'Deficiências' que quebraram sistema de comentários da FCC em luta contra a neutralidade da rede detalhada pelo GAO

Hoje marca a conclusão de uma saga de anos que começou quando John Oliver fez um segmento sobre Neutralidade da Rede que era tão popular que colocou o sistema de comentários da FCC de joelhos. Dois anos depois, está finalmente perto de abordar todas as questões trazidas em uma investigação do Escritório Geral de Prestação de Contas.

O relatório abrange numerosos problemas de segurança cibernética e TI, alguns dos quais a FCC abordou rapidamente, alguns não tão rapidamente e alguns que ainda estão trabalhando.

"O relatório do GAO de hoje deixa claro o que sabíamos o tempo todo: o sistema da FCC para coletar informações públicas tem problemas", disse a comissária Jessica Rosenworcel ao TechCrunch. "A agência precisa consertar totalmente essa bagunça porque é assim que a FCC deve receber a contribuição do público. Mas, como este relatório demonstra, temos trabalho real a fazer."

Aqui está a linha do tempo básica dos eventos, que parecem ter sido há muito tempo:

Então tem sido muito tranquilo basicamente até hoje, quando o relatório solicitado em 2017 foi divulgado publicamente. Uma versão com informações confidenciais (como configurações exatas de software e outras informações técnicas) foi divulgada internamente em setembro, depois revisada para o lançamento de hoje.

O relatório final não é uma grande bomba, uma vez que grande parte dele foi telegrafado antes do tempo. É uma coleção de críticas a um sistema desatualizado com segurança inadequada e outras falhas que poderiam ter sido direcionadas a praticamente qualquer agência federal, entre as quais as práticas de cibersegurança são notoriamente pobres.

A investigação indica que a FCC, por exemplo, não implementou consistentemente controles de segurança e acesso, criptografou dados confidenciais, atualizou ou configurou corretamente seus servidores, detectou ou registrou eventos de cibersegurança, e assim por diante. Nem sempre foi um desastre (mesmo os departamentos de TI nem sempre seguem as melhores práticas), mas, obviamente, algumas dessas deficiências e cortes levaram a questões sérias como o ECFS sendo sobrecarregado.

Mais importante, das 136 recomendações feitas no relatório de setembro, 85 foram totalmente implementadas agora, 10 parcialmente, e o resto está no caminho certo para ser assim.

Isso não deve ser levado a dizer que a FCC esperou o tempo todo para atualizar seus comentários e outros sistemas. Na verdade, ele estava fazendo melhorias quase imediatamente após o evento em maio de 2017, mas se recusou a descrevê-las. Aqui estão algumas das melhorias listadas no relatório do GAO:

O representante Frank Pallone (D-NJ), que tem pressionado a FCC sobre esta questão desde o início, emitiu a seguinte declaração:

Solicitei este relatório porque ficou claro, após o fracasso do período de revogação da neutralidade da rede, que as práticas de segurança cibernética da FCC haviam falhado. Depois de mais de dois anos de investigação, o GAO concorda e encontrou uma preocupante falta de segurança que coloca os sistemas de informação da Comissão em risco… Até que a FCC implemente todas as recomendações restantes, seus sistemas permanecerão vulneráveis a falhas e uso indevido.

Você pode ler o relatório final do GAO aqui.