Kui kedagi ei ole vahel
Läbi serveri mineva info krüpteerimine kaitseb sisu. Kui serverit vahel pole, langeb see küsimus ära. Need ei ole üks ja seesama.
Kaks inimest, üks vestlus
Kui kaks inimest räägivad ruumis näost näkku, ei pea keegi teine lubama, et ta midagi ei kuulnud. Ta ei kuulnud, sest teda polnud seal. Kui kaks inimest annavad teineteisele paberitüki käest kätte, ei pea keegi vahepeal vanduma, et ta seda ei lugenud. Vahepeal pole lihtsalt kedagi.
Enamik asju igapäevaelus toimib nii. Me ei sõlmi konfidentsiaalsuslepinguid õhuga, mis edastab meie häält, ega paberiga, mida me käes hoiame. Vestluse privaatsus ei tugine vahendaja lubadusele, sest vahendajat pole. See on üks tugevamaid viise privaatsuse tagamiseks: mitte sellepärast, et miski või keegi käitub hästi, vaid sellepärast, et midagi või kedagi pole.
Kui vestlus kolib digitaalsesse kanalisse, muutub see vaikimisi. Tavaline mudel on järgmine: kaks inimest ühenduvad serveriga, server võtab sõnumi vastu, krüpteerib selle või salvestab selle krüpteeritult ning edastab saajale. Server on keskel. Server võib olla aus. See võib olla auditeeritud. See võib tegutseda soodsas jurisdiktsioonis ja range privaatsuspoliitika alusel. Kõik see võib tõsi olla. Kuid server on keskel.
Erinevus krüpteerimise ja mitte kogumise vahel (teine osa)
Eelmises sama sarja artiklis väidame, et sisu krüpteerimine ja metaandmete mitte kogumine ei ole üks ja seesama. On veel üks samm, mis tuleks selgelt välja öelda: läbi serveri mineva info krüpteerimine ja serveri puudumine pole samuti üks ja seesama.
Esimene mudel — server vahel, sisu krüpteeritud — kaitseb sisu serveri operaatori, hoolduspersonali ja süsteemi ohustava välise ründaja eest. Ja see on oluline. Kuid see ei kõrvalda serverit: see on endiselt seal, töötleb metaandmeid ning on avatud kohtunõuetele, seaduslikule sekkumisele, poliitilisele survele või turvarikkumistele. See jääb lõppkokkuvõttes punktiks, mis nõuab kellelegi usalduse panemist.
Teine mudel, kus kahe otsa vahel pole serverit, ei kaitse krüpteeritud sisu paremini: kui krüptograafia on tugev, on sisu kaitstud mõlemal juhul. See, mis muutub, on küsimus ise: „mis saab serverist?“ kaotab tähenduse, sest pole serverit, mille kohta küsida.
Usaldus, puudumine ja erinevus nende kahe vahel
Usaldus võib olla õigustatud. Ausad ettevõtted eksisteerivad. Ranged audiitorid eksisteerivad. Kasutajasõbralikud seadused eksisteerivad. Tõsised teenused, mis järgivad rangelt kõike eelnevat, eksisteerivad. Usaldus, kui see on antud seda väärivale operaatorile, pole halb lahendus.
Kuid usaldus, olgu see nii tugev kui tahes, jääb usalduseks. See on sotsiaalne, mitte tehniline lahendus. Ettevõte võib vahetada omanikku, jurisdiktsiooni valitsus võib muutuda, kohtumäärus võib saabuda homme, uus haavatavus võidakse avastada järgmisel kuul. Midagi sellest ei juhtu pahauskselt: see juhtub, sest operaator on olemas ja kõik olemasolev allub maailma juhuslikkusele.
Operaatori puudumine ei allu samadele juhustele. Kohtuotsus ei saa nõuda andmeid serverilt, mida pole olemas. Ründaja ei saa kompromiteerida serverit, mida pole olemas. Ettevõtte poliitika muutus ei saa mõjutada andmeid, mida ettevõttel kunagi polnud. Võtmefraas on lihtne: andmeid, mida pole olemas, ei saa kaotada.
Legitiimsest argumendist serveri poolel
See, kes pakub professionaalset sõnumsideteenust koos vahepealse serveriga, esitab tavaliselt kolm täiesti kehtivat argumenti. Esiteks, et server on vajalik kohaletoimetamise tagamiseks, kui saaja on võrguühenduseta. Teiseks, et sisu krüpteerimine on tugev ja seetõttu ei saa operaator seda lugeda. Kolmandaks, et teenus vastab Euroopa seadusandlusele ja andmed on seadusega kaitstud.
Kõik kolm argumenti on tõesed. Ükski ei muuda asja olemust. On tõsi, et server võimaldab sõnumite salvestamist hilisemaks kohaletoimetamiseks; samuti on tõsi, et hilinenud kohaletoimetamist saab lahendada teisel viisil, läbi aastakümneid viimistletud ja täna toimivate seadmetevaheliste otsesuhtlusprotokollide. On tõsi, et edastatava sisu krüpteerimine on tõsistes teenustes tugev. Ja on tõsi, et Euroopa seadusandlus kaitseb kasutajaid rohkem kui paljudes teistes kohtades.
Küsimus pole selles, kas serveriga teenused on seaduslikud, ega selles, kas need on turvalised, ega selles, kas need kaitsevad sisu. Need võivad olla, need on seaduslikud ja need on tavaliselt turvalised. Küsimus on selles, et serveri olemasolu vahepeal on arhitektuurne valik, mitte tehniline sund. Ja igal valikul on tagajärjed. Vahepealse serveriga arhitektuur loob paratamatult osaleja, keda tuleb usaldada. Arhitektuur ilma vahepealse serverita ei loo.
Mida ütleb seadus ja mida teeb arhitektuur
IKÜM ei nõua konkreetset arhitektuurimudelit. See nõuab tulemusi: andmete minimeerimist, eesmärgi piiramist, andmekaitset lõimimise ja vaikimisi, suutlikkust tõendada vastavust. Vahepealse serveriga teenus võib täita kõiki neid nõudeid. Ilma vahepealse serverita teenus täidab mitmeid neist konstruktsiooni, mitte deklaratsiooni kaudu. Absoluutne minimeerimine – ei koguta midagi, mis pole sõnumi kohaletoimetamiseks hädavajalik – on triviaalne, kui pole serverit, mis saaks midagi koguda.
Mittetundlikuks igapäevaseks kasutamiseks on serveriarhitektuur täiesti mõistlik ja usaldus tõsise operaatori vastu on kehtiv kokkulepe. Muudeks kasutusteks – neile, mis hõlmavad reguleeritud ametisaladust, eetilist vastutust või puudutavad eriti tundlikku teavet – pole usalduspunkti puudumine luksus, see on struktuurne eelis.
Ebavajalik tunnistaja
Algusesse tuppa naasmine aitab mõtet kinnistada. See, et keegi pole vestlust pealt kuulanud, ei sõltu sellest, kas tunnistaja on hästi käitunud: see sõltub sellest, et tunnistajat polnud. Vaheserver võib olla aus, auditeeritud, vastata igale GDPR-i artiklile ja jääda siiski just nimelt tunnistajaks. Kutsesaladust haldava isiku jaoks pole tegelikult oluline küsimus, kas see tunnistaja väärib usaldust: küsimus on selles, kas tal oli üldse vaja ruumis viibida.
Vastus enamikus tänapäeval eksisteerivates professionaalsetes sõnumiteenustes on see, et tal polnud vaja — ja ta oli seal sellegipoolest.
See artikkel lõpetab Cuadernos Lacre esialgse tsükli. Pärast krüpteerimisest, metaandmetest ja ametisaladusest rääkimist täiendame arhitektuurset pilti: sisu krüpteerimine ja vahepealse serveri puudumine on erinevad asjad. Mõlemad võivad olla seaduslikud; ainult üks neist välistab usalduspunkti.
Allikad ja täiendav lugemine
- Saltzer, J. H.; Reed, D. P.; Clark, D. D. — End-to-end arguments in system design, ACM TOCS, 1984. Põhitekst põhimõttele, mille kohaselt peavad süsteemi garantiid olema realiseeritud otstes, mitte vahekanalis.
- Määrus (EL) 2016/679, art. 25 — lõimitud ja vaikimisi andmekaitse.
- Määrus (EL) 2016/679, art. 5.1.c — andmete minimeerimise põhimõte.
- Schneier, B. — Data and Goliath: the hidden battles to collect your data and control your world (2015), W. W. Norton. Peatükid arhitektuuride kohta, mis minimeerivad kogumist konstruktsiooni kaudu.