Voting System Security ve Integrity'yi anlamak

Herhangi bir demokrasinin temeli vatandaşların oylarını özgürce dökmesi ve oy kullanmalarının doğru bir şekilde sayılmasıdır. Bu nedenle oy sistemlerinin güvenliği ve bütünlüğü, seçim sonuçlarıyla karşı karşıya kalan en acil şekilde yer alan oylamalarda, tehdit manzaralarını daha da genişletir ve daha fazla seçim altyapısını oluşturmak için stratejiler sunar.

Oylama sistemi güvenliği tek bir problem değil, çok katmanlı bir tek bir sorun değildir. Tüm seçim hayatını korumak içerir: oylama kaydı, oylama tasarımı, döküm, sekme, sonuçların iletimi ve post-election denetim. Her aşamada kendi güvenlik, siber güvenlik, güvenlik, procedural kontroller ve şeffaflık.

Stakes Ever Than Ever

Son yıllarda, Amerika Birleşik Devletleri, Avrupa ve başka yerlerdeki seçimler sofistike devlet sorumlu aktörler tarafından hedef alındı, hacktivistler ve suç grupları. Başarılı bir saldırının sonuçları tek bir yarışmanın ötesine geçer; tüm demokratik sisteme güvenebilirler.

Voting Systems ve Onların Benzersiz Güvenlik Profilleri

Tüm oy sistemleri aynı tehditlerle karşı karşıya değil. Kullanılan özel mimari ve malzemeler, ortaya çıkan güvenlik zorlukları üzerinde doğrudan bir etkiye sahiptir. Broadly, oylama sistemleri üç kategoriye girer, ancak hibrit yaklaşımlar giderek yaygın olsa da.

Paper Ballot Systems

Kağıt oylamaları gerçeklenebilirlik için altın standardı olarak kalır. Oyrs, bir optik tarayıcı tarafından hesaplanan veya taranmış bir fiziksel oylamayı işaret eder.Buradaki birincil güvenlik meydan okuması, oylamaların kaybedilmesi veya değiştirilmesi, çalınması veya değiştirilmesi, el ele alınmaması veya insan hatası veya kasıtlı olarak yanlış anlaşılmazsa, kağıt, yazılım bütünlüğüne bağlı olmayan bağımsız denetim yolu sağlar.

Doğrudan Kayıt Elektronik (DRE) Voting Machines

DRE makineleri, seçmenlerin oy kullanma veya seçim olmadan doğrudan oy kullanmalarına izin verir, bir kağıt kaydı olmadan bir oylama yapılmadan, bir oylama veya denetimin geçersiz olması durumunda, birçok yargıcının kağıtsız DRE'lere eklendiği görülür.The Principal endişesi DRE'ler ile ilgili olarak, DRE'ler[DREDÜDÜDÜDÜSÜSÜSÜSÜDÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜSÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜŞÜNÜ

Online (İnternet) Voting Systems

Online oylama, bir web portalı veya mobil uygulama aracılığıyla, en ciddi güvenlik meydan okumalarını sunar. İnternet, bir oylama cihazına yönelik yazılımlar, güvenlik uzmanları arasındaki büyük fikir birliği, yerel olmayan internet oylamalarının henüz güvenli olmadığı ve yasal güvenlik kararlarının da kanıtlanmasına izin verebilir.

Voting System Security'de Anahtar Meydanlar

Sistem güvenliğinin oy kullanma zorluğu tamamen teknik değildir. İnsan faktörleri, düzenleyici boşluklar, tedarik zinciri riskleri ve siber tehditlerin doğasını inceler. Aşağıda en kritik kategorileri inceleyeceğiz.

Teknolojik Vulner Yükümlülükler: Yazılım, Donanım ve Ağlar

Modern oylama sistemleri karmaşık yazılım yığınlarına ve ağlanmış bileşenlere güveniyor. Vulner yükümlülükleri oy kullanma makineleri, işletim sistemi, uygulama kodu, uzun oy kullanan veya resmi olmayan uygulamaları iletmek için kullanılan ağ. tek bir kopyalanmamış yazılım otobüsü, oy sayılarını değiştirmek için kullanılabilir.QUNIST

Donanım tampering başka bir endişedir. Seçimden önce veya bir seçimden sonra oylama makinelerine fiziksel erişim sağlayan saldırganlar kötüleştirici fişler veya hafıza kartlarını değiştirebiliyorlar. bileşenler için tedarik zinciri küreseldir ve oylamalar için kullanılan kağıt bile bir vektör olabilir: özel olarak işaretli kağıt optik tarayıcı yanlış okunabilir.

İnsan Faktörleri: Hatalar, Insider Tehditleri ve Sosyal Mühendislik

Seçim yetkilileri ve anket işçileri genellikle kamu hizmetkarlarıdır, ancak siber güvenlik uzmanları değildir. İnsan hatası verileri veya sabotaj ekipmanları değiştirebilir, oy kullanma e-postaları olarak gizlenmiş veya geçici olarak kimliklendirmek gibi sosyal mühendislik saldırıları, kayıt verilerini veya sonuçları ile ilgili en zor kişiler arasında yer alabilir.

Seçmenler yanlış bilgi kampanyaları tarafından manipüle edilebilir veya dolandırıcılık oylama portallarını kullanmaya karar verebilirler. 2020 yılında FBI hassas bilgileri çalmak için tasarlanmış sahte seçim web siteleri hakkında uyarılar yayınladı.

Düzenleme ve Yargılama

Amerika Birleşik Devletleri gibi ülkelerde, seçimler devlet ve yerel düzeyde yürütülmektedir, 8,000'den fazla ayrı seçim yargıları gerektirir. Bu demerkezcilik, güvenlik standartlarını, ekipman tiplerini ve denetim uygulamalarını ortadan kaldırır.Yabancı yardım Komisyonu) Genel seçim ve sertifikasyon konusunda şüpheye sahip olabilir, ancak tüm devletler artık mevcut olmayan ekipmanlarını kullanamaz.

Kayıt Veritabanı Güvenlik

Oylamadan önce, oy kaydı listesinin bütünlüğü çok önemlidir. Kayıt veritabanına yönelik saldırılar meşru seçmenleri silebilir, sahte seçmenler ekleyebilir veya anket yerlerine karşı karışıklıklara yol açan bu veri tabanlarına yönelik olarak, 2016 seçimlerinde Rus aktörler birçok devletin oy kayıtlarını hayal kırıklığına uğratmıştır.

Gerçek Dünya Breaches ve Olaylar: Tarihten Öğrenme

Geçmiş saldırıların taktiklerini ve sonuçlarını anlamak savunmaları tasarlamak için önemlidir. İşte birkaç açıklayıcı vaka.

2016 ABD Cumhurbaşkanlığı Seçimleri

Modern çağda seçim müdahalesinin en ünlü örneği. Rus istihbarat ajansları çok açık bir saldırı gerçekleştirdi: Demokratik Ulusal Komitesi (DNC) e-posta sistemi, en az 21 eyaletteki kayıt sistemleri için süper para kazanma ve sosyal medyadaki büyük bir bilgi kampanyası başlattı.

2017 Fransız Cumhurbaşkanlığı Seçimi

Emmanuel Macron ve Marine Le Pen arasındaki kampanyanın son günlerinde, “MacronLeaks” olarak bilinen büyük bir siber güvenlik ihlali, kampanyanın kırılganlığını ve daha sonra APT28 olarak bilinen bir gruba atfedilen olaylardan önce binlerce iç kampanya e-postasını uyardı.

2020 ABD Genel Seçim

İranlı aktörlerin seçmenlere tehdit etmedikleri, ancak, bir devletin seçim altyapısına karşı fiziksel ihlallere yol açmaları konusunda ısrar ettikleri iddia edildi.CISA-yalı seçim güvenlik ortak planlama[FLT][Dönemli birçok girişime yardımcı oldu.

2019 Avrupa Parlamentosu Seçimleri

Avrupa Birliği üyesi devletler, stres test altyapısı dahil olmak üzere koordineli savunmaları uyguladılar ve sınır ötesi tehdit istihbaratı kullanmaya rağmen, seçim yetkililerine yönelik saldırılar birçok ülkede rapor edildi ve internet güvenliği için Merkez'i hedef alan bir rapor kampanyasına karşı çıktı.

Voting System Security'yi güçlendirmek için stratejiler

Tek bir çözüm tüm riskleri ortadan kaldıramaz. Bunun yerine, bir tabakalı savunma modeli gereklidir, procedural, teknik ve insan merkezli önlemlerle bir araya getirilir.

Mandatory Paper Trails ve Risk-Limiting Denetimleri

En etkili güvenlik önlemleri, her oylama sistemini oy kullanan bir kağıt kaydı üretmek için gerektirir. Bu, Colorado ve Georgia gibi ülkelerin rastgele bir kağıt oylamalarını elektronik uzun denetimlere uygular.(RLAs) RLA uygulamaları hakkında ayrıntılı bir rehberlik sağlar.

Düzenli Güvenlik Denetimleri ve Eleştirme Testi

Voting sistemleri dağıtımdan önce kapsamlı güvenlik değerlendirmeleri geçirmeli ve periyodik olarak sonra bağımsız penetrasyon testiers yazılım açıklığı, donanım tampering ve yapılandırma hataları için kanıtlanabilir. Sonuçlar satıcılar ve seçim yetkilileriyle tekrar aracılık yapmak için paylaşılmalıdır. Birçok eyalette, bu tür testler artık sertifika için yasal bir gerekliliktir.

Güçlü Kimlik ve Erişim Kontrolü

Seçim sistemi vedash ile etkileşim yapan her kullanıcı; resmi, anket işçileri, teknisyenler vemdash; güçlü multi-faklı kimlikler ile kimlik doğrulamalı. Rol tabanlı erişim kontrolleri her kullanıcının ne görebilir ve yapacağına dair denetimler sınırlandırılmalıdır.Depremler, en azından ayrıcalıklar açısından en az öneme sahip olmalıdır: hiç kimse bir seçim sonucu tek taraflı olarak değiştirebilir.

Oylama ve Halk Eğitimi

Seçim yetkilileri, resmi anket yerlerini ve oylama yöntemlerini nasıl tanımlayacağımızı, yanlış bilgileri nasıl tespit edileceği ve şüpheli aktiviteyi nasıl raporlayabilmeleri konusunda seçmenleri proaktif olarak eğitmelidir. Seçmenler, kamu hizmetleri duyuruları ve sosyal medya kampanyaları, seçmenlerin güvenlik önlemlerinin yerinde nasıl anlayacağı konusunda daha az hassas olduklarını anlamaları için yardımcı olabilirler.

Tedarik Zinciri Güvenliği ve Satışcı Oversight

Seçim ekipmanları dağıtım için üretimden takip edilebilir olmalıdır. Yargılamalar, tüm alt işverenleri ve bileşenleri açıklamalı ve birincil sistemlerde arka plan kontrolleri yürütmeli.TheFLT:0)Election Assistance Commission Cyber framework) tedarik zinciri risk yönetimine rehberlik etmelidir.

Seçim Resmi Resmiler için Siber Güvenlik Eğitimi

İnsan hatası genellikle en zayıf bağlantıdır. Kapsamlı eğitim programları, phishing farkındalığı, güvenli şifre uygulamaları, cihazların fiziksel güvenliği ve olay yanıt protokollerini kapsamalıdır. CISA, seçim yetkililerine uygun ücretsiz eğitim egzersizleri ve masa simülasyonları sunar.

Geleceğin: Gelişen Teknolojiler ve Persist Tehditler

Teknolojinin devam eden evrimi, seçim ve yeni vektörleri saldırı için korumak için her iki yeni araç sunuyor. Bu gelişmelerin vaadi ve perilini anlamak çok önemlidir.

Blockchain ve Dağıtılmış Ledger Teknolojileri

Blockchain, tamper-evident oylama kayıtları oluşturmak için bir yol olarak önerildi.A blok zincir tabanlı sistem seçmenlerin oylarının anonimliği korumak için doğru kaydedildiğini doğru bir şekilde doğrulamalarına izin verebilir. Ancak, önemli endişeler şu anda: müşterinin-oyuncusu ve oy verme direncinin güvenlikleri, Batı Virginia'daki Pilot programları, Utah ve Colorado'nun yurtdışındaki seçmenlerin karışık sonuçlar gösterdiği konusunda bilgi verdi.

Anomaly Tespit için Yapay Zeka

AI ve makine öğrenimi, seçim güvenlik takımlarının seçim altyapılarında olağandışı modelleri tespit etmelerine yardımcı olabilir, ancak AI'nın kendisi, açıklığa kavuşturulma sistemleri oluşturmak için silahlanabilir.

End-to-Bit Veriye Geçebilir (E2E-V) Sistemleri

E2E-V kriptografik sistemler seçmenlerin oy kullanmalarına izin verir ve daha sonra oy kullanmalarının son boyunda yer aldığını doğrulamaya izin verir. Bu sistemler, Helios ve Scantegrity gibi, matematiksel bir bütünlük garantiler sunarken, sofistike oylama anlayışı gerektirir ve henüz yaygın değildir. E2E-V kriptografik okuryazarlığı büyüdükçe daha uygulanabilir hale gelebilir.

Zero-Bilgileri ve Homomorphic Encryption

Bu gelişmiş kriptografik teknikler, kişisel oylamaları şifrelemeden uzun süreli şifreli oylamalar sağlayabilir, doğruluğu garanti ederken mahremiyeti koruyabilir, ancak pratik uygulamalar büyük ölçekli seçimler için yıllar uzakta kalır.

Sonuç: Resilient bir Electoral Ekosistemi İnşa Etmek

Sistem güvenliğini ve bütünlüğüne oy verme zorlukları statik değildir; teknolojiyle tandem'de geliştiler, geri dönüşümlü yetenekler ve sosyal güven. Bunun yerine, seçim güvenliği sürekli, çok katmanlı bir taahhüt gerektirir: titiz testler, şeffaf denetimler, eğitimli personel, güvenli tedarik zincirleri ve bilgilendirilmiş seçmenler.

Sonuçta, hedef,% 100 oranında inandırıcı ve mevülkülteci olarak seçim yapmak değildir; ancak nesiller için seçimlerinin bütünlüğünün geleceğini yeterince güvenli hale getirmek için, herhangi bir girişim sonucu değiştiremeyeceği ve bu kamu güveninin şeffaflık ve hesaplayıcı savunmalarla korunduğu ve yatırım yaparak, demokrasileri anlamak için, seçimlere yatırım yapmak için onları nesiller için seçimlerinin bütünlüğünü koruyabilir.