Persistența monitorizării prin dispozitive mobile
Departamentul Apărării al SUA (DoD) se confruntă cu un nou val de critici pe fondul îngrijorărilor privind disponibilitatea continuă a datelor sensibile de localizare legate de personalul militar. În ciuda eforturilor concertate de a reduce riscurile la adresa securității naționale, senatorul Ron Wyden și reprezentantul Pat Harrigan au solicitat oficial o investigație din partea Inspectorului General al DoD. Ancheta urmărește să determine de ce, în ciuda adoptării noilor protocoale de securitate, deplasările trupelor pot fi în continuare urmărite prin date achiziționate comercial.
Timp de ani de zile, DoD a fost conștient că kiturile de dezvoltare software (SDK) pentru publicitate și aplicațiile mobile servesc drept canale pentru brokerii de date, care agregă telemetria de localizare și o vând celui care oferă cel mai mult. Această piață creează o vulnerabilitate majoră, deoarece adversarii ar putea, teoretic, să cumpere aceste volume mari de date pentru a identifica locațiile instalațiilor militare sensibile sau pentru a monitoriza mișcările personalului în zone de luptă active. Deși principalele ramuri militare — inclusiv Armata, Forțele Aeriene, Marina, Corpul Pușcașilor Marini și Comandamentul pentru Operațiuni Speciale — au făcut în sfârșit pași pentru a dezactiva identificatorii de publicitate mobilă (MAID) pe hardware-ul furnizat de guvern, problema pare departe de a fi rezolvată.
De ce contează: Eșecul identificatorilor publicitari
Nucleul acestei crize rezidă în mecanismele ecosistemelor de publicitate mobilă. MAID-urile au fost concepute pentru a oferi agenților de publicitate o metodă persistentă de monitorizare a comportamentului utilizatorilor în diferite aplicații și site-uri web. Totuși, cercetătorii în securitate au subliniat de mult timp că acești identificatori acționează ca niște „chei de legătură”, permițând brokerilor de date să îmbine seturi de date disparate într-un profil cuprinzător al deplasărilor fizice ale unei persoane. Deoarece acești identificatori sunt difuzați prin licitații publicitare programatice, ei sunt practic vizibili pentru orice participant la piața tehnologiilor publicitare, inclusiv pentru entități străine care ar putea fi afiliate unor state.
- Implementare incompletă: Unele componente ale DoD au dezactivat complet acești identificatori abia în luna iulie, lăsând o fereastră de expunere pentru mișcările militare.
- Lacuna „dispozitivelor personale”: Chiar dacă telefoanele furnizate de guvern sunt securizate, personalul și contractorii poartă adesea dispozitive personale în facilități sigure. Aceste dispozitive continuă să scurgă date de localizare prin activitatea aplicațiilor din fundal.
- Proliferarea pieței: Companiile de ad-tech din națiuni cu interese adverse față de SUA ar putea colecta aceste date prin parteneriate cu aplicații mobile comune, ocolind reglementările standard din SUA sau registrele brokerilor de date.
- Fragilitatea sistemică: Experți în securitate, precum Zach Edwards de la Infoblox, au susținut că simpla dezactivare a identificatorilor este o „bune practică defensivă”, dar s-ar putea să nu mai fie o măsură de siguranță suficientă împotriva metodelor de monitorizare din ce în ce mai sofisticate, care nu se bazează exclusiv pe MAID-uri tradiționale.
Calea către responsabilitate
Investigația solicitată de Congres servește drept un test de stres critic pentru politicile de securitate cibernetică ale DoD. Parlamentarii se întreabă acum dacă dependența de setările la nivel de dispozitiv este suficientă sau dacă este nevoie de o schimbare radicală a modului în care personalul interacționează cu tehnologia mobilă. Teama centrală rămâne aceea că, atâta timp cât ecosistemul global de publicitate continuă să prospere prin comercializarea deplasărilor umane, cele mai sigure date vor rămâne vulnerabile la cumpărare de către actori rău intenționați care au resursele necesare pentru a le agrega.
Pe măsură ce Inspectorul General al DoD începe să analizeze fluxul acestor date, rezultatul ar putea forța o confruntare mai amplă cu industria ad-tech. Fără o reformă semnificativă din partea furnizorilor de sisteme de operare precum Apple și Google — care mențin aceste ecosisteme de monitorizare — armata ar putea fi forțată să implementeze interdicții mult mai stricte privind utilizarea dispozitivelor mobile personale în zonele de importanță strategică, schimbând fundamental modul în care militarii rămân conectați în era digitală.



