elections-and-political-processes
選挙のセキュリティ:民主的なプロセスを保護する
Table of Contents
選挙セキュリティは、民主的プロセスの完全性を維持する重要な側面です。技術や社会が進化するにつれて、選挙への脅威を講じます。これらの脅威を理解し、効果的なセキュリティ対策を実施することは民主主義を保護するために不可欠です。デジタル攻撃、変容、および物理的な改ざんが公共の自信を損なう可能性がある時代では、選挙セキュリティに対する堅牢で多層的なアプローチはオプションではありません。それは、任意の無料の社会の基本的な要件です。
選挙セキュリティの理解
選挙セキュリティは、不正、干渉、サイバー脅威から選挙プロセスを保護するために設計された一連の慣行、技術、およびポリシーを網羅しています。それは、投票機、投票者登録データベース、投票追跡システム、選挙の夜間報告、および全体的な管理フレームワークを含む選挙のインフラ全体を保護することを含みます。すべての資格のある投票者が意図されているようにカウントされる投票をキャストすることができることを確実にすることであり、結果は正確に人々の意志を反映している。
選挙保安の重要な部品
包括的な選挙セキュリティプログラムには、通常、次の要素が含まれます。
- 物理的なセキュリティ:[]] ボーティングマシン、バロット、および機密材料の安全なストレージ; 改ざんシール; ポーリング場所とカウントセンターへのアクセスを制御する。
- [サイバーセキュリティ:[]]]ネットワークシステム(投票登録、結果報告、選挙管理)の不正なアクセス、拒否攻撃、データ侵害に対する保護。
- システム整合性:[投票者検証された紙の投票、ソフトウェア独立、および徹底的なテストおよび投票装置の認証の使用。
- Personnel Security:[]]] 選択労働者および公式が内部の脅威を防ぐためのバックグラウンドチェック、トレーニング、および明確なプロトコル。
- []監査および検証:[]] 投稿セクション監査、特にリスク制限監査(RLA)、報告された結果がペーパートレイルに一致していることを確認するために。
なぜ選挙セキュリティのマットレス
選挙セキュリティの確保は、投票を数えすぎて、いくつかの理由で重要です。
- 公的な信頼を維持する:[]市民は、選挙が公正で透明で正確であると信じている必要があります。 不正の未防除の疑惑でさえ、民主機関の自信を免れる可能性があります。
- 干渉防止:[] 外国および国内の干渉から保護することは、国家の社会とガバナンスの非干渉に不可欠です。
- ] 整合性:[ 確保された選挙は、法律の規則と選択された公式の正当性を支持するのに役立ちます。 セキュリティなしで、民主的なプロセス全体が決定することができます。
- ボータープライバシーの保護:[) セキュリティ対策は、個々の投票がそれらに戻って追跡することができないこと、秘密の投票を保存することを確実にしなければなりません。
選挙セキュリティに共通の脅威
さまざまな脅威は、選挙のセキュリティを侵害することができます。これらの脅威を理解することは、それらに対する防御に向けた最初のステップです。
サイバー攻撃
ターゲット投票システム、投票者登録データベース、および選挙結果報告ウェブサイトをハッキングしようと試みます。攻撃者は、投票を変更したり、登録レコードを削除したり、システム障害に関する偽の情報を公開することによって混乱を引き起こすことがあります。注目すべき例には、ロシア人による国家選挙システムの2016年のターゲティングと2020年米国選挙の間に侵入を試みる可能性があります。サイバー脅威は、国家国家国家、ハッカリスト、または犯罪グループから来ることができます。
変形とミシン化
投票者や決定的な選挙結果を混同するために偽の情報を拡散することは、永続的な脅威です。 情報発信キャンペーンは、特定のコミュニティをターゲットにしたり、ポーリングの場所の変更に関する噂を広げたり、偽りに広範囲にわたる不正を主張したりすることができます。 ソーシャルメディアプラットフォームは、2016年と2020年米国選挙と世界各地の選挙で見られるような、そのようなコンテンツの主要なベクトルとなっています。
物理的なセキュリティの不具合
投票機、投票箱、またはメーインの投票で改ざんすることは懸念が残っています。 機器への物理的なアクセスは、攻撃者が悪意のあるソフトウェアをインストールしたり、投票数を変更したりすることができます。 サプライチェーン攻撃 - 製造または配送中に脆弱性が導入される場所 - 選挙セキュリティの取り組みの拡大に焦点を当てています。
インサイダー脅威
悪意のある選挙官や労働者は、重大な害を引き起こす可能性があります。 これは、有権者登録データベースを操作したり、機密データを漏洩したり、不正にバレエを処理したりすることができます。 インサイダーの脅威は、そのような個人が、正当なアクセスとセキュリティプロトコルの知識を持っているため、特に危険です。
サービスおよびインフラ攻撃の拒否
投票者のチェックインシステムを解散したり、サーバーを圧倒したり、場所をポーリングする電力を切断したりするなど、選挙日操作を中断したり、混乱を抑制したりすることができます。これらの攻撃は投票を変更したりすることができませんが、プロセスを損なうことができ、法的課題につながる可能性があります。
選挙におけるサイバーセキュリティの課題
選挙サイバーセキュリティは、関与するシステムと高いステークの複雑さのために特に挑戦しています。 多くの選挙事務所は、限られた予算と遺産技術で動作します。 主な課題は次のとおりです。
- [相互接続システム:[]]] 投票者登録データベースは、他の政府ネットワークに接続され、横方向の動きの潜在的なベクトルを作成します。
- 外部ソフトウェア:[]] 一部の投票機および選挙管理システムは、非支持オペレーティングシステム(例えば、Windows 7)で実行するか、または廃止されたコンポーネントを使用する。
- 標準化の欠如:[]]] - 数千の管轄区域を渡る、セキュリティ成熟度に広い変化があります。 攻撃者は、最も弱いリンクをターゲットにすることができます。
- [] 再資源制約:[]] ローカル選挙事務所は、しばしば専用のサイバーセキュリティスタッフを欠い、州または連邦のサポートに依存しなければなりません。
- ヒトのエラー:] フィッシング攻撃、ミスコンフィグシステム、および誤ったデータ漏洩が一般的です。定期的なトレーニングとシミュレートされた演習は、これらのリスクを軽減することができます。
選挙サイバーセキュリティに関する権威ある指導のために、 ]サイバーセキュリティとインフラセキュリティ機関(CISA)]は、選挙セキュリティ事件対応 Playbookとクロスフィードスキャンツールを含む包括的なリソーススイートを提供します。
選挙保安の強化のための対策
上記のリスクを軽減するために、選挙の公式および政府は、実証済みの対策のスイートを採用することができます。単一の測定は十分ではありません。セキュリティは、層付き防衛を必要とします。
リスク・リミット・監査(RLA)
リスク制限監査は、選挙結果を確認する金基準です。従来のリカウントとは異なり、RLAsは統計的な手法を使用して、紙の投票のランダムなサンプルを調べます。サンプルが報告された結果を確認した場合、監査は停止します。矛盾が見つかられば、結果が確認または修正されるまで監査が拡大します。RLAsは、コストを管理できる間、高い自信を持つ詐欺やエラーを検出することができます。Colorado、Rhode Island、Georgeは、RLAが正常に実装されている状態の中であります。
セキュアな投票技術
すべての投票システムは、厳格なテストと認定を受ける必要があります。 米国選挙援助委員会(EAC)は、セキュリティ、ユーザビリティ、アクセシビリティの基準を設定した、自主投票システムガイドライン(VVVSG)を維持しています。 紙投票 - それらは、バレットマーキングデバイスから手渡されたり印刷されたりする - ポスト選挙監査で使用できる検証可能な監査証跡を提供します。 電子投票のみの投票は、独立して検証する機能です。
トレーニングとエクササイズ
選挙の公式と投票労働者は、フィッシングの試み、安全な物理的なスペース、および事件を報告する方法を含むセキュリティプロトコルに関する包括的なトレーニングを受けなければなりません。 卓上の演習と赤いチーム化は、実際の事件が起こる前に弱点を特定するのに役立ちます。 CISAのボックスの卓上は、選挙のセキュリティ演習のために特別に設計されたリソースです。
アクセス制御と監視
強力な認証、ロールベースのアクセス制御、および包括的なロギングは、インサイダーの脅威の予防と検出のために不可欠です。 複数ファクタ認証(MFA)は、選挙データに影響を与える可能性のあるシステムに必須です。 ネットワークトラフィックとシステムログの継続的な監視は、正式にリアルタイムで疑わしい活動に警告することができます。
事件対応計画
選挙事務所は、サイバー攻撃、変容、物理的な侵害、およびその他のシナリオをカバーする、書面によるインシデント対応計画を持っている必要があります。 計画には、通信プロトコル、法的連絡先、および証拠を予約するための手順が含まれる必要があります。 定期的なドリルは、スタッフが迅速に行動するために準備されていることを確実に役立ちます。 [NIST Cybersecurity Framework]]は、そのような計画を開発するための構造を提供します。
公立意識と教育
選挙のセキュリティに関する公的な意識を高めることは不可欠です。 教育された投票者は、プロセスを信頼する可能性が高く、より困難です。 主な取り組みは次のとおりです。
- 投票者教育:[]]] 選挙が安全である方法、不正防止のために取られた手順、および市民が登録と投票状況を検証できる方法に関する公式コミュニケーション。
- メディアリテラシー:]]学校、図書館、コミュニティ組織とのパートナーシップにより、オンライン情報に関する重要な考え方を教えることができます。 信頼できる情報源を特定し、疑わしいコンテンツを報告する方法を説明するプログラムが不可欠です。
- 透明性:]] チェーン・オブ・カストディ・ログ、監査レポート、セキュリティ・アップデートを発行することで、公共の信頼性を築きます。 カウント・センターと監査のライブ・ストリーミングも役立ちます。
- チャンネル報告:[]]] 投票者のための明確な経路は、威圧、変形、または不規則性を報告します。
法律・政策への取り組み
政府は、選挙のセキュリティを強化するための政策と法律を確立する上で重要な役割を果たしています。 これには、安全な技術のための資金、監査を管理し、選挙法の規制を実装するなどが含まれます。
連邦と国家のコラボレーション
米国では、選挙管理は主に国家主導ですが、連邦政府機関は重要なサポートを提供しています。 CISAの選挙保安イニシアティブは、連邦、州、および地方の組織間の情報共有を容易にします。選挙援助委員会(EAC)は、投票システムおよび補助金を認定します。選挙インフラストラクチャ情報共有と分析センター(EI-ISAC)のような共同作業により、脅威インテリジェンスとベストプラクティスを共有することができます。
資金調達とリソース
最良の政策であっても、実装には十分な資金が必要です。ヘルプ・アメリカ・投票法(HAVA)とその後の承認は、新しい投票機、サイバーセキュリティの改善、および人事トレーニングを含む、選挙セキュリティのアップグレードのために10億億億ドルを調達しました。しかし、多くの専門家は、進行中の脅威を伴ってペースを維持するために、予測可能な資金が必要であることを主張しています。 ]]ブレンナン・センター・フォー・ジャス]は、選挙セキュリティとベストプラクティスに関する広範な研究を発表しました。
規格・規則
強固な基準は、システムハードウェア、ソフトウェア、およびサプライチェーンセキュリティの要求されます。2021年に採用されたVVVSG 2.0規格は、より厳しいテストを必要とし、ソフトウェア独立性、ソースコードのレビュー、脆弱性の開示の規定が含まれます。一部の支持者は、自主的なコンプライアンスではなく、必須の呼び出しを提唱します。状態レベルでの法律は、ポスト選挙監査、紙投票、および事前審査試験を要求することもできます。
選挙保安の Breaches の事例
過去の選挙セキュリティ違反を調べることにより、将来の選挙のための貴重な教訓を提供します。 注目すべき事件は、警戒、調製、継続的な改善の重要性を強調しています。
2016年 米国大統領選挙
2016年選挙は、主にサイバー攻撃と変容を通じて、重要な干渉を経験しました。ロシア人による国家選挙制度を標的し、選挙官に対するフィッシング攻撃を実施し、投票者登録データベースにアクセスしようとしました。実際の投票が変更された証拠はありませんが、攻撃はシステム内の脆弱性を実証しました。この応答には連邦政府の指示、CISA選挙のセキュリティへの取り組みの確立、および増加した州の資金が含まれます。重要なレッスンは、サイバーセキュリティに関するより良い情報共有の必要性と、サイバーセキュリティのあらゆる管轄区域を強固にする必要があることです。
2020年 米国大統領選挙
2020年選挙では、2016年以降にセキュリティ対策を強化したにもかかわらず、誤記キャンペーンが増殖しました。広範囲にわたる不正行為の主張は、ソーシャルメディアや政治家による増幅、選挙の指導者がもたらす、選挙の公式は、非推奨のハラスメントと脅威の水準に直面しています。正反対側には、紙の投票とポスト選挙監査(いくつかの州でRLAを含む)の使用は、公共の戦略の決定と決定的な決定的な結果に備えています。2020年は、公益の決定的な議論の決定的な戦略と報告の決定的な決定を下回るものではありません。
国際例
選挙のセキュリティ上の懸念はグローバルです。 オランダでは、紙の投票の手渡しが標準で行われており、2000年代に欠陥が発見された後に、ボーティングマシンは大部分的に放棄されました。 イギリスは、紙の投票が手動でカウントされ、サイバーリスクを軽減し、変容の課題に直面しています。 エストニア、インターネットの投票の先駆者、強力な暗号プロトコルが、セキュリティ取引を議論し続けています。 各国のアプローチは、セキュリティ対策、信頼性、信頼性、および信頼性のレッスンへのアクセスを提供します。
選挙セキュリティの未来
今後も、選挙のセキュリティの状況が変化し続けています。サイバーセキュリティの研究開発を経つと、新たな脅威を先取りすることが重要です。
革新的な技術
新興技術は、選挙セキュリティを強化する可能性を秘めていますが、新しいリスクも紹介します。
- ブロックチェーンを使って投票をすることで、投票の不変な記録を作成できます。しかし、ブロックチェーンだけでは、投票者認証やデバイス侵害の問題は解決せず、複雑性を導入する可能性があります。海外投票者のための西バージニア州などのパイロットプロジェクトは、混合結果を示しています。
- 脅威検出のための人工知能(AI):AIは、ネットワークトラフィックを分析し、フィッシングの試みを特定し、選挙システムで異常を検出することができます。 偽のコンテンツのフラグを立てることで、AIは、変容に対処するためにも使用できます。 逆に、AIを搭載した分散(ディープファクター)は、成長する脅威をポーズします。
- [量子抵抗暗号:[]]]量子計算が進むにつれて、現在の暗号化方法は脆弱になる可能性があります。 投票システムにおける量子耐性アルゴリズムへの移行は、今後10年間で必要になります。
- オープンソース投票ソフトウェア:[] 一部の管轄区域は、オープンソースの選挙システムを探索して、コードの独立性スクラッチを許容しています。ただし、オープンソースは、強力なコミュニティガバナンスと慎重な構成を必要とします。
継続的な改善とレジリエンス
選挙セキュリティは、一回限りの修正ではなく、継続的なプロセスではありません。定期的な浸透テスト、赤いチームエクササイズ、およびプロトコルへの更新が不可欠です。 「深さの不足」の概念は、複数のセキュリティ層が、攻撃者にとって成功するために困難に陥ります。さらに、レジリエンスの構築は、機器の故障、サイバー攻撃、および自然災害のためのコンピテンシーな計画を立てていることを意味します。クロスセクターのコラボレーション - 選挙の公式、法執行、および技術ベンダー間のパートナーシップなど - 全体の生態系全体に。
選挙セキュリティ研究と政策提言に関する最新の「]」の投票財団は、紙ベースの監査可能な選挙システムに関する洞察力のある分析と支持を提供しています。さらに、[]]CISA選挙セキュリティリソースライブラリ[]は、すべてのレベルの選挙公式のためのツール、ガイドライン、およびトレーニング資料を提供します。
コンテンツ
選挙セキュリティは、コラボレーション、イノベーション、および非波動的な警戒を必要とする継続的な課題です。サイバー攻撃と身体的侵害やインサイダーリスクへの不当化から、脅威のフルスペクトルを理解し、堅牢でレイヤー化されたセキュリティ対策を実施することで、将来の世代のための民主的プロセスを保護することができます。 公共の信頼は民主主義の基礎であり、選挙チェーン内のすべてのリンクが安全であることを信頼する要求を保護することです。 継続的な投資、教育、および国家間の協力を通して、私たちは、地方自治体や地方自治体の自由選挙を信頼することができます。