Как работает CISPA

Mar 18 2013
CISPA - это предлагаемый законопроект о кибербезопасности, у которого есть горячие сторонники и противники. Что заставляет некоторых людей думать, что это опасный законодательный акт, и каковы его потенциальные преимущества?
У CISPA нет недостатка в оппонентах.

Закон о совместном использовании и защите киберразведки ( CISPA ) - это предлагаемый законопроект о кибербезопасности, который был принят Палатой представителей США 26 апреля 2012 года как HR 3523, но в том же году приостановлен в Сенате. Он вернулся в список Конгресса в 2013 году как HR 624. CISPA внесет поправки в Раздел XI Закона о национальной безопасности 1947 года, добавив новый раздел в конце под названием «Разведка киберугроз и обмен информацией, раздел 1104».

Цель нового раздела - позволить и побудить органы федерального правительства , компании частного сектора и коммунальные службы своевременно делиться друг с другом разведывательной информацией о киберугрозах, чтобы предотвратить нарушение или повреждение жизненно важной инфраструктуры из-за атак на компьютер. системы и сети этих объектов. Но объем и формулировка законопроекта оказались весьма противоречивыми.

Для сторонников предлагаемый закон является средством улучшения обмена информацией для быстрого противодействия кибератакам до того, как они нарушат работу важнейших служб или нанесут ущерб экономике или национальной безопасности, а также позволяет компаниям как обмениваться информацией, так и принимать защитные меры без риска судебных исков за их действия. . Для оппонентов это слишком обширный и расплывчатый законодательный акт, который позволяет обмениваться личной информацией без судебного надзора, ущемляет права личности на неприкосновенность частной жизни, обходя существующие законы о конфиденциальности, и может привести к злоупотреблениям, таким как государственный надзор за деятельностью в Интернете.

Все согласны с тем, что мы уязвимы для кибератак, потенциально со стороны иностранных держав, террористов , преступников или других лиц с недобрыми намерениями, и что эти атаки могут нарушить работу основных служб. Разногласия заключаются в том, действительно ли этот закон решает проблему и может ли он принести больше вреда, чем пользы.

Читайте дальше, чтобы узнать больше о видах угроз, которые призван устранить CISPA, и о самом законопроекте.

СОДЕРЖАНИЕ
  1. От каких видов угроз предназначена защита CISPA?
  2. История законопроекта
  3. Основные положения CISPA
  4. Почему CISPA вызывает такие споры?
  5. Более проблемный язык
  6. Усилия, предпринимаемые в поддержку и противодействие CISPA
  7. Альтернативы CISPA
  8. Текущее состояние дел

От каких видов угроз предназначена защита CISPA?

Жизненно важная инфраструктура, которую стремится защитить CISPA, включает в себя такие услуги, как электроэнергия, водоснабжение и канализация, транспорт, связь, финансовые сети и государственные учреждения. Практически каждая компания и каждая коммунальная служба, а также само правительство в наши дни хотя бы частично подключены к сети, и все, что подключено к Интернету, от одиночного компьютера до огромной сети, уязвимо для изнурительной атаки.

В законопроекте не подробно описаны типы атак, но есть несколько наиболее распространенных: атаки распределенного отказа в обслуживании (DDOS), при которых на серверы компании отправляется большое количество запросов, что приводит к нарушению обслуживания законных пользователей. ; атаки типа «человек посередине», при которых обмен данными от одного сервера к другому перехватывается и проходит через сервер злоумышленника для отслеживания или внесения вредоносных изменений; и продвинутые постоянные угрозы (APT), которые представляют собой долгосрочные целевые атаки на определенные компании или другие организации. Злоумышленники могут стремиться установить вирусы, черви, шпионское ПО, трояны и другое вредоносное ПО (вредоносное ПО) на целевые компьютеры, чтобы нанести ущерб или получить несанкционированный доступ.

Есть явные попытки вторжения со стороны хакеров, как в фильме «Военные игры», где главный герой набирает номер прямо в компьютерные системы компании и правительства. У пользователей и системных администраторов есть способы защиты от прямых атак, такие как программные или аппаратные брандмауэры], антивирусное и антишпионское ПО, а также улучшенные методы входа в систему, которые включают такие вещи, как сложные пароли или многофакторная аутентификация.

К сожалению, многие системы взламываются злоумышленниками, которые используют методы социальной инженерии, которые обманом заставляют ничего не подозревающих лиц предоставить данные для входа или установить вредоносное ПО на свои машины. Фишинг - это распространенный метод социальной инженерии, при котором электронные письма рассылаются с вложенными файлами, содержащими вредоносное ПО, ссылками на веб-сайты, которые выглядят законными, но не соответствуют действительности, или с запросами личной информации. Существует более адресная версия этой аферы, называемая целевым фишингом , когда злоумышленники знают что-то о своих предполагаемых жертвах и могут использовать это, чтобы сообщение электронной почты выглядело легитимным.

Даже программное обеспечение, которое пользователь ищет сам, может включать вредоносное ПО, как это произошло в недавнем случае, когда сотрудники Apple, Facebook и Microsoft (и, предположительно, других компаний) стали жертвами, загрузив зараженное программное обеспечение с популярных сайтов разработчиков, которые были взломаны.

Вредоносное программное обеспечение может заразить компьютер или, возможно, целую компьютерную сеть и сделать возможным слежку, нарушение работы или другие гнусные махинации. Компьютер может быть взломан путем установки так называемого бота - программного обеспечения, которое автоматически выполняет определенные задачи и может позволить внешнему пользователю управлять компьютером без ведома владельца. Иногда их называют зомби-компьютерами . Существуют сети этих захваченных машин, называемые ботнетами, которые можно использовать для атак против других.

В последнее время в новостях были и другие заметные нападения. Согласно расследованию, проведенному компанией по кибербезопасности под названием Mandiant, хакеры в Китае взломали сеть New York Times, очевидно, чтобы шпионить за электронной почтой некоторых репортеров, писавших о высокопоставленном китайском чиновнике. Аналогичная попытка была предпринята против Bloomberg News. Согласно Mandiant [источник: Bodeen ], атаки на другие компании также были отслежены в Китае .

Компания Saudi Aramco, крупнейший производитель нефти в мире, была атакована вирусом, который заменил данные примерно на 30 000 компьютеров компании изображением горящего флага США, сделав машины бесполезными. Эти атаки были связаны с компьютером, который, по-видимому, не был подключен к Интернету, что привело к предположению, что это была внутренняя работа.

Кибератаки могут совершаться лицами, стремящимися продемонстрировать свои навыки, преступниками, стремящимися украсть интеллектуальную собственность или финансовую информацию, террористическими группами, стремящимися нанести ущерб, и даже правительствами в целях шпионажа или военной деятельности. Также иногда случаются нарушения со стороны активистов или людей, которые хотят указать на потенциальные проблемы с безопасностью. Стоимость злонамеренных кибератак может быть огромной и может включать в себя потерю коммерческой тайны и других данных, финансовые кражи и стоимость очистки. и ремонт зараженных систем, среди прочего. И риски также включают нарушение услуг, от которых мы все зависим.

История законопроекта

Председатель комитета по разведке палаты представителей Майк Роджерс (R-MI) представил оригинальную версию CISPA в конце 2011 года.

Первоначальный CISPA был представлен как HR 3523 30 ноября 2011 года республиканцем Майком Роджерсом из Мичигана, председателем комитета по разведке Палаты представителей, при поддержке демократа Датча Рупперсбергера из Мэриленда, члена того же комитета, а также других лиц. чем 20 других представителей, как демократов, так и республиканцев. Он пользовался поддержкой многих компаний, в том числе крупных телекоммуникационных и технологических компаний, но столкнулся с серьезным сопротивлением со стороны групп за гражданские свободы. 25 апреля 2012 года администрация президента Обамы даже пригрозила, что он наложит вето на законопроект за недостаточные меры для защиты базовой инфраструктуры от киберугроз и неспособность защитить частную жизнь, конфиденциальность данных и гражданские свободы людей.

Было предложено более 40 поправок. Несколько поправок, направленных на защиту конфиденциальности, были отклонены Комитетом по внутренним правилам 25 апреля. Одна поправка, разрешающая Агентству национальной безопасности (АНБ) или Министерству внутренней безопасности (DHS) дополнительные полномочия по наблюдению, была отозвана 26 апреля. Несколько поправок были приняты. , увеличивая исходный счет с 11 до 27 страниц. К ним относятся следующие:

  • Минимизация Сохранение и уведомление о внесении изменения , которые добавлены положения для уведомления лиц , которые посланные данные о том , что правительство определяет не киберугрозы связанно, ограничения на использовании данных и утверждении , что упомянутое возможные усилия по ограничению неприкосновенности частной жизни и последствиям гражданской свободы.
  • Определения Поправка , которая вставляется или изменения определений терминов «доступность», «конфиденциальность», «информационных киберугрозы», «кибер угроза разведка», «кибербезопасность назначение», «система кибербезопасности» и «целостность».
  • Ответственность Поправка , которая изменила формулировку раздела отказывающейся ответственности частных лиц для обмена информации , чтобы включать в себя идентификацию или получении киберугроз информации.
  • Ограничение Поправка , которая вставляется в разделе, не говорится , что ничто в законопроекте будет предоставлять дополнительные полномочия или изменить существующий орган субъекта использовать систему кибербезопасности в собственности федерального правительства в системе частного сектора или сеть.
  • Использование Поправка , которая добавляет язык с изложением разрешенных способами использования киберугроз информации совместно с правительством.
  • Также была добавлена ​​оговорка о прекращении действия закона, согласно которой срок действия законопроекта истекает через пять лет после его принятия.

Измененная версия HR 3523 прошла в Палате представителей США 26 апреля 2012 года 248 голосами против 168, но так и не дошла до голосования в Сенате США.

CISPA была повторно представлена ​​в доме сенаторами Роджерсом и Рупперсбергером в феврале 2013 года под другим номером счета, HR 624. Он практически идентичен версии HR 3523, принятой Палатой представителей в 2012 году.

Основные положения CISPA

CISPA указывает, что Национальный центр интеграции кибербезопасности и связи Министерства внутренней безопасности должен отправлять любую информацию о киберугрозах, которую федеральное правительство получает от частных лиц.

CISPA полностью концентрируется на обмене информацией о киберугрозах между государством и частными организациями, а также между частными организациями и другими частными организациями. Он предусматривает, что государственные органы могут делиться как несекретной, так и секретной информацией с частными компаниями и коммунальными предприятиями. В отношении секретной информации в нем указывается, что организации или лица, получающие информацию, должны быть сертифицированы или иметь допуски безопасности, а также предусматривается предоставление временных или постоянных разрешений безопасности физическим лицам в этих организациях.

Это также позволяет обмениваться информацией между частными организациями и другими частными организациями, включая фирмы по кибербезопасности, нанятые этими компаниями для их защиты. Кроме того, он предусматривает, что частные организации могут обмениваться информацией о киберугрозах с федеральным правительством, и указывает, что любое агентство, получающее такую ​​информацию, должно отправлять ее в Национальный центр интеграции кибербезопасности и коммуникаций DHS.

CISPA освобождает передаваемую информацию от раскрытия в соответствии с Законом о свободе информации и любыми аналогичными законами, принятыми правительствами штатов, местными и племенными органами власти. Закон освобождает компании (и фирмы, занимающиеся кибербезопасностью, нанятые для защиты своих систем) от судебных исков за обмен информацией, за использование систем кибербезопасности для выявлять или получать информацию о киберугрозах или о любых решениях, которые они принимают на основе информации о киберугрозах, при условии, что они действуют «добросовестно». Однако государственное учреждение может быть привлечено к ответственности, если оно «намеренно или умышленно нарушает» правила раскрытия и использования информации, изложенные в законопроекте, со сроком давности в два года с даты нарушения.

Законопроект включает ограничения на то, как федеральное правительство может использовать предоставленную ему информацию. Приведены пять законных способов использования: в целях кибербезопасности; расследование и судебное преследование преступлений кибербезопасности; защита людей от смерти или тяжких телесных повреждений; защита несовершеннолетних от детской порнографии, сексуальной эксплуатации и других связанных преступлений; и защита национальной безопасности. Правительству запрещается осуществлять поиск информации для любых целей, кроме расследования и судебного преследования преступлений в области кибербезопасности, а также запрещается сохранять или использовать информацию для любых целей, кроме тех, которые перечислены в предыдущем предложении. CISPA также специально ограничивает правительство от использования библиотеки. записи об обращении, списки посетителей библиотеки, записи о продажах книг, списки клиентов книг, записи о продажах огнестрельного оружия, записи налоговых деклараций, документы об образовании и медицинские записи.

В законопроекте говорится, что если информация передается федеральному правительству, которое, по его мнению, не имеет отношения к киберугрозам, правительство должно уведомить организацию, предоставившую информацию.

CISPA также предписывает процедуры и отчеты, которые должны разрабатываться и публиковаться определенными государственными организациями. Он делает любой обмен информацией от частных организаций добровольным, без штрафных санкций за отказ от участия, и заявляет, что законопроект не является попыткой дать какие-либо элемент разведывательного сообщества имеет право диктовать меры кибербезопасности любых частных или государственных агентств.

Цели кибербезопасности, определенные в законопроекте, включают: усилия по защите от уязвимостей; угрозы целостности, конфиденциальности или доступности; попытки отказать в доступе, ухудшить, нарушить или уничтожить; и усилия по получению несанкционированного доступа к системам и сетям, а также к любой информации, хранящейся, обрабатываемой или проходящей через них. Это явно включает несанкционированный доступ для извлечения (или удаления) информации, но исключает несанкционированный доступ, который включает только нарушения условий обслуживания или лицензионных соглашений с потребителями. Определения систем кибербезопасности и разведки киберугроз содержат аналогичный язык.

Почему CISPA вызывает такие споры?

CISPA подвергся серьезной критике по разным причинам, в том числе из-за опасений по поводу конфиденциальности , прозрачности, отсутствия судебного надзора и возможности его использования для наблюдения за деятельностью граждан в Интернете под прикрытием кибербезопасности, национальной безопасности и других нечетко определенных терминов.

Одна из проблем заключается в том, что он использует общие термины, такие как «разведка киберугроз», а не строго определяет типы данных, которыми можно делиться, что потенциально может позволить компаниям получать и передавать любую информацию, включая личную информацию (PII), частную коммуникации и тому подобное. CISPA действительно позволяет частным организациям настаивать на том, чтобы правительство анонимизировало, минимизировало или иным образом ограничивало данные, которыми они делятся, но не требует, чтобы компании вводили такие ограничения.

В подразделе, касающемся использования совместно используемой информации федеральным правительством, есть параграф, который касается неприкосновенности частной жизни и гражданских свобод, но в нем говорится: «Федеральное правительство может в соответствии с необходимостью защитить федеральные системы и критически важную информационную инфраструктуру от угроз кибербезопасности и для смягчения таких угроз предпринять разумные усилия по ограничению воздействия на неприкосновенность частной жизни и гражданские свободы обмена информацией о киберугрозах с федеральным правительством в соответствии с настоящим подразделом ». Использование слова «может» делает его добровольным, и нет дальнейшего определения того, что эти усилия могут повлечь за собой. В разделе, касающемся создания годового отчета об использовании информации правительством, законопроект требует включения «показателей для определения воздействия,о неприкосновенности частной жизни и гражданских свободах, если таковые имеются », но не упоминается, как эта информация будет использоваться.

Законопроект предоставляет юридический иммунитет компаниям, обменивающимся информацией, даже если окажется, что они сделали это ненадлежащим образом, при условии, что они действовали «добросовестно». Он также обеспечивает иммунитет «для решений, принятых на основе информации о киберугрозах», но не определяет «принятые решения». С точки зрения компаний, это позволяет им свободно обмениваться информацией о киберугрозах и действовать в соответствии с этой информацией, не беспокоясь о дорогостоящих судебных исках , но это может полностью ограничить право физического или юридического лица предъявлять иск за любой причиненный вред, поскольку это сложно. чтобы доказать, что кто-то действовал недобросовестно. Утверждалось, что этот иммунитет также может позволить компаниям делать такие вещи, как взлом в ответ на подозреваемого злоумышленника, чтобы получить информацию или нарушить работу их систем.

Еще одним спорным аспектом формулировки CISPA является потенциальная возможность отмены ряда законов о конфиденциальности.

Более проблемный язык

Одной из проблем, с которой сталкиваются противники CISPA, является отсутствие в законопроекте технологий и условий, связанных с Интернетом.

CISPA потенциально обходит судебный надзор с помощью термина «несмотря на любые другие положения закона», который отменяет многие существующие законы о конфиденциальности, включая Закон о прослушивании телефонных разговоров, Закон о кабельной связи, Закон о защите конфиденциальности видео, Закон о хранимых коммуникациях и Закон о конфиденциальности электронных коммуникаций действия, которые действительно устанавливают правила и надзор за обменом личной информацией. В случае CISPA правительству не требуется никакого ордера на получение личной информации.

Даже несмотря на то, что люди могут подать в суд на правительство, если оно умышленно злоупотребляет их информацией, бывает очень сложно выяснить, что такое когда-либо происходило. Даже если информация, не относящаяся к киберугрозам, отправляется правительству, от правительства требуется только уведомить отправляющую организацию, и никто не обязан информировать лицо, чьи данные были переданы. А передаваемая информация не подлежит разглашению в соответствии с Законом о свободе информации и другими аналогичными законами о раскрытии информации. Должен быть очевидный вред, указывающий на совместное использование, и он должен стать очевидным в течение двух лет после того, как федеральное правительство неправильно использовало данные из-за срока давности.

CISPA также подвергается нападкам за то, что не определяет и не ограничивает, каким государственным организациям может быть передана информация, за исключением того, что принимающие агентства передают ее Национальному центру интеграции кибербезопасности и коммуникаций DHS, который может делиться ею с другими агентствами. Информация может быть передана в любое агентство федерального правительства, включая спецслужбы. То, как правительство может использовать информацию, также определяется широко, в том числе «в целях кибербезопасности», что несколько расплывчато определено в законопроекте, и «для защиты национальной безопасности Соединенных Штатов», что довольно широко определено в Закон о национальной безопасности.

В законопроекте заметно не хватает терминов, связанных с технологиями. Слово «компьютер» используется только в определении «преступления в области кибербезопасности» для включения компьютерных преступлений в список возможных нарушений. В противном случае HR 624 называет защищаемые объекты «системами и сетями», что несколько двусмысленно. Слова и фразы «онлайн», « Интернет », «Интернет», «цифровой», «информационные технологии» и даже «технологии» никогда не используются.

Первоначальная версия законопроекта включала кражу интеллектуальной собственности в качестве одной из целей кибербезопасности. Это было удалено из последней версии CISPA, и была добавлена ​​формулировка, указывающая, что информация о киберугрозах не включает попытки получить доступ, связанные с нарушением условий обслуживания или лицензионных соглашений с потребителями. Однако некоторые группы по-прежнему опасаются, что его можно использовать для преследования таких вещей, как нарушение авторских прав.

CISPA не предоставляет правительству законных средств для прямого мониторинга действий людей в Интернете и цифровых данных, но позволяет компаниям добровольно предоставлять федеральному правительству информацию неопределенного типа и объемы информации, которую они считают киберугрозой, и правительство может хранить ее. и использовать эти данные в целях кибербезопасности, национальной безопасности и расследования нескольких других преступлений. Это, а также тот факт, что его можно передать любому агентству, вызывают ужас, поскольку это может позволить спецслужбам своего рода боковой доступ к личной информации.

Никто не утверждает, что обмен информацией о возникающих угрозах не важен в борьбе за защиту компьютерных систем и сетей от постоянно растущей угрозы атак, но приводятся аргументы, чтобы установить ограничения на типы передаваемой информации и с какими организациями им можно поделиться. Сторонники CISPA возражают, что законопроект не предназначен для слежки и что иммунитеты необходимы, чтобы побудить компании делиться информацией, не опасаясь судебного процесса. Противники утверждают, что риски для частной жизни и гражданских свобод слишком велики в законопроекте в его нынешнем виде.

Усилия, предпринимаемые в поддержку и противодействие CISPA

Ряд частных компаний и торговых ассоциаций выразили поддержку CISPA. Многие из них направили письма поддержки в Палату представителей США для HR 3423, HR 624 или обоих, включая AT&T, Verizon, US Telecom, Comcast, Time Warner Cable, Национальную кабельную и телекоммуникационную ассоциацию, Edison Electric Institute, Financial Joint. Сделки, Круглый стол по финансовым услугам, Boeing, Lockheed Martin, IBM, Intel, Oracle, Symantec, Microsoft, Facebook, TechAmerica, Internet Security Alliance, Juniper Networks, Национальная ассоциация кабельного телевидения и телекоммуникаций и Торговая палата. Facebook и Microsoft немного отступили после протестов и заявили или намекнули, что они поддержат изменения в окончательном законодательстве, которые касаются вопросов конфиденциальности.

Письма поддержки включают в себя похвалу за устранение существующих препятствий для своевременного обмена разведданными о киберугрозах с частными организациями, за то, что они не возлагают нормативное бремя на частные компании и защищают их, среди прочего, от необоснованных судебных исков и правовой неопределенности в отношении обмена информацией.

Но некоторые компании и организации, занимающиеся вопросами неприкосновенности частной жизни и гражданских свобод, решительно выступили против CISPA, в том числе Electronic Frontier Foundation, Американский союз гражданских свобод, Access Now, Американская библиотечная ассоциация, Общество американских архивистов, Институт Катона, Центр за демократию и технологии, Ассоциацию потребителей развлечений, Фонд «Солнечный свет», «Репортеры без границ», Общество профессиональных журналистов, Институт Резерфорда, Республиканскую фракцию свободы, Mozilla и Tech Freedom и другие. Известные люди, выразившие озабоченность, включают бывшего представителя и кандидата в президенты Рона Пола, который назвал законопроект «Большой брат по большому счету», и Тим Бернерс-Ли, изобретатель Всемирной паутины.. И, конечно же, была угроза вето президента.

EFF и некоторые другие противостоящие группы организовали «Неделю действий» в середине апреля 2012 года в знак протеста против CISPA, в ходе которой они развернули массовую кампанию, призывая людей подписывать петиции, писать, звонить и твитнуть конгрессменам и иным образом выражать несогласие с законопроектом. Почти миллион человек сделали это в первый раз, но, несмотря на эту деятельность, CISPA прошла в Палате представителей, хотя и с некоторыми изменениями.

По состоянию на начало весны 2013 г. предпринимаются аналогичные попытки снова опротестовать закон. Как сообщается, в течение дня или около того после того, как CISPA была вновь представлена ​​в Палате представителей, сотни тысяч онлайн-подписей были собраны и доставлены в Комитет по разведке Палаты представителей США. Скорее всего, мы еще не услышали конца энергичных споров с обеих сторон вопроса.

Альтернативы CISPA

Председатель сенатского комитета по внутренней безопасности и делам правительства сенатор Джозеф Лейберман (I-CT) представил Закон о кибербезопасности вместе со Сьюзен Коллинз (R-ME) и тремя другими сенаторами.

Некоторые известные альтернативы CISPA были выдвинуты, в том числе двух законопроектов , вносимых в Сенат и Распоряжения , выданного президентом Обамой.

Одним из законопроектов Сената является Закон о кибербезопасности (S. 3414), внесенный сенаторами Джо Либерманом (I-CT), Сьюзен Коллинз (R-ME) и тремя другими сенаторами. Это гораздо более длинный (более 200 страниц) и более подробный законопроект, чем CISPA, который открывает способы для частных лиц и федерального правительства обмениваться информацией, связанной с киберугрозами, ставит надзор за обменом в компетенцию DHS, а также позволяет установление руководящих принципов кибербезопасности, которые должны соблюдаться на добровольной основе, но со стимулами для соблюдения частными организациями. Он создает Национальный совет по кибербезопасности (NCC), который состоит из представителей нескольких агентств (как гражданских, так и военных) для координации с частным сектором для оценки уязвимостей компьютерных систем и разработки руководящих принципов.

В Закон о кибербезопасности были внесены поправки с целью включения дополнительных мер защиты частной жизни и гражданских свобод, включая гарантию того, что только гражданские (невоенные) организации имеют доступ к общей информации о киберугрозах, и исключение действий, защищенных первой поправкой, от определения категорий критически важных киберугроз. инфраструктура . Он также не включает национальную безопасность в качестве одного из возможных способов использования общей информации о кибербезопасности, но позволяет федеральному правительству использовать эту информацию по трем другим причинам, разрешенным в соответствии с CISPA.

Конкурирующий закон, представленный сенатором Джоном Маккейном (R-AZ) и несколькими сенаторами-соавторами, называется Законом об усилении и усилении кибербезопасности с помощью исследований, образования, информации и технологий (SECURE IT Act, S. 3342). Кроме того, это более крупный законопроект, чем CISPA, он занимает более 100 страниц. Это будет способствовать обмену информацией о киберугрозах между несколькими государственными учреждениями и частными организациями, ужесточит уголовные наказания за киберпреступления, будет способствовать исследованиям и разработкам сетей и информационных технологий, а также обмену результатами исследований, а также позволит Министерству торговли, Министерству внутренней безопасности и Агентство национальной безопасности (АНБ) для координации политики в отношении усилий по кибербезопасности. Он столкнулся с той же критикой, что и CISPA,в том числе то, что он имеет слишком широкое определение информации о киберугрозах, налагает несколько ограничений на типы информации, которой можно делиться, и на то, как она может быть использована (включая цели кибербезопасности, цели национальной безопасности и целый ряд целей предотвращения преступности, расследования и преследования) , аналогичные формулировки «вопреки любым другим положениям закона» и вопросы надзора, такие как снятие с компаний ответственности по судебным искам и освобождение совместной информации от действия Закона о свободе информации. Его также критикуют за то, что он возложил ответственность за обмен информацией на негражданскую организацию (АНБ).в целях расследования и судебного преследования), аналогичные формулировки «вопреки любым другим положениям закона» и вопросы надзора, такие как снятие с компаний ответственности по судебным искам и освобождение совместной информации от действия Закона о свободе информации. Его также критикуют за то, что он возложил ответственность за обмен информацией на негражданскую организацию (АНБ).в целях расследования и судебного преследования), аналогичные формулировки «вопреки любым другим положениям закона» и вопросы надзора, такие как снятие с компаний ответственности по судебным искам и освобождение совместной информации от действия Закона о свободе информации. Его также критикуют за то, что он возложил ответственность за обмен информацией на негражданскую организацию (АНБ).

Текущее состояние дел

Отчет комитета Палаты представителей по разведке, опубликованный 8 октября 2012 года, включает информацию о Huawei, китайском производителе телекоммуникационного оборудования, которое члены Постоянного специального комитета по разведке Палаты представителей рассматривают как угрозу национальной безопасности.

По состоянию на начало 2013 года ни один законопроект Сената не был принят, но после возрождения CISPA в Палате представителей президент Обама издал исполнительный указ (EO), который охватывает некоторые из основ предложенных законопроектов о кибербезопасности, включая своевременный обмен информацией о киберугрозах со стороны от федерального правительства к объектам критической инфраструктуры и компаниям, предоставляющим услуги кибербезопасности. Это не дает возможности для нового обмена информацией в обратном направлении (от частных компаний к государственным организациям). Требуется существующая программа обмена информацией на базе оборонной промышленной базы (DIB), называемая программой расширенных услуг кибербезопасности, которая была введена в действие, чтобы позволить Министерству обороны (DoD) и DHS делиться несекретной информацией о кибербезопасности с оборонными подрядчиками и т.п. ,и расширяет его, позволяя охватить другие государственные учреждения и критически важные секторы инфраструктуры. Как и CISPA, EO направлен на создание возможности для персонала критически важной инфраструктуры получить доступ к секретной информации. Он поручает Национальному институту стандартов и технологий (NIST) и другим организациям работать вместе с отраслевыми экспертами над созданием основы практики кибербезопасности, которая поможет снизить риски киберугроз для инфраструктуры, и призывает DHS разработать стимулы для содействия принятию этой основы.Он поручает Национальному институту стандартов и технологий (NIST) и другим организациям работать вместе с отраслевыми экспертами над созданием основы практики кибербезопасности, которая поможет снизить риски киберугроз для инфраструктуры, и призывает DHS разработать стимулы для содействия принятию этой основы.Он поручает Национальному институту стандартов и технологий (NIST) и другим организациям работать вместе с отраслевыми экспертами над созданием основы практики кибербезопасности, которая поможет снизить риски киберугроз для инфраструктуры, и призывает DHS разработать стимулы для содействия принятию этой основы.

ОР также призывает главного сотрудника по вопросам конфиденциальности и сотрудника по гражданским правам и свободам DHS оценить риски, связанные с конфиденциальностью и гражданскими свободами, и дать рекомендации о том, как минимизировать и смягчить эти риски. Они должны использовать Принципы честной информационной практики (FIPP) и другие соответствующие политики для оценки деятельности в области кибербезопасности с этой целью, и их оценки должны быть доступны для общественности.

Поскольку CISPA снова рассматривается, конкурирующие законопроекты о кибербезопасности еще не приняты, а киберугрозы, похоже, растут, дебаты о том, как лучше всего справиться с кибербезопасностью, особенно обмен информацией от частного сектора к правительству, далеко не завершены. Но, возможно, все оживленные дискуссии и призывы к действию помогут любым законам, которые в конечном итоге будут приняты, преодолеть грань между слишком большим и слишком низким обменом, обеспечивая при этом реальную защиту.

Еще больше информации

Примечание автора: как работает CISPA

Как ИТ-работник, писатель и активный пользователь Интернета, я беспокоюсь о безопасности наших компьютеров и сетей. Господь знает, что я не хочу, чтобы мои данные были украдены, или чтобы кибератака отключила Интернет или отключило электричество. Как мне посмотреть весь сезон «Аббатства Даунтон» на Netflix, одновременно написав эссе, проверяя электронную почту и просматривая Интернет в поисках фотографий Grumpy Cat?

Но в равной степени меня беспокоит конфиденциальность. Чем меньше моих данных будет передаваться людям, которым я никогда не собирался их рассматривать, тем лучше. Невозможно сказать, как АНБ интерпретировало бы один из моих рассказов.

Читать эти счета и думать о том, что может пойти не так из-за проблем с формулировками, было довольно увлекательно. Я уверен, что составители всех таких законов - в основном люди из лучших побуждений, которые пытаются активно подавлять угрозы безопасности. Но «из лучших побуждений» с юридической точки зрения означает примерно столько же, сколько и «добросовестность». Не у всех на планете есть добрые намерения, о чем нам ежедневно напоминают новости, и все, что можно использовать в плохих или даже просто неверных целях, вероятно, когда-нибудь появится. Так что я надеюсь, что любой законопроект будет чрезвычайно хорошо продуман и одобрен как отраслью, так и экспертами по гражданским свободам и юристам. Сделайте Интернет безопасным для Grumpy Cat.

Статьи по Теме

Источники

  • Альбанезиус, Хлоя. "Указ Обамы о кибербезопасности против CISPA: какой подход лучше?" Журнал ПК. 13 февраля 2013 г. (11 марта 2013 г.) http://www.pcmag.com/article2/0,2817,2415380,00.asp
  • Биддл, Сэм. "Что такое CISPA?" Gizmodo. 26 апреля 2012 г. (3 марта 2013 г.) http://gizmodo.com/5905360/what-is-cispa
  • Боден, Кристофер. «Ян Цзечи, министр иностранных дел Китая, отклоняет заявления США о взломе» Huffington Post. 09 марта 2013 г. (09 марта 2013 г.) http://www.huffingtonpost.com/2013/03/09/yang-jiechi-chinas-foreig_n_2844984.html
  • Брэдбери, Дэнни. «С ростом числа кибератак, безопасны ли данные вашей компании?» Хранитель. 11 февраля 2013 г. (9 марта 2013 г.) http://www.guardian.co.uk/media-network/media-network-blog/2013/feb/11/cyber-attack-security-data
  • Буччи, Стивен П. «Обеспечение безопасности компьютерных сетей США с помощью SECURE IT». Фонд «Наследие». 16 июля 2012 г. (10 марта 2013 г.) http://www.heritage.org/research/reports/2012/07/securing-us-computer-networks-with-secure-it
  • Бумиллер, Элизабет и Том Шанкер. «Панетта предупреждает об ужасной угрозе кибератаки на США» New York Times. 11 октября 2012 г. (6 марта 2013 г.) http://www.nytimes.com/2012/10/12/world/panetta-warns-of-dire-threat-of-cyberattack.html
  • CNBC. «Кодовые войны: киберугроза Америки». (9 марта 2013 г.) http://www.cnbc.com/id/42210831/Code_Wars_America039s_Cyber_Threat
  • Кутс, Андрей. «Не CISPA: пересмотренный сенатский законопроект о кибербезопасности, одобренный защитниками гражданских свобод». Цифровые тенденции. 20 июля 2012 г. (9 марта 2013 г.) http://www.digitaltrends.com/web/not-cispa-revised-senate-cybersecurity-bill-praised-by-civil-liberty-advocates/
  • ФБР. «Компьютерные вторжения». (9 марта 2013 г.) http://www.fbi.gov/about-us/investigate/cyber/computer-intrusions
  • ФБР. «Фишеры-копейщики - пытаются украсть вашу финансовую информацию». 1 апреля 2009 г. (9 марта 2013 г.) http://www.fbi.gov/news/stories/2009/april/spearphishing_040109
  • Фицпатрик, Алекс. «Законопроект о кибербезопасности CISPA принят с некоторыми поправками». Mashable. 26 апреля 2012 г. (8 марта 2013 г.) http://mashable.com/2012/04/26/cispa-passes-house/
  • Фицпатрик, Алекс. «Интернет-активисты доставили в Конгресс 300 000 подписей против CISPA». Mashable. 15 февраля 2013 г. (11 марта 2013 г.) http://mashable.com/2013/02/15/cispa-petitions/
  • Гласс, Ник. «Облачные угрозы и брандмауэры: интернет-гуру демистифицирует кибербезопасность». CNN. 5 марта 2013 г. (9 марта 2013 г.) http://www.cnn.com/2013/03/05/tech/threat-cloud-cyber-security/index.html
  • Гринберг, Энди. «Указ президента Обамы о кибербезопасности намного лучше, чем CISPA в отношении конфиденциальности». Forbes. 12 февраля 2013 г. (11 марта 2013 г.) http://www.forbes.com/sites/andygreenberg/2013/02/12/president-obamas-cybersecurity-executive-order-scores-much-better-than-cispa -он-конфиденциальность /
  • Гросс, Дуг. «Отчет: восточноевропейская банда взломала Apple, Facebook, Twitter». CNN. 20 февраля 2013 г. (9 марта 2013 г.) http://www.cnn.com/2013/02/20/tech/web/hacked-apple-facebook-twitter
  • Харрис, Лесли. «CISPA: прогресс, но недостатки остаются». Центр демократии и технологий. 24 апреля 2012 г. (11 марта 2013 г.) https://www.cdt.org/blogs/leslie-harris/2404cispa-progress-flaws-remain
  • Хартман, Рэйчел Роуз. «CISPA: споры вокруг этого и то, как это может повлиять на вас». ABC News. 27 апреля 2012 г. (11 марта 2013 г.) http://abcnews.go.com/Politics/OTUS/cispa-controversy-surrounding-affect/story?id=16229426
  • Джексон, Уильям. «Переосмысленная программа McCain's Secure IT по-прежнему представляет угрозу конфиденциальности, - говорят критики». GCN. 2 июля 2012 г. (10 марта 2013 г.) http://gcn.com/Articles/2012/07/02/Secure-IT-Act-amended-critics-say-still-threat-to-privacy.aspx?Page = 1
  • Джейкокс, Марк М. и Курт Опсал. «CISPA возвращается: часто задаваемые вопросы о том, что это такое и почему все еще опасно». Electronic Frontier Foundation. 25 февраля 2013 г. (3 марта 2013 г.) https://www.eff.org/cybersecurity-bill-faq
  • Джейкокс, Марк М. «CISPA, законопроект о шпионаже в отношении кибербезопасности, нарушающий конфиденциальность, возвращается в Конгресс». 13 февраля 2013 г. (6 марта 2013 г.) https://www.eff.org/deeplinks/2013/02/cispa-privacy-invading-cybersecurity-spying-bill-back-congress
  • Келли, Хизер. «Киберпреступники атакуют телефоны и банковскую информацию». CNN. 21 февраля 2013 г. (9 марта 2013 г.) http://www.cnn.com/2013/02/21/tech/mobile/mcafee-threats-report
  • Коблер, Джейсон. «Организации гражданских свобод начинают протесты против CISPA». Новости США и мировой отчет. 16 апреля 2012 г. (11 марта 2013 г.) http://www.usnews.com/news/articles/2012/04/16/civil-liberties-organizations-launch-protests-against-cispa
  • Библиотека Конгресса - Томас. "Билль текстовых версий 112-го Конгресса (2011-2012) HR 3523." (8 марта 2013 г.) http://thomas.loc.gov/cgi-bin/query/z?c112:HR3523:
  • Магид, Ларри. «Защитники конфиденциальности предпочитают план кибербезопасности Обамы, а не CISPA». Forbes. 21 февраля 2013 г. (8 марта 2013 г.) http://www.forbes.com/sites/larrymagid/2013/02/21/privacy-advocates-prefer-obamas-cybersecurity-plan-over-cispa/
  • Магид, Ларри. «Что такое CISPA и почему президент наложил на него вето?» Forbes. 25 апреля 2012 г. (9 марта 2013 г.) http://www.forbes.com/sites/larrymagid/2012/04/25/what-is-cispa-and-why-would-the-president-veto-it /
  • Маккаллах, Деклан. «Как CISPA повлияет на вас (часто задаваемые вопросы)». CNET. 27 апреля 2012 г. (3 марта 2013 г.) http://news.cnet.com/8301-31921_3-57422693-281/how-cispa-would-affect-you-faq/
  • Маккаллах, Деклан. «Microsoft отказывается от поддержки CISPA, ссылаясь на конфиденциальность». CNET. 27 апреля 2012 г. (11 марта 2013 г.) http://news.cnet.com/8301-33062_3-57423580/microsoft-backs-away-from-cispa-support-citing-privacy/
  • О'Грейди, Джейсон Д. «Сотрудники Apple и Facebook, взломанные с помощью вредоносного ПО на веб-сайтах, уязвимости Java». ZDNet. 21 февраля 2013 г. (9 марта 2013 г.) http://www.zdnet.com/apple-facebook-employees-hacked-via-website-malware-java-vulnerability-7000011601/
  • Опсаль, Курт. "Лазейка для доступа к правительству CISPA". ЭФФ. 1 марта 2013 г. (8 марта 2013 г.) https://www.eff.org/deeplinks/2013/02/cispa-government-access-loophole
  • Перлрот, Николь. «Соединяя точки после кибератаки на Saudi Aramco». Газета "Нью-Йорк Таймс. 27 августа 2012 г. (6 марта 2013 г.) http://bits.blogs.nytimes.com/2012/08/27/connecting-the-dots-after-cyberattack-on-saudi-aramco/
  • Перлрот, Николь. «Хакеры в Китае атаковали The Times за последние 4 месяца». Газета "Нью-Йорк Таймс. 30 января 2013 г. (6 марта 2013 г.) http://www.nytimes.com/2013/01/31/technology/chinese-hackers-infiltrate-new-york-times-computers.html?_r=0
  • Петерсон, Андреа. «Сторонники законопроекта о кибербезопасности перегруппировываются по мере приближения указа». Думайте о прогрессе. 6 февраля 2013 г. (6 марта 2013 г.) http://thinkprogress.org/security/2013/02/06/1548761/cispa-executive-order/
  • Рейтман, Рейни. «Даже с поправками Роджерса, CISPA все еще является законопроектом о слежке». ЭФФ. 26 апреля 2012 г. (8 марта 2013 г.) https://www.eff.org/deeplinks/2012/04/even-rogers-amendments-cispa-still-surveillance-bill
  • Рейтман, Рейни. «Отраслевые эксперты перед Конгрессом: мы можем удалить личную информацию, прежде чем сообщать об угрозах кибербезопасности». ЭФФ. 16 февраля 2013 г. (9 марта 2013 г.) https://www.eff.org/deeplinks/2013/02/industry-experts-congress-we-can-remove-personally-identifiable-information
  • Рейтман, Рейни. «Победа над кибершпионажем». ЭФФ. 2 августа 2012 г. (11 марта 2013 г.) https://www.eff.org/deeplinks/2012/08/victory-over-cyber-spying
  • Ричардсон, Мишель. «Когти CISPA вернулись к жизни». ACLU. 10 февраля 2013 г. (9 марта 2013 г.) http://www.aclu.org/blog/technology-and-liberty-national-security/cispa-claws-back-life
  • Ричардсон, Мишель. «Новые поправки к кибербезопасности, направленные на решение проблем конфиденциальности». ACLU. 19 июля 2012 г. (9 марта 2013 г.) http://www.aclu.org/blog/national-security-technology-and-liberty/new-cybersecurity-amendments-unveiled-address-privacy
  • Ричардсон, Мишель. «Президент Обама не демонстрирует, что вторжение в частную жизнь, подобное CISPA, не требуется для защиты критически важной инфраструктуры». ACLU. 13 февраля 2013 г. (6 марта 2013 г.) http://www.aclu.org/blog/national-security-technology-and-liberty/president-obama-shows-no-cispa-invasion-privacy-needed
  • Сассо, Брендан. «Давние друзья Либермана и Маккейна разделились по поводу законодательства о кибербезопасности». Холм. 14 марта 2012 г. (10 марта 2013 г.) http://thehill.com/blogs/hillicon-valley/technology/215907-senators-mccain-lieberman-disagree-its-a-real-doozy
  • Штатный писатель. «Как работает атака отказа в обслуживании». CNET. 9 февраля 2000 г. (9 марта 2013 г.) http://news.cnet.com/2100-1017-236728.html
  • Стил, Патрик. «Голоса оппозиции против CISPA». ЭФФ. 19 апреля 2012 г. (9 марта 2013 г.) https://www.eff.org/deeplinks/2012/04/voices-against-cispa
  • Symantec. «Расширенная постоянная угроза (APT): Незваный гость». (9 марта 2013 г.) http://www.symantec.com/theme.jsp?themeid=apt-infographic-1
  • Symantec. «Атака отказа в обслуживании (DoS)». (9 марта 2013 г.) http://www.symantec.com/security_response/glossary/define.jsp?letter=d&word=denial-of-service-dos-attack
  • Symantec. «Атака человека посередине». (9 марта 2013 г.) http://www.symantec.com/security_response/glossary/define.jsp?letter=m&word=man-in-the-middle-attack
  • Трэшер, Браун. «ПРЕРЫВАНИЕ: Сенат CISPA отклоняет голосование о прекращении голосования». Daily Kos. 2 августа 2012 г. (9 марта 2013 г.) http://www.dailykos.com/story/2012/08/02/1116107/-BREAKING-Senate-CISPA-Fails-Cloture-Vote
  • Типография правительства США. "С. 3342." 27 июня 2012 г. (10 марта 2013 г.) http://www.gpo.gov/fdsys/pkg/BILLS-112s3342pcs/pdf/BILLS-112s3342pcs.pdf
  • Типография правительства США. "С. 3414." 19 июля 2012 г. (10 марта 2013 г.) http://www.gpo.gov/fdsys/pkg/BILLS-112s3414pcs/pdf/BILLS-112s3414pcs.pdf
  • Постоянный специальный комитет по разведке Палаты представителей США. «Справочная информация о законопроекте Роджерса-Рупперсбергера о кибербезопасности». (5 марта 2013 г.) http://intelligence.house.gov/backgrounder-rogers-ruppersberger-cybersecurity-bill
  • Постоянный специальный комитет по разведке Палаты представителей США. «HR 3523 - Письма поддержки». (11 марта 2013 г.) http://intelligence.house.gov/hr-3523-letters-support
  • Постоянный специальный комитет по разведке Палаты представителей США. «HR 3523 - Законопроект и поправки». (8 марта 2013 г.) http://intelligence.house.gov/hr-3523-bill-and-amendments
  • Постоянный специальный комитет по разведке Палаты представителей США. "HR 624." (6 марта 2013 г.) http://intelligence.house.gov/sites/intelligence.house.gov/files/documents/HR624.pdf
  • Постоянный специальный комитет по разведке Палаты представителей США. «HR 624 - Письма поддержки». (3 марта 2013 г.) https://intelligence.house.gov/hr-624-letters-support
  • Постоянный специальный комитет по разведке Палаты представителей США. «Миф против факта: Закон 2013 года о совместном использовании и защите киберразведки (CISPA)». (6 марта 2013 г.) http://intelligence.house.gov/sites/intelligence.house.gov/files/documents/cispamythvactFeb122013v2.pdf
  • Постоянный специальный комитет по разведке Палаты представителей США. «Роджерс и Рупперсбергер повторно представляют законопроект о кибербезопасности для защиты американской экономики». 13 февраля 2013 г. (6 марта 2013 г.) http://intelligence.house.gov/press-release/rogers-ruppersberger-reintroduce-cybersecurity-bill-protect-american-economy
  • Вамози, Роберт. «Раскрыта атака« человек посередине »масштаба Интернета». CNET. 17 октября 2008 г. (9 марта 2013 г.) http://news.cnet.com/8301-1009_3-10068327-83.html
  • Виджаян, Джайкумар. «Группы конфиденциальности протестуют против законопроекта CISPA». Компьютерный мир. 14 февраля 2013 г. (11 марта 2013 г.) http://www.computerworld.com/s/article/9236800/Privacy_groups_protest_CISPA_bill_
  • Виджаян, Джайкумар. «Возвращение CISPA: благо кибербезопасности или угроза конфиденциальности?» Компьютерный мир. 1 марта 2013 г. (11 марта 2013 г.) http://www.computerworld.com/s/article/9237262/Return_of_CISPA_Cybersecurity_boon_or_privacy_threat_
  • Белый дом. «Исполнительный приказ - Улучшение кибербезопасности критически важной инфраструктуры». 12 февраля 2013 г. (6 марта 2013 г.) http://www.whitehouse.gov/the-press-office/2013/02/12/executive-order-improving-critical-infrastructure-cybersecurity
  • Белый дом. «Распоряжение о повышении кибербезопасности критически важной инфраструктуры». 12 февраля 2013 г. (11 марта 2013 г.) http://www.whitehouse.gov/the-press-office/2013/02/12/executive-order-improving-critical-infrastructure-cybersecurity-0
  • Уиттакер, Зак. «Убийца конфиденциальности» CISPA возвращается, нравится вам это или нет ». ZDNet. 8 февраля 2013 г. (11 марта 2013 г.) http://www.zdnet.com/privacy-killer-cispa-is-coming-back-whether-you-like-it-or-not-7000011056/