Hirdetés
. Hirdetés

Húsz éves a WikiLeaks, de mit tanított az IT-iparnak?

|

2006. október 4-én regisztrálták a wikileaks.org domaint. Azóta a platform az egyik legvitatottabb szereplője lett a digitális korszaknak: egyszerre a sajtószabadság szimbóluma, az államtitkok elleni fegyver és az adatbiztonsági kockázatok legszemléletesebb tankönyvi példája. A húszéves évforduló alkalmat ad arra, hogy ne a politikai vitát, hanem a technológiai tanulságokat nézzük meg.

Hirdetés

A WikiLeaks története szinte mindig politikai keretben szerepel. Pedig informatikai szempontból legalább ennyire tanulságos: egy anonim feltöltési csatornára épülő szolgáltatás, amely addig soha nem látott mennyiségű titkos anyagot tett közzé, és közben rávilágított arra, mennyire sérülékeny az a szervezet, amelynek az adatai egyetlen belső szereplő döntésén múlnak.

Érdemes először a pontos kronológiát tisztázni, mert a jubileumi cikkek gyakran elnagyolják. A domaint 2006. október 4-én jegyezték be, magát a webhelyet 2007 januárjában indították el. Alapítója, Julian Assange akkor azt ígérte: titkosítással és cenzúrának ellenálló felülettel védi a forrásokat, és teszi közzé a titkos információkat.

A modell: anonim csatorna, nyers adat

A WikiLeaks technológiai újítása nem egy konkrét szoftver volt, hanem egy működési elv: a forrás és a közlő között szándékosan nincs azonosítható kapcsolat. A feltöltő anonim marad, az anyag pedig a szerkesztőségi szűrő minimális beavatkozásával kerül nyilvánosságra.

Ez a modell két irányba is hatott. Egyrészt a nagy szerkesztőségek is kiépítették a saját, biztonságos feltöltőrendszereiket - a SecureDrop-típusú megoldások ma már a nemzetközi oknyomozó újságírás alapfelszerelésének számítanak. Másrészt megmutatta, hogy a nagy mennyiségű, nyers adat feldolgozása önmagában új szakmai kompetenciát igényel: az ilyen anyagokat már nem lehet kézzel végigolvasni.

Ennek a léptékét az a két 2010-es közzététel mutatta meg a legjobban, amely a platformot globális jelenséggé tette. A WikiLeaks több mint 91 ezer dokumentumot hozott nyilvánosságra az afganisztáni háborúról, és mintegy 391 ezer jelentést az iraki háborúról. Ugyanebben az évben jelent meg a "Collateral Murder" néven ismertté vált felvétel is: egy 2007-es bagdadi helikoptertámadás nyers, titkosított amerikai anyaga, amelyben több mint egy tucat ember halt meg, köztük két Reuters-munkatárs.

Hirdetés

A vita másik oldala: ki felel a közzétett adatért?

Ugyanez az elv hozta a legnagyobb szakmai vitát is. Assange hozzáállása - a dokumentumok szerkesztetlen közzététele - a platform korai éveiben is feszültséget okozott a vele együttműködő újságírókkal és munkatársakkal. Az amerikai igazságügyi minisztérium később azzal vádolta, hogy a titkos anyagokat nem tisztította meg a bizalmas információktól, ezzel informátorokat és másokat sodort veszélybe.

A szervezet és támogatói ezt vitatják: szerintük a nyilvánosságra hozott információ közérdekű volt, és a leleplezett visszaélések súlya meghaladja a kockázatot. Az igazságügyi kérdéseket nem a technológiai sajtónak kell eldöntenie. Az viszont tény, hogy a "mit és hogyan tegyünk közzé" kérdése adatkezelési és szerkesztési döntés is, nem csak jogi.

Hasonlóan vitatott maradt a 2016-os amerikai elnökválasztás előtti szerepe. A WikiLeaks a Demokrata Párt belső leveleit a párt nemzeti konvenciója előtt néhány nappal tette közzé. Az amerikai hatóságok szerint az anyagot orosz katonai hírszerzés szerezte meg; Assange nem fedte fel, honnan származott a forrás, és tagadta, hogy bárkinek ártani akart volna.

Vault 7: az IT-iparnak szóló legfontosabb lecke

Az informatikai szakma számára a legnagyobb jelentőségű közzététel a 2017-es Vault 7 volt. A WikiLeaks a CIA hackereszközeit dokumentáló anyagot tett közzé: az igazságügyi minisztérium szerint 8761 dokumentumot, amelyek többek között azt mutatták be, hogyan lehet okostelefonokat feltörni és hallgatózásra használni, valamint internetre kötött televíziókat lehallgatóeszközzé alakítani.

A szivárgás mögött egy belső szereplő állt. Az amerikai hatóságok szerint a forrás a CIA egykori szoftvermérnöke, Joshua Schulte volt, akit a bíróság kémkedés, számítógépes behatolás és további vádpontok miatt elítélt, és 2024-ben 40 év börtönre ítélt. Az ügyészség a CIA történetének legnagyobb adatszivárgásaként írta le az esetet. Schulte tagadta a vádakat, és azt állította, hogy bűnbaknak használták.

Ez a történet már tankönyvi példa és több ponton is tanulságos bármely vállalat számára:

Az érzékeny eszközök gyűjtése kockázat. Aki titkos sebezhetőségeket és támadóeszközöket halmoz fel, az ezzel egyidejűleg egy rendkívül értékes célpontot is létrehoz önmagának. A birtokolt képesség értéke és a kiszivárgás következménye ugyanabból a forrásból táplálkozik.

A jogosultság nem azonos a bizalommal. Egy szervezet legkritikusabb adatai fölött gyakran néhány rendszergazda vagy fejlesztő rendelkezik tényleges hozzáféréssel. Ha ezek mozgása nincs naplózva és szétválasztva, akkor a védelem egyetlen emberi döntésre épül.

A kiszivárgás utólag nem visszavonható. Ami egyszer nyilvánossá válik, az megmarad. Az incidenskezelés ezért elsősorban megelőzés kérdése, nem utólagos kármentés.

Állami megfigyelés: amikor a szövetségesek is célponttá válnak

A WikiLeaks közzétételei között a politikailag legérzékenyebbek közé tartoztak a szövetséges államok elleni megfigyelést bemutató dokumentumok. A 2015-ös anyagok szerint az amerikai Nemzetbiztonsági Ügynökség (NSA) lehallgatta a francia elnököket - Jacques Chiracot, Nicolas Sarkozyt és François Hollande-ot is -, ami diplomáciai vitát váltott ki.

Európai szemmel ez az epizód a digitális szuverenitás vitájának egyik előzménye: kiderült, hogy a kommunikációs infrastruktúra feletti kontroll nem technikai részletkérdés, hanem stratégiai kitettség.

Az ár: egy évtizednyi jogi eljárás

A platform története nem választható el alapítójának jogi sorsától. Assange 2012-ben az ecuadori nagykövetségen keresett menedéket Londonban, miután elvesztette a Svédországba való kiadatása elleni pert. Svédország nemi erőszak miatti nyomozás keretében kérte a kiadatását; Assange tagadta a vádat, és attól tartott, hogy Svédországból továbbadnák az Egyesült Államoknak. A svéd ügyet később azért ejtették, mert az idő múlásával a bizonyíthatóság ellehetetlenült. Assange majdnem hét évet töltött a nagykövetségen.

2019-ben Ecuador visszavonta a menedékjogát, a brit hatóságok letartóztatták, és a londoni Belmarsh biztonsági börtönbe került. Ugyanebben az évben az Egyesült Államok kémtörvény alapján emelt vádat ellene a titkosított anyagok megszerzése és közzététele miatt. Az eljárás évekig húzódott.

2024 júniusában végül egyezséget kötött az amerikai hatóságokkal: bűnösnek vallotta magát egyetlen vádpontban - titkos nemzetvédelmi információk megszerzésére és közzétételére irányuló összeesküvésben -, amelyért 62 hónapos börtönbüntetést kapott, ami megegyezett a Belmarshban már letöltött idővel. A tárgyalást az Északi-Mariana-szigeteki Saipanon tartották, majd Assange hazatért Ausztráliába. A büntetés része, hogy nem térhet vissza az Egyesült Államok területére.

Az ügy értékelése azóta is megosztott. A sajtószabadsági szervezetek - köztük az Amnesty International és a Committee to Protect Journalists - attól tartottak, hogy a kémtörvény alkalmazása precedenst teremthet az újságírók ellen. Assange később úgy fogalmazott az Európa Tanács előtt: az egyezség során "bűnösnek vallotta magát az újságírásban". Az amerikai hatóságok viszont azt hangsúlyozzák, hogy az ügy a titkos adatok felelőtlen kezeléséről szólt, nem a sajtó munkájáról.

Mit érdemes elvinni egy IT-vezetőnek

A WikiLeaks húszéves története három, ma is érvényes üzemeltetési tanulsággal szolgál.

Az adat sorsa kiszámíthatatlan. Egy szervezet adatvagyonának védelme nem érhet véget a perimeternél: az a kérdés, hogy mi történik, ha a belső anyag kikerül. Az adatminimalizálás - vagyis hogy csak azt tároljuk, amit tényleg szükséges - az egyik legolcsóbb kockázatcsökkentés.

A belső kockázat nem paranoia. A legnagyobb szivárgások többsége nem külső támadásból, hanem jogosult belső hozzáférésből ered. A részletes naplózás, a feladatkörök szétválasztása és az anomáliafigyelés ebből a szempontból alapvető kontrollok.

A szivárogtató ráadásul ma már nem csak ember lehet. Az elmúlt hetek ügynökincidensei megmutatták, hogy az autonóm AI-rendszerek is képesek adatot kimozgatni a vállalati rendszerekből, ha a környezet engedi. A belső fenyegetettség modellje így kibővül: nemcsak az alkalmazott, hanem az ügynök hozzáférési jogait is ugyanúgy szűkíteni és naplózni kell.

A WikiLeaks megítélése húsz év után is élesen megosztott, és ez rendben van így. Az informatikai szakma számára viszont a legfontosabb tanulság nem politikai: egy szervezet titkai pontosan annyira biztonságosak, amennyire a legkevésbé védett hozzáférési pontja.

Hirdetés
0 mp. múlva automatikusan bezár Tovább az oldalra »

Úgy tűnik, AdBlockert használsz, amivel megakadályozod a reklámok megjelenítését. Amennyiben szeretnéd támogatni a munkánkat, kérjük add hozzá az oldalt a kivételek listájához, vagy támogass minket közvetlenül! További információért kattints!

Engedélyezi, hogy a https://www.computertrends.hu értesítéseket küldjön Önnek a kiemelt hírekről? Az értesítések bármikor kikapcsolhatók a böngésző beállításaiban.