Administrația Trump pregătește un program prin care firmele private de securitate cibernetică vor putea desfășura operațiuni împotriva unor grupări criminale din afara SUA. Măsura vizează organizațiile implicate în atacuri informatice asupra cetățenilor, companiilor sau instituțiilor americane.
Programul este prevăzut într-un memorandum prezidențial semnat joi de președintele Donald Trump. Documentul stabilește cadrul pentru implicarea sectorului privat în operațiuni cibernetice autorizate de guvern.
Memorandumul cere National Coordination Center (NCC), aflat în subordinea Homeland Security Task Force, să creeze un program destinat combaterii organizațiilor criminale transnaționale.
Departamentele Justiției și Securității Interne vor supraveghea programul. Companiile private vor putea participa după o procedură de verificare și aprobare.
Printre activitățile vizate se numără atacurile ransomware, campaniile de phishing și fraudele financiare. Sunt incluse și schemele de sextorcare și tentativele de impersonare.
Documentul menționează două tipuri de operațiuni. Este vorba despre „Cyber Surveillance Operations” și „Cyber Effects Operations”.
Prima categorie se referă la operațiuni de supraveghere cibernetică. A doua poate include acțiuni menite să afecteze sistemele sau datele infractorilor.
Programul ar reprezenta o premieră pentru guvernul federal american. Pentru prima dată, companiile private ar primi autorizație explicită pentru operațiuni cibernetice ofensive împotriva unor ținte din străinătate.
Memorandumul nu exclude anumite metode de atac. Acestea ar putea include utilizarea unor instrumente de tip spyware sau acțiuni împotriva infrastructurii informatice a grupărilor vizate.
De asemenea, documentul nu interzice în mod explicit atacuri precum cele de tip DDoS. Ar putea fi vizate și operațiuni care împiedică accesul infractorilor la propriile sisteme.
Până acum, companiile private nu puteau desfășura astfel de acțiuni fără aprobări judiciare specifice.
Memorandumul stabilește totuși limite pentru operațiunile autorizate. Companiile participante trebuie să treacă printr-un proces de verificare realizat de autorități.
Operațiunile nu trebuie să producă pierderi de vieți sau răni grave. De asemenea, acestea nu pot ajunge la nivelul unei utilizări a forței sau al unui atac armat potrivit dreptului internațional.
Companiile vor trebui să demonstreze competență tehnică și experiență în operațiuni cibernetice. Sunt prevăzute și verificări privind securitatea facilităților și personalului.
Fiecare companie participantă trebuie să depună și un milion de dolari într-un cont escrow. Banii pot fi pierduți dacă firma nu respectă obligațiile contractuale.
Una dintre principalele necunoscute este modul exact în care vor fi desfășurate operațiunile. Memorandumul oferă cadrul general, dar lasă multe detalii pentru etapa următoare.
Departamentele Justiției și Securității Interne trebuie să stabilească regulile programului în următoarele 60 de zile.
Experții în securitate avertizează că succesul măsurii va depinde de aceste reguli. Un program de acest tip trebuie să stabilească clar responsabilitățile și limitele companiilor implicate.
Implicarea firmelor private ridică și problema controlului asupra operațiunilor. Companiile vor avea acces la instrumente care pot produce efecte directe asupra infrastructurii unor ținte externe.
Prin urmare, modul în care administrația va defini și supraveghea programul va avea un rol important în aplicarea noii politici.