ABD hükümeti, özel şirketlere uluslararası suç örgütlerine ve siber saldırılara karşı ofansif siber operasyonlar düzenleme izni verecek. Bloomberg'in daha önce duyurduğu ve Başkan Donald Trump'ın 12 Ağustos'ta imzaladığı Ulusal Güvenlik Başkanlık Muhtırası, ABD'nin siber suçla mücadele politikasında önemli bir değişikliğe işaret ediyor. Muhtırada, özel sektörün bu alanda "yetersiz değerlendirilen" bir güç olduğu vurgulanarak, "ABD'nin politikası, siber suçla mücadele etmek için özel sektörün yenilikçi yetenekleri de dahil olmak üzere ulusal gücün tüm araçlarını kullanmaktır" ifadesine yer verildi.
Beyaz Saray'dan yapılan açıklamaya göre, Amerikalılar 2025 yılında siber kaynaklı suçlar nedeniyle 20,8 milyar dolardan fazla zarar bildirdi. Daha önce kendi siber operasyonlarını bizzat yürüten ABD hükümeti, sınır aşan suç örgütlerinin yol açtığı bu zararlarla mücadelede özel sektörü de sürece dahil etmeyi hedefliyor. Başkan Trump'ın siber güvenlik şirketlerini işin içine katma planları aslında geçen yıldan beri devam ediyordu.
İç Güvenlik Görev Gücü'nün Ulusal Koordinasyon Merkezi bünyesinde kurulacak program, Adalet Bakanlığı ve İç Güvenlik Bakanlığı tarafından atanacak iki icra direktörü tarafından yönetilecek. Programa katılmak isteyen şirketlerin "teknik yetkinlik, siber operasyonlarda kanıtlanmış performans ve tesis güvenliği" gibi sıkı şartları sağlaması ve en az 1 milyon dolarlık bir teminat yatırması gerekecek. Kuralları ihlal eden şirketler bu teminatı kaybedecek. Muhtıraya eşlik eden bir bilgi notunda, özel sektör firmalarının hedef alabileceği suç faaliyetleri arasında fidye yazılımı, şantaj, oltalama kampanyaları, finansal dolandırıcılık ve kimliğe bürünme dolandırıcılıkları sıralandı. Öte yandan muhtıra, özel şirketlerin yalnızca "bir yabancı hükümetin kurumsal bir parçası olmayan veya tamamen bir yabancı hükümetin yönetimi altında faaliyet göstermeyen" gruplara saldırabileceğini açıkça belirtiyor.
Şirketler tehdit bilgilerini topladıktan sonra operasyon tekliflerini merkeze sunacak; ancak nihai onay ve operasyonel kontrol tamamen federal hükümette olacak. Şirketler, ancak hükümetin yazılı onayı ve yönlendirmesi doğrultusunda, yurt dışındaki suç ağlarına bağlı sistemlere erişme, izleme, kesintiye uğratma veya yok etme yetkisine sahip olabilecek. Firmaların "Siber Gözetleme Operasyonları" ve "Siber Etki Operasyonları" adı altında casus yazılım kullanmasına veya suç örgütlerinin verilerini ve sistemlerini yok etmeye yönelik saldırılar düzenlemesine izin verilebileceği belirtiliyor. Ayrıca, hedeflerin ağlarına erişimini engellemek için şifreleme kullanılması veya hizmet reddi (DDoS) saldırıları gibi ofansif yöntemlerin de yasaklanmadığı, daha önce mahkeme onayı olmadan bu tür eylemlerin özel sektöre yasak olduğu vurgulandı.
Bu adım, federal yasalara uygun olarak özel sektöre siber saldırılar düzenleme yetkisi veren önemli bir hamle olarak dikkat çekerken, siber güvenlik uzmanları çeşitli risklere dikkat çekiyor. Cybersecurity Dive'a konuşan Columbia Üniversitesi'nden kıdemli siber çatışma araştırmacısı Jason Healey, hangi suç gruplarının yabancı hükümetlerle bağlantılı olduğunu belirlemenin zor olabileceğini belirterek, "Bu operasyonları yürüten herkes, önemli bir kişisel yasal risk altında hareket ediyor" uyarısında bulundu. Hunter Strategy'den Jake Williams ise yurt dışına seyahat eden Amerikalıların "düzensiz savaşçı" olarak sınıflandırılabileceğini vurguladı. Huntress'ten Ben Bernstein da tehdit aktörlerinin saldırılarını Moskova'daki etiketli sunuculardan değil, Ohio'daki bir dişçi muayenehanesinin yönlendiricisi veya bir hastane ağı gibi ele geçirilmiş masum altyapılar üzerinden başlattığını hatırlatarak, "Masum üçüncü tarafları devre dışı bırakmadan 'karşılık vermeyi' pratikte imkansız hale getiriyor" dedi.