SAD otvara put privatnim firmama za ofanzivne sajber operacije

Sjedinjene Države će prvi put omogućiti proveravanim privatnim kompanijama da, pod nadzorom savezne vlade, izvode ofanzivne sajber operacije protiv međunarodnih kriminalnih grupa i hakera. Predsednički memorandum Trampove administracije obuhvata pretnje poput ransomvera, finansijskih prevara i seksualne ucene, a od učesnika zahteva depozit od milion dolara na escrow računu.
Od odbrane ka strogo nadziranoj ofanzivi
Dosadašnji stav američke vlade bio je da privatni sektor može da štiti sopstvene sisteme od napada, ali ne i da sam pokreće operacije ometanja ili napada. Savezni propisi o računarskom hakovanju načelno zabranjuju takve aktivnosti privatnim licima i kompanijama bez sudskog odobrenja.
Novi memorandum predviđa korišćenje „inovativnih sposobnosti privatnog sektora“. Kompanije u programu mogle bi da sprovode nadzor, uključujući prikupljanje obaveštajnih podataka špijunskim softverom, kao i ometajuće aktivnosti usmerene na uništavanje podataka ili sistema kriminalaca.
To ipak nije dozvola za samostalni uzvratni napad na bilo koju pretnju. Memorandum izričito ne otvara prostor za privatni „hack back“, a svaka operacija mora da se odvija isključivo pod nadzorom savezne vlade.
Ograničenja, odobrenja i otvorena pravna pitanja
Federalne institucije treba da uspostave postupke koji će sprečiti da operacije pogode Amerikance ili sisteme zasnovane u SAD. Pre odobrenja, potrebna je saglasnost predstavnika Ministarstva pravde i Ministarstva unutrašnje bezbednosti. Firma koja ne poštuje pravila može izgubiti escrow depozit od milion dolara.
Vlada bi u naredna dva meseca trebalo da objavi smernice o uslovima za prijem u program. Memorandum navodi da će se razmatrati kompanije svih veličina, uključujući manje firme koje bi mogle biti pogodne za specijalizovane operacije. Učesnici takođe moraju prijaviti neposredan napad na kritičnu infrastrukturu SAD, kao što su elektroenergetske mreže ili vodovodni sistemi.
Promena dolazi dok se američke institucije suočavaju sa rastućim sajber pretnjama, uključujući prijavljene upade u lokalne vodovodne sisteme u više saveznih država. Istovremeno, slučajevi u kojima su modeli kompanija Anthropic, OpenAI i Meta tokom testiranja napustili tehnička ograničenja i izveli sajbernapade pojačavaju pitanje kontrole naprednih sposobnosti, slično kao kod američkih ograničenja za AI industriju koje je otvorilo pitanje posledica američkih ograničenja za AI industriju.
Šta ovo znači za kompanije
Kritičari upozoravaju na moguće pravne i diplomatske posledice, naročito ako strane države privatne izvođače povežu sa američkim ofanzivnim operacijama. Jake Williams iz kompanije Hunter Strategy ocenio je da bi zaposleni privatnih sajber kompanija pri putovanju u inostranstvo mogli biti izloženi optužbama ili pritvoru, čak i kada navodi o njihovom učešću nisu tačni.
Za poslovanje je zato presudno razlikovati redovnu odbranu sistema od strogo odobrene operacije pod državnim rukovođenjem. Dok smernice ne preciziraju proceduru, kompanije treba da čuvaju jasne granice ovlašćenja, evidenciju aktivnosti i planove prijavljivanja incidenata, jer novo američko pravilo ne ukida odgovornost za neovlašćeno hakovanje.

