کاخ سفید شرکتهای امنیتی خصوصی رو به جنگ هکرها میفرسته
خلاصهٔ کاملتر
ترامپ پنجشنبه یه یادداشت امنیت ملی امضا کرده که به شرکتهای امنیتی خصوصی اجازه میده با مجوز دولت فدرال علیه سازمانهای مجرمانهٔ فراملی مستقر در خارج از آمریکا عملیات سایبری انجام بدن. تو گزارش Ars Technica اومده که این اولین باره دولت آمریکا به بخش خصوصی اجازهٔ عملیات هجومی سایبری میده؛ تا قبل از این چنین کاری بدون تأیید دادگاه ممنوع بود.
طراحی برنامه به عهدهٔ National Coordination Center (NCC) گذاشته شده — مرکز هماهنگی ملی که زیر نظر Homeland Security Task Force کار میکنه — و وزارت دادگستری و وزارت امنیت داخلی بر اجراش نظارت میکنن. برگهٔ اطلاعات کاخ سفید باجافزار، اخاذی جنسی، کمپینهای فیشینگ، کلاهبرداری مالی و جعل هویت رو بهعنوان فعالیتهای قابل هدفگیری فهرست کرده. تعریف TCO یا همون سازمان مجرمانهٔ فراملی هم توش اومده: هر گروه خارجیای که بخشی از یه دولت خارجی نباشه و زیر دستور مستقیم اون کار نکنه.
دو نوع عملیات مجاز شده: Cyber Surveillance Operations یعنی رصد و نظارت سایبری روی هدف، و Cyber Effects Operations یعنی عملیاتی که مستقیم روی سیستم هدف اثر میذاره و میتونه داده یا زیرساختش رو از کار بندازه. متن یادداشت حتی استفاده از spyware، حملهٔ منع سرویس توزیعشده (DDoS) یا قفلکردن شبکهٔ هدف با رمزنگاری رو رد نکرده. تنها خط قرمز صریح «Critical Outcomes» ـه: نتیجهای که به مرگ، جراحت جدی یا حد «استفاده از زور» در حقوق بینالملل برسه.
محدودیتهای ورود هم کم نیست. شرکتها اول باید از بررسی و صلاحیتسنجی وزارت دادگستری و امنیت داخلی رد شن و حداقل استانداردهایی مثل توان فنی، سابقهٔ اثباتشدهٔ عملیات سایبری، امنیت تأسیسات و بررسی پیشینهٔ کارکنان رو داشته باشن. علاوه بر این باید یک میلیون دلار تو یه حساب امانی (escrow) بذارن که اگه از قرارداد تخطی کنن، ضبط میشه.
کوین بیومونت، پژوهشگر مستقل امنیت، میگه ایدهٔ هککردن گروههای باجافزاری فینفسه بد نیست و عملاً هم الان اتفاق میافته، ولی انگیزهها باید درست چیده شده باشه. به گفتهٔ او مشکل اصلی این پنج سال این بوده که شرکتهای امنیتی خصوصی عملاً برای تغییرنکردن وضع موجود لابی کردن و از همین وضعیت پول درآوردن، پس سپردن مهار باجافزار به همونها خوشبینانهست. جزئیات اجرایی هنوز تعریف نشده و دو وزارتخانه ۶۰ روز وقت دارن اعلامشون کنن.
نکات کلیدی:
- برای اولین بار دولت فدرال آمریکا به شرکتهای خصوصی مجوز عملیات هجومی سایبری علیه مجرمان خارجی میده
- هدفهای مجاز: باجافزار، اخاذی جنسی، فیشینگ، کلاهبرداری مالی و جعل هویت
- هر شرکت شرکتکننده باید ۱ میلیون دلار در حساب امانی بذاره که با نقض قرارداد ضبط میشه
- عملیات نباید به «Critical Outcomes» یعنی مرگ، جراحت جدی یا حد استفاده از زور برسه
- وزارت دادگستری و امنیت داخلی ۶۰ روز وقت دارن جزئیات برنامه رو منتشر کنن




