211service.com
Det er 2020. Amerikanske valg er stadig skræmmende lette mål.
stemte klistermærker isa Element5 Digital på Unsplash
For første gang nogensinde vidnede ledere fra USAs største stemmeteknologivirksomheder foran Kongressen om bekymringer om valgsikkerhed. Og dommen fra ledere, politikere og uafhængige eksperter? Der er sket reelle fremskridt siden det fyldte valg i 2016 - men der er stadig meget mere arbejde, der skal gøres.
De administrerende direktører for Election Systems & Software, Hart InterCivic og Dominion Voting Systems – som tilsammen leverer mere end 80 % af al amerikansk stemmeteknologi – talte til lovgiverne i en udvalgshøring torsdag. Alle tre var enige om, at de ville støtte nye gennemsigtighedskrav, der ville tvinge dem til at afsløre mere om vigtige sikkerhedsspørgsmål, herunder fremstillingsforsyningskæder, insidertrusler, ejerskabsstruktur, udenlandske investeringer, personalepolitikker og cybersikkerhedspraksis.
Det er en stor sag at få de administrerende direktører under ed og på journalen, der understøtter nye obligatoriske føderale rapporteringskrav. I øjeblikket skal valgteknologivirksomhederne rapportere information om deres produkter, men afsløre langt mindre om deres virksomheder og drift, sagde Eddie Perez, tidligere leder af valgbranchen hos Hart InterCivic.
Det er dog ikke så enkelt at ændre rapporteringskravene.
Hvis du vil kræve, at folk afslører oplysninger på det niveau, skal du have konsekvenser, hvis nogen ikke gør det, sagde Perez og tilføjede, at Election Assistance Commission - det uafhængige føderale agentur skulle være forbindelsen mellem individuelle stater og de nationale. regering om valg - har ingen håndhævelsesbeføjelser.
Føderale standarder er frivillige. Leverandører kan bruge eller ignorere dem; stater kan beslutte om overholdelse, sagde han.
Selv med støtte fra førende virksomheder ville nye krav dog kræve nye love, noget der har vist sig ulidelig for Kongressen siden 2016.
Gennemsigtighed, måske
Liz Howard, som nu arbejder for Brennan Center for Justice i Washington, DC, var tidligere vicekommissær for valg i Virginia. Hun vidnede om det presserende behov for omfattende føderalt tilsyn før valget i 2020.
Fraværet af føderalt tilsyn påvirker valgembedsmændenes evne til yderligere at styrke vores valginfrastruktur negativt og mærkes mest akut i krisetider, som jeg ved fra min egen erfaring, vidnede Howard torsdag.
I 2017, tre måneder før et valg, var papirløse stemmemaskiner brugt i hele Virginia hurtigt og nemt hacket på DEFCON cybersikkerhedskonferencen. Adgangskoden til en af disse maskiner blev offentliggjort. På trods af at han var højtstående valgembedsmand, var Howard i mørke om, hvilke handlinger der var blevet truffet.
Jeg vidste ikke, om leverandørerne kendte til de sårbarheder, som hackerne udnyttede, om leverandørerne havde taget skridt til at løse sårbarhederne, hvem der ejede eller kontrollerede leverandørerne, eller om de ville reagere hurtigt og fuldt ud på mine spørgsmål, da de var ikke dengang og er ikke nu underlagt omfattende føderalt tilsyn, sagde Howard. I ingen anden undersektor, der er udpeget som kritisk infrastruktur, må private leverandører udføre kritiske funktioner uden sund fornuftskontrol.
Revisioner eller buste
Stort set alle ved høringen var enstemmigt enige om, at verificerbare revisioner er nødvendige for at bevise integriteten og nøjagtigheden af amerikanske valg. Revisioner er ikke enkle eller lette, som demonstreret af forskning udgivet i går, men eksperter siger, at de er den eneste måde at verificere valgresultater på i en æra, hvor regeringssponserede hackere kunne tænkes at skabe kaos.
Det er en almindeligt anerkendt og virkelig indiskutabel kendsgerning, at ethvert stykke computerudstyr, der er i brug ved afstemningssteder i dag, nemt kan kompromitteres på måder, der har potentiale til at forstyrre valghandlinger, kompromittere firmware og software og potentielt ændre stemmetal, sagde Matt Blaze, en valgteknologiekspert og professor ved Georgetown University Law Center.
Gennemførelse af pålidelige valg kræver, at der føres en papirregistrering over stemmer, hævdede Blaze, såvel som at udføre regelmæssige revisioner efter hvert valg.
Teknologien til dette eksisterer allerede - det enkleste eksempel ville være scanning og revision af papirstemmesedler - og nu er det et spørgsmål om at pålægge disse standarder ud over blot en håndfuld stater og bevæge sig mod national vedtagelse.
Der er ikke noget føderalt krav om revisioner, sagde Perez, som nu er den globale direktør for teknologiudvikling ved Open Source Election Technology Institute.
På statsniveau er det med lang margin en relativt lille gruppe stater, der ved lov kræver revision efter valget. For langt de fleste stater er de ikke underlagt et krav om at udføre revisioner efter valget. Der er mange valgadministratorer, der har hørt udtrykket, men som ikke har lært, hvordan man foretager revisioner efter valget. Det er et virkelig betydningsfuldt emne, som er en meningsfuld og brugbar måde at øge integriteten af valg på, men det er også rimeligt at sige, at bevægelsen til at uddanne valgembedsmænd i revisioner og arbejde på lovgivningsniveau for at gøre dem obligatoriske kun er i sin tidlige fase.
Ud over stemmeboksen
Selvom stemmemaskiner får broderparten af opmærksomheden, er der andre trusler at overveje.
Store risikopunkter, som udvalget hørte om, omfatter vælgerregistreringsdatabaser og resultatrapporteringsteknologi. Alle disse er typisk kontrolleret og beskyttet af lokale valgembedsmænd, som er underlagt meget få standarder og står over for en kakofoni af cybertrusler. Resultatet er et sæt mål, der ville give beslutsomme udenlandske modstandere en skræmmende let opgave, sagde Blaze. Det synes han er vanvittigt.
Ligesom vi ikke forventer, at den lokale sherif på egen hånd forsvarer sig mod militære landinvasioner, bør vi ikke forvente, at amtets it-chef forsvarer sig mod cyberangreb fra udenlandske efterretningstjenester, vidnede Blaze. Men det er netop det, vi har bedt dem om at gøre.
Artiklen blev opdateret, så den nøjagtigt afspejler Eddie Perez' kommentarer om stemmemaskineleverandørs gennemsigtighedskrav om produkter, virksomheder og operationer.