Fem grunde til at hacke tilbage er en opskrift på cybersikkerhedskaos

En konceptuel illustration, der viser hacking tilbage

En konceptuel illustration, der viser hacking tilbage Sally Thurer





Nogle gange, når tekniske politiske beslutningstagere forsøger at løse et problem, ville deres foreslåede kur kun gøre tingene meget værre. Det er bestemt tilfældet med udkast til amerikansk lovgivning, der ville give ofre for cyberangreb chancen for at jage deres formodede angribere.

Lovforslaget, der er kendt som Active Cyber ​​Defense Certainty Act, eller kort sagt ACDC, har til formål at lade ofre forsøge at opspore angribere ved at gå ind i de systemer i organisationer, som de mistænker, at hackerne har brugt til at udføre overfald. Ofte kan disse organisationer være andre virksomheder, der ikke er klar over, at deres computere er blevet kompromitteret. En eksisterende amerikansk lov forbyder denne form for forfølgelse, som er kendt som hacking back. Kun få offentlige myndigheder, som FBI, har bemyndigelse til at jage mistænkte hackere på denne måde.

Tilhængere af lovforslaget, som for nylig blev fremsat i den amerikanske kongres, siger, at FBI og andre regeringsorganer allerede er overvældet af et angreb af cyberangreb, herunder løsepenge, der har lammet computersystemer i byer som Atlanta og Baltimore og massive datatyverier hos store virksomheder ligesom Marriott hotelkæden. I teorien vil det at give virksomheder og enkeltpersoner ret til at drive deres egen jagt støtte agenturernes indsats.



Kæmper tilbage

Den amerikanske regering har signaleret, at den tager en mere proaktiv tilgang for at afskrække cybertrusler . Men ACDC-lovforslagets medsponsorer, det republikanske kongresmedlem Tom Graves og demokraten Josh Gottheimer, hævder, at virksomheder og andre organisationer i den private sektor har brug for større frihed til at forsvare sig selv. De siger også, at nogle virksomheder allerede er involveret i nogle former for digital årvågenhed, og at deres regning ville rydde op i den juridiske gråzone omkring dette.

Den foreslåede lovgivning (hvis fulde tekst kan findes nederst i historien) vil ændre en eksisterende amerikansk lov, Computer Fraud and Abuse Act (CFAA), for at lade firmaer og enkeltpersoner hacke tilbage for at lokalisere vedvarende angribere. De ville også være i stand til at overvåge hackernes systemer og forstyrre deres operationer.

Lovforslaget siger, at de nye beføjelser kun bør bruges af kvalificerede forsvarere, der har en høj grad af tillid til deres overfaldsmænds identitet. De skal informere FBI og søge vejledning fra det, før de hacker tilbage – og gøre deres bedste for at undgå at beskadige tredjepartssystemer og udløse en eskalering af fjendtligheder.



Dette lyder måske alt sammen rimeligt, men ACDC-loven er alvorligt mangelfuld, fordi:

1. De fleste virksomheder mangler færdigheder til at tage imod sofistikerede overfaldsmænd

Lovforslaget siger ikke, hvad der præcist kvalificerer en virksomhed eller person som en kvalificeret forsvarer. Denne vaghed kunne lade alle slags virksomheder hacke tilbage. Men selvom en Google næsten helt sikkert har knowhow til at gøre det effektivt, vil mange andre ikke.



Sean Weppner, en tidligere cyberofficer i det amerikanske forsvarsministerium, som nu er hos cybersikkerhedsfirmaet Nisos, mener, at hacking bedst overlades til regeringer. De færreste har den erfaring og ekspertise, der skal til for at gøre dette nuanceret og kontrolleret, siger han.

2. Det er virkelig svært at vide med sikkerhed, hvem der står bag et cyberangreb

Hackere er mestre i sløring og dækker typisk deres spor ved at bruge ting som spoof-IP-adresser og hackingværktøjer udviklet af andre . Det er også meget svært at være sikker på, at en computer, der ser ud til at stå bag et angreb, ikke selv er blevet hacket. Det kan nemt få de forkerte systemer til at blive målrettet.



3. Lovforslaget giver ingen reel beskyttelse, når det går galt

Det er meget nemt at forårsage utilsigtet skade på uskyldige parters computere. Selv de mest sofistikerede hackere pumper nogle gange kode ud, der har utilsigtede konsekvenser.

Anne Toomey McKenna, professor ved Penn State University, påpeger, at selv hvis ACDC-loven blev vedtaget, ville den stadig efterlade virksomheder ansvarlige for dyre civile retssager på både føderalt og statsligt niveau, hvis de skadede andre amerikanske virksomheders computere eller data. Og hvis de beskadigede systemer i udlandet, kan de stadig blive sigtet i henhold til nationale anti-hacking love. Det åbner en dør for virksomheder [at hacke tilbage], siger hun, men det beskytter dem ikke rigtigt.

4. Lovforslaget ville uundgåeligt føre til skadelige repressalier

Lovudkastet siger, at de, der hacker tilbage, skal prøve hårdt på ikke at eskalere fjendtlighederne. Men hackere vil ikke tage let på angreb på deres egne systemer. Da de allerede har fundet sprækker i ofrenes digitale forsvar, kan de godt udnytte flere af dem, hvis de bliver provokeret.

5. Private virksomheder kan finde på at konfrontere nationalstater

Lande som Nordkorea, Rusland og Iran menes at stå bag nogle af de største cybertrusler, som virksomheder står over for i dag. Det ville bestemt ikke være tilrådeligt for en enkelt virksomhed at påtage sig dem.

Sandra Joyce fra cybersikkerhedsfirmaet FireEye bekymrer sig om, at hvis ACDC-lovforslaget bliver vedtaget, kan det også skabe en præcedens, der tilskynder andre lande til at løsne deres egne anti-hacking-love. Nogle nationer kan være fristet til at gøre det langt nemmere for virksomheder at hacke tilbage, end det er i USA. Det ville skabe en endnu højere risiko for en cyberkatastrofe, advarer Joyce.

En bedre tilgang ville være, at virksomheder fokuserer på at styrke deres forsvar. Mange brud er stadig resultatet af grundlæggende sikkerhedsfejl, såsom dårligt beskyttede adgangskoder og manglende opdatering af software regelmæssigt.

Samtidig er USA nødt til at arbejde hårdere sammen med sine allierede for at fremme internationale normer, der vil hjælpe med at dæmpe spændinger i cyberspace. At vedtage lovgivning som ACDC-loven ville kun skabe en lovlig motorvej til mere hackinghelvede.

skjule