美国白宫日前发布一份总统国家安全备忘录,拟建立一项新的政府项目,允许经过审查的美国私人企业在联邦政府授权和监督下,对境外跨国网络犯罪组织实施网络监控和攻击行动。此举意味着,美国政府正在尝试把私人企业的网络能力更直接地纳入国家安全和执法体系。
7月底,美国明尼苏达州多地供水系统遭网络攻击事件。美国政府虽然正在进一步调查攻击来源,但目前越来越多线索指向与伊朗有关的黑客组织。据悉,攻击者集中攻击了明尼苏达州30多个地方供水系统。这些系统很多属于小城市、农村社区。攻击发生以后,当地水厂的工作人员一度无法正常控制供水设备,因此城市不得不依靠水塔供水,并要求居民暂时减少用水。
8月12日,美国总统特朗普签署了一份国家安全总统备忘录,要求政府利用美国私营部门的技术能力和创新能力,协助打击在境外活动、却以美国政府、企业和民众为目标的跨国犯罪组织。
根据白宫的说法,这些犯罪活动包括勒索软件攻击、金融诈骗以及其他依托网络实施的跨国犯罪。备忘录要求国土安全部(DHS)和司法部(DOJ)建立一个新的项目,使经过审查的私人企业能够在美国政府的“指导、控制和授权”下参与相关网络行动。
这一政策最引人注目的地方在于,私人企业未来参与的行动并不局限于收集网络威胁信息。根据备忘录,参与企业可以开展所谓“网络监控行动”(Cyber Surveillance Operations)以及“网络效果行动”(Cyber Effects Operations)。后者的范围相当广,包括对目标信息系统、网络以及相关基础设施进行操纵、干扰、拒绝访问、降低功能,甚至摧毁。
换句话说,在获得政府授权的情况下,一些美国私人企业未来不仅可以帮助政府“寻找”网络犯罪分子,还可能被允许进入犯罪组织使用的网络系统,并采取实际行动破坏这些系统。
这与传统上由美国政府机构负责进攻性网络行动的模式存在明显不同。白宫此次政策的一个重要变化,是正式建立政府与私人企业之间更加制度化的网络行动合作框架。
备忘录要求国土安全部通过其国家协调中心(National Coordination Center)建立相关项目,并由国土安全部和司法部共同监督。政府部门还将与私人企业以及联邦、州、地方、部落和地区政府合作,收集有关跨国犯罪组织的威胁情报,并提出相应的网络行动方案。
参加项目的企业必须首先接受联邦政府审查。政府将评估企业的技术能力、网络行动经验以及安全和可靠性等因素。符合条件的企业才能参加相关行动。同时,参与企业还需要缴纳至少100万美元的保证金或将相应资金存入托管账户。如果企业违反政府制定的行动规则,这笔资金可能被没收。
国土安全部和司法部需要在备忘录发布后60天内制定具体规则,包括哪些企业可以参与、哪些目标可以被攻击、如何获得政府批准以及网络行动应该如何实施。因此,目前这项政策更多是建立了一个法律和行政框架,而不是意味着美国私人企业从现在开始可以自行对外国黑客发动网络攻击。
值得注意的是,特朗普政府的新政策并没有简单地宣布“美国企业可以反击黑客”。在美国法律框架下,私人企业未经授权入侵其他计算机系统,仍可能违反《计算机欺诈与滥用法》(Computer Fraud and Abuse Act)。所谓“黑客反击”(hacking back),通常指企业在自身网络之外主动攻击其认为的黑客基础设施。
此次备忘录并没有废除相关法律。相反,私人企业必须首先加入政府建立的正式项目,接受联邦政府审查,并针对具体网络行动获得政府的书面授权。也就是说,政府希望建立的是一种由国家授权、私人企业执行的网络行动模式,而不是允许企业自行进行网络报复。
这也是为什么一些观察人士将这一政策与历史上的“私掠船”(privateers)联系起来。美国早期历史上,政府曾向私人船只颁发授权,允许其在战争时期攻击和捕获敌方船只。如今特朗普政府面对的不是海上敌舰,而是隐藏在境外网络中的勒索软件集团、金融诈骗团伙以及其他跨国犯罪组织。因此,这一政策也被一些分析人士形容为一种现代版的“网络私掠”。
备忘录同时试图对私人企业可以攻击的对象划定边界。根据目前公布的政策框架,相关行动主要针对在境外活动、并以美国政府、美国公民或者美国利益为攻击目标的跨国犯罪组织。原则上,属于外国政府、或者完全受外国政府控制的组织并不属于这一项目的目标范围。
但真正执行起来,这一界线并不容易划清。网络犯罪组织与政府之间的关系往往十分复杂。一些黑客组织表面上是独立犯罪团伙,但实际上可能接受外国政府的资金、情报甚至任务;另一些组织则可能在没有正式政府身份的情况下,为某国情报机构提供服务。
这意味着,美国企业在获得授权攻击某个犯罪组织之后,如果错误判断了目标身份,就可能无意中攻击一个与外国政府有关联的网络系统。这种情况下,原本针对网络犯罪的行动就可能迅速演变成外交甚至国家安全事件。
事实上,美国科技企业近年来已经越来越积极地参与打击网络犯罪。微软和谷歌等大型科技公司此前就曾通过法院诉讼、关闭恶意账户以及拆除网络基础设施等方式,对勒索软件集团和其他网络犯罪组织采取行动。
但这些行动与此次白宫政策仍存在一个重要区别。此前,科技公司通常是在民事法律框架下,通过法院命令等手段打击犯罪基础设施;而特朗普政府提出的新项目,则更进一步,允许私人企业在政府直接授权和监督下实施网络监控以及具有攻击性质的网络行动。
美国网络安全企业BlackCloak创始人兼首席执行官Chris Pierson认为,这意味着美国网络政策正在发生重大变化。他指出,过去一年,这种让私人企业直接参与进攻性网络行动的理念已经逐渐从政策讨论的边缘走向主流。
最大的问题是谁来承担失误和升级的风险?支持这一政策的人认为,美国政府面对的网络犯罪威胁正在迅速扩大,而大型科技企业掌握着大量政府机构所不具备的技术、人才和网络情报资源。因此,与其让政府单独承担所有网络安全任务,不如把私人企业的能力纳入国家行动体系。
但这一政策也带来了一个非常现实的问题:如果私人企业的网络攻击出了问题,责任究竟由谁承担?网络攻击不同于传统的执法行动。一旦攻击者进入一个网络系统,就很难百分之百确定目标基础设施的所有权,也很难确保攻击不会波及其他系统。一个犯罪集团使用的服务器可能与其他公司的服务器共享基础设施;一个被认定为犯罪组织控制的网络节点,也可能实际上属于某个外国政府机构。
更复杂的是,一些外国黑客组织与政府之间本身就存在模糊关系。如果一家美国企业在政府授权下攻击一个被认定为犯罪组织的网络,而最终发现该网络实际上与外国情报机构有关,美国政府就可能面临外交报复甚至更严重的安全风险。因此,网络安全专家长期以来一直对私人企业开展进攻性网络行动持谨慎态度,担心行动升级、误伤第三方以及不同政府机构之间的协调问题。
特朗普政府近年来一直在推动扩大美国私营部门在国家网络安全领域的作用。此次备忘录实际上是这一政策方向的进一步推进。美国政府不再满足于让企业帮助保护自己的网络,而是希望直接利用私人部门所掌握的网络情报、人工智能、数据分析以及进攻性网络技术,主动寻找并破坏境外网络犯罪组织。
特朗普政府显然希望通过新的合作机制,把这些私人资源转化为美国打击境外网络犯罪的“进攻性工具”。但问题同样在于,一旦私人企业被赋予这样的能力,企业与政府之间原本相对清晰的界线就会开始变得模糊。美国政府究竟是在利用企业的技术能力执行国家政策,还是在把部分传统上属于国家机器的网络行动外包给私人部门?这一问题可能会成为这项新政策未来最大的争议之一。
目前,白宫已经提出政策框架,但具体实施规则尚未公布。国土安全部和司法部将在未来60天内制定详细规定。届时,哪些企业能够参与、哪些目标可以被攻击,以及政府如何控制这些行动,都将进一步明确。
