کاخ سفید به شرکتهای خصوصی اجازهی حملهی سایبری داد
خلاصهٔ کاملتر
دونالد ترامپ ۱۲ اوت یه یادداشت ریاستجمهوری امضا کرده که اولین برنامهی رسمی آمریکا برای «هک متقابل» به دست بخش خصوصیه. طبق این یادداشت، شرکتهای خصوصیِ تأییدصلاحیتشده میتونن علیه سازمانهای مجرم سایبری خارجی عملیات تهاجمی اجرا کنن، از جمله حملههایی که دادهها و خود سیستمها رو نابود میکنه.
شرط ورود سبک نیست. هر شرکت باید دستکم یک میلیون دلار وثیقه بذاره که اگه قوانین برنامه رو زیر پا بذاره از دستش میده، و هر عملیات هم تأیید کتبی مقامهای وزارت دادگستری و وزارت امنیت داخلی رو لازم داره. یه «مرکز هماهنگی ملی» برنامه رو مدیریت میکنه و دستورالعمل اجرایی قراره ظرف ۶۰ روز بیاد. اگه شرکتی ناخواسته به یه فرد آمریکایی یا سیستمی روی خاک آمریکا بزنه، باید فوری عملیات رو متوقف کنه و به دولت خبر بده.
یادداشت دو دسته فعالیت رو مجاز کرده: Cyber Surveillance Operations یعنی نفوذ بدون اجازه به سیستمهای خارجی برای جمعآوری اطلاعات بدون لو رفتن، و Cyber Effects Operations یعنی مختل یا نابود کردن سیستمها و دادههاشون. هدف مجاز هم هر گروه خارجیه، مگر «اطلاعات روشنی» ثابت کنه بخشی از یه دولت خارجیه یا کامل زیر نظر اون کار میکنه. یعنی باندهای باجافزاری که دولتها فقط تحملشون میکنن، مثل بیشتر اکوسیستم باجافزار مستقر در روسیه، کاملاً تو تیررسن.
محدودیت هم گذاشته شده: مقامهای دادگستری و امنیت داخلی نمیتونن عملیاتی رو تأیید کنن که احتمالاً به مرگ آدمها منجر بشه یا طبق حقوق بینالملل حملهی مسلحانه حساب بشه. ولی یادداشت چنین عملیاتی رو ممنوع هم نکرده و اختیار تأییدش رو گذاشته تو یه پیوست طبقهبندیشده. جیک ویلیامز از شرکت امنیتی Hunter Strategy به TechCrunch گفته آمریکاییهای درگیر این عملیات موقع سفر به خارج «بهراحتی میتونن رزمندهی غیریونیفورمپوش حساب بشن».
نکتهی جالب اینه که همین دولت چند ماه پیش این سیاست رو رد کرده بود. مارس امسال توماس لیند، مشاور ارشد وقت دفتر مدیر ملی سایبری، تو یه کنفرانس گفته بود «ما علاقهای نداریم با دزد دریایی، جلوی دزد دریایی رو بگیریم». این چرخش بعد از حملههای سایبری مشکوک به ایران علیه شرکتهای آب در ۴۵ شهرداری آمریکا اومده، هرچند هکرهای تحت هدایت دولتها طبق تعریف خود برنامه هدف مجاز نیستن. کنگره هم پارسال یک میلیارد دلار برای عملیات سایبری تهاجمی کنار گذاشته بود.
نکات کلیدی:
- یادداشت ۱۲ اوت برای اولین بار به شرکتهای خصوصی تأییدصلاحیتشده اجازهی عملیات سایبری تهاجمی میده
- هر شرکت باید حداقل یک میلیون دلار وثیقه بذاره و هر عملیات تأیید کتبی وزارت دادگستری و امنیت داخلی میخواد
- دو دسته عملیات تعریف شده: جاسوسی سایبری و تخریب یا اختلال در سیستم و داده
- گروههای تحت کنترل مستقیم دولتهای خارجی هدف مجاز نیستن، ولی باندهای باجافزاری مستقل چرا
- دستورالعمل اجرایی ظرف ۶۰ روز میاد و یه مرکز هماهنگی ملی برنامه رو مدیریت میکنه




