Американским частным компаниям предоставляется возможность вместе с государственными структурами бороться с киберпреступностью. Каковы права, обязанности и пределы самостоятельности этих киберополченцев рассказал профессор, доктор юридических наук, заслуженный юрист России Юрий Жданов.
Pogiba Alexandra/news.ru/Global Look Press
— Юрий Николаевич, американские власти сами уже не справляются с борьбой с киберпреступниками?
— Этим же вопросом задалась и издание The Washington Post в статье «Почему необходимо было предоставить частным компаниям возможность бороться с киберпреступностью?». Автор — Гари Корн, директор Программы технологий, права и безопасности Американского университета. По его мнению, технологии, особенно в киберпространстве, стремительно смещают центр национальной безопасности США из государственного сектора в частный. На протяжении десятилетий безграничная, преимущественно принадлежащая гражданским лицам и управляемая ими среда киберпространства ставила отдельных лиц и компании на передовую линию киберпреступности и конфликтов, в то время как правительство изо всех сил пыталось угнаться за скоростью и масштабом этих угроз. Гари Корн пишет: «Неясно, является ли недавний президентский меморандум администрации Трампа по вопросам национальной безопасности, касающийся киберпреступности, шагом в правильном направлении или открытием ящика Пандоры. Но, по крайней мере, это признание того, что существующее положение дел неустойчиво».
— В чем эта неустойчивость?
— Заглядывая в историческую ретроспективу, Гари Корн обращает внимание на то, что со времен Вестфальского мирного договора 1648 года международный порядок функционировал на основе ключевой предпосылки — что государства обладают монополией на применение силы или принуждения в целях обеспечения общественной безопасности. Как международное, так и внутреннее право осуждают частные войны и самосуд. Но, учитывая беспрецедентные масштабы и устойчивость киберугроз, а также преимущественно гражданский характер их целей, эта предпосылка начинает ослабевать.
Ежегодный рост как криминальных, так и государственных кибератак превышает возможности правительства США по их предотвращению или даже пресечению. Вместо этого основная тяжесть борьбы ложится на частный сектор.
Примеры, такие, как атака программ-вымогателей на Colonial Pipeline в 2021 году, которая временно парализовала работу компании-поставщика топлива и вызвала панику по всему Восточному побережью, и Volt Typhoon, взлом критически важной инфраструктуры США со стороны, предположительно, Китая, — это лишь верхушка айсберга.
— С помощью искусственного интеллекта (ИИ) защититься не удается?
— Увы, искусственный интеллект приводит к еще большему увеличению и без того рекордного уровня атак программ-вымогателей и других вредоносных операций. И вот — решающий аргумент в пользу привлечения частных компаний: данные, имеющие решающее значение для защиты от киберугроз, хранятся, главным образом, в сетях тех, кто практически не имеет полномочий действовать за пределами своих сетей, в то время как федеральные департаменты и агентства, обладающие такими полномочиями, часто не имеют доступа к этим данным. И, как показала недавняя нестабильная ситуация с Законом США о кибербезопасности 2015 года, средства обмена информацией об угрозах недостаточны и недолговечны, что создает пробелы в разведывательной картине.
— А разве есть возражения против использования частников в противодействии киберпреступности?
— Нет, привлечение частного сектора к борьбе с киберугрозами не является ни чем-то новым, ни спорным. В разных администрациях и в различных отраслях растет понимание того, что для противодействия киберугрозам и преступным экосистемам необходимо более тесное сотрудничество между государственным и частным секторами. Такое сотрудничество уже осуществляется в нерегулярном режиме и принесло определенные успехи, хотя и ограниченные и спорадические. Новая политика администрации Трампа является частичным шагом к более эффективному использованию потенциала частного сектора и рутинизации сотрудничества.
Проблема в другом. Реализация этой политики сопряжена с определенными рисками. Вопросы о том, как, в какой степени и под каким контролем и надзором должно осуществляться это сотрудничество, являются сложными и чрезвычайно важными. К сожалению, новая политика, при всей ее привлекательности, порождает немало спорных моментов.
— Каких?
— Политика достаточно четко определяет, что она разрешает, а что нет. Самое главное, она не разрешает пресловутую «ответную атаку» — предоставление возможности независимым киберконтратакам, которую некоторые в Конгрессе США и в других структурах отстаивают. Она не «дает волю частному сектору» и не позволяет частным лицам заниматься киберсамосудом. Да и не должна, как считает Гари Корн. Правительство США не должно отказываться, посредством аутсорсинга или иным образом, от своей ответственности за обеспечение национальной и личной безопасности, а также за управление рисками, которые с этим связаны.
— Есть механизм такого управления рисками?
— Только что созданному Национальному координационному центру (NCC) поручили разработку, управление и поддержание программы, разрешающей проверенным и застрахованным компаниям проводить наблюдение и операции по пресечению деятельности ограниченной категории киберугроз — транснациональных преступных организаций, использующих кибертехнологии, или CE-TCO. Что важно, происходить это должно под контролем и надзором федерального правительства.
— Как реализуется эта задача?
— Вот это и есть самое сложное. Проведение операций, предусмотренных программой, сопряжено с множеством практических и юридических рисков как для участвующих компаний, так и для страны в целом. Теоретически, контроль и надзор со стороны правительства за операциями должны смягчить некоторые из этих рисков — возможно, путем предоставления компаниям той же защиты от уголовной и гражданской ответственности, которая распространяется на сотрудников правоохранительных органов, осуществляющих надзор за операциями, и путем защиты от преследования компаниями неверных целей или причинения нежелательных побочных эффектов, что вполне вероятно. Однако эта защита распространяется только на внутренние юридические риски и не может предотвратить киберпреступления или физическое насилие в отношении персонала или инфраструктуры компании, а также других целей.
— Какие риски могут быть для страны?
— Соединенные Штаты будут нести полную ответственность в соответствии с международным правом за деятельность компаний, даже если они отклонятся от утвержденных планов.
Корн анализирует ситуацию: «Учитывая исключительно высокий потолок, установленный политикой для запрещенных «критических последствий» — смерть, травма или вооруженные нападения, — этот риск значителен. И, несмотря на ограниченное определение киберугроз в рамках политики, неизбежно, что некоторые цели будут пересекаться с кибер-операциями правительства, не связанными с правоохранительными органами (то есть, кибер-атаками против других стран? – Ю.Ж. ), что создаст риски для выполнения задач, требующие надежных процедур предотвращения конфликтов и синхронизации.
Все это поднимает вопрос о том, будет ли у NCC необходимые ресурсы, инфраструктура и опыт для осуществления эффективного контроля и надзора за деятельностью компаний, а также связанный с этим вопрос о том, какой уровень контроля и надзора в рамках данной структуры администрация Трампа сочтет достаточным для законного и ответственного управления рисками».
— То есть, создается и узаконивается структура для ведения внешних кибервойн? Эдакие кибернетические ЧВК.
— По крайней мере, складывается такое впечатление. Некоторые эксперты охарактеризовали этот меморандум как значительный сдвиг в политике, поскольку «частным компаниям будет разрешено проводить кибер-операции, которые ранее были доступны только государственным структурам».
– Частные компании, привлеченные к борьбе с киберпреступлениями, получат карт-бланш?
— Корн считает такое мнение преувеличением: «Правительство США годами использовало подрядчиков для наращивания потенциала кибер-операций. Потенциальное отличие здесь заключается в предполагаемом масштабе и, возможно, в изменении представлений о том, что означают контроль и надзор.
На данный момент в основе этой новой инициативы мало конкретной информации. Управление многочисленными, порой сквозными, рисками станет ключом к эффективной реализации. Нет сомнений в том, что правительству США необходимо адаптироваться к реалиям меняющейся гражданской обстановки в сфере безопасности. Делать это следует смело, быстро, но осторожно».
— Насколько предложенные меры помогут разобраться в дилемме столкновения классических государственных монополий и цифровой реальности?
— Полагаю, что все предложенное, как минимум, приблизит к решению проблемы. Китайский ИИ DeepSeek согласен с Гари Корном — действительно, правительства проигрывают гонку скорости. Данные хранятся у частников, атаки происходят в их инфраструктуре, а государственные органы часто приходят уже «к шапочному разбору». Признание того, что статус-кво нерабочий — это уже половина решения.
Опять же, отказ от «киберсамосуда». Это ключевой пункт. Есть разрешенная деятельность — наблюдение и пресечение под надзором, и запрещенная «ответка» — hack-back. Отдавать право частным компаниям наносить удары возмездия — это путь к хаосу, где можно ошибиться адресом или эскалировать конфликт до международного уровня. Если частная компания, действующая по госзаданию, совершит серьезные нарушения, по международному праву ответит не она, а Соединенные Штаты. Это делает контроль со стороны государства не бюрократической прихотью, а жизненной необходимостью.
— Но ведь случаются пересечения киберопераций правительства, не связанные с полицией, с целями частных компаний?
— Да, проблема так называемой «серой зоны» оставляет без внятного ответа вопрос: что делать, если частная фирма выявит угрозу, исходящую от другой страны, а государство по дипломатическим причинам не хочет эту угрозу «замечать»? Это создаст опасный прецедент, когда частный бизнес будет тянуть государство в конфликт против его воли.
Остается и проблема страховки. Да, все компании должны быть застрахованы. Но если частная фирма по неосторожности уничтожит данные не того сервера и парализует больницу, какая страховка это покроет?
С другой стороны, «полная ответственность» против «защиты от исков», когда внутри страны компаниям обещают иммунитет, как у полицейских, порождает моральный риск: если ты защищен от исков, снижается стимул быть предельно аккуратным.
— Кибербезопасность в будущем ждет дерегуляция?
— Надеюсь, что нет. Если все будет делаться по уму и без фанатизма, произойдет постепенное усложнение системы с передачей определенных полномочий частникам.
Государство должно не отпускать поводья, а взять на себя функцию главного риск-менеджера. То есть, координировать деятельность частных киберкомпаний и при этом возлагать на них ответственность за ошибки и преднамеренные опасные нарушения.