Table of Contents
Понимание безопасности и целостности системы голосования
Основой любой демократии является способность граждан свободно голосовать и правильно подсчитывать голоса. Безопасность и целостность систем голосования имеют первостепенное значение для поддержания общественного доверия к результатам выборов. По мере того, как технологии становятся все более глубоко внедренными в выборы, расширяется ландшафт угроз, вводя сложный набор проблем, которые должны решать должностные лица, политики и поставщики технологий. Эта статья предлагает всестороннее изучение наиболее насущных проблем, стоящих перед безопасностью системы голосования сегодня, исследует реальные нарушения и намечает стратегии для создания более устойчивой избирательной инфраструктуры.
Безопасность системы голосования — это не единая проблема, а многоуровневая. Она предполагает защиту всего жизненного цикла выборов: регистрации избирателей, дизайна бюллетеней, подбора голосов, подсчёта результатов и послевыборного аудита. Каждый этап представляет свои собственные уязвимости, которые должны быть смягчены за счёт сочетания физической безопасности, кибербезопасности, процедурного контроля и прозрачности. Цель состоит в том, чтобы результат выборов отражал истинные намерения электората, свободный от манипуляций, ошибок или принуждения.
Ставки выше, чем когда-либо
В последние годы выборы в США, Европе и других странах стали мишенью для изощренных спонсируемых государством субъектов, хактивистов и преступных групп. Последствия успешной атаки выходят за рамки одного оспариваемого результата; они могут подорвать доверие ко всей демократической системе. Согласно Комиссии США по содействию выборам , безопасность выборов является общей ответственностью, которая требует бдительности на всех уровнях правительства.
Типы систем голосования и их уникальные профили безопасности
Не все системы голосования сталкиваются с одинаковыми угрозами. Специфическая архитектура и используемые материалы оказывают непосредственное влияние на возникающие проблемы безопасности. В целом системы голосования подразделяются на три категории, хотя гибридные подходы становятся все более распространенными.
Бумажные бюллетени
Бумажные бюллетени остаются золотым стандартом для проверки. Избиратели отмечают физическое голосование, которое либо подсчитывается вручную, либо сканируется оптическим сканером. Основной проблемой безопасности здесь является цепочка хранения: обеспечение того, чтобы бюллетени не были потеряны, украдены или изменены во время транспортировки или хранения. Подсчеты рук трудоемкие и склонны к человеческим ошибкам или преднамеренному просчету, если их не соблюдают должным образом. Однако бумага обеспечивает прочный, независимый аудиторский след, который не зависит от целостности программного обеспечения.
Электронные машины для прямой записи (DRE)
Машины DRE позволяют избирателям отдавать свои голоса непосредственно через сенсорный экран или интерфейс кнопки, без бумажной записи каждого голоса, если только не прикреплен проверяемый избирателем бумажный аудиторский след (VVPAT). Основная проблема с DREs заключается в том, что программное обеспечение может быть скомпрометировано без уведомления избирателя или представителя избирательного органа. Без бумажной резервной копии пересчет или аудит невозможен. В результате многие юрисдикции поэтапно прекратили безбумажные DRE. Проверенный избирательный фонд отслеживает, какие системы голосования используются в штатах США и рекомендует системы, которые производят проверяемую избирателем бумажную запись.
Онлайн (Интернет) системы голосования
Интернет-голосование, будь то через веб-портал или мобильное приложение, представляет собой самые серьезные проблемы безопасности. Интернет по своей сути небезопасен; вредоносные программы на устройстве избирателя, атаки «человек посередине», атаки типа «отказ в обслуживании» и взлом сервера могут изменить или заблокировать голоса в массовом порядке. Недостаточные механизмы аутентификации могут позволить выдавать себя за или дублировать голосование. В то время как онлайн-голосование предлагает удобство для отсутствующих и зарубежных избирателей, подавляющее большинство экспертов по безопасности считает, что широко распространенное интернет-голосование еще не безопасно. Пилотные программы в таких странах, как Эстония и Швейцария, продемонстрировали как потенциальные, так и значительные уязвимости.
Ключевые проблемы безопасности системы голосования
Проблемы безопасности системы голосования не являются чисто техническими. Они включают в себя человеческие факторы, пробелы в регулировании, риски цепочки поставок и быстро развивающийся характер киберугроз. Ниже мы рассмотрим наиболее важные категории.
Технологические уязвимости: программное обеспечение, оборудование и сети
Современные системы голосования полагаются на сложные программные стеки и сетевые компоненты. Уязвимости могут существовать в прошивке машин для голосования, операционной системе, коде приложения, который подсчитывает голоса, или сети, используемой для передачи неофициальных результатов. Одна непатчированная ошибка программного обеспечения может быть использована для изменения подсчета голосов. NIST публикует стандарты и руководящие принципы безопасности системы голосования, но устаревшее оборудование часто отстает от современных лучших практик.
Еще одна проблема связана с подделкой оборудования. Злоумышленники, имеющие физический доступ к машинам для голосования до или после выборов, могут устанавливать вредоносные чипы или заменять карты памяти. Цепь поставок компонентов является глобальной и ее трудно тщательно проверить. Даже бумага, используемая для голосования, может быть вектором: специально помеченная бумага может использоваться для запуска ошибочных прочтений оптического сканера.
Человеческие факторы: ошибки, инсайдерские угрозы и социальная инженерия
Сотрудники избирательных комиссий и работники избирательных участков часто являются преданными государственными служащими, но они не являются специалистами по кибербезопасности. Человеческая ошибка может привести к неправильной конфигурации машин, потере паролей или неправильному обращению с бюллетенями. Инсайдерские угрозы — преднамеренные или случайные — являются одними из самых трудных для защиты. Недовольный сотрудник с доступом к бэкэнд-системам может изменить данные или саботажное оборудование. Атаки социальной инженерии, такие как фишинговые электронные письма, замаскированные под официальные сообщения, могут скомпрометировать учетные данные, которые предоставляют доступ к базам данных регистрации избирателей или системам отчетности о результатах.
Сами избиратели могут быть манипулированы кампаниями дезинформации или обманом с использованием мошеннических порталов для голосования.В 2020 году ФБР выпустило предупреждения о поддельных сайтах выборов, предназначенных для кражи конфиденциальной информации.
Регуляторная и юрисдикционная фрагментация
В таких странах, как США, выборы проводятся на государственном и местном уровнях, с более чем 8000 отдельных юрисдикций. Эта децентрализация означает, что стандарты безопасности, типы оборудования и аудиторская практика сильно различаются. Комиссия по содействию выборам обеспечивает добровольное тестирование и сертификацию, но не все государства требуют этого. В юрисдикции с ограниченным финансированием может использоваться устаревшее оборудование, которое больше не поддерживается поставщиком, оставляя известные уязвимости незащищенными. Иностранные противники могут использовать самое слабое звено, нацеливаясь на уязвимые округа, чтобы поставить под сомнение общую целостность выборов.
Безопасность базы данных регистрации избирателей
До того, как будет проведено голосование, целостность списка избирателей имеет решающее значение. Атаки на регистрационные базы данных могут удалять законных избирателей, добавлять поддельных избирателей или изменять адреса избирателей, чтобы вызвать путаницу на избирательных участках. Во время выборов 2016 года российские субъекты исследовали системы регистрации избирателей многих государств. Агентство кибербезопасности и безопасности инфраструктуры (CISA) теперь предлагает обширные ресурсы, чтобы помочь государствам затвердеть эти базы данных от вторжения.
Нарушения и инциденты в реальном мире: уроки истории
Понимание тактики и последствий прошлых атак имеет важное значение для разработки обороны. Вот несколько иллюстративных случаев.
Президентские выборы в США 2016
Самый известный случай вмешательства в выборы в современную эпоху. Российские спецслужбы провели многоплановую атаку: взлом электронной почты Национального комитета Демократической партии (ДНК), зондирование систем регистрации избирателей в штате по меньшей мере в 21 штате и запуск массовой кампании дезинформации в социальных сетях. Пока нет никаких доказательств того, что какие-либо фактические голоса были изменены, атаке удалось посеять широко распространенное недоверие к избирательному процессу. Инцидент привел к значительному увеличению федерального финансирования избирательной безопасности и созданию Инициативы CISA по безопасности выборов.
Президентские выборы во Франции 2017
В последние дни кампании между Эммануэлем Макроном и Марин Ле Пен, массивное нарушение кибербезопасности, известное как «MacronLeaks», привело к сбросу тысяч внутренних электронных писем кампании непосредственно перед выборами. Хотя позже оно было приписано группе, известной как APT28 (связанной с российской военной разведкой), точным вектором была фишинговая атака, которая скомпрометировала учетные записи персонала. Французская избирательная комиссия предупредила граждан не делиться просочившимися документами. Инцидент подчеркнул уязвимость инфраструктуры кампании и важность безопасной связи и обучения.
Всеобщие выборы в США 2020
Хотя широко признанные наиболее безопасными выборами в США в истории благодаря обширным бумажным следам и аудитам, это было не без попыток. Иранские актеры распространяли угрожающие электронные письма избирателям, а российские актеры пытались взломать избирательную инфраструктуру одного государства. Совместное планирование безопасности выборов под руководством CISA помогло сорвать многие попытки. Однако последствия увидели волну ложных заявлений о скомпрометированных машинах для голосования, что привело к физическим нарушениям оборудования неавторизованными «аудиторами».
Выборы в Европейский парламент 2019
Государства-члены Европейского союза осуществляли скоординированную оборону, включая инфраструктуру стресс-тестирования и использование трансграничной разведки угроз. Несмотря на это, в нескольких странах были зарегистрированы попытки фишинговых атак на должностных лиц избирательных органов, а кампания по дезинформации была направлена на Центр интернет-безопасности. Подход ЕС к обмену передовым опытом подчеркивает ценность международного сотрудничества.
Стратегии укрепления безопасности системы голосования
Ни одно решение не может устранить все риски. Вместо этого требуется многоуровневая модель защиты, сочетающая процедурные, технические и человекоцентрированные меры.
Обязательные бумажные тропы и аудиты, ограничивающие риски
Единственная наиболее эффективная мера безопасности заключается в том, чтобы требовать от каждой системы голосования создания бумажной записи, проверенной избирателями. Это позволяет проводить аудиты после выборов, которые сравнивают случайную выборку бумажных бюллетеней с электронными подсчетами. Аудиты с ограничением риска (RLA) являются статистически строгими процедурами, которые могут обнаруживать аномалии, изменяющие результаты, с высокой степенью уверенности при проверке только части бюллетеней. Такие штаты, как Колорадо и Джорджия, успешно реализовали RLA. Центр Бреннана по вопросам правосудия ] предоставляет подробные рекомендации по внедрению RLA.
Регулярные проверки безопасности и тестирование на проникновение
Системы голосования должны проходить тщательную оценку безопасности до развертывания и периодически после этого. Независимые тестеры на проникновение могут проверять уязвимости программного обеспечения, подделку оборудования и ошибки конфигурации. Результаты должны быть переданы поставщикам и должностным лицам по выборам для проведения восстановления. Во многих штатах такое тестирование теперь является юридическим требованием для сертификации.
Сильная аутентификация и контроль доступа
Каждый пользователь, который взаимодействует с избирательной системой, должностные лица, работники опросов, технические специалисты должны аутентифицироваться с сильными многофакторными учетными данными. Контроль доступа на основе ролей должен ограничивать то, что каждый пользователь может видеть и делать. Журналы аудита должны быть неизменными и контролироваться на предмет подозрительной активности в режиме реального времени. Принцип наименьших привилегий имеет решающее значение: никто не должен иметь возможность в одностороннем порядке изменить результат выборов.
Избиратель и государственное образование
Должностные лица по выборам должны активно информировать избирателей о том, как определить официальные места для голосования и методы голосования, как обнаружить дезинформацию и как сообщать о подозрительной деятельности. Руководство по избирателям, объявления в государственных службах и кампании в социальных сетях могут помочь создать устойчивый электорат. Когда избиратели понимают меры безопасности на месте, они менее восприимчивы к ложным заявлениям о сфальсифицированных выборах.
Безопасность цепочки поставок и надзор за поставщиками
Избирательное оборудование должно быть отслежено от производства до развертывания. Юрисдикции должны требовать от поставщиков раскрывать всех субподрядчиков и компоненты и проводить проверку биографических данных ключевого персонала. Рамочная программа Комиссии по содействию выборам обеспечивает руководство по управлению рисками в цепочке поставок. Кроме того, юрисдикции должны поддерживать запас резервного оборудования и бумажных бюллетеней в случае сбоя первичных систем.
Тренинг по кибербезопасности для должностных лиц на выборах
Человеческая ошибка часто является самым слабым звеном. Всесторонние учебные программы должны охватывать осведомленность о фишинге, методы безопасного пароля, физическую безопасность устройств и протоколы реагирования на инциденты. CISA предлагает бесплатные учебные упражнения и моделирование столешниц, адаптированные к должностным лицам по выборам.
Будущее: новые технологии и постоянные угрозы
Продолжающаяся эволюция технологий предлагает как новые инструменты защиты выборов, так и новые векторы для атак. Понимание перспектив и опасности этих событий имеет решающее значение.
Блокчейн и распределенные технологии реестра
Блокчейн был предложен как способ создания неочевидных записей голосования. Система на основе блокчейна теоретически могла бы позволить избирателям проверить, что их голос был записан правильно, сохраняя анонимность. Однако остаются значительные опасения: безопасность устройства избирателя, сопротивление механизма консенсуса атаке и отсутствие бумажного резервного копирования. Пилотные программы в Западной Вирджинии, Юте и Колорадо для зарубежных избирателей показали неоднозначные результаты. Большинство экспертов по безопасности предупреждают, что блокчейн не решает фундаментальные проблемы вредоносного ПО на стороне клиента и секретности голосования. Детальный анализ Google Project Zero выявил несколько нерешенных проблем.
Искусственный интеллект для обнаружения аномалий
ИИ и машинное обучение могут помочь командам по безопасности выборов обнаружить необычные закономерности в запросах на регистрацию избирателей, коэффициентах возврата бюллетеней или сетевом трафике. Например, алгоритм может отмечать внезапный всплеск в заочных приложениях для голосования из определенной области, что может указывать на скоординированную попытку мошенничества. ИИ также может питать интеллектуальные системы обнаружения фишинга для инфраструктуры выборов. Однако сам ИИ может быть использован для создания убедительной дезинформации или для исследования систем на наличие уязвимостей.
Системы сквозной проверки (E2E-V)
Криптографические системы E2E-V позволяют избирателям голосовать и позже проверять, что он был включен в окончательный подсчет, не раскрывая, как они проголосовали. Эти системы, такие как Helios и Scantegrity, предлагают математические гарантии целостности. Хотя они и многообещающие, они требуют сложного понимания избирателей и еще не получили широкого распространения. E2E-V может стать более жизнеспособным по мере роста криптографической грамотности и улучшения пользовательских интерфейсов.
Доказательства нулевого знания и гомоморфное шифрование
Эти передовые криптографические методы могут позволить подсчитывать зашифрованные голоса, не расшифровывая отдельные бюллетени, сохраняя конфиденциальность при обеспечении правильности. Исследования продолжаются, но практические реализации остаются на годы вперед для крупномасштабных выборов.
Вывод: создание устойчивой избирательной экосистемы
Проблемы безопасности и целостности системы голосования не статичны; они развиваются в тандеме с технологиями, возможностями противника и социальным доверием. Вместо этого, безопасность выборов требует постоянного, многоуровневого обязательства: тщательное тестирование, прозрачные аудиты, образованный персонал, безопасные цепочки поставок и информированные избиратели. Бумажные записи и аудиты после выборов остаются самыми надежными гарантиями. Принятие новых технологий должно происходить осторожно, с обширным тестированием и экспертным надзором.
В конечном счете, цель состоит не в том, чтобы сделать выборы на 100% неуязвимыми, невозможными, но сделать их достаточно безопасными, чтобы любые попытки вмешательства были обнаружены до того, как это может изменить результат, и чтобы доверие общественности поддерживалось через прозрачность и подотчетность.