Киви Берд - Гигабайты власти
Другая важнейшая проблема – угрозы злоупотреблений системой. Недавнее расследование, проведенное журналистами в Детройте, показало, что сотрудники полиции, имеющие доступ к базам данных правоохранительных органов в штате Мичиган, регулярно используют их для сбора информации об интересных (для них или их друзей) женщинах, для угроз автовладельцам, для слежки за неверными супругами и даже для запугивания политических оппонентов. И реальность такова, что чем больше людей получает доступ к подобным базам данных, тем больше становится вероятность злоупотреблений [МЕ01].
Адепты системы FacelT и ей подобных любят подчеркивать, что база данных ведется лишь на преступников и находящихся в розыске лиц, а отсканированные снимки «честных людей» в ней не сохраняются. Однако опыт использования этой же системы для распознавания автомобильных номеров в аэропортах свидетельствует об обратном – на постоянной основе запоминаются ВСЕ зафиксированные номера машин, заезжавших на территорию объекта. Аналогичную процедуру, кстати, рассматривают лондонские власти в отношении ВСЕХ машин, направляющихся в центр города (благо, телекамеры слежения уже установлены на всех подъездных дорогах) [JR01].
Распознавание же лиц по самой своей природе является особо выдающейся технологией для злоупотреблений, поскольку применение здесь возможно в пассивной форме, без оповещения наблюдаемых или получения их согласия на участие в процедуре опознания. Современные камеры с хорошей оптикой без труда могут схватывать лица с расстояния более 100 метров, поэтому устанавливать подобную аппаратуру можно практически незаметно в любых местах. А значит, как только появятся для этого технические возможности, появится искушение и сохранять снимки всех попавших в поле зрения камеры.
И раз уж речь зашла о камерах наблюдения, то имеет смысл отметить любопытную интернет-публикацию на эту тему – большую аналитической статью немецкого исследователя Марка Ресслера «Как отыскивать скрытые камеры». Обстоятельный разговор о всевозможных системах слежки за ближним предстоит в следующей главе, здесь же имеет смысл привести итоговое заключение автора, глубоко занимавшегося изучением ситуации: «Имейте в виду, что, вопреки широко распространенному в обществе мнению, скрытые камеры – это НЕ редкость» [MR02].
Забавные игрушки или Почему надежность биометрических систем – это сплошной обманГосударственные структуры, радеющие за повсеместное применение биометрических систем опознания, и компании, продающие на рынке такого рода аппаратуру, всячески заверяют общество, что это – высшее достижение современных технологий безопасности, очень надежное и практически не поддающееся обманам и злоупотреблениям. Реальное же положение дел в этой области, мягко говоря, выглядит абсолютно иначе.
В начале 2002 года японский криптограф Цутомо Мацумото в высшей степени наглядно продемонстрировал, что с помощью подручного инвентаря и недорогих материалов из магазина «Умелые руки» можно обмануть практически любую из биометрических систем контроля доступа, идентифицирующих людей по отпечатку пальца. Мацумото и группа его студентов в Университете Иокогамы не являются профессионалами в области тестирования биометрических систем, а занимаются математическими аспектами защиты информации. Однако, даже чисто любительского энтузиазма исследователей хватило на то, чтобы создать две крайне эффективные технологии для изготовления фальшивых дактилоскопических отпечатков [ТМ02].
Изготовление фальшивого пальца по методу Мацумото:
(a) улучшение качества снятого отпечатка;
(b) создание цифрового отпечатка-образа сканированием;
(c) создание из нескольких образов маски для отливочной формы;
(d) заполнение формы жидким желатином;
(e) остудить форму в холодильнике и осторожно вынуть «палец».
При первом (тривиальном) способе японцы делали непосредственный слепок с пальца «жертвы», для чего использовался обычный пищевой желатин и формовочный пластик, применяемый авиа– и судомоделистами. Полупрозрачную желатиновую полоску-отпечаток можно незаметно прилеплять к собственному пальцу и обманывать компьютерную систему доступа даже в присутствии поблизости охранника. Эта нехитрая технология сработала в 80% случаев при тестировании более десятка коммерческих приборов биометрической защиты.
Но еще более эффективен оказался «высокотехнологичный» способ, разработанный группой Мацумото в воодушевлении от первого успеха. При этом методе уже не требуется сам палец, а просто аккуратно обрабатывается один из оставленных им отпечатков (согласно исследованиям экспертов, человек ежедневно оставляет на различных предметах в среднем около 25 отчетливых «пальчиков»). Взяв отпечаток «жертвы» на стекле, исследователи улучшили его качество с помощью циан-акрилатного адгезива (паров супер-клея) и сфотографировали результат цифровой камерой.
Затем с помощью стандартной программы PhotoShop на компьютере была повышена контрастность снимка, после чего его распечатали принтером на прозрачный лист-транспарант. Для изготовления же объемного отпечатка Мацумото воспользовался методом фотолитографии: в магазине для радиолюбителей студенты купили светочувствительную печатную плату-заготовку, спроецировали на нее «пальчик» с транспаранта и вытравили отпечаток на меди. Эта плата стала новой формой для изготовления желатинового «фальшивого пальца», который оказался настолько хорош, что обманывал практически все из опробованных биометрических систем, как с оптическими, так и емкостными сенсорами.
Более того, после некоторой тренировки желатиновый слепок позволил исследователям-любителям преодолевать и более продвинутые системы, оборудованные «детекторами живого пальца», реагирующими на влажность или электрическое сопротивление. И нет никакого сомнения, что профессионалам в этой области удается проделывать много больше. Короче говоря, пользуясь комментарием известного крипто-гуру Брюса Шнайера, можно говорить, что полученных результатов вполне достаточно для полной компрометации подобных систем и для того, чтобы отправить многочисленные компании дактилоскопической биометрии «паковать вещички» [BS02].
Самое же неприятное, что настоящим специалистам в области биометрии все эти факты известны давным давно. Широкая публикация в Интернете результатов группы Мацумото позволила привлечь внимание к значительно более раннему исследованию голландцев Тона ван дер Путте и Иероэна Койнинга, уже давно разработавших собственную технологию, обманывающую 100% из доступных на рынке биометрических систем распознавания отпечатка пальца. Все попытки этих ученых достучаться до компаний, изготовляющих оборудование, закончились ничем, а полученные ими результаты просто всяческими способами замалчивались [РКОО].