Audit SIPRNET z roku 2014, klíčové stránky zůstávají začerněny

Devět dní

Shawn Musgrave z redakce MuckRock News podal žádost o přístup k dokumentu 19. prosince 2014, zaevidovanou pod číslem případu FOIA-2015-00203. V ten okamžik měla hledaná zpráva za sebou devět dní existence: audit č. DODIG-2015-046 byl dokončen 10. prosince téhož roku. Odpověď z Úřadu inspektora obrany (Inspector General, Department of Defense) přišla 12. září 2018. Mark Dorgan, vedoucí oddělení FOIA Privacy and Civil Liberties Office, oznámil uvolnění dokumentu o devadesáti stranách. Mezi podáním žádosti a vydáním kopie uplynuly tři roky a osm měsíců. Proč prodleva trvala tak dlouho, záznam nevysvětluje.

Klasifikovaná síť, devadesát stran, jeden kontraktor

SIPRNET je velitelsko-řídící síť amerického námořnictva fungující na stupni utajení Secret, tedy na úrovni určené pro přenos utajovaných operačních rozkazů. V době auditu ji využívalo přibližně 77 395 uživatelů v kontinentálních Spojených státech a na Havaji. Síť v rámci programu NMCI (Navy Marine Corps Intranet) provozovala společnost Hewlett Packard Enterprise Services na základě smlouvy uzavřené v říjnu 2011; podle textu zprávy měla platnost této smlouvy vypršet v září 2014. Správu sítě zajišťovalo Naval Network Warfare Command.

Kancelář zástupce inspektora pro audit zkoumala, zda námořní velitelství dostatečně chrání přístupové body sítě. Zprávu podepsala Carol N. German, asistentka inspektora pro připravenost a kybernetické operace. Transmitální memorandum adresovala čtyřem příjemcům: náměstkovi ministra obrany pro zpravodajství, veliteli US Cyber Command, ústřednímu informatickému řediteli (CIO) ministerstva obrany a inspektorovi námořnictva.

Audit rozlišoval dvě kategorie zábran. Fyzické kontroly zahrnují zámky, ostrahu a žaluzie bránící přístupu k zařízení. Logické kontroly jsou systémové mechanismy, jako firewally, nastavení oprávnění, uživatelská jména a hesla, určující, kdo a co má přístup k dané části sítě. Síť jako celek prošla akreditací v říjnu 2012 podle pokynu DoD 8510.01, jenž stanoví proces certifikace a akreditace informační bezpečnosti označovaný jako DIACAP.

Selhání potvrzeno. Příčiny: začerněno.

Audit uzavřel, že námořní velitelství účinně nechránila přístupové body SIPRNET. Toto je Nález A, jak jej zpráva označuje. Zpráva obsahuje také Nález B; jeho obsah je ve vydané verzi začerněn.

Z nálezů vycházela doporučení adresovaná náměstkovi ministra obrany pro zpravodajství, veliteli US Cyber Command, veliteli Fleet Cyber Command/Tenth Fleet a dalším příjemcům. Z vydané kopie je patrné, že náměstek ministra pro zpravodajství a velitel US Cyber Command splnili doporučení A-1 pouze částečně. Doporučení A-6 v záznamu žádnou zaznamenanou odpověď nemá. Konkrétní obsah obou nálezů je v uvolněném dokumentu téměř zcela znečitelněn.

Čtenář tak zná výsledný verdikt: selhání bylo konstatováno. Konkrétní povaha identifikovaných zranitelností ze záznamu zjistitelná není.

Termín: 12. ledna 2015. Výsledky: různé.

Zpráva stanovila termín pro podání dalších připomínek managementu na 12. ledna 2015. Institucionální reakce se lišily. Náměstek ministra pro zpravodajství a velitel US Cyber Command splnili doporučení A-1 jen zčásti. CIO námořnictva zaslal připomínky k návrhu zprávy, ty však dorazily po uzávěrce a do finálního dokumentu zahrnuty nebyly. Záznam uvádí, že pokud by CIO nepodal další stanovisko, konceptní připomínky by byly považovány za konečnou odpověď managementu. Zda k tomu nakonec došlo, vydaný dokument nepotvrzuje.

Doporučení A-6 v záznamu postrádá jakoukoli odezvu ze strany příslušného velitelství. Plnění doporučení přitom sleduje směrnice DoD Directive 7650.3; výsledek tohoto sledování v dostupném záznamu chybí.

Tři výjimky z FOIA a jejich meze

Vydaná kopie odkazuje na tři zákonné výjimky ze zákona FOIA, tedy ze zákona o svobodném přístupu k informacím. První chrání osobní údaje, jejichž zveřejnění by představovalo neoprávněný zásah do soukromí, § 552 odst. b bod 6. Druhá kryje techniky a postupy použité při vyšetřování, § 552 odst. b bod 7E. Třetí vychází z prezidentského výnosu č. 13526, oddílu 1.4 písm. g, a chrání informace o zranitelnostech nebo schopnostech systémů, instalací a projektů relevantních pro národní bezpečnost; tuto část označilo za utajenou ministerstvo námořnictva.

Toto zdůvodnění je formálně konzistentní. Výnos č. 13526 přesně odpovídá typu obsahu, k jehož ochraně byl navržen. Z dostupného záznamu nelze dovodit, že by výjimky byly uplatněny k zakrytí politického selhání.

Zároveň platí jedna konkrétní a ověřitelná vlastnost vydaného dokumentu: právě ta část zprávy, která by odpovídala na otázku, jaké zranitelnosti auditoři konkrétně zjistili, je začerněna nejdůsledněji. Výsledkem je zpráva, která konstatuje, že selhání nastalo, ale neříká kde, jak a v jakém rozsahu. Formální výjimka tuto asymetrii legitimizuje; neodstraňuje ji.

Co záznam neříká

Záznam nepotvrzuje, zda připomínky CIO námořnictva podané po uzávěrce byly kdykoli přijaty jako konečné stanovisko managementu. Není doloženo, zda doporučení A-6 bylo po dokončení zprávy formálně uzavřeno. Smlouva s HP Enterprise Services měla podle textu auditu vypršet v září 2014, tedy ještě před finalizací zprávy v prosinci téhož roku; dokument neuvádí, zda byla prodloužena, znovu vysoutěžena nebo ukončena.

Navazující audit DODIG-2019-063, dokončený 18. března 2019, zkoumal, zda armáda, námořnictvo a letectvo napravily nedostatky zjištěné v předchozích zprávách inspektora obrany k zabezpečení přístupových bodů SIPRNET. Navazující audit uzavřel, že příslušní představitelé identifikované problémy nenapravili. Zda byla konkrétní doporučení zprávy DODIG-2015-046 kdy formálně uzavřena, dostupné dokumenty nestanoví.

K srpnu 2026 je zpráva DODIG-2015-046 na webu Úřadu inspektora obrany stále vedena jako klasifikovaná. Datum případného odtajnění uvedeno není.