavad tootmisest kasutuselevõtuni. Jurisdiktsioon peaks nõudma, et müüjad avalikustaksid kõik alltöövõtjad ja komponendid ning teostaksid võtmetöötajate taustakontrolli. ]Elektriabikomisjoni küberturvalisuse raamistik ] annab juhiseid tarneahela riskijuhtimise kohta. Lisaks peaksid jurisdiktsioonid säilitama varuseadmete ja paberhääletushääletuste varu juhuks, kui esmased süsteemid ei toimi.
Küberturvalisuse koolitus valimisametnikele
Inimlik viga on sageli nõrgim lüli. Põhjalikud koolitusprogrammid peaksid hõlmama õngitsusalast teadlikkust, turvalisi paroolipraktikaid, seadmete füüsilist turvalisust ja intsidentidele reageerimise protokolle. CISA pakub tasuta harjutusi ja lauaarvuti simulatsioone, mis on kohandatud valimisametnikele.
Tulevik: kujunemisjärgus tehnoloogiad ja püsivad ohud
Tehnoloogia pidev areng pakub nii uusi vahendeid valimiste kaitsmiseks kui ka uusi rünnakuvektoreid.Kõige olulisem on mõista nende arengute lubadust ja ohtu.
Blockchain ja hajutatud pearaamatu tehnoloogiad
Blockchain on välja pakutud võimalusena luua võltsimiskindlaid hääletusandmeid. Plokiahelal põhinev süsteem võiks teoreetiliselt võimaldada valijatel kontrollida, kas nende hääl salvestati korrektselt, säilitades samas anonüümsuse. Siiski jäävad olulised mured: valija seadme turvalisus, konsensusmehhanismi vastupanu rünnakule ja paberivaru puudumine. Lääne- Virginia, Utah' ja Colorado pilootprogrammid ülemeremaade valijatele on näidanud erinevaid tulemusi. Enamik turvaeksperte hoiatab, et plokiahel ei lahenda kliendipoolse pahavara ja hääletussaladuse põhiprobleeme. Google Project Zero[[ FLT: 1]] üksikasjalik analüüs tõi esile mitmed lahendamata küsimused.
Tehisintellekt anomaalia avastamiseks
Tehisintellekt ja masinõpe võivad aidata valimisturvameeskondadel tuvastada ebatavalisi mustreid valijate registreerimise taotlustes, hääletustulemustes või võrguliikluses. Näiteks võib algoritm märkida konkreetsest piirkonnast pärit puuduvate hääletustaotluste äkilise hüppe, mis võib viidata koordineeritud pettusekatsele. AI võib kasutada ka intelligentseid valimistaristu andmepüügi tuvastamise süsteeme. AId ennast saab siiski relvana kasutada veenva desinformatsiooni tekitamiseks või süsteemide sondeerimiseks haavatavuste suhtes.
otsast lõpuni kontrollitavad (E2E-V) süsteemid
E2E- V krüptograafiasüsteemid võimaldavad valijatel anda hääle ja hiljem kontrollida, kas see oli kaasatud lõplikku arvesse, ilma et oleks teada, kuidas nad hääletasid. Need süsteemid, näiteks Helios ja Scantegrity, pakuvad matemaatilisi aususe garantiisid. Paljutõotavad, aga nõuavad valijatelt keerukat arusaamist ega ole veel laialt levinud. E2E- V võib muutuda elujõulisemaks, kui kasvab krüptograafiline kirjaoskus ja kasutajaliidesed paranevad.
Zero-Teadmiste Tõendid Ja Homomorphic Encryption
Need täiustatud krüptograafilised tehnikad võiksid võimaldada krüptitud hääli kokku lugeda ilma üksikuid hääletussedeleid dekrüpteerimata, säilitades privaatsuse ja tagades samas korrektsuse.Uurimine jätkub, kuid praktilised rakendused jäävad suuremahuliste valimiste jaoks aastaid.
Järeldus: vastupidava valimissüsteemi loomine
Valimissüsteemi turvalisuse ja terviklikkuse väljakutsed ei ole staatilised, need arenevad koos tehnoloogia, vastase võimekuse ja sotsiaalse usaldusega. Ei ole olemas ühtegi võlutuld. Selle asemel nõuab valimiste turvalisus pidevat, mitmekihilist pühendumist: ranget testimist, läbipaistvaid auditeid, haritud personali, turvalisi tarneahelaid ja informeeritud valijaid. Kõige usaldusväärsemateks kaitsemeetmeteks jäävad paberkandjad ja valimisjärgsed auditid. Kujunemisjärgus tehnoloogiate kasutuselevõtt peab toimuma ettevaatlikult, ulatusliku testimise ja ekspertide järelevalvega.
Lõppkokkuvõttes ei ole eesmärk muuta valimised 100% haavamatuks, vaid muuta need piisavalt turvaliseks, et igasugune sekkumise katse avastatakse enne, kui see võib tulemust muuta, ning et avalikkuse usaldus säilib läbipaistvuse ja vastutuse kaudu.