Android

Tutkijat esittelevät sosiaaliturvan turvaongelmia

Kavalkadi: Väestöntutkimusta 1946–2016, laitoksen tutkijat esittelevät

Kavalkadi: Väestöntutkimusta 1946–2016, laitoksen tutkijat esittelevät
Anonim

Oletko lähettänyt synnytyksenne ja syntymäpaikkasi johonkin sosiaaliseen verkostoosi? Jos näin on, saatat antaa hakijoille tarpeeksi tietoa selvittääksesi sosiaaliturvatunnuksesi. No, teoriassa joka tapauksessa. Carnegie Mellon -yliopiston tutkijat ovat menestyksekkäästi kehittäneet tapaa arvostaa henkilön sosiaaliturvatunnusta käyttäen tilastollista analyysiä.

Carnegie Mellonin tutkijat Alessandro Acquisti ja Ralph Gross sanovat, että sosiaaliturvanumerointijärjestelmä yhdistettynä SSN: iden laajamittaiseen käyttöön tunnistemääränä on luonut "haavoittuvuuden arkkitehtuurin", ja se on odottamaton seuraus henkilökohtaisten tietojen ja nykyaikaisen laskentatehon saatavuudesta. Tutkimus esitellään 29. heinäkuuta tämän vuoden Black Hat -turvallisuuskonferenssissa Las Vegasissa.

Acquisti ja Gross totesivat, että ongelmana on, miten sosiaaliturvatunnukset on rakennettu. Jokainen S.S.N. on kolme osaa: alueen numero (AN); ryhmänumero (GN); sarjanumero (SN). Kaikki kolme osaa voidaan ennustaa perustuen asuinpaikan todennäköiseen sijaintiin S.S.N. haettiin. Tämä on mahdollista, koska AN: n ja GN: n sekvenssi kussakin tilassa on julkisesti saatavissa verkossa ja SN: t osoitetaan peräkkäisessä järjestyksessä.

[Lue lisää: Haittaohjelmien poistaminen Windows-tietokoneelta]

Tutkijat testasivat teoriaa arvaamaan SSN: t sosiaaliturvahallintoja vastaan ​​Death Master File. DMF on yleisesti saatavilla oleva tietokanta, jossa luetellaan kuolleiden ihmisten SSN-arvot.

Vaikka SSN-ennusteiden menestysnopeus oli suhteellisen alhainen, tutkijat pystyivät oikein arvostamaan ennen vuotta 1989 syntyneiden ihmisten lukumäärää valtakunnallisesti, 0,08 prosenttia aikaa pienemmissä valtioissa ja vuoden 1988 jälkeen syntyneissä ihmisissä. Syy tähän on, että vuodesta 1989 lähtien sosiaaliturvatunnukset on määritetty numeronumeron mukaan Synnytysaloite, jossa ihmiset saivat sosiaaliturvatunnuksensa syntymähetkellä. EAB lisäsi mahdollisuutta tunnistaa S.S.N. dramaattisesti, koska henkilön syntymäpaikka ja sijainti S.S.N: n hakuaikana olivat taatusti identtiset. Lisäksi pienempi valtiopopulaatio vähentää automaattisesti käytettävissä olevien SSN: iden lukumäärää, mikä tekee oikean arvion todennäköisemmäksi.

Yksi esimerkki oli, että Carnegie Mellonin tutkijat pystyivät tunnistamaan yhden 20: stä täydellisestä SSN: stä alle kymmenessä yrityksessä Delawaressa vuonna 1996 syntyneille. Tutkijat löysivät myös, että he voisivat oikein tunnistaa SSN: n viisi ensimmäistä numeroa kuka tahansa yrittäessään kokeilla 44 prosenttia vuosien 1989 ja 2003 välisenä aikana syntyneiden yksilöiden ajasta.

Huolimatta heidän tuloksistaan, Purchasi ja Gross varoivat, että S.S.N: n keräysmenetelmää voidaan jäljitellä vain hienostuneilla hakkereilla. Yhdessä tällaisessa skenaariossa tutkijat keskustelevat siitä, miten rikolliset, joilla on oikea algoritmi arvaamaan S.S.N.s: lle Länsi Viriginassa vuonna 1991 syntyneille miehille ja vuokralainen botnet, joka sisältää vähintään 10 000 IP-osoitetta (zombie-tietokoneet), saivat onnistuneesti S.S.N. jopa 47 henkilöä minuutissa. Olosuhteiden on oltava ihanteellisia ja niitä on käytettävä laajasti vaihtelevien muuttujien mukaan, joita hankkii Procure and Gross, mutta tutkimuksessa ehdotetaan, että laajamittainen identiteetin korjuu olisi mahdollista vain kahdella perustietokannalla.

Ratkaisut

Kuva: Stuart BradfordMikä on vastaus nyt SSN: ään? virhe on todistettu? Purchisti ja Gross väittävät, että S.S.N. kuten henkilökohtaisen tunnisteen numero yksityisille liiketoimille, kuten pankkitilin avaaminen tai solmimisen matkapuhelinoperaattorin kanssa, olisi korvattava turvallisemmalla tunnistusjärjestelmällä.

S.S.N. henkilökohtaisen tunnistamisen välineenä on menettely, jota sosiaaliturvahallitus on varoittanut vuosia. SSA: n edustaja Mark Lassiter kertoi The New York Timesille, että Carnegie Mellon Research ei ole syy hälytykseen. Lassiter sanoi, että se olisi "dramaattinen liioittelua", jotta tutkijat saisivat "säröillä koodin" löytääkseen S.S.N: n.

Jos olet huolissasi identiteettisi suojelemisesta verkossa, tutustu PC Worldn online-identiteetin suojeluun.

Yhdistä Ian: iin Paul Twitterissä (@ianpaul).