211service.com
Omgåelse af kryptering frigør NSAs hænder online
En række lækager denne sommer afslørede, at National Security Agency bruger nye fortolkninger af amerikansk lovgivning til at indsamle data i bulk fra verdens største internetvirksomheder. Nu tyder nye rapporter om NSA's tekniske muligheder på, at agenturet faktisk kan læse det meste online-kommunikation uden overhovedet at gå direkte til tjenesteudbydere.
Det New York Times , med henvisning til dokumenter lækket af den tidligere NSA-entreprenør Edward Snowden, rapporter at NSA har omgået eller knækket meget af den kryptering, der bruges online. Sådanne muligheder kunne kombineres meget kraftfuldt med den adgang, som agenturet er kendt for at have til trafik fra internetudbydere og store internationale telekommunikationskabler.
Dette tyder på, at de ikke længere behøver at gå til f.eks. Google; de kan dekryptere data fra AT&T eller bruge deres egen infrastruktur, for eksempel på de undersøiske kabler, siger Dan Auerbach, en stabsteknolog med Electronic Frontier Foundation .
NSA's brug af sine overvågningskapaciteter er begrænset af amerikansk lovgivning, som forbyder overvågning af amerikanske borgere. Læk tidligere på sommeren afslørede dog, at agenturet brugte hidtil ukendte juridiske fortolkninger til at retfærdiggøre indsamling af data i bulk fra amerikanske kommunikationsselskaber til senere analyse (se NSA Surveillance Reflects a Broader Interpretation of the Patriot Act). Modstandere af taktikken siger, at masseindsamling øger risikoen for misbrug af overvågningsbeføjelser, utilsigtet eller på anden måde.
Det Tider indberette og en fra Guardian baseret på de samme dokumenter udelader mange detaljer om NSA’s muligheder, men beskriver metoder, der falder i to brede kategorier: målrettede indsatser, der kommer uden om den kryptering, som en bestemt virksomhed bruger, og metoder, der kan angribe de underliggende kryptografiske systemer, der bruges af mange virksomheder.
I den første kategori siges NSA at vedligeholde en database med krypteringsnøgler, der bruges af mange onlineudbydere til at sikre data, hvilket gør det nemt at dekryptere alle data fra disse tjenester. Nøglerne er angiveligt skaffet ved hjælp af retskendelser, ved at vinde virksomhedernes frivillige samarbejde eller ved at hacke sig ind i virksomheder for at stjæle deres nøgler. Angreb på specifikke virksomheder er tilsyneladende også mulige, fordi NSA har kompromitteret de krypteringschips, der bruges af nogle tjenesteudbydere. Det gjorde dette, siger rapporten, ved at opdage sikkerhedsfejl eller endda overtale producenter til at installere bagdøre.
Kraften og omfanget af den anden kategori af angreb, som søger at underminere kryptografiske algoritmer, er mindre klar. Det Tider siger, at NSA har gjort fremskridt med teknikker, der kan gøre det praktisk at vende kryptering, der generelt antages at være sikker, til dels ved at påvirke designet af kryptografiske standarder for at skabe en hemmelig bagdør. Et hovedfokus for disse angreb var på SSL, teknologien, der blev brugt til at håndhæve sikre forbindelser til onlinetjenester såsom bank.
Kryptografi-eksperter kæmper for at fordøje nyheden om, at standarder, som de havde troet var sikre, kan have sårbarheder introduceret af NSA. Men uden detaljer om arten og effektiviteten af sådanne angreb er det usandsynligt, at SSL vil blive opgivet.
Der findes teknologier, der kan give virksomheder mulighed for at begrænse NSA's mulighed for at omgå kryptering ved at få fat i deres krypteringsnøgle, der bruges til at sikre data. En teknik kaldet perfekt fremadrettet hemmelighedskræmmeri ville forhindre bureauet i at bruge en krypteringsnøgle, der var blevet taget fra et firma, eller var matematisk knækket, til at dekryptere al fremtidig og tidligere kommunikation. I stedet for at bruge en nøgle, der bruges igen og igen, skaber perfekt videregående hemmeligholdelse midlertidige nøgler, der kun bruges til en bestemt sikker kommunikationssession mellem en bruger og en udbyder.
Google adopterede metoden i 2011, og Auerbach siger, at min grove forståelse er, at det er den eneste større tjenesteudbyder, der bruger den. EFF har i flere måneder forsøgt at overtale andre internetvirksomheder til at følge trop, uden held.
Auerbach håber, at denne uges nyheder vil få internetvirksomheder til at gøre implementering af perfekt fremadrettet hemmeligholdelse mere af en prioritet. Mange virksomheder har allerede undersøgt deres sikkerhed og privatlivspraksis i lyset af NSA-afsløringerne, siger han, og det er usandsynligt, at agenturet er det eneste, der forsøger at omgå kryptering. Vi taler ikke kun om den amerikanske regering, men også andre efterretningsorganisationer.
Joseph Lorenzo Hall, seniorteknolog ved Center for Demokrati & Teknologi , en nonprofitorganisation i Washington, siger, at tekniske løsninger såsom perfekt fremadrettet hemmeligholdelse måske bare kan få NSA til at tvinge internetudbydere til at installere en vej uden om det. Selv hvis man skulle opfinde en god teknisk løsning, kan man blive sat i en position, hvor man blev beordret til at gå på kompromis, siger han. Ved at skabe sådanne bagdøre, siger han, ville NSA faktisk underminere USA's nationale sikkerhed ved at skabe måder, som andre aktører kunne udnytte.