<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    免于起訴?美國司法部給白帽黑客“松綁”

    VSole2022-05-24 10:19:08

    長期以來,對于全球各地從事滲透測試、漏洞挖掘、事件調查、分析和溯源等工作的安全研究人員(白帽黑客)來說,網絡安全法規(的模糊地帶)都是高懸在頭頂的達摩克里斯神劍。

    根據美國司法部(DoJ)上周四發布的一份聲明,符合“共同利益”的安全研究將不再受到《計算機欺詐和濫用法案》(CFAA)的起訴。

    修訂后的政策立即生效,旨在避免不必要地懲罰“善意”安全研究,同時加強美國國家隱私和網絡安全工作。它還將允許司法部將其資源集中在明顯違反CFAA的案件上。

    “善意”安全研究將免于起訴

    這是美國司法部自2014年發布以來首次修訂該政策,CFAA于1986年頒布,多年來經過多次修訂,以跟上不斷發展的技術和網絡安全形勢。

    根據美國司法部的聲明,善意的安全研究包括道德黑客攻擊以及僅為調查和/或減輕安全漏洞或漏洞而訪問計算機。修訂后的政策涵蓋此類活動,前提是這些活動旨在避免個人或公共傷害,并加強被測系統的安全性。

    美國司法部承認“善意”研究和濫用訪問之間的區別——例如當設備所有者被勒索時,或者在最初未授權訪問時。檢察官將咨詢刑事司的計算機犯罪和知識產權科(CCIPS),以確定適用修訂政策的情況。

    美國司法部表示,所有希望根據CFAA起訴被告的檢察官都必須遵守新政策并通知副檢察長。

    安全研究人員松了一口氣

    美國司法部的新政策讓(美國的)網絡安全界松了一口氣。

    “這份CFAA指南有望改善那些害怕因做正確的事情而遭到報復的人(比如我)的生活。”數據泄露獵人Chris Vickery在推特上寫道。

    Politico網絡安全記者Eric Geller在推文中評論道:“CFAA是美國主要的網絡犯罪法,多年來一直受到嚴密審查,因為有人指控其被濫用。”

    此前不少法律專家呼吁反對CFAA的濫用。

    在一個案例中,警官內森·范布倫(Nathan Van Buren)在訪問一個案件的車牌數據庫后因超出授權訪問而被定罪。最高法院后來以6比3的投票結果推翻了最初的判決。

    CFAA被濫用的最著名的案例可能是自由黑客激進主義者Aaron Swartz,在從JSTOR下載數百萬篇期刊文章后,Swartz被指控違反了CFAA。他于2013年在監獄中自殺,當時他面臨審判,并有可能被判入獄數十年。Swartz的律師辯稱,他行動前獲得了麻省理工學院(MIT)的授權。

    美國副檢察長:安全研究是提高網絡安全的關鍵動力

    “計算機安全研究是提高網絡安全的關鍵驅動力。”副司法部長Lisa O. Monaco在聲明中說。她補充說,對CFAA的修訂將支持善意的安全研究人員,他們“為共同利益消除漏洞”。

    通過更清晰的政策消除歧義和混亂,司法部能夠將注意力集中在未經授權訪問系統或安全研究人員訪問其授權未擴展到的系統的其他部分的情況。

    現在,指控安全研究人員違反CFAA“需要對技術有細致入微的理解”。然而,聲明中寫道,進行安全研究“對于那些惡意行為者來說并不是免費通行證”。

    參考鏈接:

    https://www.justice.gov/opa/press-release/file/1507126/download

    (來源:@GoUpSec)

    網絡安全美國司法部
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    根據美國司法部發布的聲明,這項倡議將結合司法部自身在民事欺詐執法、政府采購與網絡安全等領域的專業知識,用以打擊針對敏感信息及關鍵系統的各類新興網絡威脅。副檢察官Monaco強調,這項倡議將幫助政府機構保證納稅人的錢被用于公共利益。Monaco表示,民事網絡欺詐倡議將利用 《虛假申報法》來追究承包商的責任,破除網絡安全困局。
    美國司法部宣布,將起訴未能遵循基本網絡安全標準的政府承包商,包括故意提供有缺陷的網絡產品、故意虛構內部網絡安全實踐、故意隱瞞網絡安全事件等;
    過往的經驗告訴我們,永遠不要忽視在線安全
    美國司法部宣布設立網絡獎學金計劃美國司法部宣布了一項新的網絡研究金計劃,用于對選定的檢察官和律師進行網絡威脅和威脅行為人方面的培訓。其中,信息安全作為重要組成部分,首次單獨成章,反映出俄對該領域安全的高度重視。近日,多家俄媒體結合信息安全現狀,分析了該國面臨的主要信息安全威脅。意大利建立國家網絡安全機構意大利議會近日批準了關于國家網絡安全的法令。
    美國司法部宣布訓練檢察官和律師對網絡安全的一個新的網絡獎學金計劃。
    近日,美國司法部副部長麗莎.摩納哥(Lisa Monaco)在慕尼黑網絡安全會議上指出,美國司法部正在對其打擊網絡威脅的方式方法進行為期120日的審查,目標是尋找可有效緩解勒索軟件、僵尸網絡及其他網絡攻擊數量和威脅的創新辦法,探討如何加強與合作伙伴的合作,“重新思考并真正評估該部是否運用了最有效的網絡犯罪打擊戰略”。
    美國副總檢察長本周表示,美國正在加大力度通過逮捕和扣押贖金來打擊勒索軟件操作和其他網絡犯罪。拜登政府稱勒索軟
    近日,美國白宮發布《國家網絡安全戰略》(National Cybersecurity Strategy)。
    在國際層面,美國與盟友共同塑造網絡空間規則,加強對戰略對手的打壓。一是推動政府部門之間、政府和企業之間統合,加強政府部門對于網絡安全事務的領導力和協調力。美國商務部、國務院、國防部等政府部門均認為,將網絡安全物項添加到 CCL 中,能夠平衡國家安全、外交政策和密碼管控需求。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类