Тиндийское правительство поступило опрометчиво и теперь отозвано, директива о предварительной загрузке приложения Sanchar Saathi на каждом новом смартфоне находился на пересечении двух реальных проблем: явный рост кибермошенничества и кражи личных данных и постоянное расширение государственного доступа к личным данным с помощью инструментов, которые трудно проверить. Правительство представило «Санчар Саати» как практический ответ на мошенничество, использующее поддельные устройства и анонимные учетные записи. Но когда одному и тому же приложению предоставляется привилегированный доступ на сотнях миллионов устройств, это структурно меняет возможности страны по слежке.
Производителям было предложено выпустить приложение так, чтобы оно было видно, когда пользователь впервые использует устройство, и чтобы пользователи не могли его отключить. В отчетах указывалось, что приложение будет установлено с привилегированным статусом, что предоставит ему широкий доступ к функциям устройства, таким как телефон, SMS и местоположение, а обновления будут распространяться по беспроводной сети. Это тревожило тот факт, что индийское правительство уже использует Санчар Саати как набор порталов и коротких кодов. Сегодня пользователи могут проверить номер IMEI устройства, отправив SMS с текстом «KYM» и своим номером IMEI на номер 14422 или проверив номер на веб-сайтах Sanchar Saathi или CEIR. Эти инструменты работают без каких-либо всезнающих приложений на телефоне.
В результате случайного (разворота) событий правительство отозвало свою директиву 3 декабря после подавляющей реакции со стороны групп гражданского общества, оппозиционных политических лидеров и активистов за цифровые права. Как Индуистский Как сообщается, правительство «больше не будет соблюдать требование обязательной предварительной установки» и что «официальные лица подчеркнули, что пользователи могут удалить приложение в любое время».
Испытание необходимости
Индуистскийредакционная статья от 3 декабря отметил, что директива не пройдет тест на пропорциональность, сформулированный Верховным судом в К.С. Путтасвами (2017), поскольку тех же целей можно достичь с помощью существующих порталов, USSD-кодов и проверок на основе SMS.
Приложение «Санчар Саати» может также не пройти проверку на необходимость на основании того же суждения. (Третье испытание — законность.) Нет сомнений в том, что кибермошенничество, в том числе мошенничество с «цифровым арестом» и инвестиционные схемы, повсеместно стало более изощренным. По оценкам Интерпола, в 2023 году жертвы финансового мошенничества в Интернете обошлись жертвам более чем в триллион долларов по всему миру. Но с конституционной точки зрения «это серьезная проблема» не является достаточным оправданием; государство должно показать, что не существует столь же эффективных и менее интрузивных способов решения этой проблемы. А в Индии вот уже много лет рекорды идут другим путем.
Во-первых, в стране уже существует система сообщений о телекоммуникационном спаме и мошенничестве, построенная на основе приложения TRAI «DND» и короткого кода 1909, которая использует жалобы пользователей для отключения спам-номеров и внесения их в черный список. Порталы Sanchar Saathi и CEIR также уже поддерживают проверку и блокировку IMEI через SMS и веб-интерфейсы.
У приложения «DND» также есть поучительная история. Он был разработан для чтения журналов вызовов и SMS, чтобы пользователи могли сообщать о спаме. Apple в течение многих лет отказывалась разрешить эту версию в своем магазине, считая полный доступ к журналам телефонных звонков серьезным нарушением своей политики конфиденциальности. После компромисса Apple добавила инструменты системного уровня для сообщения о спаме и, наконец, одобрила более узкую версию приложения. Новый мандат «Санчар Саати» напоминал ту же модель, но в гораздо большем масштабе и с государственным приложением, которое было одновременно привилегированным и не подлежащим удалению на большинстве устройств.
На фоне нерешенных вопросов об использовании шпионского ПО Pegasus против журналистов, политиков и активистов в Индии наблюдается явный дефицит доверия к любым мерам, побуждаемым централизованным импульсом.
Циничное решение
Во-вторых, привилегированное приложение, которое установлено почти на каждом смартфоне, является привлекательной мишенью не только для злоупотреблений со стороны государственных органов, но и для преступников, которым удается скомпрометировать либо само приложение, либо каналы его обновления. Исследования кибербезопасности неоднократно показывали, что как только злоумышленники закрепятся внутри широко развернутого системного компонента, они могут двигаться в горизонтальном направлении в масштабе. Директива вызвала возражения, поскольку правительство не могло разумно требовать, чтобы граждане принимали на себя этот дополнительный системный риск, когда основная функция проверки подлинности устройств могла осуществляться через более узкие каналы, доступ к которым осуществляется только по требованию и не работает в фоновом режиме.
В-третьих, и, возможно, самое главное, эта директива была, возможно, циничным решением. Цифровое мошенничество в значительной степени опирается на социальную инженерию: мошенники добиваются успеха не тогда, когда крадут деньги или учетные данные, а когда они создают страх, срочность и чувство ложного авторитета в сознании пользователя. Недавний обзор цифрового мошенничества, проведенный Банком международных расчетов, показал, что во многих инцидентах использовались пользователи, а не технические недостатки, и рекомендовалось обучение клиентов, а также технические меры для решения проблемы. Работа ОЭСР по цифровой финансовой грамотности аналогичным образом определила безопасное использование цифровых платежей как компетенцию, которой можно обучать и практиковать.
Изменение поведения пользователей более желательно, чем угроза поставить под угрозу (цифровую) целостность людей и их права. Таким образом, люди приобретут навыки и склонность противостоять всем видам мошенничества, а не только тем, которые полагаются на цифровую неграмотность и страх перед властью. Хотя этот путь также более трудоемкий и требует много времени, его результаты будут более мощными и устойчивыми.
Данные стран Глобального Юга подтверждают такой подход. В Кении исследователи, изучающие мошенничество по телефону в 2023 году, разработали показатель «способности идентифицировать мошенничество» и протестировали мягкое образовательное вмешательство, основанное на общих советах. Они обнаружили, что общие советы не улучшают общую способность пользователей отличать мошенничество от подлинных сообщений и иногда заставляют пользователей проявлять чрезмерную осторожность, в результате чего они неправильно классифицируют даже законное общение. Урок заключается не в том, что изменение поведения не имеет значения, а в том, что его нельзя скорректировать с помощью лозунгов. Оно должно быть непрерывным, учитывающим культурные особенности, адаптированным к местным моделям мошенничества и совместимым с тем, как на самом деле общаются операторы связи и правительственные учреждения.
Цифровая грамотность
У Индии уже есть все необходимое для такой миссии. Резервный банк Индии уже давно проводит сеансы e-BAAT и другие информационно-просветительские программы по безопасному цифровому банкингу, предупреждая пользователей не сообщать PIN-коды, пароли и одноразовые пароли и объясняя типичные сценарии мошенничества. Кампания «RBI Kehta Hai» донесла эти сообщения до средств массовой информации и цифровых платформ, уделив особое внимание ответственному банковскому делу и предотвращению мошенничества, используя широкую привлекательность таких знаменитостей, как Пурвиша Рам, Умеш Ядав и Амитабх Баччан.
Некоторые инициативы на уровне штатов идут еще дальше. В Чхаттисгархе фургон с информацией о кибербезопасности, поддерживаемый правительством штата и банком государственного сектора, объезжает районы с уличными представлениями, видеороликами и демонстрациями, а также неоднократно рекламирует национальную линию помощи 1930 года для сообщения о финансовых киберпреступлениях. Новая кампания Telangana «Fraud Ka Full Stop» объединяет школьные клубы, программы для банковских клиентов и районные мероприятия и уже сообщила о снижении киберпреступности на 8% и сокращении финансовых потерь на 30%. Банки и местная полиция в таких городах, как Тируччираппалли в Тамил Наду, использовали мобильные киоски и общественные занятия, чтобы превратить филиалы в неформальные классы кибербезопасности.
Аналогичные усилия в других странах показывают, что регулирующие органы могут реагировать на мошенничество, не прибегая к общим требованиям, таким как установка привилегированного программного обеспечения на частные устройства. На Филиппинах центральный банк поставил программу цифровой грамотности в центр своей стратегии финансовой доступности. Программа сочетает в себе кибербезопасность с общественным доверием к цифровым финансам и предоставляет конкретные рекомендации, такие как предотвращение подозрительных ссылок и проверка сайтов и приложений. В Бразилии SaferNet и Anatel управляют линиями помощи и образовательными порталами, помогающими пользователям более безопасно пользоваться телекоммуникационными услугами. В каждом случае инструментами выбора государства были информация, помощь и стимулы для поставщиков услуг отслеживать мошенничество, а не инвазивные инструменты.
Эти подходы имеют два долгосрочных преимущества перед техническими исправлениями. Во-первых, они путешествуют по каналам. Человек, который научился не доверять нежелательным ссылкам, проверять звонящих и пользоваться официальными телефонами доверия, менее уязвим для мошенничества с использованием SIM-карт, а также для мошенничества, которое происходит через платформы обмена сообщениями и новые инструменты цифровых платежей. Во-вторых, они уменьшают необходимость повторного вмешательства государства на прикладном уровне. Как только в обществе будет внедрена процедура отчетности, перекрестной проверки и получения подтверждений, регулирующие органы смогут сосредоточиться на системных мерах, таких как очистка сетей «муловых счетов» и улучшение отслеживания потоков крупных сумм.
Однако привилегированное приложение ограничило бы ответ на мошенничество одним вариантом дизайна, который нужно было бы защищать и обновлять годами, не делая при этом ничего для повышения цифровой грамотности пользователей.
Три столпа
По сути, фокус государства должен сместиться с вопроса «что тут скрывать?» на комбинацию «что тут посмотреть?» и миссия по повышению цифровой грамотности. Такая миссия должна опираться на три столпа. Во-первых, строгие обязательства телекоммуникационных и финансовых компаний по выявлению и пресечению моделей мошенничества, подкрепленные общими базами данных и недвусмысленными четкими штрафами за несоблюдение требований; во-вторых, механизмы информирования пользователей и возмещения ущерба, которые действительно работают; и в-третьих, устойчивая и хорошо финансируемая программа государственного образования по цифровым рискам, которая рассматривает граждан как способных партнеров, а не как пассивных субъектов.
Санчар Саати как набор порталов и дополнительных услуг может сыграть важную роль в этой архитектуре. Однако если правительство будет придерживаться своего мандата или в будущем снова прибегнет к принуждению людей согласиться с чрезмерным решением, оно только потерпит неудачу.
2025-12-07 18:50:00
1765157435
#Индия #должна #обменять #мандаты #Санчар #Саати #на #цифровую #грамотность
Продолжение темы
