Οι αμερικανικές Ένοπλες Δυνάμεις και η Διοίκηση Ειδικών Επιχειρήσεων (SOCOM) έχουν προχωρήσει στην απενεργοποίηση των Mobile Advertising IDs (MAID) στα κρατικά smartphones, ως μέτρο προστασίας του προσωπικού από την εκμετάλλευση εμπορικών δεδομένων θέσης. Τα MAID είναι μοναδικά αναγνωριστικά που αποδίδονται από το λειτουργικό σύστημα μιας κινητής συσκευής και χρησιμοποιούνται κυρίως από εφαρμογές και διαφημιστικά δίκτυα για την αναγνώριση και συσχέτιση της δραστηριότητας μιας συσκευής μεταξύ διαφορετικών εφαρμογών.

Η απενεργοποίησή τους δεσμεύει ένα συγκεκριμένο κανάλι μέσω του οποίου εμπορικές εταιρείες συλλογής και διαμεσολάβησης δεδομένων μπορούν να συσχετίζουν τη δραστηριότητα μιας συσκευής με τη γεωγραφική της θέση. Δεν σημαίνει, όμως, ότι η συσκευή παύει να είναι δυνατό να εντοπιστεί ή ότι εξαλείφονται όλες οι μορφές συλλογής δεδομένων θέσης.

Η εξέλιξη έγινε γνωστή από επιστολές των υπηρεσιών του αμερικανικού Υπουργείου Άμυνας που έδωσαν στη δημοσιότητα ο γερουσιαστής Ron Wyden και ο βουλευτής Pat Harrigan. Οι δύο νομοθέτες ζήτησαν από τον Γενικό Επιθεωρητή του Πενταγώνου να εξετάσει κατά πόσο τα υφιστάμενα μέτρα επαρκούν για την προστασία του στρατιωτικού προσωπικού από την εμπορική αγορά και αξιοποίηση δεδομένων θέσης. Παράλληλα, έδωσαν στη δημοσιότητα στοιχεία από μη δημοσιοποιημένη έκθεση αμερικανικού αμυντικού αναδόχου, σύμφωνα με την οποία εμπορικά διαθέσιμα δεδομένα μπορούν να χρησιμοποιηθούν για την παρακολούθηση κινήσεων γύρω από ευαίσθητες εγκαταστάσεις.

Η ανησυχία αφορά κυρίως τη δυνατότητα δημιουργίας επαναλαμβανόμενων μοτίβων κίνησης. Η συσχέτιση δεδομένων από μεγάλο αριθμό συσκευών μπορεί, για παράδειγμα, να αποκαλύψει ώρες προσέλευσης και αποχώρησης, διαδρομές, συχνές μετακινήσεις ή συγκεντρώσεις προσωπικού σε συγκεκριμένες τοποθεσίες. Ένα τέτοιο σύνολο πληροφοριών μπορεί να αποκτήσει επιχειρησιακή αξία εφόσον περιέλθει στην κατοχή αντιπάλου.

Σύμφωνα με το Reuters, η USAF είχε εφαρμόσει την απενεργοποίηση περίπου δύο μήνες πριν από τη δημοσιοποίηση των στοιχείων, ενώ ο Στρατός είχε ενεργοποιήσει την αντίστοιχη προστασία στα κινητά τηλέφωνα μέσα στο 2026. Στους υπολογιστές Windows, ο Στρατός είχε ήδη εφαρμόσει σχετικό αποκλεισμό πριν από το 2021. Η SOCOM ολοκλήρωσε πρόσφατα αντίστοιχη ρύθμιση στους υπολογιστές Windows, ενώ το Πολεμικό Ναυτικό και το Σώμα Πεζοναυτών έχουν επίσης υιοθετήσει την απενεργοποίηση των MAID στα κρατικά smartphones.

Το μέτρο αφορά κυβερνητικές συσκευές που χορηγούνται και διαχειρίζονται από το Υπουργείο Άμυνας. Δεν αντιμετωπίζει, επομένως, το πρόβλημα που μπορεί να δημιουργούν προσωπικά τηλέφωνα στρατιωτικών, συσκευές εργολάβων ή άλλες εμπορικές υπηρεσίες. Οι Wyden και Harrigan επισημαίνουν μάλιστα ότι η συνέχιση της εμφάνισης εμπορικών δεδομένων από περιοχές στρατιωτικών εγκαταστάσεων μπορεί να οφείλεται ακριβώς στη χρήση προσωπικών συσκευών ή άλλων πηγών δεδομένων.

Παράλληλα, η απενεργοποίηση των MAID δεν αποτελεί από μόνη της πλήρη λύση στο πρόβλημα. Η θέση και η δραστηριότητα μιας συσκευής μπορεί να προκύπτουν ή να συσχετίζονται από άλλες πηγές, όπως δεδομένα εφαρμογών, δικτυακά μεταδεδομένα, πληροφορίες τοποθεσίας και εμπορικές βάσεις δεδομένων. Συνεπώς, η προστασία απαιτεί συνδυασμό τεχνικών περιορισμών, κανόνων χρήσης συσκευών, ελέγχου εφαρμογών και περιορισμού της διάθεσης δεδομένων σε εμπορικούς μεσίτες.

Το ζήτημα είχε αναδειχθεί νωρίτερα και από τον γερουσιαστή Martin Heinrich, ο οποίος είχε προειδοποιήσει για τη δυνατότητα αξιοποίησης εμπορικά διαθέσιμων δεδομένων θέσης για την παρακολούθηση Αμερικανών στρατιωτικών στη Μέση Ανατολή. Ωστόσο, η σύνδεση συγκεκριμένων περιστατικών στοχοποίησης με δεδομένα που προέρχονται ειδικά από MAID δεν έχει αποδειχθεί δημόσια και παραμένει αντικείμενο περαιτέρω διερεύνησης.

Η υπόθεση αναδεικνύει μια ευρύτερη διάσταση της επιχειρησιακής ασφάλειας: δεδομένα που δημιουργήθηκαν για εμπορική διαφήμιση μπορούν, όταν συνδυαστούν σε μεγάλη κλίμακα με γεωγραφικές και χρονικές πληροφορίες, να αποκτήσουν αξία πληροφοριών. Η απενεργοποίηση των MAID περιορίζει έναν συγκεκριμένο τρόπο συσχέτισης αυτών των δεδομένων, αλλά η αποτελεσματική προστασία απαιτεί αντιμετώπιση ολόκληρης της αλυσίδας συλλογής, επεξεργασίας και εμπορίας δεδομένων.

Το επόμενο στάδιο είναι η εξέταση από τον Γενικό Επιθεωρητή του Υπουργείου Άμυνας του κατά πόσο τα υφιστάμενα μέτρα επαρκούν και ποια πρόσθετα μέτρα απαιτούνται για την προστασία του προσωπικού. Η συζήτηση μετατοπίζεται έτσι από ένα μεμονωμένο τεχνικό χαρακτηριστικό των smartphones σε ένα ευρύτερο ζήτημα επιχειρησιακής ασφάλειας και προστασίας δεδομένων θέσης.