Тривожний дзвінок. Як кібербезпека цілого світу опинилася під загрозою

18 грудня 2020, 18:41

Якщо ми не хочемо допустити, щоб новий сплеск кіберконфліктів повністю вийшов із-під контролю, нам терміново потрібні міжнародні дії

Нещодавня жахлива хакерська атака Sunburst проти американських і глобальних цілей учергове кинула виклик міжнародному співтовариству, вимагаючи реакції на дедалі частіші кібератаки. Уже рік фахівці з кібербезпеки в усьому світі спостерігають сплеск хакерських атак на критично важливу інфраструктуру, серед інших і на організації, зайняті боротьбою з пандемією COVID-19. Хоча уряди публічно засуджують випадки такої поведінки, очевидно, що потрібні додаткові колективні дії.

Реклама

Міжнародного договору із кіберпитань не існує, а ті 11 необов'язкових норм відповідальної державної кіберповедінки, які були затверджені Генеральною Асамблеєю ООН, почасти розпливчасті. Постійно пропонують різні додаткові норми, і це добре. Однак норми — це не договори, і не слід ставитися до них так, ніби вони ними є. Найкращий варіант: сконцентрувати увагу на дусі, вираженому в цих нормах, а не тільки на їх букві. Більше того, виявлена нова хакерська атака якраз і показує, чому міжнародний договір про кібербезпеку, швидше за все, не спрацює.

SolarWinds, провідна американська компанія у сфері управління комп'ютерними мережами, випускає платформу моніторингу, яка забезпечує співробітникам відділів IT-підтримки доступ до пристроїв, на яких вона встановлена. Нещодавня атака на виробничий ланцюжок цієї компанії дозволила зламати функцію оновлення її програми з метою встановлення шкідливої програми під назвою Sunburst. Як повідомляє технічне видання The Register, SolarWinds використовується в більш ніж 425 компаніях із американського списку Fortune 500, у всіх найбільших телекомунікаційних компаніях США, а також у більшості відомств американського уряду (й аналогічним чином використовується в багатьох інших розвинених країнах). Компанія кібербезпеки FireEye, чиє повідомлення про злом на початку тижня допомогло викрити цю кампанію хакерів, заявила, що багато організацій в усьому світі могли опинитися в зоні ризику, хоча основною метою цієї атаки, судячи з усього, були державні органи США.

Міжнародний договір про кібербезпеку, швидше за все, не спрацює

Уряд США підозрює, що цю атаку здійснила російська розвідка, а експерт із кібербезпеки Джефф Мосс стверджує, що виявлення провадженої хакерами кампанії може спровокувати їх на нові дії.

Із точністю ми знаємо, що атака на SolarWinds здійснювалася протягом багатьох місяців і збіглася за часом із новим етапом міждержавних переговорів про посилення і прояснення кібернорм. Із восьми норм, які були запропоновані Глобальною комісією зі стабільності кіберпростору, як мінімум одну було очевидно порушено: це норма, яка забороняє «державним і недержавним структурам здійснювати втручання на стадії розробки й виробництва товарів і послуг». Ця атака могла також порушити ряд інших норм, наприклад, про захист «публічного ядра» (тобто базової інфраструктури) світового Інтернету. (Цей же принцип міститься в Паризькому заклику до довіри й безпеки в кіберпросторі, підписаному більш ніж тисячею державних, галузевих і громадських організацій).

Ще важливішим є те, що випадок SolarWinds може бути дотичним до як мінімум трьох із 11 норм, схвалених Генеральною Асамблеєю ООН, зокрема, і норм, покликаних захистити виробничі ланцюжки в секторі інформаційно-комунікаційних технологій, критично важливу інфраструктуру і власне кіберзахисників.

Деякі критики можуть помітити, що формулювання цих норм настільки розпливчасті, що допускають подібного роду діяльність. Ми не згідні. Кібератаки часто виглядають спрямованими в якусь сіру зону між узгодженими нормами. Однак це не привід, щоб їх пробачати. У 2015 році, за кілька місяців після появи схваленої за посередництва ООН норми, яка захищає критично важливу інфраструктуру, було скоєно як мінімум три атаки, що виглядали спробою протестувати потенційні межі досягнутої угоди.

Наприклад, хакери майже знищили сталеливарний завод у Німеччині, але можна було стверджувати, що вони залишили неушкодженою офіційно зареєстровану критичну інфраструктуру, частиною якої він був. Потім було відключено українську енергомережу, але це було лише тимчасово, і можна стверджувати, що стосовно країн, котрі перебувають у стані війни, працюють інші правила. Нарешті, один із найбільших приватних телеканалів у Франції зазнав атаки і був змушений припинити ефір, проте офіційно цей канал не належить до критично важливої національної інфраструктури.

Млява міжнародна реакція на всі ці зломи могла відіграти свою роль у стимулюванні ще більш сумнівних і помітних хакерських атак: одну з них було спрямовано на президентські вибори в США у 2016 році. Ця спроба теж цілилася в сіру зону, тому що вибори і їх процедури не були на той момент офіційно визнані «критично важливою інфраструктурою».

Ніхто не може серйозно стверджувати, що у всіх цих випадках не було жодних порушень, бо не були явно порушені чинні норми. Норми — це не юридичні зобов'язувальні правила, у яких вирішальну роль відіграють точні формулювання. Швидше, вони є гнучкими інструментами: широта можливих інтерпретацій може бути їхньою силою, а не слабкістю. Вони існують саме тому, що часто дуже важко пристосувати нинішнє міжнародне право до кіберпростору, а також тому, що більшість демократичних країн не хочуть пов'язувати себе міжнародним договором, який буде, безсумнівно, неадекватно сформульованим, і дотримання якого буде погано контрольованим.

Випадок SolarWinds демонструє, чому це так: у кіберпросторі завжди будуть з'являтися нові методи, розроблені спеціально для того, щоб вони не підпали під визначення будь-якого конкретного тексту. Але ця атака показала також, що робота над новими нормами (хоча би як додатками до вже прийнятих) могла б допомогти точніше прояснити, які саме цінності намагається підтримати міжнародна спільнота. Підхід на основі норм, які не обмежені вічно неповними визначеннями, дозволив би посилити протидію шкідливій кіберактивності та зменшив би бажання нею займатися. Утім, у будь-якому випадку знадобиться політична воля, щоб домагатися дотримання цих норм і карати за явні порушення.

Найкращий спосіб відговорити від подібних дій зловмисні держави та їхні структури — діяти колективно, що дозволить гарантувати їм неминучі наслідки, тим самим установлюючи загальноприйняте міжнародне право. У кінцевому підсумку норми існують для того, щоб сприяти саме такій реакції та підтримувати її, коли це необхідно, а не перешкоджати їй. Якщо ми не хочемо допустити, щоб новий сплеск кіберконфліктів повністю вийшов із-під контролю, нам терміново потрібні такі міжнародні дії.

НВ володіє ексклюзивним правом на переклад і публікацію колонок Project Syndicate. Републікація повної версії тексту заборонена.

оригінал

Copyright: Project Syndicate, 2020

Приєднуйтесь до нашого телеграм-каналу Мнения НВ

Показати ще новини