美国网络政策
美国正将进攻性黑客行动外包。知道该打击谁才是关键
一份新的总统备忘录允许私营网络安全公司在司法部和国土安全部的监督下,对外国犯罪分子进行国际攻击,并以100万美元保证金作为后盾。研究人员表示,禁止打击政府运营组织的规则几乎无法适用。
这份总统备忘录读起来像是一种明确的分工:政府制定规则,私营网络安全公司负责实施黑客行动。实际上,该计划赋予这些公司监视和破坏外国犯罪网络的权力,并要求它们做出安全研究人员认为往往不可能的目标判断。
该计划最初由彭博社报道,The Verge对其进行了详细报道。备忘录将私营企业描述为打击犯罪网络中“未被充分利用”的力量。备忘录称:“美国的政策是运用一切国家力量手段,包括私营部门的创新能力,来打击网络犯罪。”
备忘录实际授权了什么
加入该计划的公司将在联邦政府的“控制和监督”下运作,并获得监视和破坏犯罪网络的许可。美国司法部和国土安全部负责监督它们,公司还必须通过涵盖“技术能力、经过验证的网络作战表现、设施安全”等方面的审查要求。
财务后盾是至少100万美元的保证金或托管资金,如果公司未能遵守合同协议,将被没收。备忘录还划定了目标限制:公司只能攻击那些“并非外国政府的组成机构,也未完全在外国政府指挥下运作”的组织。
| 要求 | 备忘录的规定 |
|---|---|
| 监督 | 司法部和国土安全部;公司“在联邦政府的控制和监督下”行事 |
| 资格 | “技术能力、经过验证的网络作战表现、设施安全”等 |
| 财务保障 | 至少100万美元的保证金或托管资金,违规时没收 |
| 目标限制 | 那些“并非外国政府的组成机构,也未完全在外国政府指挥下运作”的组织 |
备忘录无法解决的归因问题
这一目标限制听起来像一道护栏,但应用起来又是另一回事。Cybersecurity Dive 在备忘录发布后指出了这一问题,称识别哪些犯罪团伙与外国政府有关联往往很困难,一个错误的判断可能使公司面临引发地缘政治或法律冲突的风险。
Huntress 网络安全顾问团队经理 Ben Bernstein 解释了这种区分在现实中为何站不住脚。Bernstein 说:“威胁行为者不会从莫斯科带有标识的服务器发起攻击;他们会将流量路由经过被入侵的无辜基础设施,比如俄亥俄州一家牙科诊所的脆弱路由器或医院网络。这就使得在不误伤无辜旁观者的情况下进行‘反击’几乎不可能。”
一项旨在打击犯罪分子的政策,实际上成了一项打击不属于任何特定主体的基础设施的政策。
美国操作人员面临的法律与个人风险
从事这项工作的人员所承担的风险并不会因联邦合同而消失。哥伦比亚大学高级网络冲突研究员 Jason Healey 告诉 Cybersecurity Dive:“任何进行这些行动的人,都在承担重大的个人法律风险。”
据 The Verge 报道,Hunter Strategy 研发副总裁 Jake Williams 告诉 TechCrunch:“参与这些行动的美国人在海外旅行时很容易被归类为非常规战斗人员。”
这个标签的分量很重。非常规战斗人员得不到士兵享有的保护。在外国司法管辖区,侵入错误网络的承包商无法依靠主权豁免;备忘录中“控制和监督”的措辞,恰恰是在行动出错时可能受到考验的界线。
保证金的作用也是如此。它的存在是为了让公司保持诚信,但也意味着任何失败行动的第一笔财务打击落在公司而非政府身上。
从国家垄断到私有化的进攻性网络行动
这一转变终结了一项长期安排。据彭博社报道,美国政府此前执行自己的网络行动,而不是依赖第三方;总统唐纳德·特朗普去年开始计划将私营网络安全公司引入其中。
将进攻性黑客行动外包,不像外包其他政府工作。判断决策发生在跨境环境中,归因很少是清晰的,后果也难以控制。Cybersecurity Dive 关于地缘政治冲突的警告并非假设:它描述的是,当一家私营公司追查犯罪网络,却撞上外国政府视为己有的基础设施时会发生什么。
该计划赌的是,政府能够审查和监督那些在目标判断问题上押上100万美元及员工自由的公司。备忘录并未解释政府将如何让这个问题变得可以回答。它只是称私营部门“未被充分利用”。这一政策的成败,就取决于雄心与机制之间的落差。
每天早晨用 3 分钟掌握科技要闻
每个工作日一封邮件,只讲真正重要的 AI 与科技动态。