
本周,白宫在一项前所未有的政策转变中发布备忘录,授权私营安保公司对海外网络犯罪分子发动网络攻击。该指令由总统办公室签署,标志着美国政府首次正式批准非政府行为者在外国领土上开展进攻性网络行动。
该备忘录为国土安全部(DHS)与经过审查的私营公司之间的合作制定了框架,允许它们针对恶意基础设施发动攻击、破坏勒索软件支付,并夺取指挥控制服务器。参与行动的前提是严格遵守新制定的《网络进攻行为准则》,该准则要求行动比例适当、归因核实,并在行动后向联邦调查局(FBI)报告。
尽管政府将此举称为对抗跨国勒索软件集团的必要升级,但公民自由组织警告称可能产生意想不到的后果。该备忘录的法律依据基于对现有网络防御法规的扩大解释,但回避了《计算机欺诈与滥用法》(CFAA)明确授予政府实体的进攻性行动权限。批评者认为,模糊公共和私营网络行动界限可能破坏正当程序,并招致针对美国基础设施的报复性攻击。
从技术角度看,私营公司的参与可能加快响应速度。专门从事威胁狩猎的公司在恶意软件分析方面拥有深厚专业知识,并具备敏捷的指挥控制能力,而政府机构往往缺乏这些优势。然而,附带损害的风险——如意外破坏民用网络或升级国家级冲突——仍然不容小觑。备忘录中对“最低必要武力”的要求含糊不清,监督机制也仅限于内部审计,而非独立的国会审查。
该政策还引发了国际法合规性问题。如果未与目标国协调,进攻性网络行动可能违反《联合国宪章》中的主权原则。备忘录未提及与盟国情报部门的协调,可能破坏全球网络犯罪缓解工作赖以存在的合作基础。
随着美国在这一新领域探索前行,快速威胁中和与法律规范保护之间的平衡将面临考验。从企业安全团队到政策制定者,各利益相关方必须在保护关键基础设施与维护网络空间法治之间寻求平衡。
图片:GuerrillaBuzz / Unsplash (https://unsplash.com/@guerrillabuzz)
Amazon's streaming platform Twitch now offers users a way to opt out of having their content used for generative AI model training, raising fresh privacy and governance questions.

评论