Het probleem dat Irakese rebellen de videobeelden van Amerikaanse drones onderscheppen heeft niets met encryptie te maken, maar alles met sleutelbeheer en een koudeoorlogsmentaliteit, aldus beveiligingsgoeroe Bruce Schneier. Vorige week werd bekend dat het beeldmateriaal van de onbemande verkenningsvliegtuigen onversleuteld naar grondtroepen wordt gestuurd, waardoor opstandelingen eenvoudig kunnen meekijken. Het leger kreeg scherpe kritiek te verduren omdat het implementeren van encryptie eenvoudig zou zijn, aangezien zelfs betaalzenders het doen. Daarnaast was het probleem al sinds 1990 bekend.
"Het versleutelen van de gegevens is het makkelijkste gedeelte, sleutelbeheer is het moeilijke gedeelte", aldus Schneier. Elke drone moet namelijk een sleutel met het grondstation delen. Deze sleutels moeten worden gemaakt, bewaakt, getransporteerd, gebruikt en vernietigd. Daarnaast moet al het materiaal, zowel de drones als de terminals, geclassificeerd en gecontroleerd worden, en moeten alle gebruikers over de juiste toegang beschikken. Voor het besturen van de vliegtuigen is dit goed geregeld, aangezien dit vanaf een Amerikaanse basis gebeurt, maar voor de videobeelden is dit een ander verhaal. Allerlei soorten mensen, met verschillende nationaliteiten en bevoegdheden en in verschillende gebieden, moeten er toegang toe hebben.
Volgens Schneier is het ook een afweging tussen de risico's. Rebellen die videobeelden zonder context meekijken vormen geen groot risico, terwijl falende encryptie dit wel is. Vanwege problemen met het sleutelbeheer kunnen soldaten bijvoorbeeld geen toegang tot de beelden krijgen, of is een drone niet snel uit te rollen omdat de sleutels nog niet aanwezig zijn. Aan de hand van deze analyse is het niet versleutelen van de drones zeker de juiste beslissing, zo laat hij weten.
Koude Oorlog
De kern van het probleem is de NSA, die het motto hanteert dat als je iets versleutelt, je het goed moet doen. "De wereld is veranderd", zegt Schneier. De rebellen van tegenwoordig beschikken niet over de mogelijkheden die de KGB twintig jaar geleden had. Aan de andere kant zijn computers goedkoper geworden en is het verzamelen van netwerkgegevens veel eenvoudiger. De vijanden van nu vereisen geen militaire encryptie voor alleen de data die belangrijk is, maar commerciële encryptie waar mogelijk, merkt Schneier op.
De NSA moet anders te werk gaan met het sleutelbeheer. Bij lange na niet perfect, maar het zou beter in staat zijn om met actuele dreigingen om te gaan. Daarnaast biedt het ook bescherming tegen een geheel andere dreiging, namelijk de PR-dreiging. De pers maakt gehakt van het Pentagon omdat het de videobeelden niet versleutelt, ongeacht of de dreiging echt is of niet. Het Amerikaanse leger heeft nu toegezegd dat het encryptie gaat implementeren. Iets wat volgens Schneier nog lang kan gaan duren, tenzij de NSA voor een lichtgewicht sleutelbeheer en minder veilige encryptie oplossing voor dit soort situaties kiest. "Het echte falen is het falen van het Koude Oorlog beveiligingsmodel om met de dreigingen van vandaag om te gaan."
Deze posting is gelocked. Reageren is niet meer mogelijk.