25년 전, 9/11 공격은 미국의 법과 정책에 연쇄 반응을 일으켜 감시의 의미를 조용히 재정의했다. 보안 연구원 브루스 슈나이어와 EFF의 신디 콘이 최근 Lawfare에 처음 게재된 에세이에서 주장한 바와 같이, 정부의 접근 방식은 특정 용의자를 겨냥한 개별 도청이나 통신 기록 명령과 같은 표적 감시에서 거의 모든 사람에게 영향을 미치는 광범위한 대량 데이터 수집으로 전환되었다. 25년이 지난 지금도 이러한 전환은 대량 감시와 VPN을 둘러싼 논의, 그리고 왜 이렇게 많은 사람들이 이제 암호화와 프라이버시 도구를 틈새 기술적 관심사가 아닌 기본적인 디지털 위생으로 여기는지를 계속 형성하고 있다.

9/11이 표적 감시를 대량 데이터 수집으로 바꾼 방법

2001년 이전에 미국의 감시법은 일반적으로 수사관들이 특정 표적을 식별하고 해당个人的 통신을 수집하기 전에 정당한 사유를 입증할 것을 요구했다. 슈나이어와 콘의 에세이는 9/11 이후의 법적, 제도적 대응이 어떻게 그 모델을 포기하고 대량 수집을 선호하게 되었는지를 추적한다. 즉, 먼저 대규모로 데이터를 수집하고 관련성은 나중에 가려내는 방식이다. 이것은 단일 법률이나 단일 순간이 아니었다. 용의자 개인이 아니라 전체 인구를 데이터 원천으로 취급한 점진적이고 정부 전반에 걸친 방향 전환이었다.

당시의 정당성은 긴급성과 위협 탐지였다. 그러나 그 목적을 위해 구축된 인프라는 즉각적인 위기가 지나갔다고 해서 사라지지 않았다. 대신 그것은 일상화되었다. 정부 기관들은 먼저 수집하고 나중에 필터링하도록 설계된 시스템을 구축했고, 그러한 시스템들은 지난 25년 동안 지속되고 확장되어, 그 생성의 근거가 되었던 특정 상황보다 오래 살아남았다.

대량 감시 프로그램이 오늘날 실제로 수집하는 것

이러한 전환의 실질적 효과는 개인이 잘못을 저질렀다고 의심되지 않는 경우에도 평범한 통신과 메타데이터, 즉 누가 누구에게, 언제, 종종 어디서 연락했는지에 대한 기록이 정부 시스템으로 빨려 들어간다는 것이다. 메타데이터만으로도 연관 패턴, 일상 루틴, 관계, 행동 등 엄청난 양의 정보를 드러낼 수 있다. 이 에세이의 핵심 주장은 25년이 지난 후에도 이러한 수준의 대량 수집을 유지해야 한다는 논거가 더 이상 성립하지 않는다는 것이다. 대테러리즘의 이름으로 구축된 프로그램들은 원래 범위를 훨씬 넘어 확장되었고, 이를 견제하기 위한 책임 메커니즘은 수집 규모를 따라가지 못했다.

이것이 VPN과 감시에 관한 논의가 종종 전개되는 배경이다. 여기서 분명히 해둘 필요가 있다. VPN은 인터넷 트래픽을 암호화하고 우회시켜 인터넷 서비스 제공업체와 네트워크상의 일반 관찰자로부터 브라우징 활동을 보호할 수 있다. 그것은 국가 수준의 대량 수집 프로그램을 무력화하도록 설계된 도구가 아니며, 어떤 프라이버시 도구도 그런 식으로 홍보되거나 이해되어서는 안 된다. 그러나 그것이 암호화 도구를 무관하게 만드는 것은 아니다. 단지 그것들이 실제로 하는 일과 하지 않는 일을 이해하는 것이 그 어느 때보다 중요하다는 것을 의미할 뿐이다.

암호화와 VPN이 저항 담론의 일부가 된 이유

지난 20년 동안 대량 감시 프로그램이 확장되면서, 암호화는 일반 사람들이 이용할 수 있는 몇 안 되는 구체적이고 개별적으로 통제 가능한 대응책 중 하나가 되었다. 법적, 입법적 개혁이 느리게 움직이고 종종 전혀 이루어지지 않는 상황에서, 자신의 트래픽을 암호화하는 것은 의회나 법원을 기다리지 않고 오늘 당장 할 수 있는 일이다.

이것이 지난 25년 동안 VPN, 암호화 메시징 앱, 보안 브라우저가 프라이버시 옹호의 필수 요소가 된 큰 이유이다. 그것들은 슈나이어와 콘의 에세이가 설명하는 구조적 문제, 즉 법적, 제도적 해결이 필요한 법적, 제도적 문제를 해결하지는 못한다. 그러나 그것들은 개인에게 네트워크 수준에서 자신의 데이터 흔적에 대한 의미 있는 통제권을 부여한다. VPN은 지역 ISP가 방문하는 모든 사이트를 기록하지 못하게 할 수 있다. 암호화 메시징은 메시지 내용이 전송 중에 읽히지 않도록 할 수 있다. 이는 에세이가 비판하는 대량 수집 프로그램과는 다른 계층에서 작동하더라도 실제적이고 tangible한 보호이다.

대량 감시 시대에 개인이 여전히 통제할 수 있는 것

대량 감시법의 대규모 개혁이 느린 정치적 과정이라는 점을 감안하면, 개인이 일상적으로 실제로 관리할 수 있는 것에 초점을 맞출 가치가 있다. 디지털 발자국을 줄이는 것은 완벽한 익명성을 달성하는 것이라기보다 ISP 로깅, 암호화되지 않은 브라우징, 온라인에서의 불필요한 신원 확인과 같은 가장 쉽고 일상적인 데이터 수집 형태를 차단하는 것에 가깝다.

이것이 끊임없이 나타나는 한 영역은 나이 확인으로, 많은 플랫폼에서 일반화되었으며 종종 사용자가 평범한 콘텐츠에 접근하기 위해 신분 증명서나 생체 데이터를 제출해야 한다. 온라인 나이 확인이 어떻게 작동하는지 이해하는 것은 신원 확인과 데이터 수집이 일상적인 브라우징과 점점 더 교차하는 방식, 그리고 공유하는 정보와 대상을 여전히 선택할 수 있는 부분을 파악하는 데 유용한 출발점이다.

이것이 당신에게 의미하는 것

대량 감시에 대한 논쟁은 궁극적으로 정책과 법적 문제이며, 입법적 감독과 대중의 압력이 있어야 해결될 수 있다. VPN이든 다른 것이든 어떤 개인 도구도 그러한 구조적 책임을 대체할 수 없다. 그러나 그렇다고 해서 그동안 당신이 무력한 것은 아니다. 암호화 도구를 사용하고, 플랫폼에 공유하는 신원 정보에 대해 선택적이고, VPN이 무엇을 보호하고 무엇을 보호하지 않는지의 차이를 이해하는 것은 모두 불필요한 노출을 줄이는 실용적인 단계이다. 목표는 완전한 익명성이 아니라, 단지 예방할 생각을 하지 않았다는 이유로 발생하는 일상적이고 손쉬운 데이터 수집의 양을 최소화하는 것이다.

핵심 요점

9/11이 감시법을 재편한 지 25년 후, 대량 데이터 수집은 여전히 해결된 것이 아닌 살아있는 정책 논쟁이다. 대량 감시와 VPN은 종종 함께 논의되지만, VPN의 실제적이고 제한된 범위를 이해하는 것이 중요하다. 그것은 국가 수준의 대량 수집 프로그램이 아닌 지역 관찰자와 ISP로부터 트래픽을 보호한다. 암호화된 브라우징을 통하든 신원 확인 요청에 대해 신중을 기하든 자신의 데이터 발자국을 줄이는 것은 개인이 직접 당길 수 있는 몇 안 되는 지렛대 중 하나로 남아 있다. 이러한 시스템이 어떻게 작동하고 그 실제 한계가 어디에 있는지 계속 정보를 얻는 것이 현재 이용 가능한 가장 실용적인 프라이버시 보호 형태이다.