США формализуют участие компаний в кибероперациях

 

В августе 2026 года администрация США сделала заметный шаг в развитии своей киберполитики. Однако формулировка о том, что американским компаниям просто «разрешили взламывать хакеров», лишь частично отражает происходящее.

12 августа президент Дональд Трамп подписал меморандум Expanding Capabilities to Combat Transnational Cyber-Enabled Crime, создающий программу привлечения частных американских компаний к проведению Cyber Surveillance Operations и Cyber Effects Operations против иностранных транснациональных преступных организаций. Документ является развитием Executive Order 14390 от 6 марта 2026 года, который поставил перед федеральными ведомствами задачу активнее использовать технические возможности частного сектора для выявления, отслеживания и противодействия транснациональной киберпреступности.

Первое принципиальное уточнение: это не легализация hack back для всех компаний.

Американская организация, ставшая жертвой ransomware или иной атаки, по-прежнему не получает права самостоятельно проникнуть на инфраструктуру атакующего, удалить похищенные данные или вывести из строя сервер злоумышленника. Несанкционированный доступ к компьютерным системам продолжает подпадать под ограничения Computer Fraud and Abuse Act, закрепленного в 18 U.S.C. §1030.

Новая модель устроена иначе. Частная компания может проводить наступательную операцию только после включения в государственную программу, заключения контракта с DOJ или DHS и получения письменного разрешения на конкретную операцию. Фактически речь идет не о «праве на цифровую самооборону», а о делегированном государством выполнении отдельных кибероперационных функций.

От киберзащиты к государственно контролируемому cyber offense

До сих пор граница между defensive cybersecurity и offensive cyber operations в американском частном секторе была относительно понятной.

Компания могла:

  • защищать собственную инфраструктуру;
  • проводить threat hunting внутри контролируемой среды;
  • собирать threat intelligence;
  • блокировать malicious traffic;
  • передавать индикаторы компрометации партнерам и государственным структурам;
  • взаимодействовать с правоохранительными органами.

Но выход за пределы собственной инфраструктуры и получение несанкционированного доступа к системам противника создавали серьезные уголовно-правовые и гражданско-правовые риски.

Именно этот барьер долгое время был центральным элементом дискуссии вокруг концепции hack back. Сторонники утверждали, что жертва должна иметь возможность не только закрывать дверь после проникновения, но и преследовать атакующего, уничтожать украденные данные или нарушать работу его инфраструктуры. Критики указывали на три фундаментальные проблемы: ошибочную атрибуцию, collateral damage и риск эскалации международного конфликта.

Новая администрация США не стала решать эту проблему путем общего исключения из CFAA. Вместо этого она создает более узкую конструкцию: частный оператор получает возможность действовать, но действует от имени и под контролем государства.

Это существенно меняет юридическую природу операции.

Какие именно операции теперь допускаются

Меморандум выделяет два основных типа активности.

1. Cyber Surveillance Operations

Это операции, направленные на получение информации и разведданных.

Причем определение в меморандуме сформулировано достаточно широко: оно прямо включает несанкционированный доступ к информационным системам противника или превышение предоставленных прав доступа, если целью является получение информации или разведданных, в том числе для подготовки последующих Cyber Effects Operations.

Иными словами, частный оператор потенциально может выполнять то, что ранее ассоциировалось исключительно с государственными разведывательными или правоохранительными структурами:

  • получать доступ к инфраструктуре преступной группы;
  • изучать ее внутреннюю архитектуру;
  • идентифицировать участников и операторов;
  • выявлять C2-инфраструктуру;
  • картировать финансовые и технические связи;
  • собирать данные для последующего disruption.

2. Cyber Effects Operations

Здесь речь идет уже не о разведке.

Меморандум определяет такие операции как действия, приводящие к:

  • manipulation;
  • disruption;
  • denial;
  • degradation;
  • destruction

информационных систем, сетей, физической или виртуальной инфраструктуры, управляемой информационными системами, либо данных, находящихся в них.

Фактически государство допускает использование частного технического потенциала не только для обнаружения преступников, но и для создания реальных киберэффектов.

Это может означать, например, нарушение работы инфраструктуры преступной организации или деградацию ее технических возможностей. Но каждая конкретная операция должна пройти государственное согласование.

Именно здесь проходит граница между новой программой и классическим hack back.

Это не свободный рынок кибератак

Одной из самых важных частей меморандума является архитектура контроля.

Программа будет управляться National Coordination Center. Надзор осуществляют два руководителя — представители Department of Justice и Department of Homeland Security.

Каждая операция должна быть:

  1. оформлена в виде отдельного operational package;
  2. рассмотрена государственными структурами;
  3. согласована с учетом других государственных операций и интересов;
  4. получить письменное разрешение;
  5. проводиться под контролем федерального правительства.

Причем меморандум прямо требует operational deconfliction с правоохранительными органами, Государственным департаментом, Министерством финансов, военным ведомством и разведывательным сообществом.

Это важная деталь.

Одна и та же инфраструктура может одновременно быть:

  • объектом расследования ФБР;
  • источником разведывательной информации;
  • элементом более крупной операции спецслужб;
  • инфраструктурой, за которой ведется наблюдение союзниками;
  • техническим ресурсом, через который проходят операции нескольких группировок.

Самостоятельная атака частной компании может уничтожить доказательства, раскрыть источник разведданных или сорвать более масштабную операцию.

Поэтому новая система строится не вокруг принципа «компания получила лицензию и теперь может действовать», а вокруг принципа mission-by-mission authorization.

Главная проблема — атрибуция

Наиболее уязвимое место всей конструкции — определение того, кто именно является целью.

Меморандум ограничивает операции иностранными Cyber-Enabled Transnational Criminal Organizations. При этом группа не должна быть институциональной частью иностранного правительства или полностью действовать по его указанию.

Но далее появляется крайне интересная формулировка: иностранная группа предполагается не связанной с государством, если нет четких разведывательных данных, подтверждающих такую связь.

Именно здесь возникает один из наиболее серьезных operational и geopolitical risks.

Современные киберугрозы редко существуют в чистых категориях.

Между независимой преступной группой и государственным APT может находиться широкий спектр моделей:

  • государственная терпимость;
  • неформальное покровительство;
  • использование преступников для выполнения отдельных задач;
  • обмен доступом и инфраструктурой;
  • финансовые или кадровые связи;
  • временное сотрудничество;
  • использование одних и тех же подрядчиков;
  • переход операторов между criminal и state-sponsored ecosystem.

Группа может формально не входить в структуру иностранного государства, но пользоваться его защитой. Или сегодня работать исключительно ради денег, а завтра выполнить задачу, представляющую интерес для государственной структуры.

Следовательно, проблема attribution здесь имеет два уровня.

Первый — технический: правильно ли идентифицирован конкретный оператор?

Второй — политико-правовой: кем этот оператор является с точки зрения международных отношений?

И ошибка второго типа потенциально опаснее первого.

Если частная американская компания под контролем правительства проводит destructive или disruptive operation против инфраструктуры, которая впоследствии оказывается связанной с иностранным государством, операция перестает быть обычной борьбой с cybercrime и может получить совершенно другую интерпретацию.

Инфраструктура преступника не всегда принадлежит преступнику

Есть и более приземленная, но не менее серьезная проблема.

Киберпреступники редко используют только собственную инфраструктуру.

Они работают через:

  • взломанные серверы;
  • compromised routers;
  • облачные платформы;
  • VPS;
  • bulletproof hosting;
  • proxy networks;
  • botnets;
  • shared hosting;
  • инфраструктуру других жертв.

В результате технический адрес, с которого осуществляется атака, далеко не всегда является собственностью атакующего.

Именно поэтому активные наступательные действия несут риск collateral damage. Попытка вывести из строя C2-инфраструктуру может затронуть системы, принадлежащие третьим лицам. Ошибочная атрибуция способна превратить пострадавшую компанию или частного оператора из защитника в нового нарушителя.

Эта проблема давно является одним из ключевых аргументов против частного hack back. Аналитики Lawfare отдельно отмечали риски ошибочной атрибуции, сопутствующего ущерба, вмешательства в государственные операции и международной эскалации.

В новой программе США пытаются компенсировать этот риск через обязательную государственную проверку целей.

Однако сама по себе процедура согласования не решает фундаментальную проблему: в киберпространстве техническая уверенность почти никогда не означает абсолютную идентификацию конечного субъекта.

Почему $1 млн escrow — не гарантия безопасности

Для участников программы может быть установлено требование поддерживать bond или escrow на сумму не менее $1 млн. Эти средства могут быть конфискованы при нарушении условий соглашения.

Символически эта мера важна: государство пытается создать прямой финансовый механизм ответственности частного оператора.

Но с точки зрения enterprise risk management $1 млн выглядит скорее как входной механизм дисциплины, а не полноценное покрытие потенциального ущерба.

Если операция:

  • затронет критическую инфраструктуру;
  • сорвет коммерческие процессы третьих лиц;
  • уничтожит значительный массив данных;
  • приведет к международному спору;
  • вызовет retaliatory activity против самой компании,

потенциальный ущерб может многократно превышать эту сумму.

Поэтому для будущих участников программы ключевыми вопросами станут не только технические возможности, но и:

  • indemnification;
  • распределение liability между оператором и государством;
  • insurance;
  • защита сотрудников;
  • disclosure obligations;
  • экспортный контроль;
  • хранение operational data;
  • последствия утечки инструментов и exploits;
  • ответственность за действия subcontractors.

Именно на этом уровне новая программа может создать совершенно новый рынок — не просто offensive cybersecurity, а государственно лицензированного cyber operations contracting.

Частная компания становится частью государственного operational chain

Самый интересный стратегический эффект программы заключается не в том, что государство получает больше «хакеров».

Гораздо важнее изменение модели производства киберопераций.

Государство традиционно обладает:

  • юридическими полномочиями;
  • разведывательными данными;
  • дипломатическими каналами;
  • возможностью координации;
  • правом применять определенные меры воздействия.

Частный сектор обладает:

  • скоростью разработки;
  • специализированной экспертизой;
  • коммерческими threat intelligence datasets;
  • опытом анализа реальных атак;
  • доступом к телеметрии тысяч корпоративных клиентов;
  • гибкостью и способностью быстро создавать специализированные инструменты.

Новая модель пытается объединить эти два элемента.

Частная компания потенциально может предложить операцию, основанную на информации, которую она получила в ходе обычной коммерческой деятельности. Государство оценивает цель, юридические основания и риски, после чего санкционирует операцию.

Это напоминает переход от модели government-owned capability к модели government-controlled capability ecosystem.

Для государства это дает возможность масштабировать offensive capacity без необходимости создавать весь набор технологий и команд внутри одной бюрократической системы.

Для индустрии это создает новый сегмент рынка.

Но одновременно возникает вопрос: насколько далеко государство готово интегрировать коммерческие threat intelligence, exploitation capabilities и private offensive expertise в национальную систему безопасности?

Почему это не возвращение классического «киберкаперства»

В публикациях и дискуссиях вокруг новой политики часто используется историческая аналогия с каперами — частными судами, действовавшими против противника с санкции государства.

Сравнение удобно, но не полностью точно.

Классический privateer получал значительно большую автономию.

Новая американская модель, наоборот, построена вокруг:

  • vetting;
  • contractual control;
  • предварительного согласования;
  • письменного разрешения;
  • государственного operational oversight;
  • deconfliction;
  • постоянной отчетности.

То есть это скорее не «цифровые пираты с каперским свидетельством», а частные подрядчики, встроенные в государственный operational framework.

Именно поэтому называть меморандум «законом, разрешающим hack back» юридически некорректно.

Правильнее говорить о создании механизма, при котором действия, которые для обычной компании могли бы представлять нарушение CFAA, осуществляются частным субъектом в рамках полномочий и под контролем федерального правительства.

Самый серьезный риск — эскалация через частного посредника

Меморандум прямо выделяет категорию Critical Outcomes.

К ней относятся операции, которые могут:

  • привести к гибели или серьезному ранению людей;
  • достигнуть уровня применения силы или вооруженного нападения с точки зрения международного права.

Такие операции не могут проходить обычный механизм согласования.

Сам факт появления этого ограничения показывает, что администрация признает: граница между disruption и cyber conflict может быть чрезвычайно тонкой.

Особенно в условиях, когда IT-инфраструктура управляет не только данными, но и физическими системами:

  • энергетикой;
  • промышленным производством;
  • транспортом;
  • медицинским оборудованием;
  • телекоммуникациями.

Однако возникает принципиальный вопрос.

Если частная компания проводит операцию под полным контролем и по поручению правительства США, насколько эта операция действительно остается «частной» с точки зрения другой стороны?

С практической точки зрения ответ может быть очевиден: почти никак.

Иностранное государство, чья инфраструктура была затронута в результате такой операции, с высокой вероятностью будет рассматривать ее как действие Соединенных Штатов независимо от того, кто непосредственно нажимал клавишу.

Именно поэтому делегирование технического исполнения частному сектору не обязательно означает делегирование политической ответственности.

Что будет определять успех программы

Ключевой тест для новой системы — не количество проведенных операций.

Настоящими критериями эффективности станут пять факторов.

1. Качество target attribution

Система должна отличать:

  • реального преступника;
  • его инфраструктуру;
  • скомпрометированную инфраструктуру третьих лиц;
  • государственные и квазигосударственные структуры.

Это фундамент всей модели.

2. Скорость approval process

Если согласование каждой операции займет недели, коммерческая скорость частного сектора будет потеряна.

Если процедура станет слишком быстрой, возрастет риск ошибочных решений.

Необходимо найти баланс между operational tempo и legal/strategic control.

3. Deconfliction

Частные операции не должны пересекаться с:

  • расследованиями ФБР;
  • операциями разведки;
  • действиями союзников;
  • дипломатическими процессами;
  • санкционными механизмами.

4. Контроль над инструментами

Особый вопрос — использование:

  • zero-day exploits;
  • persistence mechanisms;
  • custom malware;
  • destructive tooling.

Любой инструмент, примененный против преступной инфраструктуры, может быть обнаружен, скопирован и впоследствии использован против США или их союзников.

5. Ответственность

Самый сложный вопрос пока остается открытым: где заканчивается ответственность подрядчика и начинается ответственность государства.

$1 млн escrow не отвечает на этот вопрос.

Настоящая архитектура ответственности будет зависеть от будущих operational procedures, контрактов и, вероятно, от первых инцидентов.

Что это означает для рынка кибербезопасности

Для индустрии это может стать началом формирования нового класса компаний.

Не просто MSSP.

Не просто threat intelligence provider.

И не традиционный defense contractor.

А частный cyber operator, способный одновременно обеспечивать:

  • высокоточный threat intelligence;
  • attribution;
  • malware analysis;
  • infrastructure mapping;
  • exploitation;
  • covert access;
  • disruption;
  • строгую operational security;
  • юридическое и compliance-сопровождение государственных операций.

При этом требования меморандума специально предусматривают участие не только крупных подрядчиков, но и небольших специализированных компаний.

Это означает, что США потенциально пытаются создать не монопольную систему нескольких defense primes, а более широкую экосистему специализированных cyber capabilities.

Однако для небольших компаний входной барьер будет высоким.

Помимо технической компетенции, потребуется:

  • proven cyber operations performance;
  • facility security;
  • personnel vetting;
  • надежность;
  • способность работать в жестком государственном operational framework.

Таким образом, главным активом такой компании будет уже не просто exploit capability или команда red team.

Критическим преимуществом станет доверие государства к способности компании выполнять наступательную операцию без создания неконтролируемых последствий.

Вывод

Новая американская политика — это более глубокое изменение, чем обычное расширение сотрудничества государства и cybersecurity industry.

США фактически тестируют модель privatized execution, centralized authority:

государство сохраняет юридический контроль, выбор целей и стратегическую ответственность, а часть технического исполнения передается частному сектору.

При этом меморандум не дает бизнесу общего права «взламывать в ответ».

Наоборот, он подчеркивает, что любая операция должна проводиться под контролем федерального правительства, а каждый конкретный operational package требует отдельного письменного одобрения.

Главное противоречие новой модели заключается в следующем.

Американские власти пытаются использовать главное преимущество частного сектора — скорость и технологическую гибкость, — одновременно сохранив государственный контроль, необходимый для управления юридическими, разведывательными и международными рисками.

Но чем сильнее государство контролирует операцию, тем больше частный оператор превращается в продолжение государственного аппарата.

А чем больше автономии получает компания, тем выше риск ошибочной атрибуции, collateral damage и неконтролируемой эскалации.

Поэтому реальное значение августовского меморандума станет понятно не после публикации громких заявлений о «разрешении частным компаниям атаковать хакеров», а после появления operational procedures, которые должны определить конкретные механизмы работы программы.

Именно там будет проведена настоящая граница между киберзащитой, правоохранительной операцией и частично приватизированным наступательным кибероперационным потенциалом государства.



 

Оставьте вашу заявку и мы свяжемся с вами*

*Мы не предоставляем услуги рф и рб
Оставить заявку