Trump(トランプ)は外国の犯罪組織をハッキングするために民間のサイバー請負業者を起用している
この構造は否認可能なサイバー・プロキシとの比較を招くかもしれないが、書面による承認と連邦の直接的な統制は請負業者の法的責任に対処するためのものであり、ワシントンの役割を曖昧にするためのものではない。
By RuntimeWire Staff · Published
Primary source: The White House
Why it matters
The program creates a new federal market for offensive security companies, including startups, while placing them inside operations carrying unusual legal, diplomatic and technical risk.

President Donald Trumpは8月12日の覚書に署名し、事実上政府が管理するサイバー傭兵プログラムを創設した:審査済みの米国企業が、外国のサイバー犯罪グループが使用するコンピュータシステムに侵入、監視、妨害するために契約され得るというものだ。
境界線が重要だ。これらの企業は連邦契約に基づいて活動する民間の攻撃運用者となる。自分で標的を選ぶフリーランスのハッカーではない。司法省(Department of Justice、DOJ)と国土安全保障省(Department of Homeland Security、DHS)が各作戦を承認し、契約企業は米国政府の法的権限の下で政府を代表して行動しなければならない。
その構造は、ロシアのサイバー作戦にしばしば関連付けられる“否認可能な代理”モデルとの比較を制限する。民間の主体が作戦を実行するが、機関との契約、書面による承認、政府発行の指示により、米国の指揮は明確になる。
その取り決めは実行と一部の運用リスクを請負業者に移す可能性がある。しかし書面上は、ワシントンの役割を隠したり承認済み作戦に対する政府の責任を軽減したりするようには設計されていない。責任回避の戦略は逆方向だ:請負業者を連邦の指揮系統に組み入れて、合法的な承認があったことを主張できるようにする。
参加企業は、連邦の法執行監督の下での秘密監視および覚書が「cyber effects operations」と呼ぶものを実施することを許可される。これらの作戦には情報システム、ネットワーク、インフラを操作、妨害、拒否、劣化、または破壊することが含まれる可能性がある。
監視には、所有者の許可なしにシステムにアクセスし、検出されずに残り、将来の妨害作戦のための情報を収集することが含まれる場合がある。
このプログラムは、トランプが3月6日の大統領令を通じてサイバー犯罪の役割を割り当てた、政府内の複数機関からなる組織であるNational Coordination Centerが管理する。DOJとDHSはそれぞれプログラムを監督するエグゼクティブ・ディレクターを任命する。
提案されるすべての作戦は両ディレクターからの書面による承認と指示を必要とする。企業はDOJまたはDHSとの契約を通じて活動し、その行動は連邦政府を代表して行われなければならない。
A federal market for offensive cyber companies
覚書は、公的契約者の大手企業と専門的な任務に適した小規模企業の両方に対応する適格性ルールを作成するよう担当者に命じている。
それにより、これまでツール、脅威インテリジェンス、あるいは技術的専門知識を販売し、政府が侵入を実行する役割を担ってきた攻撃的セキュリティの創業者たちに対する連邦市場が開かれる。
企業は以下を示す必要があるだろう:
- 技術的熟練度
- 運用経験
- 安全な施設
- 審査済み人員
- 信頼性と能力
DOJとDHSは、各参加者に契約違反で没収され得る最低100万ドルの保証金またはエスクロー口座を維持させることを要求するかもしれない。
参加者は、通常の業務を通じて脅威データを収集する企業との商業契約に署名することができる。州、地方、部族および準州の機関も犯罪グループを特定してその情報を請負業者に提供し得、請負業者は調整センターに作戦を提案することができる。
それらすべての関係は政府に開示されなければならない。
これにより、従来型の連邦サービス契約を超えたビジネスモデルが生まれる。セキュリティベンダーは銀行、クラウドプロバイダ、通信会社、その他の頻繁な標的からインテリジェンスを受け取り、作戦を準備して実行のための政府承認を求めることができる。
実施ルールは、請負業者への支払い方法、情報の取り扱い方、どの企業がセキュリティ要件を満たせるかを決定するだろう。
担当者はそれらの手続きを作成するために60日の猶予がある。最初のプログラム報告は180日以内に提出され、その後はホワイトハウスの国内安全保障担当顧問と国家サイバー・ディレクターへの年次報告が続く。
The government keeps target and mission control
このプログラムは企業がハッカーに報復するための一般的な許可証よりも狭い。
請負業者が標的を選んで独自に攻撃することはできない。DOJとDHSは各作戦パッケージを確認し、他の国家安全保障機関と調整し、活動が始まる前に承認しなければならない。
覚書は標的を外国のサイバー対応の越境犯罪組織に限定している。外国政府の制度的な一部であるグループや完全に政府の指揮下で活動するグループは除外される。
プログラムは、明確なインテリジェンスが国家との関係を立証しない限り、グループを独立したものと推定する。
その推定は帰属(アトリビューション)をリスクの中心に置く。ランサムウェアグループやその他のサイバー犯罪作戦は、諜報機関、政府関係者、地方当局と流動的な関係を持ち得る。誤った分類は、法執行による妨害を外国国家に結びつくインフラに対する作戦に変えかねない。
両プログラムディレクターは、死亡または重篤な負傷を引き起こす可能性のある作戦、または国際法上の武力の行使や武装攻撃に該当するような作戦を承認してはならない。
請負業者は作戦を停止し、収集した情報を最小限にとどめ、意図せず米国人、米国所在のシステム、または米国人が管理するシステムを標的にした場合には政府に警告しなければならない。
また、作戦がこれらの重大な結果を生じる可能性がある場合、あるいは米国の重要インフラに対する差し迫った攻撃を発見した場合には、調整センターに通知しなければならない。
The memo tries to solve the hack-back liability problem
民間によるハッキングは、企業が攻撃者を追跡していると信じている場合であっても、長くComputer Fraud and Abuse Actの下で刑事および民事の責任を伴ってきた。
その法令には、米国の法執行機関または情報機関による合法的に承認された調査、保護、または諜報活動の例外が含まれている。
トランプの覚書はその例外を中心に構成されている。機関契約、連邦の承認、直接の政府監督を要求し、参加企業が米国の権限下で行動することを規定している。
それにより請負業者の米国法下での露出は減少するかもしれない。だが否認可能な代理に関連する距離は生まれない。書面による指揮系統は、承認された作戦と連邦政府との結びつきを強化する。
プログラムが確立される前に発表されたLawfareの分析は、行政行為だけでは連邦法、州法、外国法の下での請負業者の責任を解決できないかもしれないと警告していた。
運用ルールは、DOJとDHSが訴訟、報復、あるいは外国政府との紛争を引き起こしかねない任務を小規模企業に受け入れさせることを期待するなら、その露出に対処する必要があるだろう。
政府はすでに、監督された侵入が犯罪インフラを解体し得ることを示している。2023年のHiveランサムウェアに対する作戦では、FBIが同グループのネットワークに秘密裏に侵入し、復号鍵を入手し、その後ドイツおよびオランダ当局とともにサーバーを押収したとされる。DOJはその作戦が1億3,000万ドル超の身代金要求を回避するのに役立ったと述べた。
トランプのプログラムは、そのモデルに民間部門の能力を追加するよう設計されている。その範囲は、どの請負業者が審査を通過するか、契約がどのような法的保護を提供するか、そしてDOJとDHSが私的オペレーターを監督しつつ、彼らが魅力的であった速度を遅くせずに運用できるかどうかに依存するだろう。