ワシントンは、審査を通過した米国のサイバーセキュリティ企業に、外国のサイバー犯罪集団に対する攻撃的作戦で役割を担わせようとしている。
ドナルド・トランプ大統領は水曜日、審査を通過した米国企業が、外国のサイバー対応型国際犯罪組織(TCO)に対するサイバー監視および「サイバー効果」作戦を実施できるプログラムを連邦政府が設立するよう指示する国家安全保障大統領覚書に署名した。
この覚書は、認めている「米国の民間セクターは世界で最も革新的かつ技術的に進んでいる」一方で、その能力は犯罪ネットワークの撲滅に向けた取り組みで「歴史的に十分活用されてこなかった」としている。ホワイトハウスは、述べたところによると、米国の消費者は2025年、サイバー犯罪によって208億ドルを超える損失を報告し、米国の成人の73%が何らかのオンライン詐欺を経験した。
プログラムの仕組み
このプログラムは、国土安全保障タスクフォースの国家調整センター(NCC)が運営し、司法省(DOJ)と国土安全保障省(DHS)の共同執行責任者が監督する。「参加企業」は、監視作戦と効果作戦の双方を実施できる。覚書では、「サイバー効果作戦」に、「情報システム、ネットワーク、[および]物理または仮想インフラの操作、妨害、拒否、性能低下、または破壊」の可能性が含まれるとしている。
資格を得るには、企業は連邦政府と契約を結び、厳格な審査を受けなければならない。DOJまたはDHSは、参加企業に少なくとも100万ドルの保証金またはエスクローを維持するよう求めることもでき、契約上の不履行があった場合には没収される。
NCCには運用手順を策定するため60日間の猶予があり、提案された作戦はすべて書面による承認を必要とする。これにより、「結果として生じるいかなる作戦上の措置も、連邦政府に代わって、かつ連邦政府の監督下でのみ実施される」ことが確保される。
リスクの見積もり
政府の監督下にあるにもかかわらず、この取り組みにはサイバーセキュリティのベテランから懐疑的な見方が出ている。TRM LabsのAri Redbord氏が、事実上「サイバー版の私掠免許」を与えるものと表現したこの構想は、エスカレーションと巻き添え被害への懸念を再燃させていると、Bloombergの報道は伝えている。
「巻き添え被害を避けるのは極めて難しい」と、Pareekh ConsultingのCEOであるPareekh Jain氏は警告したと、CSOは伝えており、犯罪者はしばしば「実在する企業ネットワークに身を隠し、スマートホーム機器をハッキングし、盗んだクレジットカードで標準的なクラウドサーバーを借りる」と指摘している。
MicrosoftのNick Carr氏は、指摘した帰属の難しさという核心的な問題について、次のように述べた。「犯罪に対する民間セクターの攻撃的措置で私が最も懸念しているのは、犯罪作戦における帰属の特定がいかに難しいかという点だ……人々は、極めて重要なインシデントについても、日常的に、しかも自ら進んで誤った判断をしている」
この覚書は、参加企業に免責や補償を明示的に与えてはいない。しかし、それは請負業者がすべての責任を負うことを意味するわけではない。リスクの分担は、政府との契約、実施手順、保険の補償範囲、適用法に左右される可能性がある。
参加を検討するサイバーセキュリティ企業にとって、未解決の問題には、巻き添え被害、誤った帰属、報復、第三者のインフラに影響を及ぼす作戦に対する責任が含まれる。CISOはまた、参加企業と共有された脅威インテリジェンスが、後に政府が承認した監視または妨害作戦を裏付けるために利用される可能性があるかどうかも検討すべきだ。
NCCが60日以内に策定する運用手順を公表すれば、詳細がさらに明らかになるはずだ。それまでは、責任、補償、データ利用、保険の補償範囲が未解決の問題として残る。
詳しく読む:自律型AI防御:AIを解き放つ時が来たでは、人間の介入を減らして防御システムを動作させることのリスクと潜在的なメリットを検証している。





