Érzékeny, nem a nyilvánosságnak szánt dokumentumok – köztük a Fehér Ház részletes alaprajzai és egy robbanásbiztos ajtó tervei – kerültek véletlenül több mint 11 000 szövetségi alkalmazott elé. A hibát az Egyesült Államok Általános Szolgáltatási Hivatala (General Services Administration – GSA) követte el, amikor egy Google Drive-mappát helytelen beállításokkal osztott meg az interneten.
A The Washington Post által áttekintett belső dokumentumok szerint a hibás megosztás 2021 elején, Joe Biden elnökségének kezdetén történt, és csaknem négy évig elérhetőek maradtak a dokumentumok, miután csak Donald Trump beiktatását követően távolították el őket.
A fájlok között olyan tartalmak is szerepeltek, mint a Fehér Ház keleti és nyugati szárnyának alaprajzai, valamint egy, a Biden-adminisztráció egyik sajtóeseményében közreműködő beszállító bankszámlaadatai.
Ráadásul a fájlok nemcsak megtekinthetők voltak, hanem szerkeszthetők is minden alkalmazott számára.
Ez különösen aggasztó, mivel a dokumentumok között szerepelt a Fehér Ház látogatóközpontjába tervezett robbanásálló ajtó részletes terve is.
A dokumentumok többsége nem tartalmazott hivatalosan minősített információkat, de kilenc fájl CUI (Controlled Unclassified Information) megjelölést kapott. Ez a besorolás olyan adatokat jelöl, amelyek nem igényelnek titkosítást, de biztonsági és adatvédelmi szempontból különös gondosságot igényelnek.
A hivatal szóvivője, Jeff White közölte, hogy a szervezet 2024. április 14-én értesült a megosztásról, és másnap intézkedtek a hozzáférés letiltásáról.
A hivatal automatikus szkennelő rendszert is használ, amely rendszeresen ellenőrzi a Google Drive-fájlokat a nem megfelelő megosztások kiszűrésére. Emellett minden alkalmazott évente kötelező adatvédelmi és dokumentumkezelési képzésen vesz részt.
Voltak már hasonló problémák
A vizsgálatok szerint a probléma nem újkeletű: már 2021 márciusában is történt hasonló eset, amikor az egyik alkalmazott megosztott egy környezetbiztonsági felmérést, amely tartalmazta a Fehér Ház Keleti szárnyának építészeti terveit. Később, ugyanebben az évben, ugyanez az alkalmazott hasonló módon tette elérhetővé a Nyugati szárny terveit is.
Az elmúlt években több alkalommal osztottak meg véletlenül érzékeny adatokat, köztük bírósági épületek terveit és projektleírásokat. A GSA informatikai részlege jelenleg is vizsgálja az ügyet, és további incidensek feltárása is várható.
Michael Williams, a Syracuse Egyetem nemzetbiztonsági szakértője szerint az eset rávilágít arra, hogy a digitális adatkezelés területén komoly képzési hiányosságok vannak. Mint mondta: „A probléma nem egy adott adminisztráció hibája – rendszerszintű gondról van szó, amely minden kormányzati ciklust érint” (noha Joe Biden kormányzása alatt talán a szokásosnál is több ilyen problémára derült fény).
Steven Aftergood biztonságpolitikai elemző hangsúlyozta, hogy bár az alaprajzok nem minősülnek titkosnak, mégis bizalmas jellegűek lehetnek, mivel biztonsági megoldásokat, elrendezési részleteket és sebezhetőségeket tartalmazhatnak. „Ezeket az információkat nyilvánvaló okokból nem szabadna ilyen széles körben megosztani” – mondta.
A Google Drive-jával is előfordultak már furcsa hibák, olyan viszont még nem igazán, mint most: a felület szinte üres dokumentumokra süti rá a szerzői jogsértést.
A Google Drive az egyik olyan felhőszolgáltatás, ami nagyon népszerű a felhasználók körében. Ennek oka, hogy a kezelése szinte gyerekjáték, a felületre pedig csaknem bármilyen fájltípus feltölthető. Nem véletlen, hogy oktatók is szívesen veszik igénybe a platform által nyújtott lehetőségeket.
Ebbe a körbe tartozik Emily Dolson, a Michigani Állami Egyetem adjunktusa is, ő azonban nagyot csalódott a Google megoldásában. Az történt ugyanis, hogy Dolson egyik fájlját, egy sima szöveges dokumentumot szabálysértőnek minősített a rendszer. Még figyelmeztetés is jött, amely szerint Dolson szerzői jogot sértett a fájl feltöltésével. Ilyenre azonban nem került sor. Már csak azért sem, mert a figyelmeztetés egy olyan dokumentum után érkezett, amelyben egy „1-es” szám szerepelt. Más semmi. Az érintett a kérdéses fájlt „output04.txt” néven töltötte volna fel, de ezt a jelölést sem ő választotta – az általa használt rendszer generálta a nevet.
— Dr. Emily Dolson (@emilydolson@ecoevo.social) (@emilyldolson) January 24, 2022
A probléma megértéséhez fontos tudni, hogy a Drive a többi ilyen felhőszolgáltatáshoz hasonlóan szűrőket alkalmaz, hogy a jogvédett és illegális állományokat ne lehessen terjeszteni – de legalábbis ne a Google eszközével. Mivel a folyamat teljesen automatizált, a gép hibába futhat. Ez történt most is.
Ráadásul, ahogy a Bleeping Computer rámutatott, nem egy elszigetelt esetről van szó, azt ugyanis másoknak is sikerült reprodukálniuk. Chris Jefferson, a St Andrews Egyetem mesterséges intelligencia kutatója több, csak számot tartalmazó fájlt is feltöltött a Drive-ra. Összesen több mint 2000 állományt generált, amelyek mindegyike csak egy –1000 és 1000 közötti számot tartalmazott. A kutató nagyot nézett, a rendszer ugyanis a 173, a 174, a 186, a 266, a 285, a 302, a 336, a 451, az 500 és a 833 számjegyet tartalmazó fájlok mindegyikét megjelölte – ugyanúgy a szerzői jog megsértése miatt.
A Bleeping Computer egy másik érdekességre is felhívta a figyelmet: ha egy olyan fájl kerül a Drive-ra, ami csak egy „0-t” tartalmaz, a Google állítólag véglegesen letilthatja a feltöltő fiókját. Igaz, teszik hozzá, ez elsősorban a szabályokat sorozatban megsértőkre vonatkozhat, és valójában persze nem sok köze lehet a fent említett teóriához.
Ami a mostani hibát illeti: a Google már tud róla, és dolgozik a javításon.
A Google egy igen fontos frissítést készül kiadni a Google Drive-hoz. A cég szeptember 13-án élesítheti a csomagot, amely biztonságosabbá teszi a tárhelyen tárolt fájlok megosztását. Lesz azonban egy másik hozadéka is.
A Google szerint ha valaki a szeptemberi frissítés után szeretne megosztani egy fájlt, akkor az eléréséhez generált hivatkozáshoz – amire kattintva mások elérhetik az állományokat – egy plusz információt ad a Google, ami a gyakorlatban biztonságosabbá teszi az elérést.
A módosítás változik a már elküldött hivatkozásokra és az újakra is – és itt jelentkezik majd a másik fontos változás. Azok ugyanis, akik korábban már lekattintották a másoktól kapott hivatkozást, azok továbbra is hozzáférnek majd az adott fájl(ok)hoz a linken keresztül. Aki viszont ezt még nem tette meg, az már nem fogja tudni azokat megnyitni, csak úgy, ha kér egy új hivatkozást a küldőtől a tartalomhoz.
Az érintett felhasználók július 26-án kapnak értesítést arról, hogy érkezik majd ez a változás, és egészen szeptember 13-ig dönthetnek arról, hogy szeretnének-e élni a frissítés nyújtotta biztonságos fájlmegosztással. A Google szerint dönthetnek úgy is, hogy minden marad a régiben, ám ezt alapesetben nem ajánlják.
Heads Up Start11 users, if you installed KB5022913, (an optional update released today) you may encounter a few hiccups with the coloring of the taskbar or clock on secondary monitors, we have a fix deployed internally and will have an update soon#Start11#Windows10#Windows11pic.twitter.com/tm9zMo3OaR