США допустят частные компании к наступательным кибероперациям

Белый дом впервые разрешит проверенным частным компаниям участвовать в наступательных кибероперациях против международных преступных групп и хакеров. Президентский меморандум администрации Трампа предусматривает сбор разведданных, включая применение шпионского ПО, а также действия по нарушению работы или уничтожению данных и систем злоумышленников. Участникам программы потребуется разместить на эскроу-счёте 1 млн долларов.
Новая модель участия бизнеса
До этого позиция федеральных властей сводилась к тому, что частный сектор вправе защищаться от входящих атак, но не может самостоятельно проводить кибератаки или операции по нарушению работы чужих систем. Американские законы о компьютерном взломе в целом запрещают такие действия и компаниям, и частным лицам без санкционированного судом разрешения.
Меморандум меняет этот подход: федеральное правительство намерено использовать «инновационные возможности частного сектора» для противодействия вымогательскому ПО, финансовому мошенничеству, сексторшену и другим угрозам для американцев. При этом документ не даёт компаниям право на самостоятельный «взлом в ответ» против любых угроз.
Программа пока находится на ранней стадии. В течение двух месяцев власти должны выпустить требования для кандидатов. В меморандуме отдельно сказано, что будут рассматриваться компании любого размера, в том числе небольшие поставщики, способные выполнять специализированные операции.
Контроль и ограничения
Каждая операция должна проходить согласование с представителями Министерства юстиции и Министерства внутренней безопасности США. Работы разрешено вести исключительно под надзором федерального правительства. Также ведомствам поручено создать процедуры, исключающие нацеливание на граждан США и расположенные в стране системы.
Депозит в 1 млн долларов станет механизмом ответственности: его могут конфисковать, если власти установят, что участник нарушил правила проведения операций. Компании также обязаны уведомлять правительство об обнаруженной неминуемой атаке на критическую инфраструктуру США, включая электросети и водоснабжение.
Правовые и международные риски
Инициатива, вероятно, столкнётся с юридическими спорами и критикой. Оппоненты давно указывали, что участие коммерческих структур в правительственных операциях способно вызвать дипломатические последствия, если иностранное государство заявит об атаке со стороны американской компании.
Вопросы о пределах государственной политики в отношении технологических компаний уже возникали на фоне запрета США на модели Anthropic, который показал возможное влияние решений американских властей на разработчиков ПО и ИИ. В данном случае Белый дом предлагает модель с формальным контролем ведомств, но детали отбора, целеполагания и практического проведения операций ещё не опубликованы.
Для бизнеса практический вывод состоит в том, что поставщикам кибербезопасности и их заказчикам стоит заранее оценить договорные обязательства, порядок обмена информацией с властями и риски работы на иностранных рынках. Пока программа не оформлена в правила, самостоятельные наступательные действия по-прежнему не становятся допустимой стратегией защиты.

