1 पॉइंट द्वारा GN⁺ 2024-05-30 | 1 टिप्पणियां | WhatsApp पर शेयर करें

कनाडा के साइबर सुरक्षा विधेयक की समस्याएं

विधेयक C-26 की मुख्य बातें

  • विधेयक C-26 कनाडाई सरकार को telecom कंपनियों को encrypted नेटवर्क में गुप्त रूप से backdoor स्थापित करने का आदेश देने की शक्ति देता है।
  • इससे 5G encryption standards में बदलाव कर सरकारी निगरानी को आसान बनाया जा सकता है।

मौजूदा नेटवर्क की कमजोरियां

  • मौजूदा नेटवर्क में पहले से ही कई कमजोरियां मौजूद हैं।
  • उदाहरण के लिए, 1975 में विकसित Signalling System No.7 मोबाइल फोन सुरक्षा की एक प्रमुख कमजोरी है।
  • 2023 की Citizen Lab रिपोर्ट के अनुसार, दुनिया भर के mobile networks के core में व्यापक कमजोरियां मौजूद हैं।

विधेयक की समस्याएं

  • सरकार को नई कमजोरियां बनाने के बजाय मौजूदा कमजोरियों को दूर करना चाहिए।
  • विधेयक C-26 ऐसे व्यापक अधिकार देता है जिनसे कनाडा की telecom services की "गोपनीयता, अखंडता, उपलब्धता" को नुकसान पहुंचाने वाले तकनीकी बदलाव थोपे जा सकते हैं।
  • इस विधेयक के जरिए सरकार कनाडाई नागरिकों के सबसे गोपनीय संचार की सुरक्षा तय करने वाली एकमात्र निर्णायक बन जाती है।

encryption कमजोर करने के जोखिम

  • 5G तकनीक में encryption mobile communications की रक्षा करता है और user data को man-in-the-middle attacks से बचाता है।
  • यह विधेयक cloud-connected smart devices और satellite-based services को भी प्रभावित कर सकता है।
  • ऐतिहासिक रूप से, सरकारी backdoor ने cyber security के लिए गंभीर खतरे पैदा किए हैं।

सरकार की cyber security रणनीति का विरोधाभास

  • कनाडा ने 2022 में Huawei और ZTE के telecom equipment पर रोक लगाई थी, लेकिन विधेयक C-26 कनाडा को गुप्त आदेशों के जरिए encryption कमजोर करने की शक्ति देता है।
  • यह कनाडा की pro-encryption नीति और विशेषज्ञों के मार्गदर्शन के विपरीत है।

सुरक्षित backdoor जैसी कोई चीज़ नहीं होती

  • GCHQ की रिपोर्ट के अनुसार commercial hacking कंपनियों का खतरा cyber environment पर बड़ा प्रभाव डालेगा।
  • अगर कनाडाई सरकार telecom कंपनियों को security features कमजोर करने के लिए मजबूर करती है, तो cyber espionage कंपनियां और अन्य विरोधी संचार तक पहुंचने के और ज्यादा तरीके खोज लेंगे।

GN⁺ की राय

  • encryption का महत्व: encryption cyber security का मूल है, और इसे कमजोर करना पूरे सिस्टम की सुरक्षा को खतरे में डालता है।
  • सरकार की विरोधाभासी नीतियां: कनाडाई सरकार की नीतियां सुसंगत नहीं हैं, और इसका अंतरराष्ट्रीय स्तर पर भी नकारात्मक असर पड़ सकता है।
  • तकनीकी कमजोरियां: विधेयक पारित होने पर नई तकनीकी कमजोरियां पैदा होने की संभावना बहुत अधिक है।
  • विकल्प की जरूरत: कनाडा को cyber security कानून की फिर से समीक्षा encryption की रक्षा और उसे मजबूत करने की दिशा में करनी चाहिए।
  • अंतरराष्ट्रीय प्रभाव: कनाडा का यह विधेयक दूसरे देशों के लिए भी इसी तरह के दमनकारी कानूनों को सही ठहराने का आधार बन सकता है।

1 टिप्पणियां

 
GN⁺ 2024-05-30
Hacker News टिप्पणियां
  • कनाडा के पास निगरानी के लिए telecom नेटवर्क में backdoor रखने का अधिकार पहले से है। हर संप्रभु देश RAN architecture के हिस्से के रूप में अपने infrastructure के साथ ऐसा करता है
    https://en.wikipedia.org/wiki/Lawful_interception
    कनाडा असल में शायद इसे warrant जैसे पारंपरिक कानूनी gatekeeper या कानूनी निगरानी के बिना करने का तरीका चाहता है

    • जब व्यक्तिगत privacy तेजी से कमजोर हो रही हो, तब ऐसे अधिकारों के विस्तार की बात करते समय यह खास तौर पर देखना चाहिए कि कौन-सी agency किस संदर्भ में इसका इस्तेमाल कर रही है
      मसलन, आजकल यह मानना स्वाभाविक है कि NSA जैसी intelligence agencies अपनी चाही हुई electronic communications लगभग बिना friction के पहले से ही हासिल कर लेती हैं। अमेरिका में अपने नागरिकों की domestic surveillance के खिलाफ safeguards बताए जाते हैं, लेकिन हम देख चुके हैं कि Five Eyes partner agencies या commercial data brokers के जरिए उन्हें कितनी तेजी और आसानी से bypass किया जाता है
      ज्यादा डरावनी बात तब है जब domestic law enforcement agencies को warrant requirements या individual request processes जैसी friction हटाने का नया तरीका मिल जाए। ऐसी requests को सैद्धांतिक तौर पर track और review करके misuse पकड़ा जा सकता है, लेकिन domestic investigators को सब कुछ समेटने वाली full take feed तक access मिलना, ताकि वे बाद में विशाल metadata connection graph बना और search कर सकें, वाकई भयावह है
    • कनाडा में 1982 के बाद के Charter में notwithstanding clause है, इसलिए Parliament rights-bill जैसी चीजों को नजरअंदाज कर सकती है; इस लिहाज से कहा जा सकता है कि वहां कोई वास्तविक constitution नहीं है
    • आम तौर पर फर्क इस बात में होता है कि interception कहां हो रहा है
      ज्यादातर देशों के पास signals के अस्तित्व में आने के बाद से signals को intercept करने की क्षमता रही है
      अब वे जो चाहते हैं, वह operating system या application पर control पाकर encryption से पहले या decryption के बाद message plaintext को अपने देश भेजना है
      लेकिन वे कंपनियों में बस जाकर ऐसा करने का आदेश नहीं दे सकते, इसलिए उन्हें कंपनियों को ऐसे बदलाव implement करने के लिए मजबूर करने का अधिकार चाहिए। इसी वजह से ऐसे bills अक्सर बहुत अस्पष्ट होकर खत्म होते हैं
    • मुझे समझ नहीं आता कि यह कैसे संभव है। क्या HTTPS end-to-end interception को रोकता नहीं?
      पता नहीं इसका मतलब यह है कि उनके पास उसे तोड़ने की क्षमता है, या सिर्फ इतना कि वे उस endpoint owner से, जिससे मैं communicate कर रहा हूं, जानकारी सौंपने की मांग कर सकते हैं
    • यह सिर्फ telecom operators का काम नहीं है। Equipment vendors equipment के अंदर lawful interception feature शामिल करते हैं, और telecom operators को बस access configure करना होता है
      अभी confirm नहीं कर सकता, लेकिन याद है कि यह open standards का भी हिस्सा था
  • मुझे paranoid कहें तो भी मानूंगा, लेकिन Recall जैसे client-side scanners का मकसद मुझे end-to-end encryption को mathematics या hardware तोड़े बिना bypass करना लगता है
    NPU-based client-side scanning और lexical analysis techniques मिल जाएं, तो भले ही मैं Apple/Google/Microsoft को हमेशा के लिए छोड़ देने जितना समझदार हूं, मेरा कोई साधारण anonymous दोस्त Recall enabled Copilot+ इस्तेमाल कर रहा हो सकता है। तब Microsoft उस दोस्त के device पर बातचीत पढ़कर मेरी पहचान कर सकता है

    • जल्द ही Microsoft Recall data को OneDrive में “backup” करने का feature देगा, और तब law enforcement उसे subpoena से आसानी से हासिल कर सकेगी
      उदाहरण के लिए WhatsApp Drive backup को जोर देकर recommend करता है, और police के लिए वहां से copy हासिल करना आसान होता है
    • यह बस समय की बात है कि operating systems या Recall operators समझेंगे कि वे “संयोग से” collect हुए महत्वपूर्ण जानकारी के ढेर पर बैठे हैं और information broker market में उतर जाएंगे
  • Snowden और Assange ने अगर एक चीज सिखाई है, तो वह यह कि state-sponsored surveillance के बारे में evidence standard बहुत ऊंचा नहीं रखना चाहिए
    उपलब्ध evidence हमेशा वास्तविक स्थिति से पीछे होता है, और जिन बातों को पहले exaggeration या exceptional suspicion समझा जाता था—जैसे “NSA को यह भी पता है कि मुझे broccoli पसंद नहीं”—वे भी आखिरकार पूरी तरह बेबुनियाद नहीं निकलीं

    • NSA ने सचमुच World of Warcraft के अंदर भी surveillance की थी। [1]
      जब intelligence agents “national security” के लिए game में elves बनकर घूम रहे हों, तब समझ आता है कि हम एक मूर्खतापूर्ण लेकिन अंतहीन मनोरंजक timeline में रह रहे हैं
      [1] - https://www.theguardian.com/world/2013/dec/09/nsa-spies-onli...
  • ऐसी बातें ज्यादातर देशों में हर कुछ साल में दोहराई जाती हैं। लगता है लोग भूल जाते हैं कि लगभग हर देश में telecom एक licensed industry है, और lawful interception उपलब्ध कराना उस license की legal obligation है

    • telecom networks में surveillance backdoors रखने का अधिकार पहले से है, लेकिन असल में जो चाहिए वह warrant जैसे पारंपरिक कानूनी gatekeeper या legal oversight के बिना इसे करने का तरीका है
      इसलिए “वे तो पहले से कर सकते हैं” कहकर इसे अनदेखा नहीं करना चाहिए
    • आह, क्योंकि कानून में ऐसा लिखा है, इसलिए यह जाहिर तौर पर स्वीकार करने लायक है
  • “2017 में CBC ने दिखाया कि hackers केवल Canadian MP के mobile phone number से उसकी movements, text messages और calls intercept कर सकते थे”
    linked article में लिखा है कि hackers Parliament Hill office में मौजूद Dubé और Berlin cafe में बैठी Radio-Canada colleague Brigitte Bureau के बीच call record कर पाए थे
    मेरे मन में बहुत सवाल हैं। क्या यह अब भी काम करता है? क्या SS7 इस्तेमाल करने वाले सभी phones पर काम करता है? क्या landlines और mobile phones दोनों शामिल हैं? क्या दुनिया में कहीं से भी कहीं भी संभव है? attack की सीमाएं क्या हैं? अगर कोई भी दूसरे की calls सुन सकता है, तो यह कहीं बड़ा मुद्दा क्यों नहीं बनता?

  • इन कोशिशों की समस्या यह है कि वे असली अपराध या सुरक्षा समस्याओं से निपटने के लिए नहीं हैं, बल्कि पार्टी के प्रभुत्व को सुनिश्चित करने और विरोधी राय को नियंत्रित करने के लिए हैं
    तकनीकी बदलाव की रफ्तार और managerialism की तुलना करें, तो ऐसी policy कोशिशें इस बात का संकेत लगती हैं कि Canada असल में कई दशकों तक developing country बने रहने की राह पर चल पड़ा है। यह वैसा ही है जैसे 20वीं सदी के उत्तरार्ध में Portugal, Greece, Argentina और Spain को गरीब देश माना जाता था, और उस समय की सत्ताधारी पार्टियां आज के Canada जैसी लगती थीं
    जब सरकार growth से हटकर विरोधी राय और capital outflow को manage करने की दिशा में मुड़ जाती है, तो समझिए अंत पहले ही दिखने लगा है

  • lawful interception (LI) क्षेत्र के बारे में कुछ हद तक जानकारी है। US/Canada की कुछ agencies और companies यह काम JSI Telecom tools से करती हैं
    ये लोग deep packet inspection और call recording करते हैं, और retention policies संबंधित देश के कानूनों के अनुसार set की जाती हैं। जिन calls को record किया जा रहा हो, उनमें भी lawyer से बातचीत record नहीं की जानी चाहिए, इसलिए किसी व्यक्ति को सुनते हुए mute करना पड़ता है। कुछ देशों में recording की अनुमति नहीं होती, इसलिए किसी व्यक्ति को real time में call सुननी पड़ती है
    निजी तौर पर मुझे लगता है कि democracy खत्म हो जाएगी, और सरकारों के मनमानी करने वाले republics हावी हो जाएंगे। वैसे भी दिशा उसी तरफ जाती दिख रही है, और यह नाटक जैसा process थका देने वाला है

  • अब समय आ गया है कि democratic countries encryption को due process system के भीतर संवैधानिक रूप से guarantee करें — क्या ऐसा नहीं होना चाहिए, यह सोचता हूं
    कम से कम checks and balances की अवधारणा से तो यह अच्छी तरह मेल खाता दिखता है

  • Canada totalitarian है? हैरानी की बात है

    • पता है कि मौजूदा सरकार के विरोधी आजकल ऐसे expressions पसंद करते हैं, लेकिन Canada की government totalitarianism से इतनी दूर है कि यह थोड़ा हास्यास्पद लगता है
      असली समस्या fascism जैसी नहीं, बल्कि oligopoly है
      सरकार अपनी अधिकांश ऊर्जा friendly companies और industries को competition से बचाने में लगाती है, यहां तक कि tax money भी उनकी ओर मोड़ती है
      Bell और Rogers के मामले में यह हर साल कई billion dollars का मामला है
    • चिंता करने की जरूरत नहीं। EU भी हर कुछ हफ्तों में यही चीज आजमाता है
      https://www.patrick-breyer.de/en/let-yourself-be-monitored-e...
    • सही कहें तो यह authoritarianism है। Totalitarianism के लिए एक ही ideology के तहत population को बड़े पैमाने पर mobilize करना पड़ता है
      Putin totalitarian नेता बनने की कोशिश करता है, लेकिन वह भी सफल नहीं हुआ। वह depoliticized Russia की उस “silent majority” पर काफी निर्भर है, जो security agencies का सामना करने से या तो बहुत डरती है या complacent है
      अगर Russia totalitarian state होता, तो हम उस majority को army और government में शामिल होने के लिए होड़ लगाते देखते
    • यह बेकार और जानकारी की कमी वाला cynicism है
      Canada totalitarian नहीं है। सच कहूं तो अगर किसी के बहुत extreme political views नहीं हैं, जिनमें Ottawa downtown blockade जैसी चीज को जायज माना जाए, तो ऐसा कहना मुश्किल है
      Canada में भी MAGA-style conspiratorial thinking काफी है, लेकिन Canadian standards से देखें तो यह अपेक्षाकृत नया phenomenon है और व्यापक रूप से स्वीकार भी नहीं किया गया है
    • यह बहुत खराब assessment है
      पिछले कई दशकों में Canada की कोई भी government totalitarian, authoritarian या उसके आसपास की किसी चीज के करीब नहीं पहुंची। living memory में सबसे हालिया उदाहरण शायद residential schools होंगे, जिन्हें federal और lower-level governments की supportive policies के तहत churches चलाती थीं। मैं इसे कम करके नहीं आंकना चाहता, लेकिन आखिरी residential school 1997 में बंद हुआ था
      Canada बिना किसी संदेह के Western liberal democracy की श्रेणी में आने वाला representative democracy देश है। neoliberalism की भी neoconservatism की तरह valid criticisms हैं, लेकिन totalitarian ambitions का आरोप बहुत ही दुर्लभ मामलों में ही सही बैठता है
      बल्कि Canadian democracy के लिए सबसे बड़ा खतरा political literacy में गिरावट हो सकता है। हम Prime Minister को सीधे चुनने वाला election नहीं करते, लेकिन बहुत से लोग ऐसे ही vote करते हैं। यह two-party system नहीं है; वास्तव में यह ऐसा multi-party system है जिसमें minority governments संभव हैं, और अभी भी ऐसा ही है, लेकिन बहुत से लोग ऐसे vote करते हैं जैसे यह असल में two-party system हो, जिसके साथ “wasted vote वाली joke parties” जुड़ी हों
      हमारे पास bicameral parliament है, लेकिन एक chamber पूरी तरह elected representatives से बना है और अब तक यह आम तौर पर good faith की ताकत भर से अपेक्षाकृत शांत बना रहा है। long term में मैं इसे पर्याप्त safeguard नहीं मानता, लेकिन वह अलग विषय है
      ज्यादातर Canadians शायद मौके पर यह नहीं बता पाएंगे कि bills Parliament में कैसे introduce और pass होते हैं, सिवाय इसके कि कई readings होती हैं। और वास्तव में, ज्यादातर लोग यह follow करने के बजाय कि उनके MP या provincial representative क्या करते हैं, party leader और सत्ता में रहने के दौरान overall record देखकर vote करते हैं
  • https://archive.is/y6d41