【Justin_Sherman,_Hayley_Barton,_Aden_Klein,_Brady_Kruse,_Anushka_Srinivasan】数据经销商和美军人员数据出售_51页_622kb
报告摘要
该报告探讨了美国数据经纪人行业对军方人员隐私和国家安全构成的风险。研究发现,数据经纪人通过收集、分析并出售与美国现役军人及退伍军人相关的敏感信息(如健康状况、财务数据、宗教信仰、家庭信息及地理位置等),使外国势力可能利用这些数据进行针对性攻击、诽谤、间谍活动或破坏国家安全。以下是核心总结:
-
数据经纪人运作模式
数据经纪人通过爬取533家公司的网站,发现7728次“军事”和6776次“退伍军人”相关数据提及,涵盖从宏观统计数据到个体身份信息。例如,某些平台可提供具体退伍军人的死亡信息(如“索赔或退伍编号”),或展示军人家庭的联系名单。通过使用.org和.asia域名购买数据,研究团队以每条记录0.12美元的价格获得军人的身份证件信息,包含姓名、地址、电子邮箱、电话号码、所属部队、健康状况等,甚至部分数据包含隐私信息如性取向(通过赌博、宗教等字段间接推断)。 -
国家安全风险
军人信息的开放性可能被外国政府或恶意实体利用,例如:
- 针对性 profiling:通过地理位置和兴趣数据(如政治倾向、慈善捐赠、赌博行为)定位敏感目标,甚至跟踪其日常活动。
- 信息泄露威胁:数据可能用于勒索(如获取财务信息)、破坏名誉(如公开性取向)或物理威胁(如知晓军事设施位置)。
- 实时监控潜力:利用设备位置数据可分析军人或政府官员的行动轨迹,例如纽约时报曾通过购买数据跟踪军事官员的下班路线。
- 数据获取与匿名化争议
- 数据易得性:军人信息在未经身份验证的情况下可通过向美国域名网站支付少量费用购买,且部分数据(如健康信息)未经过匿名化处理。非美国域名(如.asia)购买同样可行,显示数据销售缺乏地理限制。
- 匿名化漏洞:数据提供者声称采用“匿名化”技术,但研究揭示通过数据重组和交叉分析(如年龄、职业、居住信息)可重新识别99.98%的美国人,说明匿名性并不可靠。
- 政策建议
- 联邦隐私立法:呼吁通过涵盖数据经纪人的综合隐私法(如《美国数据隐私与保护法案》),限制未经明确授权的个人信息收集与共享,并建立统一监管机制。
- 强化国家安全数据管控:国防部需审查合同流程,禁止向第三方泄露敏感信息(如军人住址、部队归属),并实施数据使用的安全验证。
- 监管技术与商业实践:联邦贸易委员会(FTC)应制定规则,防止数据重新识别,而消费者金融保护局(CFPB)可针对数据经纪人数据来源(如信用报告、税务记录)进行调查。
- 限制公开记录滥用:即使数据来自公开来源,通过聚合分析仍可能构成威胁,需规范相关数据的商业化使用。
报告指出,现有法律(如HIPAA、FERPA)仅覆盖特定行业,无法全面管控数据经纪人的行为。同时,技术手段(如SDKs、位置追踪)加剧了信息泄露风险,而研究显示军人信息已通过SWAT行动和宗教社群案例发生过恶意利用。需通过立法、监管和行业规范三管齐下,解决这一系统性风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载