Огромные массивы особо конфиденциальных полицейских данных хранятся на облачных платформах Microsoft, которые официальная оценка безопасности Великобритании признала уязвимыми для «компрометации» со стороны иностранных субъектов и правительства США. Об этом сообщает портал Qazaqyia.kz со ссылкой на издание The Guardian.
Расследование The Guardian может раскрыть, что эти файлы включают уголовные записи, показания потерпевших, внутреннюю электронную переписку и конфиденциальную информацию, которую хранят более 40 полицейских сил по всей Великобритании.
Согласно полицейскому документу, который видел The Guardian, некоторые файлы превышают классификацию «official», что повышает вероятность того, что информацию можно отнести к категории «secret» или «top secret».
Эта облачная платформа — Microsoft Azure, одно из основных коммерческих предложений американской технологической компании. Она используется бизнесом и правительствами по всему миру и опирается на сеть IT-инфраструктуры — дата-центры, сетевое оборудование, оптоволоконные кабели, — охватывающую более 100 стран.
В последние годы возникли сомнения в том, как облачные платформы хранят данные и действительно ли они безопасны.
Британская полиция решила разместить часть своих наиболее конфиденциальных данных на платформе Microsoft на встрече в 2017 году, запись которой изучил The Guardian.
Тем самым офицеры признали, что «инсайдеры правительства США» смогут видеть данные, и что они могут быть «переданы по всему миру», причём «масштаб этого… неизвестен».
По словам пяти специалистов, изучивших выводы The Guardian, риски, выявленные в том документе, сохраняются и сегодня. Почти каждая полицейская сила Великобритании теперь зависит от Microsoft Azure, а правительство Великобритании тратит не менее 1,9 млрд фунтов стерлингов на программное обеспечение Microsoft ежегодно.
«Нет доказательств того, что это было должным образом понято», — сказал один источник, занимавший высокие должности в британской полиции. Эти данные — «одни из самых конфиденциальных, которые существуют», добавил он. «Речь идёт об информации, которая, если попадёт не в те руки или если информация окажется неверной, [означает, что] люди могут пострадать или погибнуть».
Когда The Guardian обратился к полиции по поводу возможности того, что конфиденциальная информация не защищена, там, похоже, отмахнулись от этих рисков, заявив, что контракты Британии с Microsoft означают, что власти США не могут просматривать данные без прямого разрешения, и что данные, хранящиеся на Microsoft, остаются в Великобритании.
Эти заявления, похоже, противоречат публичным признаниям Microsoft, которая в раскрытии информации для Police Scotland в 2023 году заявила, что данные «могут выходить за пределы Великобритании» и что она «не может гарантировать суверенитет данных».
Microsoft заявила, что она «не предоставляет никакому правительству прямого или неограниченного доступа к данным клиентов», и что она не предоставляла данные Великобритании в ответ на запрос правительства США. Она добавила, что, как и все американские технологические компании, она отвечает на запросы правительства США, сделанные через законные правовые процессы.
В 2017 году старший полицейский офицер Иан Дайсон председательствовал на встрече, на которой заинтересованные стороны рассматривали 15 рисков, с которыми столкнётся Великобритания, если полицейские силы решат перенести свои данные в глобальное облако Microsoft.
На той встрече рассматривалось как использование полицией программного обеспечения Microsoft, такого как Office 365, так и зависимость от облака, лежащего в основе этих сервисов, — Azure. Эти риски и последовавшие полицейские решения были изложены в итоговом документе, который видел The Guardian и который подписал Дайсон.
Это произошло через четыре года после появления политики под названием «cloud first». Введённая Кабинетом министров в 2013 году, она превратилась в общеправительственную кампанию по принуждению почти всех ведомств к переносу своих данных в «публичное облако» — коммерческие предложения технологических компаний, часто базирующихся в США. Ведомства, которые не хотели этого делать, должны были преодолевать обременительные административные препоны.
Дайсон в то время был комиссаром полиции лондонского Сити, но у него был и другой титул: старший владелец информационного риска для всей Британии, или SIRO. Его работа заключалась в установлении норм того, как британская полиция может безопасно обрабатывать свои данные.
В своей оценке офицеры пришли к поразительным выводам о том, что произойдёт, если они разместят полицейские данные на Azure. Во-первых, они сочли, что они будут уязвимы для хакеров: программное обеспечение Microsoft «несёт уязвимости, которые будут использованы киберпреступниками и другими угрожающими субъектами в своё время».
Отдельно в документе добавлено: «Полицейские силы не могут быть уверены, где будут обрабатываться или храниться их данные.
«Гипермасштаб и глобальный характер облака Microsoft означают, что полицейские данные и метаданные, относящиеся к полицейским данным, могут передаваться и храниться по всему миру компанией Microsoft, и масштаб этого будет неизвестен».
В документе конкретно был определён потенциальный риск от того, что он описывал как «инсайдеры правительства США». В нём говорилось: «Существует риск компрометации конфиденциальных данных, переданных или полученных от Microsoft, со стороны инсайдеров-атакующих из правительства США».
В документе пояснялось, что данные, предназначенные для миграции, были конфиденциальными. Фактически «значительный объём» из них превышал классификацию «official». В Великобритании это предполагает, что они были либо «official sensitive», либо «secret», либо «top secret».
Оценка также указывала, что платформа Microsoft не способна гарантировать безопасность этих данных. «Это помещает конфиденциальные данные, недостаточно защищённые, в среду, которая затем становится значительно более привлекательной целью для атакующих», — говорилось в ней.
«Мы действительно не знаем, были ли данные скомпрометированы или нет», — сказал бывший высокопоставленный источник в полиции.
Помимо рисков, в отчёте также перечислялись меры по их снижению. По проблеме кибератак предписывалось, что полицейские серверы должны своевременно ремонтироваться, поддерживаться в актуальном состоянии и иметь антивирусное программное обеспечение.
Для устранения риска «инсайдеров правительства США»...
