免于起诉?美国司法部给白帽黑客“松绑”

VSole2022-05-24 10:19:08

长期以来,对于全球各地从事渗透测试、漏洞挖掘、事件调查、分析和溯源等工作的安全研究人员(白帽黑客)来说,网络安全法规(的模糊地带)都是高悬在头顶的达摩克里斯神剑。

根据美国司法部(DoJ)上周四发布的一份声明,符合“共同利益”的安全研究将不再受到《计算机欺诈和滥用法案》(CFAA)的起诉。

修订后的政策立即生效,旨在避免不必要地惩罚“善意”安全研究,同时加强美国国家隐私和网络安全工作。它还将允许司法部将其资源集中在明显违反CFAA的案件上。

“善意”安全研究将免于起诉

这是美国司法部自2014年发布以来首次修订该政策,CFAA于1986年颁布,多年来经过多次修订,以跟上不断发展的技术和网络安全形势。

根据美国司法部的声明,善意的安全研究包括道德黑客攻击以及仅为调查和/或减轻安全漏洞或漏洞而访问计算机。修订后的政策涵盖此类活动,前提是这些活动旨在避免个人或公共伤害,并加强被测系统的安全性。

美国司法部承认“善意”研究和滥用访问之间的区别——例如当设备所有者被勒索时,或者在最初未授权访问时。检察官将咨询刑事司的计算机犯罪和知识产权科(CCIPS),以确定适用修订政策的情况。

美国司法部表示,所有希望根据CFAA起诉被告的检察官都必须遵守新政策并通知副检察长。

安全研究人员松了一口气

美国司法部的新政策让(美国的)网络安全界松了一口气。

“这份CFAA指南有望改善那些害怕因做正确的事情而遭到报复的人(比如我)的生活。”数据泄露猎人Chris Vickery在推特上写道。

Politico网络安全记者Eric Geller在推文中评论道:“CFAA是美国主要的网络犯罪法,多年来一直受到严密审查,因为有人指控其被滥用。”

此前不少法律专家呼吁反对CFAA的滥用。

在一个案例中,警官内森·范布伦(Nathan Van Buren)在访问一个案件的车牌数据库后因超出授权访问而被定罪。最高法院后来以6比3的投票结果推翻了最初的判决。

CFAA被滥用的最著名的案例可能是自由黑客激进主义者Aaron Swartz,在从JSTOR下载数百万篇期刊文章后,Swartz被指控违反了CFAA。他于2013年在监狱中自杀,当时他面临审判,并有可能被判入狱数十年。Swartz的律师辩称,他行动前获得了麻省理工学院(MIT)的授权。

美国副检察长:安全研究是提高网络安全的关键动力

“计算机安全研究是提高网络安全的关键驱动力。”副司法部长Lisa O. Monaco在声明中说。她补充说,对CFAA的修订将支持善意的安全研究人员,他们“为共同利益消除漏洞”。

通过更清晰的政策消除歧义和混乱,司法部能够将注意力集中在未经授权访问系统或安全研究人员访问其授权未扩展到的系统的其他部分的情况。

现在,指控安全研究人员违反CFAA“需要对技术有细致入微的理解”。然而,声明中写道,进行安全研究“对于那些恶意行为者来说并不是免费通行证”。

参考链接:

https://www.justice.gov/opa/press-release/file/1507126/download

(来源:@GoUpSec)

网络安全美国司法部
本作品采用《CC 协议》,转载必须注明作者和本文链接
根据美国司法部发布的声明,这项倡议将结合司法部自身在民事欺诈执法、政府采购与网络安全等领域的专业知识,用以打击针对敏感信息及关键系统的各类新兴网络威胁。副检察官Monaco强调,这项倡议将帮助政府机构保证纳税人的钱被用于公共利益。Monaco表示,民事网络欺诈倡议将利用 《虚假申报法》来追究承包商的责任,破除网络安全困局。
美国司法部宣布,将起诉未能遵循基本网络安全标准的政府承包商,包括故意提供有缺陷的网络产品、故意虚构内部网络安全实践、故意隐瞒网络安全事件等;
过往的经验告诉我们,永远不要忽视在线安全
美国司法部宣布设立网络奖学金计划美国司法部宣布了一项新的网络研究金计划,用于对选定的检察官和律师进行网络威胁和威胁行为人方面的培训。其中,信息安全作为重要组成部分,首次单独成章,反映出俄对该领域安全的高度重视。近日,多家俄媒体结合信息安全现状,分析了该国面临的主要信息安全威胁。意大利建立国家网络安全机构意大利议会近日批准了关于国家网络安全的法令。
美国司法部宣布训练检察官和律师对网络安全的一个新的网络奖学金计划。
近日,美国司法部副部长丽莎.摩纳哥(Lisa Monaco)在慕尼黑网络安全会议上指出,美国司法部正在对其打击网络威胁的方式方法进行为期120日的审查,目标是寻找可有效缓解勒索软件、僵尸网络及其他网络攻击数量和威胁的创新办法,探讨如何加强与合作伙伴的合作,“重新思考并真正评估该部是否运用了最有效的网络犯罪打击战略”。
美国副总检察长本周表示,美国正在加大力度通过逮捕和扣押赎金来打击勒索软件操作和其他网络犯罪。拜登政府称勒索软
近日,美国白宫发布《国家网络安全战略》(National Cybersecurity Strategy)。
在国际层面,美国与盟友共同塑造网络空间规则,加强对战略对手的打压。一是推动政府部门之间、政府和企业之间统合,加强政府部门对于网络安全事务的领导力和协调力。美国商务部、国务院、国防部等政府部门均认为,将网络安全物项添加到 CCL 中,能够平衡国家安全、外交政策和密码管控需求。
VSole
网络安全专家