Меморандум Трампа: уряд вперше дозволив приватним компаніям проводити кібератаки.
Адміністрація Трампа залучає приватні компанії з безпеки для проведення операцій, авторизованих федеральним урядом, включно з кібератаками, проти закордонних злочинних організацій, які здійснюють хакерські атаки на громадян, організації або державні установи США.
У Національному меморандумі з питань національної безпеки, виданому в четвер, президент США Дональд Трамп доручив Національному координаційному центру (NCC), який діє під керівництвом Оперативної групи з питань національної безпеки, розробити програму для проведення специфічних кібероперацій, спрямованих проти іноземних транснаціональних злочинних організацій (TCO). Міністерства юстиції та національної безпеки забезпечуватимуть нагляд. Ключовим елементом цієї програми є залучення компаній приватного сектору.
Диявол криється в невизначених деталях
У супровідному документі до меморандуму четверга перелічено такі види діяльності, що підлягають покаранню приватними компаніями з безпеки: програми-вимагачі (ransomware), схеми сексуального шантажу (sextortion), фішингові кампанії, фінансове шахрайство та шахрайство з видаванням себе за іншу особу. Меморандум дозволяє компаніям проводити “Операції з кіберспостереження та Операції з кібервпливу” проти “кіберінструментальних” TCO. Такі групи визначаються як “будь-яка іноземна група, яка здійснює кіберзлочинність проти уряду США, особи в США або інтересів США, і яка не є інституційною частиною іноземного уряду або повністю діє під його керівництвом”.
Нова програма є першим випадком, коли федеральний уряд авторизує приватні компанії на проведення наступальних кібероперацій проти закордонних хакерів. Меморандум, схоже, дозволяє компаніям, що беруть участь у програмі, використовувати шпигунське програмне забезпечення або запускати наступальні атаки, спрямовані на знищення даних або систем TCO. Документ не виключає певні типи наступальних атак, такі як використання шифрування для блокування доступу цілей до їхніх мереж або проведення атак типу “відмова в обслуговуванні” (distributed denial-of-service attacks). Дотепер уряд забороняв приватному сектору здійснювати такі дії без санкції суду.
“Ідея зламувати групи, що займаються ransomware, безумовно, має сенс, і це вже відбувається (не питайте, звідки я знаю)”, — сказав незалежний дослідник безпеки Кевін Бомонт у відповідь на меморандум. “Але мають бути правильні стимули”.
Він додав: “Найбільшою проблемою, з якою я стикався протягом останніх 5 років у боротьбі з ransomware, є те, що приватні кіберкомпанії, по суті, лобіювали, щоб нічого не змінювалося. Багато компаній заробили багато грошей, тому довіряти їм припинення цього здається оптимістичним”.
Меморандум встановлює конкретні обмеження на обсяг нової програми. Приватні компанії повинні спочатку пройти перевірку Міністерством юстиції та Міністерством національної безпеки. Операції з кібервпливу та кіберспостереження не повинні призводити до “критичних наслідків”, що означає втрату життя, серйозні травми або “досягнення рівня застосування сили або збройного нападу згідно з міжнародним правом”. Меморандум також зазначає:
Мінімальні стандарти, яких повинні дотримуватися компанії-учасники для участі в Програмі, що включатимуть відповідний рівень технічної кваліфікації, підтверджену ефективність кібероперацій, безпеку приміщень, перевірку персоналу, компетентність, надійність та інші фактори, які, на думку виконавчих директорів Програми, у координації з Радою національної безпеки, є релевантними або необхідними для забезпечення високої впевненості у здатності компанії-учасника успішно виконувати завдання.
Компанії-учасники також повинні внести 1 мільйон доларів США на ескроу-рахунок. Цей депозит буде конфісковано, “якщо компанія-учасник порушить свою контрактну угоду, описану” в меморандумі.
Багато конкретних деталей політики залишаються невизначеними. Ці деталі матимуть вирішальне значення для визначення того, наскільки ефективною та розсудливою буде програма. Меморандум доручає міністерствам юстиції та національної безпеки надати деталі протягом наступних 60 днів.
Ден Гудін старший редактор з питань безпеки. Ден Гудін старший редактор з питань безпеки. Ден Гудін є старшим редактором з питань безпеки в Ars Technica, де він відповідає за висвітлення тем шкідливого програмного забезпечення, комп’ютерного шпигунства, ботнетів, апаратних зламувань, шифрування та паролів. У вільний час він захоплюється садівництвом, кулінарією та музичною сценою. Ден базується в Сан-Франциско. Слідкуйте за ним тут на Mastodon і тут на Bluesky. Зв’яжіться з ним через Signal за номером DanArs.82.
За матеріалами: arstechnica.com
