Первые 24 часа после киберинцикта — сущий хаос. Команды действуют быстро, и многое из того, что говорится в Slack или по электронной почте, может аукнуться позже. Люди лихорадочно пытаются сдержать угрозу, выяснить, что произошло, и не дать процессу встать. В этой суете они создают записи, которые не всегда хорошо переносят проверку временем.
Спустя месяцы, а иногда и годы, когда пыл уляжется, CISО часто обнаруживают, что эти ранние сообщения разбирают на части в ходе судебных разбирательств или расследований. То, как ваша команда задокументировала события и в каких формулировках, может иметь более долгий эффект — и более катастрофические финансовые последствия — чем сама атака.
Нетрудно понять, как это происходит. Инстинкт, узнав о взломе, — действовать быстро. Набирать созвон. Отправлять сообщение в Slack. Подключать юристов. Начинать разбираться, что случилось.
Мой опыт подсказывает, что киберсудебные разбирательства зависят не только от того, что произошло. Они также зависят от того, что вы задокументировали и что вы говорили, когда это происходило. Проблема в том, что сообщения, созданные в первые хаотичные часы, часто становятся доказательствами в судах, регуляторных расследованиях и исполнительных производствах. Многие организации живут опасной иллюзией: копия юриста в email или Slack делает сообщение защищённым. Это не так.
Адвокатская тайна и защита материалов, подготовленных для суда, существуют, но не являются панацеей. Я видел, что суды при оценке заявлений о привилегии в киберделах не интересуются, был ли юрист просто скопирован в переписку. Им нужно понять, была ли основной целью сообщения получение или предоставление юридической консультации. Техническое описание того, как злоумышленник перемещался по сети, хронология исправлений, отчёт об инциденте с выводами команды безопасности — всё это часто создаётся для операционных целей. Суды регулярно признают такие материалы подлежащими раскрытию, даже если позже их просматривал юрисконсульт.
Конференция Sedona, чьи рабочие группы выпускают широко цитируемые юридические рекомендации по кибербезопасности и электронной информации, отмечает, что суды всё чаще проверяют именно эти вопросы: было ли сообщение создано для получения юридической консультации или это обычная деловая документация, которая случайно прошла через руки юристов?
Где привилегия на самом деле рушится
В ходе устранения взлома можно было бы ожидать, что самые опасные моменты возникнут из‑за судебной экспертизы или программы безопасности, не выдерживающей критики. Но реальность такова, что компании попадают в беду, когда у людей в условиях стресса отказывают внутренние фильтры содержания.
Когда происходит киберинцидент, хаос — это норма. Командам безопасности нужно реагировать на сроки сдерживания, окна регуляторных уведомлений, эскалации для руководства и сотню других приоритетов, ни один из которых не ждёт. Это стрессовая среда, и люди склонны делать предположения или быть излишне откровенными в любых каналах — Slack, Teams или электронной почте.
Именно такие комментарии становятся самыми опасными уликами, когда их обнародуют в процессе discovery и предъявляют в суде:
- «Мы должны были исправить это полгода назад»
- «Никто не относится к этому серьёзно»
- «Мы знали, что это риск»
Если ваше реагирование на инцидент происходит в Slack-канале на 40 человек, где просто присутствует юрист, вы создаёте доступную для поиска запись для истца. Многие руководители и команды безопасности ошибочно полагают, что добавление юриста в специализированный канал по инициденту или пометка «АКТ» (адвокатско-клииентская тайна) в заголовоке канала означают, что люой разговор в этом канале защищен. Это не так.
Суды многократно поясняли: канал с десятками участников не считается привилегированным. Чем больше людей в канале, тем слабее претензия на привилегию. Если вы смешиваете обсуждения юридической стратегии и операционных вопросов, высока вероятность, что вы скажете лишнего и зафиксируете сомнительные вещи в записи.
Суды также не ограничивают discovery текущим инцидентом. Противоположная сторона вправе запрашивать документацию по предыдущим инцидентам. Включая то, как организация справлялась с этими событиями, что говорилось и какие процедуры существовали. Стандарт должен соблюдаться при каждом инциденте, в том числе при тех, которые никогда не становились публичными. Если нет — вы уязвимы.
Проблема ИИ, которую никто ещё не решил
Если ваш ИИ-инструмент обучается на данных об инцидентах, вы, возможно, уже отказались от привилегии. Суды только начинают рассматривать, распространяется ли защита на сообщения, созданные ИИ, и прецедентная практика пока скудна.
Есть некоторые ранние предупреждающие знаки.
Ранние решения показывают, что использование потребительских ИИ-инструментов, где провайдер может обучаться на пользовательских вводах, создаёт реальные риски, поскольку суды, как правило, негативно относятся к заявлениям о привилегии, когда информация была передана третьим сторонам. Корпоративные инструменты на базе ИИ должны быть спроектированы так, чтобы обеспечивать конфиденциальность, чтобы с наибольшей вероятностью сохранить юридическую привилегию.
Автоматические стенографисты на базе ИИ — ещё одна серая зона. Меняет ли автоматизированный инструмент транскрипции уровень привилегии на встрече, где присутствует юрист? Мы пока не знаем, но есть некоторые указания.
Является ли ИИ стороной инцидента? Скорее всего нет, но это зависит от мер конфиденциальности и архитектуры инструмента. Если мер конфиденциальности нет — привилегия улетучивается. Далее, кто имеет доступ к содержимому вывода ИИ? Если это непривилегированная группа — привилегия может исчезнуть. Всё это нужно учитывать, даже не упоминая требование об участии адвоката в коммуникации. В игре множество факторов.
Проектируем защиту привилегии до взлома
Когда вы уже в разгаре инцидента, исправлять что‑либо поздно. Привилегия — не то, что можно импровизировать под давлением. Её нужно встроить в процесс. Это означает чёткое структурное разделение между:
- Операционной записью — фактической документацией, показывающей, что организация сделала и когда
- Обсуждениями юридической стратегии, которые должны оставаться защищёнными (что вы говорите, раскрываете и отстаиваете)
Если они обсуждаются в одном и том же канале связи, вы не защищаете привилегию — вы её размываете. Наём «двухдорожечных» судебно‑экспертных фирм, где одна работает под руководством внешнего юрисконсульта, тоже не решает проблему. Вместо этого намеренное разделение этих функций по специально отведённым местам, а не разбросанное по личным устройствам, потребительским приложениям или импровизированным каналам, делает заявления о привилегии гораздо более убедительными при последующей проверке.
На практике это означает: определить конкретные каналы и инструменты для юридической стратегии отдельно от повседневных операций по инциденту; ограничить участие в привилегированных обсуждениях только теми, кому это действительно необходимо; задокументировать, кто контролирует доступ и хранение для каждого канала; и протестировать свой процесс на учениях, а не в ходе реальных событий. У большинства команд есть план на бумаге, но юристы обращают внимание не на это. Когда приходит повестка, фокус смещается на то, что было сказано и задокументировано. Именно это остаётся, и именно это вы должны быть готовы защищать.
В судебных разбирательствах по взломам самый большой риск — обычно не то, что произошло. Это то, что ваша команда сказала об этом и где именно они это сказали.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Andy Lunsford




