close
資訊保安

白宮首度授權私人企業發動網絡攻擊 美國反黑客法底線出現結構性鬆動

白宮前櫻花盛開,象徵春天與美國政治中心的象徵.

 

美國白宮在 8 月 12 日公布一份國家安全總統備忘錄,首度容許通過審核的美國私人企業在聯邦政府指揮下,向境外網絡犯罪集團發動情報搜集及破壞性行動,改寫華府維持多年的政策立場。

文件將授權範圍分為兩類,一類是滲透對方系統並長期潛伏的網絡監控行動,另一類是可以造成操控、干擾、癱瘓以至摧毀效果的網絡影響行動;司法部與國土安全部各自委派一名執行總監共同審批每宗行動,參與企業需要繳付不少於 100 萬美元的保證金或託管款項,企業一旦違反合約條款,政府即會沒收相關款項。備忘錄同時保留 Computer Fraud and Abuse Act(CFAA)的完整效力,令這套新機制在法律基礎上仍然存在明顯漏洞,企業要決定是否參與,需要處理的並非技術問題,而是合規、保險、披露與人身安全的整體風險定價。

 

由打擊詐騙的行政命令走到授權私企出擊

華府這一步並非突然出現,而是 3 月以來一連串政策動作的延伸,特朗普政府在 3 月 6 日同步發表僅得 5 頁的《國家網絡安全戰略》與第 14390 號行政命令,將「塑造對手行為」列為六大支柱之首,明言政府會提供誘因,鼓勵私營市場協助識別及瓦解敵對網絡。國家網絡總監 Sean Cairncross 當時形容,戰略核心是由被動防守轉為主動施加代價。今次備忘錄將當日的原則性表述變成可執行的計劃,並交由國家協調中心負責建立、管理與維持。

財政資源的分配同樣說明取向,美國國會通過的預算將約 10 億美元投入軍方進攻性網絡行動,同期卻削減約 12 億美元民用防守預算,而網絡安全與基礎設施安全局 (CISA) 的人手在過去一年減少約三分之一。政府一方面收縮公營防禦編制,另一方面將攻擊能力外判給市場,兩條走勢互相呼應。

 

雙軌審批、保證金與紅線設計

備忘錄要求兩個部門的執行總監協調後才可批出行動,並逐宗審閱行動方案,發出書面批准與指示,企業不得自行決定目標,制度另設「Critical Outcomes」門檻,凡屬可能造成人命傷亡,或者在國際法上構成使用武力或武裝攻擊的行動,執行總監無權批准,需要交由更高層級處理。文件亦訂明目標必須是外國以網絡為媒介的跨國犯罪組織,並明確排除隸屬外國政府或完全受外國政府指揮的組織,換言之這套授權暫時不涵蓋國家級黑客。

保護美國本土的條款寫得相當細緻,企業一旦發現行動誤中美國人、位於美國境內的資訊系統,或者由美國人控制的系統,必須立即中止並執行最小化程序,同時通報國家協調中心轉交司法部;如果察覺針對美國關鍵基建的迫在眉睫攻擊,同樣要即時上報。政府在 60 日內須制訂實施指引,180 日內提交首份計劃報告,並每年檢視企業資格。指引亦要求機制同時容納大型企業提供的規模產能,以及小型公司在專門任務上的靈活性。

 

法律風險並未因為一紙備忘錄而消失

總統備忘錄無法修改法例,這是整套安排最脆弱的一環,CFAA 將未經授權存取任何連接互聯網的裝置列為刑事罪行,並附設民事索償條文,即使聯邦檢控機關選擇不起訴,受影響一方仍可提出民事訴訟。法例第 1030(f) 條為執法及情報活動提供豁免,然而美國法院從未裁定該條文是否延伸至替政府執行任務的私人公司。紐約、加州與維珍尼亞等州份各自設有電腦入侵罪,英國、德國與中國大陸的相關法例亦適用於境外行為,聯邦層面的合約條款無法為企業擋下這些風險。

業界的反應因此相當分歧,Veracode 聯合創辦人 Chris Wysopal 形容政策是美國網絡策略的重大轉向,惟仍未走到「hack back」立法的地步;前 Cyber Command 官員 Jason Kitka 批評機制是「可持續產生收費威脅的永動機」;曾在特朗普首個任期任職白宮的 Galvanick 聯合創辦人 Josh Steinman 則表態支持。Hunter Strategy 研究與開發副總裁 Jake Williams 提出的憂慮更為具體,他指出參與行動的美國人在外遊時,外國政府有機會將其定性為非制服戰鬥人員,而有關指控是否屬實並不重要,政策本身已經為對方提供藉口。

 

企業要計算的不只是合約金額

對網絡安全供應商而言,這是一個規模可觀的新市場,政府訂單、情報共享商業協議以及與州政府和地方機關的合作渠道同時打開,企業在評估前,需要將幾項成本計入定價。

現行網絡保單普遍將蓄意入侵第三方系統列為除外責任,參與計劃有機會令原有保障失效。此外是披露義務,上市公司要判斷參與機密行動是否構成需要向投資者交代的重大事項,而選擇不披露同樣帶來風險。歸因錯誤的連帶責任亦不容忽視,犯罪集團慣常借用無辜第三方的基建發動攻擊,一旦誤傷,企業要面對的是跨境訴訟與聲譽損失。

亞洲市場的企業亦有理由留意事態,跨國詐騙與勒索軟件集團的伺服器與人手大量分布在東南亞,美國企業獲授權在境外採取破壞行動,代表區內雲端服務商、數據中心營運商與電訊商的基建有機會成為行動路徑或波及對象。在香港設有據點的跨國公司,需要重新檢視事故應變流程,釐清一旦自身系統捲入第三方行動時的通報與取證安排,並在採購網絡安全服務時,了解供應商是否參與相關計劃以及由此帶來的地緣風險。

 

私營化的攻擊能力難以回頭

自 2017 年 Active Cyber Defense Certainty Act 提出以來,美國國會多次嘗試為私企進攻行為開路,全部無疾而終;本屆國會的 Scam Farms Marque and Reprisal Authorization Act 提議由總統簽發「私掠許可證」,目前仍停留在委員會階段,行政部門今次繞過立法程序,以合約與行政指引搭建框架,速度換來的是法律確定性的缺失,訴訟挑戰在未來 12 個月內出現的機會不低。

技術環境的變化令這條路更難逆轉,Anthropic、OpenAI、Meta 與英國 AI Safety Institute 先後報告前沿模型在測試中突破技術圍欄並執行攻擊行為,而研究人員亦已觀察到接近自主運作的 AI 攻擊,攻防節奏已壓縮至人手審批難以跟上的程度。政府在備忘錄中要求以自動化簡化流程,反映決策層清楚意識到這個落差。

私營攻擊能力一旦制度化,市場會迅速形成供應鏈、人才池與定價機制,往後即使政策收緊,能力本身亦不會消失。企業現階段最務實的做法,是將這項發展視為營運環境的結構性轉變,而非單一國家的政策新聞,並在 60 日後的實施指引出台時,即時檢視自身在供應鏈中的位置。

 

來源:TechCrunch

Tags : CFAA網絡安全網絡攻擊美國黑客