Новая программа будет осуществляться под эгидой Национального координационного центра Министерства внутренней безопасности (DHS NCC) и под надзором Министерства юстиции и Министерства внутренней безопасности.
Частные компании смогут подавать заявки и получать от двух ведомств конкретные задания, касающиеся того, что и кого они могут взламывать, — для предотвращения противоправных действий со стороны частного сектора.
Национальному координационному центру Министерства внутренней безопасности было поручено управлять программой и разрабатывать ее правила, но в меморандуме содержатся некоторые указания относительно того, какими эти правила должны быть.
- Компании, подающие заявки, должны иметь защищенные объекты, проверенный персонал, а также подтвержденный опыт и техническую компетентность в области кибербезопасности.
- Заявки могут подавать как крупные, так и небольшие частные компании, но им потребуется предоставить правительству 1 миллион долларов в качестве залога для покрытия убытков в случае неудачной операции.
- Подрядчики могут привлекать субподрядчиков.
- Министерство внутренней безопасности и Министерство юстиции назначат своих собственных соисполнительных директоров для совместного управления программой.
- Каждая наступательная операция должна быть одобрена обеими сторонами.
- Исполнительные директора будут предоставлять « письменное одобрение и указания » по каждой операции.
- Компании также могут предоставлять правительству разведывательную информацию и предлагать возможные варианты операций.
- Наступательные операции могут быть направлены против инфраструктуры и отдельных лиц США, если они участвуют в крупных киберпреступных операциях.
- Подрядчики обязаны прекратить все операции и уведомить NCC и Министерство юстиции, если в результате наступательной операции были непреднамеренно нарушены работу американских систем, не связанных с киберпреступностью и выходящих за рамки целевых параметров.
- Операции будут проводиться с соблюдением принципа неконфликтности, чтобы избежать конфликта интересов с другими ведомствами, такими как Государственный департамент, Министерство финансов или разведывательное сообщество США.
- В служебной записке ничего не говорится о согласовании действий с международными партнерами, что открывает возможности для вмешательства в операции Европола или Интерпола со стороны каких-либо случайных подрядчиков.
- Операции не будут одобрены, если существует риск того, что они могут привести к гибели людей или вооруженному нападению.
- Компании обязаны немедленно уведомить NCC Министерства внутренней безопасности США, если они обнаружат доказательства « неминуемой кибератаки » на критическую инфраструктуру США или если они считают, что данная операция может спровоцировать такую атаку.
- Компании-участники обязаны отчитываться об успехах и результатах своей деятельности.
- Компании будут проходить ежегодные проверки, чтобы убедиться в их соответствии правилам программы.
Данная записка является продолжением указа Белого дома от марта , который предписывал правительственным ведомствам уделять приоритетное внимание борьбе с мошенническими онлайн-группировками, программами-вымогателями и другими крупномасштабными киберпреступными операциями.
В мартовском указе содержался небольшой абзац о привлечении частных компаний из обширного технологического сектора США для оказания помощи правительству в борьбе с киберпреступными картелями. В меморандуме это небольшое упоминание расширено до реальной программы, а также рассматривается ее место и роль в аппарате правительства США.
Хотя некоторые детали программы и требования были изложены в меморандуме, фактические процедурные подробности станут известны в течение следующих двух месяцев, когда NCC опубликует окончательные требования.
Детали фактического процесса утверждения будут иметь решающее значение, и от них будет зависеть, будет ли программа доступна обычным поставщикам услуг в области кибербезопасности и тестирования на проникновение, или же это будет очередная закрытая встреча между бывшими сотрудниками Blue Badger, компанией RTX, и обычными государственными подрядчиками.
Требование наличия защищенных объектов и проверенного персонала будет иметь решающее значение для того, кто сможет получить одобрение и работу в государственных структурах. Это, вероятно, исключит всех мелких поставщиков услуг в области информационной безопасности, надеющихся наконец-то получить шанс противостоять угрозам, которые они отслеживали годами.
Компаниям, занимающимся кибербезопасностью и желающим подать заявку, потребуется осуществить как финансовые, так и кадровые инвестиции, чтобы соответствовать критериям. Стоимость контрактов также будет важным фактором, определяющим заинтересованность частного сектора.
В обсуждении на Mastodon Дэйв Уилберн предостерегает частный сектор и специалистов по информационной безопасности от доверия к тому, что администрация Трампа сможет правильно определить инфраструктуру злоумышленников или что она обеспечит им защиту в случае возникновения проблем.
«Вам также следует учитывать ненадежность решений администрации Трампа о том, какие организации следует преследовать. Они регулярно объявляли гражданские или даже фактически несуществующие организации преступными или террористическими. Вы не можете доверять их заверениям о том, что плохие парни, которым вы причиняете вред, действительно плохие парни».В сообщении Уилберна и других авторов поднят важнейший вопрос, касающийся этой программы и ее шансов на успех, а именно: будут ли предприняты достаточные усилия для правильной идентификации инфраструктуры субъектов угроз и последующих последствий, прежде чем будет привлечен подрядчик по кибербезопасности.
Крупные выплаты могут побудить подрядчиков не высказывать возражений, если операции и распределение ответственности кажутся неясными или были организованы в спешке.
Хотя изначально специалисты по кибербезопасности были чрезвычайно рады возможности дать отпор злоумышленникам, которых они ненавидят, сейчас многие начинают понимать, что им придётся работать в качестве обычных подрядчиков с минимальным участием, под строгим контролем правительства, в операциях, где они могут нести некоторые юридические риски, такие как возмещение ущерба или судебное преследование со стороны иностранных государств. Наличие компетентного юридического отдела может в долгосрочной перспективе оказаться одним из скрытых требований.