【特朗普批准美国公司对网络犯罪分子发动攻击】
(纽约时报)特朗普政府鼓励美国公司对网络犯罪分子发起自己的网络攻击,白宫官员表示,此举将有助于解决勒索软件等网络祸害,但一些前官员和安全专家警告说,这可能会导致混乱。
根据特朗普总统周三晚间签署的一份国家安全备忘录,部分公司将在特定条件下与司法部和国土安全部合作,对外国网络犯罪集团发动攻击。这些攻击既可以监控犯罪网络,也可以进行特定类型的黑客行动,从而导致信息系统和网络(包括虚拟和物理基础设施)的中断、操纵或破坏。
目前尚不清楚哪些公司(如果有的话)会签署该协议,但此举标志着数十年来共和党和民主党政府网络安全政策的重大转变。以往的政策通常优先考虑加强企业防御,并将进攻性网络行动限制在美国军方和情报机构。此次转变进一步细化了特朗普政府官员数月来一直暗示的政策调整。
赋予私营部门在网络攻击行动中更直接的角色这一概念由来已久。但此前从未有总统行政部门公开支持过这一做法,部分原因是人们担心这样做可能会引发更多网络冲突,给美国企业带来新的责任问题和国际法律风险,并产生无法预见且可能升级的后果。这份新备忘录并未直接回应其中许多担忧,但它指出,该政策旨在利用“私营部门的创造力”来遏制网络攻击成本的不断攀升。
然而,美国政府并非允许在数字战场上肆意妄为,而是旨在对美国公司可参与的行为进行相对限制。参与公司必须首先通过审查才能加入该计划,与政府签署一份包含违规罚款100万美元条款的合同,并在发动攻击前获得司法部和国土安全部官员的书面批准。该政策不会授权可能导致人员伤亡、严重伤害或“达到国际法规定的使用武力或武装攻击程度”的攻击,尽管前官员和专家表示,精确衡量进攻性网络行动有时既是一门科学,也是一门艺术。
白宫除表示行动将“以情报为依据”外,未对有关该备忘录的问题作出回应。特朗普政府在周三晚些时候发布该命令前,并未向记者通报相关情况。
国家安全委员会网络政策主管阿曼达·内勒 (Amanda Naylor) 在 LinkedIn 上发帖称,该备忘录将“为美国提供新的工具,以保护美国人免受网络犯罪和欺诈的侵害”。国家安全委员会与国家网络总监办公室共同起草了这份备忘录。
但许多前官员和一些安全主管表示担忧,认为这种新方法可能难以实施,并有可能使本已变幻莫测的现代网络战局面更加复杂。一位美国前高级情报官员表示,除其他问题外,获准授权的公司可能会采取超出政府自身安全机构权限的行动。
特朗普的行政命令包含一份机密附件,其中详细阐述了如何避免私营部门的网络攻击与联邦政府自身的行动发生冲突。该备忘录还明确指出,攻击目标将仅限于被视为独立于外国政府的跨国犯罪组织,“除非有确凿的情报证明二者之间存在关联”。
微软威胁情报主管、前网络安全官员尼克·卡尔在社交媒体上发文称,他最担心的是“犯罪活动中溯源的难度之大,以及能够持续正确完成溯源工作的机构寥寥无几”,其中包括政府机构。但他补充说,这项命令或许能够改善这些工作。
然而,像讲俄语的网络窃贼团伙这样的犯罪黑客组织是否与外国势力有关联,或者是否暗中为间谍机构效力,往往难以确定。网络安全和基础设施安全局(CISA)政策副主管迈克尔·加西亚(Michael Garcia)在今年6月离职前表示,虽然这些年来归因分析有所改进,但仍然不够完善,“混淆视听仍然是一种非常有效的策略”。
一些前官员表示,该命令旨在解决一个日益严重且不可持续的问题,而人工智能在短期内可能会使这个问题变得更加严重。
“目前这种网络作战的速度对于军方来说是不可持续的,”曾在拜登政府时期负责监督军事网络武器使用的五角大楼前官员米克·欧扬 (Mieke Eoyang) 说。
现任卡内基梅隆大学客座教授的欧阳女士表示,这份备忘录能否成功取决于审查公司和批准目标的保密程序。她补充说,现行的军事网络行动审批流程是在特朗普第一任期内制定的,“虽然繁琐,但它考虑到了附带后果和避免冲突。”
在某种程度上,新的秩序将使美国与一些主要的网络对手(包括中国和俄罗斯)更加紧密地联系在一起。长期以来,这些国家的间谍机构一直依赖私营部门的合同黑客来推进其国家安全任务,部分原因是为了让国家能够否认其所作所为。美国国防科技公司也为国家安全局和美国网络司令部提供支持,但这种关系通常涉及向美国情报机构和军方提供黑客工具、网络情报和技术,而不是直接参与网络行动。
鉴于该计划的复杂性,目前尚不清楚哪些公司会参与该计划,一些律师表示,该计划似乎包含相当大的风险。
“政府的这种做法给该行业的上市公司提出了新的问题:即使他们在美国政府的掩护或指示下进行‘黑客反击’活动,他们将如何管理其业务和客户面临的日益增长的运营风险,以及他们将如何以及何时披露这些风险?” Latham & Watkins 律师事务所合伙人 Vanessa Le 说道,她为企业提供地缘政治风险方面的咨询。