Администрация Трампа открывает дверь для кибернаступлений частного сектора

кибероперации Hack Back меморандум Ciso риски частные компании csoonline.com

Президентский меморандум Трампа открывает путь проверенным компаниям к кибероперациям против иностранных преступников под федеральным контролем. Оцените риски сопутствующего ущерба, подотчетность и новые правила для CISO. Узнайте, как изменится сбор и использование разведданных. Читайте далее.

Администрация Трампа открывает двери для проверенных американских компаний, чтобы они могли проводить кибероперации против иностранных киберпреступных организаций под федеральным надзором, предоставляя частному сектору более прямую роль в пресечении киберпреступлений.

Президентский меморандум, изданный 12 августа, предписывает Национальному координационному центру создать программу, разрешающую участвующим компаниям проводить операции кибернаблюдения и кибервоздействия против иностранных групп, занимающихся киберпреступлениями, направленными на интересы США.

В меморандуме говорится: «Любые последующие оперативные действия будут проводиться исключительно от имени и под надзором федерального правительства».

Компании, допущенные к программе, должны будут заключить контракт либо с Министерством юстиции, либо с Министерством внутренней безопасности и пройти государственную проверку. Меморандум дает чиновникам 60 дней на разработку операционных процедур и требует письменного утверждения каждой предложенной операции до того, как участвующая компания сможет действовать.

Программа может выйти далеко за рамки традиционного мониторинга угроз. Операции кибернаблюдения включают доступ к системам без разрешения владельца или превышение разрешенного доступа, в то время как операции кибервоздействия могут мешать работе систем или инфраструктуры и могут привести к их уничтожению.

Меморандум позволяет участвующим компаниям получать информацию об угрозах, собранную организациями частного сектора в ходе обычной деловой деятельности, которая затем может быть использована для предложения киберопераций Национальному координационному центру.

Проблема сопутствующего ущерба

Эта договоренность представляет собой ограниченную форму санкционированного государством частного «hack back», хотя она существенно отличается от самостоятельного преследования злоумышленников компаниями, заявил Пареекх Джайн, генеральный директор Pareekh Consulting.

Государственный контроль может ограничивать возможности участвующих компаний, но не устраняет операционные риски, сказал Джайн. Неправильно идентифицированная цель может принадлежать невиновной организации или подпадать под юрисдикцию другой страны, а разрушительные действия могут также спровоцировать ответные меры против охранной компании, которая их осуществляет.

«Избежать сопутствующего ущерба крайне сложно, — сказал он. — Киберпреступники часто не покупают собственные серверы, а прячутся внутри сетей реальных компаний, взламывают устройства умного дома и арендуют стандартные облачные серверы с помощью украденных кредитных карт».

Джонатан Онг, старший аналитик по управляемым услугам безопасности в Omdia, заявил, что картина подотчетности для участвующих компаний также остается неясной.

«Коммерческая киберкомпания не имеет ни иммунитета, ни возмещения убытков, насколько мы можем судить из меморандума, и не имеет защиты от возможностей государственных структур, которую имеет государственное учреждение», — сказал Онг.

В качестве меры предосторожности меморандум гласит, что компании должны прекратить операцию и немедленно уведомить Национальный координационный центр, если они непреднамеренно нацелились на гражданина США или определенные связанные с США системы.

Такие шаги полезны, сказал Джайн, но их эффективность будет зависеть от того, насколько точно можно идентифицировать цели, и от правил, которые еще предстоит разработать.

Новое назначение разведки угроз

Для CISO эта политика может изменить то, как в конечном итоге будет использоваться разведка угроз, собранная в ходе обычной деловой деятельности. Данные, предоставленные предприятиями, могут стать основой для предложений по одобренным правительством кибероперациям.

«Корпоративным CISO следует проявлять осторожность, прежде чем передавать телеметрию в эти программы», — сказал Нил Шах, вице-президент по исследованиям Counterpoint Research. «Разведка угроз используется для блокировки и защиты, но в будущем, если она будет использоваться в рамках этой схемы для мониторинга, разведки и активного нарушения и/или уничтожения, это будет вредно».

Шах сказал, что CISO также захотят получить гарантии, что передаваемая ими информация не раскроет детали их собственной инфраструктуры, особенно если системы уже могли быть скомпрометированы злоумышленниками. Обмен данными также может вызвать проблемы с конфиденциальностью, если он связан с глубоким отслеживанием клиентов, добавил он.

CISO также должны проверить, позволяют ли существующие контракты и правила конфиденциальности передавать такую информацию, если она впоследствии может быть использована для наступательной операции, считает Джайн.

Атрибуция добавляет еще одно усложнение. Инфраструктура, связанная с атакой, сама может быть скомпрометирована, а это означает, что IP‑адрес или сервер могут не идентифицировать злоумышленника, стоящего за вторжением, сказал Джайн.

Будут ли киберкомпании участвовать?

Коммерческая целесообразность участия — еще один открытый вопрос.

«Я не вижу финансовой мотивации для крупной киберкомпании брать на себя такие риски», — сказал Онг. Доступ к инфраструктуре противника может дать разведывательную ценность, но Онг сказал, что эта информация не обязательно превращается в материал, который можно использовать для разработки средств обнаружения или коммерческих потоков угроз.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: