Федеральное бюро расследований пересмотрело подход к распространению информации о киберугрозах. Теперь ведомство готово делиться разведданными более оперативно и открыто, даже если это может помешать будущим следственным операциям. Руководитель киберотдела ФБР обозначил новую философию простой формулировкой: «Делитесь, пока не причинится боль».
По мнению руководства киберподразделения, американские корпорации проявляют неоправданную осторожность при обращении в ФБР после серьёзных инцидентов безопасности. Самой критической считается ситуация, когда компания обнаруживает деятельность хакеров, поддерживаемых иностранными государствами, однако рассматривает привлечение правоохранителей как более рискованный шаг, нежели самостоятельные действия.
Главным фактором такой осторожности является беспокойство относительно регуляторных санкций. Организации опасаются, что данные, предоставленные следователям, впоследствии передадут органам надзора, что создаст дополнительные юридические затруднения. Руководство ФБР опровергает этот страх, заверяя, что агентство не передаёт собранные сведения надзорным структурам.
Для повышения доверия ФБР организует встречи с корпоративными консультантами по праву, демонстрируя возможности помощи при крупных кибератаках. Бюро стремится получать больше информации от пострадавших организаций и в ответ предоставлять своевременное предупреждение другим потенциальным мишеням до того, как выявленные атакующие инструменты утратят актуальность.
Одновременно трансформируется внутренняя политика обнародования разведданных. Ранее служба должна была выбирать между срочным оповещением пострадавших и сохранением информации для операции против преступников в последующие недели и месяцы. Теперь приоритет отдан оценке риска для потенциальных мишеней. Если своевременное предупреждение способно сберечь множество объектов важной инфраструктуры, причины для задержки информации должны быть исключительно убедительными.
Переработанная киберстратегия ФБР на 2026 год включает четыре основные компоненты: прерывание враждебных операций, содействие потерпевшим, развитие партнёрских связей и совершенствование техническихвозможностей агентства. Особое значение уделено незамедлительному уведомлению пострадавших и предоставлению им разведданных для пресечения взлома и восстановления систем.
ФБР переоценивает прежнее убеждение, что восстановление инфраструктуры препятствует расследованию. Согласно высказываниям руководства, поддержка пострадавшей компании и установление личности нарушителей могут осуществляться параллельно. При правильной организации взаимодействия с жертвой удаётся сохранить необходимые для следствия доказательства и позже использовать их для обнаружения систем и участников атаки.
Принцип «делитесь до предела боли» не предполагает раскрытие всей имеющейся информации. Ведомство будет учитывать опасность для проводимых расследований и собственных методик, но при столкновении между отложенной операцией и немедленной защитой крупного числа структур предпочтение будет отдано потенциальным пострадавшим. Этот критерий призван определять скорость распространения информации между ФБР и бизнесом.
Сам вопрос взаимодействия далеко не современный. В 2013 году ФБР уже обращалась к американским компаниям с просьбой активнее обмениваться разведанными о киберугрозах, полагая сотрудничество неотъемлемой частью противодействия кибернападениям. Спустя более десяти лет основной барьер для кооперации остаётся — это не недостаток механизмов коммуникации, а отсутствие доверия к ним.
Сеть InfraGard служит главным каналом такого партнёрства, объединяя ФБР с операторами инфраструктуры и коммерческими структурами. Подобные инициативы испытали серьёзные испытания надёжности: злоумышленник получил персональные данные десятков миллионов членов InfraGard и впоследствии был поймана в Бразилии.
Результативность ускоренного информационного обмена явственно видна на примере противостояния китайским кибератакам. В сентябре американские органы власти перехватили серверы платформ QScan и QTRouter, которые, по утверждению ФБР и Министерства юстиции, использовались поддерживаемой Китаем командой QTFY для выявления уязвимостей и маскировки атак с использованием чужих сетевых устройств и прокси.
