Mastodon Mastodon Mastodon Mastodon

Президентський меморандум США дозволяє приватним компаніям вести кібератаки

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Білий дім опублікував президентський меморандум, який створює правову основу для залучення приватних компаній у сфері кібербезпеки до проведення наступальних операцій проти закордонних злочинних угруповань. Операції виконуватимуться за державними контрактами, під наглядом Міністерства юстиції та Міністерства внутрішньої безпеки, з обов’язковим погодженням цілей і методів впливу. Ініціатива зачіпає як американську індустрію кібербезпеки, що отримує принципово новий клас державних замовлень, так і міжнародне кіберзлочинне середовище, проти якого вперше може бути спрямований ресурс приватного сектора з офіційною санкцією держави.

Ключові параметри програми

Відповідно до меморандуму, підготовкою програми займеться National Coordination Center (NCC), а правила проведення операцій мають бути представлені протягом 60 днів. Програма передбачає два типи дій: приховану розвідку в інфраструктурі іноземних злочинців і так звані Cyber Effects Operations — втручання в роботу систем, порушення або блокування їхнього функціонування, знищення даних та інфраструктури.

Згідно з інформаційним бюлетенем Білого дому, цілями операцій можуть стати угруповання, що займаються:

  • вимаганням із використанням програм-шифрувальників;
  • фішингом і фінансовим шахрайством;
  • схемами з підміною особистості;
  • сексуальним вимаганням (sextortion).

Підставою для створення програми названо втрати американських користувачів від кіберзлочинів, які, за даними Білого дому, перевищили 20,8 млрд доларів лише за 2025 рік.

Механізми контролю та обмеження

Меморандум установлює багаторівневу систему обмежень. Узяти участь у програмі зможуть лише компанії, що пройшли спеціальну перевірку за чотирма критеріями: технічні можливості, досвід проведення кібероперацій, безпека власної інфраструктури та надійність персоналу. Відповідність цим вимогам необхідно підтверджувати щороку.

Фінансові гарантії передбачають обов’язкову заставу або ескроу в розмірі не менше ніж 1 млн доларів на кожну компанію-підрядника. Ці кошти можуть бути конфісковані у разі порушення умов контракту.

Операційні обмеження включають кілька принципових заборон:

  • заборонені атаки на організації, що входять до структури іноземних держав або повністю ними контролюються;
  • заборонені операції, здатні призвести до загибелі людей або серйозних травм;
  • заборонені дії, які міжнародне право може кваліфікувати як застосування сили або збройний напад;
  • у разі випадкового впливу на громадян США чи американські системи підрядник зобов’язаний негайно припинити операцію й повідомити NCC.

Правова невизначеність

Юридична основа ініціативи залишається дискусійною. Раніше американським компаніям було заборонено самостійно проводити відповідні кібератаки (так звані hack-back операції) без судового дозволу. На думку юристів, на яких посилається вихідний матеріал, для повноцінної роботи програми можуть знадобитися зміни в законодавстві. Водночас зазначається, що Computer Fraud and Abuse Act (CFAA) містить виняток для санкціонованих державою розслідувань, захисних і розвідувальних операцій — і це виняток потенційно може поширюватися на приватних підрядників, які діють за прямою вказівкою влади. Однак ця інтерпретація поки що не підкріплена прецедентною практикою чи офіційним правовим висновком.

Реакція індустрії та стратегічні наслідки

Співзасновник Veracode Крис Висопал охарактеризував меморандум як серйозну зміну кіберполітики США та суттєве розширення ролі приватного сектора в наступальних операціях.

Дослідник Кевін Бомонт визнав, що ідея атакувати інфраструктуру здирників має сенс, однак висловив сумнів у зацікавленості самих компаній з ІБ: багато з них роками заробляють саме на протидії тим загрозам, які тепер пропонується усувати наступальними методами. Цей конфлікт інтересів — одна з ключових проблем, яку належить розв’язати під час формування пулу підрядників.

Стратегічно меморандум створює новий клас відносин між державою та приватним сектором у кіберпросторі. Дотепер наступальні кібероперації залишалися винятковою прерогативою військових і спецслужб. Залучення комерційних компаній потенційно збільшує операційні можливості, але водночас породжує ризики: від витоку наступальних інструментів до ескалації конфліктів із державами, під юрисдикцією яких діють злочинні угруповання. Заборона на атаки проти державних структур покликана мінімізувати цей ризик, але межа між «державною» та «недержавною» кіберзлочинністю на практиці часто розмита.

Компаніям, які працюють у сфері кібербезпеки на американському ринку, варто відстежувати публікацію правил проведення операцій — їх мають оприлюднити протягом 60 днів — і оцінити, чи відповідають їхні технічні можливості та організаційна структура критеріям допуску до програми. Для організацій за межами США, особливо тих, чия інфраструктура може перетинатися з інфраструктурою злочинних угруповань, це сигнал до посилення сегментації мереж і документування легітимності своїх операцій — щоб уникнути помилкового потрапляння під дії підрядників.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.