Kan een Amerikaans bedrijf met encryptie de Amerikaanse overheid buiten de deur houden?
Het is inmiddels duidelijk dat zelfs maar deels Amerikaanse bedrijven met allerhande middelen gedwongen kunnen worden om onze data te overhandigen aan de Amerikaanse overheid.
Ook kan de dienstverlening gestaakt worden na een enkel briefje op Whitehouse.gov, wat zonder enige rechterlijke toetsing geplaatst kan worden.
Tegen deze beide dingen is met papier niets te doen. Geen speciale afspraak zal je redden uit dit probleem (dit ook volgens de Landsadvocaat).
Maar, er is dan soms nog de hoop om de data nog wel privé te houden met speciale encryptie. Maar dit is een behoorlijke uitdaging. Zo moeten computers kunnen zoeken in mailboxen om de juiste mailtjes te vinden. Maar als de mailtjes versleuteld zijn lukt dat zoeken niet meer - de indexer op de server ziet de inhoud van de mail gewoon niet.
Vandaar dat “speciale encryptie” zoals Microsoft Double Key Encryption (DKE) het werken vrijwel onmogelijk maakt. En Microsoft raadt het zelf dan ook niet aan: “DKE isn’t for every organization, nor for all of your data. As mentioned, Double Key Encryption is intended for your [5%] most sensitive data that is subject to the strictest protection requirements. You should do due diligence in identifying the right data to cover with this solution before you deploy. In some cases, you might need to narrow your scope and use other solutions”.
Om iets zinvols te doen met data moet een server, desnoods maar heel eventjes, naar de onversleutelde gegevens kijken. En op dat moment geldt de Amerikaanse wetgeving.
Om een concreet voorbeeld te noemen, Solvinity levert beveiligingsdiensten aan het Ministerie van Justie en Veiligheid. Als onderdeel daarvan wordt het internetverkeer van J&V door Solvinity uitgepakt, ontdaan van encryptie, en onderzocht of er geen malware of virussen worden verstuurd. En de servers van Solvinity kunnen dat verkeer dus onversleuteld meelezen. En hier is niets tegen te doen, behalve de dienst uitzetten.
Mitigatie
Er zijn allerhande manieren om het moeilijker te maken voor medewerkers om die onversleutelde data te bekijken. Maar de systeembeheerder heeft uiteindelijk de totale macht over de server, en proberen te voorkomen dat een beheerder een server beheert is zoiets als proberen water niet nat te maken.
Nou kan je wel heel ver gaan met pogingen het de systeembeheerder heel moeilijk te maken (stiekem) toegang te krijgen tot de data. Maar tegelijkertijd kan de beheerder dan ook steeds minder beheer doen - hij of zij kan dan alleen met enorme moeite nog zien wat er gebeurt. Sommige problemen zijn dan gewoon niet meer te onderzoeken. Vergelijk dit met een arts die haar werk moet doen met een blinddoek om en haar handen op haar rug. Valt niet mee.
Om het kort te stellen, het is in de praktijk niet mogelijk data zo te verwerken op een manier dat een (door Amerika geïnstrueerde) systeembeheerder niet bij de onversleutelde data kan, maar nog wel beheertaken uit kan voeren.
Men pleit er ook weleens voor om “de gevoelige data gewoon apart te houden”, maar dat blijkt in de praktijk niet te doen: men bedenkt vaak pas te laat dat data wel gevoelig was.
Argumentering
Het is goed opletten in discussies over dit onderwerp. Zo wordt vaak geschermd met theoretische oplossingen (zie verderop), oplossingen die alleen niet werkelijk toegepast kunnen worden. Of nog realistischer, die helemaal niet toegepast gaan worden omdat ze vreselijk ingewikkeld, duur en traag zijn.
Mensen die beweren dat ze Amerikanen buiten kunnen sluiten (volgens de Amerikaanse spelregels) moeten concreet zeggen hoe ze dat doen, en ook hoe ze dat gaan betalen, en of alles dan nog naar behoren werkt.
De theoretische oplossing
In de academische wereld wordt onderzoek gedaan naar “Confidential Computing”, waarmee onder beperkte voorwaarden wel bepaalde data verwerkt kan worden zonder dat iemand het ooit ziet. In de praktijk blijkt dit alleen geen succes, bijvoorbeeld omdat men definieert dat systeembeheerders geen schroevendraaiers hebben. En laten die nou net wel voorhanden zijn.
Ook komen mensen met Homomorphic Encryption aanzetten om te kunnen zoeken in versleutelde data, maar in de praktijk is dit nog niet bruikbaar of beschikbaar voor de toepassingen die we nodig hebben/gebruiken. Eis een demo voor je zoiets gelooft, en neem een doorgewinterde techneut mee naar die demo.
Afsluitend
Als iemand zegt “met eigen sleutelbeheer” de Amerikaanse overheid buiten hun servers onder Amerikaans beheer is dit vrijwel altijd onjuist. En als het juist is ging het om de huur van een eenvoudige virtuele server, en die had je dan net zo goed met veel minder spanning kunnen huren bij een niet-Amerikaans bedrijf. Want dan heb je geen ingewikkelde bijzondere encryptie nodig om de computer onbereikbaar te maken voor de overheid van z’n beheerder.