הבית הלבן ביצע שינוי מדיניות דרמטי בתחום אבטחת המידע והסייבר הפדרלי, אשר עשוי לשנות לחלוטין את מפת המאבק בפשיעת הסייבר העולמית. במסגרת תזכיר נשיאותי חדש שפורסם בשבוע שעבר, הממשל האמריקאי מאשר לחברות פרטיות שעברו תהליך סינון ואישור קפדני (Vetted) ליזום תקיפות סייבר נגדיות באופן ישיר מול קבוצות האקרים וארגוני פשיעה ברשת.
הצעד החדש מנתק מסורת ארוכת שנים של רגולציה קפדנית, ומסמן תפנית חדה באסטרטגיה הלאומית של ארצות הברית במרחב הדיגיטלי — מעבר מגישה הגנתית בעיקרה לפעילות התקפית יזומה באמצעות הסקטור הפרטי.
שינוי מדיניות דרמטי בבית הלבן
על פי הדיווח במגזין Fast Company, התזכיר הנשיאותי החדש שנחתם בבית הלבן מבטל למעשה את המדיניות הממשלתית הפדרלית שהייתה נהוגה עד כה. בעבר, חברות וגופים פרטיים היו מנועים מביצוע פעולות התקפיות או תקיפות נגדיות במרחב הסייבר, והיו מחויבים לקבל אישור מפורש ומוקדם מטעם בית משפט לכל פעולה כזו.
הממשל האמריקאי הסביר את הצעד בצורך הדחוף לרתום את העוצמה והחדשנות הטכנולוגית של החברות המסחריות לטובת מאבק יעיל יותר ברשתות הפשיעה. בתזכיר הנשיאותי נכתב באופן חד-משמעי:
"היכולות החדשניות של עסקים אמריקאיים לא נוצלו כראוי לאורך ההיסטוריה במאמצים לזהות ולשבש רשתות פשיעה הפועלות במרחב הסייבר."
בהמשך המסמך מודגשת מחויבותו של הממשל לשילוב כל האמצעים העומדים לרשות המדינה במאבק זה, כפי שנכתב בתזכיר:
"לפיכך, מדיניותה של ארצות הברית היא להשתמש בכל הכלים..."
מאיסור מוחלט לתקיפה נגדית מאושרת
במשך שנים, התפיסה המשפטית והמדיניות הפדרלית בארצות הברית קבעו כי הסמכות לביצוע תקיפות סייבר התקפיות שמורה אך ורק לזרועות הביטחון והממשל. חברות פרטיות שנפלו קורבן לתקיפות סייבר נדרשו להסתפק בהגנה פסיבית, בדיווח לרשויות ובפנייה למערכת המשפט.
הדרישה הקודמת לאישור שיפוטי מוקדם מבית משפט הציבה חסם משמעותי בפני מענה מהיר למתקפות. ההחלטה החדשה של הבית הלבן מבטלת את הצורך באישור בית משפט עבור חברות שעברו את תהליך הסינון והאישור הממשלתי, ומאפשרת להן ליזום תקיפות סייבר נגד האקרים וקבוצות פליליות.
השינויים המרכזיים במדיניות הפדרלית כוללים:
ביטול החובה לאישור בית משפט: חברות אינן נדרשות עוד לפנות לערכאות משפטיות לקבלת היתר פרטני לפני ביצוע תקיפה נגדית.
סיווג ואישור מוקדם (Vetting): ההיתר ליזום תקיפות סייבר מוענק אך ורק לחברות פרטיות שעברו תהליך בדיקה ואישור ממשלתי.
התמקדות בקבוצות האקרים: היעד המוצהר של המדיניות הוא זיהוי, שיבוש והפרעה לפעילותן של רשתות פשיעה הפועלות במרחב הדיגיטלי.
שימוש בכלל אופני הפעולה: נכונות אמריקאית לניצול כלל הכלים והיכולות של השוק הפרטי לסיכול איומי סייבר.
השוואת מדיניות הסייבר הפדרלית
מדד | המדיניות הקודמת | המדיניות החדשה (תזכיר נשיאותי) |
|---|---|---|
אישור לביצוע תקיפה נגדית | נדרש צו מפורש מבית משפט | מותר לחברות שעברו סינון מוקדם |
מעורבות הסקטור הפרטי | מגבלות קפדניות ואיסור יזמה התקפית | רתימת היכולות והחדשנות של החברות |
יעד הפעילות | הגנה פסיבית ודיווח לרשויות | יזמת תקיפות סייבר לזיהוי ושיבוש רשתות פשיעה |
המשמעויות והאתגרים של התקיפה הנגדית
ההחלטה להתיר לחברות פרטיות ליזום תקיפות סייבר נגד האקרים מהווה נקודת מפנה ביחסים שבין הממשל הפדרלי לבין המגזר הפרטי. עד כה, תפיסת התקיפה הנגדית בסייבר (Hack Back) נחשבה לנושא מעורר מחלוקת, אך התזכיר הנשיאותי החדש מעניק לה תוקף רשמי במסגרת המדיניות הלאומית.
על פי הדיווח, המהלך נועד להרחיב באופן משמעותי את הכלים העומדים לרשות המדינה במאבק נגד האקרים וארגוני פשיעה ברשת. על ידי רתימת היכולות הטכנולוגיות של החברות הפרטיות שעברו סינון, הממשל מקווה ליצור מענה תגובתי ויזום מהיר יותר מול איומי סייבר גלובליים.
שינוי מדיניות זה מסמן שלב חדש באסטרטגיית הסייבר של ארצות הברית, תוך שילוב ישיר של חברות מורשות מהסקטור הפרטי במערך הלחימה והסיכול מול פושעי סייבר.

