Ұлыбританияның 40-тан астам полиция күші ұстайтын аса құпия полиция деректерінің үлкен көлемі Microsoft бұлттық платформаларында жатыр. Ал ресми британдық қауіпсіздік бағалауы бұл платформаны шетелдік акторлар мен АҚШ үкіметінің «бұзуына» осал деп тапқан. Бұл туралы Qazaqyia.kz порталы The Guardian басылымына сілтеме жасап хабарлайды.
Guardian тергеуі анықтаған файлдар қатарында қылмыстық жазбалар, жәбірленушілердің мәлімдемелері, ішкі электрондық хаттар және Ұлыбритания бойынша 40-тан астам полиция күші ұстайтын құпия ақпарат бар.
Guardian көрген полиция құжатына сәйкес, кейбір файлдар «official» деңгейінен асады. Бұл ақпараттың «secret» немесе «top secret» деп жіктелуі мүмкін екенін көрсетеді.
Бұл бұлттық платформа — Microsoft Azure, америкалық технология компаниясының негізгі коммерциялық өнімдерінің бірі. Оны әлем бойынша бизнес пен үкіметтер қолданады, ол 100-ден астам елді қамтитын IT инфрақұрылымына — деректер орталықтарына, желілік жабдыққа, оптикалық талшықты кабельдерге сүйенеді.
Соңғы жылдары бұлттық платформалардың деректерді қалай сақтайтыны және олардың шынымен қауіпсіздігі туралы күмәндар пайда болды.
Британдық полиция 2017 жылғы кездесуде ең құпия деректерінің бір бөлігін Microsoft платформасына орналастыруды шешті, оның хаттамасын Guardian тексерді.
Осылайша, офицерлер «АҚШ үкіметінің ішкі адамдары» деректерді көре алатынын және олардың «бүкіл әлемге таратылуы» мүмкін екенін, ал «оның ауқымы белгісіз» екенін мойындады.
Guardian қорытындыларын тексерген бес маманның айтуынша, сол құжатта анықталған тәуекелдер бүгін де сақталып отыр. Қазір Ұлыбританияның барлық дерлік полиция күші Microsoft Azure-ға тәуелді, ал британ үкіметі Microsoft бағдарламалық жасақтамасына жыл сайын кемінде 1,9 млрд фунт жұмсайды.
«Бұл дұрыс түсінілгеніне ешқандай дәлел жоқ», — деді Ұлыбритания полициясында жоғары лауазымдар атқарған бір дереккөз. Ол деректерді «бар болған ең құпия ақпараттың бірі» деп қосты. «Бұл қате қолға түссе немесе ақпарат дұрыс болмаса, адамдар жарақат алуы немесе қаза болуы мүмкін деген сөз», — деді ол.
Guardian полицияға құпия ақпараттың қауіпсіз болмауы мүмкіндігі туралы хабарласқанда, олар бұл тәуекелдерді елемегендей болды. Олар Британияның Microsoft-пен келісімшарттары американдық билікке деректерді анық рұқсатсыз көруге мүмкіндік бермейтінін және Microsoft-та сақталған деректердің Ұлыбританияда қалатынын айтты.
Бұл мәлімдемелер Microsoft-тың жария мойындауларына қайшы келгендей. Компания 2023 жылы Police Scotland-қа берген ашықтауында деректер «Ұлыбританиядан тыс жерге шығуы мүмкін» және ол «деректер егемендігіне кепілдік бере алмайды» деген.
Microsoft «ешқандай үкіметке тұтынушы деректеріне тікелей немесе шектеусіз қолжетімділік бермейтінін» және АҚШ үкіметінің сұранысына жауап ретінде британдық деректерді бермегенін мәлімдеді. Сондай-ақ, барлық АҚШ-та орналасқан технология компаниялары сияқты, ол заңды процестер арқылы жасалған АҚШ үкіметінің сұраныстарына жауап беретінін қосты.
2017 жылы аға полиция офицері Иан Дайсон полиция күштері деректерін Microsoft-тың жаһандық бұлтына көшіруді шешсе, Ұлыбритания кездесетін 15 тәуекелді қарастырған кездесуге төрағалық етті.
Сол кездесу полицияның Microsoft бағдарламалық жасақтамасын, мысалы Office 365-ті, қолдануын және осы қызметтердің негізінде жатқан Azure бұлтына тәуелділігін қарастырды. Осы тәуекелдер мен одан туындаған полиция шешімдері Guardian көрген және Дайсон қол қойған қорытынды құжатта баяндалған.
Бұл «cloud first» деп аталатын саясат пайда болғаннан төрт жыл өткен соң болды. 2013 жылы Кабинет кеңсесі енгізген бұл саясат барлық дерлік департаменттерді деректерін «жалпыға қолжетімді бұлтқа» — көбінесе АҚШ-та орналасқан технология компанияларының коммерциялық ұсыныстарына көшіруге мәжбүрлеу жөніндегі үкіметтік науқанға айналды. Мұны қаламаған департаменттер ауыр әкімшілік кедергілерден өтуге мәжбүр болды.
Дайсон сол кезде Лондон қаласының полиция комиссары болды, бірақ оның тағы бір лауазымы бар еді: бүкіл Британия бойынша аға ақпараттық тәуекел иесі, немесе SIRO. Оның міндеті британ полициясының деректерін қалай қауіпсіз өңдеуге болатынының нормаларын белгілеу болатын.
Өз бағалауында офицерлер полиция деректерін Azure-ға орналастырса не болатыны туралы таңқаларлық қорытындыларға келді. Біріншіден, олар оны хакерлерге осал деп санады: Microsoft бағдарламалық жасақтамасы «киберқылмыскерлер мен басқа да қауіп акторлары уақыты келгенде пайдаланатын осалдықтарды алып жүреді».
Бөлек, онда былай делінген: «Полиция күштері өз деректерінің қайда өңделетінін немесе сақталатынын нақты біле алмайды.
Microsoft бұлтының гипер-ауқымы мен жаһандық сипаты полиция деректерінің және оған қатысты метадеректердің Microsoft тарапынан бүкіл әлемге таратылып, сақталуы мүмкін екенін білдіреді, ал оның ауқымы белгісіз болады».
Құжат «АҚШ үкіметінің ішкі адамдары» деп сипатталған ықтимал тәуекелді нақты анықтады. Онда былай делінген: «Microsoft бөліскен немесе одан алынған құпия деректердің АҚШ үкіметінің ішкі шабуылдаушылары тарапынан жариялану тәуекелі бар».
Құжат көшіруге арналған деректердің құпия екенін түсіндірді. Шын мәнінде, оның «айтарлықтай көлемі» «official» деңгейінен асты. Ұлыбританияда бұл оның не «official sensitive», не «secret», не «top secret» екенін көрсетеді.
Бағалау сонымен қатар Microsoft платформасының бұл деректердің қауіпсіз болатынына кепілдік бере алмайтынын көрсетті. «Бұл құпия деректерді жеткіліксіз қорғалған ортаға орналастырады, ол содан кейін шабуылдаушылар үшін анағұрлым тартымды нысанаға айналады», — делінген онда.
«Біз деректердің бұзылғанын немесе бұзылмағанын шынымен білмейміз», — деді полициядағы бұрынғы аға дереккөз.
Тәуекелдермен қатар, есепте оларды азайту шаралары да келтірілген. Кибершабуылдар мәселесі бойынша полиция серверлері дер кезінде жөнделіп, жаңартылып отыруы және антивирустық бағдарламалық жасақтамасы болуы тиіс деп талап етілді.
«АҚШ үкіметінің ішкі адамдары» тәуекелін шешу үшін...
