🕵️♂️ 物語の舞台:「見えないガラスの壁」
アメリカ陸軍のネットワーク(DoDIN-A)は、本来、兵士たちが安全に仕事をするための**「守られた城」のようなものです。しかし、この城には「見えないガラスの壁」**(CBII という技術)が張られていました。
- 本来の役割: この壁は、ウイルスやハッカーという「泥棒」が城に入ってくるのを防ぐために作られました。
- 見落とし: しかし、この壁は「泥棒」は防げても、「おせっかいな広告屋やデータ収集屋」(トラッカー)が、兵士たちが何を見ているか、どこへ行ったかをこっそり記録するのを防げませんでした。
📊 調査の結果:「100 人のうち 21 人はスパイ」
研究者たちは、2024 年の 2 ヶ月間、陸軍のネットワークで最もよくアクセスされた**「トップ 1,000 のウェブサイト」**を調べました。
- 衝撃の事実: その 1,000 のサイトの中で、**なんと 212 個(約 21%)が「純粋な追跡用サイト」**でした。
- さらに隠れた脅威: さらに、普通のウェブサイト(銀行やニュースサイトなど)の中に、**「追跡コード」**が埋め込まれているものが 10% 以上ありました。
- まとめ: 兵士たちがネットを見るたびに、**「10 回に 3 回以上」**は、誰かがこっそりデータを盗み見ている状態だったのです。
🎯 彼らが何をしているのか?「デジタルな尾行」
彼らは単に「誰が何を見たか」を記録しているだけではありません。
- 広告屋(AdTech): 「この兵士は旅行サイトを見たから、次は航空券の広告を流そう」というように、兵士の興味を分析して広告を仕掛けます。
- データブローカー: 集めたデータを「パッケージ」にして、他の企業に売ります。
- 危険性: もし、兵士の「自宅の住所」「家族の情報」「勤務先の建物」などが集められ、敵対的な国や犯罪者に売られてしまったらどうなるでしょうか?
- 例え話: 兵士が「自宅の近くでピザを注文した」というデータが、敵のスパイに「あいつは今夜家にいるな」とバレて、自宅を襲われるようなリスクがあります。
🚨 見つかった「怪しい客」たち
調査で特に注目すべき「怪しい客」が見つかりました。
- TikTok の追跡機能: 中国の会社(バイトダンス)が運営する TikTok の追跡コードが見つかりました。アメリカ政府は TikTok の使用を制限していますが、兵士が「TikTok の広告が入ったウェブサイト」を見ただけで、データが中国側に送られていた可能性があります。
- 中国の Google: 中国版の Google サイトへのアクセスも確認されました。
- 廃れたギャンブルサイト: すでに運営が止まっているはずのギャンブルサイトへのアクセスもトップ 1,000 に含まれており、これが自動的なウイルスの仕業なのか、誰かのミスなのか不明です。
💡 解決策:「城の門をより厳しくする」
この報告書は、単に「問題がある」と指摘するだけでなく、**「すぐにできる対策」**を提案しています。
「追跡者」を門限にする:
現在、多くのサイトが「許可(Allow)」という状態で通されています。これを**「隔離(Isolate)」**に変えるべきです。
- 例え話: 兵士がサイトを見る時、**「ガラスの箱」**の中でサイトを表示させ、箱の外(追跡者)には何も見せないようにするのです。これなら、サイトは見られますが、追跡者は兵士の行動を記録できません。
ブラウザの「防犯カメラ」を強化する:
兵士が使っているパソコンのブラウザ設定を、最初から「追跡ブロック」がオンになるように変更します。
契約書のルールを変える:
政府がソフトウェア会社と契約する際、「あなたのソフトは、兵士のデータを勝手に集めてはいけません」という条項を強く入れるようにします。
教育:
兵士たちに、「ネットを見ることは、自分の足跡を残すことと同じだ」と教えます。
🏁 結論
この報告書が伝えたいのは、**「兵士たちの安全を守るためには、ハッカーだけでなく、民間のデータ収集屋からも身を守る必要がある」**ということです。
今の技術を使えば、**「少しの設定変更」**だけで、兵士たちのプライバシーを守り、敵に情報を渡さないようにできます。これは、兵士たちの命や国の安全を守るための、とても重要な「デジタルな防衛線」の強化なのです。
技術報告書要約:米陸軍ネットワークにおける商業的監視の追跡
1. 問題背景 (Problem)
現代の社会では、個人の日常行動から収集されたデータが、サービスメンバー(軍人)や政府職員を標的としたマイクロターゲティングや、商業的利用可能な情報(CAI: Commercially Available Information)の集積に悪用されるリスクが存在します。
- 脅威の性質: 広告技術(AdTech)やトラッキングピクセル、クッキー、ブラウザ指紋認証などの技術を用いて、個人識別情報(PII)、位置情報、メールアドレス、自宅住所などが収集され、データブローカーによって集約・販売されています。
- 軍への影響: これらの情報は、経済的・心理的・物理的な危害(スウォッティングや標的型攻撃など)をもたらす可能性があります。また、部隊の運用セキュリティ(OPSEC)やフォースプロテクション(兵力保護)を損なう要因となります。
- 現状の課題: 米国防総省情報ネットワーク(DoDIN)の非機密ネットワーク(NIPR)上でも、商業的なデータ収集が日常的に発生していることが懸念されていますが、その実態と対策の不足が指摘されていました。
2. 調査手法 (Methodology)
本研究は、2024 年 2 月および 3 月の 2 ヶ月間にわたって、米国本土(CONUS)内の陸軍非機密ネットワーク(DoDIN-A)上でアクセスされた上位 1,000 のインターネットリソースを対象に分析を行いました。
- データソース: 陸軍サイバーコマンドのビッグデータプラットフォーム「GABRIEL NIMBUS」から取得した、クラウドベース・インターネット・アイソレーション(CBII)のログデータ。
- 分析対象: 上位 1,000 の URL に対応するドメインおよびサブドメイン。
- 比較対象: オープンソースのトラッキングデータベース「Ghostery's WhoTracks.me」を使用。
- 判定基準: 各ドメインが「トラッカードメイン(データ収集のみのエンドポイント)」か、「トラッキングコードを埋め込んだウェブサイト」のいずれかに分類されるかを照合。
- CBII の役割: CBII は通常、ブラウザをクラウド上で隔離してセキュリティリスクを低減しますが、本研究では「許可(allow)」ポリシーにより、CBII の隔離機能を経由せず直接通信していたトラフィックに焦点を当てました。
3. 主要な発見と結果 (Key Findings & Results)
分析により、陸軍ネットワーク上での商業的監視の蔓延度が明らかになりました。
- トラッキングの浸透率:
- 調査対象の上位 1,000 リソースのうち、**21.2%(212 ドメイン)が純粋な「トラッカードメイン」**でした。
- さらに、10.4%(104 ドメイン)がトラッキング機能を備えたウェブサイトでした。
- 合計すると、31.6% のアクセス先が何らかの形で商業的データ収集に関与していました(これは保守的な推定値)。
- トラッカーの分類:
- サイト分析(Site Analytics): 46.7%(最も多いカテゴリ)。クリック数、滞在時間、IP 住所などのテレメトリ収集。
- 広告(Advertising): 26.9%。AdTech による PII や行動履歴の収集。
- その他、ホスティング、オーディオ/ビジュアルプレーヤーなどが含まれます。
- 主要な企業とリスク:
- Adobe: 最も頻繁に出現(Experience Cloud や Marketo 等)。DoD が Adobe 製品を使用しているため、意図的かデフォルト設定によるものかは不明。
- TikTok (ByteDance):
analytics.tiktok.com が検出。中国企業によるデータ収集の懸念から、政府デバイスでの使用が制限されているにもかかわらず、ピクセル経由でデータが送信されている可能性。
- Google China:
www.google.cn のアクセスも確認され、OSINT 業務の制限や中国との関与が懸念されました。
- その他: Criteo(クロスデバイス追跡)、Akamai、Microsoft Clarity なども検出。
- アクセス内容: 多くのアクセスは金融(銀行)、Microsoft サービス、e ラーニング、旅行予約など一般的な業務・私用活動でしたが、これらを通じて大量の個人情報が外部に流出していました。
4. 主な貢献と提言 (Key Contributions & Recommendations)
本研究は、DoDIN 上の商業的監視の具体的な実態を定量化し、技術的・政策的な対策を提案しました。
- 技術的対策:
- CBII ポリシーの強化: トラッカードメインやトラッキングコードを含むサイトに対し、「許可(allow)」ではなく、**「隔離・読み取り専用(isolate, read-only)」**ポリシーを適用するよう推奨。これにより、DOM(ドキュメントオブジェクトモデル)から実行可能コード(追跡スクリプト)を除去し、静的コンテンツのみをユーザーに提供します。
- エンドポイント設定: Intune やグループポリシー(GPO)を用いて、ブラウザ(Edge, Firefox 等)のデフォルト設定を変更し、追跡コンテンツ、クロスサイトクッキー、不要なスクリプトをブロックするよう構成します。
- プライバシー信号: ブラウザから「Global Privacy Control (GPC)」や「Do Not Track (DNT)」信号をデフォルトで送信する設定を行います。
- 政策的・契約的対策:
- DoDI 8025.AA の改訂: 「広告(Advertising)」と「追跡(Tracking)」をコンテンツカテゴリに追加し、CBII によるフィルタリングを容易にします。
- 契約条項の改訂: 商用ソフトウェアの契約において、データ収集をシステム機能に必要な最小限に抑え、政府がデータ制御権を持ち、第三者への転送を制限する条項の導入を求めます。
- 教育: 軍人および文民職員に対し、商業的追跡と CAI のリスクに関する教育を実施します。
5. 意義と結論 (Significance & Conclusion)
- セキュリティと OPSEC の向上: 商業的データ収集は、サービスメンバーの生活パターン(Patterns of Life)を暴露し、敵対的なアクターによる標的型攻撃や物理的脅威のリスクを高めます。本研究は、DoDIN 上でのこの「見えない脅威」を可視化しました。
- 実装の容易さ: 提案された対策は、大規模な資金調達を必要とせず、既存の CBII 設定やポリシー変更、ブラウザ設定の微調整で実現可能です。
- 将来の展望: CBII 単体ではデスクトップアプリ内のテレメトリを完全には防げないため、将来的には BYOD(私物端末)環境やモバイルアプリにおけるデータ収集の実態調査、および対策導入後の効果測定が推奨されています。
結論として、 陸軍ネットワークにおける商業的監視は、部隊のセキュリティと運用能力を脅かす重大な脆弱性です。技術的隔離と政策変更を組み合わせることで、サービスメンバーのプライバシー保護と国家安全保障の強化が可能であるとしています。
毎週最高の computer science 論文をお届け。
スタンフォード、ケンブリッジ、フランス科学アカデミーの研究者に信頼されています。
受信トレイを確認して登録を完了してください。
問題が発生しました。もう一度お試しください。
スパムなし、いつでも解除可能。
週刊ダイジェスト — 最新の研究をわかりやすく。登録