• Пт. Сен 25th, 2026

Новости Астрахани

Свежие новости Астрахани и России

Для борьбы с кибер преступниками потребовались услуги ЧВК

Автор:Админ

Сен 25, 2026

Американским частным компаниям предоставляется возможность вместе с государственными структурами бороться с киберпреступностью. Каковы права, обязанности и пределы самостоятельности этих киберополченцев рассказал профессор, доктор юридических наук, заслуженный юрист России Юрий Жданов. 

 

Pogiba Alexandra/news.ru/Global Look Press

— Юрий Николаевич, американские власти сами уже не справляются с борьбой с киберпреступниками?

— Этим же вопросом задалась и издание The Washington Post в статье «Почему необходимо было предоставить частным компаниям возможность бороться с киберпреступностью?». Автор — Гари Корн, директор Программы технологий, права и безопасности Американского университета. По его мнению, технологии, особенно в киберпространстве, стремительно смещают центр национальной безопасности США из государственного сектора в частный. На протяжении десятилетий безграничная, преимущественно принадлежащая гражданским лицам и управляемая ими среда киберпространства ставила отдельных лиц и компании на передовую линию киберпреступности и конфликтов, в то время как правительство изо всех сил пыталось угнаться за скоростью и масштабом этих угроз. Гари Корн пишет: «Неясно, является ли недавний президентский меморандум администрации Трампа по вопросам национальной безопасности, касающийся киберпреступности, шагом в правильном направлении или открытием ящика Пандоры. Но, по крайней мере, это признание того, что существующее положение дел неустойчиво».

— В чем эта неустойчивость?

— Заглядывая в историческую ретроспективу, Гари Корн обращает внимание на то, что со времен Вестфальского мирного договора 1648 года международный порядок функционировал на основе ключевой предпосылки — что государства обладают монополией на применение силы или принуждения в целях обеспечения общественной безопасности. Как международное, так и внутреннее право осуждают частные войны и самосуд. Но, учитывая беспрецедентные масштабы и устойчивость киберугроз, а также преимущественно гражданский характер их целей, эта предпосылка начинает ослабевать.

Ежегодный рост как криминальных, так и государственных кибератак превышает возможности правительства США по их предотвращению или даже пресечению. Вместо этого основная тяжесть борьбы ложится на частный сектор. 

Примеры, такие, как атака программ-вымогателей на Colonial Pipeline в 2021 году, которая временно парализовала работу компании-поставщика топлива и вызвала панику по всему Восточному побережью, и Volt Typhoon, взлом критически важной инфраструктуры США со стороны, предположительно, Китая, — это лишь верхушка айсберга.

— С помощью искусственного интеллекта (ИИ) защититься не удается?

— Увы,  искусственный интеллект приводит к еще большему увеличению и без того рекордного уровня атак программ-вымогателей и других вредоносных операций. И вот — решающий аргумент в пользу привлечения частных компаний: данные, имеющие решающее значение для защиты от киберугроз, хранятся, главным образом, в сетях тех, кто практически не имеет полномочий действовать за пределами своих сетей, в то время как федеральные департаменты и агентства, обладающие такими полномочиями, часто не имеют доступа к этим данным. И, как показала недавняя нестабильная ситуация с Законом США о кибербезопасности 2015 года, средства обмена информацией об угрозах недостаточны и недолговечны, что создает пробелы в разведывательной картине.

— А разве есть возражения против использования частников в противодействии киберпреступности?

— Нет, привлечение частного сектора к борьбе с киберугрозами не является ни чем-то новым, ни спорным. В разных администрациях и в различных отраслях растет понимание того, что для противодействия киберугрозам и преступным экосистемам необходимо более тесное сотрудничество между государственным и частным секторами. Такое сотрудничество уже осуществляется в нерегулярном режиме и принесло определенные успехи, хотя и ограниченные и спорадические. Новая политика администрации Трампа является частичным шагом к более эффективному использованию потенциала частного сектора и рутинизации сотрудничества. 

Проблема в другом. Реализация этой политики сопряжена с определенными рисками. Вопросы о том, как, в какой степени и под каким контролем и надзором должно осуществляться это сотрудничество, являются сложными и чрезвычайно важными. К сожалению, новая политика, при всей ее привлекательности, порождает немало спорных моментов.

— Каких?

— Политика достаточно четко определяет, что она разрешает, а что нет. Самое главное, она не разрешает пресловутую «ответную атаку» — предоставление возможности независимым киберконтратакам, которую некоторые в Конгрессе США и в других структурах отстаивают. Она не «дает волю частному сектору» и не позволяет частным лицам заниматься киберсамосудом. Да и не должна, как считает Гари Корн. Правительство США не должно отказываться, посредством аутсорсинга или иным образом, от своей ответственности за обеспечение национальной и личной безопасности, а также за управление рисками, которые с этим связаны.

— Есть механизм такого управления рисками?

— Только что созданному Национальному координационному центру (NCC) поручили разработку, управление и поддержание программы, разрешающей проверенным и застрахованным компаниям проводить наблюдение и операции по пресечению деятельности ограниченной категории киберугроз — транснациональных преступных организаций, использующих кибертехнологии, или CE-TCO. Что важно, происходить это должно под контролем и надзором федерального правительства. 

— Как реализуется эта задача?

— Вот это и есть самое сложное. Проведение операций, предусмотренных программой, сопряжено с множеством практических и юридических рисков как для участвующих компаний, так и для страны в целом. Теоретически, контроль и надзор со стороны правительства за операциями должны смягчить некоторые из этих рисков — возможно, путем предоставления компаниям той же защиты от уголовной и гражданской ответственности, которая распространяется на сотрудников правоохранительных органов, осуществляющих надзор за операциями, и путем защиты от преследования компаниями неверных целей или причинения нежелательных побочных эффектов, что вполне вероятно.  Однако эта защита распространяется только на внутренние юридические риски и не может предотвратить киберпреступления или физическое насилие в отношении персонала или инфраструктуры компании, а также других целей.

— Какие риски могут быть для страны?

— Соединенные Штаты будут нести полную ответственность в соответствии с международным правом за деятельность компаний, даже если они отклонятся от утвержденных планов. 

Корн анализирует ситуацию: «Учитывая исключительно высокий потолок, установленный политикой для запрещенных «критических последствий» — смерть, травма или вооруженные нападения, — этот риск значителен. И, несмотря на ограниченное определение киберугроз в рамках политики, неизбежно, что некоторые цели будут пересекаться с кибер-операциями правительства, не связанными с правоохранительными органами (то есть, кибер-атаками против других стран? – Ю.Ж. ), что создаст риски для выполнения задач, требующие надежных процедур предотвращения конфликтов и синхронизации.

Все это поднимает вопрос о том, будет ли у NCC необходимые ресурсы, инфраструктура и опыт для осуществления эффективного контроля и надзора за деятельностью компаний, а также связанный с этим вопрос о том, какой уровень контроля и надзора в рамках данной структуры администрация Трампа сочтет достаточным для законного и ответственного управления рисками».

— То есть, создается и узаконивается структура для ведения внешних кибервойн? Эдакие кибернетические ЧВК.

— По крайней мере, складывается такое впечатление. Некоторые эксперты охарактеризовали этот меморандум как значительный сдвиг в политике, поскольку «частным компаниям будет разрешено проводить кибер-операции, которые ранее были доступны только государственным структурам». 

– Частные компании, привлеченные к борьбе с киберпреступлениями, получат карт-бланш?

— Корн считает такое мнение преувеличением: «Правительство США годами использовало подрядчиков для наращивания потенциала кибер-операций. Потенциальное отличие здесь заключается в предполагаемом масштабе и, возможно, в изменении представлений о том, что означают контроль и надзор.

На данный момент в основе этой новой инициативы мало конкретной информации. Управление многочисленными, порой сквозными, рисками станет ключом к эффективной реализации. Нет сомнений в том, что правительству США необходимо адаптироваться к реалиям меняющейся гражданской обстановки в сфере безопасности. Делать это следует смело, быстро, но осторожно».

— Насколько предложенные меры помогут разобраться в дилемме столкновения классических государственных монополий и цифровой реальности?

— Полагаю, что все предложенное, как минимум, приблизит к решению проблемы. Китайский ИИ DeepSeek согласен с Гари Корном — действительно, правительства проигрывают гонку скорости. Данные хранятся у частников, атаки происходят в их инфраструктуре, а государственные органы часто приходят уже «к шапочному разбору». Признание того, что статус-кво нерабочий — это уже половина решения.

Опять же, отказ от «киберсамосуда». Это ключевой пункт. Есть разрешенная деятельность — наблюдение и пресечение под надзором, и запрещенная «ответка» — hack-back. Отдавать право частным компаниям наносить удары возмездия — это путь к хаосу, где можно ошибиться адресом или эскалировать конфликт до международного уровня. Если частная компания, действующая по госзаданию, совершит серьезные нарушения, по международному праву ответит не она, а Соединенные Штаты. Это делает контроль со стороны государства не бюрократической прихотью, а жизненной необходимостью.

— Но ведь случаются пересечения киберопераций правительства, не связанные с полицией, с целями частных компаний?

— Да, проблема так называемой «серой зоны» оставляет без внятного ответа вопрос: что делать, если частная фирма выявит угрозу, исходящую от другой страны, а государство по дипломатическим причинам не хочет эту угрозу «замечать»? Это создаст опасный прецедент, когда частный бизнес будет тянуть государство в конфликт против его воли.

Остается и проблема страховки. Да, все компании должны быть застрахованы. Но если частная фирма по неосторожности уничтожит данные не того сервера и парализует больницу, какая страховка это покроет?

С другой стороны, «полная ответственность» против «защиты от исков», когда внутри страны компаниям обещают иммунитет, как у полицейских, порождает моральный риск: если ты защищен от исков, снижается стимул быть предельно аккуратным.

— Кибербезопасность в будущем ждет дерегуляция?

— Надеюсь, что нет. Если все будет делаться по уму и без фанатизма, произойдет постепенное усложнение системы с передачей определенных полномочий частникам. 

Государство должно не отпускать поводья, а взять на себя функцию главного риск-менеджера. То есть, координировать деятельность частных киберкомпаний и при этом возлагать на них  ответственность за ошибки и преднамеренные опасные нарушения. 

 

Добавить комментарий

Ваш адрес email не будет опубликован.