2021-2025. Кибервойны, войны, искусственный интеллект
29.10.2025 Интерпол и Конвенция ООН против киберпреступности. Овчинский В.С.
Главная платформа для международного сотрудничества
30.09.2025 Как МГБ Китая превратилось в киберцентр. Елена Ларина, Владимир Овчинский
Цифровая разведка в основе безопасности КНР
27.09.2025 Китай против США: наступление идёт по плану. Елена Ларина, Владимир Овчинский
Плановая основа экономической, технологической и кибервойн Пекина
12.09.2025 Киберсилы США. Елена Ларина, Владимир Овчинский
Концепция создания и развития
03.09.2024 Настоящие причины ареста Дурова, или Битва за влияние. Кибердед Андрей Масалович
Ведущая эфира - Александра Троцкая. Гость эфира - Андрей Игоревич Масалович, он же Кибердед - подполковник КГБ в отставке, эксперт в области информационной и кибербезопасности. Канал Точка сборки
02.05.2024 Легальная прослушка в США и в чём хитрит Дуров с Telegram. Кибердед и М. Кокорев
Павел Дуров в интервью Такеру Карлсону раскрыл некоторые подробности о своих проектах, и о том, каким образом его собирались «вербовать».
Все ли из сказанного является правдой? Почему США продлили действие закона о прослушке иностранных граждан? Защищена ли российская биометрия от взломов? Канал Геополитбюро
05.03.2023 О новой американской стратегии кибербезопасности. Ю. Жданов, В. Овчинский
Основные положения и особенности
02.03.2023 Кибервойна, киберзащита и кибердипломатия. Юрий Жданов, Владимир Овчинский
Работа кипит на всех направлениях сразу
20.01.2023 Как организовать учёт кибератак? Елена Ларина, Владимир Овчинский
Опыт США
12.10.2022 Чем США могут ответить на обесточивание Украины. Эдуард Биров
Мы уязвимы во многих аспектах
08.06.2021 Израильская кибервойна. Секреты спецслужб. Елена Ларина, Владимир Овчинский
Кибератаки все чаще признаются одной из самых серьезных угроз в мире. Количество преступлений в этой сфере растет в геометрической прогрессии. Всемирный экономический форум 2020 включил кибератаки в топ-10 рисков с точки зрения вероятности и воздействия. Администрация президента США Джо Байдена рассматривает атаки программ-вымогателей как угрозу для национальной безопасности Америки и рассматривает возможность проведения наступательных операций против хакеров из России. Поэтому для России сейчас как никогда важно изучать достижения передовых стран мира в военной области, и прежде всего, в сфере кибербезопасности и киберзащиты.
11.05.2021 Кибермафия становится глобальным игроком. В. Овчинский, Ю. Жданов
Американская компания по киберзащите Cybersecurity Ventures ожидает, что в 2021 году киберпреступность нанесёт общий мировой ущерб в 6 трлн долларов США. Глобальные затраты на киберпреступность будут расти на 15 процентов в год, достигнув 10,5 трлн долларов США в год к 2025 году по сравнению с 3 трлн долларов США в 2015 году.
17.02.2021 «Умные» роботы. Как искусственный интеллект открывает ящик Пандоры. Леонид Савин
Куда приведёт гонка искусственных интеллектов, в которую включились уже все страны мира. Какие разработки ведутся сейчас и планируются в будущем. Что бывает, когда технология опережает стратегию. День ТВ
28.12.2020 Прогноз развития киберугроз и средств защиты информации 2021. Николай Головко
Известные эксперты (27 экспертов из 26 компаний РФ) отметили основные тенденции на рынке информационной безопасности в России и сделали свои прогнозы о развитии киберугроз и средств защиты информации на будущий 2021 год.
16.12.2020 Кибервойна России и США. tadviser_ru
В течение многих десятилетий США ведут кибервойну против России.
Россия вынуждена защищаться. Материалы за 2011-2020 гг.
12.11.2020 Кибервойны. tadviser_ru
На пике гонки ядерных вооружений мировой баланс обеспечивала «гарантия взаимного уничтожения». Сегодня ту же роль выполняет кибероружие. Однако его сравнительно небольшая стоимость существенно расширила перечень стран, обладающих современными средствами кибератак, и это в любой момент может привести к глобальной дестабилизации.
Международные соглашения 2011-2020. Сбор информации для разведки и кибервойн. Основные участники кибервойн. Другие участники киберконфликтов
11.11.2020 «Альянс «Пять глаз» и наступательные возможности в киберпространстве» – отчёт НАТО. Александр Федотов
Центр передового опыта совместной киберзащиты НАТО (NATO Сooperative cyber defense centre of excellence, NATO CCDCOE) 30 октября опубликовал отчёт «Альянс «Пять глаз» и наступательные возможности в киберпространстве: реализация «Инициативы киберсдерживания». Документ содержит анализ положений взятых из открытых источников нормативных правовых актов, часть которых ранее была засекречена.
17.07.2020 Кибервойна России и Великобритании. tadviser_ru
Регулирование кибервойн. Организации.
2020: Великобритания опубликовала отчет о «российской угрозе»
«Почти наверняка это были российские спецслужбы»
2019: Проведение учений по взлому аккаунтов британских политиков "русскими хакерами"
2018: Обвинения в адрес России в кибератаке на исламский телеканал в Великобритании. Британия обвинила российскую разведку в атаках на электросети. Британия думает, что готова нанести ответный удар в случае кибератак со стороны РФ
2017: Британское правительство обвинило РФ в атаках на свои энергосети

Принятая по инициативе России Конвенция ООН против киберпреступности определяет Интерпол в качестве центральной платформы для международного сотрудничества на данном направлении.
Из Заявления Интерпола на пленарном заседании во время церемонии подписания в Ханое Конвенции ООН против киберпреступности (25 октября 2025 г.):
«Пять лет назад международное сообщество объединилось, чтобы решительно выступить против киберпреступности, и Интерпол был тому примером. Принятие Конвенции в декабре 2024 года стало не просто шагом вперёд, но и чётким выражением нашей общей решимости сделать мир безопаснее.
Сегодня, когда мы становимся свидетелями его подписания, Интерпол вновь стоит здесь, вместе со всеми партнёрами, готовый воплотить это соглашение в жизнь. Объединяя 196 стран-членов под единым мандатом, Интерпол остаётся тем местом, где информация встречается с действиями, где полиция взаимодействует независимо от границ и где сотрудничество приносит реальные результаты.
Интерпол гордится своим участием в консультациях и разработке, которые привели к этому достижению. Конвенция имеет огромное значение для нас и мирового правоохранительного сообщества по двум основным причинам:
Во-первых, Конвенция обеспечивает прочную правовую и оперативную основу для скоординированных глобальных действий по борьбе с киберпреступностью. Она способствует гармонизации криминализации киберпреступлений, устанавливает процессуальные правила обмена электронными доказательствами и укрепляет международное сотрудничество в области профилактики и технической помощи.
Во-вторых, Конвенция закрепляет Интерпол в качестве центральной платформы для международного сотрудничества посредством прямых ссылок на Главу 5 Конвенции, в частности на статьи 37, 40, 41 и 47. Эти статьи охватывают положения об экстрадиции, взаимной правовой помощи, сотрудничестве правоохранительных органов и круглосуточных сетях для полицейского сотрудничества в борьбе с компьютерными преступлениями.
В совокупности эти элементы усиливают роль Интерпола в поддержке эффективного осуществления Конвенции во всем мире».
«93-я Генеральная ассамблея Интерпола, которая состоится в Марракеше, Марокко (24–27 ноября 2025 года), рассмотрит резолюцию под названием «Поддержка ратификации и имплементации Конвенции Организации Объединенных Наций против киберпреступности и повышение роли Интерпола». Эта резолюция направлена на поддержку вступления Конвенции в силу и предоставление нашим странам-членам инструментов, сетей, оперативной поддержки и ресурсов Интерпола для эффективного внедрения Конвенции».
Как Интерпол поддерживает страны-члены в борьбе с киберпреступностью
В основе работы Интерпола лежит система I-24/7 – защищенная глобальная система связи, которая в настоящее время модернизируется до Nexus. Она позволяет правоохранительным органам по всему миру безопасно обмениваться информацией и получать доступ к 19 полицейским базам данных Интерпола и аналитическим файлам, содержащим почти 180 миллионов записей о разыскиваемых лицах, краденом имуществе, оружии и биометрических данных.
Только в 2024 году поиск по этим базам данных был выполнен более 8 миллиардов раз – около 258 поисковых запросов в секунду, – что отражает доверие к сети Интерпола и её масштаб.
Информация — основа полицейской деятельности. Она определяет все основные направления деятельности Организации — от координации трансграничных операций и поддержки расследований до укрепления правоохранительного потенциала и проведения стратегического анализа угроз.
В современную цифровую эпоху информация жизненно важна для борьбы с киберпреступностью, одной из самых быстро меняющихся глобальных угроз. Интерпол, действуя через свой Директорат по борьбе с киберпреступностью, сотрудничает с государствами-членами и частными партнёрами, разрушая сети и защищая жертв. Операция «Серенгети 2.0» (июнь–август 2025 года) объединила следователей из 18 африканских стран и Великобритании. В результате было арестовано более 1200 человек, возвращено почти 10 миллионов долларов США и ликвидировано 11 432 вредоносных инфраструктур, что позволило защитить 88 000 жертв, чьи средства к существованию и личные данные были использованы в интернете.
Киберпреступность часто переплетается с финансовыми преступлениями, поскольку преступники стремятся отмыть или реинвестировать незаконные доходы. Интерпол атакует эту финансовую основу, чтобы ослабить транснациональные сети.
Пилотный проект «Серебряного уведомления» позволяет отслеживать и замораживать преступные доходы, в том числе полученные в результате киберпреступлений. В апреле 2025 года Великобритания выпустила первое «Серебряное уведомление», которое позволило взыскать более 8,5 миллионов фунтов стерлингов с осуждённого мошенника.
В то же время Интерпол работает над тем, чтобы защитить наиболее уязвимых от онлайн-насилия. Благодаря Международной базе данных о сексуальной эксплуатации детей (ICSE) следователи более чем в 70 странах могут безопасно обмениваться доказательствами и анализировать их, ускоряя идентификацию жертв. Этот инструмент уже помог идентифицировать более 50 000 жертв и 22 000 преступников, предотвратив дальнейший ущерб и обеспечив привлечение преступников к ответственности.
«Интерпол рассчитывает на продолжение сотрудничества со своими 196 государствами-членами, УНП ООН и другими соответствующими заинтересованными сторонами для эффективного осуществления Конвенции».
Овчинский В.С.
https://zavtra.ru/blogs/interpol_i_konventciya_oon_protiv_kiberprestupnosti

Опасения по поводу слежки со стороны США побудили лидера Китая Си Цзиньпина возвысить Министерство государственной безопасности (МГБ) КНР и сделать его центром своих киберамбиций, - пишет The New York Times (28.09.2025).
«В 2023 году американские власти были встревожены, обнаружив, что контролируемые государством китайские хакеры проникли в критически важную инфраструктуру США, запустив вредоносный код, способный вывести из строя электросети, системы связи и водоснабжения. Угроза была настолько серьёзной, что директор ЦРУ Уильям Дж. Бернс тайно отправился в Пекин, чтобы поговорить со своим китайским коллегой.
Он предупредил министра государственной безопасности Китая, что Пекину грозят «серьёзные последствия» в случае распространения вредоносного ПО».
Однако, после той встречи вмешательство Китая только усилилось.
МГБ стало движущей силой самых сложных киберопераций Китая
В недавних разоблачениях спецслужбы США раскрыли ещё одно масштабное, многолетнее вторжение хакеров, известных как «Соляной тайфун». В результате атаки, возможно, были украдены данные практически каждого американца, а жертвами стали десятки других стран. Некоторые страны, пострадавшие от «Соляного тайфуна», предупредили в необычном заявлении, что украденные данные могут предоставить китайским разведслужбам возможность «выявлять и отслеживать коммуникации и перемещения своих жертв по всему миру». В то же время официальный Китай категорически отвергает обвинения в своей причастности к деятельности группировки "Соляной тайфун".
Однако, по словам экспертов, эта атака продемонстрировала, как МГБ КНР превратилось в грозное агентство кибершпионажа, способное проводить дерзкие операции, оставаясь незамеченным в течение многих лет.
На протяжении десятилетий Китай использовал наёмных хакеров для взлома компьютерных сетей и систем. Эти агенты иногда совмещали шпионаж с кражей коммерческих данных или действовали небрежно, выдавая своё присутствие. Однако в недавней операции «Соляной тайфун» злоумышленники, связанные с МГБ, обнаружили уязвимости в системах, проникли в сети, похитили данные, перемещались между скомпрометированными системами и стирали следы своего присутствия.
Для Вашингтона последствия растущего потенциала Китая очевидны: в будущем конфликте Китай может поставить под угрозу американские коммуникации, электроэнергетику и инфраструктуру.
По словам Найджела Инкстера, старшего советника по кибербезопасности и Китаю в Международном институте стратегических исследований в Лондоне, крупнейшие хакерские кампании Китая были «стратегическими операциями», направленными на запугивание и сдерживание конкурентов.
«Если им удастся остаться незамеченными в этих сетях, это потенциально даст им значительное преимущество в случае кризиса», — сказал Инкстер, бывший директор по операциям и разведке британской Секретной разведывательной службы МИ-6. «Если их присутствие будет — как это уже произошло — обнаружено, оно всё равно будет оказывать весьма значительный сдерживающий эффект».
Достижения Китая в кибербезопасности являются результатом десятилетий инвестиций в попытки сравняться, а в конечном итоге и составить конкуренцию Агентству национальной безопасности США и Центру правительственной связи Великобритании (GCHQ).
Руководство Китая основало МГБ в 1983 году, главным образом, для отслеживания диссидентов и предполагаемых противников режима Коммунистической партии. Министерство занималось интернет-шпионажем, но долгое время находилось в тени китайских военных, которые проводили масштабные операции по кибершпионажу.
Придя к власти в качестве высшего лидера Китая в 2012 году, Си Цзиньпин быстро принялся за реформирование МГБ. Он был обеспокоен угрозой слежки США для безопасности Китая и в своей речи в 2013 году указал на разоблачения Эдварда Дж. Сноудена, бывшего сотрудника американской разведки.
Си Цзиньпин очистил министерство от высокопоставленных чиновников, обвинённых в коррупции и нелояльности. Он ограничил хакерскую деятельность китайских военных, сделав министерство главным агентством страны по кибершпионажу. Он поставил национальную безопасность во главу угла своей повестки дня, приняв новые законы и создав новую комиссию.
«В это же время требования к разведывательной деятельности, предъявляемые к аппарату безопасности, начинают возрастать, поскольку Си Цзиньпин хотел больше заниматься деятельностью за рубежом и дома», — сказал Мэтью Бразил, старший аналитик по вопросам китайских разведслужб.
По словам экспертов, примерно с 2015 года МГБ приняло меры по усилению централизованного контроля над своими разрозненными провинциальными отделениями. Нынешний министр Чэнь Исинь потребовал от местных органов государственной безопасности безотлагательно выполнять распоряжения Пекина. Как он заявил в ходе недавней инспекции на северо-востоке страны, сотрудники органов безопасности должны быть одновременно «красными и экспертами» — абсолютно преданными партии и одновременно разбирающимися в технологиях.
«По сути, все это означает, что МГБ теперь находится на вершине системы, в которой оно может передвигать свои фигуры по всей шахматной доске», — сказал Эдвард Шварк, исследователь из Оксфордского университета, который пишет диссертацию о государственной безопасности Китая.
Архитектор кибервласти Китая
МГБ действует преимущественно в тени, его сотрудники редко появляются на публике или упоминаются поимённо. Исключение составил У Шичжун, высокопоставленный сотрудник Бюро 13, подразделения «технической разведки» МГБ.
Он был необычайно заметен, появляясь на встречах и конференциях в рамках своей другой должности – директора Китайского центра оценки безопасности информационных технологий. Официально центр проверяет цифровое программное и аппаратное обеспечение на наличие уязвимостей перед его использованием в Китае. Неофициально, по словам иностранных чиновников и экспертов, центр находится под контролем МГБ и обеспечивает прямой доступ к информации об уязвимостях и хакерских навыках.
В 2013 году У Шичжун указал на два урока для Китая: разоблачения Сноуденом американской слежки и использование Соединёнными Штатами вируса для саботажа ядерных объектов Ирана. «В основе кибернападения и киберобороны лежит техническое мастерство», — сказал он, подчеркнув необходимость контролировать технологии и использовать их уязвимости. Он добавил, что Китаю следует создать «национальный аппарат кибернападения и киберобороны».
В последующие годы коммерческий технологический сектор Китая процветал, и сотрудники МГБ научились привлекать к работе местные компании и подрядчиков, выявляя и эксплуатируя уязвимости и уязвимости компьютерных систем. Агентство национальной безопасности США также накапливало информацию об уязвимостях программного обеспечения для собственного использования. Но у Китая есть и дополнительное преимущество: он может использовать собственные технологические компании для передачи информации государству.
«MГБ успешно расширила кадровый потенциал и увеличила количество опытных хакеров, с которыми они могли сотрудничать», — сказала Дакота Кэри, исследователь, изучающий усилия Китая по развитию хакерских возможностей в SentinelOne. «Это даёт им значительный потенциал для создания инструментов для атак».
Правительство Китая также ввело правила, требующие, чтобы о любых вновь обнаруженных уязвимостях программного обеспечения сообщалось в первую очередь в базу данных, которой, по словам аналитиков, управляет МГБ, что обеспечивает сотрудникам служб безопасности ранний доступ.
Другие правила предусматривают выплаты технологическим компаниям за выполнение ежемесячных квот по выявлению уязвимостей в компьютерных системах и отправке информации в базу данных, контролируемую органами государственной безопасности.
«Это престижно и хорошо для репутации компании», — сказала Мэй Дановски, соучредитель Natto Thoughts, компании, консультирующей клиентов по вопросам киберугроз. «Эти бизнесмены не чувствуют, что делают что-то неправильно. Они чувствуют, что делают что-то полезное для своей страны».
Елена Ларина, Владимир Овчинский
https://zavtra.ru/blogs/kak_mgb_kitaya_prevratilos_v_kibertcentr

«Руководство Китая усердно работает над завершением 15-го пятилетнего плана страны. Тем временем, с начала своего второго срока президент США Дональд Трамп издал рекордные 205 указов и подписал лишь несколько законопроектов. Сравнение поразительное: в то время как в Китае существует процесс стратегического планирования, в Америке нет ни плана, ни стратегии», — пишет Стивен С. Роуч (Йельский университет, бывший председатель Morgan Stanley Asia) в статье в Project Syndicate «Китай планирует, Америка реагирует» (25.09.2025).
Планирование — один из краеугольных камней Китайской Народной Республики. Первый план действовал с 1953 по 1957 год и во многом был обусловлен послереволюционными отношениями Мао Цзэдуна со Сталиным. В последующие годы планы стали более детальными, как и процесс подготовки.
Государственная плановая комиссия, устанавливавшая в начале 1950-х годов отраслевые цели по советскому образцу, в конечном итоге была заменена Национальной комиссией по развитию и реформам. Помимо следования рекомендациям Коммунистической партии Китая и использования опыта министерств, входящих в Госсовет, Национальная плановая комиссия консультируется с зарубежными учёными и руководителями отраслей. Процесс планирования в Китае проходит долгий период: как только Всекитайское собрание народных представителей утверждает пятилетний план, начинается работа над следующим.
Пятилетние планы Китая были далеки от совершенства. Первые четыре были полностью идеологизированы. Второй план (1958–1962) включал в себя катастрофический «Большой скачок», а четвёртый план (1971–1975) был сформирован катастрофической Культурной революцией.
Только с принятием Пятого плана (1976–1980 гг.), ознаменовавшего начало реформ Дэн Сяопина после Мао, процесс планирования стал более активным и ориентированным на стимулирование роста и процветания. Девятый план (1996–2000 гг.) положил начало волне реформ, направленных на реорганизацию государственных предприятий. Одиннадцатый (2006–2010 гг.) и двенадцатый (2011–2015 гг.) планы заложили основу для стратегии ребалансировки экономики Китая, ориентированной на потребителя. Этот пункт повестки дня пока не решён, но многие в Китае надеются, что он будет доработан в предстоящем Пятнадцатом плане (2026–2030 гг.).
«Америка же, напротив, ненавидит планирование. «Невидимая рука» рынка, а не государственные целевые показатели и директивы, распределяет ограниченные ресурсы страны. Теоретически, денежно-кредитные и фискальные политики могут направлять и вмешиваться в экономику США, опираясь на взаимодействие исполнительной власти и Конгресса в вопросах федерального бюджета. Однако на практике этот процесс практически развалился в условиях усиливающейся политической поляризации», — констатирует Роуч.
За последние три десятилетия межпартийные баталии по поводу сокращения расходов (в эпоху Клинтона), здравоохранения (в эпоху Обамы) и строительства стены на границе (в первый срок Трампа) привели к ряду приостановок работы правительства. Теперь же назревает новая борьба из-за сокращения расходов в рамках «Закона об одном большом красивом законопроекте» и триллионов долларов, в котором налоговые льготы увеличат дефицит бюджета.
Промышленная политика стирает грань между централизованным планированием в китайском стиле и «невидимой рукой» рынка.
В Китае промышленная политика Си Цзиньпина является логическим продолжением долгосрочного целеполагания и включает программу «Сделано в Китае 2025», План действий «Интернет Плюс», План развития искусственного интеллекта нового поколения и недавний План «ИИ Плюс». В отличие от этого, «промышленная политика США носит реактивный характер, направленный на борьбу с предположительно недобросовестной конкурентной практикой других стран в секторах, которые американские политики считают первостепенными».
Собственная транзакционная напряженность в промышленной политике Трампа, ориентированная на сделки, побудила многих задаться вопросом, не стал ли он государственным капиталистом. В конце концов, он вмешался, чтобы поддержать Intel, US Steel и компанию MP Materials, занимающуюся редкоземельными металлами; договорился о сокращении поставок чипов Nvidia и AMD в Китай; и установил льготные тарифные льготы для Apple и TSMC. В некотором смысле эти инициативы являются продолжением промышленной политики его предшественника Джо Байдена, которая включала прямую поддержку инфраструктуры, полупроводников и технологий зелёной энергетики. Но подход Трампа менее стратегический и больше связан с прямым вмешательством в процесс принятия решений в конкретных компаниях.
Трамп и Байден были не первыми президентами США, принявшими промышленную политику. В 1961 году, через месяц после того, как Советский Союз совершил первый пилотируемый космический полёт, Джон Ф. Кеннеди поставил перед собой знаменательную цель — высадить человека на Луну к концу десятилетия, что Америка и сделала. Министерство обороны США создало Агентство перспективных исследовательских проектов Министерства обороны США (DARPA) в качестве внутреннего механизма промышленной политики для поддержки передовых исследований, которые привели к появлению революционных технологий, включая интернет, полупроводники, ядерную энергетику, передовые материалы и GPS-навигацию.
Китай и США — далеко не единственные, кто делает ставку на промышленную политику. После Второй мировой войны Япония приняла модель «планово-рационального государства развития». Франция перешла на индикативное планирование, а «экономическое чудо» в Западной Германии отчасти подпитывалось промышленной политикой, направленной на поддержку малых и средних предприятий.
Однако действия Запада, включая прежнюю промышленную политику Японии, не идут ни в какое сравнение со стратегическим, всеобъемлющим «общегосударственным» подходом Китая, который сам по себе не имеет аналогов.
Китайское правительство использует избыточные внутренние сбережения страны для финансирования отраслей будущего, одновременно мобилизуя все ресурсы Национальной комиссии по развитию и развитию (NDRC), государственных предприятий, государственных банков и государственных инвестиционных фондов.
«Транзакционные интервенции Трампа не только лишены всеобъемлющей стратегии. Их масштаб будет ограничен экономикой США, испытывающей нехватку внутренних сбережений и всё более обременённой огромным и уродливым дефицитом федерального бюджета. Более того, на фоне полномасштабной вспышки синофобии обе партии испытывают сильное отвращение ко всему, что хоть отдаленно напоминает рыночный социализм китайского образца», - считает Роуч.
Несмотря на все разговоры о вступлении Америки в новый золотой век, трампономика в конечном итоге мало что сделает для обеспечения долгосрочной конкурентоспособности США. Более того, «предложенное администрацией сокращение финансирования фундаментальных исследований грозит растратой инновационного потенциала США».
Китай на плановой основе борется с США за технологическое превосходство
«Если раньше мировая власть основывалась на армиях, природных ресурсах и контроле над морем и воздухом, то теперь она также зависит от данных, кадрового потенциала и цифровой инфраструктуры, необходимых для разработки и внедрения передовых моделей искусственного интеллекта», — пишут Сюльван Дюрантот и Николаус С. Лэнг (мировые эксперты в области ИИ) в Project Syndicate в статье «США побеждают в гонке искусственного интеллекта — но надолго ли?» (24.09.2025).
В настоящее время США занимают лидерство в гонке ИИ. С 2019 года американские технологические компании разработали более половины ведущих моделей ИИ. В период с 2023 по 2024 год шесть крупных компаний инвестировали 212 миллиардов долларов в исследования и разработки, а стартапы, занимающиеся генеративным ИИ, привлекли почти 90 миллиардов долларов в 2024 году. США также обладают крупнейшим в мире штатом специалистов в области ИИ — около 500 000 человек. И крупнейшим в мире центром обработки данных мощностью 45 гигаватт (ГВт).
Но Китай быстро сокращает отставание, лидерство Америки не гарантировано. На первый взгляд, эта гонка может напоминать холодную войну: две крупнейшие державы — США и Китай — борются за технологическое превосходство, а остальной мир за этим наблюдает.
США и Китай придерживаются совершенно разных подходов к развитию ИИ.
США опираются на свой динамичный частный сектор, поддерживаемый активной экосистемой стартапов и такими технологическими гигантами, как Google, Microsoft и OpenAI.
Китай же, напротив, опирается на централизованное планирование — масштабное государственное финансирование, военно-промышленную интеграцию и глобальные торговые инициативы — для поддержки своего процветающего рынка ИИ-стартапов.
Стратегия Китая уже приносит плоды. С 2019 года правительство вложило около 132 миллиардов долларов в сектор ИИ и ежегодно инвестирует 60 миллиардов долларов в корпоративные исследования и разработки. В результате на Китай приходится 15 из 40 ведущих моделей ИИ, здесь работают 18% ведущих исследователей в этой области, и страна выпускает больше специалистов в области STEM, чем любая другая страна. Мощность её центров обработки данных, составляющая 20 ГВт, является второй по величине в мире.
Несмотря на то, что экспортный контроль США ограничивает доступ Китая к передовым полупроводникам, китайские инженеры сумели выжать максимум из «достаточно хорошего» оборудования благодаря прорывам в области эффективности. Это позволило DeepSeek, относительно неизвестному стартапу, шокировать мир, сравнявшись по производительности с топовыми американскими моделями, используя лишь малую долю их вычислительной мощности.
Китайско-американское соперничество накаляется. 20 января 2025 года DeepSeek представила свою сверхэффективную модель R1, ясно дав понять, что санкции США не сдержат амбиции Китая в области искусственного интеллекта. Уже на следующий день президент США Дональд Трамп запустил инициативу «Звёздные врата» — план стоимостью 500 миллиардов долларов по строительству центров обработки данных нового поколения и обеспечению поставок чипов в Америку. «Время этих заявлений не было совпадением, поскольку они ознаменовали собой начало войны за технологическую самодостаточность».
«Эта гонка касается не только аппаратного и программного обеспечения, но и ценностей. Кто решает, что справедливо в отношении новых технологий? Чьи моральные принципы будут заложены в алгоритмы, которые всё больше управляют такими важными услугами, как здравоохранение и образование? Ответы на эти вопросы могут определить, как будет использоваться ИИ и чьим интересам он служит, делая экспорт этики ИИ столь же важным, как и экспорт самих моделей».
«Китай использует производство аккумуляторов для производства оружия против США»
Так называется статья Элейн Дезенски и Джош Биренбаум (Фонд защиты демократий*, США) в The National Interest (24.09.2025).
«Китай доминирует в мировой цепочке поставок аккумуляторов, используя нерыночные методы, что создает угрозу экономической и национальной безопасности США».
Сегодня угроза для Америки, исходящая от потока дешёвого китайского импорта гораздо опаснее, чем та угроза, которую представлял дешёвый импорт в прошлом. Китай, по мнению авторов, использует широкий спектр нерыночных практик: кража интеллектуальной собственности и принудительная передача знаний, монополизация и вертикальная интеграция, масштабные государственные субсидии и защита рынка, а также манипуляция мировыми ценами и демпинг». Как поясняется в Повестке дня торговой политики администрации Трампа 2025 года, «технологические и интеллектуально-ёмкие секторы — далеко не единственные, которым угрожает нерыночное поведение Китая».
Используя эти нерыночные методы, Китай систематически монополизировал технологию, лежащую в основе транспортных средств и средств мобильности нового поколения: литиевые аккумуляторы. Доминирование Китая в области передовых аккумуляторов было достигнуто десятилетиями других нерыночных практик. Это представляет собой явную и реальную угрозу безопасности американских военных цепочек поставок, устойчивости основных отраслей промышленности США.
По данным Министерства обороны США, современные литиевые аккумуляторы «необходимы для тысяч военных систем» — от беспилотников и лазеров до портативных радиостанций и очков ночного видения. Аккумуляторы — основа высоких технологий, они питают ноутбуки и мобильные телефоны, а также жизненно важны для электроинструментов на строительных площадках. Крупномасштабные аккумуляторные системы начинают обеспечивать электроэнергией заводы, жилые дома, военные базы и целые электросети».
Китай производит 80% литий-ионных аккумуляторов в мире, но это доминирование — только начало проблемы. Китай производит 85% анодов на основе лития в мире и 70% катодов. КНР производит 90% материалов, используемых в этих катодах, и 97% материалов для анодов. Китай перерабатывает 80% мирового лития, 85% мирового кобальта аккумуляторного качества и 95% мирового графита аккумуляторного качества. Китай активно манипулирует мировыми ценами на никель и контролирует мировые цены на литий, используя свою власть для вытеснения конкурентов и дальнейшей концентрации монопольной власти.
Доминирование Китая в цепочке поставок аккумуляторов и на её верхнем и среднем этапах будет особенно трудно побороть после десятилетия субсидий, ценовых манипуляций и монополий со стороны Коммунистической партии Китая (КПК). Это создает серьёзные риски для экономической безопасности. Китай имеет давнюю историю использования цепочек поставок и торговли против конкурентов в качестве оружия в геополитических целях — от Японии, до Австралии и Литвы.
«Соединённые Штаты являются особой целью китайской войны в цепочках поставок. Китай ограничил экспорт ряда критически важных минералов в Соединённые Штаты, включая графит, используемый в современных анодах аккумуляторов, и редкоземельные элементы, необходимые для мощных магнитов в реактивных двигателях и легковых автомобилях».
В докладе авторов «Отключение Пекина: план по восстановлению цепочек поставок современных аккумуляторов в Америке» утверждается, что Америке необходима амбициозная стратегия обеспечения внутренних поставок аккумуляторов. Изложены конкретные шаги, которые должны предпринять администрация Трампа, Конгресс и частный сектор, чтобы вернуть себе лидерство в производстве аккумуляторов и критически важных минералов.
Но сможет ли эта стратегия преодолеть плановые решения Китая?
Китайские хакеры взломали программное обеспечение и юридические фирмы США на фоне торговой войны
Компания по кибербезопасности Mandiant (США) заявила 24 сентября 2025 года, что группа предполагаемых китайских хакеров проникла в американские компании по разработке программного обеспечения и юридические фирмы для сбора разведывательной информации, которая могла бы помочь Пекину в его продолжающейся торговой борьбе с Вашингтоном.
В сентябре 2025 года хакеры активно атаковали компании, занимающиеся облачными вычислениями, которые многие американские компании используют для хранения ключевых данных, сообщает Mandiant, принадлежащая Google. В знак важности китайской хакерской армии в гонке за технологическое превосходство хакеры также похитили программное обеспечение американских технологических компаний и использовали его для поиска новых уязвимостей, чтобы глубже проникнуть в сети, сообщает Mandiant.
По данным источников CNN (24.09.2025), ФБР расследует вторжения, а официальные лица США всё ещё пытаются оценить истинный масштаб взломов.
Это новый тревожный сигнал для экспертов ФБР по кибербезопасности, которые постоянно расследуют многочисленные изощренные китайские кампании по кибершпионажу, нацеленные на секреты правительства и корпораций США.
По данным Mandiant, в некоторых случаях хакеры более года скрывались в корпоративных сетях США, тихо собирая разведывательную информацию.
Это заявление было сделано после того, как весной 2025 года администрация Трампа обострила торговую войну между США и Китаем, введя беспрецедентные пошлины на китайский экспорт в США. Взаимные пошлины спровоцировали напряжённую борьбу правительств обеих стран за понимание позиций друг друга.
«ФБР известно об этом случае, и мы продолжаем работать с нашими правоохранительными органами и партнёрами из частного сектора», — заявил представитель бюро. «Мы призываем всех, кто считает себя жертвой, обращаться в местные отделения или на сайт tips.fbi.gov».
Аналитики Mandiant заявили, что последствия взлома — задача по выдворению хакеров и оценке ущерба — могут растянуться на многие месяцы.
Предполагаемые китайские хакеры «сейчас очень активны», — заявил Чарльз Кармакал, главный технический директор Mandiant. «Мы полагаем, что многие организации активно подвергаются атакам, не подозревая об этом».
По словам Кармакала, это «самый распространенный киберпротивник в Соединённых Штатах за последние несколько лет».
Юридические фирмы представляют собой привлекательные объекты для шпионажа, поскольку помогают государственным и корпоративным клиентам разрешать торговые споры и споры, связанные с национальной безопасностью. Предполагаемые китайские хакеры летом 2025 года взломали электронную почту юристов вашингтонской фирмы Wiley Rein.
ФБР заявило, что число китайских кибератак превышает численность всех агентов ФБР как минимум в 50 раз. Годами, при республиканских и демократических администрациях, официальные лица США пытались противостоять этому численному превосходству, разоблачая тактику хакеров посредством обвинительных заключений, санкций и других мер. В редких случаях ФБР арестовывало китайских агентов.
Документы GoLaxy: внутри китайской армии ИИ-персон
Американское издание The Record рассказало (19.09.2025), как Бретта Голдштейн (бывший технолог правительства США, а ныне специальный советник Института национальной безопасности Университета Вандербильта) обнаружила внутренние документы малоизвестной пекинской компании GoLaxy, в которых излагался пугающий новый подход к информационной войне: армия ИИ-персонажей, созданных так, чтобы выглядеть, как реальные персонажи, думающие, как они, и способные завоевывать общественное доверие.
Цифровые двойники
Самые поразительные разделы были посвящены «персонам». Это не боты, переписывающие лозунги, а тщательно выстроенные цифровые личности.
Это были не примитивные аватары. Это были цифровые двойники — достаточно правдоподобные, чтобы проникнуть в ленту новостей, обсудить политику, предложить утешение. Они не просто вещали; они слушали и адаптировались. «Мы видим, что с помощью искусственного интеллекта и генеративного ИИ можно действительно создавать детальные персоны, которые, теоретически, адаптированы под конкретного человека», — сказала Голдштейн.
«Китайский подход, напротив, был точным — персоны создавались вручную для одной целевой аудитории. И, судя по 399 страницам GoLaxy, они уже работали в Гонконге, на Тайване и, возможно, в США».
Голдштейн обратилась к Бретту Бенсону, профессору политологии Университета Вандербильта, который жил на Тайване, говорил по-китайски и изучал динамику вооружённых конфликтов. Когда Голдштейн впервые поделилась файлами, Бенсон отнёсся к ним с осторожностью.
В просочившихся документах GoLaxy описывала себя как частное предприятие. Но, копнув глубже, Бенсон обнаружил нечто большее: компания была основана Китайской академией наук, в ней работало почти 1000 человек, и, согласно документам, она поддерживала связи с разведкой.
«В документах они утверждают, что служат интересам и целям национальной безопасности и национальной стратегии Китая», — сказал Бенсон.
«Годами китайские информационные операции были относительно неуклюжими. Во время протестов 2019 года в Гонконге поддерживаемые государством аккаунты в Twitter и Facebook** продвигали официальные лозунги и неуклюжие мемы. Их было легко заметить, часто перепечатывая стоковые фотографии и повторяя одни и те же фразы. Американские официальные лица пренебрежительно отнеслись к ним, назвав их дилетантскими».
Но даже тогда амбиции Китая были очевидны. Он вкладывал ресурсы в цензуру и слежку внутри страны, одновременно экспериментируя с влиянием за рубежом. Документы GoLaxy свидетельствуют о том, что Пекин перешёл от имитации к инновациям, заменив массовые лозунги на искусно созданные ИИ-шёпоты, нацеленные на слабые места отдельных людей.
В кэше содержались досье на 2000 американских общественных деятелей, тысячи правых инфлюенсеров и как минимум 117 республиканцев в Конгрессе. Скриншоты подтверждали концепцию: имена и лица были мгновенно узнаваемы.
Метод был простым и неумолимым: собрать миллионы точек данных с социальных платформ, составить психологические профили и использовать генеративный ИИ — китайскую версию ChatGPT под названием DeepSeek — для их анимации.
«Это фейковые, но очень реалистичные боты, созданные с помощью ИИ», — пояснил Бенсон. «Это выдуманный онлайн-профиль, который выглядит как настоящий человек и общается как настоящий. Они очень индивидуализированы».
«Меня поразила адаптивность персон», — сказал Бенсон. «Они тонкие, реалистичные, человекоподобные, и у них способность вовлекать и формировать повествование».
Годами американские чиновники ломали голову над масштабными кражами данных в Китае — от взлома Управления кадровой политики в 2015 году до взлома отелей Starwood три года спустя. Объяснение всегда было одним и тем же: Пекин собирал все эти данные на чёрный день.
Бенсон считает, что этот день настал.
«Это стало для меня большим открытием… интеллектуальный анализ данных в сочетании с искусственным интеллектом способен открыть фронт когнитивной войны, о котором я раньше и не подозревал», — сказал он. «Думаю, это новый рубеж в области национальной безопасности».
Когда летом 2025 года исследователи готовили статью для издания, они обратились к GoLaxy за комментариями. Практически сразу же начали исчезать разделы веб-сайта компании.
«Страницы исчезали», — сказала Голдштейн. «Мы наблюдали за этим практически в режиме реального времени, и всё удалялось одно за другим. Был целый раздел о взаимоотношениях с государственными органами, и он просто исчез».
Сейчас Голдштейн занимается разработкой способов отличить ИИ-персонажей от людей. «Я просто хочу понять, чем ИИ отличается от человека», — сказал он. «Потому что альтернатива заключается в том, что, если мы не сможем решить эту проблему и не будем знать, чем человек отличается от машины, у нас будут большие проблемы».
«Когда я использую ChatGPT, я всё больше доверяю ему. Думаю, многие люди всё больше доверяют ему. Но есть и другие площадки, где ИИ используется для манипулирования информацией, сеяния сомнений, распространения дезинформации и дезориентации. Хотелось бы, чтобы больше людей это понимали — это не научно-фантастическое будущее. Это уже здесь».
* признан нежелательной в России организацией
**соцсеть компании Meta, признанногй экстремистской и запрещённой в РФ
Елена Ларина, Владимир Овчинский
https://zavtra.ru/blogs/kitaj_protiv_ssha_nastuplenie_idyot_po_planu

Внепартийный Фонд защиты демократий (FDD), базирующийся в Вашингтоне, разработал и опубликовал на своем сайте концепцию «Создания киберсил США будущего» (09.09.2025).
Авторы концепции – доктор Эрика Лонерган и контр – адмирал в отставке Марк Монтгомери пишут:
«Вооруженные силы США перепробовали почти все, чтобы решить свои киберпроблемы, за исключением одного решения, которое сработало: создание кибернетических сил США в качестве нового рода вооруженных сил. Сегодня вооруженные силы не имеют достаточной готовности для ведения боевых действий и выполнения других миссий в киберпространстве, и только киберсилы могут генерировать человеческие и технические ресурсы, необходимые стране для ведения и победы в сегодняшних конфликтах и войнах завтрашнего дня».
В концепции авторов излагаются практические шаги, необходимые для создания новой службы. Крайне важно, пишут авторы, чтобы киберсилы с самого начала получили четыре фундаментальных элемента: персонал, руководство, возможности и культуру.
Первые шаги на пути к созданию Киберсил (Cyber Force) заключаются в том, чтобы изложить их видение и миссию, а также определить их функции. Киберсилы станут основной военной силой США в киберпространстве.
Киберсилы будут нести основную ответственность за формирование сил для наступательных и оборонительных киберопераций, а также за киберразведку. Формирование сил относится к организации, обучению и оснащению сил для военных операций. Роли, которые остаются за рамками основного набора задач киберсил, будут включать в себя создание возможностей для информационных операций, обеспечение безопасности сетей и систем Министерства обороны и новые технологии, связанные с кибербезопасностью (такие как искусственный интеллект).
Наконец, никакое стратегическое мышление не станет катализатором создания киберсил без плана реализации. В концепции описывается такой план с поэтапным подходом к первоначальной сборке службы.
Закон об ассигнованиях на национальную оборону на 2025 финансовый год (NDAA) предписывает Национальным академиям наук, инженерии и медицины (NASEM) «провести оценку альтернативных организационных моделей для киберсил». Это включает в себя оценку «осуществимости и целесообразности создания отдельных вооруженных сил в Министерстве обороны, предназначенных для операций в киберпространстве». В январе 2025 г. члены палаты представителей Морган Латтрелл и Пэт Фэллон, оба республиканцы из Техаса, вместе с сенатором Кристен Гиллибранд (демократ от штата Нью-Йорк) направили письмо в NASEM и министру обороны Питу Хегсету, призывая NASEM открыто рассмотреть «вопрос о том, будет ли лучше для страны создание киберсил Соединенных Штатов в качестве седьмого вида вооруженных сил».
В феврале 2025 года бывший командующий Киберкомандованием генерал в отставке Пол Накасоне публично отметил, что Соединенные Штаты «все больше отстают» от своих противников в киберпространстве. Он отметил, что инциденты, приписываемые Китайской Народной Республике, «иллюстрируют тот факт, что мы не в состоянии защитить наши сети, тот факт, что мы не в состоянии использовать программное обеспечение, которое предоставляется сегодня, тот факт, что у нас есть противники, которые продолжают поддерживать эту возможность».
В 2024 году авторы концепции предложили решение этих проблем боеготовности: Соединенные Штаты должны создать новую военную службу – киберсилы, несущие основную ответственность за формирование сил для ведения боевых действий в киберпространстве. Обширные интервью с более чем 75 действующими и отставными офицерами вооруженных сил США, каждый из которых имеет глубокий оперативный и командный опыт в киберпространстве, легли в основу выводов авторов концепции. Среди этих опытных офицеров преобладало мнение, что нынешняя модель формирования сил является основной причиной недостаточной готовности вооруженных сил. Текущие программы по устранению существующей нехватки киберкадров и управления талантами являются ценными, но не могут исправить нехватку военной киберготовности.
В основе аргументации авторов лежит различие между генерацией силы и ее применением. После того, как в 1986 году в соответствии с Законом Голдуотера-Николса была проведена реорганизация Министерства обороны, вооруженные силы США провели различие между функциями и обязанностями родов войск по созданию, организации, обучению и оснащению сил, а также функциями и обязанностями объединенных боевых командований (географических и функциональных военных командований) по использованию сил и запросу рабочей силы у каждого из родов войск.
Каждый вид войск ориентирован на формирование сил для конкретных областей боевых действий: на суше, в воздухе, на море и в космосе. Министерство обороны США уже более двух десятилетий определяет киберпространство как область ведения боевых действий. Тем не менее, ни одна организация не несет основной ответственности за набор, обучение, продвижение, удержание и оснащение нужного персонала, обладающего уникальными навыками и компетенциями, необходимыми для ведения боевых действий в киберпространстве. С созданием Космических сил США в 2019 году киберпространство теперь является единственной областью ведения войны, для которой нет соответствующей службы.
Каждая служба оптимизирована для набора, обучения, управления и оснащения персонала в соответствии с различными боевыми потребностями своей собственной оперативной области. В рамках нынешней модели формирования сил для киберпространства, созданной в 2012 году, каждая из служб также организует, обучает и оснащает кибервойска. Тем не менее, каждая служба рассматривает киберпространство как второстепенную проблему. Ни один из них не считает киберпространство своей главной обязанностью. В результате, эти службы не обеспечивают качественных сил в количественном отношении для Cyber Mission Force (CMF) — «оперативного подразделения» Киберкомандования.
В настоящее время общая модель формирования сил раздроблена, что приводит к чрезвычайным несоответствиям и недостаткам в квалификации и боеготовности, а также к глубоким трудностям по набору и удержанию лучших киберталантов. Внутренние опросы регулярно выявляют разочарование и тревогу среди киберперсонала по поводу лидерства, культуры, миссии и климата. Нынешняя модель также недостаточна для размаха и масштаба киберугрозы.
Обратиться за помощью к Киберкомандованию недостаточно
Чтобы решить проблему создания киберсил, законодатели обратились к Киберкомандованию.
В 2024 финансовом году Конгресс предоставил командованию усиленный бюджетный контроль (EBC), обеспечив ему надзор за приобретениями на сумму около 2 миллиардов долларов за 2025 финансовый год. Кроме того, усилия Киберкомандования «CYBERCOM 2.0» были направлены на разработку новой модели формирования сил в ответ на многолетние невыполненные мандаты Конгресса по решению этой проблемы.
Опора на Киберкомандование влечет за собой разработку политики, в данном случае опираясь на прецедент, созданный Командованием специальных операций США (SOCOM), которое также обладает полномочиями, подобными служебным. Теоретически, принятие модели, «подобной SOCOM» или «информированной Объединенным командованием специальных операций (JSOC)», позволило бы решить текущие проблемы формирования сил (JSOC является компонентом SOCOM). Тем не менее, инициатива CYBERCOM 2.0, которую критики описывают просто как «статус-кво плюс», не была реализована, поскольку Пентагон оценивает, «достаточно ли далеко заходит этот план».
Даже если такие решения будут реализованы в полном объеме, они, в лучшем случае, будут неполными. Во-первых, нет единого мнения о том, что на самом деле влечет за собой «JSOC-информированная» или «SOCOM-подобная» модель для киберпространства. Существуют также критические различия между специальными операциями и кибероперациями, не говоря уже о проблемах с самой моделью SOCOM. Каждая из служб создает силы специальных операций, которые отражают различные наборы навыков и требований для проведения специальных операций в конкретной области (например, армейские рейнджеры или морские котики). Тем не менее, киберпространство – это отдельная сфера. По большей части, нет никаких навыков, специфичных для киберопераций на суше, в отличие от моря или воздуха. Более того, существует значительное совпадение между желаемым профилем потенциальных новобранцев для специальных операций и профилем вербовки для любой из служб. Однако это не относится к идеальному кибер-новобранцу. Кроме того, существуют практические и юридические ограничения в отношении того, что Киберкомандование как боевое командование может наложить на службы в отношении формирования сил. В то время как командование может установить более высокие стандарты для служб, которым они якобы должны соответствовать, у него мало средств защиты, если они этого не сделают. Преобладающие недостатки в текущей модели формирования сил — критические пробелы в наборе персонала, неспособность удержать квалифицированный персонал и недостаточное владение навыками, необходимыми для успешной работы в киберпространстве — могут быть решены только путем создания киберсил.
Видение и миссия киберсил
По мнению авторов, Киберсилы станут основной военной силой США в киберпространстве. Его постоянной целью будет организация, обучение и оснащение персонала для киберпространства, хотя то, как именно сервис выполняет эту задачу, должно развиваться вместе с кибертехнологиями. Но фундаментальная миссия остается прежней: (1) обеспечить Америку готовыми, боеспособными силами в активных, охранных и резервных компонентах для конкуренции, сдерживания, борьбы и победы в киберпространстве; (2) поддержка совместных действий в рамках объединенных сил, которые включают в себя интегрированное и синхронное использование различных военных возможностей вооруженных сил; (3) использовать киберсилу вместе с другими инструментами силы, выходящими за рамки военных, для достижения стратегических целей.
Ниже авторы концепции предлагают заявление о миссии Cyber Force, которое заключает в себе эти основные идеи.
Предлагаемое заявление о миссии киберсил
«Соединенные Штаты изобрели Интернет. Мы – цифровая нация. Киберсилы защищают Америку в киберпространстве, сдерживают угрозы в киберпространстве и через него, а также сражаются и побеждают в киберпространстве в случае неудачи сдерживания. Мы являемся глобальной и профессиональной силой, стремящейся к технологическому совершенству для устойчивого взаимодействия в киберпространстве в мирное время, конкуренцию, кризисы и конфликты. Киберсилы будут создавать доминирующие в мире киберсилы, воспитывать инновационных и гибких киберлидеров и постоянно оснащать личный состав самыми передовыми боевыми возможностями в киберпространстве.
Подобно существующим службам, киберсилам необходимо будет разрабатывать концепции, доктрину, тактику, методы и процедуры, а также организовывать, обучать, оснащать и предоставлять силы для выполнения конкретных военных функций. В киберконтексте эти функции включают в себя:
защиту нации в киберпространстве;
сдерживание и отражение агрессии на киберпространство, из него и в киберпространстве;
проведение наступательных и оборонительных операций в киберпространстве и через него;
ведение разведки, наблюдения, рекогносцировки и нацеливания на угрозы в киберпространстве;
пресечение и нейтрализацию киберугроз на суше, в море, в космосе и в воздухе;
поддержку обмена сообщениями, стратегических коммуникаций, информационных операций;
создание и поддержку политик, стандартов и процедур кибербезопасности, которыми руководствуется вся деятельность Министерства обороны США в области кибербезопасности.
Чтобы достичь этой цели, киберсилы должны правильно выполнить четыре вещи:
Подготовить самый выдающийся в мире военный киберперсонал. В настоящее время большинство лучших киберталантов страны строят карьеру вне армии. Киберсилы должны найти способ эффективно набирать, обучать и удерживать часть этих талантов для своих целей. Это потребует выхода за рамки традиционных кадровых резервов. Это также потребует новых механизмов, которые позволят использовать персонал в других правительственных учреждениях, а также в промышленности и научных кругах, с гибким графиком работы полный и неполный рабочий день. Неотъемлемым элементом этих усилий будет разработка нетрадиционных моделей для компонентов гвардии/резерва кибервооруженных сил;
Развивать инновационных и гибких киберлидеров. Киберсилы должны воспитывать лидеров, которые понимают технические и социальные сложности киберпространства. Эти лидеры должны быть в состоянии преодолеть разрыв между кибернетическими силами и более широкими вооруженными силами, чтобы последние понимали и оценивали актуальность киберпространства на оперативном и стратегическом уровнях. В то время как эффективное лидерство важно для всех организаций, особенно важно, чтобы киберсилы могли развивать особую культуру службы в более широких вооруженных силах, как описано ниже;
Оснастить кибервойска самыми передовыми возможностями ведения боевых действий в киберпространстве. Технологическая экосистема, актуальная для киберопераций, постоянно развивается. Киберсилы должны стать мировым лидером в разработке и использовании эффективных кибервозможностей, используя коммерческие, экспериментальные и обкатанные технологии для нападения, обороны и разведки по всему спектру конфликтов;
Создать культуру обслуживания, адаптированную к киберсфере. Киберпространство определяется своими уникальными особенностями, логикой и динамикой, отличными от других областей боевых действий. Услуга потребует от адаптирующихся организаций и отдельных лиц принятия моделей поведения, ценностей, норм и парадигм, которые отражают и усиливают эти атрибуты.
Основные проектные решения: строительные блоки создания киберсил
Создание новой службы требует принятия основных проектных решений, связанных с организацией, персоналом и бюджетом. Предлагаемые подходы к этим основным решениям изложены ниже и впоследствии доработаны.
Это будет отдельная и самостоятельная военная служба вооруженных сил при Министерстве армии США (Department of the Army).
Она будет отвечать за разработку совместных концепций операций в киберпространстве и будет определять требования к доктрине, организации, обучению, материалам, лидерству и образованию, персоналу, объектам и политике.
Связь с Киберкомандованием и существующими службами
Киберкомандование будет продолжать существовать как единое боевое командование и будет основным работодателем сил в киберпространстве.
Существующие сервисы сохранят некоторый киберпотенциал для тех ситуаций, когда он напрямую поддерживает их отдельные совместные функции.
Существующие услуги сохранят возможности, связанные с кибербезопасностью, для создания, обслуживания и защиты инфраструктуры информационных технологий (ИТ) и операционных технологий (ОТ), а также для защиты сегментов информационной сети Министерства обороны.
Персонал и бюджет
Первоначально киберсилы будут набирать персонал из всех существующих родов войск.
Только добровольцы из соответствующих служб должны перейти в Киберсилы.
Будут установлены общие стандарты для проверки киберперсонала из различных служб, которые стремятся присоединиться к Киберсилам.
Доля гражданского персонала в военном составе будет выше, чем в других родах войск.
Существующий бюджет на деятельность Министерства обороны США в киберпространстве достаточен для создания нового вида вооруженных сил.
Организация в Вооруженных Силах
Киберсилы будут представлять собой отдельный вид вооруженных сил. Он будет независим от существующих гражданских киберорганизаций в федеральном правительстве, которые работают с разными полномочиями. Раздел 10 Кодекса США определяет уникальную организацию, миссии и роли вооруженных сил и Министерства обороны. Киберсилы будут нести ответственность и иметь полномочия по созданию киберсил в правовых рамках, предусмотренных разделом 10. Однако создание военной службы в соответствии с Разделом 10 не должно исключать возможности оценки того, потребуется ли киберсилам уникальное сочетание полномочий, аналогичное модели Береговой охраны США. В дополнение к военным полномочиям по Разделу 10, Береговая охрана также обладает полномочиями по Разделу 32 (внутренняя безопасность), Разделу 18 (правоохранительные органы) и Разделу 50 (разведка).
Некоторые эксперты призывают к созданию отдельного военного ведомства по киберпространству. На практике политическая целесообразность, а также накладные расходы и административные расходы, вероятно, слишком значительны в краткосрочной и среднесрочной перспективе. Вместо этого наиболее прагматичным курсом действий было бы создание киберсил в рамках Министерства армии. Министерство военно-морского флота осуществляет надзор и управление ВМС США и Корпусом морской пехоты США, а Министерство военно-воздушных сил осуществляет надзор и управление Военно-воздушными силами и Космическими силами США. В настоящее время Министерство армии осуществляет надзор и управление только армией США и, следовательно, имеет большую пропускную способность для надзора за дополнительной службой.
Являясь частью вооруженных сил, кибсилы будут интегрированы в Объединенные силы и все связанные с ними организации, процессы и результаты. Киберсилы будут сторонниками (т.е. ответственными) совместных концепций операций в киберпространстве, которые влияют на то, как определяются требования и выявляются пробелы в доктрине, организации, учебных материалах, лидерстве и образовании, персонале, объектах и политике (DOTMLPF-P).21
Связь с Киберкомандованием и существующими службами
Создание киберсил внесет ясность в различие между формированием сил и их применением в киберпространстве. Таким образом, Киберсилы не должны брать на себя обязанности Киберкомандования, и не должно быть ни одного человека, который выполнял бы двойную функцию как командующий Киберкомандованием, так и начальником Киберсил. По сути, оба этих подхода приведут к созданию единого объекта, который будет действовать одновременно как генератор силы и работодатель, размывая эту критическую границу. Это проблематично, потому что идет вразрез с тем, как военные организуются во всех других областях. Это также вызывает обеспокоенность по поводу гражданского надзора, особенно в отсутствие назначенного Белым домом и утвержденного Сенатом министра гражданской службы. Создание Космических сил не повлекло за собой роспуска Космического командования. После создания кибернетических сил Киберкомандование продолжит существовать в качестве единого боевого командования и будет оставаться основным работодателем сил в киберпространстве. Действительно, Киберкомандование продолжит разработку требований, которые служба затем будет выполнять.
Киберсилы не будут единственной организацией, ответственной за формирование сил в киберпространстве. Скорее, это будет организация, несущая основную ответственность. Все остальные службы сохранят за собой некоторую ответственность за создание кибервозможностей, которые непосредственно поддерживают их соответствующие сервисные функции. Это ни в коем случае не новая концепция. Несмотря на создание ВВС, армия и флот продолжают сохранять значительные авиационные возможности, которые поддерживают уникальные требования для операций на суше (например, непосредственная воздушная поддержка или эвакуация пострадавших) и на море (например, палубная авиация) соответственно. Точно так же и в киберпространстве каждая служба должна будет сохранять возможности, связанные с кибербезопасностью, для создания, обслуживания и защиты инфраструктуры ИТ/ОТ, которой она владеет и управляет, а также для защиты своих сегментов DODIN. Например, армии, возможно, потребуется сохранить некоторые органические кибервозможности для поддержки интегрированных тактических киберформирований (т.е. средств радиоэлектронной борьбы — РЭБ, которые армия в настоящее время считает частью своих внутренних киберсил) на уровне бригадных боевых групп. Другие виды вооруженных сил могут быть лучше подготовлены к предоставлению конкретных возможностей Киберкомандованию и CMF, особенно в районах экспедиционных операций.
Персонал и бюджет
Космические силы в значительной степени создавались исключительно из средств и личного состава ВВС. Тем не менее, киберперсонал и возможности в настоящее время распределены по пяти различным службам. Таким образом, киберсилы первоначально будут привлекать персонал из всех существующих служб. Кроме того, перевод личного состава из существующих служб в Киберсилы не должен быть обязательным. Только добровольцы из соответствующих служб перейдут в Киберсилы. Это было бы похоже на добровольный процесс перевода персонала в Космические силы в рамках подхода службы к управлению талантами, чтобы заполнить службу только наиболее способным и мотивированным персоналом.
Тем не менее, должны быть общие стандарты для проверки киберперсонала из разных служб, которые стремятся присоединиться к киберсилам. Это будет непросто, поскольку армия, флот, военно-воздушные силы, морская пехота и, совсем недавно, Космические силы определили специфичные для кибербезопасности обозначения и карьерные пути для различных киберфункций и специальностей. Киберперсонал из Береговой охраны также должен иметь возможность присоединиться к Киберсилам. Поскольку не все виды вооруженных сил имеют общие карьерные назначения и требования к начальной подготовке, кибервооруженным силам необходимо будет разработать механизм оценки компетентности, учитывающий текущие различия внутри служб. Более глубокая проблема заключается в том, как кибервойска могут привить уникальную, но общую культуру обслуживания, которая отличается от различных культур обслуживания, в которые погружен персонал. Разработка и проведение общего процесса обучения для киберперсонала из разрозненных служб дает возможность как проверять прибывающий персонал, так и прививать новые культурные ценности киберсил. При разработке подхода службы к обучению и образованию политики должны выходить за рамки военных программ и рассматривать гражданское образование, сертификацию и обучение, где это уместно. Обеспечение того, чтобы весь персонал был обучен и соответствовал общему базовому техническому стандарту, также гарантирует, что персонал киберподразделений имеет общую культурную и техническую основу.
Нынешнее соотношение гражданского и военного персонала в существующих службах смещено в сторону военного персонала. Например, в 2023 году гражданские служащие, финансируемые за счет средств, выделенных Конгрессом, составляли 23 процента от общей численности персонала Министерства обороны. В оперативных подразделениях, таких как бригадная боевая группа или авианосная ударная группа, процент гражданской рабочей силы приближается к нулю. Однако в киберсилах соотношение гражданских лиц и военнослужащих в форме будет выше. Ослабление соотношения военного и гражданского персонала открывает ряд новых и творческих возможностей для структурирования киберсил, особенно компонентов гвардии и резерва, таким образом, чтобы использовать значительный кадровый резерв гражданского сектора. Многие задачи, связанные с кибероперациями, такие как развитие потенциала или даже проведение некоторых операций, могут быть так же легко выполнены гражданскими лицами, как и военнослужащими.
Первоначальное финансирование нового подразделения будет нейтральным для бюджета. Некоторые недоброжелатели утверждают, что его создание будет неэффективным и дорогостоящим. Однако предыдущий анализ, проведенный авторами, показал, что киберсилы будут более эффективными и экономичными, поскольку они сократят дублирование усилий по формированию сил в существующих службах. Исходя из бюджетных запросов на 2025 финансовый год для бюджета деятельности Министерства обороны в киберпространстве плюс дополнительные соответствующие статьи бюджета (такие как некоторая часть EBC Киберкомандования), разумная оценка первоначального бюджета Киберсил составляет примерно 17 миллиардов долларов. Это намного меньше, чем бюджетный запрос Космических сил на 2025 финансовый год, который составляет 29,4 миллиарда долларов, по сравнению с первоначальным бюджетным запросом этой службы в 15,4 миллиарда долларов в 2021 финансовом году.
Чем не будут киберсилы
Определение пределов и границ для любой новой организации имеет важное значение для обеспечения ее соответствия первоначальному замыслу. Крайне важно, чтобы новый сервис не выходил за рамки своих основных целей в (неуместной) попытке решить множество и значительных проблем кибербезопасности, которые существуют в системе Министерства обороны, в федеральном правительстве и стране в целом.
Киберсилы не будут поставщиком сил для всего федерального правительства.
Киберсилы не должны нести ответственность за набор, обучение и оснащение персонала, занимающего должности в сфере кибербезопасности в других министерствах и агентствах, таких как Министерство внутренней безопасности или Федеральное бюро расследований. Это потребовало бы создания экспоненциально более крупной организации, было бы радикально более дорогостоящим мероприятием и потребовало бы масштабных изменений в ключевых уставах. Это также отвлекло бы внимание от уникальных требований к формированию сил для военных киберопераций.
Киберсилы не будут поставщиком ИТ и сетевых услуг для системы Министерства обороны. DODIN — одна из крупнейших и самых сложных сетей в мире, охватывающая «более 34 миллиардов IP-адресов, более 3,2 миллиона конечных точек, 4 миллиона компьютеров и 145 000 мобильных устройств», по данным Пентагона. Обязанности по приобретению ИТ-оборудования и услуг, эксплуатации и обслуживанию сетей и систем, защите и обороне этих сетей и систем, а также обучению этим ролям и обязанностям в настоящее время распределены между несколькими подразделениями Министерства обороны, включая Управление директора по информационным технологиям Министерства обороны, Агентство оборонных информационных систем (DISA), Командование киберзащиты Министерства обороны (DCDC), сервисные киберкомпоненты, АНБ и Киберкомандование. Консолидация этого обширного набора обязанностей в рамках Киберсилы создадут огромную нагрузку на организацию и, скорее всего, полностью отвлекут от основной миссии по формированию сил для наступательных и оборонительных кибермиссий, выполняемых Киберкомандованием и другими соответствующими силами.
Киберсилы не заменят АНБ. Вместо этого его создание может стать важным дополнением к кибермиссиям АНБ или способствовать их выполнению. Как ведущее национальное агентство радиоэлектронной разведки и криптографии, АНБ имеет уникальную разведывательную миссию и ответственность за проведение сбора данных в поддержку приоритетов национальной разведки и, как агентство поддержки бойцов. Существует дублирование между АНБ и Киберкомандованием, которое выходит за рамки двойной структуры руководства, включая некоторые инструменты и инфраструктуру, обучение/сертификацию, а также некоторый персонал. Оптимизированная модель формирования сил для киберпространства принесет АНБ множество преимуществ и потенциально может создать возможности для поддержки миссий АНБ. Тем не менее, АНБ по-прежнему будет иметь четкую миссию, бюджет, возможности и персонал.
Киберсилы не будут поставщиком сил исключительно для Киберкомандования. Это также создаст силы для других силовых работодателей с ролями и задачами в киберпространстве, таких как Командование специальных операций, Космическое командование и, возможно, другие боевые командования. Несмотря на то, что Киберкомандование является основным работодателем в киберсфере, оно не является единственным работодателем. Аналогичным образом, Киберсилы не будут единственным поставщиком сил для Киберкомандования. Другие службы могут быть в лучшем положении для предоставления некоторых возможностей, связанных с кибербезопасностью, для поддержки оперативных потребностей Киберкомандования. Это может включать, например, экспедиционные возможности для передового развертывания тактических операций на земле с целью получения близкого доступа к информации или оперативным технологиям противника или для интеграции кибернетических и электромагнитных эффектов спектра.
Определение основных обязанностей по формированию киберсил
Основные обязанности Киберсил по их формированию вытекают из их основных задач, изложенных выше. Эти миссии определяют, какие возможности киберсилы должны предоставить объединенным силам, а также какие возможности выходят за рамки их обязанностей. В свою очередь, это разграничение закладывает основу для всех остальных элементов построения сервиса.
Три основные функции имеют непосредственное отношение к созданию потенциала в киберпространстве: киберзащита, кибернаступление и киберразведка. Для каждого из них, в дополнение к набору, организации, обучению и оснащению подходящего персонала, Киберсилы будут отвечать за проведение исследований и разработок (НИОКР), необходимых для оснащения Киберсил самыми передовыми возможностями. Три дополнительные функции Министерства обороны связаны с киберпространством, но киберсилы не будут нести основную ответственность за формирование сил: информационные операции с использованием кибертехнологий, операции DODIN и развитие новых технологий, связанных с кибербезопасностью.
Киберсилы должны нести ответственность за создание потенциала для оборонительных киберопераций и миссий на национальном уровне. Киберсилы должны, например, создавать силы для поддержки обороны предприятия и совместных подразделений DODIN от активных и текущих угроз. Это отличается от создания, эксплуатации, обеспечения безопасности (например, установки исправлений, обновления и настройки сетей) и обслуживания DODIN, которые выходят за рамки миссии Киберсил. Кмберсилы не будут поставщиком услуг кибербезопасности (CSSP) для DODIN. Тем не менее, в долгосрочной перспективе сервис может стать поставщиком сил для других служб для помощи в выполнении этих функций кибербезопасности.
Киберсилы также должны создавать возможности, которые поддерживают оборону национальной и оборонной критически важной инфраструктуры и ключевых ресурсов и, соответственно, создавать возможности для поддержки миссий по оборонной поддержке гражданских властей, где военные оказывают поддержку гражданским агентствам по запросу. Служба также должна сохранять возможности для поддержки и связи с правоохранительными органами в случае необходимости.
Киберсилы будут организовывать, обучать и оснащать персонал для наступательных кибермиссий, которые проецируют силу в киберпространстве и через него, как в качестве самостоятельной функции, так и совместно с миссиями и целями объединенных сил или в их поддержку. Это включает в себя возможности проведения операций по кибервоздействию в поддержку оперативных планов и планов действий в чрезвычайных ситуациях командиров географических боевых подразделений (GCC); возможности проведения операций по воздействию, которые интегрированы с другими военными потенциалами для достижения общих целей; и возможности для независимого использования наступательной кибермощи в условиях конкуренции, кризисов и конфликтов.
Киберсилы будут создавать возможности для поддержки деятельности военной разведки в той мере, в какой она связана с проведением военных операций и миссий в киберпространстве и через него. Это включает в себя разведывательные операции и сбор данных, которые поддерживают оперативную подготовку среды для текущих и будущих военных киберопераций — получение и поддержание доступа к целевым сетям и системам, перемещение и маневрирование в сетях и системах, а также развертывание кибервозможностей. Как и все службы, киберсилы будут устранять конфликты между этими усилиями и разведывательным сообществом. Создание таких возможностей также включает в себя киберразведку и деятельность по сбору информации, которые поддерживают военные кибероперации и миссии, а также киберразведку, актуальную для совместных миссий сил в более широком смысле. Это также должно включать в себя развитие возможностей для фундаментальной и научно-технической разведки, имеющей отношение к киберсфере. В том числе, сбор и анализ разведданных из всех источников о кибервозможностях противника, ключевом руководстве, стратегии, организациях, уязвимостях, системах/инфраструктуре/архитектуре и центрах притяжения для обеспечения военного планирования.
Киберсилы не будут службой информационной войны/информационных операций. Многие виды деятельности происходят в информационной среде, которая полностью находится за пределами киберпространства, например, связи с общественностью или психологические операции. Киберсилы должны играть определенную роль в поддержке операций в информационной среде в рамках совместной борьбы, когда эти операции имеют непосредственное отношение к киберпространству. Например, киберсилы могут создавать возможности, необходимые для тех аспектов информационных операций, которые связаны с киберпространством или пересекают его.
Киберсилы не будут нести ответственность за создание возможностей для операций DODIN. Киберсилы должны играть роль исполнительного агента по установлению стандартов для обеспечения безопасности DODIN и сделать его защиту менее обременительной.
Киберсилы не будут нести основную ответственность за создание возможностей для всех новых технологий, связанных с киберпространством. Киберсилы не должны быть «службой искусственного интеллекта». Искусственный интеллект/машинное обучение, квантовые вычисления, шифрование и гибкая разработка программного обеспечения могут опираться на киберпространство и пересекаться с ним или могут обеспечивать операции в киберпространстве. Таким образом, киберсилы будут иметь некоторые возможности для этих новых технологий в той степени, в которой они имеют отношение к их основным миссиям и функциям. Создание таких возможностей может быть вспомогательной задачей для других основных задач, но это не должно быть основной задачей службы.
Стратегический подход к созданию Киберсил
Киберсилы могут достичь своего пика, создав силы, которые являются гибкими и адаптируемыми к меняющейся технологической среде и среде угроз, в которой они действуют. Создание таких сил потребует подхода, ориентированного на набор, обучение и удержание персонала с глубокими техническими знаниями в киберсфере. Культура и руководство службы должны способствовать созданию климата, способствующего гибкости, адаптации, творчеству и инновациям. Чтобы создать такую высокоэффективную киберсилу, политики, создающие ее, должны придерживаться набора основных принципов проектирования.
Качество, а не количество: новая служба должна сосредоточить свои первоначальные усилия на наборе и удержании нужных людей для выполнения миссии и предоставлении им среды, позволяющей развивать необходимые навыки и опыт. Киберсилы должны оптимизировать набор персонала для наступательных и оборонительных киберопераций — способность выполнять основные задачи службы — а не другие, менее важные атрибуты, такие как физическая подготовка. Служба также может набирать и оценивать людей по определенным навыкам или качествам. В то время как технические знания имеют решающее значение, другие навыки и знания также необходимы для создания эффективных киберсил (например, стратегов).
Киберпространство имеет социальную и культурную составляющие, поэтому надежная киберэкспертиза включает в себя социальную и культурную экспертизу — политическую, психологическую, экономическую, организационную и так далее. Таким образом, киберсилам потребуются структуры и процессы для управления персоналом с такими знаниями и интеграции их разнообразных наборов навыков. Кроме того, взращивание высококвалифицированных специалистов потребует периодической переоценки личного состава, аналогичной процессу оценки сил специальных операций.
В результате акцента на качество, а не на количество, сервис может оставить некоторые заготовки незаполненными в краткосрочной перспективе, чтобы обеспечить выбор подходящих людей для обслуживания в среднесрочной и долгосрочной перспективе. Не должно быть спешки с заполнением 100 процентов выделенных Киберсилам должностей в первый год их существования.
Помимо потребности в качестве, поддержание значительной части оперативных подразделений Киберсил, доступной для гражданского персонала, открывает жизнеспособный карьерный путь для персонала, который хочет служить, но по какой-либо причине не находится на действительной службе. Создание дополнительных возможностей для гражданских лиц также обеспечит большую гибкость в карьерном росте, что позволит легче входить или выходить из него, например, переходить от гражданской службы к военной, от действительной службы к резерву/гвардии или наоборот.
Модель карьерного роста, основанная на экспертных знаниях: текущая модель карьерного роста во всех службах основана на требованиях к времени работы и времени обучения. Требования к сроку пребывания в должности для офицеров, находящихся на действительной службе, определены в разделе 10 Кодекса США.
Киберсилам следует пересмотреть традиционную модель продвижения по военной службе, потому что она несовместима с первым принципом проектирования, заключающимся в приоритете талантов. Вместо этого модель Киберсил должна опираться на гражданский/корпоративный подход, где прогресс зависит от знаний и разнообразного опыта, а не от времени службы и стандартизированного набора флажков. Точно так же киберсилы не должны принимать модель «вверх или наружу». Вместо этого киберсилы должны принимать людей, которые накапливают глубокие технические знания в течение многолетней карьеры, не обязательно получая повышение или занимая руководящие должности. Они также должны рассмотреть вопрос об отделении должности от звания, чтобы старший офицер мог занять «менее значительную» должность, если это необходимо или если это соответствует служебным потребностям, без ущерба для его карьерного роста.
Киберсилы также должны иметь возможность набирать людей из частного сектора, обладающих необходимыми навыками для поступления на службу с более высоким уровнем старшинства. В настоящее время существуют программы прямого ввода в эксплуатацию киберофицеров во всех службах, но они не используются в полной мере и не имеют достаточного объема, масштаба и гибкости.
Итеративная и адаптируемая структура сил: динамичный характер киберпространства означает, что операции и тактика должны быть быстро адаптируемыми. В свою очередь, силовая структура также должна быть адаптируемой.
Вместо того, чтобы создавать возможности в заранее определенных командах, киберсилы могут создать более гибкую и адаптируемую структуру сил, создавая более мелкие, более специализированные элементы, которые могут объединяться в команды различных форм и размеров в соответствии с потребностями миссии. Аналогичным образом, силы могут использовать эту гибкую структуру для управления боеготовностью и ротации сил, не нарушая при этом оперативного потока, предоставляя узкоспециализированные компоненты оперативным силам в зависимости от требований миссии. Это дает возможность развить мастерство в вооруженных силах во время прохождения подразделений через различные фазы готовности таким же образом, как это делают существующие службы. Это также позволило бы более гибко структурировать оперативные силы как в наступательных, так и в оборонительных операциях.
Поэтапный переход, чтобы свести к минимуму сбои в текущих операциях: Америка создала ВВС и Космические силы, когда она не была активно вовлечена в конфликт с противниками США. Необходимо выполнять свои задачи более внимательно, чтобы предотвращать сбои и оперативно устранять их. Поэтапный переход потребует от лиц, принимающих решения, тщательной оценки компромиссов между снижением вероятности сбоев в работе и потенциальными большими затратами, связанными с более длительным переходным периодом.
Сосредоточиться на организационном лидерстве и культуре: создание кибернетических сил необходимо, но недостаточно для решения проблем боеготовности вооруженных сил. Служба также должна культивировать особую организационную культуру, основанную и поддерживаемую руководством. Кибервооруженным силам потребуется особая культура, отражающая требования и реалии киберпространства. Создание культуры, соответствующей кибернетическим силам, позволит им набирать и удерживать нужный персонал, адаптироваться с течением времени к удовлетворению сложных и меняющихся требований, а также интегрировать персонал из всех существующих служб.
Культура киберсил
Кибервойска должны создать культуру, в которой особое внимание уделяется адаптивности, гибкости и инновациям. Они должны учитывать «мышление хакера» — «того, кто увлечен технологиями и получает удовольствие от творческого преодоления или обхода ограничений».
Культура киберсилы должна соответствовать уникальной природе киберпространства, и новой услуге потребуется время, пространство и, самое главное, автономия для развития такой культуры. Культура должна ставить во главу угла технические навыки и мастерство в той же степени, в какой тактическое мастерство ценится в других областях.
Некоторые «хакерские атрибуты» согласуются с более широкой культурой службы в армии и помогут киберсилам вписаться в ведомство. Например, ориентированный на людей подход в армии, акцент на небольших командах, концепция командования миссией (где принятие решений и выполнение миссии делегируются более низким эшелонам в пределах принятых границ) и привитие инициативы для решения проблем являются культурными ценностями, совместимыми с основными атрибутами хакерской культуры. В других областях армейская культура противоположна эффективной киберкультуре. Например, хакерская культура в основном заключается в поиске творческих способов нарушения правил и заставления систем работать непреднамеренным образом. Модель карьерного роста в армии и приоритеты в процессе продвижения по службе также находятся в противоречии с киберкультурой. С созданием киберсил политики смогут использовать некоторые совпадения между армией и хакерской культурой, позволяя новой службе процветать в тех областях, где существует напряженность. Тем не менее, поскольку Киберсилы будут объединять членов из всех существующих служб, у них будет уникальная возможность адаптировать те атрибуты из других культур службы, которые укрепляют ценности, убеждения и нормы, которые Киберсилы стремятся привить.
Киберсилам потребуется начальник службы, пользующийся доверием в киберсообществе — кто-то с продемонстрированным фундаментальным опытом в киберсфере. Этот лидер также должен будет иметь устойчивую политическую поддержку сверху и за пределами организации, особенно для того, чтобы защитить новую службу от попыток навязать ее культуру существующим ролям. Соответственно, директивные органы должны широко рассматривать потенциальных кандидатов на ключевые руководящие должности.
Предлагаемый план реализации
Непосредственным решением для Белого дома и Пентагона должно стать создание переходной группы для решения первых критических деталей создания новой службы. Во время Фазы I переходная команда должна сосредоточиться на первоначальном планировании и создании условий для создания службы на Фазе II.
Фаза I: Планирование и определение условий (первые 3 месяца)
Переходная группа должна состоять из представителей руководителей от каждой из существующих служб, а также от других соответствующих заинтересованных сторон со всего Министерства обороны (таких как Канцелярия министра обороны, АНБ, Киберкомандование и Командование специальных операций). Голоса и точки зрения извне, в том числе из академических кругов, научных и исследовательских сообществ и частного сектора, будут ценными. В рамках общей группы планирования назначенные представители или подгруппы должны сосредоточиться на каждой из основных задач, которые должны быть решены на этапе I. В качестве важного предварительного шага группа планирования должна определить и принять на работу ключевых лидеров, описанных ниже, которые будут руководить последующими усилиями.
Переходная команда не обязательно должна состоять из равного и пропорционального представительства от каждой существующей службы. Вместо этого состав должен определяться знаниями, которые каждый член команды привносит в команду.
Определение ключевых лидеров: в начале Фазы I переходная команда должна определить и принять на работу ключевых лидеров. Первые кадры руководства окажут значительное влияние на формирование первоначальной культуры киберсил. Переходная команда должна выбрать руководителей, которые уже разделяют основные атрибуты желаемой культуры службы.
Две ключевые должности следует считать «безотказными»: первый начальник киберопераций (высший генерал или флагманский офицер службы) и первый комендант Командования по кибердопуску, обучению и образованию (генерал, отвечающий за набор, обучение и образование). Эти лидеры должны будут тесно сотрудничать как друг с другом, так и с командующим Киберкомандованием, чтобы сдвинуть Киберсилы с мертвой точки и облегчить переход от пяти разрозненных поставщиков сил к единой, объединенной боевой силе. Переходная команда должна серьезно подумать о выборе первого начальника киберсистемы из-за пределов армии. Команда также должна рассмотреть нетрадиционных кандидатов из-за пределов действующих компонентов, таких как отставные генералы/флагманы, гражданские лидеры и нынешние члены существующих подразделений гвардии/резерва. Это помогло бы установить четкое разграничение между армией и киберсилами, несмотря на то, что они существуют в одном ведомстве.
Выбор ключевого руководителя: первый киберруководитель определит видение сил и обеспечит новую службу ресурсами, необходимыми для успеха. Кроме того, первый начальник киберсил столкнется с уникальной проблемой, с которой не сталкивались предыдущие начальники родов войск: новая служба будет представлять собой объединение персонала из всех родов войск. Руководитель киберсил должен будет использовать все имеющиеся унаследованные полномочия, а также любые полномочия, предоставленные законодательством, которое создает новую услугу. Руководитель должен использовать эти полномочия для культивирования интегрированной и согласованной новой культуры обслуживания, отличной от существующей.
Комендант должен будет реализовать видение начальника отдела кибербезопасности, оценив первоначальные и будущие переводы в службу; проведение подготовки и обучения по повышению уровня, чтобы у сил была общая база для соответствующих званий и должностей; определение соответствующих званий и квалификационных уровней; и разработка модели присоединения. Комендант также будет отвечать за внедрение этих стандартов для создания сил будущего.
К дополнительным ключевым руководителям относятся заместитель начальника по кибероперациям и командующий Командованием по приобретению и развитию киберсистем, высший генерал/флагман, занимающийся исследованиями, разработками и закупками для службы.
Первоначальная структура сил: Киберсилам потребуется отправная точка для того, чтобы их структура взяла на себя ответственность за выполнение своих задач. Переходная команда должна будет организовать Командование кибероперативных сил. В этом командовании будут размещаться команды, не приписанные непосредственно к Киберкомандованию или другим боевым командованиям, которые будут служить их домом для (пере)обучения, отдыха и оснащения. Переходная группа также должна создать командования промежуточного уровня между Командованием кибероперативных сил и отдельными командами (независимо от того, как они будут организованы в будущем), а также между Национальными кибернетическими оперативными силами и их командами. Эти команды должны обладать оперативным контролем (организацией и направлением сил для проведения операций), — а не только административным контролем (контроль над административными задачами, такими как обучение, логистика и управление персоналом) — и быть должным образом укомплектованы и оснащены для облегчения участия в операциях.
Киберсилы будут нуждаться в функциях внутренней разведки и поддержке, в то время как другие службы будут оказывать поддержку из Центра киберразведки (эквивалент Национального центра наземной разведки и Национального центра воздушной и космической разведки). Другие органические функции включают сетевую и технологическую поддержку для повседневных операций, рекрутинг, юристов и стратегов. Некоторые из этих функций будут в большей степени зависеть от гражданских лиц, чем от других родов войск. Все эти функции имеют компоненты, специфичные для кибербезопасности, которые служба должна обрабатывать внутри компании.
Персонал: после создания организаций переходной команде необходимо будет определить пути карьерного роста и персонал, который будет заполнен этими организациями. Это потребует процесса привлечения персонала в ближайшей перспективе, а также процесса поддержания найма и удержания персонала с течением времени.
Первоначальный отбор, приращение и передача: переходная команда должна разработать продуманный процесс оценки и отбора персонала для киберсил. Команда должна оценивать перспективный персонал на предмет пригодности, набора навыков, культурной хватки и состава команды. Отбор не должен влечь за собой простой перевод всего нынешнего персонала в новую службу. Вместо этого все сотрудники, желающие перейти на службу, должны будут подать заявление о вступлении, а затем пройти процесс отбора. Процесс должен иметь компонент, который намеренно учитывает желаемую культуру киберотряда. Например, ранний процесс отбора в киберподразделение армии включал вопросы не только о технических навыках, но и о понимании и свободном владении хакерской культурой.
Присоединение и отбор будут отличаться от предыдущих примеров создания родов войск (таких как ВВС или Космические силы), когда персонал для нового рода войск в основном набирался из одного рода. Вместо этого киберсилы будут привлекать персонал из всех пяти существующих родов войск.
В рамках первоначальных перемещений персонала переходная команда должна определить, как устранить расхождения в MOS и званиях для схожих навыков и способностей в существующих службах. С этим связан вопрос о званиях и уровнях квалификации, которые получат военнослужащие различных родов войск при поступлении на службу в киберсилы. Существующие службы не стандартизированы в отношении того, занимают ли офицеры или рядовой состав различные должности. Таким образом, переходная команда должна предусмотреть в процессе отбора временные исключения, такие как «комиссии на поле боя». Они также должны изучить варианты бреветинга, когда личный состав получает временные возможности для службы в более высоких званиях. Например, мастер-сержант армии, который является старшим интерактивным оператором в сети (ION), должен иметь право на перевод в киберподразделение, даже если переходная команда решит, что эту роль должен выполнять офицер в звании капитана (O-3). Это также может гарантировать, что таланты будут занимать наиболее заметное место при продвижении по службе и карьерном росте. Кроме того, стандарты и требования для некоторых рабочих ролей Киберкомандования могут быть непосредственно перенесены в Киберсилы. Тем не менее, Киберсилы не должны предполагать, что все сотрудники, которые в настоящее время занимают такую должность, автоматически имеют квалификацию для занятия ее в Киберсилах.
Рекомендации по модели персонала: традиционно, модель начальной подготовки в армии предусматривает зачисление на самом низком уровне квалификации или звания. Тем не менее, присоединение к киберсилам должно предусматривать возможности для различных форм горизонтального входа. Вместо того, чтобы быть вспомогательным или разовым аспектом присоединения, прямые комиссии на различных рангах и должностях должны быть основной частью процесса. Человек, обладающий навыками, необходимыми для службы в качестве капитана или майора, должен иметь возможность поступить в этом звании. Кроме того, карьерная модель для новой службы должна поддерживать развитие как широких и глубоких знаний, так и институциональных знаний, включая входы и выходы между государственным и частным секторами.
После первоначального перевода персонала службе потребуется время на процесс, обеспечивающий межсервисные переводы в течение следующих нескольких лет и, возможно, в дальнейшем. В течение первых трех лет работы кибернетических сил персоналу из существующих служб, отвечающим квалификационным стандартам, определенным переходной командой, должно быть разрешено подавать заявки на межвидовой перевод с беспроблемным процессом подачи заявок.
Выбор места базирования: Киберсилы должны учитывать виртуальные и распределенные аспекты киберпространства при рассмотрении мест базирования. По крайней мере, на начальном этапе киберсилы должны быть организацией-арендатором в различных местах, в лагерях и станциях, где они будут развиваться. Там, где это имеет смысл, новый сервис должен использовать инвестиции исходных родительских служб.
Заглядывая в будущее, киберсилы должны изучить варианты расширения своего присутствия за пределы существующих мест, уделяя особое внимание созданию мест, прилегающих к гражданским центрам технологий и инноваций, научным кругам, оборонно-промышленной базе и другим объектам Министерства обороны.
Ключевые изменения политики: переходная команда должна включать в себя подгруппу по политике, отвечающую за определение основных стандартов и политик для киберсил. Работа других элементов переходной команды должна служить основой для работы этой подгруппы. Вместо того чтобы подгонять силы под существующие политики, команда должна адаптировать или разработать новые политики, оптимизированные под требования нового сервиса.
Фаза II: Прогрессивное строительство (примерно первые 2 года)
В течение первых двух лет своего существования киберсилы должны постепенно определять структуру, потребности в персонале (включая подготовку и обучение), НИОКР и методологию, необходимые для создания как возможностей, необходимых Объединенным силам, так и внутренних функций и возможностей, необходимых для создания этих совместных возможностей. Первоначально большая часть киберсил и их персонала будет формироваться из существующих CMF. Потребуются существенные изменения в существующих концепциях и структурах, чтобы позволить киберсилам создать модель формирования сил, отвечающую оперативным требованиям.
Во время Фазы II киберсилам необходимо будет создать базовый потенциал в генерирующих силах, который сможет выполнять проектирование сил и оценивать будущие силы. Как только будет достаточно мощностей, акцент сместится на оперативные силы. Вместо того, чтобы просто передавать оперативные силы генерирующим силам (кибервооруженным силам), служба должна создавать новые организации, адаптированные к оперативным и боевым требованиям. Эти организации постепенно заменят те, которые сейчас предоставляют существующие услуги. На этом этапе переходная группа также должна будет рассмотреть решения, связанные с обеспечением сил, такие как обучение и закупки (включая НИОКР и развитие потенциала), поскольку служба поддерживает организации и берет на себя все большую ответственность за функции формирования сил.
Наиболее важные решения на втором этапе будут сосредоточены на последовательности и поэтапной сборке. Ключевыми задачами на втором этапе являются наращивание потенциала для поддержки наступательных кибермиссий и наращивание возможностей кибернетических сил по обучению и образованию. В то время как переходная команда будет принимать конкретные решения о последовательности и расстановке приоритетов, ключевой упор делается на то, что создание киберсил должно быть обдуманным. Создание генерирующей силы, особенно аспекты обучения и воспитания сил, также будет иметь решающее значение для развития культуры обслуживания.
Секвенирование, фазирование и прогрессивная оценка
На протяжении всего этапа II и после него создание сил потребует постоянной оценки и принятия решений, чтобы гарантировать, что они продолжат соответствовать желаемым намерениям до расширения возможностей. Руководителям киберсил следует ожидать совершенствования структуры подразделений и элементов организации сил на основе извлеченных уроков по мере того, как они развертывают возможности для боевого командования и заменяют те возможности, которые предоставляются существующими службами.
Дополнительные критически важные решения на этапах I и II
Динамичный характер киберпространства вынуждает отходить от существующих моделей и норм структуры сил. Например, для переходной команды будет важно изучить более гибкие режимы обучения, возможности ротации и пути продвижения по службе на основе резюме и заслуг, возможности для специализации, горизонтального входа и более плавные переходы (в частный сектор или другие государственные учреждения и из них).
Эти вопросы имеют особое значение для создания подразделения гвардии/резерва, определения роли гражданских лиц в киберсилах и изучения преимуществ модели только для офицеров службы.
Определение модели компонента гвардии/резерва: основные функции компонентов гвардии/резерва будут включать содействие связям с частным сектором и критически важной инфраструктурой, научными кругами, а также более широким кадровым резервом в области кибербезопасности в Соединенных Штатах. Для этого служба должна предложить новые и гибкие формы участия в гвардии и резерве, которые позволят нанимать таланты со специализированными навыками со всей страны. Киберсилам также необходимо будет структурировать свои компоненты охраны/резерва для создания возможностей быстрого реагирования, соответствующих темпам киберпространства. Это отличается от нынешней модели гвардии/резерва, в которой подразделения усиливают действующие подразделения в соответствии с традиционным процессом мобилизации.
Уникальная важность киберзащиты
Существует три подхода к службе охраны/резерва, которые киберсилы должны использовать в дополнение к стандартным. Один из них – создание вспомогательного или добровольческого киберкорпуса. Это могут быть технические эксперты, которые могут не соответствовать стандартным требованиям, но имеют квалификацию, допуск и готовы ответить в кратчайшие сроки. Вторая включает в себя гибридные должности с частичной занятостью и консультирование с участием людей из промышленности, академических кругов и других соответствующих секторов, которые выступают в качестве экспертов в предметной области. Они будут проходить предварительную проверку, иметь оборудование и учетные данные, предоставленные правительством, и смогут работать удаленно или развертываться на месте в течение определенного времени. Наконец, Индивидуальный резерв готовности (IRR) мог бы служить механизмом, облегчающим переход от частного сектора, гражданской службы к силовой структуре. Киберсилы могут позволить членам IRR подавать заявки на открытые должности в силовых структурах.
Структура резерва должна уменьшить бюрократические препоны, чтобы резервисты и гвардейцы могли быть готовы и мобилизованы всего за 24-72 часа, а не ждать месяцами, как это принято в соответствии с традиционными процессами. С этой целью киберсилы должны извлечь выгоду из виртуальных особенностей самого киберпространства. Сервисная инфраструктура и децентрализованные местоположения должны обеспечивать виртуальные, удаленные или локальные сборы, что делает процесс более практичным и безболезненным, чем поездки в конкретное место. Кибероперации часто требуют почти немедленных действий для предотвращения нарушений или для поддержки операций в чрезвычайных ситуациях и межведомственных партнеров. Резервный компонент должен организовать непрерывную, легкодоступную подготовку; предварительно размещенные допуски к секретной информации, доступ и учетные записи; отлаженный бюрократический процесс с минимальными административными шагами для активации; и механизмы реагирования, которые органично интегрируются с местными органами власти и властями штатов или другими федеральными агентствами.
Роль гражданских лиц в Киберсилах: привлекая больший процент гражданских лиц по сравнению с другими службами, Киберсилы могут удовлетворить свои потребности в глубоких и широких технических знаниях, а также институциональных знаниях. Использование АНБ гражданских талантов демонстрирует потенциал этого подхода. Увеличение доли гражданских лиц также может помочь решить проблему привлечения и удержания талантов, которые в противном случае могли бы быть утрачены из-за жестких требований к участию (особенно физической подготовки и других ограничений образа жизни) или административных препятствий.
Дополнительной возможностью для синергии было бы выполнение одним и тем же сотрудником как гражданских, так и военных ролей, поскольку значительная часть штатных гражданских лиц в киберсилах также может выполнять функции охраны/резерва.
Модель всех офицеров: еще одна нетрадиционная модель вооруженных сил, которую следует рассмотреть, заключается в том, что служба должна быть полностью офицерской. Это позволило бы решить системные проблемы, связанные с конкурентоспособной оплатой труда и необходимым опытом, обеспечивая при этом более высокий уровень образования для первоначального поступления. На начальных этапах строительства следует делать исключения для квалифицированного персонала, который не имеет соответствующих степеней, но, тем не менее, соответствует стандартам. Эта модель основана на том, что многие административные функции службы выполняются гражданскими лицами, а не на том, что административные функции выполняют военнослужащие срочной службы.
Внедрение модели «все офицеры» потребует процесса отбора персонала непосредственно из существующих источников, особенно в Вест-Пойнте, учитывая его роль в качестве основной индивидуальной программы ввода в эксплуатацию, поскольку киберсилы будут находиться в ведении Министерства армии. На начальном этапе создания киберсилы должны быть в состоянии принять некоторое количество офицеров из всех военных академий. В долгосрочной перспективе сервису необходимо будет определить собственные пути ввода в эксплуатацию, независимые от существующих сервисов.
Этот подход выходит за рамки текущей модели ВВС, которая использует полностью офицерскую модель для пилотов, но не распространяет эту модель на другие роли. В то время как в вооруженных силах нет эквивалентной модели только для офицеров, в более широких формах есть модели, в частности, в Корпусе офицеров служб общественного здравоохранения и Корпусе офицеров Национального управления океанических и атмосферных исследований. Переходная команда должна изучить эти модели и определить передовые методы, которые были бы наиболее актуальны для киберсил.
Заключение: будущее киберсил
Нынешняя модель формирования сил раздроблена по всем существующим службам, и ни одна из них не уделяет приоритетного внимания организации, обучению и оснащению персонала в больших масштабах техническими навыками, компетенциями и способностями для ведения боевых действий в киберпространстве. Несмотря на то, что Киберкомандование пытается решить некоторые из этих проблем, в конечном счете, его способность побудить службы к внесению необходимых изменений ограничена. Только новая служба, на которую возложена основная ответственность за создание сил для киберпространства, может решить текущие проблемы готовности и подготовить Соединенные Штаты к будущим войнам.
Политики, которым поручено создать кибервооруженные силы, должны разработать модель формирования сил, ориентированную на уникальные потребности киберпространства. Неизменной целью службы будет создание доминирующих в мире киберсил путем подготовки персонала, владеющего предметной областью, оснащенного самыми передовыми кибервозможностями. Но то, как киберсилы это делают, обязательно будет развиваться со временем по мере изменения технологий, угроз и миссий. Поэтому сборка сервиса будет итеративным процессом. Решения, принятые в краткосрочной перспективе, должны быть пересмотрены в среднесрочной и долгосрочной перспективе. Такой подход позволяет специалистам по планированию принимать решения в нужное время и уточнять эти решения с учетом минимизации операционных последствий, рисков и затрат.
Елена Ларина, Владимир Овчинский
https://zavtra.ru/blogs/kibersili_ssha
|
|
Кибердед Андрей Масалович
Ведущая эфира - Александра Троцкая. Гость эфира - Андрей Игоревич Масалович, он же Кибердед - подполковник КГБ в отставке, эксперт в области информационной и кибербезопасности.
Канал Точка сборки
Сайт: https://aurora.network
Дзен: https://dzen.ru/assemblage_point
Телеграм-канал «Точка сборки» https://t.me/aurora_technology
|
|
Кибердед и М. Кокорев
Павел Дуров в интервью Такеру Карлсону раскрыл некоторые подробности о своих проектах, и о том, каким образом его собирались «вербовать».
Все ли из сказанного является правдой?
Почему США продлили действие закона о прослушке иностранных граждан? Защищена ли российская биометрия от взломов?
Канал Геополитбюро

2 марта 2023 года президент США Байден утвердил новую Национальную стратегию кибербезопасности. Стратегия, разработанная офисом национального директора по кибербезопасности (ONCD) Белого дома, прошла заключительные этапы межведомственного утверждения с участием более 20 департаментов и агентств.

Бюджетный запрос президента США на 2023 финансовый год включал 2,5 миллиарда долларов для обеспечения инфраструктурной кибербезопасности, что примерно на 18% больше, чем было запрошено в 2022 году. Бюджетный запрос также включал около 11,2 миллиарда долларов для кибербезопасности Пентагона, что почти на 8% больше предыдущего запроса администрации.
Как отметил Байден во введении к Стратегии, «благодаря двухпартийному закону об инфраструктуре, администрация президента США инвестирует 65 миллиардов долларов, чтобы обеспечить каждому американцу доступ к надежному, высокоскоростному Интернету. И когда мы берем в руки свои смартфоны, чтобы поддерживать связь с близкими, заходим в социальные сети, чтобы поделиться своими идеями друг с другом, или подключаемся к Интернету для ведения бизнеса или удовлетворения любых наших основных потребностей, мы должны быть уверены в том, что основополагающая цифровая экосистема безопасна, надежна и защищена. Эта Национальная стратегия кибербезопасности подробно описывает комплексный подход, который моя администрация использует для повышения безопасности киберпространства и обеспечения того, чтобы Соединенные Штаты находились в наиболее сильной позиции для реализации всех преимуществ и потенциала нашего цифрового будущего.
Кибербезопасность необходима для базового функционирования нашей экономики, работы нашей критической инфраструктуры, силы нашей демократии и демократических институтов, конфиденциальности наших данных и коммуникаций, а также нашей национальной обороны. С самого начала работы моей администрации мы предпринимали решительные шаги по укреплению кибербезопасности. Я назначил старших должностных лиц по кибербезопасности в Белом доме и издал указ об улучшении кибербезопасности страны. Работая в тесном сотрудничестве с частным сектором, моя администрация предприняла шаги по защите американского народа от хакеров, привлечению к ответственности плохих игроков и киберпреступников и защите от все более злонамеренных киберкампаний, направленных против нашей безопасности и конфиденциальности. И мы работаем с нашими союзниками и партнерами по всему миру, чтобы улучшить наш потенциал для коллективной защиты от киберугроз со стороны авторитарных государств и реагирования на них, которые идут вразрез с нашими национальными интересами.
Эта стратегия признает, что активное сотрудничество, особенно между государственным и частным секторами, является необходимым условием обеспечения безопасности киберпространства. Она также решает системную проблему, связанную с тем, что слишком большая часть ответственности за кибербезопасность лежит на отдельных пользователях и небольших организациях . . .
. . . Мы будем сотрудничать с нашими союзниками и партнерами для укрепления норм ответственного поведения государств, привлечения стран к ответственности за безответственное поведение в киберпространстве и разрушения сетей преступников, стоящих за опасными кибератаками по всему миру. И мы будем работать с Конгрессом, чтобы обеспечить ресурсы и инструменты, необходимые для внедрения эффективных методов кибербезопасности в нашей наиболее важной инфраструктуре.
. . . Цифровое подключение должно быть инструментом, который поднимает и расширяет возможности людей повсюду, а не использоваться для репрессий и принуждения. Как подробно описано в данной стратегии, Соединённые Штаты готовы ответить на этот вызов с позиции силы, идя в ногу с нашими ближайшими союзниками и работая с партнерами во всем мире, которые разделяют наше видение светлого цифрового будущего».
Основные положения Стратегии национальной кибербезопасности США (март 2023 г.):
«Мы усвоили тяжелые уроки и добились значительного прогресса в совместной защите нашей цифровой экосистемы. Каждый день киберзащитники отражают атаки, поддерживаемые государством, и предотвращают преступные заговоры по всему миру. Но базовая структурная динамика цифровой экосистемы препятствует их усилиям. Ее компоненты по-прежнему подвержены сбоям, уязвимы для эксплуатации и часто используются злоумышленниками.
Мы должны внести фундаментальные изменения в базовую динамику цифровой экосистемы, переместив преимущество на ее защитников и постоянно сдерживая силы, которые могли бы ей угрожать. Наша цель - создать защищенную, устойчивую цифровую экосистему, в которой атаковать системы дороже, чем защищать их, где конфиденциальная или частная информация надежно защищена и охраняется, и где ни инциденты, ни ошибки не приводят к катастрофическим системным последствиям».
РАЗВИВАЮЩИЕСЯ ТЕНДЕНЦИИ
«Мир вступает в новую фазу углубления цифровой зависимости. Благодаря появлению новых технологий и все более сложных и взаимозависимых систем, кардинальные изменения в предстоящем десятилетии откроют новые возможности для процветания и благосостояния человека и одновременно умножат системные риски, связанные с небезопасными системами.
Программное обеспечение и системы становятся все более сложными, обеспечивая ценность для компаний и потребителей, но также повышая нашу коллективную незащищенность. Слишком часто мы накладываем новые функции и технологии на уже сложные и хрупкие системы в ущерб безопасности и устойчивости.
Повсеместное внедрение систем искусственного интеллекта, которые могут действовать неожиданно даже для своих создателей, повышает сложность и риски, связанные со многими из наших самых важных технологических систем.
Интернет продолжает объединять отдельных людей, предприятия, сообщества и страны на общих платформах, которые обеспечивают масштабные бизнес-решения и международный обмен. Но эта ускоряющаяся глобальная взаимосвязь также создает риски. Атака на одну организацию, сектор или государство может быстро перекинуться на другие сектора и регионы . . .
. . . По мере того, как наша жизнь переплетается с потоковым видео и аудио, носимыми устройствами и биометрическими технологиями, количество и интимность сбора персональных данных растёт экспоненциально . . .
. . . Взаимосвязь нового поколения разрушает границы между цифровым и физическим миром и подвергает опасности сбоя некоторые из наших самых важных систем. Наши заводы, электросети и водоочистные сооружения, а также другие важнейшие объекты инфраструктуры все чаще отказываются от старых аналоговых систем управления и быстро внедряют цифровые операционные технологии (ОТ). Передовые беспроводные технологии, IoT и космические средства, включая средства позиционирования, навигации и определения времени для гражданских и военных целей, мониторинга окружающей среды и погоды, а также повседневной деятельности в Интернете - от банковского дела до телемедицины - ускорят эту тенденцию, переводя многие из наших важнейших систем в режим онлайн и делая кибератаки по своей сути более разрушительными и влиятельными для нашей повседневной жизни».
ЗЛОУМЫШЛЕННИКИ
«Вредоносная кибердеятельность эволюционировала от надоедливой порчи, шпионажа и кражи интеллектуальной собственности до разрушительных атак на критически важную инфраструктуру, атак с использованием программ-выкупов и кампаний влияния с помощью кибертехнологий, направленных на подрыв доверия общества к основам нашей демократии. Инструменты и услуги наступательного взлома, включая иностранные коммерческие шпионские программы, которые раньше были доступны лишь небольшому числу стран с хорошими ресурсами, теперь стали широко доступны. Эти инструменты и услуги расширяют возможности стран, которые ранее не имели возможности нанести ущерб интересам США в киберпространстве, и создают растущую угрозу со стороны организованных преступных синдикатов.
Правительства Китая, России, Ирана, Северной Кореи и других автократических государств с ревизионистскими намерениями агрессивно используют передовые кибервозможности для достижения целей, противоречащих нашим интересам и общепринятым международным нормам. Их безрассудное пренебрежение верховенством закона и правами человека в киберпространстве угрожает национальной безопасности и экономическому процветанию США.
Китайская Народная Республика (КНР) сегодня представляет собой самую широкую, активную и постоянную угрозу как для государственных сетей, так и для сетей частного сектора и является единственной страной, имеющей как намерение изменить международный порядок, так и, во все большей степени, экономическую, дипломатическую, военную и технологическую мощь для этого. За последние десять лет она расширила кибер-операции за пределы кражи интеллектуальной собственности и стала нашим самым продвинутым стратегическим конкурентом, способным угрожать интересам США и доминировать над новыми технологиями, имеющими решающее значение для глобального развития. Успешно используя Интернет в качестве основы своего государства наблюдения и возможностей влияния, КНР экспортирует свое видение цифрового авторитаризма, стремясь сформировать глобальный Интернет по своему образу и подорвать права человека за пределами своих границ.
На протяжении более двух десятилетий российское правительство использует свои кибервозможности для дестабилизации ситуации в соседних странах и вмешательства во внутреннюю политику демократических государств по всему миру. Россия остается постоянной киберугрозой, поскольку она совершенствует свои возможности кибершпионажа, атак, влияния и дезинформации, чтобы принуждать суверенные страны, укрывать транснациональных преступников, ослаблять союзы и партнерства США и подрывать международную систему, основанную на правилах. . .
. . . Правительства Ирана и Корейской Народно-Демократической Республики (КНДР) также растут в своей изощренности и готовности вести вредоносную деятельность в киберпространстве. Иран использует кибервозможности для угроз союзникам США на Ближнем Востоке и в других странах, а КНДР ведет кибердеятельность для получения доходов от преступной деятельности, например, путем кражи криптовалюты, программ выкупа и размещения тайных работников информационных технологий (ИТ) для подпитки своих ядерных амбиций. Дальнейшее развитие этих возможностей может оказать значительное влияние на интересы США, союзников и партнеров.
Кибер-операции преступных синдикатов сегодня представляют угрозу национальной безопасности, общественной безопасности и экономическому процветанию США, их союзников и партнеров. Инциденты с использованием программ Ransomware нарушили работу важнейших служб и предприятий по всей стране и по всему миру - от энергопроводов и предприятий пищевой промышленности до школ и больниц. Общий экономический ущерб от атак ransomware продолжает расти, достигая миллиардов долларов США в год. Преступные синдикаты часто действуют в государствах, которые не сотрудничают с правоохранительными органами США и часто поощряют, укрывают или терпят такую деятельность».
ПУТЬ К УСТОЙЧИВОСТИ В КИБЕРПРОСТРАНСТВЕ
«Глубокое и прочное сотрудничество между заинтересованными сторонами в нашей цифровой экосистеме станет основой, на которой мы сделаем ее более защищенной, устойчивой и соответствующей ценностям США. Данная стратегия направлена на создание и укрепление сотрудничества по пяти основным направлениям: (1) Защита критической инфраструктуры, (2) Пресечение и уничтожение угроз, (3) Формирование рыночных сил для обеспечения безопасности и устойчивости, (4) Инвестиции в устойчивое будущее и (5) Формирование международных партнерств для достижения общих целей. Каждая из этих задач требует беспрецедентного уровня сотрудничества между соответствующими сообществами заинтересованных сторон, включая государственный сектор, частную промышленность, гражданское общество, а также международных союзников и партнеров. Столпы, составляющие данную стратегию, формулируют видение общей цели и приоритетов для этих сообществ, выделяют проблемы, с которыми они сталкиваются в достижении этого видения, и определяют стратегические цели, вокруг которых следует организовать их усилия.
Чтобы реализовать видение, изложенное в этих столпах, мы сделаем два фундаментальных изменения в том, как Соединенные Штаты распределяют роли, обязанности и ресурсы в киберпространстве».
ПЕРЕРАСПРЕДЕЛИТЬ ОТВЕТСТВЕННОСТЬ ЗА ЗАЩИТУ КИБЕРПРОСТРАНСТВА
Наиболее способные и обладающие наилучшими возможностями субъекты в киберпространстве должны стать лучшими распорядителями цифровой экосистемы. Сегодня конечные пользователи несут слишком большое бремя по снижению киберрисков. Частные лица, малый бизнес, государственные и местные органы власти, операторы инфраструктуры имеют ограниченные ресурсы и конкурирующие приоритеты, однако выбор этих субъектов может оказать значительное влияние на нашу национальную кибербезопасность. Кратковременный промах одного человека, использование устаревшего пароля или ошибочный переход по подозрительной ссылке не должны иметь последствий для национальной безопасности. Наша коллективная киберустойчивость не может зависеть от постоянной бдительности наших самых маленьких организаций и отдельных граждан.
Вместо этого, как в государственном, так и в частном секторе, мы должны больше требовать от наиболее способных и обладающих наилучшими возможностями участников, чтобы сделать нашу цифровую экосистему безопасной и устойчивой.
В свободном и взаимосвязанном обществе защита данных и обеспечение надежности критических систем должны быть обязанностью владельцев и операторов систем, которые хранят наши данные и обеспечивают функционирование нашего общества, а также поставщиков технологий, которые создают и обслуживают эти системы.
Роль правительства заключается в защите собственных систем, обеспечении защиты систем частных организаций, особенно критической инфраструктуры, а также в выполнении основных государственных функций, таких как дипломатия, сбор разведывательной информации, наложение экономических издержек, обеспечение соблюдения закона и проведение разрушительных действий для противодействия киберугрозам».
ПЕРЕСТРОИТЬ СТИМУЛЫ В ПОЛЬЗУ ДОЛГОСРОЧНЫХ ИНВЕСТИЦИЙ
«Мы должны обеспечить, чтобы рыночные силы и государственные программы в равной степени поощряли безопасность и устойчивость, формировали надежный и разнообразный киберперсонал, внедряли безопасность и устойчивость на основе дизайна, стратегически координировали инвестиции в исследования и разработки в области кибербезопасности и способствовали совместному управлению нашей цифровой экосистемой. Для достижения этих целей федеральное правительство сосредоточится на точках воздействия, где минимально инвазивные действия дадут наибольший выигрыш в защищенности и системной устойчивости.
Федеральное правительство инвестирует средства поколения в обновление нашей инфраструктуры, цифровизацию и декарбонизацию наших энергетических систем, обеспечение безопасности цепочек поставок полупроводников, модернизацию наших криптографических технологий и омоложение приоритетов нашей внешней и внутренней политики. У Соединенных Штатов есть возможность изменить баланс стимулов, необходимых для создания более прочной и устойчивой основы, на которой будет строиться будущее нашей цифровой экосистемы».
ОПИРАЯСЬ НА СУЩЕСТВУЮЩУЮ ПОЛИТИКУ
«Президент США усилил лидерство Белого дома в сфере кибербезопасности, назначив опытных руководителей высшего звена на новые должности в Совете национальной безопасности (СНБ) и Офисе национального кибердиректора (ONCD), а также быстро включил уроки, извлеченные из этих и других инцидентов, в исполнительные действия.
Эти перспективные усилия заложили основу, на которой строится данная стратегия. Она была разработана наряду со Стратегией национальной безопасности и Стратегией национальной обороны широкой межведомственной группой и в ходе многомесячного процесса консультаций с частным сектором и гражданским обществом. . .
. . . Эта стратегия опирается на работу предыдущих администраций. Она заменяет Национальную киберстратегию 2018 года, но продолжает движение по многим из ее приоритетов, включая совместную защиту цифровой экосистемы.
Администрация по-прежнему привержена укреплению безопасности и устойчивости американских космических систем, в том числе путем реализации Директивы 5 космической политики "Принципы кибербезопасности для космических систем". Администрация также продолжает предпринимать важные усилия по обеспечению безопасности технологий следующего поколения, в том числе в рамках Национальной инициативы по искусственному интеллекту и Национальной стратегии по обеспечению безопасности 5G, а также других существующих стратегий и инициатив».
СТОЛП ПЕРВЫЙ | ЗАЩИТА КРИТИЧЕСКОЙ ИНФРАСТРУКТУРЫ
«Администрация установила новые требования к кибербезопасности в некоторых критически важных секторах. В других секторах потребуются новые полномочия для установления правил, которые могут способствовать улучшению практики кибербезопасности в масштабах страны. Администрация взаимодействует с промышленными предприятиями в конкретных секторах, чтобы создать последовательную, предсказуемую нормативно-правовую базу кибербезопасности, ориентированную на достижение результатов в области безопасности и обеспечение непрерывности операций и функций, способствуя при этом сотрудничеству и инновациям. . .
. . . Мы должны создать новые и инновационные возможности, которые позволят владельцам и операторам критической инфраструктуры, федеральным агентствам, поставщикам продуктов и услуг, а также другим заинтересованным сторонам эффективно сотрудничать друг с другом на скорости и в масштабе. Федеральные агентства, поддерживающие поставщиков критической инфраструктуры, должны укрепить свои собственные возможности и способность сотрудничать с другими федеральными структурами. Когда происходят инциденты, федеральные усилия по реагированию должны быть скоординированы и тесно интегрированы с частным сектором и партнерами из штатов, местных, племенных и территориальных образований (SLTT).
Наконец, федеральное правительство может лучше поддержать защиту критической инфраструктуры, сделав свои собственные системы более защищенными и устойчивыми. Эта администрация привержена делу повышения кибербезопасности федерального правительства посредством долгосрочных усилий по реализации стратегии архитектуры нулевого доверия и модернизации инфраструктуры ИТ и ОТ. При этом федеральная кибербезопасность может стать примером для критической инфраструктуры по всей территории США, как успешно создавать и эксплуатировать безопасные и устойчивые системы».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 1.1: УСТАНОВИТЬ ТРЕБОВАНИЯ К КИБЕРБЕЗОПАСНОСТИ ДЛЯ ПОДДЕРЖКИ НАЦИОНАЛЬНОЙ БЕЗОПАСНОСТИ И ОБЩЕСТВЕННОЙ БЕЗОПАСНОСТИ
«В то время как добровольные подходы к кибербезопасности критической инфраструктуры привели к значительным улучшениям, отсутствие обязательных требований привело к неадекватным и непоследовательным результатам. Сегодняшний рынок недостаточно вознаграждает - а зачастую и ставит в невыгодное положение - владельцев и операторов критической инфраструктуры, которые инвестируют в проактивные меры по предотвращению или смягчению последствий киберинцидентов.
Регулирование может выровнять условия игры, обеспечив здоровую конкуренцию без ущерба для кибербезопасности и операционной устойчивости. Наша стратегическая среда требует современной и гибкой нормативно-правовой базы кибербезопасности, адаптированной к профилю риска каждого сектора, согласованной для сокращения дублирования, дополняющей сотрудничество государственного и частного секторов и учитывающей стоимость внедрения.
Новые и обновленные правила кибербезопасности должны быть выверены с учетом потребностей национальной и общественной безопасности, а также безопасности отдельных лиц, регулируемых организаций, их сотрудников, клиентов, операций и данных.
Администрация добилась прогресса в этой области, установив требования к кибербезопасности в таких ключевых секторах, как нефте- и газопроводы, авиация и железная дорога, под руководством Управления транспортной безопасности, и системы водоснабжения под руководством Агентства по охране окружающей среды.
Процесс сотрудничества между промышленностью и регулирующими органами позволит выработать нормативные требования, которые будут операционно и коммерчески жизнеспособными и обеспечат безопасную и устойчивую работу критической инфраструктуры. Наиболее эффективной и действенной нормативно-правовой базой будет та, которая будет создана задолго до кризиса, а не путем введения чрезвычайных правил после его наступления».
СОЗДАНИЕ НОРМАТИВНЫХ АКТОВ ПО КИБЕРБЕЗОПАСНОСТИ ДЛЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ КРИТИЧЕСКИ ВАЖНЫХ ОБЪЕКТОВ ИНФРАСТРУКТУРЫ
«Федеральное правительство будет использовать существующие полномочия для установления необходимых требований кибербезопасности в критически важных секторах. Там, где федеральные ведомства и агентства имеют пробелы в законодательных полномочиях по внедрению минимальных требований кибербезопасности или смягчению связанных с этим сбоев рынка, администрация будет работать с Конгрессом над их устранением. Там, где штаты или независимые регулирующие органы имеют полномочия, которые могут быть использованы для установления требований кибербезопасности, администрация будет поощрять их использовать эти полномочия обдуманно и скоординированно.
Регулирование должно быть основано на результатах деятельности, использовать существующие рамки кибербезопасности, добровольные консенсусные стандарты и рекомендации, включая Цели эффективности кибербезопасности Агентства по кибербезопасности и защите инфраструктуры (CISA) и Рамочную программу Национального института стандартов и технологий (NIST) по улучшению кибербезопасности критической инфраструктуры, и быть достаточно гибким, чтобы адаптироваться, когда противники наращивают свои возможности и меняют тактику. При установлении правил кибербезопасности для критической инфраструктуры регулирующим органам рекомендуется стимулировать принятие принципов безопасного проектирования, уделять приоритетное внимание доступности основных услуг и обеспечивать, чтобы системы были спроектированы таким образом, чтобы они могли безопасно выходить из строя и быстро восстанавливаться. Нормативные акты определяют минимальные ожидаемые методы или результаты обеспечения кибербезопасности, однако администрация поощряет и будет поддерживать дальнейшие усилия организаций, направленные на превышение этих требований.
Кроме того, эти и другие критически важные сектора зависят от кибербезопасности и устойчивости своих сторонних поставщиков услуг. Облачные услуги позволяют применять более эффективные и экономичные методы обеспечения кибербезопасности в масштабах страны, но они также необходимы для обеспечения операционной устойчивости во многих секторах критической инфраструктуры. Администрация будет выявлять пробелы в полномочиях по стимулированию более эффективной практики кибербезопасности в индустрии облачных вычислений и других важных услуг третьих сторон и работать с промышленностью, Конгрессом и регулирующими органами над их устранением».
ГАРМОНИЗАЦИЯ И ОПТИМИЗАЦИЯ НОВЫХ И СУЩЕСТВУЮЩИХ НОРМАТИВНЫХ АКТОВ
«В тех случаях, когда федеральные нормативные акты противоречат друг другу, дублируют друг друга или чрезмерно обременительны, регулирующие органы должны работать вместе, чтобы минимизировать этот вред.
При необходимости Соединенные Штаты будут добиваться согласования трансграничного регулирования, чтобы требования кибербезопасности не препятствовали цифровым торговым потокам. Там, где это возможно, регулирующие органы должны работать над гармонизацией не только положений и правил, но и оценок и аудитов регулируемых организаций. ONCD, в координации с Управлением по управлению и бюджету (OMB), возглавит усилия администрации по гармонизации нормативных актов в области кибербезопасности. Совет по отчетности о кибер-инцидентах будет координировать, устранять противоречия и согласовывать федеральные требования к отчетности об инцидентах».
ДАТЬ ВОЗМОЖНОСТЬ РЕГУЛИРУЕМЫМ ОРГАНИЗАЦИЯМ ПОЗВОЛИТЬ СЕБЕ БЕЗОПАСНОСТЬ
«Различные сектора критической инфраструктуры имеют разную способность поглощать затраты на кибербезопасность, начиная от низкодоходных секторов, которые не могут легко увеличить инвестиции без вмешательства, до тех, где предельные затраты на повышение кибербезопасности могут быть поглощены. В некоторых секторах может потребоваться регулирование для создания равных условий, чтобы компании не попали в ловушку конкуренции, стремясь занизить расходы своих коллег на кибербезопасность. В других секторах регулирующим органам рекомендуется обеспечить стимулирование необходимых инвестиций в кибербезопасность через процесс установления тарифов, налоговые структуры или другие механизмы. При установлении новых требований к кибербезопасности регулирующим органам рекомендуется проводить консультации с регулируемыми организациями, чтобы понять, каким образом эти требования будут обеспечены ресурсами. При поиске новых регулирующих полномочий Администрация будет работать с Конгрессом над разработкой нормативно-правовой базы, учитывающей ресурсы, необходимые для их реализации».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 1.2: РАСШИРЕНИЕ СОТРУДНИЧЕСТВА ГОСУДАРСТВЕННОГО И ЧАСТНОГО СЕКТОРОВ
«Защита критической инфраструктуры от вражеских действий и других угроз требует модели киберзащиты, которая имитирует распределенную структуру Интернета. Мы реализуем эту распределенную, сетевую модель путем развития и укрепления сотрудничества между защитниками посредством структурированных ролей и обязанностей и расширения возможностей связи, обеспечиваемых автоматизированным обменом данными, информацией и знаниями. Сочетание организационного сотрудничества и технологического взаимодействия позволит создать основанную на доверии "сеть сетей", которая будет способствовать повышению осведомленности о ситуации и стимулировать коллективные и синхронизированные действия киберзащитников, защищающих нашу критическую инфраструктуру.
CISA является национальным координатором по вопросам безопасности и устойчивости критической инфраструктуры. В этой роли CISA координирует работу с отраслевыми агентствами по управлению рисками (SRMA), что позволяет федеральному правительству расширить масштабы координации с владельцами и операторами критической инфраструктуры по всей территории США.
SRMA несут повседневную ответственность и обладают отраслевым опытом для повышения безопасности и устойчивости в своих секторах. В свою очередь, SRMA поддерживают отдельных владельцев и операторов в своих секторах, которые отвечают за защиту систем и активов, которыми они управляют. Организации по обмену и анализу информации (ISAO), отраслевые центры по обмену и анализу информации (ISACs) и подобные организации способствуют проведению операций по киберзащите в обширных и сложных секторах.
Федеральное правительство продолжит укреплять координацию между CISA и другими SRMA, инвестировать в развитие возможностей SRMA и иным образом предоставлять SRMA возможность активно реагировать на потребности владельцев и операторов критической инфраструктуры в своих секторах. Федеральное правительство будет сотрудничать с промышленностью для определения потребностей каждого сектора и оценки пробелов в существующих возможностях SRMA. Инвестиции федерального правительства в развитие возможностей SRMA позволят повысить безопасность и устойчивость всей критической инфраструктуры. SRMA будут координировать свою деятельность с CISA, чтобы улучшить их способность быть проактивными и реагировать на потребности своих секторов.
Опираясь на десятилетний опыт сотрудничества с ISACs и ISAOs, федеральное правительство будет работать с этими и другими группами для выработки общего видения того, как должна развиваться эта модель.
Ускорение оперативного сотрудничества потребует использования технологических решений для обмена информацией и координации оборонительных усилий. Реализация этой модели позволит обмениваться информацией в режиме реального времени, с возможностью принятия мер и разнонаправленным обменом данными, что позволит реагировать на угрозы со скоростью машины.
В партнерстве с частным сектором CISA и SRMA будут изучать технические и организационные механизмы для улучшения и развития межмашинного обмена данными. Федеральное правительство также будет углублять оперативное и стратегическое сотрудничество с поставщиками программного обеспечения, оборудования и управляемых услуг, способными изменить киберландшафт в пользу повышения безопасности и устойчивости».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 1.3: ИНТЕГРАЦИЯ ФЕДЕРАЛЬНЫХ ЦЕНТРОВ КИБЕРБЕЗОПАСНОСТИ
«Федеральное правительство должно координировать полномочия и возможности министерств и ведомств, которые несут коллективную ответственность за обеспечение защиты критической инфраструктуры.
Федеральные центры кибербезопасности служат в качестве узлов сотрудничества, объединяющих возможности всего правительства в области обороны страны, правоохранительной деятельности, разведки, дипломатической, экономической и военной миссий. После полной интеграции они будут способствовать внутриправительственной координации и позволят федеральному правительству эффективно и решительно поддерживать нефедеральных партнеров.
Администрация добилась прогресса в достижении этой цели, создав в CISA Объединенное сотрудничество по киберзащите (JCDC) для интеграции планирования и операций по киберзащите в рамках федерального правительства, частного сектора и международных партнеров; усиления возможностей Национальной объединенной оперативно-следственной группы по киберугрозам (NCIJTF) для координации действий правоохранительных органов и других мер по пресечению угроз; и активизации роли Центра интеграции разведданных по киберугрозам (CTIIC) в координации сбора разведданных, анализа и партнерства.
Модели оперативного сотрудничества в СРОУ, такие как пилотный Центр анализа угроз в энергетике (ETAC) Министерства энергетики (DOE), среда совместного обмена информацией оборонной промышленной базы Министерства обороны (DCISE) и Центр сотрудничества по кибербезопасности Агентства национальной безопасности (NSA), предоставляют возможности для своевременного, действенного и актуального обмена информацией непосредственно с партнерами из частного сектора в соответствующих отраслях.
Потребуются дальнейшие усилия для укрепления и интеграции оперативных возможностей федерального правительства и улучшения интеграции федеральных центров кибербезопасности. ONCD возглавит усилия администрации по усилению интеграции таких центров, выявлению пробелов в возможностях и разработке плана реализации для обеспечения быстрого и масштабного сотрудничества.
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 1.4: ОБНОВЛЕНИЕ ФЕДЕРАЛЬНЫХ ПЛАНОВ И ПРОЦЕССОВ РЕАГИРОВАНИЯ НА ИНЦИДЕНТЫ
«Частный сектор способен смягчить последствия большинства кибер-инцидентов без прямой помощи со стороны федерального правительства. Когда требуется федеральная помощь, федеральное правительство должно представить единый, скоординированный, общеправительственный ответ. Организации, подвергающиеся киберугрозам, должны знать, в какие государственные учреждения следует обращаться для решения тех или иных задач. Федеральное правительство должно предоставить четкое руководство о том, как партнеры из частного сектора могут связаться с федеральными агентствами для получения поддержки во время кибер-инцидентов и какие формы поддержки может предоставить федеральное правительство.
В соответствии с президентской директивой 41 "Координация киберинцидентов в США", которая определяет ведущие роли Министерства юстиции (DOJ), Министерства внутренней безопасности (DHS) и Управления директора национальной разведки в работе по реагированию на угрозы, активы и разведывательные данные, соответственно, CISA возглавит процесс обновления подчиненного Национального плана реагирования на киберинциденты (NCIRP) с целью укрепления процессов, процедур и систем для более полной реализации политики "звонок одному - звонок всем". Когда любое федеральное агентство получает запрос о помощи, оно будет знать, какую поддержку может оказать федеральное правительство в целом, как связаться с нужными федеральными агентствами, которые могут оказать такую поддержку, и иметь доступ к эффективным механизмам обмена информацией. Поскольку большинство федеральных ответных мер осуществляется через местные отделения, NCIRP будет укреплять координацию на местном уровне, используя опыт успешной работы объединенных оперативных групп по борьбе с терроризмом.
Когда инциденты все же происходят, Закон 2022 года об отчетности о киберинцидентах в критической инфраструктуре (CIRCIA) повысит нашу осведомленность и способность эффективно реагировать. CIRCIA потребует от организаций в секторах критической инфраструктуры сообщать о киберинцидентах в CISA в течение нескольких часов. Эти своевременные уведомления и оперативный обмен соответствующей информацией CISA с Минюстом и другими заинтересованными сторонами в реагировании на инциденты укрепят нашу коллективную оборону, улучшат усилия по выявлению коренных причин инцидентов и будут способствовать принятию решений в правительстве о том, как реагировать. CISA будет консультироваться с SRMAs, Минюстом и другими федеральными агентствами в процессе разработки и внедрения правил CIRCIA, чтобы интегрировать системы отчетности об инцидентах и обеспечить обмен всей соответствующей информацией об инцидентах и принятие мер в режиме реального времени.
После крупных инцидентов мы обеспечим, чтобы сообщество кибербезопасности извлекло пользу из извлеченных уроков с помощью Совета по обзору кибербезопасности (CSRB). Созданный на основании Указа 14028 "Улучшение кибербезопасности нации", CSRB объединяет лидеров государственного и частного секторов кибербезопасности для рассмотрения крупных киберинцидентов, проведения авторитетного анализа фактов, выработки выводов, которые послужат основой и руководством для принятия мер по исправлению ситуации в отрасли, и предоставления рекомендаций по улучшению кибербезопасности нации в будущем. Администрация будет работать с Конгрессом над принятием закона о кодификации CSRB в рамках МНБ и предоставлении ему полномочий, необходимых для проведения всесторонних обзоров значительных инцидентов».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 1.5: МОДЕРНИЗАЦИЯ ФЕДЕРАЛЬНЫХ СИСТЕМ ЗАЩИТЫ
«Для выполнения своих обязанностей федеральное правительство нуждается в безопасных и устойчивых информационных, коммуникационных и операционных технологиях и услугах. В первые месяцы своей работы администрация определила новое стратегическое направление для федеральной кибербезопасности, опубликовав Указ 14028 "Улучшение кибербезопасности нации", что привело к выпуску НСМ 8 "Улучшение кибербезопасности систем национальной безопасности, Министерства обороны и разведывательного сообщества" и стратегии федеральной архитектуры нулевого доверия OMB.
Опираясь на этот импульс, администрация будет прилагать долгосрочные усилия по защите федерального предприятия и модернизации федеральных систем в соответствии с принципами "нулевого доверия", которые признают, что угрозам необходимо противостоять как внутри, так и за пределами традиционных сетевых границ. Сделав свои собственные сети более защищенными и устойчивыми, федеральное правительство станет примером для подражания в частном секторе».
КОЛЛЕКТИВНАЯ ЗАЩИТА ФЕДЕРАЛЬНЫХ ГРАЖДАНСКИХ АГЕНТСТВ
«Федеральные гражданские органы исполнительной власти (FCEB) отвечают за управление и обеспечение безопасности своих собственных ИТ- и ОТ-систем. В силу различий в структуре, задачах, возможностях и ресурсах ведомств, результаты обеспечения кибербезопасности в FCEB различны. Мы должны продолжать строить модель федеральной кибербезопасности, которая уравновешивает индивидуальные полномочия и возможности ведомств с преимуществами безопасности, достигаемыми за счет коллективного подхода к защите.
Мы будем продолжать укреплять федеральную сплоченность путем целенаправленных действий в рамках всего федерального правительства. OMB, в координации с CISA, разработает план действий по обеспечению безопасности систем FCEB посредством коллективной оперативной защиты, расширения доступности централизованных общих служб и снижения рисков цепочки поставок программного обеспечения. Эти усилия будут основываться на предыдущих программах и определять приоритетность действий, которые продвигают общегосударственный подход к защите информационных систем FCEB. Задача по снижению рисков цепочки поставок программного обеспечения, разработанная в координации с NIST, будет основываться на реализации Указа 14028 "Повышение кибербезопасности нации", включая усилия по составлению спецификаций программного обеспечения (SBOM), Рамочную программу NIST по разработке безопасного программного обеспечения и соответствующие усилия по повышению безопасности программного обеспечения с открытым исходным кодом».
МОДЕРНИЗАЦИЯ ФЕДЕРАЛЬНЫХ СИСТЕМ
«Федеральное правительство должно заменить или обновить системы ИТ и ОТ, которые не защищены от сложных киберугроз. Стратегия архитектуры нулевого доверия OMB предписывает агентствам FCEB внедрить многофакторную аутентификацию, шифровать свои данные, получить видимость всей поверхности атаки, управлять авторизацией и доступом, а также внедрить облачные инструменты безопасности. Эти и другие цели кибербезопасности не могут быть достигнуты, если федеральные ИТ- и ОТ-системы не будут модернизированы таким образом, чтобы они могли использовать критически важные технологии безопасности. OMB возглавит разработку многолетнего плана жизненного цикла для ускорения модернизации технологий FCEB, отдавая приоритет федеральным усилиям по устранению устаревших систем, которые дорого поддерживать и трудно защищать.
В плане будут определены этапы ликвидации всех унаследованных систем, неспособных реализовать нашу стратегию архитектуры нулевого доверия в течение десятилетия, или другие меры по снижению рисков для тех систем, которые не могут быть заменены в эти сроки. Замена устаревших систем более безопасными технологиями, в том числе путем ускорения миграции на облачные сервисы, повысит уровень кибербезопасности всего федерального правительства и, в свою очередь, улучшит безопасность и устойчивость цифровых услуг».
ЗАЩИТА СИСТЕМ НАЦИОНАЛЬНОЙ БЕЗОПАСНОСТИ
Системы национальной безопасности (СНБ) хранят и обрабатывают некоторые из наиболее важных данных федерального правительства и должны быть защищены от широкого спектра кибер- и физических угроз, включая внутренние угрозы, киберпреступников и самых изощренных государственных противников. Директор АНБ, как национальный менеджер по NSS, будет координировать свои действия с OMB для разработки плана NSS в агентствах FCEB, который обеспечит выполнение требований NSM-8 по усилению кибербезопасности».
ВТОРОЙ КОМПОНЕНТ | УНИЧТОЖЕНИЕ И ЛИКВИДАЦИЯ СУБЪЕКТОВ УГРОЗ
«Соединенные Штаты будут использовать все инструменты национальной мощи для пресечения и ликвидации субъектов угроз, чьи действия угрожают нашим интересам. Эти усилия могут включать дипломатические, информационные, военные (как кинетические, так и кибернетические), финансовые, разведывательные и правоохранительные возможности. Наша цель - сделать злоумышленников неспособными проводить устойчивые кибер-кампании, угрожающие национальной или общественной безопасности США.
Скоординированные усилия федеральных и нефедеральных структур доказали свою эффективность в сдерживании злонамеренной кибердеятельности иностранных правительственных, криминальных и других угрожающих субъектов.
Федеральное правительство увеличило свой потенциал реагирования на киберинциденты:
арестовало и успешно преследовало в судебном порядке транснациональных киберпреступников и спонсируемых государством субъектов;
ввело санкции против злонамеренных киберакторов, включая запрет на поездки и отказ в доступе к поставщикам денежных услуг;
лишило субъектов угроз доступа к цифровой инфраструктуре и сетям жертв.
Федеральное правительство также нацелилось на финансовую инфраструктуру, используемую для незаконной деятельности:
разработало новые дипломатические инициативы по присвоению подрывной, разрушительной или иным образом дестабилизирующей кибердеятельности, чтобы привлечь субъектов к ответственности за их злонамеренное поведение;
вернуло незаконно нажитые активы на миллиарды долларов.
Наши усилия потребуют более тесного сотрудничества с партнерами из государственного и частного секторов для улучшения обмена разведданными, проведения масштабных кампаний по подрыву, отказа противникам в использовании американской инфраструктуры и предотвращения глобальных кампаний по борьбе с вымогательством».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 2.1: ИНТЕГРАЦИЯ ФЕДЕРАЛЬНЫХ МЕРОПРИЯТИЙ ПО ПРЕСЕЧЕНИЮ ДЕЯТЕЛЬНОСТИ
«Кампании по пресечению должны стать настолько устойчивыми и целенаправленными, чтобы преступная кибердеятельность стала невыгодной, а иностранные правительственные субъекты, занимающиеся вредоносной кибердеятельностью, перестали рассматривать ее как эффективное средство достижения своих целей.
Минюст и другие федеральные правоохранительные органы стали пионерами в комплексном использовании внутренних правовых органов совместно с частным сектором и международными союзниками и партнерами для подрыва инфраструктуры и ресурсов преступной деятельности в Интернете - от уничтожения известных ботнетов до конфискации криптовалюты, полученной в результате кампаний по борьбе с вымогательством и мошенничеством. Информация, полученная в ходе этих расследований, позволяет осуществлять другие мероприятия, такие как оповещение жертв, выпуск рекомендаций по кибербезопасности, действия частного сектора, введение санкций, дипломатические действия и разведывательные операции.
Стратегический подход Министерства обороны, заключающийся в опережающей защите, помог получить информацию о субъектах угроз, выявить и разоблачить вредоносное ПО и пресечь вредоносную деятельность до того, как она сможет повлиять на намеченные цели. Основываясь на извлеченных уроках и быстро меняющейся угрожающей среде,
Министерство обороны разработает обновленную киберстратегию ведомства, согласованную со Стратегией национальной безопасности, Стратегией национальной обороны и настоящей Национальной стратегией кибербезопасности. Новая стратегия DoD прояснит, как Киберкомандование США и другие компоненты DoD будут интегрировать операции в киберпространстве в свои усилия по защите от государственных и негосударственных субъектов, способных представлять угрозы стратегического уровня для интересов США, продолжая укреплять интеграцию и координацию операций с гражданскими, правоохранительными и разведывательными партнерами для пресечения вредоносной деятельности в масштабах страны.
Для увеличения объема и скорости этих комплексных кампаний по пресечению деятельности федеральное правительство должно продолжать развивать технологические и организационные платформы, позволяющие проводить непрерывные скоординированные операции.
NCIJTF, как межведомственный координационный центр для координации кампаний по пресечению деятельности всего правительства, расширит свои возможности для координации кампаний по пресечению деятельности и пресечению деятельности с большей скоростью, масштабом и частотой.
Аналогичным образом, Министерство обороны и разведывательное сообщество намерены задействовать весь спектр своих дополнительных полномочий для проведения кампаний по пресечению деятельности».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 2.2: УКРЕПЛЕНИЕ ОПЕРАТИВНОГО СОТРУДНИЧЕСТВА МЕЖДУ ГОСУДАРСТВЕННЫМ И ЧАСТНЫМ СЕКТОРАМИ ДЛЯ ПРЕСЕЧЕНИЯ
«Эффективное пресечение вредоносной кибердеятельности требует более регулярного сотрудничества между частными структурами, обладающими уникальными знаниями и возможностями, и федеральными агентствами, имеющими средства и полномочия для действий. . .
. . . Партнерам из частного сектора рекомендуется объединиться и организовать свои усилия через одну или несколько некоммерческих организаций, которые могут служить центрами для оперативного сотрудничества с федеральным правительством, например, Национальный альянс киберэкспертизы и обучения (NCFTA).
Сотрудничество по борьбе с угрозами должно осуществляться в форме оперативных временных ячеек, состоящих из небольшого числа доверенных операторов, размещаемых и поддерживаемых соответствующим центром. Используя виртуальные платформы для сотрудничества, члены ячейки будут обмениваться информацией в двух направлениях и быстро работать над устранением противника. Федеральное правительство быстро преодолеет барьеры на пути поддержки и использования этой модели сотрудничества, такие как требования безопасности и политика управления записями».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 2.3: УВЕЛИЧИТЬ СКОРОСТЬ И МАСШТАБ ОБМЕНА РАЗВЕДДАННЫМИ И ДАННЫМИ О ЖЕРТВАХ
«Своевременный обмен разведданными об угрозах между федеральными и нефедеральными партнерами повышает эффективность совместных усилий по уничтожению и ликвидации противника. Разведывательные данные по кибербезопасности из открытых источников и от частных компаний значительно повысили коллективную осведомленность о киберугрозах, но национальные разведданные, которые может собирать только правительство, остаются бесценными. Например, взаимодействие Центра сотрудничества по кибербезопасности АНБ с промышленными предприятиями на основе данных национальной разведки оказалось весьма эффективным для пресечения деятельности противника, направленной на оборонно-промышленную базу. Аналогичным образом, CISA обеспечивает постоянный, многонаправленный обмен информацией об угрозах с частным сектором через JCDC и, в координации с ФБР, использует эту информацию для ускорения оповещения жертв и снижения воздействия выявленных вторжений.
Федеральное правительство увеличит скорость и масштаб обмена информацией о киберугрозах, чтобы проактивно предупреждать киберзащитников и уведомлять жертв, когда правительство получает информацию о том, что организация активно атакуется или уже может быть взломана.
SRMA, в координации с CISA, правоохранительными органами и CTIIC, определят потребности и приоритеты разведки в своем секторе и разработают процессы обмена предупреждениями, техническими индикаторами, контекстом угроз и другой соответствующей информацией с правительственными и неправительственными партнерами.
Эти процессы должны предусматривать механизмы, позволяющие частному сектору своевременно предоставлять федеральному правительству обратную связь и свои собственные разведданные об угрозах, чтобы улучшить целевое назначение киберугроз для срыва и дальнейшего сбора разведданных. Федеральное правительство также пересмотрит политику и процессы рассекречивания, чтобы определить условия, при которых продление дополнительного секретного доступа и расширение допусков необходимо для предоставления действенных разведданных владельцам и операторам критической инфраструктуры».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 2.4: ПРЕДОТВРАЩЕНИЕ ЗЛОУПОТРЕБЛЕНИЙ В ОТНОШЕНИИ БАЗИРУЮЩЕЙСЯ В США ИНФРАСТРУКТУРЫ
«Вредоносные киберсубъекты используют американскую облачную инфраструктуру, регистраторов доменов, хостинг-провайдеров, провайдеров электронной почты и другие цифровые услуги для осуществления преступной деятельности, злонамеренных операций влияния и шпионажа против отдельных жертв, предприятий, правительств и других организаций в США и за рубежом. Часто эти услуги арендуются через иностранных посредников, которые имеют несколько степеней разделения со своими американскими провайдерами, что ограничивает возможности этих провайдеров по рассмотрению жалоб на злоупотребления или реагированию на судебный процесс со стороны американских властей.
Федеральное правительство будет работать с поставщиками облачных и других интернет-инфраструктур, чтобы быстро выявлять случаи злонамеренного использования инфраструктуры, расположенной в США, делиться сообщениями о злонамеренном использовании с правительством, облегчать жертвам сообщения о злоупотреблениях в этих системах и усложнять злоумышленникам получение доступа к этим ресурсам.
Все поставщики услуг должны предпринимать разумные попытки обезопасить использование своей инфраструктуры от злоупотреблений или другого преступного поведения. Администрация будет уделять первоочередное внимание принятию и применению основанного на оценке рисков подхода к кибербезопасности среди провайдеров инфраструктуры как услуги, который учитывает известные методы и индикаторы вредоносной деятельности, в том числе посредством реализации Указа 13984 «Принятие дополнительных мер для преодоления национальной чрезвычайной ситуации в отношении значительной вредоносной деятельности с использованием кибертехнологий». Выполнение этого приказа усложнит для противников задачу злоупотребления инфраструктурой США, обеспечив при этом защиту частной жизни».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 2.5: ПРОТИВОДЕЙСТВИЕ КИБЕРПРЕСТУПНОСТИ, ПОБЕДА НАД ВЫКУПНЫМИ ПРОГРАММАМИ
“Программы – вымогатели (ransomware) представляет собой угрозу национальной безопасности, общественной безопасности и экономическому процветанию. Операторы ransomware нарушили работу больниц, школ, трубопроводов, государственных служб и других важнейших объектов инфраструктуры и основных служб. Действуя из безопасных гаваней, таких как Россия, Иран и Северная Корея, разработчики ransomware используют плохие методы кибербезопасности, чтобы взять под контроль сети жертв, и используют криптовалюты для получения вымогательских платежей и отмывания своих доходов.
Учитывая воздействие ransomware на ключевые услуги критической инфраструктуры, Соединенные Штаты будут использовать все элементы национальной мощи для противодействия этой угрозе по четырем направлениям: (1) использование международного сотрудничества для разрушения экосистемы ransomware и изоляции тех стран, которые служат безопасным убежищем для преступников; (2) расследование преступлений, связанных с ransomware, и использование правоохранительных и других органов для пресечения деятельности инфраструктуры и субъектов ransomware; (3) повышение устойчивости критической инфраструктуры к атакам ransomware; и (4) борьба со злоупотреблением виртуальной валютой для отмывания платежей за выкуп.
Поскольку ransomware является проблемой без границ, требующей международного сотрудничества, Белый дом созвал Инициативу по борьбе с ransomware (CRI) с участием представителей более чем тридцати стран. CRI провела глобальные учения для повышения устойчивости и, начиная с января 2023 года, запустила международную целевую группу по борьбе с ransomware под руководством Австралии для обмена информацией о субъектах и инфраструктуре, осуществляющих атаки ransomware, которая будет поддерживать и ускорять существующие, часто скоординированные усилия стран-членов CRI по пресечению атак. КРИ также будет способствовать синхронизации политических и дипломатических усилий своих членов.
Наш подход будет также включать в себя борьбу с незаконными криптовалютными биржами, на которые опираются операторы выкупных программ, и улучшение международного внедрения стандартов по борьбе с незаконным финансированием виртуальных активов. В США финансовые учреждения, предлагающие услуги в криптовалютах, подлежат контролю в области борьбы с отмыванием денег и финансированием терроризма (ПОД/ФТ), а Министерство финансов, Секретная служба, Минюст, ФБР и партнеры из частного сектора сотрудничают в отслеживании и пресечении платежей за выкупы. CRI заручился поддержкой членов организации по внедрению международных стандартов ПОД/ФТ, включая правила "знай своего клиента" (KYC), чтобы затруднить отмывание криптовалюты, полученной в результате атак на вирусы-вымогатели. В долгосрочной перспективе Соединенные Штаты будут поддерживать внедрение международных стандартов ПОД/ФТ на глобальном уровне, чтобы уменьшить использование криптовалют для незаконной деятельности, подрывающей наши национальные интересы, в рамках наших усилий по реализации Указа 14067 "Обеспечение ответственного развития цифровых активов".
В конечном счете, наиболее эффективным способом подорвать мотивацию этих преступных групп является снижение потенциала для получения прибыли. По этой причине Администрация настоятельно не рекомендует выплачивать выкупы. В то же время жертвы программ-выкупов - независимо от того, решили они заплатить выкуп или нет - должны сообщать о случившемся в правоохранительные органы и другие соответствующие ведомства. Такие сообщения расширяют возможности федерального правительства по оказанию помощи жертвам, предотвращению дальнейшего использования криптовалют для уклонения от контроля ПОД/ФТ и снижению вероятности успеха будущих атак на выкупные программы».
ТРЕТЬЕ НАПРАВЛЕНИЕ | ФОРМИРОВАНИЕ РЫНОЧНЫХ СИЛ ДЛЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ И УСТОЙЧИВОСТИ
«Продолжающиеся сбои в работе важнейших объектов инфраструктуры и кражи персональных данных ясно показывают, что одних только рыночных сил недостаточно для широкого внедрения передовых методов обеспечения кибербезопасности и устойчивости. В слишком многих случаях организации, которые предпочитают не инвестировать в кибербезопасность, негативно и несправедливо воздействуют на тех, кто инвестирует, зачастую непропорционально сильно влияя на малый бизнес и наши наиболее уязвимые сообщества. Хотя рыночные силы остаются первым и лучшим путем к гибким и эффективным инновациям, они не смогли должным образом мобилизовать промышленность на приоритетное обеспечение наших основных экономических интересов и интересов национальной безопасности.
Для решения этих проблем Администрация будет формировать долгосрочную безопасность и устойчивость цифровой экосистемы как к сегодняшним угрозам, так и к завтрашним вызовам. Мы должны заставить распорядителей наших данных нести ответственность за защиту персональных данных; стимулировать разработку более безопасных подключенных устройств; и изменить законы, регулирующие ответственность за потерю данных и ущерб, причиненный в результате ошибок кибербезопасности, уязвимостей программного обеспечения и других рисков, создаваемых программным обеспечением и цифровыми технологиями. Мы будем использовать покупательную способность федерального правительства и предоставление грантов для стимулирования безопасности. Мы также изучим, как правительство может стабилизировать рынки страхования от катастрофических рисков, чтобы стимулировать улучшение практики кибербезопасности и обеспечить уверенность рынка в случае возникновения катастрофических событий».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 3.1: ОБЕСПЕЧИТЬ ПОДОТЧЕТНОСТЬ РАСПОРЯДИТЕЛЕЙ НАШИХ ДАННЫХ
«Резкое распространение личной информации расширяет среду угроз и увеличивает воздействие утечек данных на потребителей. Когда организации, располагающие данными о частных лицах, не выполняют функции ответственного распорядителя этих данных, они перекладывают издержки на рядовых американцев. Зачастую наибольший ущерб ложится на уязвимые слои населения, для которых риски, связанные с их персональными данными, могут нанести несоразмерный вред.
Администрация поддерживает законодательные усилия по введению надежных и четких ограничений на сбор, использование, передачу и хранение персональных данных и обеспечению надежной защиты таких чувствительных данных, как геолокация и информация о здоровье. Это законодательство также должно установить национальные требования по защите персональных данных в соответствии со стандартами и рекомендациями, разработанными NIST”.
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 3.2: СТИМУЛИРОВАТЬ РАЗРАБОТКУ БЕЗОПАСНЫХ УСТРОЙСТВ IOT
«Устройства Интернета вещей (IoT), включая как потребительские товары, такие как фитнес-трекеры и радионяни, так и промышленные системы управления и датчики, создают новые источники связи в наших домах и на предприятиях. Однако многие из развернутых сегодня устройств IoT недостаточно защищены от угроз кибербезопасности. Слишком часто они устанавливаются с неадекватными настройками по умолчанию, их трудно или невозможно обновить, либо они оснащены расширенными, а иногда и ненужными возможностями, которые позволяют осуществлять злонамеренные кибердействия в отношении критически важных физических и цифровых систем. Недавние уязвимости IoT показали, как легко злоумышленники могут использовать эти устройства для создания ботнетов и слежки.
Администрация продолжит повышать кибербезопасность IoT посредством федеральных исследований и разработок (R&D), закупок и управления рисками, как это предусмотрено в Законе об улучшении кибербезопасности IoT от 2020 года. Кроме того, администрация продолжит развивать программы маркировки безопасности IoT в соответствии с указаниями Указа 14028 "Повышение кибербезопасности нации". Благодаря расширению маркировки безопасности IoT потребители смогут сравнивать средства защиты кибербезопасности, предлагаемые различными продуктами IoT, что создаст рыночный стимул для повышения безопасности всей экосистемы IoT”.
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 3.3: ПЕРЕЛОЖИТЬ ОТВЕТСТВЕННОСТЬ ЗА НЕБЕЗОПАСНЫЕ ПРОГРАММНЫЕ ПРОДУКТЫ И УСЛУГИ
«Рынки налагают неадекватные издержки на те организации, которые внедряют уязвимые продукты или услуги в нашу цифровую экосистему, и часто вознаграждают их. Слишком многие производители игнорируют передовые методы безопасной разработки, поставляют продукты с небезопасными конфигурациями по умолчанию или известными уязвимостями, а также интегрируют программное обеспечение сторонних производителей с непроверенным или неизвестным происхождением. Производители программного обеспечения могут использовать свое положение на рынке для полного отказа от ответственности по контракту, что еще больше снижает их стимул следовать принципам безопасной разработки или проводить тестирование перед выпуском. Низкий уровень безопасности программного обеспечения значительно повышает системный риск во всей цифровой экосистеме и приводит к тому, что конечная цена ложится на плечи американских граждан.
Мы должны начать перекладывать ответственность на те организации, которые не принимают разумных мер предосторожности для защиты своего программного обеспечения, признавая при этом, что даже самые передовые программы защиты программного обеспечения не могут предотвратить все уязвимости. Компании, создающие программное обеспечение, должны иметь свободу для инноваций, но они также должны нести ответственность, если они не выполняют обязанности по защите потребителей, предприятий или поставщиков критической инфраструктуры. Ответственность должна быть возложена на заинтересованные стороны, способные принять меры для предотвращения неблагоприятных последствий, а не на конечных пользователей, которые часто несут последствия небезопасного программного обеспечения, и не на разработчика компонента с открытым исходным кодом, интегрированного в коммерческий продукт. Это будет стимулировать рынок к производству более безопасных продуктов и услуг, сохраняя при этом инновации и способность стартапов и других малых и средних предприятий конкурировать с лидерами рынка.
Администрация будет работать с Конгрессом и частным сектором над разработкой законодательства, устанавливающего ответственность за программные продукты и услуги. Любое такое законодательство должно препятствовать производителям и издателям программного обеспечения, обладающим рыночной властью, полностью отказываться от ответственности по контракту и устанавливать более высокие стандарты заботы о программном обеспечении в конкретных сценариях высокого риска. Чтобы начать формировать стандарты заботы о безопасной разработке программного обеспечения, Администрация будет стимулировать разработку адаптируемой структуры безопасной гавани для защиты от ответственности компаний, которые безопасно разрабатывают и поддерживают свои программные продукты и услуги. Эта безопасная гавань будет опираться на текущие лучшие практики разработки безопасного программного обеспечения, такие как NIST Secure Software Development Framework. Она также должна развиваться со временем, включая новые инструменты для безопасной разработки программного обеспечения, прозрачности программного обеспечения и обнаружения уязвимостей.
Для дальнейшего стимулирования принятия практики разработки безопасного программного обеспечения администрация будет поощрять скоординированное раскрытие уязвимостей во всех типах технологий и секторах; способствовать дальнейшему развитию SBOMs; и разрабатывать процесс выявления и снижения риска, представляемого неподдерживаемым программным обеспечением, которое широко используется или поддерживает критическую инфраструктуру. В партнерстве с частным сектором и сообществом разработчиков программного обеспечения с открытым исходным кодом федеральное правительство также продолжит инвестировать в разработку безопасного программного обеспечения, включая языки, безопасные для памяти, и методы разработки программного обеспечения, фреймворки и инструменты тестирования».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 3.4: ИСПОЛЬЗОВАНИЕ ФЕДЕРАЛЬНЫХ ГРАНТОВ И ДРУГИХ СТИМУЛОВ ДЛЯ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
«Федеральные программы грантов предлагают стратегические возможности для инвестиций в критическую инфраструктуру, которая проектируется, разрабатывается, внедряется и поддерживается с учетом кибербезопасности и устойчивости ко всем опасностям. Благодаря программам, финансируемым в рамках двухпартийного закона об инфраструктуре, Закона о снижении инфляции и Закона о CHIPS и науке, Соединенные Штаты раз в поколение делают инвестиции в нашу инфраструктуру и поддерживающую ее цифровую экосистему. Администрация привержена делу осуществления инвестиций таким образом, чтобы повысить нашу коллективную системную устойчивость.
Федеральное правительство будет сотрудничать с организациями SLTT, частным сектором и другими партнерами, чтобы сбалансировать требования кибербезопасности для заявителей с технической помощью и другими формами поддержки. Вместе мы сможем стимулировать инвестиции в критически важные продукты и услуги, которые безопасны и устойчивы в силу своей конструкции, а также поддерживать и стимулировать безопасность и устойчивость на протяжении всего жизненного цикла критически важной инфраструктуры. Федеральное правительство также будет уделять приоритетное внимание финансированию программ исследований, разработок и демонстраций (RD&D) в области кибербезопасности, направленных на укрепление кибербезопасности и устойчивости критической инфраструктуры. Кроме того, администрация будет работать с Конгрессом над разработкой других механизмов стимулирования для внедрения лучших практик кибербезопасности в масштабах страны».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 3.5: ИСПОЛЬЗОВАНИЕ ФЕДЕРАЛЬНЫХ ЗАКУПОК ДЛЯ ПОВЫШЕНИЯ ПОДОТЧЕТНОСТИ
«Контрактные требования к поставщикам, которые продают продукцию федеральному правительству, являются эффективным инструментом для повышения кибербезопасности. Указ 14028 "Улучшение кибербезопасности страны" развивает этот подход, обеспечивая усиление и стандартизацию контрактных требований по кибербезопасности во всех федеральных агентствах. Продолжение апробации новых концепций по установлению, обеспечению и проверке требований кибербезопасности через закупки может привести к появлению новых и масштабируемых подходов.
Когда компании берут на себя контрактные обязательства по соблюдению передовых методов обеспечения кибербезопасности перед федеральным правительством, они должны их выполнять. Инициатива гражданского кибермошенничества (CCFI) использует полномочия Минюста США в соответствии с Законом о ложных претензиях для подачи гражданских исков против правительственных грантополучателей и подрядчиков, не выполняющих обязательства по кибербезопасности. В рамках CCFI будут привлекаться к ответственности организации или лица, которые подвергают риску информацию или системы США, сознательно предоставляя некачественные продукты или услуги в области кибербезопасности, сознательно искажая информацию о своих методах или протоколах кибербезопасности или сознательно нарушая обязательства по мониторингу и сообщению о киберинцидентах и нарушениях».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 3.6: ИЗУЧИТЬ ВОЗМОЖНОСТЬ СОЗДАНИЯ ФЕДЕРАЛЬНОЙ СИСТЕМЫ КИБЕРСТРАХОВАНИЯ
«Когда происходят катастрофические инциденты, правительство несет ответственность за стабилизацию экономики и обеспечение уверенности в неопределенные времена. В случае катастрофического кибер-инцидента федеральное правительство может быть призвано стабилизировать экономику и помочь восстановлению. Структурирование ответных мер до наступления катастрофического события, а не поспешная разработка пакета помощи после случившегося, может обеспечить определенность для рынков и сделать страну более устойчивой. Администрация оценит необходимость и возможные структуры федерального страхового ответа на катастрофические киберпроисшествия, который будет поддерживать существующий рынок киберстрахования. При разработке этой оценки администрация будет запрашивать информацию и консультироваться с Конгрессом, государственными регулирующими органами и заинтересованными сторонами в отрасли».
ЧЕТВЕРТЫЙ КОМПОНЕНТ | ИНВЕСТИЦИИ В УСТОЙЧИВОЕ БУДУЩЕЕ
«Основополагающие элементы нашей цифровой экосистемы, такие как Интернет, являются продуктом постоянных и взаимоподдерживающих инвестиций как государственного, так и частного секторов. Однако государственные и частные инвестиции в кибербезопасность долгое время отставали от угроз и вызовов, с которыми мы сталкиваемся. Поскольку мы создаем новое поколение цифровой инфраструктуры, от телекоммуникаций следующего поколения и IoT до распределенных энергетических ресурсов, и готовимся к революционным изменениям в нашем технологическом ландшафте, вызванным искусственным интеллектом и квантовыми вычислениями, необходимость устранения этого инвестиционного пробела становится все более насущной.
Федеральное правительство должно использовать стратегические государственные инвестиции в инновации, НИОКР и образование для достижения результатов, которые являются экономически устойчивыми и служат национальным интересам. Мы будем использовать программу регионального инновационного развития Национального научного фонда (NSF), давнюю программу "Безопасное и надежное киберпространство", новые грантовые программы и возможности финансирования, созданные в рамках двухпартийного закона об инфраструктуре, закона о снижении инфляции, а также закона о CHIPS и науке; производственные институты и другие элементы федерального предприятия по исследованиям и разработкам.
Эти инвестиции обеспечат постоянное лидерство США в области технологий и инноваций в рамках современной промышленной и инновационной стратегии. Десятилетия, в течение которых противники и злоумышленники использовали наши технологии и инновации против нас, чтобы украсть нашу интеллектуальную собственность, вмешаться в наш избирательный процесс или повлиять на него, а также подорвать нашу национальную оборону, показали, что лидерства в инновациях без обеспечения безопасности недостаточно. Мы дополним наши усилия по опережению других стран в области инноваций целенаправленными, скоординированными действиями по оптимизации критически важных и новых технологий для обеспечения кибербезопасности по мере их разработки и развертывания. Мы обеспечим, чтобы устойчивость была не дискреционным элементом новых технических возможностей, а коммерчески жизнеспособным элементом процесса инноваций и развертывания».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 4.1: ОБЕСПЕЧЕНИЕ ТЕХНИЧЕСКОЙ ОСНОВЫ ИНТЕРНЕТА
«Многие технические основы цифровой экосистемы уязвимы по своей природе. Каждый раз, когда мы строим что-то новое на этой основе, мы добавляем новые уязвимости и увеличиваем наш коллективный риск. Мы должны предпринять шаги по смягчению наиболее актуальных из этих повсеместных проблем, таких как уязвимости протокола Border Gateway Protocol, незашифрованные запросы к системе доменных имен и медленное внедрение IPv6. Такая "чистка", направленная на снижение системного риска, требует определения наиболее актуальных проблем безопасности, дальнейшего развития эффективных мер безопасности и тесного сотрудничества между государственным и частным секторами для снижения риска без нарушения работы платформ и сервисов, построенных на этой инфраструктуре. Федеральное правительство будет играть ведущую роль, обеспечивая внедрение в своих сетях этих и других мер безопасности, а также сотрудничая с заинтересованными сторонами в разработке и внедрении решений, которые повысят безопасность экосистемы Интернета, и поддерживая исследования для понимания и устранения причин медленного внедрения.
Сохранение и расширение открытого, свободного, глобального, совместимого, надежного и безопасного Интернета требует постоянного участия в процессах разработки стандартов, чтобы привить наши ценности и обеспечить, чтобы технические стандарты создавали технологии, которые являются более безопасными и устойчивыми. Поскольку авторитарные режимы стремятся изменить Интернет и его многостороннюю основу, чтобы обеспечить контроль, цензуру и слежку со стороны правительства, Соединенные Штаты и их зарубежные партнеры и партнеры из частного сектора будут реализовывать многостороннюю стратегию для сохранения технического совершенства, защиты нашей безопасности, повышения экономической конкурентоспособности, развития цифровой торговли и обеспечения того, чтобы "правила дорожного движения" для технологических стандартов поддерживали принципы прозрачности, открытости, консенсуса, релевантности и согласованности. Поддерживая неправительственные организации по разработке стандартов (SDO), США будут сотрудничать с лидерами промышленности, международными союзниками, академическими институтами, профессиональными обществами, группами потребителей и некоммерческими организациями для обеспечения безопасности новых технологий, обеспечения операционной совместимости, содействия глобальной рыночной конкуренции, защиты нашей национальной безопасности и экономических преимуществ».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 4.2: АКТИВИЗАЦИЯ ФЕДЕРАЛЬНЫХ ИССЛЕДОВАНИЙ И РАЗРАБОТОК В ОБЛАСТИ КИБЕРБЕЗОПАСНОСТИ
«Благодаря федеральным усилиям, направленным на приоритизацию исследований и разработок в области защищенных и устойчивых архитектур и снижение уязвимости базовых технологий, мы можем обеспечить, чтобы технологии завтрашнего дня были более безопасными, чем сегодняшние.
В рамках обновления Федерального стратегического плана исследований и разработок в области кибербезопасности федеральное правительство определит, расставит приоритеты и будет стимулировать сообщество исследователей, разработчиков и демонстраторов (RD&D) для активного предотвращения и снижения рисков кибербезопасности в существующих технологиях и технологиях следующего поколения. Министерства и ведомства будут направлять проекты НИОКР на повышение кибербезопасности и устойчивости в таких областях, как искусственный интеллект, операционные технологии и промышленные системы управления, облачная инфраструктура, телекоммуникации, шифрование, прозрачность систем и аналитика данных, используемых в критической инфраструктуре. Эти усилия будут поддерживаться федеральным предприятием НИОКР, включая NSF, Национальные лаборатории DOE и другие финансируемые федеральным правительством центры исследований и разработок (FFRDCs), а также посредством партнерства с научными кругами, производителями, технологическими компаниями, владельцами и операторами.
Эти инвестиции в НИОКР будут сосредоточены на обеспечении трех семейств технологий, которые окажутся решающими для лидерства США в предстоящем десятилетии: технологии, связанные с вычислениями, включая микроэлектронику, квантовые информационные системы и искусственный интеллект; биотехнологии и биопроизводство; и технологии чистой энергии. Эти усилия будут способствовать проактивному выявлению потенциальных уязвимостей, а также исследованиям по их смягчению. Она также будет поддерживать более широкую современную промышленную и инновационную стратегию для продвижения скоординированных и стратегических инноваций и создания рынков для надежных продуктов и услуг путем комплексного использования федеральных инвестиционных механизмов, федеральной покупательной способности и федерального регулирования».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 4.3: ПОДГОТОВКА К НАШЕМУ ПОСТКВАНТОВОМУ БУДУЩЕМУ
«Надежное шифрование является основой кибербезопасности и глобальной коммерции. Это основной способ защиты наших данных в Интернете, проверки конечных пользователей, аутентификации подписей и подтверждения точности информации. Но квантовые вычисления способны разрушить некоторые из самых распространенных стандартов шифрования, используемых сегодня. Мы должны определить приоритеты и ускорить инвестиции в повсеместную замену оборудования, программного обеспечения и услуг, которые могут быть легко взломаны квантовыми компьютерами, чтобы защитить информацию от будущих атак.
Чтобы сбалансировать продвижение и развитие квантовых вычислений с угрозами для цифровых систем, NSM 10 "Продвижение лидерства Соединенных Штатов в квантовых вычислениях при снижении рисков для уязвимых криптографических систем" устанавливает процесс своевременного перехода криптографических систем страны на совместимую квантово-устойчивую криптографию. Федеральное правительство определит приоритетность перехода уязвимых общественных сетей и систем на квантово-устойчивые криптографические среды и разработает дополнительные стратегии снижения рисков для обеспечения криптографической гибкости перед лицом неизвестных будущих рисков. Частный сектор должен следовать модели правительства в подготовке собственных сетей и систем к пост-квантовому будущему».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 4.4: ОБЕСПЕЧИТЬ БУДУЩЕЕ ЧИСТОЙ ЭНЕРГИИ
Наш ускоряющийся национальный переход к экологически чистой энергии приводит к появлению нового поколения взаимосвязанных аппаратных и программных систем, которые способны повысить устойчивость, безопасность и эффективность американских электрических сетей. Эти технологии, включая распределенные энергоресурсы, "умные" устройства для выработки и хранения энергии, современные облачные платформы управления электросетями, а также сети передачи и распределения электроэнергии, предназначенные для управляемых нагрузок большой мощности, являются гораздо более сложными, автоматизированными и взаимосвязанными в цифровом формате, чем системы электросетей предыдущих поколений.
Поскольку Соединенные Штаты инвестируют в новую энергетическую инфраструктуру целого поколения, администрация воспользуется этой стратегической возможностью для обеспечения кибербезопасности на упреждающей основе путем реализации Национальной кибер-информированной инженерной стратегии, разработанной по указанию Конгресса, вместо того, чтобы разрабатывать отдельные элементы контроля безопасности после широкого развертывания этих подключенных устройств. Администрация координирует работу заинтересованных сторон в федеральном правительстве, промышленности и SLTT по развертыванию безопасной, совместимой сети зарядных устройств для электромобилей, инфраструктуры заправки с нулевым уровнем выбросов, а также транзитных и школьных автобусов с нулевым уровнем выбросов. МЭ, благодаря таким усилиям, как Акселератор кибербезопасности чистой энергии (CECA) и программа "Energy Cyber Sense", осуществляемая под руководством двухпартийного закона об инфраструктуре, и Национальные лаборатории возглавляют усилия правительства по обеспечению безопасности сети чистой энергии будущего и генерируют передовые методы обеспечения безопасности, которые распространяются на другие сектора критической инфраструктуры. DOE также продолжит продвигать кибербезопасность для распределения электроэнергии и распределенных энергетических ресурсов в партнерстве с промышленностью, государствами, федеральными регуляторами, Конгрессом и другими агентствами».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 4.5: ПОДДЕРЖКА РАЗВИТИЯ ЭКОСИСТЕМЫ ЦИФРОВОЙ ИДЕНТИФИКАЦИИ
«Усовершенствованные решения и инфраструктура цифровой идентификации могут обеспечить более инновационную, справедливую, безопасную и эффективную цифровую экономику. Эти решения могут обеспечить более простой и безопасный доступ к государственным льготам и услугам, надежную связь и социальные сети, а также новые возможности для цифровых контрактов и платежных систем.
Сегодня отсутствие безопасных, сохраняющих частную жизнь и основанных на согласии решений в области цифровой идентификации позволяет процветать мошенничеству, увековечивает отчуждение и неравенство, а также вносит неэффективность в нашу финансовую деятельность и повседневную жизнь. Число краж личных данных растет: в 2021 году от утечек данных пострадают около 300 миллионов человек, а злоумышленники обманным путем получат миллиарды долларов из фондов помощи при пандемии COVID-19, предназначенных для малого бизнеса и нуждающихся людей. Эта злонамеренная деятельность затрагивает всех нас, принося значительные убытки предприятиям и оказывая вредное воздействие на программы государственных пособий и тех американцев, которые ими пользуются. Ни частный, ни государственный сектор, действуя независимо друг от друга, не смогли решить эту проблему.
Федеральное правительство будет поощрять и стимулировать инвестиции в надежные, поддающиеся проверке решения для цифровой идентификации, которые способствуют безопасности, доступности и совместимости, финансовой и социальной интеграции, конфиденциальности потребителей и экономическому росту. Опираясь на программу исследований цифровой идентификации под руководством NIST, санкционированную Законом о CHIPS и науке, эти усилия будут включать укрепление безопасности цифровых удостоверений; предоставление услуг по проверке атрибутов и удостоверений; проведение фундаментальных исследований; обновление стандартов, руководящих принципов и процессов управления для поддержки последовательного использования и операционной совместимости; и разработку платформ цифровой идентификации, способствующих прозрачности и измерению. Принимая во внимание, что государства в экспериментальном порядке внедряют мобильные водительские удостоверения, мы отмечаем и призываем сосредоточиться на вопросах конфиденциальности, безопасности, гражданских свобод, справедливости, доступности и операционной совместимости.
При развитии этих возможностей наши политики и технологии цифровой идентификации будут защищать и укреплять неприкосновенность частной жизни, гражданские права и гражданские свободы; защищать от непреднамеренных последствий, предвзятости и возможных злоупотреблений; предоставлять возможность выбора поставщика и добровольного использования отдельными лицами; повышать безопасность и совместимость; способствовать инклюзивности и доступности; повышать прозрачность и подотчетность в использовании технологий и данных отдельных лиц».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 4.6: РАЗРАБОТКА НАЦИОНАЛЬНОЙ СТРАТЕГИИ ДЛЯ УКРЕПЛЕНИЯ НАШИХ КИБЕРКАДРОВ
«Сегодня по всей стране существуют сотни тысяч незаполненных вакансий в сфере кибербезопасности, и этот разрыв растет. Работодатели как частного, так и государственного сектора сталкиваются с проблемами при наборе, найме и удержании специалистов для заполнения этих вакансий, что негативно сказывается на нашей коллективной кибербезопасности. Для решения этой проблемы ONCD будет руководить разработкой и контролировать реализацию Национальной стратегии в области кибернетических кадров и образования.
Эта стратегия предусматривает комплексный и скоординированный подход к расширению национальных киберкадров, повышению их разнообразия и расширению доступа к образовательным и учебным программам в области кибертехнологий. Она позволит удовлетворить потребность в специалистах по кибербезопасности во всех секторах экономики, уделяя особое внимание критической инфраструктуре, и даст возможность американской рабочей силе продолжать внедрять инновации в безопасные и устойчивые технологии следующего поколения. Стратегия укрепит и диверсифицирует федеральные киберработники, решая уникальные проблемы, с которыми сталкивается государственный сектор при наборе, удержании и развитии талантов и потенциала, необходимых для защиты федеральных данных и ИТ-инфраструктуры. Кроме того, стратегия признает, что проблемы киберкадров не являются уникальными для Соединенных Штатов, расширяя и вдохновляя усилия, предпринимаемые в других странах.
Стратегия будет опираться на существующие усилия по развитию национальных кадров в области кибербезопасности, включая Национальную инициативу по образованию в области кибербезопасности (NICE), программу CyberCorps: Программа "Стипендия за службу", программа "Национальные центры академического мастерства в области кибербезопасности", Программа обучения и помощи в области кибербезопасности, а также программа зарегистрированного ученичества. Стратегия также будет использовать текущие программы развития рабочей силы в NSF и других научных агентствах для дополнения программ федерального правительства.
Стратегия будет направлена на решение проблемы недостаточного разнообразия киберкадров. Работодатели нанимают слишком мало талантливых специалистов и профессиональных сетей, которые не в состоянии охватить все многообразие страны. Женщины, цветные люди, специалисты первого поколения и иммигранты, люди с ограниченными возможностями и ЛГБТКИ+ - вот те сообщества, которые недопредставлены в этой области. Решение проблемы системного неравенства и преодоление барьеров, препятствующих многообразию киберработников, является моральной необходимостью и стратегическим императивом.
Для набора и подготовки следующего поколения специалистов по кибербезопасности для обеспечения безопасности нашей цифровой экосистемы потребуется федеральное руководство и устойчивое партнерство между государственным и частным секторами. Создание и поддержание сильных киберкадров невозможно, если карьера в области кибербезопасности не будет доступна любому способному американцу, который захочет ее сделать, и если каждая организация, в которой есть незаполненные вакансии, будет играть свою роль в подготовке следующего поколения специалистов по кибербезопасности».
СТОЛП ПЯТЫЙ | УКРЕПЛЕНИЕ МЕЖДУНАРОДНЫХ ПАРТНЕРСТВ ДЛЯ ДОСТИЖЕНИЯ ОБЩИХ ЦЕЛЕЙ
«Соединенные Штаты стремятся к миру, в котором ответственное поведение государств в киберпространстве ожидается и вознаграждается, а безответственное поведение приводит к изоляции и дорогостоящим последствиям. Для достижения этой цели мы будем продолжать взаимодействовать со странами, выступающими против нашей более широкой повестки дня, в решении общих проблем, одновременно создавая широкую коалицию стран, работающих над поддержанием открытого, свободного, глобального, совместимого, надежного и безопасного Интернета.
На протяжении десятилетий мы работали через международные институты над определением и продвижением ответственного поведения государств в киберпространстве. Мы использовали многосторонние процессы, такие как Группа правительственных экспертов Организации Объединенных Наций (ООН) и Рабочая группа открытого состава, для разработки рамок, включающих набор норм мирного времени и мер укрепления доверия, которые все государства-члены ООН подтвердили на Генеральной Ассамблее ООН. Мы поддержали расширение Будапештской конвенции о киберпреступности и другие глобальные усилия по повышению безопасности киберпространства. Мы будем продолжать эти усилия, признавая необходимость работы с партнерами, чтобы помешать темному видению будущего Интернета, которое продвигают КНР и другие автократические правительства. Мы будем делать это, демонстрируя экономикам и обществам ценность открытости и совместно налагая последствия на поведение, противоречащее согласованным нормам поведения государства.
Для противодействия общим угрозам, сохранения и укрепления глобальной свободы Интернета, защиты от транснациональных цифровых репрессий и создания общей цифровой экосистемы, более устойчивой и защищенной по своей природе, Соединенные Штаты будут работать над расширением новой модели сотрудничества национальных субъектов кибербезопасности с международным сообществом. Мы будем расширять коалиции, совместно противодействовать транснациональным преступникам и другим злоумышленникам, наращивать потенциал наших международных союзников и партнеров, усиливать применимость существующего международного права к поведению государств в киберпространстве, поддерживать общепринятые и добровольные нормы ответственного поведения государств в мирное время и наказывать тех, кто занимается подрывной, разрушительной или дестабилизирующей злонамеренной кибердеятельностью».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 5.1: СОЗДАНИЕ КОАЛИЦИЙ ДЛЯ ПРОТИВОДЕЙСТВИЯ УГРОЗАМ НАШЕЙ ЦИФРОВОЙ ЭКОСИСТЕМЕ
«В апреле 2022 года США и 60 стран приняли Декларацию о будущем интернета (ДФИ), объединив широкую и разнообразную коалицию партнеров - крупнейшую в своем роде - вокруг общего демократического видения открытого, свободного, глобального, совместимого, надежного и безопасного цифрового будущего. Через DFI, коалицию Freedom Online и другие партнерства и механизмы Соединенные Штаты объединяют страны-единомышленники, международное бизнес-сообщество и другие заинтересованные стороны для продвижения нашего видения будущего Интернета, которое способствует безопасным и надежным потокам данных, уважает частную жизнь, поощряет права человека и позволяет достичь прогресса в решении более широких проблем.
С помощью таких механизмов, как Четырехсторонний диалог по безопасности ("Четверка") между США, Индией, Японией и Австралией, США и их международные союзники и партнеры продвигают эти общие цели для киберпространства. Они включают улучшение обмена информацией между группами реагирования на чрезвычайные ситуации в компьютерной сфере и развитие цифровой экосистемы, основанной на общих ценностях. Индо-Тихоокеанская экономическая платформа для процветания (IPEF) и Американское партнерство для экономического процветания (APEP) создают возможности для сотрудничества США и региональных правительств в установлении правил дорожного движения для цифровой экономики, включая содействие разработке технических стандартов, механизмов для обеспечения трансграничных потоков данных, которые защищают конфиденциальность, избегая жестких требований по локализации данных, и действий по укреплению безопасности и устойчивости цепочки поставок. Через Совет по торговле и технологиям США-ЕС (СТС) мы координируем наши действия по всему Атлантическому океану для борьбы с общими угрозами и демонстрации того, как рыночные подходы к цифровой торговле, технологиям и инновациям могут улучшить жизнь наших граждан и стать силой для большего процветания. США также тесно сотрудничают с Австралией и Великобританией в рамках трехстороннего пакта безопасности и технологий ("AUKUS") для обеспечения безопасности критически важных технологий, улучшения координации киберпространства и обмена передовыми возможностями.
В рамках этих и других партнерств США и международные партнеры могут продвигать общие интересы кибербезопасности путем обмена информацией о киберугрозах, обмена типовыми практиками кибербезопасности, сравнения отраслевого опыта, внедрения принципов безопасного проектирования, а также координации политики и деятельности по реагированию на инциденты. Более того, партнерства и коалиции с участием многих заинтересованных сторон, в которые также входят организации частного сектора и гражданского общества, такие как Крайстчерчский призыв к действиям по искоренению террористического и насильственного экстремистского контента в Интернете, Коалиция "Свобода в Интернете" и Глобальное партнерство по борьбе с гендерными домогательствами и злоупотреблениями в Интернете, имеют решающее значение для решения системных проблем. Мы будем использовать эти партнерства для обеспечения эффективного оперативного сотрудничества в целях защиты нашей общей цифровой экосистемы. Мы также будем поддерживать и помогать, по мере необходимости, создавать новые и инновационные партнерства, как в случае с международной инициативой по борьбе с вымогательством, которые объединяют уникальные группы заинтересованных сторон для решения новых и возникающих проблем кибербезопасности.
Поскольку большинство вредоносных кибердействий, направленных против США, осуществляется субъектами, базирующимися в зарубежных странах или использующими зарубежную вычислительную инфраструктуру, мы должны укреплять имеющиеся у нас механизмы сотрудничества с нашими союзниками и партнерами, чтобы ни один противник не смог обойти верховенство закона. Соединенные Штаты будут работать со своими союзниками и партнерами над созданием новых совместных правоохранительных механизмов для цифровой эпохи. Например, Европейский центр по борьбе с киберпреступностью сыграл жизненно важную роль в модернизации правовой базы, подготовке правоохранительных органов, улучшении атрибуции, сотрудничестве с партнерами из частного сектора и реагировании на злонамеренную кибердеятельность в Европе. Чтобы расширить эту модель, мы будем поддерживать усилия по созданию эффективных центров с партнерами в других регионах».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 5.2: УКРЕПЛЕНИЕ ПОТЕНЦИАЛА МЕЖДУНАРОДНЫХ ПАРТНЕРОВ
«Создавая коалицию для продвижения общих приоритетов кибербезопасности и продвижения общего видения цифровой экосистемы, Соединенные Штаты будут укреплять потенциал государств-единомышленников по всему миру для поддержки этих целей. Мы должны дать возможность нашим союзникам и партнерам обеспечить безопасность сетей критической инфраструктуры, создать эффективные возможности обнаружения и реагирования на инциденты, обмениваться информацией о киберугрозах, осуществлять дипломатическое сотрудничество, наращивать потенциал и эффективность правоохранительных органов посредством оперативного взаимодействия, а также поддерживать наши общие интересы в киберпространстве путем соблюдения международного права и укрепления норм ответственного поведения государств.
Для достижения этой цели Соединенные Штаты будут использовать опыт различных ведомств, государственного и частного секторов, а также передовых региональных партнеров для скоординированных и эффективных усилий по наращиванию международного киберпотенциала и оперативному сотрудничеству. В рамках правоохранительного сообщества Минюст продолжит формирование более надежной парадигмы сотрудничества в борьбе с киберпреступностью посредством двустороннего и многостороннего взаимодействия и соглашений, формального и неформального сотрудничества, а также обеспечения международного и регионального лидерства для укрепления законов, политики и операций в области киберпреступности. Министерство обороны продолжит укреплять отношения между военными, чтобы использовать уникальные навыки и перспективы союзников и партнеров, наращивая их потенциал для внесения вклада в нашу коллективную кибербезопасность. Государственный департамент продолжит координировать усилия всего правительства, чтобы обеспечить стратегическую согласованность федеральных приоритетов в области наращивания потенциала и соблюдение интересов США, союзников и партнеров».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 5.3: РАСШИРЕНИЕ ВОЗМОЖНОСТЕЙ США ПО ОКАЗАНИЮ ПОМОЩИ СОЮЗНИКАМ И ПАРТНЕРАМ
«Союзники и партнеры, ставшие жертвами значительной кибератаки, могут обратиться за поддержкой к США и странам-союзникам и партнерам для расследования, реагирования и восстановления после таких инцидентов. Предоставление такой поддержки не только поможет партнерам в восстановлении и реагировании, но и будет способствовать достижению целей внешней политики и кибербезопасности США. Тесное сотрудничество с пострадавшим союзником или партнером демонстрирует солидарность перед лицом действий противника и может ускорить усилия по разоблачению контрнормативного поведения государства и наложению последствий.
Администрация разработает политику для определения того, когда оказание такой поддержки отвечает национальным интересам, разработает механизмы для выявления и развертывания ресурсов департаментов и агентств в таких усилиях, и, при необходимости, быстро постарается устранить существующие финансовые и процедурные барьеры для оказания такой оперативной поддержки. В качестве примера, Соединенные Штаты возглавляют усилия Организации Североатлантического договора (НАТО) по созданию виртуального потенциала поддержки кибер-инцидентов, который позволяет союзникам более эффективно и действенно поддерживать друг друга в ответ на значительные злоумышленные кибер-действия».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 5.4: СОЗДАНИЕ КОАЛИЦИЙ ДЛЯ УКРЕПЛЕНИЯ ГЛОБАЛЬНЫХ НОРМ ОТВЕТСТВЕННОГО ПОВЕДЕНИЯ ГОСУДАРСТВ
«Каждый член Организации Объединенных Наций взял на себя политическое обязательство одобрить нормы ответственного поведения государств в киберпространстве в мирное время, которые включают воздержание от киберопераций, направленных на умышленное нанесение ущерба критически важной инфраструктуре вопреки своим обязательствам по международному праву.
Хотя наши противники знают, что такие обязательства не являются самообеспечивающими, растущее влияние этой системы заставляет государства призывать тех, кто действует вопреки ей. Все чаще сообщество стран сотрудничает в подготовке скоординированных заявлений о присвоении авторства, которые одновременно несут дипломатическое осуждение многих правительств и укрепляют коалицию, выступающую за стабильное киберпространство.
Соединенные Штаты, в качестве основной части своей обновленной, активной дипломатии, будут привлекать безответственные государства к ответственности, когда они не выполнят свои обязательства. Для эффективного сдерживания наших противников и противодействия вредоносной деятельности, не достигающей порога вооруженного конфликта, мы будем работать с нашими союзниками и партнерами, чтобы сочетать заявления об осуждении с наложением значимых последствий. Эти усилия потребуют совместного использования всех инструментов государственного управления, включая дипломатическую изоляцию, экономические издержки, контркибернетические и правоохранительные операции, юридические санкции и т.д.».
СТРАТЕГИЧЕСКАЯ ЦЕЛЬ 5.5: ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ГЛОБАЛЬНЫХ ЦЕПЕЙ ПОСТАВОК
ЦЕПОЧКИ ПОСТАВОК ПРОДУКЦИИ И УСЛУГ В ОБЛАСТИ ИНФОРМАЦИОННЫХ, КОММУНИКАЦИОННЫХ И ОПЕРАЦИОННЫХ ТЕХНОЛОГИЙ
«Сложные и глобально взаимосвязанные цепи поставок производят продукцию и услуги в области информационных, коммуникационных и операционных технологий, которые питают экономику США. От сырья и основных компонентов до готовой продукции и услуг - как виртуальных, так и физических - мы зависим от растущей сети иностранных поставщиков. Такая зависимость от критически важных иностранных продуктов и услуг от ненадежных поставщиков создает многочисленные источники системного риска для нашей цифровой экосистемы. Для снижения этого риска потребуется долгосрочное стратегическое сотрудничество между государственным и частным секторами в стране и за рубежом, чтобы перебалансировать глобальные цепи поставок и сделать их более прозрачными, безопасными, устойчивыми и надежными.
Критически важные входы, компоненты и системы должны все чаще разрабатываться внутри страны или в тесной координации с союзниками и партнерами, разделяющими наше видение открытого, свободного, глобального, взаимодействующего, надежного и безопасного Интернета. Основываясь на Национальной стратегии по обеспечению безопасности 5G, мы работаем с нашими партнерами над созданием безопасных, надежных и заслуживающих доверия цепочек поставок для 5G и беспроводных сетей следующего поколения, в том числе с помощью открытых сетей радиодоступа (Open RAN) и совместных инициатив по диверсификации поставщиков. Такие усилия включают в себя тестирование Министерством обороны внедрения Open RAN на нескольких базах, многомиллионные проекты интеллектуальных складов и логистики, а также работу Национального управления по телекоммуникациям и информации (NTIA) по стимулированию разработки и внедрения открытых, совместимых и основанных на стандартах сетей через Общественный фонд инноваций беспроводных цепей поставок. Распространение этой модели на другие критически важные технологии потребует долгосрочного, стратегического сотрудничества между государственным и частным секторами в стране и за рубежом, чтобы перебалансировать глобальные цепи поставок и сделать их более безопасными, устойчивыми и надежными. Двухпартийный закон об инфраструктуре предписывает "Строить Америку, покупать Америку" для проектов, финансируемых из федерального бюджета, в том числе для цифровой инфраструктуры. Посредством Указа № 14017 "Американские цепочки поставок", Закона о CHIPS и науке, а также Закона о снижении инфляции федеральное правительство ввело новые инструменты промышленной и инновационной стратегии, чтобы помочь восстановить производство критически важных товаров в США и их близких партнерах, одновременно обеспечивая безопасность наших цепочек поставок информационных технологий и передового производства.
Соединенные Штаты будут работать с нашими союзниками и партнерами, в том числе через региональные партнерства, такие как IPEF, рабочая группа Quad Critical and Emerging Technology Working Group и TTC, для выявления и внедрения передового опыта в управлении рисками трансграничных цепочек поставок и работы по изменению цепочек поставок, чтобы они шли через страны-партнеры и надежных поставщиков. В рамках этих усилий приоритетными будут возможности обеспечения более высокого уровня гарантий того, что цифровые технологии будут функционировать так, как ожидается, и привлечения стран к поддержке общего видения открытого, свободного, глобального, совместимого, надежного и безопасного Интернета. Государственный департамент еще больше ускорит эти усилия с помощью нового Международного фонда технологической безопасности и инноваций для поддержки создания безопасных и разнообразных цепочек поставок полупроводников и телекоммуникаций. Наконец, в рамках реализации Указа 13873 "Обеспечение безопасности цепочки поставок информационно-коммуникационных технологий и услуг", а также Указа 14034 "Защита чувствительных данных американцев от иностранных противников" мы будем работать над предотвращением неприемлемых и неоправданных рисков для нашей национальной безопасности со стороны информационно-коммуникационных технологий и услуг, находящихся под контролем или влиянием враждебных правительств».
РЕАЛИЗАЦИЯ
«Реализация стратегических целей, изложенных в данной стратегии, потребует серьезного внимания к осуществлению. Под надзором сотрудников СНБ и в координации с ОМБ, ONCD будет координировать реализацию этой стратегии. ONCD будет работать с межведомственными партнерами над разработкой и публикацией плана реализации, в котором будут определены федеральные направления усилий, необходимых для реализации данной стратегии».
ОЦЕНКА ЭФФЕКТИВНОСТИ
«При реализации этой стратегии федеральное правительство будет использовать подход, основанный на данных. Мы будем оценивать сделанные инвестиции, наш прогресс в реализации, а также конечные результаты и эффективность этих усилий. ONCD, в координации с сотрудниками СНБ, OMB, департаментами и агентствами, будет оценивать эффективность данной стратегии и ежегодно отчитываться перед президентом, помощником президента по вопросам национальной безопасности и Конгрессом об эффективности данной стратегии, соответствующей политики и последующих действий в достижении поставленных целей».
УЧЕТ НАКОПЛЕННОГО ОПЫТА
«Федеральное правительство будет уделять приоритетное внимание обобщению уроков, извлеченных из кибер-инцидентов, и применять эти уроки при реализации данной стратегии. CSRB завершил свой первый обзор уязвимости Log4j летом 2022 года, в ходе которого CSRB составил авторитетный отчет о том, что произошло, начиная с обнаружения уязвимости и заканчивая развитием крупнейшего в истории реагирования на кибер-инциденты. CSRB также предоставил промышленности, федеральным агентствам и сообществу разработчиков программного обеспечения четкие и действенные рекомендации, основанные на результатах обзора, чтобы сообщество могло быть лучше защищено в будущем.
Когда CSRB завершит свои обзоры, федеральное правительство будет выполнять его рекомендации, улучшая свои собственные операции с помощью исполнительных действий, где это возможно, и будет работать с Конгрессом для расширения полномочий, если это необходимо. Федеральные агентства также будут продвигать и усиливать рекомендации CSRB, направленные на защитников сетей в частном секторе. Помимо CSRB, необходимы более широкие национальные усилия по извлечению уроков из кибер-инцидентов. Регулирующим органам рекомендуется включить процессы анализа инцидентов в свои нормативные базы. CISA и правоохранительным органам также рекомендуется разработать процессы для регулярного извлечения уроков из своих расследований и мероприятий по реагированию на инциденты. Частным компаниям также рекомендуется проводить такие обзоры и делиться результатами своих усилий для информирования о реализации данной стратегии».
ОСУЩЕСТВЛЕНИЕ ИНВЕСТИЦИЙ
«Поддержание открытого, свободного, глобального, совместимого, надежного и безопасного Интернета и создание более защищенной и устойчивой цифровой экосистемы потребует инвестиций со стороны федерального правительства, союзников и партнеров, а также частного сектора. Многие федеральные действия, содержащиеся в данной стратегии, направлены на увеличение инвестиций частного сектора в безопасность, устойчивость, улучшение сотрудничества, исследования и разработки. Для того чтобы федеральные агентства могли поддержать своих партнеров из частного сектора и повысить их потенциал для выполнения важнейших федеральных задач, потребуются целевые инвестиции. Чтобы направлять эти инвестиции, ONCD и OMB будут совместно выпускать ежегодное руководство по приоритетам бюджета кибербезопасности для департаментов и агентств, чтобы способствовать реализации стратегического подхода администрации. ONCD будет работать с OMB для обеспечения согласованности бюджетных предложений департаментов и агентств для достижения целей, изложенных в этой стратегии. Администрация будет работать с Конгрессом над финансированием мероприятий по кибербезопасности, чтобы идти в ногу со скоростью изменений, присущих киберэкосистеме».
Ю. Жданов, В. Овчинский
https://zavtra.ru/blogs/o_novoj_amerikanskoj_strategii_kiberbezopasnosti

Парадокс сегодняшней жизни заключается в том, что, с одной стороны, в мировом сообществе ведется активная работа по поиску оптимальных, согласованных международных возможностей защиты государств, населения и бизнеса от киберугроз. А, с другой стороны, специалисты ведущих стран, кто над этим работает, в условиях военного конфликта на Украине и возможного подобного конфликта на Тайване занимаются тем, чтобы нанести максимальный ущерб друг другу в ведущихся кибервойнах.
СВО и кибервойна
Количество кибератак на инфраструктуру России выросло в разы с началом специальной военной операции на Украине, сообщил 8 февраля на пленарном заседании «Инфофорума-2023» замдиректора созданного ФСБ Национального координационного центра по компьютерным инцидентам Николай Мурашов.
Ранее, 19 января вице-премьер Дмитрий Чернышенко сообщил, что за 2022 г. удалось отразить около 50 тыс. кибератак на российские интернет-ресурсы. По его словам, государство «никогда ранее не подвергалось такому нашествию».
На последнем Всемирном экономическом форуме (ВЭФ) в Давосе в январе 2023 года отмечалось, что после начала военного конфликта на Украине геополитический контекст становится всё более напряженным и нестабильным. Миру предстоит столкнуться с несколькими крупными кризисами, получившими название «поликризис» — совокупностью глобальных потрясений с усугубляющимися последствиями. Негативные глобальные экономические перспективы в сочетании с ростом инфляции, нарушением цепочки поставок, энергетическими потрясениями усиливают угрозу потенциально разрушительных киберопераций. Геополитическая напряженность увеличивает киберриск, а кибератаки усугубляют геополитическую динамику.
Агентство по кибербезопасности ЕС (ENISA) выпустило предупреждение о нескольких субъектах продвинутых постоянных угроз (APT), осуществляющих злонамеренные кибердеятельности против предприятий и правительств в ЕС. Согласно данным Google, по сравнению с 2020 годом произошел всплеск спонсируемых государствами кибератак, при этом на пользователей из стран НАТО их количество увеличилось на 300%.
Весной 2022 года Управление кибербезопасности США и другие ее союзники выпустили совместный информационный бюллетень по кибербезопасности, предупреждающий о том, что «связанные с Москвой хакеры разрабатывают кибератаки на критически важную инфраструктуру».
Эксперты ВЭФ делают вывод, что «учитывая вероятность затяжной войны и возобновления российского наступления, можно ожидать злонамеренных киберопераций в рамках согласованных усилий по ведению гибридной войны».
В отчёте Bloomberg за 2022 год говорится, что в начале российской СВО 21 предприятие по производству сжиженного природного газа в США пострадало от крупномасштабного взлома. ФБР также сообщило, что российские хакеры сканируют системы энергетических компаний и другую критически важную инфраструктуру в США.
Критическая инфраструктура стала объектом кибервойны, и последствия этого фундаментальны и экстремальны.
Энергетический кризис также способствует переходу на возобновляемые источники энергии, что делает такие отрасли потенциальной целью кибератак. Такие риски будут расти в геометрической прогрессии, поскольку, согласно прогнозам, к 2035 году возобновляемые источники энергии будут генерировать 60% мировой энергии. Эксперты ВЭФ считают, что «отказ от ископаемого топлива требует более высокого уровня кибербезопасности: переход к «зеленым» технологиям должен идти рука об руку с киберустойчивостью».
Как показал военный конфликт на Украине, глобальная цепочка поставок чрезвычайно сложна и хрупка. На кибербезопасность организаций влияет качество безопасности всей цепочки поставок. Глобальный прогноз ВЭФ о кибербезопасности на 2023 год также показывает, что 27 % бизнес-лидеров и 14 % лидеров считают сторонние организации гораздо менее киберустойчивыми, чем их собственные организации.
В отчёте Group-IB «О тенденциях в сфере высокотехнологичных преступлений за 2022/2023 г.г.» содержится вывод о том, что «политический накал российско-украинского конфликта ощущался как в регионе, так и за его пределами. Это непреднамеренно проложило путь спонсируемым государством группам для инициирования атак в соответствии с их позицией. Несколько спящих группировок использовали конфликт как отправную точку, чтобы возобновить свою деятельность и провести ряд подрывных атак».
По меньшей мере 19 спонсируемых государством групп провели атаки в связи с конфликтом и использовали его как тему для целевого фишинга. Использовались методы выдачи себя за другое лицо, такие как подделка домена и кража личных данных, для нападения на национальные государственные органы, известные государственные органы, финансовые учреждения и т. д.
Во время продолжающегося кризиса спонсируемые государством группы использовали как минимум семь различных вайперов (зловредное программное обеспечение) - WhisperKill, WhisperGate, HermeticWiper, IsaacWiper, CaddyWiper, DoubleZero и AcidRain для атак на украинские компании и инфраструктуру.
Атаки хактивистов (атаки, которым предшествует социальная или политическая повестка дня, которые обычно нацелены на отрасли, правительства или предприятия, которые не придерживаются их политических взглядов) значительно участились. Эксперты Group-IB выявили нескольких известных акторов угроз (Anonymous, IT-Армия Украины, disBalancer и др.), зорко следящих за российскими организациями, в первую очередь в государственном, финансовом, энергетическом и ресурсодобывающем секторах, для инициирования DDoS-атак и атак с утечкой данных. Они использовали Telegram в качестве основного канала для координации усилий, кражи данных и распространения инструментов для проведения атак.
С другой стороны, пророссийские хактивисты, такие как группа RedBandits, диверсифицировали свои атаки, чтобы продвигать свои мотивы эксплуатации украинского правительства. Они также нацеливались на компании в Германии, Великобритании, Италии, Франции, Украине, Польше, США и других странах с целью утечки конфиденциальных данных, к которым они получили доступ в результате первоначальных фишинговых атак.
Для справки:
Хакерская группа RaHDit ("Злые русские хакеры") опубликовала в феврале на портале "НемеZида" около шести тысяч файлов со взломанных ими компьютеров кадровой службы украинского националистического полка "Азов"*.
В общий доступ попали приказы боевых расчётов, списки участников боевых действий за различные периоды, личные дела военнослужащих, их послужные списки и награждения.
Среди документов есть и данные о нарушениях, например, списки тех, кто уходил в самоволку.
Хакеры анонсировали новые расследования, сделанные на основании изученных документов.
Что дальше? Приоритизация киберустойчивости
В таком нестабильном геополитическом контексте и сложной экономической среде для частного и государственного секторов крайне важно повысить киберустойчивость, чтобы смягчить будущие сбои. Согласно Докладу о глобальных рисках Всемирного экономического форума за 2023 год, киберпреступность и отсутствие кибербезопасности входят в десятку основных глобальных рисков в ближайшие десять лет. Глобальный прогноз кибербезопасности 2023 года также показал, что 91% руководителей бизнеса и киберпространства считают, что в ближайшие два года в некоторой степени вероятны далеко идущие катастрофические кибер-события. На фоне таких сценариев, при которых киберинциденты и их каскадные последствия могут иметь разрушительные последствия для общества, кибербезопасность должна стать приоритетом
Кибервойна, государство и частный сектор
В статье «Как российско – украинская война изменила киберпространство» в The Hill (23.02.2023) говорится о том, что российско-украинский военный конфликт разрушила цифровую стену, которая часто отделяла правительственных киберэкспертов от частного сектора, вызвав новый уровень прозрачности в отношении потенциальных угроз и участия в геополитических кризисах.
«Я думаю, что война на Украине заставила правительства, особенно США, пересмотреть способы передачи и рассекречивания информации о киберугрозах частному сектору», — сказал Джейсон Блессинг, научный сотрудник Американского института предпринимательства.
Не секрет, что государственные органы, как правило, медленнее, чем частные субъекты, когда дело доходит до общения и обмена информацией об угрозах, поэтому имеет смысл объединить усилия, добавил он.
Натаниэль Фик, глава кибербюро Госдепартамента США, сказал, что война внесла конкретные изменения в совместную работу правительства США и частного сектора по противодействию кибератакам.
«Когда я был генеральным директором по кибербезопасности, государственно-частное партнерство было модным термином, — сказал Фик. «Обычно это означало, что я поделился своими данными с правительством, правительство засекретило их, и я ничего не получил взамен».
«Это категорически больше не так», — добавил он.
Эксперты заявили, что правительство США теперь в большей степени готово рассекретить определенную информацию и поделиться ею с частным сектором, поскольку они начинают осознавать преимущества раннего взаимодействия.
Военный конфликт на Украине также подтолкнул вооруженные силы США к переосмыслению того, как они могут лучше интегрировать кибербезопасность в обычные военные операции.
Сотрудничество между государственным и частным секторами в США также было направлено на оказание помощи Украине в противостоянии российским кибератакам. «На Украине… Microsoft и другие компании смогли выпускать масштабные обновления практически в режиме реального времени благодаря сотрудничеству с разведывательным сообществом США, которое позволило им отразить эти атаки», — сказал Фик.
В преддверии СВО на Украине официальные лица США разослали несколько предупреждений компаниям, особенно в критических секторах, чтобы подготовиться к потенциальным российским кибератакам, укрепив свою киберзащиту.
Что касается частного сектора, американские эксперты говорят, что крупные и малые компании лучше осведомлены о киберрисках, связанных с войной, и активно предпринимают шаги для устранения своих уязвимостей и защиты своих сетей.
Компании также признают, что они также могут стать целями спонсируемых государством кибератак, связанных с геополитическими конфликтами, и больше не могут оставаться в стороне.
Кибервоенные преступления?
Военный конфликт на Украине также вызвал глобальные дебаты о том, что кибератаки могут квалифицироваться как военные преступления.
Украинские официальные лица обратились к Международному уголовному суду (МУС) в Гааге с просьбой расследовать, могут ли разрушительные российские кибератаки подпадать под военные преступления.
Эти усилия Украины и Запада могут изменить правила игры в этой области, поскольку кибератаки в настоящее время не включены в список военных преступлений в соответствии с Женевскими конвенциями.
Кибервозможности Китая
В будущем американские эксперты ожидают, что в кибервойне США сместят свое внимание на Китай.
По мнению экспертов, Китай становится главным противником США в киберпространстве, он также наблюдает за действиями России вокруг Украины и примеряет их к собственной ситуации с Тайванем.
В 2022 году президентский кабинет и министерство обороны Тайваня подверглись кибератакам во время выступления тогдашнего спикера Палаты представителей Нэнси Пелоси во время ее посещения острова.
Цифровая и техническая дипломатия
В статье на сайте ВЭФ «Что такое техническая дипломатия и почему она важна» (23.02.2023) отмечено, что «страны всё чаще направляют технических дипломатов в Силиконовую долину (США) для прямого взаимодействия с компаниями, находящимися на переднем крае Четвёртой промышленной революции, по вопросам, касающимся прав человека и национальной безопасности».
«До 2017 года во внешней политике, связанной с технологиями, доминировал государственный центризм с упором на национальную безопасность и экономические отношения. По мере развития технической дипломатии частный сектор и гражданское общество теперь рассматриваются как действующие лица в этой области», — объясняет Патриция Грувер-Барр, соучредитель сети технической дипломатии.
Общее число технических посланников и технических послов выросло примерно до 20 из более чем 70 консульств в заливе Сан-Франциско - районе, где находится Силиконовая долина.
В июне 2022 года Генеральный секретарь ООН Антониу Гутерриш назначил Амандипа Сингха Гилла своим посланником по технологиям, и он возглавляет работу по выработке общих принципов Глобального цифрового договора.
В сентябре 2022 года ЕС открыл офис в Силиконовой долине во главе с Жераром де Граафом, который руководил принятием Закона ЕС о цифровых рынках (DMA) и Закона о цифровых услугах (DSA), разработанных соответственно для защиты малого бизнеса и обеспечения борьбы компаний с вредоносным контентом в Интернете, наличие технического дипломата в этой области сейчас имеет важное значение.
Заместитель генерального консула Бразилии и посол по технологиям Эухенио Варгас Гарсия резюмирует техническую дипломатию как «ведение и практику международных отношений, диалога и переговоров по глобальной цифровой политике и возникающим технологическим проблемам между государствами, частным сектором, гражданским обществом и другими группами».
Техническая дипломатия идет дальше, чем цифровая дипломатия, которая в общих чертах описывает цифровые инструменты, которые страны используют для ведения диалога и достижения своих целей, а также проблемы, которые эти инструменты поднимают, включая конфиденциальность, угрозы кибербезопасности и трансграничные потоки данных.
По словам Гарсии, технические дипломаты также должны быть в курсе широкого спектра дополнительных новых технологий, от квантовых вычислений до блокчейна и метавселенной.
«Ожидается, что они смогут (в идеале) взаимодействовать со многими различными секторами, отраслями и инновационными экосистемами, стремясь к взаимовыгодному сотрудничеству с партнерами в передовых технологиях, чтобы способствовать экономическому и социальному развитию дома».
Как объясняет Мартин Раухбауэр, соучредитель Tech Diplomacy Network: «Техническая дипломатия — это инструмент, который будет иметь решающее значение для всех дипломатов, независимо от того, в каких областях они работают или в каких странах они работают. Мы считаем, что цифровая и технологическая трансформация вскоре потребует, чтобы вся дипломатия была технической дипломатией».
Кремниевая долина (США) стала центром технической дипломатии просто потому, что это крупнейший в мире центр технологических инноваций.
Именно здесь стартапы могут использовать существующую инфраструктуру, кадровый резерв и рынок, созданный от А до Я признанными технологическими гигантами, от Apple до Zoom, поэтому для политиков имеет смысл иметь физическое присутствие.
Центр четвёртой промышленной революции(C4IR) ВЭФ официально заключил партнерское соглашение с Сетью технологической дипломатии, чтобы в феврале 2023 года запустить в Сан-Франциско платформу для неформального обмена, укрепления доверия и сотрудничества.
Это сообщество технических дипломатов, базирующееся в Силиконовой долине, которое будет работать над обменом передовым опытом и содействием диалогу по технологической стратегии, управлению и политике.
Конвенциональный подход России
Ещё в июле 2021 года в Вене Россия внесла в Спецкомитет ООН по разработке всеобъемлющей международной конвенции о противодействии использованию информационно – коммуникационных технологий в преступных целях российский проект такого универсального договора.
В настоящее время в спецкомитете ООН идет активная доработка проекта конвенции с учётом мнения всех стран – членов ООН. Общее консенсусное мнение состоит в том, новый конвенциональный документ должен включать все новые виды киберугроз.
В этой связи интерес представляет отчёт об исследовании Лаборатории кибербезопасности российского Сбера (2023 г.), в котором показано, как может измениться ландшафт киберугроз под влиянием новых технологий.
Большинство из рассмотренных в отчёте технологий можно отнести к одной из трёх категорий:
технологии искусственного интеллекта (ИИ);
технологии вычислений;
технологии взаимодействия с вычислительными устройствами.
Уже сейчас технологии ИИ оказывают существенное влияние, как на технологический ландшафт, так и на ландшафт угроз кибербезопасности. Дальнейшее развитие только усилит это влияние по мере совершенствования технологий и роста их применения в различных сферах экономики и бизнеса. Сами по себе технологии ИИ вне зависимости от сферы их применения требуют пристального внимания со стороны кибербезопасности, так как порождают новые угрозы и требуют выработки новых подходов для обеспечения их безопасности. Помимо этого, не стоит забывать, что и киберпреступники будут пытаться использовать развивающиеся технологии ИИ в своих целях, что может привести как к снижению стоимости совершения преступлений, так и к повышению их массовости. Также технологии ИИ будут и дальше использоваться непосредственно в интересах кибербезопасности, помогая лучше прогнозировать, быстрее выявлять и эффективнее противодействовать как существующим, так и новым возникающим угрозам.
Наряду с технологиями ИИ продолжают активно развиваться технологии, обеспечивающие рост скорости вычислений. Помимо планомерного развития традиционных микропроцессорных вычислений развиваются и альтернативные подходы, такие как фотонные, нейроморфные и квантовые вычисления. С одной стороны, увеличение скорости вычислений способствует развитию многих других технологий и открывает новые возможности для их реализации, а с другой стороны в руках злоумышленников они позволят проводить более сложные и массовые кибератаки, а так же на определенном этапе развития могут поставить под угрозу защищенность криптографических алгоритмов, чья стойкость основана на вычислительной сложности.
Отдельно стоит отметить целый ряд развивающихся технологий, обеспечивающих более удобные и быстрые взаимодействия человека с компьютерными устройствами. Как видно из истории развития компьютерных технологий, появление новых и более удобных способов взаимодействия приводит к существенному расширению возможностей их использования, так как снижается порог знаний и навыков необходимых для взаимодействия.
В дальнейшем наиболее существенный вклад в это развитие внесут именно технологии нейроинтерфейсов. Их развитие кардинально повлияет на ландшафт киберугроз, так как впервые в истории развития технологий человек будет включен в контур вычислительной системы и может появиться целый ряд кибератак, нацеленных непосредственно на человека и несущий прямую угрозу его жизни и здоровью.
Юрий Жданов, Владимир Овчинский
https://zavtra.ru/blogs/kibervojna_kiberzashita_i_kiberdiplomatiya

Важное отличие от весенней стадии СВО заключается в нашем отношении: если тогда мы пребывали в некоторой эйфории и ожидали быстрой лёгкой победы, переоценивая эффективность нашего государства и безупречность армии, то сейчас мы осторожнее оцениваем КПД авиаударов, понимаем проблемы госуправления и армии. Порой даже чересчур впадая в критиканство.
Но в целом это хорошо. Повторюсь, что лёгкая победа на Украине с таким состоянием госуправления сыграла бы с Россией злую шутку, а потому этот горький урок был нам необходим. Главное, им воспользоваться.
И сейчас первым делом следует думать о том, как американцы отреагируют на пропущенный удар на полигоне «Украина» и каким способом попытаются контратаковать. Ведь не реагировать они не могут, так как ставки запредельны и любая их пассивность будет воспринята как слабость. А проявление слабости смертельно для агонизирующего гегемона.
Помимо провокации с тактическим ядерным оружием, которую я рассматривал пару дней назад, существует ещё несколько опасных угроз, которые США могут реализовать.
В первую очередь, это поставка Киеву более мощных вооружений, которые могут доставать до больших городов России — РК NASAMS, тактические баллистические ракеты Atacms и боевые истребители четвертого поколения F-15 и F-1. Это чисто военная угроза и, надеюсь, Суровикин придумает, как её нейтрализовать.
Далее — это организация масштабных терактов с большим количеством убитых и в каком-то знаковом месте. После диверсии на Крымском мосту к подобным инфраструктурным объектам внимание спецслужб наверняка усилится. В школах некоторое время после расстрела в Перми тоже будет повышенная бдительность. Остаются торговые центры и крупные магазины (из знаковых — ГУМ), стадионы, вокзалы (Киевский?), аэропорты / самолёты — последние могут оказаться наиболее уязвимыми.
С учётом большого количества ПЗРК в зоне боевых действий, откуда они могут легко распространяться по регионам России, высока угроза их применения по гражданским лайнерам. О такой угрозе давно пишет Алексей Рогозин и предлагает обсудить установку на все российские борты специальных защитных антиракетных комплексов от ударов ПЗРК.
Да, это потребует дополнительных расходов на оснащение и топливо, учитывая массу комплекса 400-500 кг, но государство вполне может компенсировать их авиакомпаниям. Такая защита стоит на самолётах израильской авиакомпании El-Al, и это хороший опыт. Тем более что бортовые комплексы обороны от ПЗРК уже серийно производятся некоторыми предприятиями в России, устанавливаются на многие типы воздушных судов, включая средне- и широкофюзеляжные лайнеры, но не пассажирские.
Наконец, есть ещё одно направление возможного удара США — это киберпространство, где Россия до сих пор чрезвычайно уязвима от «непартнёров». Об этом ещё в августе с тревогой рассказывала Наталья Касперская, одна из немногих государственников в IT-сфере.
|
|
Наталья Касперская: ваши смартфоны — не ваши
Касперская удивляется, что после начала Спецоперации, когда киберугрозы со стороны США выросли на порядок, ответственные чиновники почему-то совершенно не изменили темпы импортозамещения и не пересмотрели цели цифровизации.
До сих пор мы уязвимы во многих аспектах — нам могут удалённо отключить все смартфоны и электронные устройства на территории РФ, атаковать цифровые системы управления авиалайнеров и многое другое. До сих пор большая часть софта в промышленном производстве (а это критически важная часть национальной безопасности), автоматические системы управления технологическими процессами сделаны на Западе и уязвимы для дистанционного управления.
В рамках импортозамещения с 2014 года в России появились отечественные аналоги зарубежных IT-продуктов, но в этом процессе явный перекос не в ту сторону: к примеру, созданы десятки мессенджеров или второстепенных приложений, но в промышленности и логистике нечем заменить западный софт.
Глава Минцифры Шадаев смотрит на ситуацию, как положено, оптимистично, но признаёт, что процесс обеспечения софтом критической инфраструктуры только начат. К примеру, «РЖД только предстоит переход на российское ПО, что станет для компании тяжелым моментом».
Между тем, киберугрозы существуют уже сейчас и могут быть реализованы в любой момент. Та же Касперская отметила, что киберстратегия имеет наступательный характер у трёх стран мира — США, Великобритании и Украины. И это не просто теория, а обоснование практики — на той же Украине давно созданы кибервойска, когда любой программист может зарегистрироваться на специальной платформе и проводить кибератаки на Россию, получая вознаграждение.
Министр Шадаев уверяет, что ведётся работа по усиление кибербезопасности от ударов IT-армии Украины, но сам не спешит создавать российскую IT-армию, хотя программистам дали бронь от мобилизации. Впрочем, нейтрализовать кибервойска Киева можно и отключением электричества, чем сейчас занимается российская армия — но хакеры НАТО так не отключить, поэтому угроза остаётся чрезвычайно высокой.
Тем более что, по меткому замечанию Касперской, противник в духе гибридной войны может нанести удар сразу по нескольким направлениям — теракты, киберудары и, скажем, разжигание военного конфликта в другой точке СНГ (Приднестровье, Средняя Азия).
Исправлять наши уязвимости надо было ещё вчера, но сейчас это следует делать экстренно. Без паники, но и без показного благодушия. Иначе потом придётся исправлять это в аврале, и последует новая волна разочарования в обществе.
Эдуард Биров
https://zavtra.ru/blogs/chem_ssha_mogut_otvetit_na_obestochivanie_ukraini

Современные войны все больше переходят в киберпространство. Самый острый узел киберпротиворечий на сегодняшний день представляет собой Израиль с его инновационными и хорошо финансируемыми технологиями, и активным военно-разведывательным аппаратом. Он является одним из самых передовых игроков в области кибербезопасности и киберзащиты в мире. Геополитическое положение побудило его разработать и использовать свои современные разведывательные и наступательные возможности для поддержки обычных военных операций. Это стремление к безопасности также привело к участию в процессах построения международных норм для киберпространства.
Активное участие Израиля в кибервойнах уже давно не является ни для кого секретом. Не вызывает также сомнений, что именно Израиль стоял за атакой на Иран вирусов Stuxnet, Duku и Flame несколько лет назад. Специалисты в этой области указывают на Израиль или партнерство между Израилем и США.
В крупной кибератаке в мае 2020 г. на иранский порт Бендер-Аббас тоже обвиняли Израиль, который пытался объяснить свои действия якобы использованием Ираном этого порта в военных целях для помощи террористам в других частях Ближнего Востока, включая ХАМАС и "Хизбаллу". Атака привела к обрушению компьютеров, отслеживающих движение судов и грузовиков в порту, расположенном в стратегическом районе Ормузского пролива в Персидском заливе.
Израиль имеет отношение к кибератаке в мае 2020 г. на расположенный в иранском городе Бендер-Аббас (провинция Хормозган) порт Шахид-Раджаи. Такое утверждение содержится в материале, который опубликовала газета The Washington Post, ссылающаяся на источники. Работа порта в тот день была нарушена в связи с тем, что регулирующие судоходство компьютеры неожиданно вышли из строя. На следующий день иранские власти сообщили, что причиной этого была кибератака.
Обратная реакция не заставляет себя ждать. Представители разведки и служб, занимающихся вопросами кибербезопасности, на которых ссылается The Washington Post, полагают, что атака стала ответом на предпринятую в апреле 2020 г. неудачную попытку взломать компьютеры, отвечающие за водораспределительные системы в сельской местности в Израиле.
В 2020 г. группа иранских хакеров Pay2Key, целенаправленно действующих против Израиля, на своем аккаунте в "Твиттер" заявила о взломе компьютеров нескольких компаний, в том числе, ведущего израильского концерна ВПК "Таасия авирит" ("Авиационная промышленность Израиля"). Стало известно, что также взломаны серверы "Альта", дочерней компании "Таасия авирит". Взломщики опубликовали личные данные больше тысячи сотрудников компании, включая высокопоставленных представителей отдела по обеспечению кибербезопасности. Pay2Key заявила, что захватила почти 1 терабайт данных, включающих, в частности, массив крупной израильской оборонной компании Elbit.
В декабре 2020 г. серверы и компьютеры страховой компании "Ширбит" подверглись хакерской атаке. В открытый доступ были выложены данные клиентов "Ширбит", включая копии внутренних паспортов ("теудат зеут"). Ранее компания выиграла тендер на страхование государственных служащих, в том числе сотрудников силовых структур. Ответственность за эту атаку взяли на себя хакеры международной группы Вlack Shadow.
В 2020 году израильская полиция открыла 8 377 кибер-дел. Часть из них связана с кражей личных данных и фальсификацией документов. При этом всего 350 дел были открыты по самым популярным в мире случаям кражи кредитных карт.
Сейчас в Израиле происходят впечатляющие события. Одновременно идет война и происходит смена власти. Избран новый президент Израиля - Ицхак Герцог. Смену власти производит демократическая партия США. Так как там считают, что Б.Нетаньяху находится под полным контролем бывшего президента США Д.Трампа и республиканской партии. Но все это не меняет главного: Израиль постоянно будет под контролем крепких групп спецслужб. Вновь избранный премьер-министр Израиля Нафтали Беннет - не лезущий за словом в карман правый политик, решительный противник формулы "двух государств" израильтян и палестинцев, бывший спецназовец, миллионер - является одним из них.
Недавно стало известно, что следующим главой Моссада станет Давид Барнеа. Б.Нетаньяху решил публично раскрыть главную миссию нового главы Моссада, заявив, что «первостепенная задача Барнеа — помешать Ирану обзавестись собственным ядерным оружием». Тем самым он бросил вызов администрации президента США Д.Байдена, которая начала пятый раунд переговоров в Вене по возвращению Совместного всеобъемлющего плана действий (СВПД) об ограничении программы Ирана и возвращении США к выполнению условий сделки.
Нетаньяху сделал подобное заявление не просто так. Давид Барнеа вступает в должность главы Моссада в то время, когда Иран близок к тому, чтобы стать «ядерным государством». Военная операция «Страж стен» и израильская агрессия в Газе вынуждают Барнеа активизировать сбор разведывательных данных, чтобы предотвратить растущее влияние ХАМАС и «Исламского джихада» (Запрещен в РФ) в Палестине.
Давид Барнеа приступает к выполнению обязанностей главы Моссада в непростой для Израиля период. В настоящее время американцы готовятся вернуться к ядерному соглашению и отменить санкции против Ирана. Моссад считает это своей первостепенной задачей и готовится сделать все необходимое, чтобы не позволить Ирану обзавестись ядерным оружием и ракетами большой дальности.
Основная проблема заключается в том, что иранская ядерная и ракетная программы продолжают развиваться в том темпе, который необходим иранцам. В результате Иран уже приблизился к тому, чтобы стать «ядерным государством». По некоторым оценкам, ему осталось всего полтора года до создания ядерной бомбы.
Израиль опасается, что ситуация обострится, когда США и Иран вернутся к ядерной сделке, из которой бывший президент США Д. Трамп вышел в 2018 г.
Скорей всего, американцы ограничат деятельность Моссада. Но атаки на ядерные объекты и убийства иранских ученых — операции, проводившиеся Моссадом в прошлом, вполне вероятно, будут проводиться и в будущем.
В такой напряженной обстановке роль кибероружия в борьбе Израиля с Хамасом и Ираном становится одним из главных методов военного и психологического воздействия. Израиль становится мировым полигоном обкатки реальных боевых действий. Поэтому так важно изучить национальную политику кибербезопасности Израиля, сделать обзор его национальной организационной структуры, рассмотреть ключевые стратегические документы, а также изучить основные международные и национальные партнерства.
В конце прошлого года Центром исследований безопасности (Zürich) был опубликован отчет «Национальная кибербезопасность и позиция киберзащиты Израиля». В этом отчете содержится краткий обзор национальной политики кибербезопасности и киберзащиты Израиля, показаны ключевые события, которые повлияли на восприятие Израилем угрозы, и излагается эволюция и сдвиги в политике кибербезопасности и обороны Израиля.
В Израиле принят комплексный подход к политике кибербезопасности, в котором особое внимание уделяется повышению кибернадежности и киберустойчивости. Это делается в тесной координации с национальными и международными, государственными и частными заинтересованными сторонами. Кибербезопасность рассматривается как ключевой потенциал для экономики и инноваций Израиля.
Активная киберзащита и оборонительные операции являются двумя столпами израильской стратегии кибербезопасности 2017 года. Подход Сил обороны Израиля определяется четырьмя доктринальными принципами Бен-Гуриона: сдерживание, решающая победа, раннее предупреждение и союзы.
Стратегическая политика кибербезопасности Израиля возглавляется и координируется на высшем уровне Национальным управлением кибербезопасности Израиля (INCD), которое находится под непосредственным руководством премьер-министра и его офиса. INCD выполняет задачи бывшего Национального управления кибербезопасности (NCSA), имевшего оперативную ориентацию, и более ориентированного на политику Национального управления кибербезопасности Израиля (INCB). На оперативном уровне усилия распределяются по проблемным областям между Моссадом, Шин Бетом, полицией Израиля и INCD. На практике эти агентства демонстрировали различия в основных ценностях и операционных подходах, которые вызвали недоразумения INCD.
Основными органами киберзащиты Сил обороны Израиля (IDF) являются их Подразделение 8200 (для наступательных киберопераций) и Управление C4I (для оборонительных операций и безопасности инфраструктуры). Шин Бет, Моссад, полиция Израиля и министерство юстиции обладают компетенцией киберзащиты. Они сотрудничают и координируются INCD.
Правительство Израиля активно привлекает к партнерству в области киберзащиты академические круги и частный сектор, например, к совершенствованию своих НИОКР. Его крупнейшее партнерство - инновационный парк Cyberspark.
Защита критически важной инфраструктуры (CIP) была основной мотивацией первых усилий Израиля по обеспечению кибербезопасности гражданского населения. Подобные решения сначала были достигнуты на краткосрочной, прагматической и специальной основе. Этот выбор привел к относительной децентрализации системы. Однако за последние пару лет израильское правительство приложило значительные усилия для объединения различных гражданских агентств по кибербезопасности в одну организацию, называемую Израильским национальным управлением кибербезопасности (INCD).
INCD является частью канцелярии премьер-министра Израиля. Только три других агентства - то есть Шин Бет, Моссад и Израильский комитет по атомной энергии - напрямую подчиняются канцелярии премьер-министра (PMO). Это показывает, насколько важным считается INCD для безопасности Израиля. Задача INCD - организовать ландшафт гражданской кибербезопасности. Таким образом, он координирует все аспекты гражданской киберзащиты, начиная от оперативной защиты и заканчивая наращиванием технологического потенциала и политическими предложениями. INCD сочетает в себе задачи бывшего Национального управления кибербезопасности (NCSA), имевшего оперативную ориентацию, и более ориентированного на политику Национального кибербюро Израиля (INCB). Некоторые задачи гражданской кибербезопасности остаются за пределами компетенции INCD, например, те функции, которые требуют участия и возможностей израильской полиции или разведывательных служб.
Наблюдается явная тенденция к централизации ранее децентрализованного ландшафта гражданской кибербезопасности. Гражданская кибербезопасность дополняется военной киберзащитой, которая находится под эгидой Сил обороны Израиля (ЦАХАЛ). Подразделение 8200 ЦАХАЛа отвечает за наступательные задачи, в то время как Управление C4I сосредоточено на оборонительных мерах. Тем не менее организационное руководство может смещаться. В мирное время INCD отвечает за гражданские кампании национальной обороны, в то время как ЦАХАЛ возглавляет наступательные и оборонительные кампании на национальном уровне в чрезвычайных ситуациях или во время войны.
Израиль - региональная держава с процветающей экономикой, которая с момента своего образования сталкивается с серьезными угрозами своей национальной безопасности. В последние десятилетия он демонстрирует готовность проецировать силу посредством военных операций и вмешательства в соседние войны. Сегодня Израиль считает себя одним из пяти самых могущественных государств с точки зрения киберпространства. Это восприятие опирается на два столпа: (1) сильные и активные военные и надежные разведывательные службы, а также (2) инновационный гражданский сектор.
Что касается первого, то IDF использует свои кибер-возможности для сложных кибератак (например, Stuxnet,2017) или шпионских кампаний (например, Flame и Duqu, 2011–2012). Между тем, внутреннее разведывательное сообщество (Шин Бет и Моссад) интегрирует кибернетику в свой подход к укреплению внутренней безопасности, участвуя в важных процессах обмена информацией с различными правительственными органами. Разведка и наступательные киберспособности также применяются для поддержки обычного военного сектора. Этот проактивный подход к защите Государства Израиль и его суверенитета прослеживается на протяжении всей военной истории Израиля и изложен в его текущей стратегии обороны ЦАХАЛа.
В рамках давнего стратегического партнерства этих стран с США, Израиль поддерживает тесные связи с американскими агентствами по киберзащите. Однако несмотря на то, что Израиль считается основным стратегическим партнером НАТО, имеет хорошие отношения с Россией, укрепляет связи с Индией и в прошлом имел военное сотрудничество с Великобританией и Францией во время Суэцкого кризиса, у него нет официальных союзников с серьезными обязательствами. В результате Израиль стремится создать мощный военный потенциал для сдерживания своих противников. Вдобавок к этому и обязательная военная служба, и стремление ЦАХАЛа к технологическому превосходству сыграли важную роль в формировании развития киберпотенциалов Израиля. Что касается последнего, то в гражданский киберпотенциал были вложены значительные инвестиции.
Несмотря на то, что экономика Израиля сталкивается с различными трудностями, в глобальном масштабе она по-прежнему занимает 31-е место по уровню ВВП на душу населения (2019). Он тратит от 6% до 8% своего ВВП на оборону (2015), также занимает первое место в мире по внутренним расходам на исследования и разработки по отношению к ВВП, тратя более 4,5% ВВП на них (2019). Этот акцент на исследованиях и разработках, а также стимулирующая роль технических подразделений ЦАХАЛа (например, Подразделение 8200), обеспечивает благоприятную среду для процветания стартапов в секторе высоких технологий.
На долю 420 израильских компаний, занимающихся кибербезопасностью, приходится примерно 20% мировых инвестиций в кибербезопасность (815 млн долларов США), экспорт которых составляет 3,8 млрд долларов США (2018), или 8% мирового рынка решений для кибербезопасности (2017).
Что касается международных усилий, Израиль был членом пятой Группы правительственных экспертов Организации Объединенных Наций (ГПЭ ООН) в области информации и телекоммуникаций, и Женевского диалога об ответственном поведении в киберпространстве, и тем самым участвовал в установлении норм приемлемого поведения в киберпространстве. Израиль также подписал Конвенцию Совета Европы о киберпреступности (2019) и установил двусторонние отношения сотрудничества (например, с США, (2016), Болгарией (2018) и Австралией (2017)).
Возможно, это удивительно, но у государства с такой надежной национальной оборонной политикой нет официальной стратегии национальной безопасности (2018). Фактически, руководство Израиля избегает публикации каких-либо декларативных документов. Действительно, прошлые попытки сформулировать стратегию национальной безопасности не увенчались успехом из-за значительных политических и бюрократических препятствий. Вместо того чтобы полагаться на формализованные процессы планирования, усилия Израиля по обеспечению безопасности чаще осуществляются на разовой основе. Наиболее важные стратегии и программные документы описаны ниже.
Доктринальные принципы Израиля Д.Бен-Гуриона 1953 года
Несмотря на то, что основные доктринальные принципы политики безопасности Израиля не формализованы в официальных публикациях, они хорошо известны. В прошлом премьер-министр Давид Бен-Гурион представил их в своем докладе Кабинету министров от 18 октября 1953 г. С тех пор израильский политический и оборонный истеблишмент динамично адаптировал эти принципы.
Эта великая стратегия - Tfisat HaBitachon - была задумана более 65 лет назад в другом контексте безопасности: молодая нация была измучена израильско-арабской войной и находилась под угрозой вторжения со стороны своих арабских соседей. Тем не менее, эти доктринальные принципы ближе всего к формальной стратегии национальной безопасности. Эти принципы и призыв Бен-Гуриона 1948 г. к Израилю поддерживать «последовательную и эффективную готовность к обороне в любое время» даже после окончания боевых действий по-прежнему актуальны для сегодняшних стратегий кибербезопасности и киберзащиты.
Обобщая эти принципы, Бен-Гурион приказал израильским военным приложить свои усилия к:
1. Защите государства, его жителей, инфраструктуры и интересов.
2. Сдерживанию потенциальных атак.
3. Формированию союзов с великими державами.
4. Развитию сложных средств раннего предупреждения, чтобы компенсировать отсутствие у Израиля стратегической глубины.
5. Достижению технологического превосходства и качественного преимущества, чтобы компенсировать нехватку критических ресурсов у Израиля.
6. Обеспечению быстрой и решительной победы в случае противостояния.
Стратегия Эйзенкота 2015 года
В 2015 г. ЦАХАЛ под руководством бывшего начальника Генштаба Гади Эйзенкота опубликовал «первая доктрина общественной защиты», которая включала, среди прочего, свой взгляд на использование кибервозможностей. В частности, эта стратегия признает развитие киберпотенциала противником, а также киберсферы как одну из четырех соответствующих областей обороны Израиля (наряду с сушей, морем и воздухом). Стратегия также рассматривает киберпотенциал как интегрированную поддержку обычной обороны и наступления на всех уровнях боя (т. е. стратегическом, оперативном и тактическом). ЦАХАЛ считает военную киберзащиту и наступление жизненно важными для обеспечения: функционирования государства и институтов ЦАХАЛа, использования разведывательных данных, коллективной защиты, операций влияния и достижения легитимности, а также правовых ответных мер. Наконец, эта стратегия подчеркивает стратегическое и тактическое сдерживание посредством кибервойны.
Национальная стратегия кибербезопасности Израиля 2017 года
До 2017 г. Израиль никогда не формулировал всеобъемлющую официальную национальную стратегию кибербезопасности. Эта стратегия INCD является первым официальным документом по национальной безопасности Израиля после декларации Бен-Гуриона 1953 года о стратегических принципах. Этот краткий документ описывает приоритеты INCD. Помимо общих целей - например, защитить экономическую и социальную мощь Израиля - она не имеет большого отношения к стратегии ЦАХАЛа Эйзенкота 2015 года. В частности, в ней описывается, как Израиль планирует улучшить свою киберустойчивость, системную устойчивость, гражданскую национальную киберзащиту, а также излагается создание и задачи NCSA. Наконец, она также касается наращивания потенциала и международного сотрудничества.
Национальная стратегия кибербезопасности (2017) - первая всеобъемлющая официальная киберстратегия Израиля. Он включает как прямые действия государства по противодействию киберрискам, так и косвенные усилия, направленные на поддержку и сотрудничество с частным сектором.
Эта всеобъемлющая стратегия знаменует собой отход от ранее принятых политических решений, которые были сосредоточены на решении насущных проблем, а не на видении более широкой картины.
Первая часть Национальной стратегии кибербезопасности относится к гражданской деятельности по киберзащите и состоит из трех уровней:
1. Повышение «совокупной киберустойчивости» к повседневным угрозам. Это позволяет превентивно снижать риски. Как указано в Постановлении Правительства № 2443 2015 г., государство продвигает усилия по обеспечению безопасности, предпринимаемые частным сектором, например, создавая стимулы, правила, внедряя передовую практику. Правила в основном применяются в отношении предложения киберпродуктов и услуг; INCD устанавливает обязательные стандарты для основных секторов и критической инфраструктуры. Что касается спроса, оно спонсирует повышение осведомленности и продвижение знаний в частном секторе.
2. Развитие «системной киберустойчивости», главным образом, за счет улучшения межправительственного и международного сотрудничества, а также реагирования на инциденты. Системная киберустойчивость зависит от событий и является реактивной, независимо от конкретных событий. Общие усилия заключаются в сборе и обмене разведывательной информацией секторальными центрами, создании механизмов раннего предупреждения, возможностей реагирования на инциденты и центров обработки вызовов. CERT-IL (Израильская группа реагирования на компьютерные чрезвычайные ситуации) координирует системные усилия по обеспечению киберустойчивости путем сотрудничества с частным сектором через отраслевые киберцентры, а также путем прямой поддержки компаний, подверженных риску, а также сотрудничества на местном и глобальном уровнях.
3. Усиление гражданской «национальной киберзащиты» для смягчения наиболее серьезных киберугроз национальной безопасности. Третий уровень основан на двух предыдущих уровнях и включает не только защитные меры (например, защитные операции CERT-IL и оценку ситуации), но также активную киберзащиту и наступательные действия органов национальной безопасности и правоохранительных органов для противодействия как государственным, так и негосударственным организациям для достижения сдерживания агрессии.
Первый уровень — это проблема, которую организациям необходимо решить самостоятельно без существенной помощи со стороны государства. И чем выше становится уровень угрозы, тем больше ответственность передается от частного сектора к правительству. Третий уровень - исключительная задача государственных органов.
Во второй части Национальной стратегии кибербезопасности описываются образовательные и производственные усилия по наращиванию потенциала, которые закладывают основу для киберопераций. В ней описываются планы по улучшению национальной киберэкосистемы: стимулирование государственных производств и коммерческих НИОКР, академических исследований и образования от первого класса до университета, а также поддержка разработки перспективных технологий двойного назначения, которые могут использоваться государством.
В третьей части подробно описываются конфигурация и полномочия INCD, которое контролирует реализацию концепций, изложенных в первых двух частях, и объединяет ответственные учреждения для всех трех уровней (т.е. надежности, устойчивости и защиты). INCD также отвечает за международную координацию и формулирование правовых рамок для киберпроблем. Оно также координирует национальные усилия по киберзащите с военными и службами безопасности. Между тем ЦАХАЛ объединяет наступательные и оборонительные кампании в случае возникновения чрезвычайной ситуации.
***
Общедоступного плана реализации Национальной стратегии кибербезопасности 2017 года нет. Однако различные проекты INCD, конкретизируют некоторые его аспекты. Сюда входят такие проекты, как «Высокий замок», «Хрустальный шар», «Витрина» и «Кибернет +». Они направлены на повышение способности Израиля обнаруживать и предотвращать киберинциденты, улучшать координацию и разведку, повышать готовность и управление рисками, а также способствовать обмену данными и процессами распределения между учреждениями.
«Высокий замок», например, является платформой для государственных и частных заинтересованных сторон, позволяющей улучшить возможности обнаружения, расследования и блокировки. «Хрустальный шар» сочетает в себе различные инструменты сбора информации об угрозах, уточняет результаты исследования. «Высокий замок» создает единую проекцию угроз для улучшения возможностей анализа ситуации для разведывательных служб и гражданских заинтересованных сторон. «Витрина» оценивает подверженность рискам и степень готовности критически важной инфраструктуры. Наконец, «CyberNet +» — это платформа обмена информацией о государственно-частном партнерстве, которая позволяет анонимно сообщать об угрозах. Эти проекты не представляют собой комплексную стратегию, но предназначены для решения некоторых из наиболее острых проблем кибербезопасности, с которыми сталкивается Израиль.
Несмотря на то, что ЦАХАЛ считается одной из наиболее «способных в киберпространстве» армий, у Израиля нет специальной и публичной стратегии киберзащиты. Однако в (гражданской) Национальной стратегии кибербезопасности от 2017 г. излагаются оборонительные и наступательные возможности ЦАХАЛа. Он также выступает за гибкое руководство и контроль между IDF и INCD.
Несмотря на отсутствие плана реализации, известно, что стратегические цели реализуются как минимум двумя организациями, а именно C4I Directorate (для киберзащиты) и Unit 8200 (для киберпреступлений). Стратегия IDF 2015 года не рассматривает киберзащиту, но в ней говорится, что кибернетика выполняет вспомогательную функцию для операций IDF.
Кроме того, IDF применяет как минимум четыре доктринальных принципа Бен-Гуриона в своей стратегии киберзащиты:
1. В киберпространстве довольно сложно добиться сдерживания. Для реализации плана Бен-Гуриона по удержанию врагов Израиля от нападения Ури Тор (2017) ввел концепцию «кумулятивного сдерживания». Согласно этому подходу, который широко применяется в обычных подразделениях ЦАХАЛ, сдерживание необходимо «подпитывать» спорадическими вспышками насилия в ответ на агрессию. Армия обороны Израиля создала прецедент, когда в режиме реального времени отреагировала на кибератаку, взорвав кибер-штаб-квартиру ХАМАС, тем самым предоставив «возможность увидеть будущее войны» (2019).
2. Решающая победа принесла ограниченный успех. Несмотря на то, что израильское Подразделение 8200 проводило различные изощренные кибератаки, ни одна из них сама по себе не добилась решающей победы. Вместо этого они поддерживают сбор разведданных (например, с помощью «Flame») или саботаж (например, с помощью «Stuxnet»).
3. Раннее предупреждение оказалось успешным с помощью средств киберпространства. Действительно, Подразделение 8200 обеспечило несколько ранних предупреждений, которые помогли предотвратить внутренние террористические атаки и предсказать иностранную агрессию. Остаются некоторые сомнения относительно возможностей обнаружения и предупреждения изощренных кибератак.
4. Альянсы не обсуждаются в общедоступных документах. Однако предполагается, что между IDF и кибер-агентствами США налажено определенное международное сотрудничество, особенно во время разработки «Stuxnet».
Концепция кибербезопасности в Израиле становится все более целостной с момента введения режима кибербезопасности в 1998 году. Как и в других развитых странах, в начале 2000-х гг. первоначальный акцент в области гражданской кибербезопасности сместился с CIP на техническое превосходство (2011). В 2015 году упор был сделан на реорганизацию задач разведывательного сообщества и гражданского сектора и создание правовой базы. Постановления правительства от 2017 г. были самыми последними усилиями по централизации и сокращению избыточности, тем самым создав прочную и устойчивую киберэкосистему. В экосистеме правительство приложило значительные усилия для координации правительственных, военных и частных заинтересованных сторон. Однако, несмотря на институциональное разделение военной и гражданской кибербезопасности и киберзащиты, задачи и информация часто неофициально распределяются между организациями и агентствами.
В стратегии Израиля выделяются два момента. Во-первых, военные развивают свои возможности киберзащиты и разведки в ответ на явно упомянутых врагов (Иран, Ливан, Хезболла, Хамас, Сирия, ИГИЛ, Палестинский исламский джихад и т. Д.) Немногие государства формируют свою киберзащиту, чтобы противостоять конкретно идентифицированным субъектам угроз. Чтобы противостоять таким угрозам, национальные агентства получают значительное финансирование, тесно сотрудничают и обмениваются информацией. Это возможно несмотря на то, а может быть, потому что официальная стратегия киберзащиты не была опубликована.
Во-вторых, гражданская стратегия кибербезопасности активно вовлекает и поддерживает частный сектор в использовании его опыта, одновременно укрепляя расширяющуюся израильскую высокотехнологичную промышленность. Инвестиции в кибербезопасность рассматриваются как потенциал для экономики и инноваций Израиля, как описал бывших премьер-министр Нетаньяху: «Я думаю, что кибербезопасность растет благодаря сотрудничеству, а кибербезопасность как бизнес огромна. […] Мы потратили огромные средства на нашу военную разведку, а также на Моссад и Шин Бет. Огромную сумму. Огромная часть этого […] уходит на кибербезопасность. […] Мы думаем, что бесконечные поиски безопасности открывают огромные возможности для бизнеса»( 2018).
Эти инвестиции способствуют накоплению опыта и знаний, которые укрепляют статус Израиля как технологически ориентированной «нации стартапов». Обратной стороной является то, что распространение опыта в частном и государственном секторах требует большей координации для эффективного вклада в национальную безопасность. Создание INCD является наиболее значительным шагом на пути к совершенствованию экспертных знаний, стабильной правовой базе, централизации полномочий и четких способов коммуникации. INCD, координируя действия с различными участниками, использует опыт как государственного, так и частного сектора для стабилизации и защиты израильского киберпространства.
Сотрудничество и направление политики между IDF, INCD, Шин Бет и другими правительственными министерствами часто засекречены. Поскольку новый кибер-закон все еще находится на рассмотрении, официальных направлений политики и сотрудничества нет. Однако отсутствие официальной политики позволяет участникам сотрудничать с определенной степенью гибкости. Например, если CERT-IL обрабатывает случай, когда компьютер представляет угрозу для большего числа сетей, он обычно полагается на сотрудничество компании. Однако, если последняя не будет сотрудничать, CERT-IL может относительно свободно сотрудничать с различными учреждениями - например, полицией Израиля или Шин Бет, для решения проблемы. Эти службы безопасности могут, в частности, использовать свои полномочия, чтобы заставить компанию подчиниться.
Израильское национальное управление кибербезопасности (INCD) составляет ядро гражданской архитектуры кибербезопасности и является результатом слияния NCSA и INCB в 2018 г. Таким образом, оно подчиняется непосредственно канцелярии премьер-министра, давая ему возможность передать вопросы премьер-министру и, таким образом, косвенно подкрепить политическое направление этой должности. Перед ней стоят следующие задачи:
- Планирование стратегической политики для повышения киберустойчивости Израиля к рискам путем поддержки важнейших инфраструктур и введения нормативно-правовых актов.
- Реализация и регулирование национальной киберстратегии на национальном уровне (повышение надежноси, устойчивости и защиты, включая CERT-IL и CIP).
- Содействие международному сотрудничеству, а также разработка правовых рамок для кибер-деятельности (внутри страны и за рубежом).
- Комплексное управление кампаниями национальной обороны (в мирное время).
- Повышение устойчивости сотрудничества с израильской полицией и Министерством юстиции.
- Поддержка Шин Бет, ЦАХАЛ, Моссад, израильской полиции и Министерства юстиции в усилении гражданской киберзащиты.
Несмотря на то, что на бумаге INCD является центральным и наиболее влиятельным агентством, его сотрудничество с другими агентствами часто затруднено. Что наиболее важно, основные ценности и операционные подходы между Шин Бет и INCD существенно различаются, что приводит к многомесячным войнам за власть, особенно в отношении CIP. Кроме того, хотя разведывательное сообщество фокусируется на защите безопасности Израиля от внутренних угроз с помощью важных технических возможностей, оно часто рассматривает конфиденциальность и законность как второстепенные вопросы. Однако INCD стремится координировать такие усилия в более широком национальном контексте и указывает на необходимость законности. Для INCD опора на технический опыт других агентств (в первую очередь, Шин Бет, Моссада и Подразделения 8200) может оказаться палкой о двух концах. С одной стороны, вовлекая эти агентства в выполнение своих задач, INCD может перераспределить ресурсы на другие приоритеты, помимо развития технических знаний внутри компании. С другой стороны, он подвержен внешнему влиянию, особенно со стороны Шин Бет.
Ожидается рост бюджета и количества сотрудников INCD. В 2019 г. бюджет оценивался в размере от 32 до 64 млн долларов США, что удвоило бюджет 2017 г. Также прогнозировалось, что штат сотрудников вырастет с 220 в 2017 г. до 250 человек в 2019 г. Наиболее сложной проблемой, с которой столкнется INCD в будущем, является нечеткая правовая база - в настоящее время она пересматривается, но находится в тупике в законодательной сфере. В настоящем виде INCD позволяет премьер-министру заказывать исчерпывающее расследование и наблюдение за кем угодно - даже политическими противниками - практически без надзорных механизмов.
Шин Бет и Моссад действуют бок о бок с израильскими правоохранительными органами и гражданскими службами кибербезопасности. Они обмениваются опытом и информацией, но остаются отделенными от INCD в силу своего мандата в качестве разведывательных служб. Вот почему нет общедоступной информации об их задачах, действиях, оперативных возможностях и сотрудничествt с другими агентствами, связанными с кибербезопасностью.
Шин Бет также участвует в киберзащите, но с другими обязанностями, нежели ЦАХАЛ. Он участвует в защите критически важной инфраструктуры связи. Его задача киберзащиты является относительно всеобъемлющей, примером чего может служить взлом Ираном (предположительно) мобильного телефона теперь уже альтернативного премьер-министра Бенни Ганца в 2018 г. Сообщество безопасности было обеспокоено тем, что Иран вмешается в выборы 2019 г. В обязанности Шин Бет входило снижение этого риска.
Полиция Израиля. Приблизительно 20 человек работают в отделе киберпреступности - LAHAV 433 - полиции Израиля, это самый слабый субъект израильского сообщества безопасности. Не оказывает существенного влияния на разработку политики.
Различные учреждения помогают создать надежную киберзащиту (третий уровень израильской стратегии кибербезопасности), многие из которых имеют перекрывающиеся области ответственности. Среди основных можно выделить Подразделение 8200 ЦАХАЛа и управление C4I, Шин Бет, INCD и Моссад, а также - в меньшей степени - израильскую полицию и Министерство юстиции. Два подразделения ЦАХАЛа, упомянутые первыми, являются наиболее важными для киберзащиты Израиля и будут рассмотрены более подробно.
Подразделение 8200 - также известное как центральное подразделение сбора разведывательных данных или израильское национальное подразделение SIGINT (ISNU) - охватывает наступательный спектр военного использования кибервозможностей. Он подчиняется Управлению военной разведки (АМАN).
После того, как «Пламя» стало достоянием гласности в 2012 г., ЦАХАЛ признал, что Подразделение 8200 проводит наступательные кибероперации . Помимо «Пламени», Подразделение 8200 якобы разработал «Duqu» (2012), а также «Stuxnet» в сотрудничестве с Агентством национальной безопасности США. Эти операции выявили аспекты его мандата: саботаж промышленных объектов, шпионаж и поддержка традиционных вооруженных сил.
Подразделение придает большое значение оперативной гибкости: его правовые ограничения относительно слабые, его организационная культура допускает или поощряет беспрецедентные наступательные действия, и он оперирует значительными финансовыми ресурсами. У него относительно сильные оперативные возможности, а также тесные связи со своим американским коллегой АНБ. Разведка, не входящая в состав IDF (Моссад и Шин Бет), сотрудничает с Подразделением 8200. В Израиле, по оценкам, 90% всех разведывательных материалов собираются Подразделением 8200, что приводит к участию во всех основных операциях Моссада.
Солдаты присоединяются к Подразделению в 18 лет и покидают его через четыре года, создавая проблемы для обучения новобранцев и ежегодно заменяя 20% личного состава. По оценкам, к Подразделению 8200 приписано 5000 солдат (2016).
Кроме того, стоит объяснить влияние Подразделения 8200 на технологическую отрасль Израиля. Перед тем, как поступить в подразделение в возрасте 17 лет, перспективные ученики отбираются на основе их аналитических способностей. Они служат четыре года, начиная с 18-летнего возраста. В течение этого времени на них возлагается высокая ответственность, от них требуют проявления творческого подхода. По некоторым данным, эта культура повышает шансы выпускников Подразделения 8200 запускать успешные стартапы или преуспевать в солидных компаниях. Благодаря обязательному резерву до достижения 50-летнего возраста, IDF может рассчитывать на хорошо связанных и опытных технических экспертов, которые в случае необходимости будут в ее распоряжении.
Задача Управления C4I - также известного как Корпус C4I или Корпус телепроцессов - заключается в защите инфраструктуры связи и систем телепроцессов ЦАХАЛа.
Организационно Управление C4I подчиняется Управлению компьютерных услуг (также известному как Atak). В последнее время подход C4I к киберзащите сместился в сторону «активной защиты», которая предполагает возможность сдерживающих и упреждающих атак. Это развитие соответствует доктринальным принципам государственной обороны Бен-Гуриона 1953 года, особенно призыву к быстрой и решительной победе, сдерживанию, качественному превосходству и высочайшим возможностям раннего предупреждения. Управление C4I создало центр, который объединяет как компьютерное подразделение, так и силы военной разведки. Однако он сталкивается с финансовыми ограничениями, что привело к сокращению его руководства с четырех до трех бригадных генералов.
Одним из основных преимуществ израильской организационной структуры является то, что она становится тесной и хорошо связанной экосистемой кибербезопасности, где может происходить быстрый, эффективный и неформальный обмен информацией. Действительно, поскольку большинство киберэкспертов начинают свою карьеру в качестве солдат в Подразделении 8200, они, как правило, поддерживают социальную сеть, которая создает прочные связи между частным и государственным сектором, военными и разведывательным сообществом.
В более общем плане структуры кибербезопасности и киберзащиты Израиля становятся все более централизованными в рамках IDF и INCD. Такая централизация дает определенные преимущества: консолидация опыта и улучшенный обмен информацией. Однако консолидация власти в канцелярии премьер-министра в сочетании с общественным признанием нарушения конфиденциальности в обмен на усиление общей безопасности, а также разделение Кнессета может привести к злоупотреблениям политической и кибервластью, антидемократическим действиям и нарушениям прав человека. (например, этнически дискриминационное наблюдение исключительно за палестинскими гражданами или политическими противниками). Текущий законопроект о киберзащите и национальном киберуправлении является хорошим примером тенденций отсутствия системы сдержек и противовесов. Согласно указанному проекту, INCD будет разрешено конфисковsdать оборудование, связанное с кибератакой, даже без постановления суда. Также он может отслеживать весь интернет-трафик.
Кроме того, центральное положение INCD в канцелярии премьер-министра следует рассматривать в контексте исторически и технически мощных, конкурентоспособных разведывательных служб. Соответственно, можно наблюдать три тенденции.
Во-первых, INCD призвано решить проблему межведомственной борьбы. Действительно, объединяя технический опыт - через CERT-IL, а также будучи стратегическим лидером в разработке структуры кибербезопасности Израиля, INCD должно стать неоспоримым кибер-авторитетом в Израиле. Тем не менее, возникают опасения по поводу влияния других организаций, особенно Шин Бет.
Во-вторых, INCD соответствует пониманию комплексного характера киберпроблем в министерствах. Размещая его в канцелярии премьер-министра, он не входит в состав одного конкретного министерства и, таким образом, генерирует опыт, ответственность и полномочия для определения повестки дня по кибервопросам только для этого министерства.
В-третьих, позиция INCD также указывает на высокую степень приоритетности кибербезопасности и киберзащиты. Для правительства Израиля борьба с киберугрозами является одним из важнейших приоритетов национальной политики и безопасности - как для военной, так и для гражданской стороны.
В 2015 г. тогдашний начальник штаба Гади Эйзенкот объявил об объединении всех киберэлементов в единое целое - аналогично киберкомандованию США. Несмотря на то, что Эйзенкот выступал за реорганизацию, эти планы были отложены, а существующее организационное разделение между Управлением C4I, спецслужбами и Подразделением 8200 сохраняется (2018). На фоне этих реорганизаций останется одна организационная концепция: ЦАХАЛ будет поддерживать небольшие изолированные киберподразделения, солдаты которых действуют по принципу служебной необходимости, чтобы облегчить выявление утечек.
Еще одна адаптация израильской киберзащиты к нестабильной ситуации на Ближнем Востоке — это ее гибкая организационная адаптируемость при повышении уровня угрозы. В мирное время INCD отвечает за управление национальной киберзащитой. Во время чрезвычайных ситуаций ЦАХАЛ координирует наступательные и защитные киберкампании на национальном уровне. Планы IDF по созданию единого киберкомандования на 2015–2017 гг. показывают, что оно все еще находится в фазе трансформации в отношении киберпроблем.
В частности, киберзащита (Управление C4I) работает в наступательном направлении, но остается отделенной от военной разведки (Подразделение 8200). Споры о концептуализации и организации киберзащиты ЦАХАЛа продолжатся и в будущем. Наиболее актуальными будут вопросы унифицированного киберпотенциала, сотрудничества с гражданскими агентствами и перспективы использования кибервозможностей в военных целях (в поддержку традиционных сил или отдельного подразделения, аналогичного воздушному, наземному и морскому).
Недавняя атака иранских хакеров на систему водоснабжения Израиля побудила оборонный концерн «Рафаэль» сформировать консорциум с ведущими компаниями в разных сферах. Цель такого сотрудничества – защита от грядущих атак, сообщает The Jerusalem Post.
«Израильский киберконсорциум операционных технологий» будет действовать совместно с Национальным кибердиректоратом. Он разработает комплексные технологические решения для защиты от хакеров критически важной инфраструктуры: вода, электроэнергия, транспорт, нефть и газ.
С одной стороны, в консорциум будут входить сами организации, которые управляют такой инфраструктурой. Среди них - ТАШАН, обслуживающая крупные нефтехранилища в Хайфе, и Электрическая компания Израиля («Хеврат Хашмаль»). С другой стороны, к сотрудничеству присоединятся компании из сферы кибербезопаности. Вместе они предложат «проверенное в бою комплексное решение» для крупных организаций.
Оценки финансовых ограничений не имеют информативную ценность, поскольку официально публикуемые данные немногочисленны. Например, бюджет INCD постоянно увеличивается, однако неясно, сколько внешних ресурсов используется в рамках сотрудничества с другими агентствами. Нет данных по бюджету Моссада, Шин Бета, Подразделения 8200 или C4I.
Государственно-частное партнёрство в сфере киберзащиты. Постановление правительства №3611 (2011) предписало INCB (сегодня INCD) «способствовать координации и сотрудничеству между правительственными органами, оборонным сообществом, академическими кругами, промышленными организациями, предприятиями и другими органами, имеющими отношение к киберпространству». Сегодня эти усилия приносят плоды: различные платформы для сотрудничества позволяют распространять знания в разных секторах. Семинар Юваля Неемана Тель-Авивского университета (основан в 2002 г.) и Междисциплинарный центр кибер-исследований имени Блаватника (открыт в 2014 г.) вместе с INCB ознаменовали первое сотрудничество правительства и академических кругов в исследованиях, связанных с киберпространством. Результатом стала платформа для неформального обмена с представителями частного, государственного, академического и военного секторов.
CyberSpark, израильская экосистема кибер-инноваций в Беэр-Шеве является наиболее заметным израильским проектом государственно-частного партнерства в области киберзащиты. Военные (например, Управление C4I и подразделение 8200) и правительство (например, CERT-IL) решили переместить туда важные органы своей киберзащиты. Этот проект привлек и частный сектор. Такие компании, как Oracle, Lockheed Martin, IBM, Dell, Deutsche Telekom и PayPal решили стать частью этой экосистемы. Несмотря на то, что такие экосистемы не являются официальными государственно-частными партнерствами для киберзащиты, они способствуют укреплению сотрудничества. Наконец, платформа для обмена анонимной информацией (CyberNet +) позволяет IDF сотрудничать с частным сектором, получая прибыль и одновременно важную информацию.
INCB провело «национальные и международные учения по повышению готовности Государства Израиль в киберпространстве» и продвинул «сотрудничество в киберпространстве с параллельными организациями за рубежом» (2011). Публично известны лишь некоторые результаты. Израиль не является союзником НАТО и имеет прочные связи с военными США и кибер-агентствами, в первую очередь с АНБ. В 2016 г. Израиль и США подписали декларацию о киберзащите, в которой описывается функциональная связь в реальном времени для обоих групп реагирования на компьютерные чрезвычайные ситуации. Еще одно партнерство было изложено в меморандуме о взаимопонимании между США и правительством Израиля по вопросам внутренней безопасности (2008).
На конференции Cyber Week в июне 2019 г. директор INCD представило список из 36 стран и 13 организаций и компаний, с которыми Израиль установил международное сотрудничество, но не уточнил, как они сотрудничают.
Программы повышения осведомленности о киберзащите. Постановление № 3611 также поручило бывшему INCB «продвигать и повышать осведомленность общественности об угрозах в киберпространстве и средствах борьбы с ними». Один из подходов к достижению этого заключался в организации и финансировании конференций INCD или Министерством иностранных дел. Примеры включают «Кибер-неделю» или «Кибертех». Их цель - обсудить киберпроблемы и повысить осведомленность о киберугрозах. Другой подход заключался в повышении осведомленности и знаний через частный сектор. Наконец, образовательные программы помогают повысить осведомленность израильского общества.
Образовательные и обучающие программы по киберзащите
Согласно Постановлению правительства № 3611, образование является еще одной обязанностью бывшего INCB (2011). Совместно с Армией обороны Израиля и Министерством образования он разработал различные программы, ориентированные на молодых израильтян. Среди них есть две внешкольные киберпрограммы - Magshimim и Nitzanei Magshimim, которые помогают формировать, выявлять и привлекать молодые таланты. Действительно, 75% студентов, прошедших одно из этих занятий, позже служат в киберразведывательных подразделениях ЦАХАЛа (2018). Третья программа - Gvahim - дополняет гражданское киберобразование, готовя учащихся к вступительному экзамену в среднюю школу по кибербезопасности, информатике и математике.
ЦАХАЛ также разработал два курса для обучения своих киберсолдат. Часть отличников получают диплом инженера, финансируемого Армией обороны Израиля, прежде чем пойти в армию, но должны проработать еще от трех до пяти лет (Табански и Бен Исраэль, 2015, стр. 19). Другой трек - «Тальпиот» - это 40-месячная программа элитной подготовки для выдающихся старшеклассников, проводимая Управлением оборонных исследований и разработок (там же).
После службы солдаты часто успешно попадают в частный сектор высоких технологий и получают дополнительный опыт. Поскольку они являются частью резервных сил ЦАХАЛа до возраста 40–50 лет, армия также получает прибыль от этой части своего учебного процесса.
***
Кибератаки все чаще признаются одной из самых серьезных угроз в мире. Количество преступлений в этой сфере растет в геометрической прогрессии. Всемирный экономический форум 2020 включил кибератаки в топ-10 рисков с точки зрения вероятности и воздействия. Администрация президента США Джо Байдена рассматривает атаки программ-вымогателей как угрозу для национальной безопасности Америки и рассматривает возможность проведения наступательных операций против хакеров из России. Поэтому для России сейчас как никогда важно изучать достижения передовых стран мира в военной области, и прежде всего, в сфере кибербезопасности и киберзащиты.
Елена Ларина, Владимир Овчинский
https://zavtra.ru/blogs/izrail_skaya_kibervojna_sekreti_spetcsluzhb

К 2025 году она будет стоить миру 10,5 триллиона долларов в год
Американская компания по киберзащите Cybersecurity Ventures ожидает, что в 2021 году киберпреступность нанесёт общий мировой ущерб в 6 трлн долларов США. Глобальные затраты на киберпреступность будут расти на 15 процентов в год, достигнув 10,5 трлн долларов США в год к 2025 году по сравнению с 3 трлн долларов США в 2015 году.
Это представляет собой величайшее перераспределение экономического богатства в истории. Риск киберпреступности для стимулов к инновациям и инвестициям экспоненциально больше, чем годовой ущерб, нанесенный стихийными бедствиями, и в криминальном плане выгоднее, чем мировая торговля всеми основными незаконными наркотиками в совокупности.
Приведенные цифры касаются только видимой части сети. Помимо неё в «теневом интернете» ущерб от киберпреступности вообще не поддаётся количественной оценке. По некоторым данным, размер теневой сети (которая не индексируется и недоступна для поисковых систем) в 5 тысяч раз превышает размеры официального интернета.
Темная сеть также является местом, где киберпреступники покупают и продают вредоносное ПО, наборы эксплойтов и системы кибератак, которые они используют для нанесения ударов по жертвам, включая предприятия, правительства, коммунальные предприятия и поставщиков основных услуг.
Организованные криминальные структуры, занимающиеся киберпреступностью, объединяют усилия, и их вероятность обнаружения и судебного преследования оценивается в 0,05 процента, согласно Отчёту о глобальных рисках Всемирного экономического форума за 2020 год.
Европол в своём последнем докладе об оценке угроз серьёзной (тяжкой) и организованной преступности (апрель 2021 года) досконально исследовал тенденции кибермафии.
Использование технологий – одна из главных особенностей тяжкой и организованной преступности в 2021 году. Преступники используют зашифрованную связь для контактов друг с другом, социальные сети и сервисы мгновенных сообщений для связи с более широкой аудиторией с целью рекламы нелегальных товаров или распространения дезинформации. Интернет и электронная коммерция дают правонарушителям возможность получать доступ к знаниям и сложному современному инструментарию, облегчая совершение преступлений.
Социальные сети и системы мгновенного обмена сообщениями используются также для распространения дезинформации. Хотя распространение дезинформации само по себе часто не является преступным поведением, оно может поощрять преступную деятельность или содействовать ее осуществлению. Мошенники и фальсификаторы инициировали подобные кампании по распространению дезинформации в контексте пандемии COVID-19 для увеличения продаж своей продукции или для вовлечения жертв в мошеннические схемы.
Услуги киберпреступников можно приобрести, заплатив гонорар, абонентскую плату или процент от незаконной прибыли. В Интернете, особенно в Даркнете, широко предлагаются соответствующие криминальные инструменты, например, вредоносное ПО, программы-вымогатели, средства поддержки фишинга, анализаторы трафика, устройства для кражи данных с кредитных карт и распределенные атаки типа «отказ в обслуживании» (DDoS). Кроме того, продаются зашифрованные данные кредитных карт лиц, ставших жертвами мошенничества.
Модель «преступление как услуга» делает криминальные услуги легкодоступными для любого желающего, снижая уровень знаний и умений, который ранее требовался для совершения конкретных преступных действий. Наконец, интернет-платформы предоставляют инструкции по совершению большинства преступлений. Темы предлагаемых «руководств» и «учебных пособий» варьируют от производства синтетических наркотиков, изготовления примитивного огнестрельного оружия и самодельных взрывных устройств до всех видов киберпреступности.
Криптовалюты остаются важным средством оплаты нелегальных товаров и услуг. Децентрализация и полуанонимность обусловливают их привлекательность для осуществления преступных сделок. Мошенники особенно часто используют криптовалюты. Нелегальные доходы могут изначально иметь форму виртуальной валюты или могут быть конвертированы в цифровую форму. Новые методы отмывания денег с использованием криптовалют включают использование сервисов микширования и обмена монет.
Криминальный контент в Интернете сегодня доминирует в таких областях, как торговля, коммуникация и доступ к информации. Цифровая трансформация экономики, общества и частной жизни быстро прогрессирует и продолжит влиять на все аспекты жизни и деятельности человека. Неудивительно, что эти изменения оказали существенное влияние и на сферу тяжких преступлений и организованной преступности в ЕС. Практически все виды преступной деятельности теперь включают в себя онлайн-составляющие, такие как цифровые решения, облегчающие коммуникацию для преступников.
Интернет-пространство изменило розничную торговлю и коммерцию. Цифровые торговые площадки сделали товары более доступными. Количество специализированных веб-сайтов и специализированных приложений быстро увеличилось, и они упростили доступ ко всем типам товаров и услуг. Трансформация легальной торговли нашла свое отражение и в криминальной сфере. Большинство противоправных действий были перенесены в Интернет. Преступники используют и легальный, и теневой Интернет, где они предлагают все виды запрещённых товаров и большинство нелегальных услуг. Наличие и доступность безопасных онлайн-каналов привело к диверсификации платформ, используемых для незаконной торговли в Интернете. Распространение каналов связи с шифрованием данных и социальных сетей позволяет преступникам легко расширить аудиторию своих потенциальных клиентов.
Преступники используют различные контрмеры для обеспечения безопасности своих операций в сети Интернет и полагаются при этом на такие сервисы, как виртуальные частные сети (VPN), прокси-серверы и анонимные браузеры или «луковые» маршрутизаторы (TOR). Широко используются торговые площадки в социальных сетях, закрытые группы и мессенджеры, а также сервисы обмена зашифрованными сообщениями. Розничная торговля в Интернете обеспечивает прямой доступ к более широкому кругу потребителей. Это привело к резкому росту использования небольших посылок, отправляемых через почтовые или курьерские службы, для распространения запрещенных и нелегальных товаров. Из-за большого объема почтовых отправлений снижается вероятность обнаружения небольших партий товара.
Социальные сети дублируют рекламу на веб-сайтах и служат выделенными каналами для маркетинга или каналами связи для криминальных сетей.
Некоторые провайдеры предлагают услуги безопасной связи с использованием модифицированных мобильных устройств. У Европола существуют предположения, что некоторые из этих услуг напрямую и преднамеренно обслуживают коммуникационные потребности преступников. Устройства, предлагаемые такими провайдерами, якобы гарантируют полную анонимность и не имеют таких функций, как камера, микрофон, GPS, порты USB. Эти услуги устраняют любую связь между устройством или SIM-картой и пользователем. Зашифрованный интерфейс обычно скрыт и работает как часть двойной операционной системы. Подобные телефоны продаются через сети подпольных перекупщиков, а не через обычные точки розничных продаж.
Технологии шифрования широко используются как в законных, так и в незаконных целях. Шифрование обеспечивает конфиденциальность и целостность информации и защищает личные данные в процессе коммуникации. Сквозное шифрование стало стандартной функцией безопасности для многих каналов связи, включая приложения для обмена сообщениями и другие онлайн-платформы. Шифрование выгодно всем пользователям. К сожалению, это справедливо и в отношении преступников и криминальных сетей. Преступники уже много лет используют различные типы шифрования для защиты своих сообщений, передаваемых как через Интернет, так и традиционными способами, от контроля со стороны правоохранительных органов.
Киберпреступность ежегодно приводит к значительным финансовым потерям для предприятий, частных лиц и государственного сектора из-за выплат разработчикам программ-вымогателей, затрат на устранение последствий атак и расходов на усиление мер кибербезопасности.
Значительную угрозу представляют кибератаки, направленные на жизненно важные объекты инфраструктуры – они могут повлечь за собой серьезные последствия, включая гибель людей. Быстро набирающая темп цифровизация общества и экономики постоянно создает новые возможности для злоумышленников, причастных к совершению киберпреступлений. Постоянный рост числа пользователей сети Интернет ведет к появлению новых слабых и уязвимых сторон и увеличивает число потенциальных целей для кибератак.
В течение 2020 года пандемия COVID-19 привела к резкому увеличению количества пользователей Интернета как в частных, так и корпоративных системах, поскольку удаленная работа стала нормой во многих секторах и отраслях. Это событие сделало многие корпоративные сети более уязвимыми для кибератак.
К киберпреступлениям относятся: создание и распространение вредоносных программ, несанкционированный доступ к информационным ресурсам с целью кражи конфиденциальных личных или корпоративных данных, атаки типа «отказ в обслуживании» (DDoS) с целью причинения финансового и / или репутационного ущерба, и другие преступные действия.
За последние годы возросло количество зарегистрированных кибератак, которые, к тому же, стали более изощренными. Статистика киберпреступлений, вероятно, в значительной степени занижена.
Если искусственный интеллект (ИИ) используется в системах принятия решений, то манипулирование данными может иметь серьезные последствия для отдельных пользователей. Ожидается, что в будущем использование ИИ в преступных целях, включая использование технологии deepfake, возрастёт.
Вредоносное ПО это распространенный тип кибератак, при котором вредоносный код проникает в компьютер, сеть или мобильное устройство, устанавливая контроль над системой. Цель атак с применением вредоносного ПО заключается в хищении данных (в том числе персональной информации), нарушении работы служб и шпионаже. Все чаще объектами кибератак становятся коммерческие предприятия. Государственные учреждения, включая жизненно важные секторы инфраструктуры, такие как службы здравоохранения, также являются целями для киберпреступников. Потенциальные утечки данных или сбои в работе служб в этих секторах могут нанести огромный финансовый и социальный ущерб.
Киберпреступники, осуществляющие атаки с помощью вредоносного ПО, в первую очередь стремятся к получению прибыли и, в меньшей степени, к завоеванию репутации в хакерском сообществе. Вредоносное программное обеспечение - широко используемый киберпреступниками инструмент. Хакерские программы постоянно совершенствуются и отличаются большим разнообразием – количество вариантов измеряется сотнями тысяч. Агентство ЕС по кибербезопасности (ENISA) каждый день сообщает об обнаружении 230 тысяч новых штаммов вредоносных программ.
В ближайшие годы угроза киберпреступности, скорее всего, будет расти – это касается как числа, так и технической сложности киберпреступлений. Киберпреступность отличается высокой динамичностью, поскольку использует быстро развивающиеся технологии. В ближайшие годы жизненно важные инфраструктуры по-прежнему будут служить целями для кибератак, и это представляет собой значительную опасность. Появление Интернета вещей (IoT), расширение сферы использования ИИ, распространение приложений, работающих с биометрическими данными, рост популярности автономных транспортных средств – все это окажет значительное влияние на мир. Эти инновации создадут и новые возможности для криминала.
Растление несовершеннолетних с использованием сети Интернет включает в себя все виды сексуальной эксплуатации, совершаемые в отношении ребёнка, которые на каком-либо этапе связаны с онлайн-средой. Растление несовершеннолетних травмирует их и часто влечет за собой длительный и серьёзный ущерб физическому и психологическому благополучию жертв, что может привести к самоубийствам.
Этот тип эксплуатации, как правило, включает домогательства, систематические надругательства и словесное, психологическое и физическое насилие в отношении детей. В последние годы наблюдается неуклонное расширение деятельности, связанной с растлением несовершеннолетних с использованием сети Интернет. Сексуальная эксплуатация детей затрагивает наиболее уязвимых членов общества. К материалам, связанным с растлением несовершеннолетних, можно легко получить доступ на всех типах устройств, включая мобильные. Широко распространенное злоупотребление инструментами шифрования, включая приложения со сквозным шифрованием, снизило риск обнаружения злоумышленников.
Преступники все чаще полагаются на сервисы анонимизации, такие как виртуальные частные сети (VPN) или прокси-серверы. В последние годы неуклонно растет число зарегистрированных инцидентов, связанных с растлением несовершеннолетних посредством видеосвязи в режиме реального времени. Эта тенденция усилилась во время пандемии COVID-19. В результате мер изоляции, введенных для предотвращения распространения пандемии, дети проводят больше времени в Интернете без присмотра, что делает их более уязвимыми для злоумышленников. Хотя большинство случаев приходится на страны Юго-Восточной Азии (в первую очередь, на Филиппины), подобные правонарушения в последнее время были также зарегистрированы и в ЕС.
Материалы, связанные с растлением детей, обычно производятся в месте проживания жертвы лицами, входящими в круг доверенных лиц ребенка. Преступники используют вымышленные имена и специальные методы убеждения, чтобы завоевать доверие жертвы и получить нелегальный контент при помощи манипулирования или шантажа. Жертв часто записывают во время полового контакта, при этом они не подозревают о ведущейся видеосъемке. Преступники используют слово «кэппинг» (которое происходит от словосочетания «снимать материалы с участием жертв»), когда говорят о материалах такого рода. Записи, связанные с растлением несовершеннолетних, обычно защищены паролем и хранятся на локальных устройствах или в онлайн-хранилищах. Компании, предоставляющие услуги хранения информации, часто не знают о материалах, размещенных на их серверах. Для хранения и распространения записей, содержащих сцены сексуальной эксплуатации детей, все чаще используются мобильные устройства. Дети сейчас нередко имеют неконтролируемый доступ к Интернету. Это подвергает их риску растления со стороны преступников, поскольку они часто не обладают достаточным опытом, чтобы отличить дружеское отношение от злого умысла.
«Нормализация» сексуального поведения в Интернете снижает порог для распространения собственноручно произведенного контента - по согласию или посредством принуждения. Увеличился объем материалов, производимых самими жертвами в результате манипуляций или шантажа. Растление несовершеннолетних на расстоянии в режиме реального времени относится к случаям, когда злоумышленник платит за трансляцию акта растления в прямом эфире через специальные платформы для распространения видеоконтента. Иногда акт растления снимают или записывают для дальнейшего распространения в Интернете, что приводит к повторной виктимизации жертвы, как и в случае с другими видами материалов, связанных с растлением детей. В подавляющем большинстве случаев в ходе подобных прямых трансляций показывают девочек в возрасте младше 13 лет в домашней обстановке.
Европол в настоящее время располагает более чем 40 миллионами изображений, иллюстрирующих сексуальную эксплуатацию несовершеннолетних в разных странах мира.
Переход к безналичной экономике создает мощные стимулы для мошенников, специализирующихся на платежах. Киберпреступники стремятся взломать системы онлайн-платежей, интернет-банкинга и мобильного банкинга, онлайн-заявки на осуществление платежей, сервисы бесконтактной оплаты (как с использованием кредитной карты, так и без нее) и мобильные приложения. Рост использования мобильных устройств для осуществления финансовых операций и процедуры аутентификации сделал их мишенью для киберпреступников.
Мошенничество с безналичными платежами включает в себя все виды мошеннических действий, связанных с наиболее распространенными методами оплаты, включая платежи с использованием и без использования кредитной карты. Кибер-мошенничество это широкий спектр мошеннических схем, которые осуществляются исключительно или преимущественно в Интернете. Они могут включать, в числе прочего:
компрометацию корпоративной электронной почты. Целью данного вида мошенничества являются предприятия и организации. Количество и степень изощренности попыток преступников продолжают расти;
новые методы совершения преступлений, такие как подмена SIM-карт.
Киберпреступники устанавливают контроль за использованием телефонного номера жертвы, по сути, дезактивируя SIM-карту жертвы и перенося номер на SIM-карту, принадлежащую члену преступной сети. Как правило, преступники осуществляют подмену от имени поставщика телефонных услуг: либо через сотрудника компании, являющегося на самом деле коррумпированным инсайдером, либо с помощью методов социальной психологии.
Телефонные операторы под предлогом выдуманных историй или сценариев убеждают жертв совершить платёж, перевести деньги или осуществить авансовую оплату. Намеренная имитация другого человека с целью обмануть кого-то, притворившись другим (полицейским, членом семьи) и чем-нибудь угрожая.
Растут мошеннические попытки получить конфиденциальную информацию или данные, например, имена пользователей, пароли и реквизиты банковских карт путем выдачи себя в электронной переписке за заслуживающее доверие лицо.
Мошеннические схемы с инвестициями наносят частным лицам и компаниям значительный финансовый ущерб. Такие мошенники все чаще нацеливаются на рынок инвестиций в криптовалюты, создавая фейковые сайты, предлагающие фиктивные инвестиционные возможности. Жертв мошенники, как правило, ищут в социальных сетях.
Аферы с социальными пособиями наносят существенный финансовый ущерб бюджету государств-членов и могут лишить государственной поддержки тех, кто действительно нуждается в помощи. Мошенничество с социальными пособиями включает в себя аферы с медицинской страховкой, социальным пакетом, пособиями по безработице или пособиями низкооплачиваемым рабочим и беженцам. В рамках мошенничества с социальным демпингом криминальные структуры создают фиктивные компании, запрашивая выплаты социальных пособий несуществующим сотрудникам. В рамках другой разновидности такого мошенничества сотрудники продолжают работать, получая и пособие по безработице, и заработную плату по штатному расписанию работодателя.
Самой распространенной разновидностью банковского мошенничества является кредитное и ипотечное мошенничество. Мошенники используют компании для получения ипотечных кредитов с помощью подтасованных сделок с недвижимостью. Мошенники нанимают бездомных или малоимущих лиц в качестве фиктивных заявителей на получение кредита в банках. В других случаях кредиты получаются на основании поддельных паспортов. В рамках другого вида банковского мошенничества происходит захват счетов для проведения мошеннических сделок. Ипотечное мошенничество обычно связано с подделкой документов.
Число случаев мошенничества с субсидиями с годами неуклонно возрастает. В рамках мошенничества с субсидиями преступники подают фальшивые заявления на получение грантов ЕС или участие в тендерах. Как правило, такие заявления основываются на фальшивых декларациях, отчетах о ходе работ и счетах, которые используются для подтверждения государственных расходов или мошенническим образом полученных государственных тендеров и/или субсидий. В интернет-объявлениях жертв приглашают открывать онлайн-торговые портфели, заманивая выгодой при открытии. Однако, вскоре, изъяв средства, мошенники исчезают. Также в качестве инвестиционных возможностей рекламируют несуществующие виртуальные валюты.
Мошенничество с недоставкой – это вариант мошенничества с платёжным поручением или авансовым платежом. Такие мошенники рекламируют или продают несуществующие товары, используя фиктивный интернет-магазин. В первые месяцы пандемии COVID-19 мошенники пользовались высоким спросом и недостаточным объемом поставок средств индивидуальной защиты и наборов для самостоятельного проведения тестов. Число сайтов и аккаунтов социальных сетей, рекламирующих эти продукты в мошеннических целях, значительно выросло. Прибыли от этих мошеннических схем были немалыми, среди пострадавших было много коммерческих и бюджетных организаций, например, больниц или клиник, размещавших заказы на поставку на сумму в несколько миллионов евро.
В рамках любовных афёр мошенники связываются с потенциальными жертвами с целью финансово воспользоваться теми, кто действительно ищет любовь. Мошенники стараются постепенно втереться в доверие к жертве и вскоре начинают вытягивать личные данные, например, номера банковских счетов, банковских карт или просить денег.
Мошенничество с фальшивым счётом, которое также называют мошенничеством с платежным поручением или мошенничеством со счётом-призраком – это разновидность афёры с приобретением, в рамках которого на основе фальшивых счетов, выставленных потенциальным жертвам, мошенники требуют от них оплаты. Этот вид мошенничества основан на рекламных объявлениях на торговых интернет-сайтах.
Уклонение от уплаты пошлин на импорт товаров в ЕС отрицательно сказывается на финансовых интересах ЕС и чревато для законопослушных компаний, действующих на территории государств-членов. Из-за демпингового импорта создается недобросовестная конкуренция с законопослушными предприятиями и главнейшая составляющая в совершении мошенничества с НДС в каких бы то ни было целях – это технологии и цифровая инфраструктура. Криминальные структуры используют технологии для сокрытия своей преступной деятельности, например, удаленные серверы и хранилища данных (в том числе, облачные хранилища и серверы за пределами ЕС), платформы цифровых и альтернативных платежей, VPN-услуги, зашифрованные сообщения и разные приложения интернет-мессенджеров для смартфонов.
Криминальные структуры теперь могут создавать и управлять компаниями с помощью только одного устройства, находящегося в любой стране, вести торговлю и передавать документацию по интернету. Кроме того, сейчас есть бесплатное программное обеспечение для создания фальшивых счетов и банковских выписок. А благодаря новым способам перевода денег, таким, как альтернативные банковские платформы, а также сервисам электронных банковских платежей вычислить злоумышленников стало еще сложнее.
Преступники принимают меры, чтобы не дать себя обнаружить, например, заменяют компании и их глав и используют новые технологии, чтобы оформлять компании и скрывать их владельца. Примерами гибкости и приспособляемости криминальных структур, действующих в данной области преступной деятельности, является использование альтернативных банковских платформ в карусельных мошеннических схемах и попытки внедрить гарантии исходных рынков.
Жертвами организаторов договорных матчей все чаще становятся участники развивающегося рынка киберспорта. Существуют показатели, которые говорят о манипуляциях в киберспорте, среди них: необычный всплеск ставок и необычно крупные суммы ставок перед самым началом матчей.
Быстрое распространение сложных цифровых технологий и широкое использование социальных сетей и средств для обмена зашифрованными сообщениями открывает для организаторов незаконной перевозки мигрантов возможности передавать информацию о своих услугах, согласовывать действия между собой и искать жертв, избегая обнаружения правоохранительными органами. Структуры, занимающиеся незаконной перевозкой мигрантов, используют криптовалюты, и в ближайшем будущем объем их использования может увеличится. Незаконные перевозчики часто пользуются цифровыми услугами и инструментами, например, социальными сетями и мобильными приложениями для вербовки, общения и совершения денежных переводов, встречи и передачи мигрантов, массовой мобилизации потоков мигрантов, обеспечения навигации на маршруте, обмена фото и видео документов и билетов, а также отслеживания действий правоохранительных органов (по камерам видеонаблюдения и даже с дронов).
Продажа контрафактной продукции через интернет-сайты получила даже более широкое распространение и отражает увеличивающуюся роль Интернета в качестве основной розничной площадки для легальной продукции и услуг. Благодаря интернет-торговле производители контрафакта получают прямой доступ к потребителям, сокращая таким образом число посредников и увеличивая охват. Большая часть розничной торговли контрафактной продукцией происходит в Интернете, социальных сетях и на торговых площадках, а также на специализированных сайтах. Оценить спрос на контрафактную продукцию сложно, поскольку во множестве случаев потребители не знают, что приобретают контрафактный товар. Контрафактная продукция, как правило, производится за пределами ЕС и ввозится для распространения в магазинах, на рынках и в Интернете. Контрафактные товары ввозятся готовыми к продаже и в виде заготовок. Объем импорта заготовок, этикетки и упаковка для которых ввозятся или изготавливаются отдельно, увеличился, поскольку благодаря этому методу сокращается риск обнаружения на границе. большая часть торговли происходит в видимом секторе Интернета. Однако некоторые фармацевтические продукты распространяются и через сайты даркнета.
Во время пандемии COVID-19 спрос на цифровой контент, как легальный, так и нелегальный, резко возрос. Ожидается, что распространение контента на физических носителях в ЕС полностью прекратится, поскольку его заменит более доступный цифровой контент. Для оплаты доступа к пиратскому контенту будут широко использоваться виртуальные валюты. Число легальных способов доступа к развлечениям в интернете увеличилось, и они стали дешевле для потребителей. Возможно, благодаря этому в будущем пиратский контент станет менее привлекательным.
Пиратское использование цифрового контента – это деятельность по нелегальному копированию и продаже цифрового контента, например, музыки, книг, компьютерных программ и игр. Пиратство быстро эволюционирует одновременно с другими научно-техническими достижениями. Пиратство – в настоящее время почти исключительно цифровое преступление, поскольку деятельность по распространению физических копий аудиовизуального контента почти полностью исчезла.
Распространения поддельных денежных знаков также стало цифровым преступлением. В интернете рекламируют и продают банкноты разных валют и номиналов, материалы и оборудование для нелегального изготовления, пособия, обучающие, как изготавливать поддельные деньги, и информацию об элементах защиты.
Как противостоять кибермафии?
Первое направление – это разработка новых инструментов борьбы с киберпреступностью в рамках действующих национальных структур и подходов.
В МВД России, например, разработана и активно применяется программа "Дистанционное мошенничество", с помощью которой выявляются серийные мошенничества, совершенные дистанционным способом. Благодаря эффективности использования подсистемы "Дистанционное мошенничество" выявлено более 324 тыс. признаков серийных преступлений. Эта программа дает возможность осуществлять сбор, систематизацию, обработку и анализ сведений, которые собираются в рамках расследования уголовных дел о преступлениях, совершенных дистанционным способом с использованием ИКТ. Программа позволяет фиксировать необходимые сведения с момента регистрации сообщения о таких преступлениях.
Кроме того, МВД России к ноябрю 2022 года внедрит программу "Зеркало", позволяющую выявлять признаки внутрикадрового монтажа видеоизображений, который выполнен с помощью нейронных сетей - дипфейков.
И таких технических решений будет создано и в России, и в других странах немало.
Эксперты ВЭФ в новейших документах (май 2021 года) призывают в целях кибербезопасности не откладывать на национальном уровне переход на квантово-безопасные стандарты, иначе всё больше данных будет под угрозой.
«Мы используем криптографию для защиты инфраструктуры, обеспечения доверия к электронным транзакциям и защиты цифровых доказательств. Сегодня новые автомобили, самолеты и критически важная инфраструктура проектируются так, чтобы быть тесно связанными с цифровыми экосистемами, и ожидаемый срок службы составляет десятилетия. По мере того, как наш мир становится все более взаимосвязанным и автоматизированным, мы становимся все более уязвимыми с точки зрения кибербезопасности. Будущая уязвимость в устаревшем компоненте, который не является квантово-безопасным, в случае компрометации может привести к массовым сбоям в работе» ( WEF, 07.05.2021).
Второе направление – пересмотр действующих национальных концептов борьбы с киберпреступностью.
Например, Соединенное Королевство ожидает Национальную стратегию кибербезопасности четвёртого поколения, которая должна быть принята в конце 2021 года.
Этот документ во многом опирается на результаты исследования 2020 года, проведенные Белфер-центром Гарвардской школы Кеннеди и основывается на Национальном индексе кибернетической мощи, по которому Великобритания занимает третье место в мире по киберсиле, уступая только США и Китаю.
Рост амбиций Великобритании происходит из-за признания не только того, что киберпространство «будет всё более оспариваемой сферой», что означает, что «киберсила будет становиться всё более важной» для защиты интересов Великобритании, но также и того, что «предыдущие стратегии способствовали развитию киберсилы Великобритании до такой степени, что она может сделать больше, чем просто добиться устойчивости».
Для этого планируется развивать пять основных направлений политики для достижения этой цели: влияние, технологическое превосходство, общенациональная киберэкосистема, наступательная кибернетика и дипломатия, сочетающая различные уровни силового воздействия.
В частности, наступательные кибероперации будут разработаны для «обнаружения, пресечения и сдерживания противников Великобритании».
Третье направление – создание новой современной международно – правовой базы борьбы с киберпреступностью.
Россия явилась инициатором и разработчиком проекта Конвенции ООН о противодействии использованию информационно – коммуникационных технологий в преступных целях. В мае 2021 года началась активная работа по продвижению и доработке проекта на площадках ООН.
Но процесс этот будет весьма сложный, он уже встречает ожесточённое противодействие из – за геостратегических и идеологических противоречий со стороны США и Великобритании. И неслучайно, именно в мае 2021 года спецслужбы США и Великобритании опубликовали совместный отчёт о методах работы хакерских группировок, которые они связывают с российской Службой внешней разведки (СВР). В документе, в частности, идет речь о хакерах из групп APT29, Cozy Bear и The Dukes.
Отчёт подготовлен Национальным центром кибербезопасности Великобритании, ФБР, Агентством национальной безопасности США и Агентством кибербезопасности и защиты инфраструктуры США.
СВР в свою очередь назвала обвинения в причастности к кибератакам «словоблудием» и «бредом».
Действительно содержание отчёта похоже на слова шуточной песни "Хакеры" известного автора русского шансона Сергея Севера.
А что делает кибермафия? Пока идёт борьба не с ней, а с теми, кто пытается выставить ей заслоны, киберпреступники набирают силу и приумножают своё экономическое и технологическое влияние.
|
|
21.02.2018 Хакеры / Hackers / Сергей Север (шансон) Dimitri Khetaguri
В. Овчинский, Ю. Жданов
https://zavtra.ru/blogs/kibermafiya_stanovitsya_global_nim_igrokom
|
|
Леонид Савин
Куда приведёт гонка искусственных интеллектов, в которую включились уже все страны мира. Какие разработки ведутся сейчас и планируются в будущем. Что бывает, когда технология опережает стратегию.
В конце прошлого года мы провели смелый эксперимент: обратились к нашим партнёрам с просьбами предсказать будущее злоумышленников вместе с их инструментами, а также защитников информации — опять же заодно с их арсеналом. Коллеги и соратники охотно отозвались на нашу инициативу и прислали множество интересных прогнозов. Увы, тогда никто из нас не мог учесть знаменитого «чёрного лебедя» — коронавирус, болезнь COVID-19 и созданную ими новую реальность. Впрочем, мы всё равно исполним данное в том материале обещание и скажем, чьи экспертные оценки оказались, на наш редакционный взгляд, самыми близкими к истине. Но об этом позже. Сейчас время поговорить о планах и прогнозах на следующий год.
Вопрос, который мы разослали в середине декабря, остался прежним:
Чего можно ожидать в наступающем 2021 году в области развития киберугроз и эволюции средств защиты от них?
Зная, что в предпраздничные хлопотные дни время особенно дорого, в этот раз мы начнём с обобщения: расскажем своими словами, какие тренды, потенциальные проблемы и вероятные достижения упоминались в мнениях наших партнёров чаще всего. Впрочем, просим не переживать: привычная и традиционная прямая речь экспертов во всём её богатстве и многообразии зазвучит сразу же после нашего резюме.
В этом году мы получили мнения 27 экспертов из 26 компаний, работающих на российском рынке информационной безопасности.
В качестве центральной проблемы — своего рода красной нити, которая прослеживается в доброй половине ответов — обозначим то, что формируется более широкий фронт атаки за счёт распределённых и разрозненных инфраструктур. Это — неизбежный атрибут дистанционного режима, в котором многие из нас прожили почти весь 2020 год. Сюда относится, в частности, и большая тема защиты «домашних офисов» — рабочих мест людей, трудящихся удалённо.
Кстати, некоторые из экспертов по этому поводу сказали, что стоит ожидать развития технологий поведенческого анализа: если в офисе можно было убедиться, что на работу пришёл именно тот человек, которого ждали, то через внешнее подключение вполне может действовать и злоумышленник, укравший учётные данные. Выявить такой инцидент как раз и поможет анализ образцов и схем (паттернов) поведения.
Впрочем, есть и другие подходы. Часть полученных нами мнений посвящена, например, управлению доступом (в том числе привилегированным) и улучшению аутентификации удалённых пользователей. Можно ожидать, что вырастет популярность многофакторной аутентификации и одноразовых паролей (OTP). Корпорация Microsoft, например, прогнозирует скорый всеобщий переход на беспарольные методы удостоверения личности.
Ещё одной часто упоминаемой темой в комментариях наших партнёров стали утечки данных: каждый четвёртый представитель вендоров и интеграторов так или иначе говорил об этом. Трудно удивляться такому раскладу: можно сказать, что весь год прошёл под знаком утечек. Все мы экстренно переходили на удалённую работу, и спешно налаживаемые механизмы работы из дома создавали бреши в защите, которыми злоумышленники охотно пользовались.
С этим резонирует ещё одна популярная тема: каждый пятый эксперт упоминал рост психологических атак наподобие фишинга и социальной инженерии. Чем больше данных утекает и оказывается в руках киберпреступников, тем эффективнее последним удаётся составлять убедительные письма и сообщения в адрес жертв. Если к вам обращаются по имени-отчеству и знают, где вы работаете, то возникает ощутимый риск принять злоумышленника за настоящего партнёра или контрагента.
В эту же условную группу зачислим риски государственного и промышленного шпионажа. Они звучали реже, но тоже заслуживают того, чтобы их отметили. В конце концов, если растут утечки даже обычных данных, которые не всегда удаётся монетизировать, то атак на особо ценные сведения можно ожидать со всей возможной смелостью.
Другой горячей глобальной темой прогнозов были машинное обучение и искусственный интеллект. Эксперты говорили о них во всех возможных контекстах: эти технологии привлекательны для злоумышленников и важны для защитников информации. Если сложить данную проблематику с вопросами автоматизации ИБ, то вообще получится, что более трети участников нашей инициативы сфокусировали на них внимание. Удивляться опять же не приходится: атак всё больше, людей не хватает, а следовательно, нужно больше роботов. Машины сделают рутинную работу, а живые аналитики займутся только самыми важными задачами.
Кстати, рост количества атак и киберпреступности в целом, равно как и прогресс финансовых преступлений, тоже предсказывают многие наши партнёры. Уходящий год, увы, располагает к этому — в том числе потому, что изоляционные меры создают нагрузку на бизнес, сильно зависящие от людей и неспособные уйти в онлайн предприятия разоряются, граждане разных государств остаются без работы. У криминала, что характерно, «вакансии» есть всегда.
К финансовой преступности примыкает область шифровальщиков и вымогателей — единственного вида изо всей когорты вредоносных программ, упомянутого сразу несколькими комментаторами. Действительно, эти инструменты не сдают позиций, в публичном поле появляются всё новые громкие инциденты с их участием, и вряд ли в ближайшем году подобная активность пойдёт на спад.
Четвёртая большая тема — это безопасность как сервис и, в частности, рост сектора MSSP (поставщиков услуг управляемой защиты). Эксперты полагают, что этому способствуют последствия карантинов и «удалёнки» в виде размытия периметров и падения доходов. Компаниям-клиентам сейчас особо нужны и экспертная квалификация, которую не всегда можно найти внутри, и доступные цены, которые смотрятся выигрышно на фоне локальных инсталляций (on-premise). Аутсорсинг в разных формах и раньше был популярен, а сейчас для него настают особо удачные времена.
Добавим по этому поводу, что относительно облаков в целом тоже прозвучало немало идей. Кто-то из комментаторов говорил об атаках на облака, кто-то, напротив, акцентировал внимание на их защите. Можно предположить, что распределённые вычисления станут ещё популярнее, в том числе и в вопросах обеспечения ИБ.
Кроме этого заметим к слову, что с вопросами аутсорсинга перекликается проблема кадрового голода и подготовки собственных команд специалистов; она также фигурировала в нескольких ответах.
В качестве пятой большой темы назовём атаки на инфраструктуру, в том числе на критическую. Заметное место здесь занимают ожидаемые попытки использовать бреши в новых технологиях мобильной связи, составляющих новое её поколение — 5G. В этом смысле мало кто может чувствовать себя в безопасности: наши партнёры ждут атак на самые разные инфраструктуры, от портовых до телекоммуникационных. Несколько раз упоминались и непрямые нападения через цепочку поставок (supply chain).


Рисунок 1. Основные темы по частоте их упоминания
В обобщении мы представили те мысли, которые фигурировали в разных комментариях более двух раз — т. е. дают основания считать себя тенденциями, а не совпадениями. Однако наряду с этим эксперты высказали множество индивидуальных, неповторяющихся идей, которые столь же важны и ценны. Поэтому далее мы возвращаемся к формату прошлого года и приводим прямую речь с минимальными изменениями. Мнения комментаторов даны в алфавитном порядке в соответствии с названиями компаний, которые они представляют.
Алексей Лукацкий, бизнес-консультант по безопасности Cisco:
— Если смотреть на угрозы не с точки зрения появления каких-то совсем новых подходов и направлений (что, безусловно, будет появляться, но не будет носить массовый характер), а с точки зрения возможности монетизации, я бы поставил на первое место шифровальщики, которые в последнее время получили своё второе рождение. С одной стороны, число атак этого типа вредоносного ПО на рядовых пользователей сократилось, а с другой — возросло число атак вымогателей на предприятия, которые рассматривают вопрос выплаты выкупа не с эмоциональной точки зрения, а как очередную статью затрат, которую ещё и можно компенсировать за счёт страхования киберрисков. И так как почти четверть жертв действительно платила вымогателям суммы измеряемые миллионами долларов, то у киберпреступников разыгрался аппетит и в 2021-м году мы увидим ещё большее число успешных заражений, сопровождаемых выплатами или выкладыванием украденной у несговорчивых жертв информации в открытый доступ или на биржи, торгующие конфиденциальной информацией.
А вот за программами-вымогателями, которые продолжат оставаться основной проблемой для большинства компаний, я бы поставил целый набор угроз, с которыми мы столкнёмся в год быка — первые атаки на инфраструктуру 5G (да, пока не в России), более активные атаки на машинное обучение и биометрию (дипфейки начнут всерьёз монетизировать), рост атак на критическую инфраструктуру, промышленный шпионаж, в том числе и в интересах различных государств и компаний (попытка кражи военных секретов и результатов медицинских исследований в 2020-м году — только верхушка айсберга), выведение из строя облачных сервисов, к нормальному обеспечению безопасности которых пока готовы далеко не все пользователи облаков.
Наконец, не стоит забывать, что неуёмное стремление, иногда навязанное извне, к цифровой трансформации и внедрение прорывных технологий во все, ранее плохо автоматизированные процессы могут привести к недооценке их безопасности, уязвимым конфигурациям, низкой квалификации персонала, которые вместо пользы будут нести только вред компаниям, их клиентам и гражданам страны, как это уже происходило в ушедшем году с данными систем видеонаблюдения, списками заражённых COVID-19 и т. п.
Одной из ключевых проблем при построении системы защиты мы видим ориентацию многих компаний на отдельные её компоненты, а не взгляд на систему целиком.
Это же подтверждает и проведённый нами опрос среди почти 5 тысяч руководителей ИБ и ИТ по всему миру: самыми сложными задачами в ИБ на 2021-й год они видят разработку архитектуры ИБ для своего предприятия, которая позволит им иметь целостную картину ИБ, увязанную с целями компании, а также выстраивание процесса мониторинга и реагирования на инциденты (SecOps), которые позволяют объединить разрозненные элементы системы защиты в единый организм, работающий в соответствии с поставленными задачами и оперативно реагирующий на все угрозы и аномалии, фиксируемые в инфраструктуре предприятия и за его пределами.
С точки зрения технологической, в качестве приоритетов для российских компаний я бы назвал следующие: любые технологии мониторинга вредоносной и аномальной активности на уровне сети, приложений, пользователей, облаков, интернета и т. п.; технологии динамической и микросегментации на уровне сети и приложений; средства многофакторной аутентификации, сопряжённые с инструментами анализа защищённости оконечных устройств, как, например, те, что помогли идентифицировать атаку на компанию FireEye в конце 2020 года; защита и мониторинг облачных сред; средства автоматизации и управления ИБ (от SIEM до SOAR).
Алексей Андрияшин, технический директор Fortinet в России и странах СНГ:
— События уходящего года показали, что киберпреступники способны использовать драматические изменения, происходящие в нашей повседневной жизни, в качестве новых возможностей для атак беспрецедентного масштаба. В ближайшей и среднесрочной перспективе мы можем столкнуться с волной новых и сложных угроз. Эта ситуация неизбежна, и в первую очередь она обусловлена развитием технологий — киберпреступники будут использовать возможности, открывающиеся по мере повсеместного распространения стандарта 5G, роста вычислительной мощности устройств, развития нового продвинутого периметра сети (Intelligent Edge).
Для специалистов по безопасности критически важным станет использование возможностей искусственного интеллекта (AI) и машинного обучения (ML) — для ускорения предотвращения, обнаружения угроз и реагирования на них.
Эффективный и интегрированный анализ угроз также будет важен для улучшения способности организации защищаться в реальном времени, поскольку скорость атак будет расти.
Дмитрий Волков, технический директор Group-IB и глава Threat Intelligence & Attribution:
— В 2020 году мир столкнулся с серьёзным вызовом: пандемия коронавирусной инфекции, обострение противостояния между крупнейшими государствами, нестабильность на финансовых рынках. Паралич целых отраслей экономики, массовый перевод сотрудников на удалённый режим работы, массовые сокращения привели к всплеску компьютерной̆ преступности.
В этом году подавляющее большинство преступных групп переключилось на работу с шифровальщиками: с их помощью можно заработать не меньше, чем в случае успешной атаки на банк, а техническое исполнение — значительно проще. Набирает обороты Big Game Hunting — атаки на крупные компании с целью получения значительного выкупа, к которым присоединяются новые группировки, появляются коллаборации с другими представителями киберкриминального мира. Преступные группы Cobalt и Silence, основной целью которых раньше были банки, переключились на использование шифровальщиков и стали участниками приватных партнёрских программ.
В целом, суммарный ущерб от нападений программ-шифровальщиков составил $1 млрд. Основными их целями были США, Великобритания, Канада, Франция и Германия. В топ-5 наиболее пострадавших от шифровальщиков отраслей вошли производство (94 жертвы), ритейл (51), госучреждения (39), здравоохранение (38), строительство (30).
Ещё одним трендом 2020 года стал расцвет рынка продажи доступов в скомпрометированные сети компаний. В 2,6 раза выросло количество продаж доступов в корпоративные сети.
Явные последствия пандемии — долгосрочный рост киберпреступности. Самоизоляция привела к тому, что многие люди оказались без работы и вынуждены искать новые источники дохода. Повторяется ситуация 90-х годов, только она в десятки раз хуже: сильно увеличилось проникновение цифровых сервисов. В период ближайших 3–5 лет мы увидим стремительный рост IT-преступности: во многих регионах сложилась сложная экономическая ситуация, которая побуждает людей переходить на тёмную сторону.
Финансово мотивированная преступность будет наиболее развитой и часто встречающейся. Но нельзя сбрасывать со счетов и шпионаж: политический, межгосударственный и корпоративный.
Мы ожидаем появления групп, которые будут специализироваться на атаках именно на промышленные предприятия, получать доступ к SCADA-системам, чтобы манипулировать процессом производства. Из-за обострения обстановки на Ближнем Востоке, возможно, будут проведены первые атаки на системы управления транспортными судами в Персидском заливе. Ожидается увеличение количества диверсионных операций на объектах критической инфраструктуры Ирана, особенно связанных с ядерной программой.
Учитывая нарастающие противостояния между государствами, ожидается, что будут зафиксированы первые атаки на операторов связи с целью вызова логической перегрузки сети, что приведёт к каскадному эффекту и повлияет на множество секторов экономики. Нападения на энергетический сектор с целью саботажа будут проводиться на Ближнем Востоке или в странах с новыми военными конфликтами. Хакерские группы, использующие JS-снифферы, будут представлять основную угрозу для онлайн-ритейла, особенно в США. При этом основные риски бизнеса будут связаны со штрафами за нарушение безопасности, а не с возмещением ущерба клиентам или репутационными потерями. В следующем году не ожидается большого количества традиционных атак на банки с целью хищений. Редкие инциденты возможны, но широкой практики, как раньше, не будет.
Александр Дворянский, директор по стратегическим коммуникациям Infosecurity (ГК «Софтлайн»):
— С точки зрения общих трендов можно сделать следующие прогнозы:
1. Облачный и гибридный SOC в противовес on-premise. То время, когда иметь SOC было просто модно, уже прошло. Спрос на услуги коммерческих SOC растёт прямо пропорционально повышению ИБ-зрелости российского бизнеса. Однако если основываться на статистике по проектам текущего года, то пользователи всё больше и больше выбирают облачный сервис или «гибридную» схему на базе существующего у заказчика SIEM-решения.
2. Увеличение доли сервисов, оказываемых по модели MSSP. Всё больше крупных и средних организаций открывают для себя оказываемые сервис-провайдерами управляемые услуги по предоставлению сервисов информационной безопасности на коммерческой основе. В России модель MSSP ещё только начинает набирать обороты, хотя до мировых показателей, конечно, ещё далеко. Всё больше заказчиков начинают доверять сервис-провайдерам, передавать на аутсорсинг ключевые IT- и ИБ-процессы.
3. 187-ФЗ получит новый виток в развитии. За последние несколько лет законодательство РФ в области ИБ заметно ужесточилось. Нормативная база по средствам защиты информации в государственных организациях, регламентированная приказами ФСТЭК России, будет нуждаться в обновлении: в обоих документах содержится конкретный перечень рекомендуемых для внедрения решений, однако часть из них уже технологически устаревает и неспособна должным образом защитить информационные системы от современных внешних угроз.
4. Увеличение расходов на кибербезопасность, ориентированных на соблюдение требований. Ожидаем, что всё больше организаций начнут увеличивать объём инвестиций в свою кибербезопасность и защиту данных, чтобы избежать санкций со стороны регулирующих органов в сочетании с дорогостоящими коллективными и индивидуальными судебными исками от клиентов, данные которых были украдены или скомпрометированы.
5. Кадровый голод. Всё больше молодых специалистов сразу после института хотят «всё и сразу», не имея в своём багаже какого-либо существенного опыта. Им неинтересно проходить долгий и сложный путь обучения и развития, набирая опыт и компетенции. Квалифицированные же специалисты, в свою очередь, давно и успешно трудоустроены. Особенно остро такая проблема характерна для регионов с традиционно меньшим уровнем зарплат.
Если же говорить с точки зрения атакующих, то видится следующее:
1. Изощрённые атаки программ-вымогателей стремительно разрастаются. Для всех, кто способен покупать биткоины или другие цифровые валюты, станут легко доступны программы-вымогатели как услуга (RaaS).
В отличие от огромного количества убыточных стартапов, сегодняшняя сцена киберпреступности характеризуется зрелостью, высокой производительностью труда и прибыльностью: одни группы разрабатывают сложные вредоносные программы, другие готовят масштабные атаки или предоставляют многоязычную поддержку по телефону для жертв, чтобы упростить выплату выкупа в биткоинах.
2. Устаревшее программное обеспечение с открытым исходным кодом, снижающее киберустойчивость. В период пандемии большинство сильно пострадавших предприятий отдавало предпочтение недорогим предложениям по разработке программного обеспечения по всем другим критериям. Как следствие, они получили соответствующее качество кода и соответствующую безопасность своего программного обеспечения, в том числе с введёнными недокументированными компонентами OSS и фреймворками для экономии времени программирования.
3. Bug Bounties, продолжающие преобразование в тестировании на проникновение. Основоположники коммерческих платформ bug bounty продолжают изобретать себя заново, предлагая тестирование на проникновение нового поколения, red teaming и другие услуги, по подписке или разовые. Примечательно, что при этом они обычно платят своим «охотникам на ошибки» за успех.
4. Варианты атак с повторным использованием паролей, нацеленные на третьих лиц для Snowball. В то время как 2020 год стал рекордным по количеству украденных данных, включая учётные, большинство взломанных логинов и паролей можно легко купить или найти в дарквебе и на других хакерских ресурсах. Современные киберпреступники проницательны и прагматичны: они предпочитают безопасные и недорогие операции проведению изощрённых хакерских кампаний с сопутствующим риском быть обнаруженными и привлечёнными к ответственности.
5. Увеличенная внешняя поверхность атаки для упрощения и ускорения кибератак. Работа из дома привела к рекордному количеству открытых ИТ-ресурсов и облачных ресурсов, от открытых серверов RDP и VPN до устройств IoT и консолей администрирования устройств безопасности, таких как защищённые шлюзы электронной почты или межсетевые экраны веб-приложений. Бесчисленные организации бросились хаотично оцифровывать свои критически важные бизнес-процессы, не предпринимая никаких мер по обеспечению защиты данных.
6. Работа из дома, мешающая внедрению DevSecOps и замедляющая его. DevSecOps приобрёл большую популярность в последние несколько лет. Совместные усилия разработчиков программного обеспечения, ИТ-персонала и команд кибербезопасности, бесспорно, приносят гибкость, эффективность затрат, а также позволяют существенно сократить количество нарушений и инцидентов в области ИБ. Хаос и серьёзные разрушения из-за пандемии COVID-19 свели на нет большую часть усилий: теперь люди работают изолированно дома и имеют большее количество задач, что сокращает сотрудничество и общение с другими командами.
7. Киберпреступники всё чаще используют машинное обучение и искусственный интеллект при разработке более эффективных атак. Уже несколько лет киберпреступники применяют машинное обучение для автоматизации и оптимизации всевозможных задач и процессов: от профилирования жертв до более быстрого обнаружения устаревших систем. Растущая доступность фреймворков машинного обучения и специальных аппаратных возможностей, доступных для почасовой или ежемесячной аренды, будет способствовать дальнейшему распространению злонамеренного использования ИИ киберпреступниками.
Олег Шабуров, региональный менеджер One Identity:
— На протяжении всего 2020 года исследователи по информационной безопасности находили на общедоступных ресурсах всё больше новых выгрузок пользовательских данных. Под конец года всё это дополнилось серьёзной утечкой инструментов, которые могут быть использованы как для выполнения тестов на проникновение, так и для проведения атак.
Очевидно, что в 2021 году стоит ожидать результатов от происходящего в 2020-м. Поэтому с уверенностью можно сказать, что в следующем году:
1. Продолжит расти количество атак, использующих базовые, но до сих пор весьма эффективные методы, — начинающихся с фишинговых рассылок и социальной инженерии. Это связано с наличием большого количества информации о пользователях, находящейся в руках у злоумышленников.
2. Перевод на «удалёнку» во многих компаниях проводился в спешке. Логично предположить, что это позволило злоумышленникам проникнуть в инфраструктуры компаний и закрепиться там, оставшись незамеченными. В следующем году стоит ожидать, что злоумышленники будут активно использовать эти наработки.
Данные атаки будет труднее обнаружить, так как стадии атаки будут существенно растянуты по времени и их будет более сложно детектировать средствами защиты.
3. Постоянно развивающиеся технологии нападения, дополненные инструментарием, украденным у одного из ведущих производителей по ИБ, не позволят компаниям по всему миру расслабиться. Поэтому стоит ожидать новостей о новых громких инцидентах, связанных с ранее неизвестными векторами атаки.
Всё это подтолкнёт компании по всему миру уделять больше внимания управлению доступом в целом и привилегированным доступом в частности.
Яков Фишелев, руководитель представительства One Identity в России и СНГ:
— Новые условия работы в 2020 году подтолкнули компании активнее внедрять системы управления доступом. Количество новых IdM-проектов One Identity в России и СНГ в 2020-м примерно в два раза выросло по сравнению с 2019 годом.
Пример типичного сценария в условиях пандемии — необходимость массово запросить новые доступы всему отделу, всему департаменту или на всю компанию; с помощью IdM это можно сделать в один клик.
Другой пример — это возможность самостоятельно удалённо сменить пароль (с применением дополнительного фактора аутентификации).
В целом, по нашему прогнозу, функции самообслуживания (заявки / согласования доступа и ролей, делегирования, аттестации владельцами ресурсов) продолжат развиваться в 2021-м, т. к. это — безусловная необходимость в условиях удалённой работы сотрудников.
В этих условиях понятность, эргономика и гибкость портала IdM приобретают особую важность.
Александр Бондаренко, генеральный директор R-Vision:
— В предстоящем 2021 году продолжат набирать силу тенденции, которые задал уходящий 2020-ый. До полной победы над пандемией пока ещё далеко, а значит, по-прежнему будет актуальна потребность в удалённом режиме работы, будет сохраняться непростая экономическая ситуация в мире и, как следствие, продолжится рост и количества, и уровня изощрённости кибератак.
Массовый переход на «удалёнку» только обнажил все имевшиеся проблемы в безопасности крупных компаний. Очень многие базовые вопросы либо не закрыты, либо не реализованы на достаточном уровне. Так что 2021-ый потребует проведения серьёзной работы над ошибками, но при этом в жёстких боевых условиях. Именно поэтому я думаю, что основной интерес специалистов по информационной безопасности в больших компаниях будет направлен в сторону эффективного использования текущих решений за счёт автоматизации, аутсорсинга и профессиональной «прокачки» собственной команды реагирования на инциденты.
Что же касается небольших организаций, то для них переход на облачные технологии, в том числе и в вопросах информационной безопасности, — это уже данность.
В непростых экономических реалиях важен каждый рубль, и поэтому получение необходимых технологий / сервисов по операционной модели будет выглядеть максимально привлекательным.
Надо сказать, что и крупные предприятия также начнут всё большее предпочтение отдавать сервисной модели получения услуг и технологий, т. к. с финансами у всех всё достаточно напряженно.
Если говорить про развитие киберугроз, то следует ожидать дальнейшего роста количества фишинговых атак на пользователей, что в конечном итоге будет приводить к утечкам информации и громким инцидентам. Также я бы ожидал роста количества публичных инцидентов, связанных с компрометацией так называемой цепочки поставки (supply chain), наподобие того, что под конец года произошёл с компанией SolarWinds.
Сергей Кузнецов, региональный директор Thales по решениям для управления доступом и защиты данных:
— Первый тренд: OTP вытесняет и дополняет PKI. Очевидно, что в будущем PKI останется в виде виртуального токена, дополненного биометрией и / или одноразовыми паролями. В мире и в России мы видим быстрый рост OTP, потому что это очень удобно и при этом почти так же безопасно, как PKI.
Всё равно у каждой технологии есть свои слабые места, а главный критерий для выбора — всё-таки цена: сколько готов заплатить заказчик за базовый уровень защиты, и тут по сочетанию «стойкость-удобство-цена» OTP вне конкуренции.
Второй тренд: аутентификация становится сервисом по подписке. Такой подход, во-первых, позволяет заказчикам перевести свои расходы на многофакторную аутентификацию из капитальных в операционные, а во-вторых, снизить сами эти расходы за счёт эффекта масштаба. При локальном внедрении его могут добиться только крупные заказчики, а благодаря провайдерам услуг аутентификации решение становится экономичным и для небольших компаний.
И, наконец, третий: получает распространение контекстно зависимая аутентификация, при которой принимается во внимание уровень доверия к устройству и к среде, а также уровень запрашиваемых полномочий. Именно такой подход обеспечивает баланс между удобством для пользователей и администраторов и степенью защиты приложений и данных.
Дмитрий Курашев, директор UserGate:
— Все угрозы, связанные с деятельностью различных хакерских группировок, были, есть и будут. Но сейчас мы сталкиваемся с совершенно новым видом угроз. Они связаны с тем, что мир сейчас сильно сегментируется.
Есть решения, которые подконтрольны правительствам той или иной страны, есть те, которые не подконтрольны. Главная угроза состоит в возможном злонамеренном использовании сторонних решений с подачи спецслужб иностранных государств.
И самое страшное состоит в том, что мы не знаем об этих уязвимостях до того момента, как ими кто-либо захочет воспользоваться.
Даниэль Гутман, глава Varonis в России:
— В наступающем году развитие мирового и российского рынка кибербезопасности будут определять два главных фактора. Первый — это рост киберпреступности, который обусловлен изменением ИТ-ландшафта и размыванием периметра компаний. Более того, ухудшение экономической обстановки в 2020 году мотивировало киберпреступников к повышенной активности. И эта тенденция будет сохраняться в следующем году.
Второй фактор — это перераспределение ИТ-бюджетов в пользу информационной безопасности, то есть доля расходов на ИБ в общей структуре ИТ-бюджета повысится. Это связано с тем, что сложность защиты бизнес-процессов с переходом на удалённую работу увеличилась на порядок. Если раньше компаниям приходилось защищать всего одно рабочее пространство, то с переводом сотрудников на «удалёнку» стало необходимо защищать несколько сотен или тысяч маленьких домашних офисов. Если раньше сотрудник физически находился на работе и можно было легко отследить, что именно он входит в информационную систему, то теперь всё изменилось. При входе в системы компании видна только учётная запись, за которой может скрываться кто угодно, и отличить злоумышленника от легитимного сотрудника можно, как правило, только по его поведению.
Всё это уже привело (и эта тенденция продолжится) к децентрализации инфраструктуры и активному использованию систем коллаборации сотрудников, например Microsoft Teams.
К сожалению, пока мало кто понимает, что вместе с удобством коллаборации и командной работы приходят новые ИБ-риски и угрозы, которые нужно будет формализовать и быть готовыми защищаться от них.
Уровень зрелости информационной безопасности будет продолжать расти, поэтому увеличится спрос на системы поведенческого анализа, которые являются относительно новым классом решений как для российского, так и для мирового рынка. Главная задача, которую придется решать средствам поведенческого анализа, — генерация минимального числа качественных оповещений о потенциальных инцидентах.
Для этого требуется применение продвинутой технологии машинного обучения, которая обеспечит интеллектуальный сбор, нормализацию, фильтрацию и обогащение событий контекстом. Это станет для многих игроков рынка серьёзным вызовом.
Андрей Акинин, CEO и основатель Web Control:
— Уходящий год сильно изменил бизнес-ландшафт, по сути дела произошёл тектонический сдвиг в сторону удалённой работы, и сомнительно, что в новом году в офис вернётся большинство сотрудников. Соответственно, останутся по-прежнему актуальными средства контроля удалённых пользователей и управления ими, а также удалённой поддержки сотрудников. Офис стал распределённым, и тема защиты периметра окончательно канула в Лету. Новый формат организации труда вынуждает сфокусироваться на защите и контроле не периметра и не привилегированных пользователей, а каждого отдельного пользователя, от которого зависит реализация бизнес-функций компании. Распределённый офис занимает доминирующее положение сегодня, и эта ситуация вряд ли изменится, что даёт огромные возможности для злоумышленников. Таким образом, контроль пользователей и удалённого доступа останется одним из трендов в 2021 году.
Основным трендом станет DevSecOps. В этом году для всех стало очевидным, что недостаточно сканировать готовый продукт на уязвимости. Возможности внедрения уязвимостей в ПО нельзя исключить на всех этапах его поставки.
Последний инцидент с компрометацией дистрибутива уже после финальных проверок — это яркий пример необходимости обеспечения безопасного процесса создания ПО, а не только кода. И чем раньше будет обнаружена потенциальная угроза, тем проще и дешевле её изолировать и устранить. Девизом следующего года станет «Shift left» — думай о безопасности у истоков процесса создания ПО.
Натан Йен (Nathan Yen), заместитель вице-президента Zyxel по направлению межсетевых экранов и шлюзов безопасности (Senior AVP of Zyxel’s Gateway Business Unit):
— Вот как я вижу рейтинг угроз в 2021 году: 1) использование уязвимостей в сетевых устройствах, 2) атаки на встраиваемые устройства, работающие в сетях 5G, 3) вирусы-вымогатели.
Лишь незначительная часть киберпреступников стремится создавать вирусы, троянские программы и т. п. Это потеря времени и денег, так как для этого нужно обладать высокой квалификацией. Конечно, среди хакеров есть и высокие профессионалы, способные на это, так что новые вирусы мы с вами по-любому увидим. Однако я считаю, что главная киберугроза 2021 года будет другой. Найти уязвимость в устройстве и использовать её для проникновения — вот что приносит плоды значительно быстрее. Злоумышленники будут стараться выяснить, какие устройства и программы используются в сети, найдут их уязвимости и перехватят контроль над атакуемыми системами и сетями.
На свете не существует 100 % защищённых сетевых устройств. У всех есть уязвимости. Таким образом, чрезвычайно важно, чтобы производитель уделял приоритетное внимание своевременному устранению уязвимостей.
Например, в Zyxel мы расширили специализированный департамент PSIRT (Product Security Incident Response Team), отвечающий как раз за это. Персонал департамента использует проактивные способы поиска источников возникновения угроз, тем самым выстраивая и воплощая в жизнь детальный план устранения уязвимостей. Мы не просто отвечаем на уже появившуюся проблему, мы анализируем поведение злоумышленников, защищая не только устройства безопасности, но все устройства в конкретной сети.
Что касается второй части вашего вопроса, то тут я бы разделил свой ответ на 2 части:
1. Защита за периметром сети — облачные технологии защиты. В то время как сотрудники работают удалённо, жизненно необходимо иметь унифицированную и последовательную политику безопасности по отношению к ним. В этом случае для защиты сети следует использовать централизованный подход. И он базируется на использовании облака. Бизнесу следует применять такую политику, которая бы работала для всех филиалов компании, всех устройств и пользователей, где бы они ни находились. Администратору необходимо управлять несколькими разделёнными сетями, к которым присоединяются множество удалённых клиентов, и защищать эти сети. И централизованная система управления сетью не только значительно облегчает эту задачу, но и демонстрирует высокую эффективность.
Почему облако? Его можно настроить для контроля распределённых сетей любого размера при постоянном добавлении новых пользователей и их постоянном географическом перемещении.
2. Защита внутри периметра сети — сетевая структура Zero Trust. Специалисты дали терминологическое название Zero Trust («никому не доверяй») сетевой архитектуре, которая в последнее время завоёвывает всё большую популярность. Её суть заключается в том, что киберзащита переходит из статической фазы, основанной на известных параметрах сети, в стадию фокусировки на пользователях, активах и ресурсах. Архитектура Zero Trust способствует эффективной защите пользователей, работающих из дома на своих устройствах (BYOD), и интеллектуальных активов компании, расположенных в облаках.
Игорь Алексеев, директор по развитию бизнеса компании «А-Реал Консалтинг»:
— Развитие технологий искусственного интеллекта является одной из приоритетных мировых ИТ-задач. Думаю, что киберпреступники не останутся в стороне и начнут активное внедрение компонентов ИИ в создаваемые угрозы, что, в свою очередь, может препятствовать оперативной идентификации подобных кибератак. С другой стороны, разработчики средств защиты информации также будут делать ставку на машинное обучение, использование больших данных и консолидацию информации от клиентов.
Другой тренд 2021 года я вижу в развитии сервисов по централизованному управлению режимом безопасности в распределённых сетях клиентов.
Думаю, что в самых недорогих сегментах обслуживание на 90 % будет организовано с помощью самообучающихся систем, в более дорогих сегментах — синергия технологий искусственного интеллекта и экспертов.
Что касается инфраструктуры в 2021 году, наряду с классическим режимом работы (в офисе или на производстве) бизнес всё чаще будет применять удалённый формат, при этом перенося часть ресурсов в облака. То есть модель будет смешанной: удалённые (мобильные) пользователи + классическая корпоративная сеть + ресурсы в облаке (в том числе VDI). К этому добавится большое количество IoT-устройств. И, конечно, всю эту распределённую инфраструктуру необходимо будет защищать, мониторить и инвентаризировать.
Александр Санин, коммерческий директор компании «Аванпост»:
— Пандемийный тренд на «удалёнку» обнажил ряд аспектов безопасности, о которых раньше задумывались мало: безопасность конечного домашнего устройства пользователя (если это не корпоративное устройство), безопасность / приватность конференц-связи и средств коммуникации сотрудников. Эти аспекты явно будут в тренде и будут активно развиваться.
Кроме того, нужно отметить, что пресловутая «удалёнка» также сработала и в b2c- и g2c-секторах. Многие компании, государственные и муниципальные ведомства стали активно развивать системы, позволяющие пользователям получить услуги удалённо. Речь идёт как о больших системах с огромным набором сервисов, так и о более скромных, которые только начали появляться.
Также очевидно, что тренд на обеспечение безопасности таких сервисов тоже будет в авангарде. Ведь чем мощнее система и чем больше услуг она позволяет получить пользователю, тем более лакомой она становится для злоумышленников.
Дмитрий Михеев, технический директор ООО «АйТи Бастион»:
— Вряд ли что-то поменяется радикально, существующие проблемы останутся актуальными. По моему скромному мнению, относительно интересные эффекты можно ожидать по нескольким направлениям.
Уверен, что будет происходить дальнейшее размытие периметра для организации удалённой работы специалистов, без привязки к офису. Использование при этом временных схем и наиболее простых инструментов усугубит риски. Как следствие — будет спрос на меры защиты, возможно, запросы на встроенные или глубоко интегрированные в продукт возможности безопасности ради снижения его стоимости. Думаю, тут можно ожидать неожиданных технологических партнёрств. При этом угроз, связанных с утечками данных, получением доступа к удалённым рабочим местам, недостаточной защитой приложений, будет всё больше.
Также можно ожидать серьёзного разделения ситуации по линии «бумажная — реальная безопасность». Необходимость соответствовать требованиям регуляторов зачастую подменяет собой практические задачи внедрения процессов и методов информационной безопасности. ИБ — это сложно и дорого, поэтому, скорее всего, будет происходить дробление информационных систем между разными юрлицами для разделения сфер ответственности и снижения затрат.
Плохие последствия таких процессов — вероятные масштабные инциденты безопасности из-за недостаточного контроля на стыках. Позитивные — постепенная миграция от крупных централизованных систем к бизнес-процессам и регламентам на уровне рабочих групп и отделов. Этот процесс, вероятно, не будет быстрым. Для работы по таким сценариям потребуются специфические средства безопасности, изменения в стандартах и процессах. Также придется постоянно и серьёзно повышать квалификацию сотрудников.
Если взять чуть глобальнее, то цифровизация во всём её многообразии приводит к накоплению огромных массивов данных и, что логично, к попыткам на этих данных заработать. Такие попытки возможны на разных уровнях: как со стороны государства и его ведомств, так и со стороны нарушителей — отдельных людей или целых групп. Вероятны серьёзные инциденты с утечками или злонамеренной модификацией массивов ведомственных данных, злоупотребления служебным положением и доступом.
Думаю, что это спровоцирует рост технологий, призванных помочь злоумышленникам уходить из-под контроля и минимизировать следы, а также разработку методов противодействия обучающимся алгоритмам.
Это может принимать совершенно разные формы: одежда, мешающая распознаванию образов, изменение финансового поведения (различные схемы клиринга, например), распространение средств и методов анонимизации.
Будет интересно, как мне кажется.
Дмитрий Горелов, коммерческий директор компании «Актив»:
— К сожалению, текущая ситуация на планете Земля говорит о том, что киберпреступность будет только расти. Уже случился стремительный переход офисных сотрудников на удалённую работу, и каждый день размываются контуры корпоративных информационных систем, увеличивается объём чувствительной информации. У цифровизации есть оборотная, «тёмная» сторона: современное предприятие как никогда раньше становится зависимым от ИТ, и злоумышленники это тоже понимают.
Нас ожидает рост числа атак в IoT и М2М. В этом сегменте идёт серьёзный рост, а о защите пока думают редко. Сейчас много говорят о технологиях беспарольной аутентификации и об усилении роли криптографии, думаю, что это точно будут заметные тренды 2021 года.
Скорее всего, увеличится число атак на мобильные платформы, которые сейчас из устройств для личного использования быстро превращаются в рабочие терминалы и служат для решения широкого круга бизнес-задач. Пользователи ждут надёжных и доверенных средств аутентификации прямо в телефоне или смартфоне. И у нас они уже есть. Мы взялись за разработку целой линейки устройств именно для мобильного применения. В этом году у нас взлетела первая ласточка — смарт-карта с NFC-интерфейсом и российской криптографией, которая может использоваться и для аутентификации, и для электронной подписи, и в документообороте на мобильных устройствах.
Роман Жуков, директор центра компетенций компании «Гарда Технологии»:
— Для заголовка выбран правильный термин – «эволюция», поскольку ростом или другими страшными определениями в отношении киберугроз уже никого не удивишь. Посмотрите, как мы легко воспринимаем ежедневные новости об очередной утечке, атаке «русских хакеров» и т. п. – абсолютно спокойно, и это хоть и пугает нас как граждан, но одновременно снижает репутационные риски для компаний. Отсюда явная тенденция в сторону пересмотра компаниями моделей угроз и фокусировки на тех рисках, которые могут обернуться реальным ущербом.
Все заметные киберинциденты последнего времени нацелены на прямое финансовое обогащение (выкуп или шантаж), и этот тренд в 2021-м только продолжится. Хакеры «широкого рынка» после случаев многомиллионных платежей со стороны Garmin и других компаний поняли, что «так можно было», и начнут ещё более активно монетизировать свои атаки. Кроме того, службам безопасности сейчас будет явно не до «мелочей», спрос бизнеса на функцию ИБ находится на пиковых значениях за всю историю.
«Сделайте так, чтобы все были дома, но при этом так же удобно и безопасно пользовались корпоративными ресурсами, как в офисе, с минимумом изменений в бизнес-процессах», «Хочу быть уверенным в прежней доступности и эффективности работы персонала, при этом подключаемые к офисной сети домашние устройства и роутеры, – новая норма». Как ни странно, всё это повышает важность мониторинга и защиты того самого периметра, которого вроде бы нет. Устанавливать защиту на конечные рабочие станции и полностью мониторить поведение пользователей в условиях «удалёнки» не всегда возможно, отсюда — на первый план выходят средства ИБ, которые контролируют работу непосредственно в бизнес-системах и отслеживают реальные инциденты не на домашних компьютерах, где может даже не быть антивируса, а в корпоративном сегменте сети, так как это самое важное.
Ещё одна новая тенденция связана с утечками. Аналитический центр «Гарда Технологии» проводит ежегодное исследование чёрного рынка баз данных финансовых организаций, и результаты 2020-го сильно отличаются от прошлых лет. Впервые за последние годы объём рынка не вырос, а сократился (на 55 % по сравнению с 2019-м), что сопоставимо с нашими данными 2018 года. В открытом сегменте интернета (clear net) в 2020-м почти совсем пропали объявления о продаже данных, переместившись в мессенджеры или уйдя целиком на теневые форумы. Существенно повысились «качество» и полнота данных: например, в 27 % проанализированных нами объявлений предлагаются полные карточные данные. Почти в 2 раза по сравнению с 2019-м выросло предложение «эксклюзивной выгрузки информации день в день под клиента».
Мошенники не стесняются «доказывать качество» баз, называя источник: 1 место — непосредственный доступ в банк, 2 место — участник экосистемы, агенты, торговые точки и т. п. Мы прогнозируем, что эти тренды продолжатся и в 2021-м, а такая услуга, как «поставка данных в качестве сервиса» по подписке, а не единовременная выгрузка, будет развиваться.
В этой связи на первый план в 2021-м выйдут интеллектуальные средства защиты баз данных и информационных систем, которые будут способны выявлять мошенников по поведенческим паттернам, в том числе защищая от нестандартных действий «продвинутых» пользователей и администраторов.
Ярослав Голеусов, руководитель техконсалтинга компании «Индид»:
— Можно смело заявить, что 2020 год основательно перекроил ландшафт угроз. Мы как будто резко шагнули на несколько лет вперёд в будущее.
Ещё год назад многие компании не могли даже представить себе, что в ближайшее время они будут вынуждены массово переходить на удалённую работу и открывать доступ извне к своим внутренним сервисам, а также к критичным компонентам. При этом высокая скорость «модернизации рабочего процесса» была получена за счёт существенного сокращения срока планирования подобных проектов внутри организации. Соответственно, далеко не все мероприятия по защите информации были проведены должным образом. Это — бомба замедленного действия. И это понимают как специалисты по информационной безопасности, так и злоумышленники. К примеру, резко возрос интерес к покупкам доступа к ИТ-инфраструктуре коммерческих и государственных организаций со стороны злоумышленников.
Как обычно, целями киберпреступников будут учётные записи как рядовых, так и привилегированных пользователей, причём не только их единичные экземпляры, но и целые базы данных — что подтверждают громкие и масштабные утечки баз учётных записей в 2020 году.
Беспрецедентное «открытие» периметра организаций требует не только изменения рабочих процессов, но основательной переработки стратегии по защите информации. Я думаю, что в 2021 году компании, перешедшие на удалённую работу и уже начавшие перестраивать свои бизнес-процессы, начнут разрабатывать более комплексный подход к организации и защите удалённого доступа.
Добавим к этому, что в России набирает обороты политика импортозамещения. Одна из задач федерального проекта — замена операционных систем серверов и рабочих станций на отечественные решения. Кроме того, меняется система сертификации, вводящая дополнительные требования к безопасности процесса разработки средств защиты информации. Всё это является вызовом для вендоров — разработчиков СЗИ. Им необходимо не только скорректировать планы по развитию собственных продуктов, но и подготовить их для защиты удалённой работы в условиях импортозамещения. Те, кто сможет оперативно перестроиться в меняющейся среде, завоюют новую долю рынка.
Заказчикам, на мой взгляд, необходимо серьёзно заняться вопросами защиты доступа с любых типов устройств в корпоративные ресурсы, а также уделить внимание вопросам обучения персонала безопасной удалённой работе. Кстати, это можно совместить с обучением по использованию, например, новых операционных систем.
Руслан Рахметов, генеральный директор ГК «Интеллектуальная безопасность» (бренд Security Vision):
— В связи с переходом в онлайн большого количества бизнес-процессов, которые не проектировались под это изначально, значительный объём конфиденциальной информации оказался в зоне особого внимания злоумышленников. Сейчас их прежде всего интересуют персональные данные клиентов и сотрудников, интеллектуальная собственность, чувствительная информация о бизнесе и собственниках компаний.
Основные пути монетизации результатов проведённых атак — продажа украденной информации и доступа к скомпрометированной инфраструктуре в даркнете, требование выкупа за расшифрование данных, за восстановление работоспособности систем, за неразглашение похищенных сведений или самого факта компрометации, а также майнинг криптовалют.
Кроме того, введённые в связи с пандемией ограничения, включая контроль перемещений, породили множество вопросов граждан о мерах по обеспечению конфиденциальности обрабатываемых данных, включая видеоизображения и сведения о заболеваемости, а в условиях массового перехода всех услуг в онлайн-формат недоступность какого-либо сервиса, государственного или коммерческого, вызывала незамедлительную и достаточно болезненную реакцию пользователей. Всё большую актуальность приобретают атаки на цепочки поставок (т.н. supply chain attacks), когда злоумышленники взламывают поставщика или подрядчика крупной компании и внедряют программную или аппаратную закладку для атаки на уже более привлекательную цель.
Со спадом напряжённости эпидемиологической ситуации, скорее всего, кардинальных изменений не произойдёт ни для компаний, ни для атакующих.
Первые будут по-прежнему использовать возможности удалённой работы как один из способов снижения издержек и поддерживать тренд на вывод большинства сервисов в онлайн для расширения клиентской базы, а вторые продолжат активно использовать методы социальной инженерии для атак, похищать и шифровать данные, взламывать учётные записи и атаковать веб-сервисы. С учётом применения злоумышленниками средств автоматизации способов атак, в которых зачастую эксплуатируются легитимные программные компоненты, защитники также должны быть готовы оперативно противодействовать, в том числе с применением интегрированных в SOAR- / IRP-платформы систем машинного обучения и искусственного интеллекта для максимально быстрого выявления признаков компрометации систем и обработки киберинцидентов.
Сейчас всё шире используются системы защиты облачных инфраструктур, технологии контейнеризации («песочницы»), программно определяемые сети (SD-WAN), и, вероятно, мы увидим ещё больший рост их популярности. Актуальности не потеряют и защита от утечек данных, и защита IoT-устройств, и выполнение требований регуляторов в области ИБ.
Андрей Янкин, директор Центра информационной безопасности компании «Инфосистемы Джет»:
— Пандемия коронавируса заставила компании пересмотреть бюджеты на информационную безопасность и перераспределить их от стратегических проектов развития в пользу защиты удалённого доступа и веб-ресурсов.
Сначала компании осваивали «удалёнку» вынужденно, но впоследствии многие осознали, что работать дистанционно можно продуктивнее, чем в офисе, и уже не собираются отказываться от нового формата. Однако то, что подходило как временное решение для обеспечения безопасности, не годится для применения на постоянной основе в «мирное» время. Поэтому в 2021 году мы ожидаем увеличения количества комплексных проектов по созданию безопасных удалённых рабочих мест.
Сохранится в следующем году и тенденция к росту числа проектов по защите веб-ресурсов. Режим самоизоляции ускорил миграцию бизнеса в онлайн, что способствовало развитию интернет-сервисов. Мы уже зафиксировали рост спроса на решения класса WAF в этом году и ожидаем, что положительная динамика будет наблюдаться и в следующем.
Ещё одна тенденция 2021 года будет связана с ростом популярности облачных сервисов и, как следствие, повышенным вниманием к ним со стороны злоумышленников. Здесь не существует какого-то одного ИБ-продукта, закрывающего проблему. Это отдельный мир, где строится своя экосистема ИБ. Похожая ситуация складывается в DevOps.
Также мы ожидаем роста интереса к различным сервисам ИБ и в этом направлении делаем ставку на MSSP-модель, которая даёт возможность сократить инвестиции в ИБ, уйти от капитальных расходов к операционным и быстро масштабироваться без потерь.
Речь идёт о большом наборе сервисов: Maintenance (техподдержка и эксплуатация средств защиты), Operation (поддержка внутренних ИБ-процессов) и Delivery (предоставление средств защиты по подписке из облака или на стороне клиента). В 2020 году сервис по информационной безопасности у нас существенно потеснил традиционные интеграционные проекты, и это, на мой взгляд, тенденция, а не разовый всплеск.
Дмитрий Гусев, заместитель генерального директора компании «ИнфоТеКС»:
— Тренд 2020 года — массовый переход на удалённую работу — на данный момент завершён. За прошедшие полгода бизнес успел оценить плюсы и минусы такого формата и выбрал оптимальный вариант организации работы своих сотрудников.
Если в начале пандемии ощущалось, что переход происходит в авральном режиме, мы получали огромное количество обращений от заказчиков с просьбой помочь им оперативно организовать защищённый удалённый режим работы (для этого мы даже решили безвозмездно передавать лицензии на свои продукты), то сейчас можно говорить о том, что наши ключевые заказчики — представители госструктур и крупных корпораций — полностью прошли период адаптации и подходят к организации удалённой работы взвешенно, не забывая уделять внимание защите конечных точек и каналов связи.
За этот год мне часто приходилось сталкиваться с мнением, что если в основе решения по защите информации лежит технология, которой пользовались 10 лет назад, его можно отправить на списание. Хочется спросить коллег: хакеры больше не атакуют методами, актуальными 10 лет назад?
На мой взгляд, не стоит пренебрегать «классическими» подходами и средствами защиты информации. Межсетевой экран, система обнаружения вторжений уровня сети и хоста — гигиенический минимум. Этот базис можно и нужно дополнять современными подходами и решениями по ИБ, эволюция которых продолжится в 2021 году. Будут развиваться решения, основанные на поведенческом анализе, ещё активнее будут применяться возможности искусственного интеллекта. Но хочется предостеречь коллег от иллюзии, что покупка суперсовременного решения по ИБ способна защитить от всех угроз.
Ещё один тренд, который стоит отметить, — запрос на упрощение интеграции и управления средствами информационной безопасности. Год от года решения по ИБ становятся всё более сложными, поэтому на первое место выходит возможность комплексного объединения продуктов для управления и мониторинга из единой консоли.
Мы как компания-вендор последовательно движемся в эту сторону, понимая при этом, что ни одна автоматизированная система не заменит хорошего эксперта по ИБ. И тут мы переходим к ещё одному тренду — совершенствование подходов к подготовке специалистов.
Не первый год в профессиональных кругах обсуждается проблема кадрового голода. Хочется призвать заказчиков не экономить на обучении сотрудников ИБ-подразделений. К сожалению, нам приходится довольно часто сталкиваться с кейсами, когда решение по защите информации не работает корректно из-за ошибок, допущенных при внедрении или настройке.
Помимо классических курсов по ИБ для профессиональной подготовки ИБ-специалистов можно будет использовать тренажёры, позволяющие в среде эмуляции оттачивать навыки по выявлению инцидентов, разработке мер реагирования и их реализации. Мы в группе компаний уже готовы предложить такой инструмент — киберполигон Ampire, который сами активно используем для подготовки как своих специалистов, так и экспертов, работающих на стороне партнёров и заказчиков. Ampire отлично подходит для оттачивания прикладных навыков реагирования на инциденты в условиях приближенных к реальным.
Павел Луцик, директор по продажам и развитию бизнеса компании «КриптоПро»:
— На наш взгляд, большинство трендов 2021 года в области ИБ будет так или иначе связано с преимущественным переходом сотрудников на «удалёнку» и перестроением систем защиты с учётом изменения операционных и бизнес-процессов. В этой связи мы можем выделить два основных тренда, которые в полной мере могут раскрыться в следующем году, став при этом на долгие годы стандартом де-факто.
1. Переход на удалённый режим работы предполагает соответствующее перестроение процессов компании таким образом, чтобы обеспечить непрерывность бизнеса или государственных функций, сохранить удобство работы для пользователей и обеспечить необходимый уровень защиты информации с учётом требования законодательства. И в данном случае среди важнейших задач можно выделить следующие:
а) Обеспечение защищённого удалённого доступа к ресурсам компании (в том числе персональным данным и другой чувствительной информации) с учётом требований законодательства. Большинство организаций задачу перевода сотрудников на «удалёнку» реализовали уже в текущем году, однако многие из них использовали для этого «подручные» и зачастую несертифицированные средства, чтобы обеспечить такой перевод в кратчайшие сроки. При этом в 2021 году мы ожидаем переход многих компаний на сертифицированные средства защиты удалённого доступа с целью обеспечения соответствия требованиям законодательства РФ по ИБ.
б) Массовый переход на электронный документооборот и связанное с этим расширение сценариев применения электронной подписи и её типов, в том числе переход кадрового документооборота в электронную форму по причине перехода на удалённую работу и вступления с 1 января 2021 года в силу соответствующих изменений в Трудовой кодекс.
2. Мы солидарны с аналитиками Gartner в том, что одной из основных технологических тенденций, которые могут «выстрелить» в следующем году, может стать так называемая сеть кибербезопасности, которая подразумевает постепенный переход от классической концепции внутреннего (ЛВС) и внешнего сетевого периметра (интернет) к единой сети доверия.
Такая сеть позволяет людям безопасно получать доступ к любому цифровому активу независимо от того, где находится этот актив или человек. То есть системы защиты будут сконцентрированы на том, чтобы организовать периметр безопасности вокруг каждого пользователя.
Мы ожидаем, что рынок таких систем защиты может начать активно развиваться в следующем году вследствие размещения большого количества данных вне систем сетевой защиты, из-за облачных систем хранения данных и увеличения количества сотрудников, работающих удалённо.
3. И отдельно хочется отметить тренд, который станет актуален в 2021 году в связи с последними изменениями в 63-ФЗ «Об электронной подписи». 2021 год фактически станет последним годом привычного для всех использования электронной подписи в нашей стране. Так, например, уже в 2022 году для обеспечения возможности использования электронной подписи физического лица от имени юридического лица дополнительно потребуется предъявлять машиночитаемую доверенность. Кроме этого, 2021 год станет годом модернизации большинства информационных систем в стране в части использования электронной подписи, а также годом окончания действия всех квалифицированных сертификатов, т. к. 1 января 2022 года закончится аккредитация всех удостоверяющих центров.
Андрей Заикин, руководитель направления «Информационная безопасность» ИТ-компании КРОК:
— 1. Самый главный тренд и драйвер в ИБ — продолжение всеобщей «удалёнки». Рынок и бизнес уже никогда не будут прежними, более того, даже после пандемии 20–50 % штата сотрудников продолжат работать вне офисов. Поэтому для всех без исключения компаний ключевыми технологиями кибербезопасности станут средства сетевой безопасности (VPN, защита периметра). Более того, в 2021 году мы ожидаем рост уязвимостей и атак на сетевую инфраструктуру, поэтому компании будут не просто поддерживать текущий уровень защищённости, но и постоянно обновлять устаревшие решения.
Из-за перехода компаний на «удалёнку» вектор атак смещается на взлом персональных устройств сотрудников и последующее проникновение в инфраструктуру компании через скомпрометированные устройства.
Из-за пандемии стёрлась граница между рабочими данными и личными, т. к. исчезло разделение между рабочим и личным пространством. Многие сотрудники работают со своих собственных устройств, что создаёт ещё одну брешь в периметре. Это вызовет спрос на решения по обнаружению сложных угроз и реагированию на них (решения класса XDR), а также системы поиска аномалий в поведении пользователей и узлов (решения класса UEBA).
2. Пандемия стала причиной «принуждения к цифре». Общая диджитализация бизнеса привела к росту количества корпоративных мобильных и веб-приложений, информационных систем: продажи, услуги, финансы, документооборот, коммуникации — всё это перешло в онлайн-формат. Бизнес теперь напрямую зависит от устойчивости ИТ-систем: согласно анализу Gartner, потери больших компаний достигают 300 000 долларов США в час в случае простоя критических систем. В связи с этим работа ИБ-служб стала заметнее и важнее.
Данный тренд отразится сразу на нескольких направлениях. Во-первых, это рост сегмента защиты веб-приложений и решений для обеспечения безопасности API, а также инструментов защиты контейнерных сред и частных облаков. Вырастет популярность подхода DevSecOps, хотя до полного осознания всей важности сочетания кибербезопасности и гибкой разработки рынку всё ещё далеко. Во-вторых, увеличится спрос на защиту от вирусов-шифровальщиков/вымогателей, т. к. этот тип атак позволяет повлиять на самые критически важные процессы или вовсе вывести бизнес из строя. В 2020 году мир увидел, что даже глобальные компании, как, например, Software AG и Garmin, уязвимы для подобных угроз. В 2021 году мы прогнозируем появление новых громких кейсов.
3. 2021 год продемонстрирует уверенный рост популярности сервисной модели в ИБ и оказания услуг по MSSP. Как уже было сказано, в условиях пандемии и массовой «удалёнки» устойчивое функционирование почти каждой ИТ-системы — необходимость. Однако малый, средний и даже крупный бизнес не всегда готовы инвестировать в развёртывание собственных систем кибербезопасности. Поэтому значительный сегмент рынка будет тяготеть к аутсорсингу ИБ-процессов и технологий.
4. Однако самым слабым звеном в ИБ-периметре остаются именно сотрудники. Практика показывает, что в большинстве организаций даже с налаженными процессами обучения кибербезопасности около 80 % пользователей открывают фишинговые письма, а 15–20 % переходят по заражённым ссылкам. Поэтому важно не просто купить и поставить очередное средство защиты, но и грамотно интегрировать его в бизнес-процесс обеспечения безопасности. Здесь во главу угла становится правильная эксплуатация, подкрепленная постоянным совершенствованием и подстройкой под меняющийся ИТ-ландшафт. Кроме того, важно периодически проводить тренинги и киберучения, которые, по нашим прогнозам, продолжат набирать популярность в 2021 году.
Владимир Дрюков, директор центра мониторинга и реагирования на кибератаки Solar JSOC компании «Ростелеком-Солар»:
— В условиях пандемии всё больше компаний вынуждены переходить из классического офисного режима в режим удалённой работы. К сожалению, далеко не все компании могут обеспечить удалённым сотрудникам защищённый доступ к различным корпоративным сервисам, зачастую вопросы безопасности отходят на второй план. В результате многие сервисы оказываются доступными из сети, что облегчает злоумышленникам проникновение в инфраструктуру компании. В ближайший год мы ожидаем роста случаев эксплуатации подобных уязвимостей.
Также участится применение злоумышленниками социальной инженерии в отношении удалённо работающего персонала. Отсутствие личного контакта при дистанционном общении чревато различными мошенническими действиями с целью выманивания конфиденциальных данных. Компаниям придётся заниматься повышением грамотности персонала в вопросах информационной безопасности.
Однако цифровая трансформация большей части бизнес-процессов не только формирует новые вызовы для внутренних ИБ-служб организаций, но и создаёт дополнительные возможности и рынки для сервисных компаний. Последние смогут обеспечить быстрый запуск необходимых ИБ-услуг и их масштабируемость в зависимости от текущих потребностей заказчика.
При этом многие работодатели уже сейчас приняли решение сохранить дистанционный режим работы даже после пандемии, что существенно трансформирует ИБ-технологии, создавая новые интеграционные и программные решения по контролю и обеспечению безопасности удалённых пользователей.
В то же время сложно не отметить явное развитие инструментария и динамики атак современных злоумышленников. Уже сейчас мы видим кратный рост числа сложных атак на критическую информационную инфраструктуру со стороны квалифицированных группировок кибернаёмников и группировок, спонсируемых иностранными государствами. Их цель — получить контроль над инфраструктурой для совершения деструктивных действий, например вывода из строя оборудования, или в целях кибершпионажа.
Для этого злоумышленники используют самые современные инструменты и всё чаще для проникновения в ИТ-периметр компании выбирают методы «supply chain», то есть начинают атаку с менее защищённой инфраструктуры подрядной организации. Этот тренд, связанный с ростом числа более сложных и продуманных целенаправленных атак, продолжится и в будущем году.
Также будет расти число атак, инициируемых группировками киберкриминала и нацеленных на прямую монетизацию. В этом случае жертвами преступников, как правило, становятся финансовые организации и компании из сферы онлайн-торговли. Однако инструментарий подобных злоумышленников будет меняться мало, и они будут скорее модифицировать и дорабатывать уже известное и доступное вредоносное ПО.
Останется неизменным и тренд увеличения количества инцидентов с утечками персональных данных из различных баз данных. Злоумышленники используют эту информацию для кражи денег со счетов пострадавших граждан с помощью методов социальной инженерии. Для борьбы с этой угрозой вендоры DLP-решений продолжат совершенствовать свои системы. А компаниям-пользователям этих решений придётся заниматься обучением своих сотрудников по вопросам защиты от утечек.
Максим Степченков, совладелец компании «РУСИЕМ»:
— Ситуация в части развития киберугроз и средств защиты против этих угроз в следующем году кардинально не изменится. С одной стороны, мы видим многомиллиардный бизнес по продаже / покупке конфиденциальной информации, что не может не привлекать злоумышленников, так как к лёгким деньгам всегда народ тянется. С другой стороны, мы видим бизнес, который не может или не в состоянии выделять ресурсы на защиту своих активов (связано это с кризисом или мировоззрением — не столь важно). И, наконец, мы видим катастрофическую нехватку человеческих ресурсов, что ещё усугубляется скупкой кадров госкорпорациями. В результате я вижу колоссальный незаконный бизнес, которому всё тяжелее и тяжелее противостоять, притом что бизнес с трудом (средняя температура по больнице) выделяет ресурсы на выполнение требований законодательства, но не защищает свои активы.
С точки зрения средств защиты информации — как говорил несколько лет назад, так и продолжаю говорить, что основную ставку надо делать на защиту информационных систем и данных, забыть про защиту отдельных мест и по умолчанию считать, что, например, рабочие станции все заражены. Также необходимо принять, что самостоятельно защищать и сопровождать сети, как небольшие, так и огромные, становится всё сложнее и использование облаков и внешних сервисов по информационной безопасности становится потребностью, но средство контроля в любом случае должно у вас сохраняться (не кладите все яйца в одну корзину).
Поэтому мой прогноз — это решения, которые защищают облака и облачные инфраструктуры и всё менее зависимы от человеческого фактора (например, использование технологий машинного обучения).
Лев Матвеев, председатель совета директоров «СёрчИнформ»:
— Главные изменения за год оказались сосредоточены в первых 3–4 месяцах карантина и «удалёнки», а они для всех были стрессовыми.
Во всех сферах коронавирус стал катализатором цифровизации: и в бизнесе, в бюджетном секторе. С ней растут объёмы данных в «цифре» и, соответственно, потребность в их защите. С другой стороны — к сожалению, цифровизация идёт впереди безопасности. Карантинные меры обнажили дыры в защите, но вместо того чтобы их закрывать, организации были заняты отладкой хоть какой-то работоспособности в удалённом формате. Не хватало даже базовых ресурсов: программных средств, клиентского и серверного оборудования, IT-специалистов для отладки удалённых процессов. Что говорить об ИБ: в 60 % опрошенных нами компаний вообще нет выделенного отдела по кибербезопасности.
Что мы видим в итоге? Под ударом оказались наименее защищённые организации — в здравоохранении, в образовании. Но если раньше эти отрасли спасал относительно невысокий интерес к ним кибермошенников, то в 2020-м они оказались в эпицентре атак. Справедливости ради оговорюсь: атаки на медорганизации — это глобальная проблема.
На государственном уровне лёд сдвигается, потому что есть общественное давление. Госорганизации уже не могут просто проигнорировать факт, что какой-то условный сервис для сбора данных горожан оказался «дырявым» — СМИ об этом напишут. Усилится дискуссия по поводу ужесточения наказания за утечку персданных, о мерах противодействия телефонным мошенникам. В этом году все эти атаки достигли апогея, в 2021-м эксперты продолжат искать выход.
Что касается частного бизнеса, то он хоть и предоставлен сам себе, но справляется в целом лучше. Многие наши клиенты из бизнеса и в этом году вошли в нормальный ритм и смогли найти ресурсы для налаживания ИБ, защиты ПДн и других критически важных данных компании. Теперь, когда всем понятно, что «удалёнка» с нами надолго, компании пересматривают приоритеты защиты — в том числе в сторону предотвращения внутренних угроз. В нынешнем году был заметен рост продаж решений для контроля сотрудников (дисциплины и действий за компьютерами). В следующем эта тенденция сохранится.
Правда, компании испытывают большой кадровый голод и ищут возможность сэкономить. Поэтому, чтобы защитить свои ресурсы и сотрудников, организации будут чаще прибегать к аутсорсингу и другим сервисным моделям. Например, доверять настройку защитного ПО сторонним организациям, привлекать внешних аналитиков для разбора инцидентов, предотвращения атак или «сливов» по вине сотрудников. Под влиянием «удалёнки» риски осознал даже небольшой бизнес — для него это станет оптимальным вариантом защиты.
В 2021 году инфобез будет догонять по всем фронтам. Несмотря на последствия кризиса, спроса на защиту меньше не станет. Верхняя планка рынка ИБ точно продолжит подниматься: крупный технологичный бизнес уже ищет нетипичные инструменты, чтобы обеспечить безопасность не только внешнего периметра, но и внутренних процессов. Стали активнее интересоваться системами категоризации и контроля данных «в покое», мониторинга баз данных. Выбирают решения, которые позволяют обеспечить комплексную защиту, собрать воедино сведения об угрозах из разных точек инфраструктуры — каналов передачи информации, оборудования и ПО, файловых хранилищ и БД.
Для вендоров ИБ это тоже проверка на прочность — 2021-й покажет, кто сможет ответить на новый запрос. В пандемию многие в отрасли просели, недополучили прибыль. Но я уверен: имея сильный продукт, в следующем году отыграть рост можно.
Николай Домуховский, заместитель генерального директора ООО «УЦСБ» по научно-технической работе:
— 2020-й год запомнится нам годом «вынужденного» ускорения цифровой трансформации: многие организации кардинально поменяли способы внешних и внутренних коммуникаций, перевели сотрудников на удалённый режим работы, освоили всевозможные решения для удалённой работы вместо бесчисленных командировок… И многие не планируют возвращаться в полном объёме к прежнему формату работы и общения. А это значит, что BYOD, публичные облака, сеть без границ и пр. стали не просто маркетинговыми терминами, а нашей новой реальностью.
Естественно, на эти изменения отреагируют (уже отреагировали) и злоумышленники. Удалённое присутствие создаёт отличные возможности для атак методом социальной инженерии. А если добавить сюда новый технический уровень: голосовые и видеодипфейки, средства интернет-слежки, позволяющие многое узнать о сотруднике по его «цифровому следу» (к примеру, публичные календари расскажут нам, когда сотрудник ожидает звонка от руководителя)?
Да и домашний компьютер сотрудника, как правило, — куда более доступная мишень, чем полноценная корпоративная рабочая станция. Исследование, проведённое компанией IBM, показало, что более половины сотрудников, переведённых на удалённую работу, используют личные устройства для доступа к корпоративным ресурсам. При этом 61 % из них не получил вообще никаких средств защиты для личных устройств со стороны работодателя, а 45 % не были даже дополнительно проинструктированы по особенностям обеспечения ИБ при работе с личного устройства.
Ещё пресловутая «удалёнка» подстегнула переход к малолюдным или «безлюдным» технологиям в промышленности, что также создаёт для злоумышленников новые возможности. Теперь нормой будет наличие удалённого мониторинга, а иногда и управления промышленным объектом, а значит, и злоумышленники станут активно эксплуатировать этот вектор атаки.
Что же со стороны защиты? В первую очередь все упоминают решения по организации контроля действий персонала и предотвращения утечек данных — это наиболее очевидное следствие перехода на удалённую работу, однако это лишь верхушка айсберга. Активно развивается тема «удалёнки» в сфере ИБ: центр мониторинга безопасности (Security Operations Center, SOC) становится необходимым элементом системы защиты предприятия, стремительно теряющего привычный чёткий периметр. Но создание собственного SOC — задача непростая и крайне ресурсоёмкая. По оценке «коллег по цеху» стоимость небольшого SOC (порядка 50 источников событий по ИБ) составляет порядка 30 млн рублей капитальных затрат и 29 млн рублей в год операционных затрат. Как следствие, рынок отреагировал появлением коммерческих SOC, предлагающих услугу по выявлению и реагированию на ИБ-инциденты организации. Такой центр в этом году создан и в компании УЦСБ.
Кроме того, стали появляться принципиально новые решения, в частности, всё больше средств защиты пытаются использовать методы машинного обучения и искусственного интеллекта для решения своих задач. По данным сервиса Forbes, уже в конце 2019 года почти три четверти производителей решений в области ИТ применяли технологии машинного и искусственного интеллекта в своих разработках. Конечно, даже сейчас это — ещё ранние прототипы, но время идёт и в следующем году некоторые из этих решений достигнут определённой зрелости и будут активно продвигаться в различных областях обеспечения ИБ: обнаружение признаков ИБ-инцидентов, автоматическое реагирование на эти инциденты и даже автоматическое восстановление информационной системы после проведения атак на неё.
Притом в этой сфере отечественные решения практически не отстают от мировых аналогов: целый ряд отечественных компаний получил в этом году патенты на изобретения, связанные с использованием технологий машинного обучения и искусственного интеллекта в сфере ИБ. В их числе — и компания «СайберЛимфа», созданная как выделенный центр исследований и разработок, функционирующий в интересах группы компаний УЦСБ. Являясь резидентом Сколково, она ведёт активную работу по выводу разработок в области кибербезопасности не только на российский рынок, но и на международный. А это значит, что в 2021-м мы будем тестировать и внедрять с нашими заказчиками новые поколения «умных» средств обеспечения ИБ.
Подводя итог, напомним вкратце основные тезисы нашего обобщения.
Главные тематические области, которые привлекли внимание экспертов, — это расширение фронта атак за счёт массового перехода на удалённую работу, повсеместное возникновение распределённых и разрозненных инфраструктур, безопасность «домашнего офиса», высокая вероятность атак на критические информационные системы и на новые технологии вроде 5G, а также утечки данных с последующим использованием полученных сведений в фишинге, социальной инженерии и прочих подобных формах вредоносной активности.
Кроме того, эксперты отметили тенденции внедрения машинного обучения и искусственного интеллекта (как защитных, так и вредоносных), рост количества атак и киберпреступности в целом, аутсорсинг информационных технологий и предоставление услуг по обеспечению безопасности взамен локальных проектов (on-premise).
Также заметим, что некоторые прогнозы на 2021 год прозвучали в эфире онлайн-конференции AM Live «Итоги года», состоявшейся на прошлой неделе.
Теперь, когда все мнения высказаны, осталось сделать лишь одно: вернуться к прошлогоднему обещанию и выбрать лучшего прорицателя. Несомненно, что этот выбор в любом случае будет носить условный характер, потому что события 2020 года определялись таким фактором, который невозможно было учесть. Тем не менее, дал слово — держись.
Редакционный аналитик внимательно изучил все мнения наших партнёров, прозвучавшие в конце 2019 года, и вынес следующий вердикт. Ближе всего к действительности оказались прогнозы от BI.ZONE, где говорилось о главном тренде в виде утечек данных, и от «Аладдин Р.Д.», где предлагалось ожидать много новых нормативных правовых актов, идущих в ногу с развитием технологий. Действительно, основными явлениями в 2020 году были утечки и изменение отношения к ИТ / ИБ со стороны государства (от послабления в налогах до отслеживания перемещения граждан и пр.), породившее изрядное количество документов.
Коллектив Anti-Malware.ru желает читателям, коллегам и партнёрам, а также всем защитникам информации счастливого нового года и радостных праздников. Совсем скоро мы вновь начнём собирать данные и анализировать тенденции, чтобы год спустя ещё раз подвести итоги и узнать, кто из экспертов дал самый точный прогноз.
Николай Головко
В течение многих десятилетий США ведут кибервойну против России.
Россия вынуждена защищаться.
Основная статья: Кибервойны
С 2011 года Россия начала предпринимать усилия по согласованию в ООН документов о регулировании конфликтов в киберпространстве.
Намёк на программное обеспечение, в которое внедрились русские хакеры. Но какой образ! И Россия - вылитый Пушкин
Сенаторы Совета Федерации РФ полагают, что около половины всех кибератак на важные объекты России исходят из США.
Глава Комиссии Совета Федерации по защите госсуверенитета и предотвращению вмешательства во внутренние дела РФ Андрей Климов привел данные из источников об общем количестве кибератак на «существенные объекты РФ» по сравнению с общим количеством кибератак из-за рубежа.
«По нашим оценкам, доля кибератак, осуществляемых из США, по чувствительным объектам РФ достигает как минимум 48–52%», — заявил Климов в декабре 2020 года во время круглого стола в СФ.
При этом, некоторые эксперты и вовсе считают, что реальная цифра может достигать двух третей от всего количества атак хакеров на РФ[1].
13 декабря 2020 года стало известно о кибератаках на Министерство финансов США и Национального управления по телекоммуникациям и информации (NTIA). Как сообщает агентство Reuters, злоумышленники поддерживаются иностранным правительством, но каким именно, не уточняется. Подробнее здесь.
Госсекретарь США обвинил Россию «в полном пренебрежении общественной безопасностью». Об этом стало известно 21 октября 2020 года. По утверждению США, офицеры ГРУ своими действиями нанесли ущерб на 10 миллиардов долларов.
Россия является одним из главных возмутителей спокойствия в глобальном интернете, заявил глава Госдепа США Майк Помпео. Он призвал все государства присоединиться к привлечению к ответственности шести граждан России, которые, по мнению американской стороны, будто причастны к киберпреступлениям.
По его словам, Москва демонстрирует полное пренебрежение общественной безопасностью и международной стабильностью, хотя на словах доказывается обратное.
Комментируя обвинения в адрес еще шести киберпреступников из России, Помпео призвал прекратить «это безответственное поведение». Госсекретарь также призвал все страны присоединиться к преследованию указанных россиян, чтобы они «предстали перед правосудием».
Российская сторона не раз отвергала обвинения Запада в организации кибератак. Помимо этого, США предлагали наладить диалог по кибербезопасности[2].
Американский спецназ готовят к кибервойне с Россией и Китаем. Об этом стало известно 10 октября 2020 года.
На протяжении почти двадцати лет силы специального назначения США занимались борьбой с терроризмом и повстанческими выступлениями, но теперь они должны переосмыслить способы реагирования на меняющиеся угрозы XXI века, включая потенциальный конфликт с другими великими державами — с четкой ориентацией на Россию или Китай.
Стандартные учения отрядов специального назначения вряд ли станут неактуальными в ближайшем будущем. Однако функционал спецназа, скорее всего, расширят, оснастив его беспилотными аппаратами и хакерами. Подразделения будут обучать с учетом изменяющейся ситуации на планете, где ведутся кибервойны, а также информационные и экономические противостояния.
Источник уточнил, что командование специальных операций ВС США (SOCOM) должно продолжить внедрение технологий, чтобы в случае военного конфликта не пришлось использовать непроверенную тактику и методы. К таким технологиям относится машинное обучение и искусственный интеллект.
В нынешнем виде спецназ не отражает потребности общества. Этот факт должен заставить нас всех задуматься. Есть барьеры, которые оставляют необходимые нам таланты за пределами формирований, - заявил исполняющий обязанности помощника министра обороны по по специальным операциям и конфликтам низкой интенсивности Эзра Коэн[3].
10 сентября 2020 года Microsoft обвинила хакеров из России, Китая и Ирана в кибератаках против работников предвыборных штабов действующего президента Дональда Трампа и его соперника на выборах Джо Байден. Подробнее здесь.
25 августа 2020 года минюст США сообщил об аресте 27-летнего россиянина Егора Крючкова, которого подозревают в подкупе с сотрудника некой американской компании с целью заражения ее систем компьютерным вирусом. Подробнее здесь.
Комитет по разведке Сената США опубликовал пятую часть доклада по расследованию о «вмешательстве России в выборы 2016 года»: «Правительство России в агрессивном и многоплановом формате влияло или пыталось влиять на исход выборов, а президент России Владимир Путин лично руководил усилиями по взлому компьютерных сетей и учетных записей, связанных с Демократической партией США» лично!
В августе 2020 года Государственный департамент США начал рассылать россиянам SMS-сообщения о вознаграждении $10 млн за данные о вмешательстве в выборы. Рассылка осуществляется в рамках программы Rewards for Justice («Награда за правосудие»). Подробнее здесь.
В начале мая 2020 года генеральная прокуратура Германии выдала ордер на арест Дмитрия Бадина, которого обвиняют в кибератаках на Бундестаг. 29-летний россиянин объявлен в международный розыск. Подробнее здесь.
США разрабатывают тактику ведения информационной войны против России на случай возможного вмешательства Москвы в президентские выборы в 2020 году[4].
Как сообщает в декабре 2019 года The Washington Post, одна из возможных мер, рассматриваемых Киберкомандованием США, нацелена на высшее руководство РФ, за исключением Владимира Путина. Идея состоит в том, чтобы показать, что если вмешательство не прекратится, персональная конфиденциальная информация избранной цели может быть скомпрометирована. Еще одна возможная мера предполагает использование дезинформации, направленной на российское правительство и правящую элиту и эксплуатирующую конкуренцию между ними.
Ни одна из рассматриваемых мер не нацелена на российское общество в целом, поскольку это было бы неэффективно, считают в правительстве США. Гораздо эффективнее воздействовать на ключевых фигур, принимающих решения, в частности на руководство ФСБ, военное руководство и, возможно, некоторых олигархов.
Целям будут рассылаться сообщения о наличии у США доступа к чувствительной информации, и если вмешательство не прекратится, она будет скомпрометирована. Сообщения будут сопровождаться «ограниченной кибероперацией», доказывающей наличие у американцев доступа к системе или учетной записи, способной причинить ущерб.
В середине сентября 2019 года американский портал Yahoo News опубликовал статью о российском шпионаже. Издание со ссылкой на бывших сотрудников вашингтонской администрации написало, что Россия взломала системы связи ФБР при помощи дач дипломатов в США.
В публикации говорится, что российские дипломаты, высланные из США в 2016 году, ранее вели слежку с дач постпредства России в США за спецподразделениями ФБР.

Россия будет просить разъяснений Госдепа о причастности сотрудников дипмиссии к взлому систем связи ФБР
По словам собеседников Yahoo News, российские дипломаты участвовали в «дерзкой контрразведывательной операции», в результате которой была перехвачена засекреченная информации ФБР, что позволило российским разведчикам долгое время избегать разоблачения.
Отмечается, что руководству ФБР и ЦРУ пришлось временно прекратить связь со своими агентами и искать среди подчиненных «крота». Оно опасалось, что российские разведчики, находясь рядом с правительственными зданиями, могли проникнуть даже в компьютеры, не подключенные к интернету.[5]
Посольство России в США заявило, что Вашингтон пытается через шпиономанию оправдать захват российской дипломатической собственности. Об этом сообщается на странице диппредставительства в Facebook.
Москва напоминает, что захват российской дипсобственности Вашингтон до сих пор объяснял совсем иначе, а именно — «вмешательством» России в американские выборы. Теперь же у американцев появляется совершенно другое объяснение захвата ими российской дипсобственности.
В российском МИД связали информацию американских СМИ с началом нового электорального цикла в Соединённых Штатах.
Мы сейчас входим в очень интересный период, который называется «до выборов президента США остался ровно год». И в этот период мы, к сожалению, будем видеть и слышать много фантастических историй, внезапных открытий, удивительных предвидений или, наоборот, каких-то раскопок из прошлого, — сказала официальный представитель МИД РФ Мария Захарова «Коммерсантъ ФМ».
Роскомнадзор обвинил Facebook и Google в незаконном распространении политических материалов в «день тишины» перед выборами депутатов 9 сентября 2019 года. В ведомстве заявили, что такие действия можно рассматривать как «вмешательство в суверенные дела России и воспрепятствование проведению демократических выборов».
Представитель Роскомнадзора Вадим Ампелонский сообщил, что это уже не первый случай, когда в «день тишины» на платформах Google и Facebook публикуется политическая реклама. Однако конкретных примеров такой рекламы в Роскомнадзоре не предоставили.

Роскомнадзор обвинил Google и Facebook в незаконном распространении политических материалов в «день тишины»
Глава комиссии Общественной палаты РФ по развитию информационного сообщества, СМИ и массовых коммуникаций Александр Малькевич обвинил Google во вмешательстве во внутренние дела России. Он заявил, что при попытке найти в поисковой системе информацию по словосочетанию «выборы в Мосгордуму» перед ссылками на справочную информацию и сайт Мосгоризбиркома появляется реклама системы «умного голосования», продвигаемой блогером Алексеем Навальным.
Первый заместитель председателя ЦИК Николай Булаев также предположил, что Google может оказывать влияние на избирателей в России, многие материалы можно отнести к «точечно» влияющим на человека.
В Facebook в ответ на обвинения сообщили, что ответственность за соблюдение избирательного законодательства несут рекламодатели, а компания по запросу рассматривает обращения о нарушениях.
Если мы получаем обращение о том, что та или иная реклама нарушает местное законодательство, мы рассматриваем его и принимаем соответствующие меры, — заявили в компании.
Google, комментируя Роскомнадзора о политической рекламе, заявила, что компания «поддерживает ответственные политические рекламные объявления». При этом в Google не стали уточнять, действительно ли на сайтах корпорации распространялась политическая реклама в день выборов.[6]
За последние шесть лет количество кибератак на информационные ресурсы Министерства обороны РФ увеличилось на 57%. Такие данные в июне 2019 года привел глава Департамента информации и массовых коммуникаций Минобороны РФ генерал-майор Игорь Конашенков в ходе круглого стола в рамках форума «Армия-2019».
«За шесть лет число попыток выведения из строя объектов критической информационной инфраструктуры выросло на 57%», - сообщил генерал.
Ведомство постоянно сталкивается «с различными попытками внешнего информационно-технического воздействия» на его системы и интернет-ресурсы, отметил Конашенков.
По его словам, с 2013 года Минобороны выявило и нейтрализовало более 25 тыс. вторжений на информационные ресурсы ВС.
27 июня 2019 года западная разведка взломала «Яндекс», чтобы шпионить за учётными записями. В самой компании подтвердили атаки, но заверили, что данные пользователей удалось сохранить. Подробнее здесь.
Издание The New York Times (NYT) опубликовало в июне 2019 года статью об увеличении количества американских кибератак на российские электрические сети. В материале эксперты ссылались на неназванные источники среди бывших правительственных чиновников, которые предоставили соответствующие сведения в рамках интервью[7].
В статье NYT сказано, что электросети России подвергались массированным кибератакам со стороны США на протяжении весны 2019 г. Целью атак было внедрение в систему вредоносного кода, способного саботировать работу электросетей. По словам источников, эта инициатива стала реакцией на заявления ФБР и Министерства внутренней безопасности США, в которых ведомства обвиняли Россию в аналогичных преступлениях. Они утверждали, что Россия стремилась внедрить собственное вредоносное ПО не только в американские электросети, но также в системы водоснабжения, газо- и нефтепроводы в качестве мер предосторожности на случай, если между США и Россией вспыхнут новые конфликты.
NYT подчеркнуло, что ответная мера американцев может считаться предупреждением. Между тем, в материале не было сказано, насколько успешными оказались кибератаки, и удалось ли хакерам внедрить свое ПО в российскую энергосистему.
20 августа 2018 года Microsoft обвинила Россию во вмешательстве в выборы в конгресс США, которые пройдут в ноябре. По данным компании, связанные с российскими властями хакеры создавали ложные сайты, которые потенциально интересны для американских политиков.
Из сообщения на официальном сайте Microsoft следует, что в августе 2018 года подразделение Microsoft Digital Crimes Unit (DCU) выполнило судебный приказ о передаче контроля над шестью интернет-доменами, созданными «группой, тесно связанной с российским правительством», Strontium (также известна как Fancy Bear и APT28).

Консервативные аналитические центры могли стать новыми объектами атак российских хакеров
Эти киберпреступники создали три поддельных сайта сената США, а также двух американских консервативных организаций: института Хадсона и Международного республиканского института. При этом Microsoft не предоставила подробных описаний ложных доменов
Сейчас мы видим еще один всплеск атак. В этом случае особенно важно расширение типа веб-сайтов, которые они используют, — сообщил президент Microsoft Брэд Смит.
По его словам, хакерские атаки проводятся с целью «подрыва демократии» в США, и у Microsoft «нет сомнений в том, кто несет ответственность».
Брэд Смит также отметил, что Microsoft готова предоставить бесплатную защиту от кибератак всем кандидатам в конгресс, предвыборным кампаниям и политическим организациям, которые используют ее продукцию.
Спецпрокурор Роберт Мюллер, расследующий возможное вмешательство России в выборы, в своем обвинительном акте отмечал, что хакерская группа Strontium связана с главным разведывательным управлением России. Именно эта группировка, по данным спецпрокурора, была причастна к взлому почты национального комитета демократической партии, а также почтового ящика экс-госсекретаря Хиллари Клинтон.[8]
В июле 2018 года стало известно, что Пентагон составляет список вендоров, которые используют в своих программных продуктах российский или китайский код, чтобы перестать покупать их продукцию и запретить это своим партнерам. На законодательном уровне министерству также будет запрещено покупать ПО, к процессу разработки которого имели доступ наблюдатели из Китая или России. Подробнее здесь.
«Русские идут»
Пол Накасонэ (Paul Nakasone), возглавляющий Агентство национальной безопасности (National Security Agency, NSA) и одновременно занимающий пост руководителя кибервойск США, официально подтвердил в июле 2018 года новостному агентству Bloomberg факт создания отдельного спецподразделения «для отражения российских угроз в киберпространстве»[9].
«Я сформировал группу по России – Russia Small Group, - заявил Накасонэ. – Это то, что разведывательное сообщество действительно должно было сделать после [событий] 2016 года 2017 года».
The Washington Post сообщило, что АНБ США и входящие в него кибервойска намерены противодействовать «российским угрозам безопасности США» на промежуточных выборах в ноябре, в рамках которых будет переизбрана палата представителей Конгресса США (нижняя палата) 35 сенаторов и 39 губернаторов штатов.
«Россия обладает значительными возможностями, и мы, безусловно, должны быть готовы к такому вызову, - заявил Пол Накасонэ на прошедших выходных во время своего выступления в рамках ежегодного форума по безопасности (Aspen Security Forum) в г. Аспен, Колорадо. – И если такой вызов последует, полагаю, вне всяких сомнений мы будем готовы противодействовать».
Усиление инфраструктуры кибервойск АНБ
В июне 2018 г. газета The New York Times писала о том, что Пентагон за последние несколько месяцев значительным образом расширил возможности кибервойск при АНБ США, предоставив им, в том числе, право взлома сетей противника для защиты американских сетей. Такие полномочия действительно значительно расширяют поле для маневра кибервойскам АНБ, поскольку ранее им было разрешена главным образом лишь защита сетей США. Также повышение статуса, по всей вероятности, также открыло дополнительные возможности «для защиты от России», отмечают в Bloomberg.
6 апреля, хакерская группировка JHT атаковала критическую инфраструктуру ряда стран, включая Иран и Россию, что привело к сбою в работе ряда интернет-провайдеров, дата-центров и некоторых web-сайтов. В атаках злоумышленники использовали уязвимость CVE-2018-0171 в сетевых коммутаторах Cisco с поддержкой технологии SMI (Smart Install). Хакеры перезаписывали образ системы Cisco IOS и меняли конфигурационный файл, оставляя в нем сообщение с текстом: «Don't mess with our elections....» (Не вмешивайтесь в наши выборы) и изображением американского флага.
Министерство внутренней безопасности США и Федеральное бюро расследований предупредили об атаках «русских хакеров» на американские правительственные и коммерческие организации, а также на объекты критической инфраструктуры. Соответствующий отчет был опубликован 15 марта 2018 года, на сайте Компьютерной группы реагирования на чрезвычайные ситуации США (US-CERT)[10][11].
Согласно отчету, «русские хакеры» атакуют американские электростанции и другие объекты критической инфраструктуры по крайней мере с марта 2016 года. «Русские правительственные хакеры» развернули «многоэтапную кампанию вторжения», в ходе которой «заражали сети небольших коммерческих объектов вредоносным ПО, осуществляли таргетированные фишинговые атаки и получили удаленный доступ к сетям электроэнергетического сектора». Получив доступ к сетям, злоумышленники изучали их и собирали информацию, относящуюся к АСУ ТП.
Ни названия пострадавших компаний, ни размер причиненного им ущерба в отчете не приводятся. Тем не менее, по словам авторов документа, хакеры атаковали контроллеры доменов, а также почтовые и файловые серверы. В своем отчете ФБР и Министерство внутренней безопасности также ссылаются на опубликованное в сентябре 2017 года исследование Symantec, в котором представлена дополнительная информация о текущей вредоносной кампании.
Белый дом готовил кибероперацию против России летом 2016 года, когда президентом США был Барак Обама, однако позже разработку этого плана отменили. Об этом рассказывается в книге "Русская Рулетка: история о войне Путина против Америки и избрании Дональда Трампа", выдержки из которой публикует Yahoo News.
По словам Дэниела, разработкой плана, помимо него самого, занималась Селест Валландер, курировавшая российское направление в Совете национальной безопасности при Белом доме[12].
План предполагал, что Агентство национальной безопасности проведет кибератаки для нейтрализации российских сайтов и хакера Guccifer 2.0, который взломал электронную почту предвыборного штаба Хиллари Клинтон и Национального комитета Демократической партии. Также планировалось заблокировать интернет-сайт DCLeaks.com, который распространял информацию, похищенную у демократов.
Авторы кибератак предлагали организовать утечку информации о секретных банковских счетах в Латвии дочери Владимира Путина, «которая станет пощечиной для президента России и разозлит его». Среди планов было также устроить вброс в российские СМИ информации об активах Путина, любовницах чиновников и коррупции в «Единой России». Кроме того, план подразумевал осуществление DDoS-атак на сайты российских СМИ, а также проведение атак на российские разведструктуры для нарушения работы их узлов связи. Как рассказали авторам книги, в итоге на этом плане был поставлен крест помощницей Обамы по национальной безопасности Сюзан Райс и помощницей экс-президента по вопросам борьбы с терроризмом Лизой Монако. Они выразили опасения, что сведения об операции просочатся в СМИ.
Расследование приписываемого России вмешательства в американские выборы, а также предполагаемых связей Трампа с Россией, которые опровергают в Белом доме и Кремле, ведет независимый специальный прокурор Роберт Мюллер, а также конгресс США. В Москве все обвинения не раз отвергали, называя их голословными. Как заявил президент Владимир Путин в интервью телеканалу NBC, у России нет никаких целей, которых можно было бы достичь подобным вмешательством.
Президент РФ Владимир Путин подписал 27 февраля 2018 года указ о внесении изменений в положение о Федеральной службе охраны. Список полномочий службы пополнился участием в «проведении мероприятий по информационному противоборству» и обеспечением работы «ведомственного центра государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, находящиеся в ведении ФСО». Документ вступил в силу со дня его подписания. Подробнее здесь.
Исполняющая обязанности главы Министерства внутренней безопасности США Элейн Дюк (Elaine Duke) оценила киберугрозу, исходящую от России и Китая, на 8 баллов из 10, сообщает издание «РИА Новости».
В ходе слушаний в палате представителей США Дьюк заявила, что Россия и Китай представляют серьезную угрозу кибербезопасности США. «По шкале от 1 до 10 я бы сказала, вероятно, 7 или 8», - отметила она. Также и.о. главы МВБ подчеркнула растущую обеспокоенность в виду возможных кибератак на критически важную инфраструктуру страны.
Смотрите также:
Компания Google работает над создание алгоритма фильтрации новостей, содержащих российскую пропаганду. Об этом в ноябре 2017 года заявил руководитель холдинга Alphabet Эрик Шмидт, назвав в качестве основных источников пропаганды сайты телеканала Russia Today и агентства Sputnik.

Эрик Шмидт, председатель совета директоров Alphabet
По словам Шмидта, намерение Google состоит только в сокрытии новостей RT и Sputnik от интернет-пользователей с целью противодействия «российской пропаганде» и «распространению дезинформации», при этом речи о полном запрете ресурсов не идет — Google не использует подобные методы, подчеркнул топ-менеджер.
Глава Alphabet также заявил, что выступает против цензуры, однако 2016 год показал, что аудитория не может самостоятельно распознать «фейки».
Поначалу в США чем-то очевидным считали, что «плохой» контент заменит собой «хороший», но в прошлом году мы столкнулись с тем, что в некоторых случаях это может быть и не так, в особенности, когда ваш оппонент получает хорошее финансирование и активно пытается распространять такую информацию, — указал Шмидт.
По состоянию на 21 ноября 2017 года новости Sputnik всё еще отображались в поиске Google. Эрик Шмидт прокомментировал ситуацию следующим образом:
Мы работаем над обнаружением подобных вещей и понижением таких сайтов в новостной выдаче. В основном, речь идет о сайтах RT и Sputnik.
Однако как именно Google планирует снижать позиции RT и Sputnik в своем поисковике, представитель интернет-гиганта не пояснил, добавив только, что лично является сторонником «ранжирования» сайтов.
В Госдуме уже прокомментировали заявление Шмидта о методе борьбы с российской пропагандой, назвав фильтрацию российских СМИ открытой формой информационной войны. Так, по мнению зампреда комитета по информационной политике Андрея Свинцова, реализация Google заявленных планов обернется мощнейшим ударом по RT и «Спутнику», так как ссылки на них фактически исчезнут из новостей Google. Он также считает, что Госдуме следует принять зеркальные меры в отношении американских СМИ в российских поисковых системах.
Примечательно, что ранее представительство российского телеканала RT и транслятор государственного радио Sputnik по требованию американских властей зарегистрировались в США как иностранные агенты. Ответным шагом Госдумы приняла законопроект, вводящий аналогичный статус для иностранных СМИ в России.[13]

Россия и организация WikiLeaks пытаются разрушить демократию на Западе. Причем WikiLeaks фактически является враждебной США разведывательной структурой. С таким заявлением выступил директор Центрального разведуправления США Майкл Помпео.
Деятельность государственных и негосударственных действующих лиц, которые стремятся «размыть» демократию и верховенство закона во всем мире - одна из угроз, с которыми сталкивается ЦРУ, отметил Помпео.
«Это включает группы вроде WikiLeaks - негосударственной вражеской разведывательной службы, которая вербует шпионов, вознаграждает людей, крадущих законные секреты и использует данную информацию, чтобы подрывать западные демократии. И это, разумеется, включает российское правительство, которое давно является основной фигурой в мире, практикующей "активные меры". Это продолжается десятилетия», - приводит ТАСС слова директора разведслужбы.
Как считает Помпео, спецслужбам США нужно тщательно следить за Россией, но при этом «не реагировать чрезмерно»[14].
В июле 2017 года президент России Владимир Путин и глава США Дональд Трамп провели первую личную встречу на полях саммита «большой двадцатки» в Гамбурге. Одна из тем беседы была посвящена кибербезопасности, которая обсуждалась около 40 минут. Всего переговоры между российским и американским лидерами длились больше двух часов.
После этой встречи министр иностранных дел РФ Сергей Лавров заявил, что Россия и США достигли договоренности о формировании совместной рабочей группы по кибербезопасности.

Путин и Трамп договорились создать совместную кибергруппу
Условлено, что все эти вопросы в комплексе, включая борьбу с терроризмом, с организованной преступностью, хакерством во всех его проявлениях, станут предметом двустороннего российско-американского взаимодействия, — сказал глава российского дипведомства, отметив, что для реализации этих целей Москва и Вашингтон создадут рабочую группу.
По словам Лаврова, целью создания двустороннего механизма для работы над проблемой кибербезопасности является попытка определить, как взаимодействовать в сфере информационной защиты, чтобы впредь не допустить вмешательства во внутренние дела государств.
Госсекретарь США Рекс Тиллерсон также прокомментировал итоги переговоров. Он подтвердил, что страны создадут рабочую группу по выработке рамочного соглашения о кибербезопасности и невмешательстве в дела друг друга.
Однако позднее Дональд Трамп заявил, что не верит в возможность создания двусторонней группы по вопросам кибербезопасности.
Тот факт, что президент Путин и я обсуждали группу по кибербезопасности, не означает, что я считаю, что это может произойти. Не может. Но прекращение огня может, и оно произошло! — написал президент США в своем Twitter-блоге 9 июля 2017 года.
Никаких дальнейших комментариев на этот счет Трамп в своем микроблоге не разместил. Он не пояснил, следует ли его нынешние высказывания рассматривать как фактический отказ от только что достигнутой договоренности с президентом России.[15]
Президент США Барак Обама дал распоряжение об электронных мерах в ответ на вмешательство России в президентские выборы 2016 года. Об этом говорится в расследовании The Washington Post, опубликованном 23 июня[16] [17].
По информации издания, речь идет о подготовке специальной секретной программы, которая предполагает выявление уязвимости в электронной инфраструктуре РФ и внедрение в российские сети «имплантов», чтобы в нужный момент иметь возможность вывести их из строя.
Разработка «имплантов» была поручена Агентству национальной безопасности США (АНБ). Предполагается, что американское правительство сможет активизировать их в случае новой агрессии со стороны России, в том числе в случае будущих хакерских атак.
Операция находится на начальной стадии. Ведомства, которым была поручена оценка программы, сочли работу «имплантов» «мало поддающейся контролю», однако пришли к выводу, что в некоторых условиях их применение может стать пропорциональным ответом на агрессию со стороны России.
Решение об использовании программы должен будет принять преемник Обамы на посту президента — Дональд Трамп. Однако для продолжения ее разработки американским спецслужбам не требуется одобрение нового президента, хотя он и сможет отменить ее, издав специальное распоряжение. До сих пор такого распоряжения не поступало, рассказывают источники The Washington Post.
В марте 2017 года Министерство юстиции США предъявило официальные обвинения трем гражданам России и гражданину Казахстана во взломе серверов корпорации Yahoo в 2014 году, вследствие которого произошла утечка данных 500 млн почтовых аккаунтов. Из этих четверых двое в обвинении названы офицерами спецслужб, а двое других — хакерами, «нанятыми российскими властями».
Один из обвиняемых - Дмитрий Докучаев, офицер ФСБ, в декабре 2016 года арестованный в Москве по обвинению в государственной измене. Его подозревают в передаче секретных сведений спецслужбам США. [18]

ФСБ России
В числе остальных обвиняемых названы Игорь Сущин, Алексей Белан, также известный как Magg, и Карим Баратов, известный под именами Карим Таловеров, Карим Акехмет Токбергенов и под псевдонимом Kay (Кай).
Минюст США предъявило им десятки обвинений, в том числе в мошенничестве с использованием электронных средств сообщения, массовой краже личных данных и коммерческих тайн, экономическом шпионаже.[19]
В опубликованном заявлении представители министерства указывают, что хакеры использовали похищенную информацию «для получения несанкционированного доступа к содержимому аккаунтов в Yahoo, Google и других операторов почтовых сервисов, в том числе, аккаунтов российских журналистов, американских и российских правительственных чиновников и работников коммерческих компаний в финансовом, транспортном и других секторах экономики».
В обвинительном заключении говорится, что хакеры стремились получить доступ к аккаунтам заместителя председателя правительства РФ, офицера российского Министерства иностранных дел, тренера, работающего в Министерстве спорта и других высокопоставленных чиновников. Были также взломаны аккаунты журналиста издания «Коммерсант-Daily» и одного из руководителей российского сервис-провайдера.
Согласно обвинению, Докучаев и компания также активно взламывали аккаунты иностранных политиков и предпринимателей. Имена пострадавших в обвинении не указаны, только должности и, если речь идёт о коммерческих компаниях, сектора экономики, к которым те относятся.
В обвинительном заключении говорится, что Докучаев и Сущин являлись сотрудниками «Центра 18», киберподразделения ФСБ. Что касается двух других подозреваемых, то имя Алексея Белана у ФБР числится в списке наиболее разыскиваемых киберпреступников. Его уже обвиняли в попытках взлома государственных организаций США. Карим Баратов имеет гражданство Казахстана и Канады. И именно в Канаде его и арестовали — единственного из всех обвиняемых.
Белан и Каримов, помимо всего прочего, обвиняются в проведении спам-кампаний с использованием взломанных аккаунтов для личного заработка. Злоумышленники использовали сложную схему фальсификации cookie, чтобы обходить парольную защиту и получать доступ к содержимому почтовых ящиков.
Компания Yahoo впервые объявила о массированном взломе в сентябре 2016 года. Тогда же представители компании заявили, что за атакой стоит некое неназванное государство. В декабре Yahoo была вынуждена признать ещё более массированный взлом (тогда утекли данные 1 млрд аккаунтов Yahoo).
В январе 2017 года американская разведка обвинила Владимира Путина в причастности к кибератакам в США во время выборов главы государства. В докладе, опубликованном управлением директора национальной разведки США, говорится, что якобы Владимир Путин распорядился начать «кампанию по вмешательству» в президентские выборы. Ее целью был «подрыв общественного доверия к демократическому процессу в США» и дискредитация кандидата в президенты от Демократической партии Хиллари Клинтон. В докладе говорится, что ЦРУ и ФБР «твердо уверены в этом»;
Агентство национальной безопасности США выражает «умеренную уверенность» в такой версии. По мнению американской разведки, за кибератаками стоит Главное разведывательное управление Генштаба вооруженных сил России. Оно якобы воспользовалось помощью хакера (или хакерской группировки) Guccifer 2.0, а полученную информацию предавало гласности с помощью сайтов WikiLeaks и DCLeaks. Guccifer 2.0 связь с Россией отрицает[20][21][22].
Доклад не содержит убедительных доказательств причастности Путина к кибератакам. Опубликованный документ является публичной версией секретного доклада, в которой отсутствует часть разведданных.
«Многие из ключевых выводов в документе опираются на комплекс сообщений от разных источников, которые разделяют наше понимание российского поведения», — говорится в докладе.
Другие выводы авторы основывают на анализе поведения лояльных Кремлю политиков, государственных медиа (в частности, телеканала Russia Today) и отдельных пользователей соцсетей — «троллей», выполнявших, по мнению американской разведки, заказ российских властей.
Москва обладает возможностями, угрожающими в том числе правительству США и американской военной инфраструктуре, говорится в подготовленном для конгресса заявлении[23].
Разведка США считает, что в России существует развитая наступательная киберпрограмма, которая угрожает правительству Соединённых Штатов и важной инфраструктуре страны. Такие выводы содержатся в совместном заявлении директора национальной разведки, Киберкомандования ВС США и Пентагона, подготовленном для конгресса.
— Россия является полномасштабным действующим лицом, которое представляет собой крупную угрозу правительству США, военной, дипломатической, коммерческой и критически важной инфраструктуре, а также ключевым ресурсным сетям, благодаря высокоразвитой наступательной киберпрограмме и изощрённой тактике, технике и процедурам, — сказано в заявлении.
Минфин США объявил в конце 2016 года о введении новых санкций против России в связи с кибератаками, целью которых было повлиять на ход выборов американского президента[24][25].
Иностранные санкции в отношении российских граждан и компаний
Санкции введены в отношении ФСБ и ГРУ, а также трех компаний — ЦОР Security (Esage Lab), Автономной некоммерческой организации «Профессиональное объединение конструкторов систем информатики» (АПО ПО КСИ) и «Специальный технологический центр». Согласно заявлению президента США Барака Обамы, эти компании осуществляли материальное обеспечение киберопераций ГРУ.
Под персональные санкции попали начальник Главного управления Генштаба ВС РФ (ГРУ) Игорь Коробов, его заместители Владимир Алексеев, Сергей Гизунов и Игорь Костюков, а также хакеры Алексей Белан и Евгений Богачев.
По словам Барака Обамы, США также объявили персонами нон грата 35 российских дипломатов. По данным Reuters, им предписано покинуть страну в течение 72 часов.
Позднее Спецслужбы США подготовили два доклада: один — секретный, который и был представлен Обаме, второй — «общественный», он был обнародован позже. Из сведений, которые удалось получить американским спецслужбам, следует, что российские чиновники «праздновали» победу бывшего кандидата от Республиканской партии Дональда Трампа на выборах. Эту информацию они смогли получить после публикации итогов голосования благодаря перехвату сообщений, в которых чиновники поздравляют друг друга. WP пишет, что часть российских властей оценивает эту победу как геополитическую.
Источники WP подчеркивают, что, хотя эти сообщения оцениваются как оказание сильного предпочтения победе Трампа, все же их нельзя рассматривать как неоспоримые доказательства участия российских спецслужб во вмешательстве в выборы президента США[26].
Особое внимание уделяется целям «вмешательства России» в выборы. По мнению американских чиновников, изначально Москва якобы планировала «подорвать доверие к выборам США» и «подорвать легитимность предполагаемой победы [бывшего кандидата в президенты США Хиллари] Клинтон». Однако со временем, когда Трамп стал «более конкурентоспособным», цели России менялись, становились «более амбициозными», и задачей стало «склонить горячо спорную президентскую гонку к кандидату», чьи взгляды совпадают с проводимой Москвой внешней политикой. В то же время, как пишет издание, высокопоставленные российские чиновники ожидали победы Клинтон. Собеседник издания подчеркивает, что для Москвы победа республиканца на выборах стала таким же удивлением, как и для всего остального мира.
Один из чиновников, опрошенных The Washington Post, считает, что помимо кибератак Россия использовала социальные медиа и фальшивые новости, чтобы подорвать репутацию кандидата от демократов. Такие действия, по мнению чиновников разведки, могли быть обусловлены «личной неприязнью [президента России Владимира] Путина к Клинтон, которую он обвинил в разжигании демонстраций в Москве в 2011–2012 годах».
Другой политик США, который ознакомился с представленным Обаме докладом, рассказал, что «существуют различные вещественные доказательства и факторы, которые с высокой долей вероятности позволяют разведывательному сообществу судить», что действия России были нацелены на помощь Трампу.
В сентябре 2016 года было объявлено, что 6 из 8 IP-адресов, якобы использованных в атаках, принадлежат российской хостинговой компании. Специалисты компании ThreatConnect[27] обнаружили связь между недавними атаками на системы регистрации избирателей в США и вредоносными кампаниями, осуществленными предположительно связанными с правительством РФ хакерами[28].
В оповещении ФБР указало технические подробности атак, в том числе IP-адреса, фигурировавшие в обоих инцидентах. Согласно результатам анализа, проведенного экспертами ThreatConnect, данные IP-адреса неоднократно связывались с подпольными российскими хакерскими форумами. В частности, некоторые из них принадлежат компании FortUnix Networks, чья инфраструктура эксплуатировалась в атаках на украинские энергокомпании в декабре 2015 года.
По данным специалистов, один из IP-адресов (5.149.249.172 ) в прошлом использовался в фишинговых атаках, направленных на политические партии Турции и Германии, а также парламент Украины. В ходе исследования активности IP-адреса также обнаружился ряд дополнительных факторов, свидетельствующих о его связи с одной из российских группировок, предположительно работающих по заказу правительства РФ.
Исследователям удалось получить доступ к C&C-серверу, использованном в вышеуказанной фишинговой кампании. Они обнаружили в общей сложности 113 писем, написанных на украинском, турецком, немецком и английском языках. Как выяснилось в ходе дальнейшего анализа, один из доменов, используемых для хостинга фишингового контента, был зарегистрирован на электронный адрес, связанный с доменом, ранее фигурировавшим в кампаниях группы APT 28, также известной как Fancy Bear, Pawn Storm, Sednit и Sofacy.
В августе 2017 года было объявлено, что ФБР и другие спецслужбы США расследуют зафиксированные в последние месяцы кибератаки на The New York Times и другие американские издания, сообщает CNN[29] со ссылкой на осведомленные источники[30][31].
По данным собеседников телеканала, следствие полагает, что атаки на американские СМИ совершили хакеры, за которыми стоит российская разведка, а сами взломы часть более широкой серии атак, нацеленных в том числе на Демократическую партию США.
По словам источников телеканала, представители американских спецслужб считают, что серия недавних взломов показывает, что российские спецслужбы используют волну атак, в том числе в отношении мозговых центров в Вашингтоне, для сбора информации от широкого круга неправительственных организаций, имеющих выходы на политическую систему США.
СМИ рассматриваются как главные цели, потому что могут предоставить ценную информацию о контактах репортеров в правительстве, а также неопубликованные материалы с конфиденциальной информацией, говорит источники CNN.
ФСБ объявила в июле 2016 года об обнаружении шпионского программного обеспечения в компьютерных сетях органов государственной власти, научных и военных учреждений, предприятий оборонно-промышленного комплекса и других объектов критически важной инфраструктуры.
В сообщении ФСБ говорится, что вирусами были заражены «компьютерные сети порядка 20 организаций, расположенных на территории России». Названия этих организаций в сообщении не указаны.
ФСБ сообщала, что вредоносное ПО внедряли в рамках профессионально спланированной операции. Вирусы, по данным ФСБ, находились во вложениях к электронным письмам.
Заместитель председателя комитета Госдумы по безопасности и противодействию коррупции Дмитрий Горовцов заявил, что вирус для кибершпионажа, который выявила ФСБ в компьютерных сетях госорганов и ОПК, был запущен США, передает радиостанция «Говорит Москва»[32].
«Это выгодно прежде всего американцам. Компании Microsoft, Oracle. Их ПО (я уже не говорю о «железе») заполонило все и вся, и, конечно, они представляют угрозу для нашей информационной безопасности и не только информационной безопасности», — сообщил он.
Депутат отметил, что выявление вируса является прямым доказательством того, что за программным обеспечением в России не установлен контроль. Он добавил, что более десяти лет назад инициатива перевода всего ПО на отечественные аналоги не нашла поддержки большинства, в связи с чем, по мнению парламентария, страна оказалась под угрозой.
По словам Горовцова, «система управления базами данных – это ключик, который позволяет привести в действие авиацию, ракеты» и он находится «не в наших руках».
В августе 2016 года эксперты в сфере кибербезопасности заявили о массовой хакерской атаке на ряд стран, включая Россию. Целью группировки, за которой предположительно стоят американские спецслужбы, стали госучреждения, военные и научные организации, мобильные операторы и банки[33].
В июне 2016 г. Правительство США заявило, что компьютерная сеть Национального комитета Демократической партии США была дважды взломана: летом 2015 г. и в апреле 2016 г. Атаки осуществили хакерские группировки Cozy Bear и Fancy Bear. Преступники получили доступ к чатам и почте политиков демократического крыла, а также нашли их досье на кандидата в президенты от республиканцев Дональда Трампа (Donald Trump).
Поскольку хакеры не заинтересовались финансовыми данными демократов, цель взлома определили не как обогащение, а как шпионаж. Самым вероятным кандидатом на роль кибершпиона США посчитали Россию, которая отрицала какую-либо причастность к атакам. В ходе дискуссии некоторые американцы заговорили о том, что нельзя обвинять другие страны в кибершпионаже, когда Вашингтон тоже постоянно им занимается[34].
Переписка DNC была опубликована 23 июля на сайте WikiLeaks. В утечке оказались более 19 тыс. электронных писем и более 8 тыс. документов из служебной переписки ключевых функционеров DNC (финансового директора Джордона Каплана, директора по коммуникациям Луиса Миранды и ряда других) в период с января 2015 по май 2016 года.
Президент США Барак Обама в интервью NBC не исключил , что российские хакеры могут быть причастны к взлому серверов Демократической партии США и утечке переписки партийного руководства.
Пресс-секретарь президента России Дмитрий Песков ответил на обвинения демократов США опровержением о какой-либо причастности властей или официальных лиц России к хакерским атакам[35].
Хакеры, взломавшие Демократическую партию США, могли намеренно оставить «российский след». Об этом рассказали представители американской разведки агентству Reuters. Эксперты на условиях анонимности рассказали, что хакеры намеренно хотели выставить себя русскими, оставляя кириллические символы в метаданных и прекращая деятельность в религиозные и государственные праздники России.
Источники Reuters в американском разведсообществе рассказали, почему нежелательно обвинять Россию в причастности к последним хакерским атакам. По их мнению, это может привести к глобальной конфронтации с Москвой[36]. если Белый дом публично обвинит в хакерстве российские спецслужбы, то от него потребуют раскрыть доказательства их причастности, которые основывают на информации из совершенно секретных источников и совершенно секретных методах. Ответные действия США против России в киберпространстве приведут, по мнению собеседников Reuters из разведсообщества, к быстрой эскалации взаимных контрмер. Они опасаются, что в худшем случае российские хакеры проникнут в американские энергосистемы, финансовые организации и другие значимые объекты инфраструктуры.
Президент РФ Владимир Путин считает, что взлом Национального комитета Демократической партии США и последующая публикация похищенных электронных писем и документов принесли несомненную пользу обществу, однако Россия не имеет к этому никакого отношения.
«Разве имеет значение, кто взломал? Главное – предоставленная обществу информация, – заявил президент в интервью журналистам Bloomberg 2 сентября 2016 года. – Не стоит отвлекать внимание общественности от истинной проблемы, поднимая малосущественные вопросы, связанные с поиском тех, кто это сделал. Однако я повторяю еще раз, что мне ничего не известно об этом, и на государственном уровне Россия не имеет к этому никакого отношения».
В апреле 2016 года глава Киберкомандования США, директор Агентства национальной безопасности и руководитель Центральной службы безопасности адмирал Майкл Роджерс (Michael Rogers) включил Россию в список основных угроз в киберпространстве. Более того, в своем докладе[37] (PDF) он упомянул ее в первую очередь. Доклад был представлен Комитету по делам вооруженных сил, председателем которого, к слову, является Джон Маккейн (John McCain), придерживающийся жесткой политики по отношению к России[38].

Майкл Роджерс назвал Россию главной угрозой в киберпространстве
В докладе сказано, что Россия наряду с Китаем, Ираном и Северной Кореей входит в группу стран, за деятельность которых в киберпространстве команда Роджерс «наблюдает наиболее пристально».
The states that we watch most closely in cyberspace remain Russia, China, Iran, and North Korea. Russia has very capable cyber operators who can and do work with speed, precision, and stealth. Russia is also home to a substantial segment of the world's most sophisticated cyber criminals, who have found victims all over the world. We believe there is some overlap between the state-sponsored and criminal elements in cyberspace, which is of concern because Russian actions have posed challenges to the international order.
«В России находятся достаточно мощные киберсилы, способные действовать с высокой скоростью и точностью, оставаясь в тени. В России также живут одни из самых профессиональных кибермошенников в мире, жертвы которых есть во всем мире. Мы предполагаем, что существует связь между хакерами, действующими по поручению властей, и криминальными элементами в киберпространстве. Это вызывает беспокойство, потому что действия России нарушают мировой порядок», — заявил Роджерс.
Россия планирует существенно нарастить свой арсенал в киберпространстве, так как считает, что это необходимо для сдерживания США, вступивших в гонку вооружений в этой сфере, сообщает SC Magazine UK[39].
Таким образом, Россия намерена следовать доктрине, аналогичной ядерному сдерживанию. Она предполагает, что оружие создается не для наступления, а для того, чтобы удержать противника от применения такого же оружия.
Ежегодно российские власти планируют тратить $200-250 млн на создание кибероружия, рассказал SC Magazine UK источник, близкий к Министерству обороны России. Часть этих средств будет направлена на разработку вредоносных компьютерных программ, способных наносить ущерб пунктам управления вражескими войсками и элементам критической инфраструктуры, включая банковские системы, электростанции и аэродромы.
Представитель ФСБ России на условиях анонимности сообщил SC Magazine UK, что формирование системы сдерживания в киберпространстве является ответным шагом на аналогичные меры, анонсированные США в начале 2015 г. Он добавил, что Россия входит в число стран, которые стремятся обрести возможности предотвращать конфликты в киберпространстве.
На конференции SAS российская антивирусная компания «Лаборатория Касперского» представляет доклад о самой продвинутой и организованной хакерской группе из всех, которые когда-либо выявлялись. Изученные «Касперским» инструменты этой хакерской группы отличались необычной реализацией криптографических функций, благодаря которым группа получила название Equation group[40].
Исследовав, по мере возможностей, инфраструктуру командных серверов Equation, специалисты «Касперского» обратили внимание на даты регистрации доменов, ведущих на эти сервера. Там был и 2001 год, и даже 1996. Судя по количеству зарегистрированных в разные годы доменов, в середине девяностых начались серьёзные научно-исследовательские работы в области кибероружия, а в 2001 году группа Equation начала активные действия, взламывая частные и государственные системы.
Спустя год после доклада «Касперского» хакерской группе, которая назвала себя Shadow Brokers, удалось похитить и опубликовать полный набор используемых Equation инструментов. Их названия оказались знакомы специалистам по кибербезопасности. Все они были в каталоге инструментов АНБ, который за несколько лет до того опубликовал беглый сотрудник АНБ Эдвард Сноуден. В целом исследование Касперского и последующие утечки позволили аттрибутировать Equation с подразделением АНБ, которое тогда называлось Tailored Access Operation, а теперь – Computer Networks Operations.
Инструменты и тактики, применяемые Equation, поражают воображение специалистов: в своём кибероружии они использовали уязвимости, которые стали известны киберсексообществу только спустя годы. Для разработки инструментов использовались недокументированные возможности программ и оборудования, известные только производителям. Похоже, что ряд уязвимостей был сознательно заложен производителями по требованию американских государственных организаций. В докладе Касперского оценивался масштаб деятельности группы: 2 тысячи заражений в месяц, а сами кибероперации были направлены против тридцати стран.
Специалисты зафиксировали первую за два года атаку, совершенную с помощью уязвимости в Java. Предполагается, что за ней стоят пророссийские хакеры[41].
Аналитики из антивирусной компании Trend Micro зафиксировали кибератаку на страну — члена альянса НАТО — и американскую организацию, специализирующуюся на национальной безопасности. Об этом вендор сообщил летом 2015 года.
Атака примечательна тем, что для ее проведения хакеры воспользовались неизвестной уязвимостью (уязвимостью «нулевого дня») в среде исполнения Java. Она позволила взломать компьютеры жертв путем отправки вредоносных сообщений по электронной почте. Специалисты подчеркнули, что это первый случай за два года (с 2013 г.), когда злоумышленники использовали уязвимость 0-day в Java.
Исследователи калифорнийской компании FireEye, специализирующейся на защите кибербезопасности, пытались выяснить, кто пробрался летом 2014 года в корпоративную сеть одной из американских компаний, в которой хранились секретные военные данные[42].
Они обнаружили, что в локальную сеть проник вирус, способный заражать компьютеры, даже не подключенные к интернету, а также скрываться от обнаружения.
Программа, получившая название Sofacy, была создана с использованием русского языка, а сама разработка проходила в рабочие часы по московскому времени. Исследователи пришли к выводу, что в данном случае шпионское ПО спонсировало государство — причем речь идет о России.
Аналитики FireEye отмечают, что были удивлены, когда к ним обратилась эта компания: несмотря на то что она утратила конфиденциальные данные, взлом был произведен явно не хакерами из Китая.
Использовавшиеся для взлома инструменты были надежно защищены: они шифровали украденные данные так, чтобы они напоминали трафик из электронной почты жертвы. Как утверждают в FireEye, разработавшая их группа активна по меньшей мере с 2007 года и регулярно обновляет свои программы.
Артем Баранов, ведущий вирусный аналитик ESET Russia, cообщил «Газете.Ru», что данные, приведенные FireEye, сопоставимы с наблюдениями аналитиков ESET и других антивирусных компаний. В частности, речь идет об атаках на грузинских пользователей в августе 2008 года, когда произошел конфликт России и Грузии. В этих атаках использовалась вредоносная программа российского происхождения BlackEnergy, написанная российским автором. Механизм ее распространения похож на механизм, описываемый компанией FireEye в своем отчете.
Что касается стран Восточной Европы, наша исследовательская лаборатория уже публиковала информацию о причастности бота BlackEnergy к атакам на эти страны.
Компьютеры с конфиденциальной информацией часто отключают от интернета для защиты от утечек, однако для того, чтобы передавать на них данные, использовались флешки. Именно через них Sofacy и смогла попасть на защищенные компьютеры.
Авторы кода регулярно вносили в него изменения с 8 утра до 6 вечера по московскому времени, что наводит исследователей на мысль о том, что программа писалась в офисе. На большинстве компьютеров, на которых работали хакеры, использовался русский язык.
Кроме FireEye ранее другие компании, занимающиеся защитой от киберпреступности, опубликовали еще три отчета, в которых сообщалось о связи России со сложной хакерской атакой, прошедшей в 2007 году. В число целей атаки входили НАТО, правительства соседних с Россией стран, а также сотрудничающие с Минобороны США компании Science Applications и Academi LLC.
Из этих исследований американские эксперты делают вывод: у России есть команда высококлассных хакеров, с помощью которой страна шпионит за другими государствами.
Директор Национальной разведки США Джон Клэппер отметил, что, если говорить о кибератаках, Россия беспокоит его больше, чем Китай.
Кроме того, русских хакеров-преступников сложно отличить от хакеров, работающих на государство, так как и те и другие используют как инструменты, разработанные преступными группами взломщиков, так и инструменты, разработанные государством, добавил Клэппер. Так, США до сих пор не удалось выяснить, кто именно стоял за утечкой данных о секретной военной системе в 2008 году.
В начале 2014 года американская компания по киберзащите CrowdStrike обвинила Россию в масштабном шпионаже в западных и азиатских компаниях, следует из отчета CrowdStrike. CrowdStrike заявила, что располагает доказательствами организованного российским правительством шпионажа в американских, европейских и азиатских энергетических и медицинских компаниях и государственных учреждениях. Целью России является усиление экономических позиций в основных отраслях промышленности, заявил технический директор CrowdStrike Дмитрий Алперович[43].
Группа российских хакеров, за деятельностью которых CrowdStrike следила в течение двух лет — в 2012-2013 годах, называется Energetic Bear. По данным компании, хакеры реализовали внедрение вредоносного ПО через популярные программы для чтения документов, такие как Adobe Reader. В компании полагают, что деятельность группы осуществлялась в интересах каких-то российских структур, возможно, при поддержке российских правительственных организаций, на что указывают технические показатели, а также анализ объектов шпионажа и украденных данных. Так, по данным CrowdStrike, все объекты атак группы Energetic Bear находились за пределами РФ: большая часть из них (около 25%) в США, более 25% — в странах Евросоюза, около 12% в Японии и др., всего в 23 странах.
В ежегодном отчете CrowdStrike о киберугрозах упоминаются также хакеры из Китая и Ирана и «Сирийская электронная армия». Ранее CrowdStrike обвиняла в шпионаже власти Китая в 2005 году, однако Китай активно отвергал обвинения.
В марте 2012 года была распространена информация о том, что в Вооруженных силах России, возможно, появится киберкомандование. Информации по этой инициативе пока мало. Не исключено, что новая структура, которая возможно будет создана, будет в числе прочего как решать задачи по обеспечению защиты стратегически важных объектов от киберугроз, так и преследовать государственные интересы страны в киберпространстве. Вопрос создания подобной структуры в России интересен также с точки зрения развития частно-государственного партнерства, например, передачи некоторых специфических задач на аутсорсинг.
Пока неизвестно, какие именно задачи будет решать новое подразделение в структуре российской армии, кому подчиняться и так далее. Хотя данная тема поднимается на разных уровнях достаточно давно. Накануне, по данным СМИ, вице-премьер Дмитрий Рогозин упомянул о существующих планах в ходе встречи с военными учеными, сказав, что вопрос формирования киберкомандования в настоящее время обсуждается.
В российских вооруженных силах на сегодняшний день частично указанные выше задачи решает соответствующее подразделение - войска радиоэлектронной борьбы, отвечающее, в том числе, за такие задачи, как защита систем управления войсками и вооружением от атак противника, а также нарушение работы стратегических систем управления войсками противника. Сейчас в российской армии появляется все больше электронной техники. Это и средства связи, и средства обработки информации, и непосредственно военная техника с электронной «начинкой» (например, беспилотные летательные аппараты). В нынешних реалиях даже просто потеря связи может оказаться весьма критичной, а уж утечка и искажение информации и подавно.
Что касается ситуации с подобными структурами, которая наблюдается в мире, то, например, если отталкиваться от официальных данных, существующие киберподразделения в вооруженных силах различных стран мира можно назвать достаточно молодыми. Например, официально в США киберкомандование DARPA (Defense Advanced Research Projects Agency) для противодействия хакерам было создано в 2009 году. Аналогичные структуры есть в Израиле, Великобритании и других странах. С другой стороны, очевидно, что специальные группы, отвечающие за информационную защиту и диверсии в киберпространстве, существовали и раньше.
Практика частно-государственного партнерства в сфере информационной безопасности в мире довольно развита: от привлечения отдельных специалистов известных компаний, до использования ресурсов целых компаний для решения специфических задач. Тем более если в каких-то областях интересы государства и частных компаний будут пересекаться. Не секрет, что российские компании в области ИБ входят в число ведущих игроков.
Времена Холодной войны давно минули, но США не перестает видеть в России агрессора: на этот раз американское правительство серьезно опасается киберугроз, исходящих с постсоветского пространства.
Агрессивно проводя кибершпионаж по всему миру, в США опасаются ответных действий со стороны Китая, России и других стран. Они полагают, что такие атаки могут быть нацелены на сбор стратегической информации о фармацевтических и промышленных предприятиях. Об этом говорится в официальном отчете Национального управления контрразведки США (Office of the National Counterintelligence Executive). В нем также содержатся рекомендации по усилению защиты корпоративных информационных сетей.
«Деятели из Китая являются наиболее активными участниками экономического шпионажа, более того – на их совести лежит наибольший груз вины», говорится в отчете. О России сказано следующее: «Российские разведчики проводят ряд мероприятий по сбору информации, в том числе о технологиях, на территории США».

Времена Холодной войны давно минули, но США не перестает видеть в современной России агрессора и опасается кибервойны
Информация на смартфонах и лэптопах также является привлекательной целью для кибершпионов. Помочь в защите этих устройств должны криптографические инструменты, многоуровневая аутентификация и мониторинг сетей в реальном времени.
Так, в отчете как отрицательный пример приводится случай с Донгфаном Чангом (Dongfan Chung), инженером Rockwell and Boeing, который работал над созданием бомбардировщика B-1 и хранил около 250 тыс. документов по проекту у себя дома.
В ноябре 2011 года "русских хакеров" бездоказательно обвинили в атаке, в результате которой на станции водоснабжения близ американского Спрингфилда был выведен из строя водяной насос, обслуживающий около 2 тыс. жителей в сельской местности.
Американские эксперты считают этот инцидент первым в своём роде – иностранными хакерами проведена успешная кибератака, нацеленная на промышленный объект на территории США.
Сотрудники американского ЦРУ внедрили баг в канадское программное обеспечение, управлявшее газовыми трубопроводами. Советская разведка получила это ПО как объект промышленного шпионажа и внедрила на Транссибирском трубопроводе. Результатом стал самый большой неядерный взрыв в истории человечества, который произошел в 1982 году.
На пике гонки ядерных вооружений мировой баланс обеспечивала «гарантия взаимного уничтожения». Сегодня ту же роль выполняет кибероружие. Однако его сравнительно небольшая стоимость существенно расширила перечень стран, обладающих современными средствами кибератак, и это в любой момент может привести к глобальной дестабилизации.
На 2015 год около 60 стран занимаются разработкой средств компьютерного шпионажа, хакерских атак и наблюдения. В общей сложности 29 стран, включая Китай, Данию и Францию, имеют специализированные военные киберподразделения, занимающиеся противодействием угрозам информационной безопасности. В то же время 49 стран, включая Россию, Австралию, Бразилию и Египет, закупают специализированное хакерское программное обеспечение, а 63 страны, включая Чехию, Италию и Мексику, используют инструменты сплошного наблюдения как внутри страны, так и глобально, говорилось в исследовании WSJ. Создание и использование кибервооружений не требует колоссальных вложений в обогатительные заводы, разработку средств доставки и строительство пусковых установок.
Достаточно обладать сравнительно небольшими финансовыми ресурсами, средними компьютерными системами и доступом к глобальным сетям. Кибератаки сложно остановить и зачастую невозможно отследить.
Благодаря этому инструменты хакерских атак стали доступны не только правительствам, но и агрессивным политическим группировкам и террористическим организациям. В ответ на агрессию со стороны США, Россия была вынуждена пересматривать свою военную доктрину в сфере кибербезопасности.
Чешская военная разведка опубликовала отчет, в котором считает что подготовка к Третьей мировой войне уже началась. Об этом стало известно 11 ноября 2020 года.
В опубликованном докладе за 2019 год сказано, что фантастический сценарий вскоре может стать страшной реальностью. Чешский информационный портал Lidovky, который ознакомился с 14-страничным исследованием, пишет про «первый этап подготовки» мирового конфликта:
Возможный конфликт глобального характера, к которому движется мир, находится на первом этапе своей подготовки. Формируются умы тех, кто сможет и захочет активно участвовать в нем, и постепенно определяются технологические инструменты. Если мы не в состоянии оценить последствия собственных действий, то ошибочная инструкция или команда может инициировать процессы, ведущие к взаимному уничтожению.
Чешские разведчики особо предупредили об опасности прогрессивных технологий. Точнее – об их злоупотреблении. Вероятной причиной глобального конфликта может стать соперничество между Россией, Китаем и США. Чешские военные специалисты предполагают, что развернуться масштабное противостояние может в воздухе и киберпространстве[1].
Как стало известно 19 октября 2020 года, США отвергли инициативу президента России Владимира Путина по международной кибербезопасности. Помощник генерального прокурора США по национальной безопасности Джон Демерс, как пишет газета The New York Times, назвал «циничной и дешевой пропагандой» предложение российского лидера возобновить международное сотрудничество в области информационной безопасности.
Демерс сказал, что обвинительные заключения были холодным напоминанием о том, почему его предложение является ни чем иным, как нечестной риторикой и циничной и дешевой пропагандой, — говорится в публикации издания.
Ранее в октябре 2020 года Владимир Путин выразил сожаление тому, что так и не получил ответа на предложенное им США возобновление сотрудничества в области кибербезопасности.

Глава Госдепа США Майк Помпео назвал Россия одним из главных возмутителей спокойствия в глобальном интернете и заявил, что Москва демонстрирует полное пренебрежение общественной безопасностью и международной стабильностью, хотя на словах доказывается обратное.
Так глава американского внешнеполитического ведомства отреагировал на обвинения, предъявленные Минюстом и ФБР США шести предполагаемым российским хакерам. США утверждают, что все обвиняемые якобы являются сотрудниками российского Главного управления Генштаба Вооруженных сил РФ (ГРУ) и работали на войсковую часть 74455. Поясняется, что они причастны «к некоторым из самых разрушительных кибератак в мире». Среди них упоминаются атака на энергосистему Украины, вмешательство в Грузии, во время выборов во Франции и в связи с Олимпиадой 2018 года. Речь, в частности, идет о распространении вируса-вымогателя NotPetya в 2017 году, который заразил устройства по всему миру и нанес ущерб на миллионы долларов.[2]
В конце сентября 2020 года стало известно о том, что президент России Путин предложил всем странам принять обязательство о ненанесении первыми удара с использованием информационно-коммуникационных технологий (ИКТ). Об этом говорится в опубликованном на сайте Кремля заявлении о комплексной программе мер по восстановлению российско-американского сотрудничества в области международной информационной безопасности.
Одним из основных стратегических вызовов современности является риск возникновения масштабной конфронтации в цифровой сфере. Особая ответственность за её предотвращение лежит на ключевых игроках в сфере международной информационной безопасности (МИБ). В этой связи хотели бы вновь обратиться к США с предложением одобрить комплексную программу практических мер по перезагрузке наших отношений в сфере использования информационно-коммуникационных технологий, — говорится в сообщении.

Владимир Путин предложил всем странам принять обязательство о ненанесении первыми удара с использованием ИКТ
Владимир Путин предложил администрации Дональда Трампа «одобрить комплексную программу практических мер по перезагрузке отношений в сфере использования информационно-коммуникационных технологий (ИКТ)». Было высказано сразу несколько предложений.
Генеральная Ассамблея (ГА) ООН в конце декабря 2019 года приняла предложенную Россией резолюцию, которая дает старт разработке международной конвенции для борьбы с киберпреступлениями. В поддержку документа высказались 79 государств, 60 проголосовали против, 33 страны воздержались.
В частности, Генассамблея постановила "учредить специальный межправительственный комитет экспертов открытого состава, представляющий все регионы, для разработки всеобъемлющей международной конвенции о противодействии использованию информационно-коммуникационных технологий в преступных целях"[4].
Предполагается, что в ходе работы над конвенцией будут в полной мере учитываться "предпринимаемые на национальном и международном уровнях усилия по борьбе с использованием информационно-коммуникационных технологий в преступных целях". В частности, планируется использовать "итоги работы межправительственной группы экспертов открытого состава для проведения всеобъемлющего исследования по киберпреступности".
Проект резолюции был внесен на рассмотрение ГА ООН в середине декабря, а до этого получил одобрение Третьего комитета Генассамблеи. Смысл резолюции "состоит именно в том, чтобы сообща навалиться на это очень серьезное зло, которое наносит колоссальный, триллионный ущерб всей мировой экономике и лично гражданам", пояснял ТАСС спецпредставитель президента РФ по вопросам международного сотрудничества в сфере информационной безопасности Андрей Крутских.
Дипломат уточнил, что Москва не противопоставляет свою инициативу уже существующей Будапештской конвенции, а предлагает ее "как можно больше осовременить". Например, в Будапештской конвенции прописано всего девять видов преступлений, а сейчас их уже больше 30, и это признается всеми участниками дискуссии, сказал он. Кроме того, она не затрагивает тему кибертерроризма, а эта тема обязательно должна быть прописана в конвенции, подчеркнул Крутских.
За и против резолюции
Перед голосованием слово взял представитель Финляндии, который выступил от имени и других стран Евросоюза. Он раскритиковал российскую инициативу, призвав членов Генассамблеи ее не поддерживать.
"Начало переговоров при отсутствии консенсуса создаст дополнительную поляризацию между государствами, - утверждал финский дипломат. - Кроме того, если переговоры по новому договору увенчаются успехом, скорее всего, это приведет к более низким стандартам с учетом сложностей с выработкой международного соглашения по вопросам киберпространства, и это лишь усилит цифровой и экономический разрыв, а также будет мешать эффективному сотрудничеству"
Схожую позицию высказала представитель США. По ее мнению, данная резолюция "подорвет международное сотрудничество в борьбе с киберпреступностью в тот момент, когда более тесная координация абсолютно необходима". Американский дипломат добавила, что не видит "консенсуса среди государств-членов в отношении необходимости разработки нового договора", и это, по ее мнению, "будет лишь мешать глобальным усилиям". "Данная резолюция преждевременна и предвосхищает итоги нынешней работы экспертной группы", - отметила она.
"Этот [специальный межправительственный] комитет в 2020 году проведет свою первую организационную сессию в Нью-Йорке, чтобы максимальное количество стран могло принять в ней участие, - возразил заместитель постпреда РФ Геннадий Кузьмин. - В ходе этой сессии будут согласованы модальности и план дальнейших действий комитета". Он напомнил, что в свое время "аналогичный путь прошли конвенция ООН против коррупции и конвенция против транснациональной оргпреступности".
"В резолюции прямо предусматривается, что будущий комитет должен принимать во внимание результаты работы экспертов по киберпреступности, доклад которой мы ожидаем в следующем году", - продолжил он, уточнив, что с учетом этого фактора субстантивная работа над конвенцией начнется в 2021 году. "Россия всецело поддерживает Венскую группу [экспертов], ни о каких дублирующих площадках, естественно, речи быть не может", - подчеркнул дипломат.
Как отметил Кузьмин, резолюция предполагает, что "эра клубных договоренностей должна уступить место демократическому переговорному процессу". "Для нас принципиально важно, чтобы этот процесс носил открытый инклюзивный и транспарентный характер", - заключил он.
Создатель Всемирной паутины Тим Бернерс-Ли (Tim Berners-Lee) представил в ноябре 2019 года план действий по защите сети от политических манипуляций, фальшивых новостей, нарушений конфиденциальности и других вредоносных влияний. «Сетевой контракт» (Contract for the Web) требует от правительств, компаний и частных лиц принятия конкретных обязательств по защите сети от злоупотреблений и обеспечению ее выгоды для человечества[5][6].
Контракт, над которым больше года работали 80 организаций, предлагает девять основных принципов защиты сети — по три для правительств, компаний и частных лиц. Проект Бернерса-Ли поддержали более 150 организаций — от Microsoft, Google и Facebook Microsoft, Google и Facebook до Фонда электронных рубежей.
Поддержавшие контракт должны продемонстрировать реализацию принципов и работу над решением более сложных проблем или они будут исключены из проекта. Принципы контракта требуют от правительств делать все возможное, чтобы каждый желающий мог подключиться к интернету и обеспечить конфиденциальность своей информации. Люди должны иметь доступ к своим личным данным, которые собирают компании, и иметь право возражать или отказываться от их обработки.
Другие принципы обязывают компании сделать доступ к интернету доступным и требуют от них разработки web-сервисов для людей с ограниченными возможностями и тех, кто говорит на языках меньшинств. Также требуется упрощение настроек конфиденциальности, предоставляя панели управления для доступа к данным и управления параметрами конфиденциальности. Компаниям необходимо консультироваться с сообществами до и после выпуска новых продуктов и оценивать риск того, что их технологии будут распространять дезинформацию или нанесут ущерб личному благополучию людей.
Последние три принципа призывают людей создавать богатый и релевантный контент, сильные online-сообщества, где каждый будет чувствовать себя в безопасности и, наконец, бороться за открытость и доступность сети.
Мир может оказаться на пороге глобальной кибервойны, если правительства стран не найдут способ совместной борьбы с киберугрозами. Об этом заявил спецпредставитель президента РФ по вопросам международного сотрудничества в сфере информационной безопасности Андрей Крутских на пленарном заседании рабочей группы ООН по международной информационной безопасности.
По словам политолога, мир вскоре окажется на пороге глобальной кибервойны, если правительства стран не научатся совместно бороться с киберугрозами. Как сообщил в сентябре 2019 года спецпредставитель президента РФ, Россия открыта для диалога со всеми странами и государствами, и необходимо выстраивать совместную работу самым эффективным образом.
«Ситуация в этой сфере стремительно деградирует. Если отбросить пропагандистскую шелуху, то станет очевидным, что киберконфронтация только нарастает и, если мы общими усилиями не найдем действенные способы борьбы с этими угрозами, то, скажу прямо, до глобальной кибервойны будет рукой подать», — приводит информационное агенство ТАСС слова Крутских.
По словам политолога, группа ООН по кибербезопасности соберется в феврале 2020 года для обсуждения доклада по угрозам в этой сфере.
Генеральная ассамблея ООН подавляющим большинством голосов одобрила российскую резолюцию «Достижения в сфере информатизации и телекоммуникаций в контексте международной безопасности», содержащую кодекс поведения государств в интернете, сообщил 7 декабря 2018 года "Коммерсантъ". В общей сложности идею России поддержали 119 государств, 46 стран проголосовали против, 14 воздержались. Документ не является юридически обязывающим, но создает условия для выработки международной конвенции по информационной безопасности. Россия добивалась принятия такого документа с 1998 года.

Москва добивалась принятия такой резолюции 20 лет. Однако большинство западных стран ее инициативу тогда не поддержали. Иллюстрация: hi-tech.mail.ru
В своей резолюции Россия призывает государства придерживаться 13 принципов, предполагающих использование киберсредств «исключительно в мирных целях». Государства, как сказано в документе, не должны огульно обвинять друг друга в противоправных действиях в интернете, а все подобные претензии должны быть «обоснованными». Страны не должны позволять использовать свою территорию и инфраструктуру для осуществления кибератак, а также самим атаковать при помощи киберсредств критически важную инфраструктуру друг друга (АЭС, системы управления транспортом и водоснабжением и т.д.). Кроме того, государства обязуются не вставлять «закладки» — скрытые коды — в ИТ-продукцию, производимую на их территории.
Рабочей группе открытого состава предстоит обсудить эти принципы и, возможно, составить на их основе проект юридически обязывающей конвенции ООН по международной информационной безопасности. Присоединиться к работе сможет любая страна, при этом решения группа должна принимать консенсусом. Этот механизм, по задумке Москвы, должен прийти на смену созданной в 2004 году по инициативе РФ группе правительственных экспертов ООН. В нее в разное время входило 20–25 государств, и именно она выработала те принципы, которые Россия включила в свою резолюцию. Однако в 2017 году члены старой группы разругались, и с тех пор она парализована.
США и их союзники выступают против российской идеи, поскольку рассчитывают восстановить прежний механизм. Ожидается, что американская контррезолюция будет вынесена на рассмотрение Генассамблеи ООН до конца декабря. В случае принятия двух конкурирующих резолюций и создания двух механизмов дальнейшей работы раскол международного сообщества по вопросам, связанным с кибербезопасностью, только углубится.[7]
13 ноября 2018 года президент Франции Эммануэль Макрон (Emmanuel Jean-Michel Frederic Macron) выступил с предложением «приступить к более основательному регулированию интернета без промедлений». Представителям стран был предложен к рассмотрению документ под названием «Парижский призыв к доверию и безопасности в киберпространстве». Россия оказалась в числе государств, которые отказались его подписывать, в отличие от других 50 стран мира и более 150 крупнейших ИТ-компаний с мировым именем.
«Парижский призыв» нацелен в первую очередь на усиление борьбы со злонамеренными действиями и цензурой во Всемирной паутине и любыми вмешательствами в выборы, а также на обеспечение защиты коммерческой тайны. Документ призывает все страны объединиться для выработки единых принципов обеспечения безопасности во всем интернете, не только отдельных его сегментах.
Мы осуждаем любую злонамеренную кибердеятельность в мирное время, угрожающую как отдельным лицам, так и критическим инфраструктурам, или влекущую за собой значительный неизбирательный или системный ущерб. Франция также приветствует любые предложения по мерам улучшения защиты от киберпреступлений и злоумышленников.
Эммануэль Макрон (Emmanuel Jean-Michel Frederic Macron), президент Франции
С позицией России в отношении «Парижского призыва к доверию и безопасности в киберпространстве» оказались солидарны США, Израиль, Иран, Китай и Северная Корея.
Однако большинство стран после выступления Макрона подписались, в частности, государства из состава Евросоюза, а также Япония и Канада. В число ИТ-компаний, не оставшихся в стороне, вошли Facebook, Google и Microsoft.
Документ не предусматривает никаких санкций или иных ответных действий в отношении не подписавшихся стран.
В декларации президента Макрона отдельное внимание уделяется законам и актам, на которые будут опираться страны, готовые бороться с киберпреступностью в глобальных масштабах. В частности, в документе есть упоминание всего устава ООН, международного гуманитарного права и международного обычного права.
В то же время, в «Парижском призыве» не приводится никаких конкретных мер для реализации поставленных в документе целей. Авторы декларации подразумевают, что те или иные меры будут выработаны в процессе совместной борьбы стран с общей угрозой. Сам документ – это, по сути, призыв к действию, а не инструкция или предписание.
Декларацию Макрона вполне можно считать аналогом российского проекта резолюции по безопасности. Отечественный документ был внесен на рассмотрение Первого комитета Генассамблеи ООН еще в конце октября 2018 г. В проекте Россия предложила использовать информационные технологии исключительно в мирных целях, предпринимать все усилия по предотвращению конфликтов в киберпространстве, с уважением относиться к суверенитету стран и препятствовать увеличению разрыва между ними, а также отказаться от «посредников в контексте применения» ИТ.
Проект резолюции не позиционируется как призыв к действию, но, в отличие от французской декларации, содержит перечень основных мер по реализации поставленных в нем целей. В частности, от государств, подписавшихся под ним, будет требоваться предоставление весомых доказательств при обвинении в сфере кибербезопасности, воздерживаться от провокаций и не использовать киберсреду для нападений[8].
Главы стран БРИКС подписали в августе 2018 года в ходе прошедшего в Йоханнесбурге саммита итоговую декларацию о сотрудничестве в различных сферах. В числе прочего, в документе фигурирует пункт о создании объединенной киберполиции.
По словам члена Научного совета при Совете Безопасности Российской Федерации Андрея Манойло, в подписаном документе особое внимание уделено сотрудничеству стран БРИКС в сфере обеспечения коллективной информационной безопасности, в том числе в области использования информационно-коммуникационных технологий (ИКТ). Создание объединенной киберполиции призвано помочь организовать противодействие актуальным киберугрозам, таким как информационный терроризм, экстремизм, а также операции информационной войны и масштабные хакерские атаки.
«Поскольку реальные проблемы в плане обеспечения информационной безопасности и защиты от операций информационной войны есть у всех, даже у Китая, стремящегося отгородиться от этих угроз своими «Золотыми щитами» и сравнительно недавно принятым новым законом о кибербезопасности 2016 года, копирующем «пакет Яровой». При всей высокой степени накачанности кибермускулатуры, у России, Китая, Индии, Бразилии и ЮАР по-прежнему остаются проблемы, связанные с обеспечением безопасности и защитой государственного суверенитета, которые в принципе невозможно решить на национальном уровне», - отметил специалист.
Предполагается, что объединенная киберполиция будет работать по принципу Интерпола и иметь наднациональный характер, однако деятельность нового правоохранительного органа будет ограничиваться странами-участницами БРИКС.
В июне 2018 года стало известно о наделении киберкомандования вооруженных сил США правом проводить хакерские атаки с целью предотвращения готовящихся кибернападений. Об этом узнала газета The New York Times (NYT) из новой стратегии подразделения.
По данным издания, Пентагон наделил киберкомандование полномочиями осуществлять ежедневные хакерские рейды на иностранные сети для предупреждения кибератак. До недавнего времени ведомство придерживалось более оборонительной позиции, борясь с уже развернутыми кибератаками на американские сети. При этом в США кибернаступление шли достаточно редко. Подробнее здесь.

Президент РФ Владимир Путин подписал 27 февраля 2018 года указ о внесении изменений в положение о Федеральной службе охраны. Список полномочий службы пополнился участием в «проведении мероприятий по информационному противоборству» и обеспечением работы «ведомственного центра государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, находящиеся в ведении ФСО». Документ вступил в силу со дня его подписания. Подробнее здесь.
Сбербанк в январе 2018 года объявил о поддержки инициативы по созданию Глобального центра по кибербезопасности под эгидой Всемирного экономического форума. Об этом заявил заместитель Председателя Правления Сбербанка Станислав Кузнецов.
Глобальный центр по кибербезопасности является ключевой вехой развития «Cybercrime project» – обширной инициативы ВЭФ по кибербезопасности. С момента создания данной инициативы Сбербанк принимал активное участие в ее деятельности, и стратегическое партнерство с Глобальным центром стало серьезным шагом вперед в укреплении позиций банка, как активного борца с международной киберпреступностью.
«Мы надеемся, что Центр возьмёт на себя роль уникальной платформы по взаимодействию государственного и частного секторов, развитие которой будет происходить по трём ключевым направлениям. Эти направления — установление взаимовыгодного сотрудничества между государственными и частными корпорациями, формирование необходимых условий для организации постоянного обмена информацией и создание надёжного исследовательского центра, осуществляющего независимую оценку и анализ текущей ситуации в области кибербезопасности на международной арене», — отметил Станислав Кузнецов.
Сбербанк принимал участие в обсуждении и формировании принципов создания Глобального центра по кибербезопасности.
РФ при участии стран-участниц Шанхайской организации сотрудничества (ШОС) ведет работу над проектом резолюции Генеральной Ассамблеи (ГА) ООН по правилам поведения государств в информационном пространстве. Проект будет представлен на следующей сессии ГА. Об этом в четверг, 14 декабря 2017 году, сообщил замминистра иностранных дел РФ Олег Сыромолотов .
По словам Сыромолотова, на 72-й сессии Генассамблеи ООН было принято решение о сохранении темы международной информационной безопасности в повестке дня следующей сессии. К тому времени РФ представит разработанный совместно с ШОС проект отдельной резолюции ГА ООН по правилам ответственного поведения стран в информационном пространстве. За основу проекта будет взят документ ШОС «Правила поведения в области обеспечения межнациональной информационной безопасности».
В январе 2018 года будет создана экспертная группа ШОС по вопросам международной информационной безопасности, которая займется подготовкой текста проекта резолюции, пояснил Сыромолотов. К работе над проектом планируется также привлечь БРИКС, куда помимо РФ входят Бразилия, Индия, Китай и Южная Африка. Работа над проектом продиктована необходимостью «предотвратить превращение цифровой сферы в арену военно-технического противоборства», пояснил замминистра иностранных дел.
Директор департамента МИД РФ по вопросам новых вызовов и угроз Илья Рогачев назвал Будапештскую конвенцию по киберпреступлениям устаревшей и требующей пересмотра, сообщает в декабре 2017 года информагентство ТАСС.
По словам Рогачева, принятая в 2001 году конвенция не предусматривает должных мер в отношении современных киберугроз, таких как спамерская деятельность, сетевое мошенничество и ботнеты. Данная конвенция была подготовлена во времена, когда большинство киберпреступлений оставались незафиксированными, либо были маловажными, однако в настоящее время методы киберпреступников стали намного более изощренными, заявил директор департамента.
Дипломат также подчеркнул, что одной из основных проблем, не позволяющих России присоединиться к конвенции, является в частности содержание ст. 32, согласно которой участники механизма получают трансграничный доступ к данным другой стороны без необходимости уведомлять власти государства, располагающего соответствующей информацией.
Как заявил Рогачев, данная статья позволяет нарушать фундаментальные гражданские права в отношении личных данных граждан. В то же время увеличение числа международных киберпреступлений является на сегодняшний день одной из главных проблем в сфере кибербезопасности.
Россия намерена заключить двусторонние межправительственные соглашения о предотвращении эскалации компьютерных инцидентов с ФРГ, Францией, Израилем, Южной Кореей и Японией, сообщает в ноябре 2017 года «Коммерсант».
По информации газеты, возможность проведения консультаций на данную тему поручил проработать до 1 июля 2018 года МИДу, Минкомсвязи, ФСБ и Федеральной службе по техническому и экспортному контролю, Совет безопасности РФ. Предмет будущих переговоров – «вопросы обеспечения международной информационной безопасности, включая взаимное информирование о киберинцидентах, а также заключение соответствующих межправительственных соглашений».
По сведениям издания, поручение дал президент Владимир Путин по итогам заседания Совбеза 26 октября. Стоит отметить, что ранее подобные соглашения Россия уже заключила с Китаем, США, Индией, ЮАР, Белоруссией, Кубой.
Газета утверждает, что предварительные контакты между Россией с одной стороны, и Германией, Францией, Израилем, Южной Кореей и Японией с другой по теме информационной безопасности уже состоялись.
Посольство РФ в Вашингтоне опубликовало в сентябре 2017 года заявление , в котором призвало США еще раз рассмотреть возможность создания совместной российско-американской рабочей группы по вопросам кибербезопасности[9].
Президенты РФ и США, Владимир Путин и Дональд Трамп, обсудили вопрос о создании двусторонней рабочей группы по защите от киберугроз в июле 2017 года в рамках саммита G20 в Гамбурге. В личном разговоре главы государств обсудили возможность создания российско-американской группы по противодействию информационным угрозам и хакерским атакам.
Россия обратилась летом 2017 года с предложением к странам БРИКС (Бразилия, Россия, Индия, Китай и ЮАР) обсудить концепцию безопасного функционирования и развития интернета. Об этом сообщил глава Минкомсвязи Николай Никифоров.
Единые правила управления цифровым пространством, представленные в ООН Минкомсвязи РФ, предложила рассмотреть странам БРИКС Россия. Инициатива была озвучена главой ведомства Николаем Никифоровым на проходящей в Ханчжоу (КНР) встрече министров связи и телекоммуникаций. Он рассказал: «Мы сегодня на встрече в том числе предлагали рассмотреть концепцию конвенции ООН по безопасному интернету. Рассчитываем, что страны БРИКС каким-то образом выскажут свою позицию к концепции конвенции»[10].
Глава Минкомсвязи отметил, что интернет и информационные технологии сегодня стоит рассматривать, как некий инфраструктурный базис для цифровой экономики. «Все больше отраслей и домашних хозяйств переходит на те или иные цифровизированные процессы, поэтому нам важно обеспечить стабильное развитие интернета, нам важно сделать так, чтобы он надежно функционировал, чтобы никто не мог оказать какого-то влияния», – пояснил Никифоров.
Он считает, что сейчас нужно определить международный и национальный уровни регулирования цифровизации общества и зафиксировать в концепции. «Национальное законодательство в разных странах отличается, это нормально, но при этом важно понимать, что национальное законодательство в сфере регулирования тех или иных аспектов применения цифровых технологий и функционирования интерфейсов тоже может отличаться. Что-то может быть разрешено в одной стране и запрещено в другой. Нужно к этому относиться с уважением», – подчеркнул он.
Никифоров, выражая беспокойство по поводу существующей в мире монополии на информационные платформы, отметил: «Мы считаем, что цифровая экономика невозможна без единого доверительного отношения в информационном пространстве, а это невозможно сделать без того, что мы на настоящих нормах международного права, не каких-то выдуманных соглашениях, а прямо на основе международного права, прямо в ООН должны утвердить вот эти подходы. Должны быть некие понятные и прозрачные международные правила, в рамках которых определено, кто же что имеет право делать, как мы обеспечиваем безопасность в интернете, как мы обеспечиваем безопасность персональных данных наших граждан, как мы управляем критической инфраструктурой, чтобы никто не мог какие-то помехи внести в работу. И сегодня нет ни одного международного документа, который как-то это определял».
Министерство иностранных дел РФ при участии ряда ведомств подготовило в апреле 2017 года проект конвенции ООН "О сотрудничестве в сфере противодействия информационной преступности".
Предполагается, что он будет принят вместо действующей с 2001 года Будапештской конвенции о компьютерных преступлениях, пишет "Коммерсантъ". Эту конвенцию Россия так и не ратифицировала, в отличие от ЕС, США, Австралии, Японии и Израиля.
По задумке МИД, документ учитывает изменения, произошедшие в отрасли с 2001 года, и является универсальным, приемлемым для всех стран-членов ООН. Основной его целью является "содействие принятию и укреплению мер, направленных на эффективное предупреждение преступлений и иных противоправных деяний в сфере информационно-коммуникационных технологий (ИКТ) и борьбу с ними".
В числе преступлений, против которых направлена конвенция – неправомерный доступ к электронной информации и перехват данных, распространение вредоносных программ и спама, нарушение авторских прав и т.п. По информации издания, документ не предусматривает возможности доступа спецслужб к сетям других стран. Напротив, конвенция подчеркивает суверенитет стран. В документе также описан порядок международного взаимодействия при раскрытии киберпреступлений.
По задумке МИД, в рамках действия конвенции также будет работать круглосуточный контактный центр для оказания помощи при расследовании преступлений.
В марте 2017 года Россия предложила выработать международную конвенцию по информационной безопасности. Об этом сообщает ТАСС со ссылкой на министра иностранных дел России Сергея Лаврова.
Россия вместе со своими партнерами, в частности из Шанхайской организации сотрудничества, подготовила проект документа по правилам поведения в киберпространстве, он также распространен в ООН. В целом мы считаем, и уже есть предложение, что надо выработать международную конвенцию, которая будет посвящена кибербезопасности, в том числе проблеме ликвидации угроз и рисков, связанных с хакерством, — сообщил Лавров в ходе выступления в Военной академии Генштаба ВС РФ.

Он добавил, что документ будет касаться киберпреступников, которые нарушают цифровое пространство государств, ведут незаконные действия и подрывают суверенитеты стран.
По словам главы российского внешнеполитического ведомства, в Москве посмотрят, как отреагируют на эти российские инициативы те, кто обвиняет «российских хакеров».
Ранее в марте 2017 года Пекин заявил о готовности защищать собственную кибербезопасность и усилить сотрудничество с международным сообществом для выработки в рамках ООН набора международных правил по киберпространству.
Эти правила будут приемлемы для всех сторон, а также будут содействовать созданию мирного, безопасного, открытого, упорядоченного и наполненного сотрудничеством киберпространства, — заявлял представитель МИД Китая Гэн Шуан.
Россия и Китай заговорили о вопросах кибербезопасности после того, как сайт WikiLeaks опубликовал массивный архив документов ЦРУ. В нем утверждается, что сотрудники американских спецслужб используют программные средства, позволяющие получить доступ к смартфонам, компьютерам и телевизорам.[11]
В феврале 2017 года президент Microsoft (Брэд Смит) транслировал открытое предложение принять международные нормы кибербезопасности, некий аналог Женевской конвенции. Однако, по мнению экспертов, предложение несостоятельно и невыполнимо, так как не учитывает интересы государственных структур и других представителей бизнеса.
Среди основных тезисов следующие:
Эти принципы и нормы должны быть добровольно приняты на себя государствами и глобальными ИТ-корпорациями, чтобы обеспечить доверие и безопасность в киберсфере.
Кроме того, предлагается создать специальный независимый центр по атрибуции кибератак и инцидентов, по подобию Международного агентства по атомной энергии (МАГАТЭ). Участниками структуры станут технические эксперты и юристы разных стран, представители госсектора и частного бизнеса[12].
Генеральный секретарь ОБСЕ Ламберто Заньер считает обеспечение кибербезопасности одной из основных задач, которые стоят перед международной общественностью. В феврале 2017 года он сделал заявление, что ОБСЕ представит ряд мер взаимодействия при кибервторжениях. «В случае совершения кибератаки, мы имеем возможность активировать механизм», – сказал Заньер. При этом он отметил, что этот механизм никогда не был использован ранее и пояснил, что разработка не является техническим решением, это «серия шагов, которые страна должна принимать в случае совершения на нее кибератаки». Глава ОБСЕ подчеркнул, что организация не «идентифицирует кибератаку», заявление делает государство, на которое было совершенно нападение, оно сообщает о своих подозрениях, а затем вторая сторона имеет возможность предоставить объяснения[13].
По мнению Заньера, в мире давно назрела необходимость создания коалиции для решения многих проблем, ведь и так работа по многим проектам идет совместно с различными международными структурами и ООН. Новая организация также бы уделяла внимание решению таких глобальных вопросов, как «миграционный кризис, проблема терроризма, радикализация, кибербезопасность», которые актуальны сегодня.
Создать специальный комитет по борьбе с киберпреступностью и терроризмом призвал ОБСЕ депутат российской Госдумы Николай Ковалев, который представляет Россию на Парламентской ассамблее организации. Подобную структуру также было предложено наделить полномочиями на основании объективных фактов определять причастность тех или иных государств к кибератакам. Депутат российской Госдумы, спецпредставитель Парламентской ассамблеи ОБСЕ по противодействию терроризму Николай Ковалев выступил с предложением о создании совместного с ОБСЕ специального комитета по борьбе с киберпреступностью и терроризмом, уполномоченного также выносить суждения о причастности тех или иных стран к кибернападениям.
На заседании Постоянного комитета ассамблеи он обратился к участникам: «Я призываю Парламентскую ассамблею задать тон в борьбе с международным терроризмом, стать политическим лидером в разрешении данной проблемы. Разногласия в политике, которые демонстрируют лидеры наших стран в различных аспектах, не должны мешать нашей общей борьбе с терроризмом». По мнению депутата, в подобных ситуациях важен объективный подход, а не политические мотивы. «Сегодня, к сожалению, все ушло в область информационных атак, а ведь это порождает неверие и недоверие людей к информации, которая бродит по страницам интернет-изданий и излагается СМИ в зависимости от политических воззрений той или иной страны», – заострил внимание он.
Летом 2015 года, группа правительственных экспертов ООН по международной информационной безопасности (в нее входят представители 20 стран, включая Россию, США, Китай, Великобританию, Бразилию, Японию, Израиль и другие) заложила основу для своего рода глобального пакта об электронном ненападении. В соответствии с достигнутыми договоренностями государства обязуются использовать кибертехнологии «исключительно в мирных целях». Среди прочего предполагается, что они не будут атаковать объекты критически важной инфраструктуры друг друга (АЭС, банки, системы управления транспортом и т. п.), перестанут вставлять вредоносные «закладки» (вредоносный софт) в производимую ими ИТ-продукцию, воздержатся от огульного обвинения друг друга в кибератаках и начнут прилагать усилия по борьбе с хакерами, осуществляющими компьютерные диверсии с их территории или через нее[14].
Работа над текстом документа велась несколько лет. Теперь, как ожидается, он должен поступить на обсуждение в Генеральную ассамблею ООН.
В конечный текст документа, как писало издание Politico[15], не вошло предложение США о том, чтобы распространить международные правовые нормы на киберпространство. Против него выступили Россия, Белоруссия, Китай и другие страны, решившие, что такая мера может закрепить гегемонию США в киберпространстве. Также в текст не попало предложение США о возможности использования силовых методов для ответа на кибератаки — представители Китая выступили против, потому что это бы привело к милитаризации киберпространства.
У провозглашенных ооновской группой норм, впрочем, есть существенный изъян: они носят лишь добровольный характер. Вместе с тем для согласования даже этих никого и ни к чему не обязывающих правил понадобилось несколько лет. Предсказать, когда эти благие пожелания станут законом, сегодня не возьмется даже самый отъявленный оптимист. Тем более что из-за специфики кибертехнологий пока совершенно непонятно, как контролировать его выполнение. А в отсутствие каких-либо сдерживающих факторов и с учетом клинического недоверия основных игроков друг к другу все только продолжают вооружаться.
Такая ситуация опасна еще и потому, что ведущие кибердержавы — включая Россию и США — официально приравняли кибератаки к традиционным военным действиям, заявив о своем праве реагировать на них как на акт агрессии. А поскольку отследить источник атаки в киберпространстве очень сложно, нельзя исключать, что какая-нибудь третья сторона постарается «столкнуть лбами» Москву и Вашингтон.
Вся надежда на горячую линию, запущенную Путиным и Обамой в июне 2013 года. Тогда между Москвой и Вашингтоном для предотвращения перерастания киберинцидентов в полномасштабный кризис была установлена круглосуточная линия обмена информацией — аналог запущенного в советское время прямого канала связи для снижения рисков в ядерной сфере. С тех пор если, допустим, кто-то посредством компьютерной диверсии выведет из строя дамбу в Америке, в результате чего погибнет большое число людей, а следы атаки будут вести в Москву, американцы не станут сразу наносить ответный удар. Благодаря открытой горячей линии они, по крайней мере, должны будут сначала попросить объяснений. Главное, чтобы в Москве кто-то подошел к телефону.
Будапештская конвенция по борьбе с киберпреступностью принята Советом Европы 23 ноября 2001 года. Документ позволяет регулировать действия различных государств при осуществлении борьбы с преступлениями в интернете.
С идеей принятия правил поведения государств в киберпространстве первой выступила Россия. Еще осенью 2011 года российские дипломаты начали продвигать в ООН концепцию конвенции «Об обеспечении международной информационной безопасности», в которой прописаны нормы регулирования интернета с учетом военно-политических, криминальных и террористических вызовов. Помимо запрета использовать Cеть для вмешательства в дела других стран и свержения неугодных режимов, Россия предлагала наделить правительства широкой свободой действий внутри «национальных сегментов» интернета. В документе также шла речь о запрете на милитаризацию киберпространства и, в частности, о недопущении «использования информационных технологий для враждебных действий», включая хакерские атаки[16].
Но российская инициатива далеко не продвинулась. США и их союзники увидели в ней стремление более слабой стороны ограничить возможности более сильной. Предложение запретить странам развивать наступательные кибертехнологии в Вашингтоне назвали «нереалистичным», ссылаясь на то, что традиционные соглашения (вроде Договора о нераспространении ядерного оружия) в киберпространстве будут малоэффективными. А требование распространить принцип невмешательства во внутренние дела государств на интернет и дать правительствам больше полномочий — «попыткой насаждения цензуры и государственного контроля в Cети». В то время власти США в принципе не считали необходимым принимать какие-либо отдельные правила поведения государств в киберпространстве, полагая, что все спорные вопросы можно решить при помощи действующих международных норм.
Международные организации при участии России и США ведут работу над созданием конвенции по ведению кибервойны. Одна из ее задач - вывести из-под кибератак «гражданские» объекты в интернете. Результатом работы, помимо прочего, может быть создание международного трибунала для суда над киберпреступниками.
Не исключено, что вскоре к кибернетическим войнам будут применять правила международных конвенций, а часть вредоносных программ международное сообщество отнесет к оружию массового поражения. Эти проблемы обсуждались в начале 2011 года на Мюнхенской конференции по безопасности (Munich Security Conference).
На мероприятии был затронут вопрос о применимости нынешних правил ведения войн в реальном мире для киберпространства. Правила ведения военных действий описаны в двух международных конвенциях: Гаагской (1899 и 1907 г.г.) и Женевской (1929). Эти документы наряду с несколькими забавными международными нормами (например, запретом обстрела пехоты с воздушных шаров) содержат корпус договоренностей об обращении с мирным населением, ранеными и беженцами во время войны.
Исследование о применимости конвенций во времена кибервойн создано двумя соавторами: главой технологического направления Института «Восток-Запад» Карлом Раушером (Karl Frederick Rauscher) и Андреем Коротковым, завкафедры глобальных информационных процессов и ресурсов МГИМО.
Андрей Коротков рассказал CNews, что документ дает пять основных рекомендаций для международных организаций, которые будут в дальнейшем рассматривать тематику кибернетической войны. Главный вопрос, который они поднимают в документе, можно ли законодательно и технологически «выделить» защищенные объекты гуманитарной инфраструктуры из «облака» незащищенных объектов в киберпространстве, подобно тому, как гражданские объекты пользуются защитой международных договоренностей во время войны.
Вторая проблема, которую предлагают рассмотреть авторы документа, можно ли использовать специальные маркеры для указания защищенных зон в киберпространстве, подобно тому, как Красный крест обозначает находящиеся под его защитой транспортные средства и другие материальные объекты.
Кроме того, международным органам предстоит решить, является ли какое-либо кибернетическое оружие (вирусы, черви, трояны) аналогом видов вооружений, запрещенных Женевским протоколом (например, отравляющих газов).
Наконец, учитывая трудности определения кибервойны, авторы доклада предлагали ввести новый правовой режим для описания конфликтов в киберпространстве.
Возможно, самый интересный вопрос, который затронут в докладе, состоит в том, как истолковать принципы межгосударственых конвенций, в то время, как участники киберконфликтов не являются субъектами государства.
Андрей Коротков признавал, что даже когда причастность госструкутр к кибератакам многим кажется очевидной, как это было с Россией при атаках на Эстонию и Грузию в 2008 г., вовлеченность государства в конфликт никогда не была доказана. Дополнительно затрудняет применение старых межгосударственных договоров тот факт, что географическим источником кибератаки, как правило, является не то государство, которому атака может быть выгодна.
Даже при наличии военных конвенций в реальном мире, их положения постоянно нарушаются, говорит Андрей Коротков. Однако, надо помнить, что такие нарушения приводят к возникновению международных трибуналов: Нюрнбергскому и Гаагскому. Не исключено, полагает эксперт, что мы придем к созданию уполномоченного органа, который имел бы право судить хакеров.
Решение о начале работы над правилами ведения войн в киберпространстве было инициировано в мае 2010 г. на Первом саммите по кибербезопасности в Далласе. По словам Андрея Короткова, на том мероприятии по массовости и по представительности американская делегация существенно превосходила российскую. Американскую сторону представляли более 400 отставных военных, политических лидеров и специалистов по информационной безопасности. Среди российских участников он назвал ректора МТУСИ, представителей МГИМО и «Координационного центра сети интернет».
В ноябре 2017 года Правительство США обнародовало регламент, по которому впредь будет осуществляться отбор уязимостей в программном обеспечении для дальнейшего использования в интересах правоохранительных и силовых ведомств. [17]
Как и другие правительства, власти США активно «коллекционируют» информацию об уязвимостях и эксплойтах для них, используя ее затем для разведки, сбора сведений о потенциальных противниках, борьбы с терроризмом, обеспечения киберзащиты критической инфраструктуры, а также в качестве вспомогательных инструментов при расследовании уголовных дел.
Иными словами, если «государственные хакеры» в США находят какие-либо уязвимости, которые можно использовать в вышеперечисленных целях, то вендоров уязвимого ПО в известность об этом не ставят. Однако негосударственные эксперты по кибербезопасности неоднократно утверждали, что такой подход слишком опасен для кибербезопасности в целом.

Во-первых, под угрозой оказываются сами организации, которые используют уязвимое ПО, а во-вторых, «утаенные» сведения об уязвимостях и эксплойты вполне могут стать достоянием всевозможных недругов — с далекоидущими последствиями. Примерами этому могут служить катастрофические по масштабам и последствиям кибератаки, случившиеся в этом году, когда ранее «утекшие» эксплойты АНБ были использованы для распространения вредоноса-шифровальщика WannaCry. Эксплойты АНБ позднее использовались и в других, менее масштабных кибератаках.
Поэтому, настаивали эксперты, необходимо своевременно информировать разработчиков ПО о найденных уязвимостях, чтобы они могли оперативно выпустить исправления.
Белый дом принимает во внимание эти призывы, однако выбирает иной принцип действия, оставляя за собой право решать, какие из найденных программных уязвимостей нулевого дня сохранять в тайне для специальных нужд. Процесс регламентируется документом под названием Vulnerability Equities Process («Регламент сбора ценных уязвимостей»).
В той или иной форме этот регламент существовал уже в 2008 году, но публичным достоянием он стал только в 2016-м, через два года после того, как Фонд электронного фронтира подал иск с требованием опубликовать VEP в соответствии с Актом о свободе информации.
Очередная версия VEP, опубликованная в первой половине ноября 2017 года, отвечает на многие вопросы, появившиеся после публикации первого варианта.
В частности, он более подробно и обстоятельно описывает критерии, по которым осуществляется отбор уязвимостей, как регулируется этот процесс, какие структуры в него вовлечены. В документе также содержится обещание публиковать количественную статистику об уязвимостях. В частности, сколько из них силовые структуры решили оставить себе, и о скольких информация раскрыта вендорам.
Согласно документу, большая часть новых и неизвестных прежде уязвимостей (уязвимостей «нулевого дня») будут проходить фильтр VEP. Специальный комитет, состоящий из представителей сразу десяти правительственных агентств, в том числе ЦРУ, госдепартамента, министерств обороны, юстиции и финансов, будет ежемесячно собираться для обсуждения собранных уязвимостей и решать, как с ними поступать дальше — проинформировать вендоров или оставить для своих собственных целей.
Среди ключевых критериев — распространенность уязвимой программной разработки, простота обнаружения и эксплуатации уязвимости, возможные последствия эксплуатации и то, насколько просто или сложно будет исправить эту уязвимость. Кроме того, найденные «баги» будут исследовать на предмет того, какую ценность ценность они могут представлять для возможных операций в киберпространстве.
В некоторых случаях будут публиковаться сведения о том, как исправить уязвимость без каких-либо технических подробностей о ней самой. Некоторые уязвимости будет разрешено использовать только некоторым из правительственных агентств. Отдельные ведомства могут подать запрос на использование уязвимостей в обход VEP, но решение об этом будет принимать только Национальный совет безопасности при Белом доме. Надзор за всем процессом осуществляет Конгресс. В актуальной на ноябрь 2017 года версии регламента прописано, какая информация будет предоставляться представителям законодательного органа открытым порядком, а какая — секретным. В любом случае, отчеты для Конгресса будут готовиться регулярно. Эксперты выражают удовлетворение тем фактом, что очередная версия VEP обеспечивает куда большую открытость процессу сбора уязвимостей. Тем не менее, Эндрю Крокер, юрист Фонда электронного фронтира, выразил озабоченность тем, что в документе остаются лазейки для использования уязвимостей спецслужбами в обход VEP.
Безусловно, использование уязвимостей государствами следует регламентировать, и появление общедоступного регламента, подобного VEP — это позитивное явление, — считает Георгий Лагода, генеральный директор компании SEC Consult Services. — С другой стороны, остаются вопросы насчет его «диапазона применимости». Например, будет ли он регулировать создание и применение кибероружия в условиях, когда официально его существование США — как и другие страны — до сих пор не признают. В целом мир нуждается в международном соглашении, аналогичном, например, Женевским конвенциям. Кстати, как раз на днях руководители Microsoft публично предложили создать «Цифровую Женевскую конвенцию», описывающую единые методы защиты мирного населения от кибератак и их возможных последствий.
С текстом «Регламента сбора ценных уязвимостей» (Vulnerability Equities Process/VEP) можно ознакомиться на сайте Белого дома.[18]
Россия вынуждена предпринимать меры сдерживания других стран в сфере киберпространства и таким образом оказывается вовлеченной в кибервойны. Ключевым оппонентом в данной сфере традиционно выступают США и их союзники:
Согласно информации о взломах, получивших широкую огласку, наиболее развитым кибероржием обладают Россия, США, Великобритания, Китай, Индия, Иран и Северная Корея. Самым разрушительным образцом американского кибероружия стал червь Stuxnet, который вывел из строя центрифуги на иранском заводе по обогащению урана. Китайские атаки отличаются своей массовостью, настойчивой рассылкой фишинговых писем, что дает свои результаты.

Российские хакеры, по мнению представителей FireEye, отличаются наибольшей изощренностью: они используют персонифицированный подход в рассылке фишинговых писем, прячут трафик вредоносного ПО в данных публичных сервисов, таких как Twitter, сохраняют украденные данные на публичных файлообменниках, что очень сложно отследить службам по кибербезопасности, так как доступ к этим сервисам в американских ведомствах и компаниях зачастую запрещен. Также российские хакеры оставляют в системах вирусы, которые скрытно попадают на USB-носители, а значит, могут попасть в сверхзащищенные контуры, подобно Stuxnet.
Иранские атаки, по мнению американских специалистов в области кибербезопасности, отличаются наибольшей разрушительностью. Так, в 2012 году в результате них было уничтожено 75% данных на компьютерах саудовской энергетической компании Aramco, а в прошлом году аналогичная атака уничтожила компьютерную систему казино Las Vegas Sands в Лас-Вегасе, принадлежащего главному критику иранского правительства Шелдону Адельсону.
Возможно, самая привлекательная сторона киберопераций — возможность избежать, или по крайней мере отложить, обычные боевые действия со взрывами и кровью. Несомненно, кибератаки намного «чище» и в большинстве случаев доказать их гораздо труднее. В этой статье приводится список стран, которые, возможно, применяли подобные методы против других государств. В адрес каждой из этих стран звучали обвинения. И каждая из них неизменно их опровергала.
В ближайшие несколько дней США объявят о готовности в случае необходимости предоставить НАТО свои наступательные и оборонительные возможности в киберпространстве. Об этом информагентству Reuters сообщили в октябре 2018 года высокопоставленные представители Минобороны США, обеспокоенные активностью России в киберпространстве.
НАТО признало киберпространство областью ведения войны наряду с землей, воздухом и морем еще в 2014 году. Тем не менее, какие последствия влечет за собой применение кибероружия, альянс не уточнил.
«Мы официально объявим о готовности США предложить НАТО свои возможности в киберпространстве, если нас об этом попросят», - сообщила помощник заместителя министра обороны по вопросам международной безопасности Кэти Уилбаргер (Katie Wheelbarger).
«Это сообщение адресовано в первую очередь России», - отметила Уилбаргер
По словам помощника заместителя министра обороны, США продолжат следить за своими специалистами и возможностями, но прибегнут к их помощи в интересах НАТО, если возникнет такая необходимость. Данный шаг является частью предложенной Великобританией инициативы по усилению возможностей альянса в киберпространстве[19].
Страны-участницы НАТО планируют ужесточить контрмеры против финансируемых государствами хакеров. Как сообщает в ноябре 2017 года Reuters, помимо прочего, ответные меры также будут включать кибератаки на сети противника с целью их отключения.
США, Великобритания, Германия, Норвегия, Испания, Нидерланды и Дания разрабатывают принципы ведения кибервойны, которыми будут руководствоваться их военные силы. Принципы описывают гораздо более широкое применение кибератак и могут быть приняты уже к началу 2019 года.
«Существует вероятность того, что НАТО признает наступательные возможности компьютеров наравне с самолетами и кораблями», - отметил командующий ВМС США Майкл Уидман (Michael Widmann), выступая в Объединенном центре передовых технологий по киберобороне НАТО (NATO Cooperative Cyber Defence Centre of Excellence) в Таллинне.
По мнению некоторых представителей НАТО, кибератаки на электроэнергетические сети противника могут оказаться намного эффективнее, чем воздушные удары. «Я должен выполнить определенную миссию, и у меня есть воздушные активы и есть компьютерные активы. Что подходит мне больше для достижения необходимой цели?», - цитирует Уидмана информагентство Reuters[20].
В начале июля 2017 года президент Литвы Даля Грибаускайте (Dalia Grybauskaitė) предложила добавить пункт о кибератаках в статью 5 Вашингтонского договора, сообщает ТАСС. Статья предписывает членам НАТО совместно отвечать на нападение на одну из стран-участниц. Идея была озвучена в Варшаве в Польше, во время встречи глав европейских стран с президентом США Дональдом Трампом (Donald Trump).[21]
Грибаускайте назвала включение киберобороны в пятую статью «важным шагом» для Литвы, а также перечислила другие вопросы безопасности, интересующие государства Балтии. По ее мнению, странам-участницам НАТО нужен «более быстрый и эффективный» альянс.
Североатлантический договор, заключенный в Вашингтоне в США в 1949 г., определяет основные принципы взаимоотношений членов НАТО в рамках альянса. В статье 5 страны-участницы альянса договариваются, что «вооруженное нападение на одну или нескольких из них в Европе или Северной Америке будет рассматриваться как нападение на них в целом». Соответственно, стране, подвергшейся нападению, следует оказать немедленную помощь. Способы оказания помощи остаются на усмотрение членов альянса, вплоть до применения вооруженной силы.
Специально оговаривается, что эти действия не противоречат нормам ООН, в уставе которой есть статья 51, гарантирующая государствам право на индивидуальную или коллективную самооборону. Между тем, шестая статья Вашингтонского договора конкретизирует, что под нападением на страну понимается атака на ее территорию, включая заокеанские владения, а также нападение на ее вооруженные силы, суда или летательные аппараты.
В 2017 году Елизавета II откроет Британский национальный центр кибербезопасности, основной задачей которого будет являться противостояние кибератакам со стороны российских хакеров. Основная миссия структуры – противодействие кибератакам российских хакеров. Глава Минфина страны Филип Хэммонд (Philip Hammond) подчеркивает, что «кибератаки происходят все чаще, наносят все больше ущерба, и они все труднее выявляемы».
С 2016 года Великобритания реализует 5-летнюю стратегию кибербезопасности, которая обойдется правительству в £1,9 млрд ($2,38 млрд). Главной угрозой считается Россия. Министр финансов и директор MI5 обещают защитить королевство с помощью «ответных ударов»[22]. Проект будет реализован в несколько этапов. Первый этап – открытие национального центра кибербезопасности. На втором этапе планируется введение не менее 100 позиций специалистов по информационной безопасности (ИБ) в новом хабе (первый хаб уже открыт в Лондоне)
Правительство Великобритании выделило $2,3 млрд на развитие стратегии информационной безопасности в течение следующих пяти лет. Об этом заявил министр финансов Филип Хэммонд (Philip Hammond), который пообещал, что все, кто нападет на его страну в киберпространстве, получат «ответный удар». В то же время Эндрю Паркер (Andrew Parker), глава разведывательной службы MI5, сообщил, что Россия является растущей угрозой для безопасности Великобритании, поскольку применяет кибератаки, чтобы угрожать промышленности, экономике и военной мощи королевства. Паркер утверждает, что Россия «использует все свои государственные органы и ведомства, чтобы осуществлять за границей международную политику во все более агрессивной манере — включая пропаганду, шпионаж, диверсии и кибератаки». Глава MI5 сообщил, что противостоять таким угрозам — работа его ведомства.
6 мая 2019 года стало известно, что Министерство обороны Японии начнет разработку кибероружия, которое будет использоваться исключительно для самообороны. Предполагается, что созданием вредоносного ПО займутся государственные подрядчики, а работа над ним будет завершена к концу 2019 финансового года.
По имеющимся данным, вредоносное ПО будет включать вирусы и бэкдоры, однако власти не разглашают информацию о возможностях программы и ситуациях, в которых она будет задействована. Предположительно, разработка будет использоваться только в случаях атак на японские структуры и только против атакующих.
Несколько лет назад Япония уже пыталась создать кибероружие. В 2012 году правительство страны поручило компании Fujitsu разработать ПО для обнаружения и обезвреживания источников кибератак, однако данный проект не принес желаемых результатов.
В январе 2019 года японское правительство одобрило поправку в закон, наделяющую сотрудников Национального института информационно-коммуникационных технологий Японии правом взламывать IoT-устройства граждан в рамках исследования безопасности гаджетов. В рамках программы планируется проверить безопасность более 200 млн IoT-устройств (маршрутизаторы, web-камеры и т.д.), как домашних, так и корпоративных[23].
Осенью 2019 года австралийской разведке удалось установить, что за кибератаками на парламент страны и три крупнейшие политические партии в преддверии майских выборов стоит Китай. Об этом информагентству Reuters сообщили как минимум пять осведомленных источников, пожелавших сохранить анонимность. По словам источников, в марте нынешнего года австралийское разведывательное управление Australian Signals Directorate установило, что вышеупомянутые кибератаки были осуществлены Министерством государственной безопасности КНР. Австралийские власти подготовили соответствующий отчет, включающий сведения, добытые Министерством иностранных дел Австралии, однако они намерены держать его в тайне во избежание ухудшения торгово-экономических отношений между двумя государствами.
Австралийское правительство не выдвигало никаких обвинений в сторону Китая, а офис премьер-министра Скотта Моррисона отказался отвечать на вопросы Reuters. В свою очередь, Министерство иностранных дел КНР опровергает любые обвинения в киберпреступной деятельности, отмечая, что интернет кишит всевозможными теориями, которые невозможно доказать.
Весной 2018 года министр по вопросам кибербезопасности Австралии Ангус Тейлор (Angus Taylor) опубликовал официальное заявление, в котором обвинил Россию в осуществлении кибератак на австралийские компании в августе 2017 года[24].
«Основываясь на данных австралийских спецслужб и в ходе консультации с нашими союзниками, австралийское правительство определило, что ответственность за произошедший в 2017 году инцидент лежит на лицах, связанных с правительством России. Несмотря на то, что было затронуто значительное количество австралийских организаций, нет никаких признаков компрометации информации», - отметил министр.
По словам Тейлора, в качестве точки входа хакеры использовали коммерчески доступные маршрутизаторы.
Как сообщила министр обороны Австралии Марис Пейн (Marise Payne) журналистам, жертвами кибератак потенциально могли стать порядка 400 австралийских компаний.
О создании в Турции центра мониторинга и реагирования на киберугрозы сообщил в сентябре 2017 года глава Министерства транспорта, судоходства и коммуникаций страны. Основной задачей структуры станет борьба с киберпреступностью. Также эксперты центра будут изучать веб-сайты компаний, в случае же обнаружения уязвимости – сообщать владельцам. «Компании, которые, получив такое уведомление, не будут принимать меры, также будут наказаны», – отмечают в пресс-службе ведомства. Кроме того, рассматривается вопрос о принятии решения о создании во всех компаниях отдела кибербезопасности. Несмотря на то, что в Турции за обеспечение кибербезопасности отвечают три госоргана – Министерство транспорта, судоходства и коммуникаций, Государственное управление информационных технологий и связи, Совет по научно-техническим исследованиям Турции (TÜBİTAK), киберпреступность и киберугрозы являются серьезной проблемой в стране.
Как сообщила в апреле 2016 года турецкая газета Sabah[25], местные хакеры совершили серию кибератак на правительственные сайты Армении после обострения ситуации на линии соприкосновения в Нагорном Карабахе. Ответственность за массированную DDoS-атаку взяла на себя группировка «Aslan Neferler Tim». Киберпреступники заявили о своём желании поддержать Азербайджан из-за усилившейся напряжённости в отношениях с Арменией.
Информацию о затруднениях в доступе к крупнейшим правительственным информационным ресурсам подтверждают и в Ереване. Специалист в области информационной безопасности Самвел Мартиросян сообщил, что та же проблема наблюдается у ряда новостных сайтов Армении.
В начале октября министр безопасности и юстиции Нидерландов обратился в парламент страны с предложением принять закон, разрешающий полиции устанавливать шпионские программы на частных компьютерах, дистанционно обыскивать компьютеры в стране и за рубежом, и даже удалять «незаконные файлы». Рекомендуется запрашивать согласия иностранных государств, но это ни в коем случае не будет обязательным. Если такие меры будут внесены в законодательство, голландская полиция сможет использовать разнообразные инструменты кибервойны против иностранных и собственных граждан.
Исследователи кибербезопасности из компании FireEye зафиксировали летом 2018 года атаки российских и китайских хакеров на ряд объектов в Южной Корее в преддверии саммита США-КНДР. Об этом сообщает издание The Wall Street Journal.
По словам специалистов, данные атаки – дело рук группировок, ранее уже принимавших участие во взломах сетей министерств и финансовых учреждений. В настоящее время эксперты оценивают ущерб, нанесенный в ходе атак. В частности, в качестве главных подозреваемых специалисты назвали китайскую хакерскую группировку TempTick, которая существует примерно с 2009 года, ориентирована на Южную Корею и Японию, и специализируется на атаках на финансовые и государственные учреждения, включая аэрокосмическую отрасль, а также российскую группировку Turla, занимающуюся кибершпионажем.
Власти Южной Кореи запустили в 2017 году программу Best of the Best ("Лучшие из лучших") по подготовке элитного киберподразделения для защиты от хакерских атак со стороны КНДР, сообщает издание The Guardian[26].
Как заявил руководитель программы Ким Цзин-сеок, главной задачей программы является воспитание целого поколения экспертов по защите от киберугроз. Ежедневно в Южной Корее фиксируются тысячи кибератак и информация о большинстве из них не попадает в новостные издания, отметил он. Участники программы в основном представляют собой молодежь, начиная от учеников старшей школы, до молодых людей старше 20 лет. Программа предоставляет возможность учиться у экспертов и осваивать уникальные навыки в IT-технологиях.
Северная Корея ориентирована на уничтожение критической инфраструктуры, о чем говорит ее атака на оператора двух атомных электростанций в Южной Корее.
В 2000х годах Северную Корею обвиняли в нескольких кибератаках против правительства Южной Кореи, южнокорейских банков и международного аэропорта Инчхон.
Весной 2015 года Северная Корея увеличила число борцов с кибератаками до 6,8 тыс. человек (около 1,7 тыс. экспертов и 5,1 тыс. вспомогательных кадров). Об этом сообщало ИА «Ренхап». Согласно данным северокорейского министерства обороны, усиление киберсил связано со стремлением развить свои возможности в вопросе ведения асимметричных боевых действий.
Отмечается, что расширение кибервойск связано с серией утечек данных на АЭС в Южной Корее в декабре 2014 года.
В июне 2015 года Северная Корея пригрозила США массивными кибер-атаками, если те не прекратят собственные атаки против Кореи, сообщил о издание IDG News Service со ссылкой на статью, опубликованную в Rodong Sinmun — официальной газете правящей Трудовой партии Кореи[27].
«КНДР будет реагировать на любые формы агрессии, действия и конфликты, исходящие от американских империалистов, — говорится в публикации. — Мы твердо намерены вести собственную кибер-войну, чтобы достичь скорейшего разорения США, и уничтожить тех кто стоит за кибер-атаками на наше государство».
Статья в Rodong Sinmun была опубликована после того, как в мае 2015 г. американское агентство Reuters сообщило, что США пытались вывести из строя объекты по обогащению урана в Северной Корее около пяти лет назад с помощью атаки с применением вируса, аналогичного Stuxnet. По словам представителей спецслужб, которые привело агентство, операция против северокорейских объектов оказалась неуспешной, так как вирусу не удалось проникнуть в компьютерную сеть.
Троян Stuxnet был «первым кибернетическим оружием», которое в сентябре 2010 г. поразило ядерные объекты Ирана, используя уязвимости в операционной системе Windows и атакуя системы автоматизированного управления Siemens. Проникая во внутреннюю сеть предприятия, вирус переписывал алгоритмы управления в перепрограммируемых контроллерах и брал управление системами на себя, пытаясь вывести из строя оборудование.
Летом 2016 года Южная Корея обвинила Пхеньян во взломе почты правительственных служащих: электронные почтовые ящики сотрудников южнокорейского правительства подверглись атаке хакеров из КНДР, говорится в заявлении генпрокуратуры Южной Кореи.
Как отмечается в документе, с января по июнь 2016 года "подозреваемая группа хакеров из Северной Кореи" попыталась взломать компьютеры 90 человек, включая министров и чиновников за рубежом. В частности, атаке хакеров подверглись электронные почты сотрудников МИД Южной Кореи, а также министерств обороны и объединения страны. "Пароли от 56 аккаунтов были украдены", - подчеркивается в заявлении. По данным прокуратуры, хакеры обманным путем попытались получить доступ к данным пользователей, при этом используя те же способы взлома, что и во время предыдущих кибератак.
У главной спецслужбы КНДР якобы есть отдел под названием Unit 180, который мог организовать некоторые кибератаки. Об этом сообщает в мае 2017 года агентство Reuters.
По словам бывшего преподавателя информатики в КНДР Кима Хен-квана, который в 2004 году покинул страну, «вероятно, этим подразделением организованы кибератаки, целью которых является получение средств». Ким Хен-кван утверждает, что у него до сих пор есть источники в Северной Корее.
По его словам, некоторые из его бывших учеников присоединились к «киберармии» КНДР.
«Хакеры уезжают за границу, чтобы найти где-нибудь интернет-сервис лучше, чем в Северной Корее, чтобы не оставлять следов», — сказал он, добавив, что хакеры могут выезжать из КНДР под видом сотрудников различных северокорейских фирм.
В сентябре 2017 года Национальное агентство полиции Южной Кореи сообщило о попытках хакеров из КНДР совершить атаки на криптовалютные биржи страны. Расследование инцидента вел отдел кибербезопасности правоохранительных органов, говорится в сообщении[28][29]. Хакеры отправили 25 специалистам, связанным с четырьмя биткоин-биржами, письма с вирусами. Отправители выдавали себя за полицейских и сотрудников государственных учреждений. В полиции уточнили, что десять писем были отправлены в июле и августе. Хакерам не удалось нанести «реальный ущерб», отметили власти.
На правительство КНДР работают 6 тыс. высококвалифицированных хакеров, постоянно совершенствующих свои навыки. Более того, Северная Корея разработала эффективное ПО для похищения денежных средств. Об этом в октябре 2017 года, сообщило издание New York Times со ссылкой на американских и британских специалистов, занимающихся расследованиями атак северокорейских хакеров[30].
В отличие от испытаний ядерного оружия, которые неизменно влекут за собой международные санкции, кибератаки остаются ненаказанными. Так же, как эксперты ранее недооценивали ядерную программу КНДР, специалисты в области ИБ с сомнением относились к ее киберпотенциалу. Однако теперь они вынуждены признать, что кибератаки – идеальное оружие для изолированной Северной Кореи, которой нечего терять.
Примитивная инфраструктура страны намного менее уязвима к атакам, а сами хакеры работают за пределами Северной Кореи. По мнению властей, никто не решится отвечать на кибератаки реальными военными действиями во избежание эскалации конфликта между КНДР и Южной Кореей. «Киберпространство – идеальное мощное оружие для них (северокорейцев – ред.). Оно обеспечивает низкую стоимость атак, большую ассиметричность, определенный уровень анонимности и возможность оставаться незамеченными», – сообщил бывший заместитель директора Агентства национальной безопасности США Крис Инглис (Chris Inglis).
Как отметил Инглис, северокорейские хакеры могут предоставлять угрозу национальной и частной инфраструктурам. Кроме того, кибератаки являются для КНДР источником дохода. Киберпрограмма Пхеньяна представляет собой одну из самых успешных в мире, заявил бывший замдиректора АНБ. Секрет ее успеха кроется не в высоких технологиях, а в низкой стоимости.
Смотрите также Глава Microsoft обвиняет КНДР в атаках WannaCry
Северокорейских хакеров неоднократно обвиняли в громких хакерских атаках, в том числе в краже и публикации переписки руководителей Sony Pictures Entertainment и глобальном распространении вымогательского ПО WannaCry. По неподтвержденным данным, спецподразделения хакеров КНДР зарабатывают миллионы долларов для Пхеньяна. Журналистам Bloomberg удалось в начале 2018 года побеседовать с бывшими северокорейскими хакерами и выяснить, как устроены кибервойска КНДР.
По словам одного из собеседников агентства Чена Хека (имя изменено), он не принимал участия в громких взломах, а занимался более простыми операциями, единственной задачей которых был заработок денег. Несколько лет он работал в составе бригады хакеров, ютившейся в переполненном трехэтажном здании на северо-востоке Китая. Каждый сотрудник был обязан заработать не менее $100 тыс. в год, причем доля самих хакеров от заработка составляла всего 10%, а невыполнение нормы наказывалось.
На первых порах у Чена не было даже своего компьютера - он был вынужден арендовать его у одного из своих коллег. Чен начал с торговли краденным программным обеспечением, затем занимался взломом программ на заказ. При отсутствии заказов он с коллегами взламывал игорные сайты, развивал персонажей в online-играх на продажу и занимался прочей деятельностью.
«Мы были всего лишь кучкой бедных, низкооплачиваемых рабочих», - рассказал Чен, добавив, что Северная Корея готова на все ради денег, даже заставить своих граждан воровать.
Деятельность каждой хакерской бригады осуществлялась под надзором «главного представителя», который занимался организацией транзакций и сбором платежей. Еще один человек отвечал за вопросы, связанные с безопасностью.
Два других собеседника агентства входили в состав группы программистов, отправленных в Китай. Там они разрабатывали приложения для iOS и Android. Они должны были зарабатывать порядка $5 тыс. в месяц для правительства, а трудовой день мог достигать 15 часов.
Свои кибервойска КНДР часто размещает за пределами страны, в частности, в Китае, Индии и Камбодже. По словам бывшего советника президента Южной Кореи по безопасности Лим Чен Ина, за последние годы Северная Корея существенно расширила свои кибервойска и усовершенствовала хакерскую стратегию. Предположительно, только в одних Шеньяне и Даньдуне действовало более сотни фирм, служивших прикрытием для хакерской деятельности. В целях соблюдения санкций ООН Китай принял меры по пресечению подобных операций, но КНДР просто переместила свои хакерские команды в другие страны, такие как Россия и Малайзия, отмечает эксперт.
Хакеры Северной Кореи впервые за всю историю исследования информационной безопасности совершили атаку на организации, которые базируются в России. Об этом в феврале 2019 года сообщают специалисты компании Check Point. До этого северокорейские хакеры не атаковали Россию, поскольку страны поддерживают дружеские отношения[31].
Как поясняет Check Point, данная вредоносная активность регистрировалась на протяжении последних нескольких недель. «Мы впервые наблюдаем то, что выглядит как скоординированная атака Северной Кореи против российских организаций», — отмечают исследователи.
Атака была проведена группировкой Lazarus, а точнее ее «коммерческим» филиалом Bluenoroff, который осуществляет хакерские операции ради наживы. У Lazarus есть и другой филиал — Andariel — который занимается кибератаками на Южную Корею. Считается, что Bluenoroff стоит за взломом серверов Sony Pictures Entertainment в 2014 г. Им же приписывают похищение $81 млн у Центробанка Бангладеш в 2016 г. и ограбление как минимум пяти криптовалютных бирж на миллионы долларов.
Новая атака проходила следующим образом. На компьютер пользователя присылалось электронное письмо, которое содержало вредоносные файлы PDF и Word, упакованные в ZIP-архив. Исследователи поясняют, что документы Office были разработаны явно для российских пользователей. На основании этого и было сделано заключение, что мишенями являются российские организации.
Файл PDF служил приманкой, а файл Word, содержащий макросы, являлся непосредственно вредоносным. PDF-приманка представляла собой соглашение о неразглашении информации, составленное якобы от лица российской компании StarForce Technologies (ООО «Протекшен технолоджи»), которая создает решения для защиты контента от копирования. Благодаря этому файлу все письмо выглядело более достоверным.
Киберподразделение Вьетнамской народной армии насчитывает 10 тыс. солдат. Об этом в конце 2017 годаупомянул старший генерал-лейтенант Нгуен Тронг Нгиа (Nguyen Trong Nghia) на конференции по вопросам пропаганды, куда была приглашена верхушка Коммунистической партии Вьетнама[32].
По данным Financial Times, Нгуен Тронг Нгиа сообщил о существовании во Вьетнамской народной армии подразделения Force 47, задачей которого является борьба с распространяющимися в интернете «неправильными» идеями. По словам генерал-лейтенанта, 63% от всего 96-милионного населения Вьетнама пользуются интернетом – технологией, имеющей как положительные, так и отрицательные стороны. Среди отрицательных сторон Нгуен Тронг Нгиа назвал использование глобальной Сети противниками для «создания хаоса».
«Центральная военная комиссия заинтересована в создании постоянных войск для борьбы с неправильными точками зрения», - заявил генерал-лейтенант. К созданию специализированных кибервойск военные привлекут управления внутренней безопасности Вьетнама, добавил он.
Как сообщают специалисты ИБ-компании FireEye, Вьетнам «обладает большими возможностями в сфере кибершпионажа в слабо защищенном регионе». В нынешнем году была обнаружена «мощная кампания по внедрению» в несколько организаций, заинтересованных в бизнес-сотрудничестве с Вьетнамом. Данная кампания проводилась в интересах вьетнамского правительства, отметили эксперты FireEye. Она была нацелена на представителей вьетнамской диаспоры в Австралии и госслужащих Филиппин. Тем не менее, вьетнамское правительство заявляет, что не допускает кибератак ни на организации, ни на отдельных пользователей.
Индия обвиняет Пакистан в попытках кибер-джихада. Считается, что Пакистан стоит за распространением в Интернете слухов, приведших к массовому исходу тысяч представителей этнических меньшинств из города Бангалор на юге Индии в страхе перед расправами по национальному и религиозному признаку.
Пакистанские хакеры взломали 35 государственных сайтов Индии осенью 2016 года, принадлежащих центральному или региональному правительству Индии. Кибератака расценивается как ответ на акции протеста, которые проводились на территории Индии возле укрепленной демаркационной линии между двумя странами. Атака на государственные сайты показывает, что кибервойна между Индией и Пакистаном набирает обороты. Об этом сообщил индийский ресурс The Economic Times[33].
Среди прочих перестал работать сайт правительства штата Бихар, на главной странице которого возникла надпись «Вебсайт опечатан патриотами Пакистана, *** ребята, мы непобедимы». На сайте Общества знаний Бихара, который также прекратил работу, появился пакистанский флаг и сообщение «Хакнуто командой дьявола».
Индийские государственные сайты очень неравномерно защищены от киберугроз. В этот раз взлому подверглись сайты правительства штата Джаркханд, Индийского совета по ценным бумагам и биржам, Национального центра прогноза погоды средней заблаговременности, Индийских железных дорог и другие слабо защищенные ресурсы. Проблемой этих сайтов считается то, что они пользуются хостингом малых сторонних вендоров и не выполняют регулировки правительства, которые обязывают их осуществлять всю онлайн-деятельность через Национальный центр информатики. К хорошо защищенным государственным сайтам в Индии относят ресурсы Министерства по корпоративным вопросам, Центрального акцизного и налогового управления и другие.
В начале октября 2016 года группировка хакеров Pakistan Haxors Crew из Пакистана заявила, что за последнее время ее участниками было взломано более 7 тыс. индийских сайтов. Список скомпрометированных ресурсов был вывешен в интернете, в него вошли сайты различных негосударственных компаний и организаций.
Причиной обострения кибервойны между Индией и Пакистаном считают вооруженные столкновения между индийскими и пакистанскими боевиками, прошедшие в конце сентября и начале октября на территории спорной области Кашмир.
Ряд компаний, специализирующихся на защите компьютерных данных, пришел к выводу (лето 2013 года), согласно которому большинство кибератак исходит не из Китая, как это принято считать, а из Индии. Список целей таких атак варьируется от пакистанских правительственных органов до Чикагской товарной биржи.
Несколько компаний, занимающихся защитой персональных компьютеров, выяснили, что общепринятое представление о Китае как главном источнике хакерских атак на самом деле сильно преувеличено. Эксперты этих компаний утверждают, что большинство таких нападений исходит от страны, о которой редко вспоминают в связи с киберпреступностью, - Индии. По данным норвежской компании Norman Shark, которая исследовала данные о кибератаках за последние три года, в большинстве из них нет "каких-либо черт, выдававших бы китайский след". "Напротив, мы стали замечать другие закономерности, например типичные индийские имена", - цитирует слова аналитика Norman Shark Снорре Фагерланда The Wall Street Journal. Помимо фирмы из Норвегии анализом данных о кибератаках занимались американская CrowdStrike, которая следила за группировкой хакеров из Индии в течение полутора лет, словацкая компания ESET, индийская Network Intelligence India и F-Secure, базирующаяся в Финляндии.
По словам исследователей, злоумышленники пользовались стратегией целевого фишинга, отправляя письма и документы с вредоносным программным обеспечением работникам различных организаций. Как только программа получала доступ к компьютеру, она добывала необходимую информацию и отправляла ее обратно на адрес отправителя. При этом, как отмечают в Norman Shark, хакеры пользовались 600 различными веб-сайтами, большинство из которых зарегистрировано в Индии. Жертвами киберпреступников стали: Национальное управление по чрезвычайным ситуациям Пакистана, Чикагская торговая биржа, пекинский Университет Цинхуа и другие крупные организации.
Впрочем, говорят эксперты, обнаружение страны, откуда исходит хакерская угроза миру, не может пока дать ответа на вопрос, кто же стоит за атаками. А новые технологии проведения массовых хакерских нападений появляются и распространяются в таких странах, как Индия, с большой скоростью, что еще больше осложняет процесс поимки преступников.
Советник по вопросам Национальной безопасности Индии Шившанкар Менон (Shivshankar Menon) объявил в январе 2013 года, что правительство страны планирует создать общенациональную систему кибербезопасности, способную защитить информационные сети страны от шпионажа, саботажа и других киберугроз. По данным IBNLive, Шившанкар Менон заявил, что Совет национальной безопасности Индии уже одобрил проект такой системы, и на данный момент уточняются детали его реализации.
Индийские чиновники выражают уверенность в том, что новая система кибербезопасности сможет защитить как сети общего пользования, так и стратегически важные информационные сети страны. Тем более, что, по мнению сторонников проекта, Индия не испытывает недостатка в собственных специалистах или ресурсах (включая программное и аппаратное обеспечение), необходимых для его реализации.
Уполномоченным ведомствам поручено проследить за тем, чтобы все информационные сети страны были сертифицированы, и полностью соответствовали законодательным нормам.
Шившанкар Менон также заявил о намерении Индии организовать собственное производство кремниевых микрочипов. Планируется, что созданные собственными силами микрочипы будут использоваться на атомных электростанциях страны, а также в производстве спутников и систем вооружений, предназначенных для национальных нужд.
Следует отметить, что немногим ранее индийское правительство запретило иностранным компаниям участвовать в тендерах на поставку оборудования и комплектующих для реализации проекта национальной широкополосной оптоволоконной сети (NFON).
Первыми в черный список неблагонадёжных компаний, по мнению индийских властей, попали: Huawei и ZTE. Несколько позднее его пополнили: Alcatel Lucent, Ericsson и Nokia Networks (ранее NSN), подавшие заявку на участие в тендере на реализацию проекта национальной гигабитной пассивной оптической сети (GPON).
О намерении участвовать в тендере уже заявили представители ряда индийских компаний, в частности, Sai Systems, United Telecoms и ITI.
Впервые действия армянских хакеров привлекли публичное внимание в январе-феврале 2000 года. События той зимы стали не только первым серьезным киберстолкновением между Арменией и Азербайджаном – в цифровом мире оно считается одной из первых кибервойн на межнациональном уровне. Однако у этого столкновения была предыстория, о которой следует рассказать отдельно[34].
1988-1999 годы
В 1988 году между советскими республиками Арменией и Азербайджаном разворачивается территориальный спор за Нагорный Карабах. В начале 90-х карабахский конфликт перерастает в крупномасштабную войну. В 1994-ом стороны подписывают соглашение о прекращении огня, но конфликт не прекращается, а переходит в затяжную форму. Территориальный спор остается нерешенным до сих пор. С самого своего начала конфликт сопровождается пропагандистской войной – стороны используют все возможные площадки, чтобы представить свою правду о конфликте, заявить о том, кому принадлежит Нагорный Карабах и всячески очернить противника.
Первые столкновения в Сети связаны как раз с карабахским конфликтом. С конца 90-х бои ведутся не только на физических границах, но и на виртуальных полях. В пропагандистскую войну вовлекается множество сетевых групп – однако действуют они, большей частью, самостоятельно. Это группы энтузиастов, не связанных с государственными структурами, которые из патриотических убеждений, по собственной инициативе тратят огромные человеческие ресурсы на пропаганду и антипропаганду.
Aliyev.com – как пусковой механизм
В 1999 году несколько представителей армянской диаспоры США создают сайт aliyev.com. Ресурс транслирует позицию армянской стороны, публикуя компрометирующие данные о жизни и деятельности президента Азербайджана Гейдара Алиева, отца нынешнего главы азербайджанского государства Ильхама Алиева. Хотя тогда термин «информационная война» тогда еще не был введен в обиход, создание aliyev.com можно считать одним из первых ее проявлений. Надо отметить, что война эта носила партизанский характер – она велась небольшими законспирированными группами, которые скрывались за анонимными никнеймами.
Как и следовало ожидать, в Азербайджане aliyev.com был воспринят в штыки. Ответ на армянский пропагандистский ход последовал скоро. Однако он не был симметричным. Азербайджанские хакеры не ограничились атакой на aliyev.com – они напали и на другие армянские сайты, переведя, тем самым виртуальные бои на другой, более масштабный уровень.
В конце января 2000 года в интернете засветились две неизвестные ранее азербайджанские хакерские группировки: Green Revenge и Hijack Team 187. Они начали операцию Pink Champagne. Ее целью было развенчать деятельность ресурса aliyev.com. Азербайджанские хакеры взломали сайты армянских медийных ресурсов, взяв их под контроль. Кроме СМИ, были атакованы также лоббистские компании и площадки, посвященные теме геноцида армян 1915 года в Османской Турции. Под прицел киберактивистов попали не только сайты, зарегистрированные в самой Армении, но и ресурсы, принадлежащие армянской диаспоре, проживающей за границей. На взломанных платформах хакеры размещали прокламационные заявления о том, что Карабах всегда будет азербайджанским, что Алиев бессменный лидер Азербайджана и другие сообщения в похожем стиле.
Азербайджанская сторона контролировала армянское информационное поле в течение трех дней. Следует учесть, что в те годы оба сегмента интернета – и армянский, и азербайджанский – были развиты слабо. Персональных страниц было множество, но серьезных сайтов насчитывалось всего несколько десятков. Почти все они имели отношение к средствам массовой информации, крупным организациям и госструктурам, поэтому нападение на них было ощутимым. В числе атакованных были сайты Общественного телевидения Армении, Армянской Ассамблеи Америки, Армянского Национального Комитета Америки и других. Вот неполный список армянских ресурсов, у которых «увели» DNS-ы. Учитывая слаборазвитость армянского сегмента сети в те годы, выглядит он впечатляюще.
Армянские хакеры ответили на вызов через две недели. 11 февраля группа The Liazor Group («Liazor» по-армянски – уполномоченный) взяла под контроль около 25 азербайджанских сайтов, включая ресурсы, принадлежащие международным и иностранным организациям, работающим в республике – местному фонду Сороса и другим.
Большинство сайтов были подвергнуты дефейсу. На взломанных страницах хакеры разместили картинку с изображением игрушки в виде чертика из табакерки и надписи «Don’t trouble trouble until trouble troubles you». Некоторые ресурсы пострадали больше остальных. Например, перехват сайта азербайджанской общественно-политической газеты «Зеркало» zerkalo-daily.com для внешнего наблюдателя был незаметен – сайт продолжал работать в обычном режиме, находясь при этом под контролем армянских хакеров. Активисты Liazor Group выложили на нем дезинформирующие материалы. В частности, на zerkalo-daily.com появились статьи, в которых говорилось, что официальный Баку якобы согласился на уступки по карабахскому вопросу. Эти фейковые новости попали в ленты международных информационных агентств и распространились по всему миру в качестве реальных новостей, поставив азербайджанское руководство в щекотливое положение.
Развязка
В течение нескольких дней большинство взломанных сайтов азербайджанского сегмента Сети не удавалось вернуть их законным владельцам. Ситуация заходила в тупик. Тогда министр национальной безопасности Азербайджана Намиг Аббасов выступил с официальным заявлением. Он сообщил, что руководство страны контролирует деятельность хакерских групп. Слова политика служили сигналом к перемирию. Армянские хакеры из Liazor Group откликнулись на месседж главы азербайджанского МНБ и приняли решение прекратить атаки на виртуальные границы противника. 14 февраля 2000 года первая кибервойна между Арменией и Азербайджаном была окончена.
События той зимы 2000 года во многом предопределили развитие армянского хакерского сообщества на многие годы вперед. Впоследствии армянские хакерские группы практически полностью перестроились на войну с Азербайджаном в рамках карабахского конфликта. Целью атак в определенной степени был также и турецкий сегмент сети – здесь доминирующей темой была борьба за признание геноцида армян. Все это привело к тому, что в армянском киберпространстве стал превалировать патриотический «хакинг». Эта ситуация длилась довольно долго – почти до последнего времени.
В Уголовном кодексе страны присутствует глава об информационных преступлениях и преступлениях в области электросвязи. Она включает в себя 10 статей, устанавливающих ответственность за эту разновидность уголовно-наказуемых деяний:
Киберпреступления, характерные для Молдов - по статистике за 2003-2015 гг. на первом месте – изготовление и подлог банковских платежных инструментов, второе – нарушение авторских и смежных прав. На долю нарушения авторских и смежных прав приходится 256 случаев за указанных период. На третьем месте – нарушение неприкосновенности личной жизни (173 случая), нарушение тайны переписки (55), детская порнография (55). Но все эти данные не отражают полной картины. Например, далеко не все банки в стране предоставляют информацию, что были попытки взлома их электронных платежных систем.
В целях обеспечения национальной кибербезопасности в Кыргызстане в 2017 году будет создан аналитический центр борьбы с киберугрозами. Глава Госкомитета информационных технологий и связи Бакыт Шаршембиев подчеркивает, что работу по обеспечению кибербезопасности страны ведут специалисты ГКНБ и Совета обороны[37].
Кроме того, государство планирует готовить своих специалистов по кибербезопасности. В первую очередь их ряды пополнят программисты, которых также не хватает в стране. Кыргызская Ассоциации разработчиков программного обеспечения и услуг выступила с предложением о создании ИТ-академии на базе профессиональных лицеев. Как отмечает глава ассоциации Азиз Абакиров, на подготовку специалистов будет уходить один год. «Первая ИТ-академия уже работает на базе профессионального лицея №98, этот опыт теперь нужно расширять. По нашим расчетам, ежегодно мы будем выпускать четыре тысячи программистов. Таким образом, к 2030 году должны подготовить 50 тыс. специалистов. Но пока нам не удается выполнять этот план», – рассказывает он.
Основная статья: Информационная безопасность в Белоруссии

Центр передового опыта совместной киберзащиты НАТО (NATO Сooperative cyber defense centre of excellence, NATO CCDCOE) 30 октября опубликовал отчёт «Альянс «Пять глаз» и наступательные возможности в киберпространстве: реализация «Инициативы киберсдерживания».
Документ содержит анализ положений взятых из открытых источников нормативных правовых актов, часть которых ранее была засекречена.
В отчёте отмечается, что более 30 государств мира развивают наступательные возможности в киберпространстве, и делают это по-разному, что приводит к разногласиям на межгосударственном уровне. Среди государств-членов ООН расходятся взгляды на концепцию «милитаризации» киберпространства. Некоторые государства, такие как Россия, Китай и Иран, призывают к запрету наступательных операций в киберпространстве и отказываются признавать тот факт, что они сами осуществляют такую политику, пишут авторы отчёта.
Западные страны (в отличие от коварной России – ред.) выступают за признание и открытое обсуждение развития наступательных возможностей в киберпространстве, с соблюдением принципа прозрачности. Утверждается, что соблюдение принципов прозрачности ведёт к предсказуемости и стабильности. Развитие наступательных возможностей в киберпространстве, если они согласуются с действующими нормами международного права, для западных государств в порядке вещей. (Позиция США и вслед за ними Запада состоит в том, что существующего международного права достаточно для ведения войны в киберпространстве; российская резолюция, принятая генассамблеей ООН в 2015 году, декларирует мирное киберпространство; Россия считает нынешнее международное гуманитарное право недостаточным для киберпространства и последовательно настаивает на принятии дополнительных обязывающих международных соглашений – ред.).
Авторы отчёта исследуют, каким образом каждое из государств-членов альянса «Пять глаз» (Five Eyes) проводит политику наступательных возможностей в киберпространстве.
Отчёт включает анализ действий США при реализации Инициативы киберсдерживания (Cyber-Deterrence Initiative, CDI). Инициатива киберсдерживания была впервые представлена в в 2019 году в Национальной киберстратегии США, предполагающей взаимодействие США со странами-союзниками для отражения кибернападения.
Позиция государств-членов альянса «Пять глаз» заключается в необходимости оперативного реагирования на нарушение кибербезопасности государств, в том числе ответным нападением (упомянутая киберстратегия США и доктринальные документы других стран не исключают применение военной силы – ред.).
Основной задачей стран «Пяти глаз», по мнению авторов отчёта, является подписание межгосударственного соглашения об общих принципах и правилах реализации политики наступательных возможностей в киберпространстве, повышение уровня прозрачности такой политики и обеспечение её соответствия действующим нормам международного права.
США
В различных нормативных правовых актах США приведены термины, определяющие политику наступательных возможностей в киберпространстве, описан порядок принятия решений, организационную структуру уполномоченных органов власти и правила их взаимодействия.
В соответствии с положениями Закона об обеспечении национальной безопасности на 2019 финансовый год политика США в отношении вопросов обеспечения кибербезопасности заключается в необходимости использования всех возможных инструментов, в том числе применение наступательных возможностей, для предотвращения кибератак или других действий злоумышленников в киберпространстве, направленных против интересов США.
Статьей 1642 Закона об обеспечении национальной безопасности на 2019 финансовый год предусмотрены полномочия министерства обороны США проводить наступательные операции в киберпространстве против четырёх государств: России, Китая, Северной Кореи и Ирана.
В отчёте отмечено, что государство намерено использовать наступательные возможности в киберпространстве как законное средство реагирования на нарушения действующих норм международного права. США провозглашают право действовать без согласования с другими государствами.
Великобритания
В положениях Национальной стратегии в сфере кибербезопасности на 2016-2021 гг. установлено, что Великобритания будет активно противостоять злоумышленникам в киберпространстве, бороться с их инфраструктурой, делать всё возможное для наказания преступников в соответствии с международным правом.
Центр правительственной связи Великобритании (Government Communications Headquarter, GCHQ) отмечает, что существующая практика применения международного права в киберпространстве недостаточна, как следствие, толкование норм международного права в этой связи может значительно различаться в разных странах.
Как и США, Великобритания полагает возможным проводить операции в киберпространстве без согласования с другими государствами.
Австралия
В Австралии в 2016 году издана Военная доктрина ведения операций в киберпространстве, устанавливающая понятия «наступательные возможности в киберпространстве», «пассивная» и «активная» киберзащита и разрешающая операции государства в киберпространстве в ответ на действия злоумышленников.
Под наступательными возможностями понимаются полномочия вооруженных сил Австралии атаковать инфраструктуру злоумышленников для достижения целей, поставленных перед вооруженными силами для обеспечения безопасности государства.
Наступательные возможности в киберпространстве в Австралии планируют использовать как альтернативный способ реагирования на киберугрозы злоумышленников наряду с дипломатическими и экономическими мерами.
Канада
Впервые Канада официально заявила о готовности к применению наступательных возможностей в киберпространстве в документе от 2017 года, описывающем политику обороны страны. Там сказано, что действия Канады в киберпространстве будут становиться активнее. Против злоумышленников будут проводиться кибероперации. Вооруженные силы Канады должны обеспечить наступательные возможности в киберпространстве.
Закон об обеспечении безопасности связи 2019 года наделил управление по обеспечению безопасности связи полномочиями для проведения наступательных операций в киберпространстве за границами Канады. Авторы отчёта констатируют, что правительство Канады пока не конкретизировало положения закона.
Новая Зеландия
Меморандум о стратегии оборонительной политики 2018 года признаёт необходимость расширения возможностей вооруженных сил Новой Зеландии в киберпространстве.
Согласно Стратегии кибербезопасности 2019 года Новая Зеландия будет всеми методами способствовать предотвращению вредоносной киберактивности, в том числе задействует группы реагирования на киберугрозы. В документе перечислены исключительно защитные механизмы, а не военные наступательные возможности в киберпространстве, и это выделяет Новую Зеландию среди государств-членов альянса «Пять глаз». Тем не менее, авторы отчёта считают нормативные акты Новой Зеландии соответствующими политике альянса.
Александр Федотов
Основная статья: Великобритания
Основная статья: Кибервойны
С 2011 года Россия начала предпринимать усилия по согласованию в ООН документов о регулировании конфликтов в киберпространстве.
21 июля Комитет парламента Великобритании по вопросам разведки и безопасности опубликовал[1] отчет о «российской угрозе» нацбезопасности страны[2].
«Комитет по вопросам разведки и безопасности задался вопросом, уделило ли правительство достаточно внимания России, и считает, что оно недооценивает ответные меры, требующиеся для противостояния российской угрозе, и до сих пор играет в догонялки», - сообщили авторы отчета.
Согласно документу, Великобритания является «целью для дезинформации» со стороны России. Хотя механика британской бумажной системы голосования в основном надежная, преднамеренные действия со стороны враждебного государства с целью повлиять на демократические процессы в стране не могут оставаться без внимания. В частности, бороться с распространением дезинформации должны социальные сети, в том числе удалять скрытые материалы враждебного государства. Правительство, в свою очередь, должно публично стыдить тех, кто отказывается это делать.
«Россия – очень сильный противник в киберпространстве, использующий для дополнения своих кибернавыков организованные преступные группы. Россия осуществляет вредоносную кибердеятельность с целью агрессивного самоутверждения, например, пытается вмешаться в выборы других стран. Она также осуществила предварительное позиционирование в национальной критической инфраструктуре других стран. Учитывая немедленную угрозу, которую это представляет для нашей национальной безопасности, мы обеспокоены отсутствием координации между многочисленными организациями разведывательного сообщества Великобритании, работающими над этим вопросом. Ситуацию также усугубляет слишком сложная схема распределения обязанностей между министрами», – сообщается в отчете.
«Почти наверняка это были российские спецслужбы»: США, Канада и Великобритания заявляют, что российские хакеры «совершают кибератаки на организации, связанные с поиском вакцины от коронавируса»
В публикации в июле 2020 года, опубликованной Национальным центром кибербезопасности Великобритании (NCSC) говорится об атаках на организации, занимающиеся поиском вакцины от COVID-19. Эти атаки приписывают хакерской группе APT29, также известной как Cozy Bear, которая, как они утверждают, «почти наверняка» работает на российские спецслужбы.

«Кампания злонамеренных действий APT29 продолжается. Действия направлены в основном, против правительственных, дипломатических, аналитических, медицинских и энергетических объектов. Их вероятная цель – кража ценной интеллектуальной собственности», — говорится в пресс-релизе. «С вероятность больше 95%» эта группировка связана с российскими спецслужбами, утверждают спецслужбы.
«Группа использует различные инструменты и методы, в том числе фишинг и вредоносные программы, известные как WellMess и WellMail», — говорится в сообщении. В заявлении также упоминается, что до этого Cozy Bear не связывали с данными программами,
Ранее сегодня на сайте британского Парламента появилось заявление МИДа страны о том, что Россия «почти наверняка» вмешалась в парламентские выборы 2019 года: «Хоть у нас и нет доказательств, мы считаем вмешательства недопустимыми» - говорится в заявлении Доминика Рааба. Здесь же можно встретить уже знакомые «хайли лайкли», «это недопустимо!» и «оставляем право на ответные действия».
В Кремле прокомментировали обвинения: «Мы не располагаем информацией, кто мог взламывать фармкомпании и исследовательские центры в Великобритании. Можем сказать одно – Россия не имеет к этим попыткам никакого отношения», – заявил пресс-секретарь президента РФ Дмитрий Песков. В МИД РФ эти обвинения также назвали голословными
10 ноября 2019 года стало известно, что британская контрразведка провела учения, в рамках которого аккаунты некоторых политиков страны были взломаны так называемыми «российскими хакерами». Из-за этого обладателям взломанных аккаунтов на время запретили пользоваться гаджетами.
Это привело к срыву кампаний и проблемам с подготовкой к выборам.
Парламентариям также было сказано не разглашать, что их данные оказались в доступе у «постороннего источника», но сообщать в МИ-5, если они заметят что-то странное в телефоне или компьютере.
Один из парламентариев рассказал газете, что контрразведчики обнаружили согласованные усилия по взлому аккаунтов со стороны иностранной державы.
Теперь политики знают, как надо поступать при любых «странных действиях» на их телефонах и компьютерах — обращаться в MI5[3].
Три года назад Главное управление Генерального штаба ВС РФ якобы осуществило кибератаку на британский телеканал Islam Channel и получило полный контроль над его инфраструктурой и компьютерными сетями. Как сообщала в октябре 2018 года Financial Times, инцидент якобы имел место в июле 2015 года, и в течение пяти последующих месяцев британские спецслужбы прилагали огромные усилия, чтобы выдворить «русских хакеров» из сетей телеканала[4].
«У них был полный контроль. Они могли видеть все, что мы делаем. В течение нескольких недель мы не могли ни отправлять, ни получать электронную почту. Мы чувствовали себя бессильными», - признался пресс-секретарь Islam Channel. По словам пресс-секретаря, телеканал смотрят миллионы мусульман в Великобритании. Кроме того, его передачи транслируются в Россию и страны Центральной Азии. «Нас смотрят очень много русских», - отметил представитель Islam Channel.
Великобритания обвинила в сентябре 2018 года Главное управление Генерального штаба Вооруженных сил РФ в осуществлении ряда кибератак на объекты своей критической инфраструктуры. Как рассказал журналистам The Daily Telegraph источник в британском правительстве, под киберудар попали энергетические сети, системы связи и СМИ[5].
Обеспокоенность по поводу роста числа кибератак на страну со стороны РФ глава Центра национальной кибербезопасности Великобритании (National Cyber Security Centre, NCSC) Киаран Мартин (Ciaran Martin) выражал еще в прошлом году. В частности об атаках на энергетические сети, телекоммуникационные и медиакомпании Мартин сообщил на саммите Times Tech Summit, проходившем в Лондоне почти год назад.
NCSC был основан в 2016 году, и за год своего существования предотвратил более 600 серьезных инцидентов. Связанные с правительством РФ группировки тестировали безопасность объектов британской критической инфраструктуры с целью выявления ее слабых мест, уверены в NCSC. Несмотря на то, что попытки злоумышленников получить полный доступ к атакуемым сетям не увенчались успехом, они могли собрать достаточно информации для подготовки более существенных кибератак.
Великобритания может рассмотреть возможность ответных кибератак на Россию в случае атак на британскую национальную инфраструктуру с ее стороны. Об этом на в апреле 2018 года сообщило издание Sunday Times со ссылкой на неназванные источники в Центре правительственной связи Великобритании (ЦПС)[6].
ЦПС созвал чрезвычайный саммит с британскими политическими партиями и предупредил их о риске возможных кибератаках с российской стороны, призванных оказать влияние на следующие выборы. В спецслужбе считают, что «финансируемые Кремлем» хакеры могут похитить и обнародовать внутреннюю электронную переписку или опубликовать базы данных о политических взглядах избирателей с целью навредить репутации политических партий.
По словам источников, публикация компромата входит в план действий России. Более того, у нее есть все возможности для столь масштабного распространения информации. В связи с этим защита политической системы Великобритании от иностранных хакеров в настоящее время является приоритетом в работе ЦПС.
За последний год «русские хакеры» атаковали британские электроэнергетические, телекоммуникационные и медиакомпании. Такое заявление сделал глава британского Национального центра по борьбе с киберпреступностью (National Cyber Security Centre, NCSC) Киаран Мартин (Ciaran Martin) на саммите Times Tech Summit в Лондоне[7].
«Я не могу вдаваться в подробности в делах разведки, но я могу подтвердить, что вмешательство России, фиксированное Национальным центром по борьбе с киберпреступностью в течение года, включает атаки на британские организации медиа, телекоммуникационного и энергетического секторов», - приводит слова Мартина издание The Telegraph.
По словам главы NCSC, для борьбы с угрозой ведомство активно привлекает к сотрудничеству международных партнеров, а также промышленное и гражданское общество. За год своего существования NCSC заблокировал десятки миллионов кибератак и отреагировал на 590 инцидентов, в том числе на атаки с использованием вымогательского ПО WannaCry. Данные атаки связываются с Северной Кореей, однако правительство Великобритании более всего обеспокоено по поводу именно «русских хакеров».
Контроль и блокировки сайтов
Анонимность
Критическая инфраструктура
Импортозамещение
Информационная безопасность и киберпреступность
* Регулирование интернета в Казахстане, KZ-CERT