La función «recall» de Microsoft recibe críticas de los activistas de la protección de datos
Los planes de Microsoft de introducir una función de «recuperación» de inteligencia artificial en su gama de PC Copilot+ han generado importantes preocupaciones sobre la privacidad. Sin embargo, hasta qué punto estas preocupaciones están justificadas sigue siendo una cuestión abierta.
Recordar es tecnología Microsoft lo describió como que permite a los usuarios encontrar y guardar fácilmente todo lo que han visto en su PC. Funciona tomando instantáneas periódicas de la pantalla de un usuario, analizándolas y almacenándolas para que el usuario pueda usar el lenguaje natural para buscar cosas que haya visto en aplicaciones, sitios web, documentos e imágenes.
¿Memoria fotográfica?
Microsoft lo explica de esta manera: «Recall te permite acceder virtualmente a lo que has visto o hecho en tu PC de una manera que parece como si tuvieras memoria fotográfica».
Las PC Copilot+ organizan la información basándose en relaciones y asociaciones que son únicas para cada usuario, según la empresa. «Esto te ayuda a recordar cosas que quizás hayas olvidado, para que puedas encontrar rápida e intuitivamente lo que estás buscando simplemente usando las pistas que recuerdas».
Las configuraciones estándar de las PC Copilot+ tienen suficiente espacio de almacenamiento para almacenar hasta tres meses de instantáneas, con la opción de aumentar esta cuota.
Al presentar la tecnología, Microsoft se refirió a varias medidas que la compañía dijo haber implementado Proteger la privacidad y seguridad del usuario. Recall almacena todos los datos capturados completamente cifrados localmente solo en la PC Copilot+ del usuario. Los datos de audio o video no se guardan y los usuarios pueden desactivar la función. También puede pausarlos temporalmente, filtrar aplicaciones y sitios web que un usuario no desea guardar como instantáneas y eliminar datos de recuperación en cualquier momento.
Microsoft brindará a los administradores empresariales la capacidad de deshabilitar automáticamente la recuperación a través de la Política de grupo o las políticas de Administración de dispositivos móviles. Esto garantiza que los usuarios individuales en un entorno corporativo no puedan guardar capturas de pantalla y que todas las capturas de pantalla guardadas en el dispositivo de un usuario se eliminen, dijo Microsoft.
«Siempre tienes el control y puedes confiar en tu privacidad», afirmó Microsoft.
Según la compañía, nunca se envían datos de recuperación a Microsoft y ninguno de los datos recopilados se utiliza con fines de capacitación en IA.
Poca tranquilidad
Sin embargo, estas garantías han hecho poco para calmar las preocupaciones que emanan de varios sectores, incluidas organizaciones como el Reino Unido. Delegado de protección de datos (ICO) – sobre posibles riesgos de privacidad y seguridad asociados con Recall. La admisión de la compañía de que a Recall le gusta tomar y almacenar capturas de pantalla de información confidencial, como contraseñas y números de cuentas bancarias, sin moderar el contenido, ha reforzado estas preocupaciones.
El investigador de seguridad Kevin Beaumont resumió los problemas en una publicación de blog esta semana y calificó a Recall como un nuevo «Pesadilla de seguridad» para los usuarios. Su mayor preocupación, que muchos otros también han expresado, es que la base de datos de recuperación en la computadora de un usuario sea una mina de oro de información, incluidas contraseñas, información de cuentas bancarias, números de Seguro Social y otra información confidencial, para los atacantes.
“Con Recall, como hacker malicioso, puedes llevar contigo la base de datos convenientemente indexada y las capturas de pantalla tan pronto como accedas a un sistema, incluido [three] Historial mensual de forma predeterminada», escribió Beaumont. Los ladrones de información tienen acceso a los datos del portapapeles, así como a todo lo que un usuario ha hecho en los últimos tres meses. «Si se ejecuta malware en su PC durante sólo unos minutos, tiene una grande problema en su vida ahora, en lugar de simplemente cambiar algunas contraseñas», explicó.
Además de que los datos de recuperación son un objetivo popular para los atacantes, también existen preocupaciones sobre qué acceso, si es que tiene alguno, tendrá Microsoft a ellos. Las garantías de Microsoft de que Recall se almacenará exclusivamente en el dispositivo del usuario no han disipado las preocupaciones. La ICO ha exigido más transparencia a Microsoft con respecto a la retirada.
«La industria debe considerar la protección de datos desde el principio y evaluar y mitigar rigurosamente los riesgos para los derechos y libertades de las personas antes de lanzar productos al mercado», dijo la ICO en un comunicado. opinión.
Una afrenta a la privacidad
Gal Ringel, cofundador y director ejecutivo de Mine, califica la función de retirada como un insulto a la privacidad del usuario y un ataque a las mejores prácticas de seguridad y privacidad.
«Aparte de la naturaleza particularmente invasiva de esta práctica, el hecho de que no existan restricciones para censurar u ocultar datos confidenciales como números de tarjetas de crédito, información personal o secretos comerciales es un defecto importante en el diseño del producto que plantea riesgos que se extienden mucho más allá de los ciberdelincuentes. ,» Dice el.
Como gigante tecnológico, Microsoft tiene los recursos para procesar y almacenar grandes cantidades de datos no estructurados de forma segura y eficiente, algo de lo que carecen la mayoría de las empresas, afirma Ringel.
“Recopilar miles –si no millones– de capturas de pantalla que podrían contener datos cubiertos por diversas regulaciones globales de privacidad es como jugar con fuego”, señala, sugiriendo que Microsoft debería hacer que la característica sea opcional en lugar de activarse de forma predeterminada.
La función de captura continua de capturas de pantalla de Recall podría potencialmente exponer datos confidenciales si un dispositivo se ve comprometido, dice Stephen Kowski, CTO de campo de SlashNext. Aunque Microsoft tiene cifrado incorporado y otras medidas de seguridad para reducir el riesgo de acceso no autorizado a los datos de retirada almacenados localmente, las empresas deberían considerar sus propios perfiles de riesgo al utilizar la tecnología, afirma.
«Microsoft se está moviendo en la dirección correcta con sus controles, como la capacidad de pausar la recuperación, excluir ciertas aplicaciones y usar cifrado, lo que proporciona importantes protecciones para el usuario», dice Kowski. «Sin embargo, para mejorar aún más la protección de datos, Microsoft puede considerar salvaguardas adicionales como la identificación y redacción automática de datos confidenciales en capturas de pantalla, opciones de exclusión más granulares y flujos claros de consentimiento del usuario».
¿Son diferentes las herramientas UEBA?
En cierto modo, la funcionalidad de Recall no es tan diferente de la de las herramientas de comportamiento de innumerables usuarios y entidades (UEBA) que muchas organizaciones utilizan para monitorear las amenazas a la seguridad de los terminales. Las herramientas UEBA también pueden recopilar y potencialmente revelar información confidencial sobre el usuario y su comportamiento.
El gran problema de la retirada es que pone los puntos finales en riesgo adicional, afirma Johannes Ullrich, director de investigación del Instituto SANS. La recopilación de datos de UEBA está diseñada específicamente para la seguridad.
«El retiro, por otro lado, añade un ‘premio’ adicional que un atacante puede ganar atacando el punto final», dice Ullrich. «Proporciona una base de datos de actividades pasadas a las que, de otro modo, un atacante no tendría acceso».
Microsoft no respondió específicamente a una solicitud de Dark Reading para comentar sobre las crecientes preocupaciones sobre la privacidad. En cambio, un portavoz se refirió a la Entrada de blog sobre protección de datos y mecanismos de control que Microsoft dice haber implementado en torno a la tecnología.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/data-privacy/microsofts-recall-feature-draws-criticism-from-privacy-advocates