Резюме: Администрация США инициирует программу привлечения частного сектора к наступательным кибер-операциям против киберпреступных организаций.

На этой неделе президентское распоряжение поручило Министерству внутренней безопасности разработать систему, при которой корпорации смогут осуществлять кибератаки от имени американского правительства против организованных киберпреступников.

Инициатива будет находиться под управлением Национального координационного центра при МВД и под надзором Министерства юстиции. Компании смогут получать целевые задания на взлом определенных объектов и субъектов для предотвращения незаконной деятельности.

Основные требования программы:

  • Претенденты должны располагать защищенными помещениями, аттестованным коллективом и доказанным опытом в области кибербезопасности
  • Обязательный залог в размере 1 млн долларов для страхования убытков при неудачных операциях
  • Возможность привлечения субподрядчиков
  • Совместное управление со стороны обоих министерств
  • Письменное одобрение для каждой операции
  • Право предоставления разведданных и предложения операций
  • Возможность наносить удары по национальной инфраструктуре при участии в серьезных киберпреступлениях
  • Обязанность прекратить действия при случайном повреждении несвязанных систем
  • Согласование с принципом избежания конфликтов ведомств
  • Запрет на операции, способные привести к смертельным исходам
  • Немедленное уведомление о выявленных угрозах критической инфраструктуре
  • Обязательная отчетность о результатах
  • Ежегодные проверки соответствия

По плану, программа должна начать функционирование в течение 60 дней со дня издания указа.

Это решение продолжает политику, установленную мартовским указом, который предусматривал вовлечение частных технологических компаний в борьбу с киберпреступностью. Нынешнее распоряжение превращает это предложение в конкретную реализуемую программу.

Окончательные правила будут опубликованы в течение двух месяцев. Ключевым вопросом остается, будут ли эти требования доступны независимым компаниям или закроют дверь перед всеми, кроме крупных государственных подрядчиков.

Требования к защищенным объектам и персоналу с допуском, вероятно, исключат небольшие фирмы из сектора информационной безопасности, хотя именно они часто занимаются отслеживанием киберугроз годами.

Компаниям потребуется значительных финансовых и кадровых вложений для соответствия критериям участия. Сумма контрактов станет решающим фактором привлекательности программы.

Эксперты предупреждают о потенциальных рисках. Аналитик Дэйв Уилберн указывает на возможность неправильной идентификации целей и отсутствие гарантий защиты подрядчиков в случае проблем. Существует риск того, что крупные выплаты могут подтолкнуть исполнителей к игнорированию сомнений относительно законности операций.

Первоначальный энтузиазм специалистов в области кибербезопасности постепенно сменяется осознанием потенциальных юридических рисков, включая возможность судебных исков иностранных государств. Наличие квалифицированного юридического отдела может стать одним из неявных требований для участия в программе.