Zasluge gde treba; to su realne kontrole, i one su više od same kaucije.
Međutim, postoji rupa u sredini. Memorandum navodi da pruža imunitet od federalnog progonstva. Ne pruža zaštitu od civilne odgovornosti. Učesničke kompanije koje ometu pogrešan server, degradiraju zajedničkog zakupca cloud-a ili sruše infrastrukturu u trećoj zemlji krivično su pokrivene od strane Vašingtona i civilno izložene na sopstvenu odgovornost.
Da li SAD snose međunarodnu odgovornost za postupke proverene izvođačke kompanije, i ko nadoknađuje neželjenu žrtvu, ostaje otvoreno. Odgovaranje na to pre incidenta, a ne nakon njega, predstavlja razliku između programa koji preživi svoju prvu stvarnu grešku i onog koji neće.
Lancang odgovornosti — kompanija, službenik za ugovore, odobravajuća agencija, Cyber Command, Ministarstvo pravde, Ministarstvo unutrašnje sigurnosti, obaveštajna zajednica i na kraju izabrani zvaničnici — mora biti preciziran unapred.
Vozač: Realna pretnja, pažljivo navedena
Javna analiza povezuje nedavne intruze koje utiču na američke vodovodne sisteme sa akterima povezanim sa Iranom, iako atribucija i namera u sajber incidentima često su osporavane i ponekad revidirane.
Ta napomena ne čini zabrinutost manje realnom; kritična infrastruktura je zaista izložena. Ali nužnost je upravo uslov pod kojim sumnja može biti pogrešno odobrenje, i okvir zasnovan na današnjoj pretnji mora da izdrži kada se cilj pokaže kao pogrešno identifikovan.
Najjači slučaj za program
Pravedni protivargument je problem talenata koliko i brzine. Specijalizovani istraživači zlonamernog softvera i kontrolnih sistema su retki, a privatni sektor plaća bolje; kriminalne ransomware grupe brže se kreću nego federalno zapošljavanje, nabavke ili međuinstituciono pravno preispitivanje. Proverena privatna sposobnost mogla bi da zaustavi stvarnu štetu brže nego što bi vlada mogla sama.
To je legitimno — i to ne menja ono što ostaje pod ingerencijom države: izbor ciljeva, pravna ovlašćenja i komanda misije. Brzina se može delegirati. Odgovornost ne.
Ta tvrdnja je odbranjiva samo ako dolazi uz stvarne mere zaštite. Neki od njih su već u memorandumu: pisano dualno odobrenje pre bilo kog operativnog paketa, zahtevi za minimizacijom i obavezno izveštavanje.
Drugi još uvek nisu na papir; pripadaju operativnim procedurama do 11. oktobra — uski, pisani ciljani skupovi umesto odobrenja na nivou kategorije; potpun audit zapisivanja koda izvođača i aktivnosti, zadržan i vladi pristupačan; eksplicitno pravo vlade da zaustavi rad u sred operacije; civilni režim odgovornosti i kompenzacije žrtvi; i zaštita zviždača među zaposlenima izvođača koji ukažu na loš paket pre njegove primene.
Rok od 60 dana je ključna borba. Program sa kaucijom, proverom i lancem odobrenja, ali bez ostalih mera, i dalje je odgovornost koja čeka na prvi naslov.
Delovanje napadačko, odbrana obnavljana
Uporedite ovo sa paralelnim naporom ministarstva da svoje najviše uticajne sisteme prevede na kvantno-otpornu kriptografiju do 2030. godine. Taj kontrast je poučan.
Napad se može delegirati, ali samo unutar jasnih granica zapovesti. Odbrana se ne može delegirati — potrebni su standardi, kontinuirano testiranje i nabavna disciplina koju nijedna kaucija izvođača ne može zameniti.
Jedan put vodi u nadgledanje tuđeg tempa. Drugi je da vlada radi sporo, ali pravilno, bez glamura.
Zaključak
Ako država želi da privatne firme postupaju sa nečim što liči na državnu moć, dužna je da im pruži — i javnosti — nadzor na nivou državne sigurnosti.
Avgustovski memorandum ide dalje ka tom cilju nego što to dopuštaju njegovi kritičari. Još uvek ostaje otvoreno pitanje civilne odgovornosti i operativne procedure nisu napisane, a preostale su tri nedelje do kraja roka.
Da li će to držati vodu zavisi isključivo od arhitekture koju niko nije završio da gradi.