«Делитесь, пока не станет больно». ФБР меняет стратегию обмена киберразведкой

leer en español

4994
«Делитесь, пока не станет больно». ФБР меняет стратегию обмена киберразведкой

Бюро готово рисковать будущими операциями, если раннее предупреждение поможет защитить жертв.

image

ФБР решило делиться киберразведкой раньше и агрессивнее, даже если публикация информации способна осложнить будущую операцию правоохранителей. Новый принцип глава киберподразделения бюро Бретт Лизерман сформулировал предельно коротко: «Делитесь, пока не станет больно».

Лизерман считает, что американские компании всё ещё слишком неохотно обращаются в ФБР после серьёзных взломов. Особенно тревожной глава Cyber Division назвал ситуацию, когда организация обнаруживает в своей сети хакеров, связанных с иностранным государством, но считает участие правоохранителей более рискованным, чем самостоятельную борьбу с атакой.

Одной из причин осторожности стал страх перед регуляторными последствиями. Компании опасаются, что сведения, переданные агентам во время расследования, позднее попадут к надзорным органам и создадут дополнительные юридические проблемы. Лизерман назвал подобное представление ошибочным и заявил, что ФБР не передаёт собранную информацию регуляторам для надзорных целей.

Чтобы снизить недоверие, бюро проводит специальные встречи с корпоративными юристами и объясняет, какую помощь может предоставить во время крупного инцидента. ФБР рассчитывает получать больше данных от пострадавших компаний, а взамен быстрее предупреждать другие потенциальные цели, пока обнаруженные инструменты и методы атаки ещё сохраняют ценность.

Одновременно меняется внутренний подход к публикации разведданных. Раньше ведомству приходилось выбирать между быстрым предупреждением жертв и сохранением информации ради операции против злоумышленников через несколько недель или месяцев. Теперь сотрудники должны прежде всего оценивать последствия для потенциальных жертв. Если раннее предупреждение способно защитить сотни объектов критической инфраструктуры, аргументы в пользу молчания должны быть особенно вескими.

Новый подход вошёл в киберстратегию ФБР на 2026 год. Документ строится вокруг четырёх направлений: срыв операций противника, помощь жертвам, укрепление партнёрств и развитие собственных возможностей бюро. Отдельный акцент сделан на быстром уведомлении пострадавших и передаче им разведданных, которые помогут остановить вторжение и восстановить инфраструктуру.

ФБР также пересматривает старое представление о том, что восстановление систем мешает расследованию. По словам Лизермана, помощь пострадавшей компании и поиск злоумышленников могут идти одновременно. Грамотно организованная работа с жертвой позволяет сохранить нужные следствию данные, а затем использовать их для выхода на инфраструктуру и участников атаки.

Формула «делитесь, пока не станет больно» не означает публикацию всей доступной информации. Бюро собирается учитывать риск для действующих расследований и собственных методов, но при конфликте между будущей операцией и немедленной защитой большого числа организаций сильнее учитывать интересы потенциальных жертв. Именно такой принцип теперь должен определять скорость обмена разведданными между ФБР и бизнесом.

Сам спор далеко не новый. Ещё в 2013 году ФБР призывало американские компании активнее обмениваться разведданными с государством, считая партнёрство одним из ключевых условий борьбы с киберугрозами. Спустя больше десяти лет главным препятствием остаётся уже не отсутствие каналов связи, а вопрос доверия к ним.

Одним из главных механизмов такого сотрудничества стала сеть InfraGard, связывающая ФБР с операторами критической инфраструктуры и частными компаниями. Репутация подобных систем сама сталкивалась с серьёзными испытаниями: взломщик USDoD получил данные десятков тысяч участников InfraGard, а позднее был задержан в Бразилии.

Практический смысл ускоренного обмена хорошо показывает борьба с китайскими операциями. В начале сентября американские власти перехватили инфраструктуру платформ QScan и QTRouter, которые, по версии ФБР и Минюста США, помогали связанной с Китаем группе QTFY искать уязвимые цели и скрывать атаки через чужие роутеры и прокси-серверы.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ