Настало ли время «белых хакеров»? 0
Недавние масштабные кибератаки на АО «Latvijas Valsts meži» и CSDD, которые затронули инфраструктуру предприятий и привели к утечке огромного объёма данных, заставляют задаться вопросом — что делать, чтобы снизить вероятность подобных кибератак? Возможно, руку помощи могли бы протянуть добросовестные исследователи безопасности, или так называемые «белые хакеры».
До 28 августа для публичного обсуждения доступны разработанные Министерством обороны (AM) «Поправки к Закону о национальной кибербезопасности». Подготовить нормативное предложение по регулированию участия «белых хакеров» в защите критической инфраструктуры государства AM поручил премьер-министр.
Как указано в описании, законопроект напрямую затрагивает добросовестных исследователей безопасности и энтузиастов кибербезопасности, которые хотят предоставить свои знания и внести вклад в укрепление национальной кибербезопасности, поскольку законопроект в общем легитимизирует выявление уязвимостей и устанавливает адресованные указанным лицам и обязательные для них основные принципы.
Передавая поправки к закону на публичное обсуждение, AM призывает лиц, в особенности добросовестных исследователей безопасности и энтузиастов кибербезопасности (так называемых «белых хакеров»), а также субъектов Закона о национальной кибербезопасности направлять мнения по этому законопроекту или предложения по иному альтернативному решению для совершенствования процесса координированного раскрытия уязвимостей.
В описании первоначально выявленных проблем указано, что лицам, действующим как исследователи безопасности, не обеспечивается достаточно безопасное в правовом отношении поле для исследований, поскольку деятельность вне официально зарегистрированных программ организаций на платформе CVD создаёт для них правовые риски. Это, в свою очередь, ослабляет кибербезопасность, поскольку не способствует вовлечению добросовестных лиц в процесс координированного раскрытия уязвимостей. Добросовестное лицо, обнаружив уязвимость, может выбрать не сообщать о ней, осознавая, что организация может воспринять его сообщение негативно.
Именно такая ситуация сложилась, когда энтузиаст кибербезопасности Раймондс Скурулс несколько лет назад проинформировал CSDD об уязвимости её информационной системы. Как уже широко прозвучало публично, его не выслушали, а против него был начат уголовный процесс за совершённые действия.
В связи с этим следует отметить, что такие поправки к Закону о национальной кибербезопасности весьма актуальны и, возможно, должны продвигаться далее в срочном порядке.
Присяжный адвокат Олавс Церс, ознакомившись с законопроектом и его аннотацией, приходит к выводу, что в них отсутствует существенный пункт, а именно — каким образом можно было бы способствовать вовлечению общества в поиск уязвимостей различных информационных систем, например, предусмотрев для «белых хакеров» вознаграждение или премию за найденные «дыры» в информационных системах. Своё мнение он уже две недели назад высказал в программе TV24 «Preses klubs».
Конечно, государство может рассчитывать на абсолютную добровольность при тестировании уязвимостей информационных систем, однако следует учитывать, что «белые хакеры» вложили немало времени и финансовых средств в освоение профессии и, вероятнее всего, уже получают зарплату, выполняя свои рабочие обязанности в различных IT-компаниях и т. п.
В связи с этим было бы целесообразно рассмотреть возможность также вознаграждать этих исследователей и энтузиастов кибербезопасности за их вклад в повышение кибербезопасности информационных систем и сетей электронной связи нашего государства!



