Каперство 18 века вернулось. США выдают лицензии на кибернабеги

1 000 000 долларов залога потребуют от частных компаний за право наступать на киберпреступников.


gmgdykcnau3u5oi416e6f2p5n70hzehe.jpg

В президентской записке , изданной на этой неделе, Белый дом поручил Министерству внутренней безопасности создать программу, в рамках которой компании частного сектора смогут проводить наступательные кибер-операции от имени правительства США против киберпреступных организаций.

Новая программа будет осуществляться под эгидой Национального координационного центра Министерства внутренней безопасности (DHS NCC) и под надзором Министерства юстиции и Министерства внутренней безопасности.

Частные компании смогут подавать заявки и получать от двух ведомств конкретные задания, касающиеся того, что и кого они могут взламывать, — для предотвращения противоправных действий со стороны частного сектора.

Национальному координационному центру Министерства внутренней безопасности было поручено управлять программой и разрабатывать ее правила, но в меморандуме содержатся некоторые указания относительно того, какими эти правила должны быть.

  • Компании, подающие заявки, должны иметь защищенные объекты, проверенный персонал, а также подтвержденный опыт и техническую компетентность в области кибербезопасности.
  • Заявки могут подавать как крупные, так и небольшие частные компании, но им потребуется предоставить правительству 1 миллион долларов в качестве залога для покрытия убытков в случае неудачной операции.
  • Подрядчики могут привлекать субподрядчиков.
  • Министерство внутренней безопасности и Министерство юстиции назначат своих собственных соисполнительных директоров для совместного управления программой.
  • Каждая наступательная операция должна быть одобрена обеими сторонами.
  • Исполнительные директора будут предоставлять « письменное одобрение и указания » по каждой операции.
  • Компании также могут предоставлять правительству разведывательную информацию и предлагать возможные варианты операций.
  • Наступательные операции могут быть направлены против инфраструктуры и отдельных лиц США, если они участвуют в крупных киберпреступных операциях.
  • Подрядчики обязаны прекратить все операции и уведомить NCC и Министерство юстиции, если в результате наступательной операции были непреднамеренно нарушены работу американских систем, не связанных с киберпреступностью и выходящих за рамки целевых параметров.
  • Операции будут проводиться с соблюдением принципа неконфликтности, чтобы избежать конфликта интересов с другими ведомствами, такими как Государственный департамент, Министерство финансов или разведывательное сообщество США.
  • В служебной записке ничего не говорится о согласовании действий с международными партнерами, что открывает возможности для вмешательства в операции Европола или Интерпола со стороны каких-либо случайных подрядчиков.
  • Операции не будут одобрены, если существует риск того, что они могут привести к гибели людей или вооруженному нападению.
  • Компании обязаны немедленно уведомить NCC Министерства внутренней безопасности США, если они обнаружат доказательства « неминуемой кибератаки » на критическую инфраструктуру США или если они считают, что данная операция может спровоцировать такую атаку.
  • Компании-участники обязаны отчитываться об успехах и результатах своей деятельности.
  • Компании будут проходить ежегодные проверки, чтобы убедиться в их соответствии правилам программы.
Согласно президентскому указу, программа должна быть запущена и начать работу в течение следующих 60 дней, то есть примерно к 11 октября.

Данная записка является продолжением указа Белого дома от марта , который предписывал правительственным ведомствам уделять приоритетное внимание борьбе с мошенническими онлайн-группировками, программами-вымогателями и другими крупномасштабными киберпреступными операциями.

В мартовском указе содержался небольшой абзац о привлечении частных компаний из обширного технологического сектора США для оказания помощи правительству в борьбе с киберпреступными картелями. В меморандуме это небольшое упоминание расширено до реальной программы, а также рассматривается ее место и роль в аппарате правительства США.

Хотя некоторые детали программы и требования были изложены в меморандуме, фактические процедурные подробности станут известны в течение следующих двух месяцев, когда NCC опубликует окончательные требования.

Детали фактического процесса утверждения будут иметь решающее значение, и от них будет зависеть, будет ли программа доступна обычным поставщикам услуг в области кибербезопасности и тестирования на проникновение, или же это будет очередная закрытая встреча между бывшими сотрудниками Blue Badger, компанией RTX, и обычными государственными подрядчиками.

Требование наличия защищенных объектов и проверенного персонала будет иметь решающее значение для того, кто сможет получить одобрение и работу в государственных структурах. Это, вероятно, исключит всех мелких поставщиков услуг в области информационной безопасности, надеющихся наконец-то получить шанс противостоять угрозам, которые они отслеживали годами.

Компаниям, занимающимся кибербезопасностью и желающим подать заявку, потребуется осуществить как финансовые, так и кадровые инвестиции, чтобы соответствовать критериям. Стоимость контрактов также будет важным фактором, определяющим заинтересованность частного сектора.

В обсуждении на Mastodon Дэйв Уилберн предостерегает частный сектор и специалистов по информационной безопасности от доверия к тому, что администрация Трампа сможет правильно определить инфраструктуру злоумышленников или что она обеспечит им защиту в случае возникновения проблем.

«Вам также следует учитывать ненадежность решений администрации Трампа о том, какие организации следует преследовать. Они регулярно объявляли гражданские или даже фактически несуществующие организации преступными или террористическими. Вы не можете доверять их заверениям о том, что плохие парни, которым вы причиняете вред, действительно плохие парни».
В сообщении Уилберна и других авторов поднят важнейший вопрос, касающийся этой программы и ее шансов на успех, а именно: будут ли предприняты достаточные усилия для правильной идентификации инфраструктуры субъектов угроз и последующих последствий, прежде чем будет привлечен подрядчик по кибербезопасности.

Крупные выплаты могут побудить подрядчиков не высказывать возражений, если операции и распределение ответственности кажутся неясными или были организованы в спешке.

Хотя изначально специалисты по кибербезопасности были чрезвычайно рады возможности дать отпор злоумышленникам, которых они ненавидят, сейчас многие начинают понимать, что им придётся работать в качестве обычных подрядчиков с минимальным участием, под строгим контролем правительства, в операциях, где они могут нести некоторые юридические риски, такие как возмещение ущерба или судебное преследование со стороны иностранных государств. Наличие компетентного юридического отдела может в долгосрочной перспективе оказаться одним из скрытых требований.