Le aziende private statunitensi possono ora condurre operazioni informatiche all'estero. Gli hacker sostenuti dallo stato sono esclusi.

Le aziende private statunitensi possono ora condurre operazioni informatiche all'estero. Gli hacker sostenuti dallo stato sono esclusi.

      Donald Trump ha firmato il memorandum il 12 agosto e la Casa Bianca lo ha pubblicato quella notte.

      Si compone di cinque sezioni. Un Centro Nazionale di Coordinamento crea e gestisce il programma. Due Direttori Esecutivi del Programma lo sovrintendono. Il Procuratore Generale ne designa uno, e il Segretario della Sicurezza Nazionale designa l'altro.

      Cosa dice la Casa Bianca riguardo a questo

      La Sezione 1 espone il ragionamento. Le organizzazioni criminali transnazionali “rappresentano una minaccia crescente per i cittadini americani, le imprese e la sicurezza nazionale”, afferma il memorandum.

      Dichiara una politica di utilizzo di tutti gli strumenti del potere nazionale, “inclusi le capacità innovative del settore privato”. Aggiunge anche che le capacità delle imprese americane “sono storicamente state sottoutilizzate” nel contrastare le reti criminali.

      Il foglio informativo allegato fornisce dei dati. I consumatori americani hanno perso 20,8 miliardi di dollari a causa di crimini abilitati dal cyberspazio nel 2025.

      Stabilisce che il 73% degli adulti statunitensi ha subito truffe o attacchi online. Stima al 98% la quota di chi considera le truffe una minaccia per il paese. Uno su sette giovani vittime di sextorsione ha segnalato atti di autolesionismo.

      L'amministrazione afferma che queste campagne prendono di mira anziani, bambini e famiglie a basso reddito attraverso ransomware, phishing, frodi e sextorsione.

      Cosa autorizza il memorandum

      La Sezione 4 definisce due tipi di operazione. Un'Operazione di Sorveglianza Cibernetica raccoglie informazioni o intelligence. Comporta l'accesso a sistemi senza autorizzazione, con “l'intento di rimanere non rilevati”.

      Un'Operazione di Effetti Cibernetici è un'attività che si traduce in “manipolazione, interruzione, negazione, degrado o distruzione di sistemi informatici, reti, infrastrutture fisiche o virtuali”.

      TechCrunch riporta che la sorveglianza può includere l'uso di spyware.

      Chi può essere preso di mira, e chi non può

      Il memorandum definisce il suo obiettivo come un'organizzazione criminale transnazionale abilitata dal cyberspazio. Ciò significa “qualsiasi gruppo straniero che conduce crimine abilitato dal cyberspazio” contro il governo degli Stati Uniti, una persona statunitense o interessi statunitensi.

      La definizione esclude poi due categorie. Un gruppo che è parte istituzionale di un governo straniero non si qualifica. Né uno completamente operato sotto la direzione di un governo straniero.

      Diverse fonti notano cosa rimane escluso. Gli hacker nordcoreani operano sotto direzione statale, ha riportato Politico. La redazione ha coperto come costruiscono i propri strumenti di intelligenza artificiale.

      Politico riporta anche sulle aree grigie. Molti gruppi dell'Europa orientale si pensa operino con il consenso tacito del governo russo. Gli hacker statali cinesi e iraniani a volte lavorano anche come criminali.

      Non è un hack-back

      Diverse fonti hanno descritto il memorandum come una licenza per hack-back. TechCrunch, il cui editor di sicurezza ha letto il documento, riporta che non arriva a tanto.

      L'hack-back descrive una vittima che colpisce chi l'ha attaccata, per iniziativa propria. Sotto questo programma, le aziende agiscono sotto contratto, contro obiettivi approvati, supervisionati dal governo federale.

      TechCrunch nota anche la posizione di lunga data degli Stati Uniti. Mantenuta attraverso le amministrazioni, è che le aziende private possono difendersi dagli attacchi ma non lanciarli.

      La redazione ha coperto la firma come un memorandum cibernetico volto a gruppi di crimine transnazionale.

      Cosa devono fare le aziende

      La Sezione 3 dà ai Direttori Esecutivi del Programma 60 giorni per stabilire procedure operative. Un rapporto iniziale è previsto entro 180 giorni.

      Gli standard minimi copriranno la competenza tecnica, l'esperienza nelle operazioni cibernetiche, la sicurezza delle strutture, la verifica del personale e l'affidabilità. L'idoneità deve accogliere sia grandi aziende che “aziende più piccole e agili”.

      Le aziende devono divulgare tutte le relazioni contrattuali al Centro Nazionale di Coordinamento. Devono anche mantenere un deposito o un escrow di “non meno di 1 milione di dollari” contro la non conformità.

      Ogni azienda affronta una revisione della sua partecipazione continuativa almeno annualmente. I Direttori Esecutivi del Programma devono rivedere ogni pacchetto di operazioni cibernetiche e dare approvazione scritta prima che accada qualcosa.

      I limiti stabiliti dal memorandum

      Le operazioni non possono produrre quelli che il documento chiama Risultati Critici. Queste sono azioni che potrebbero comportare perdita di vite umane o gravi lesioni. Includono anche qualsiasi cosa che raggiunga il livello di uso della forza o attacco armato secondo il diritto internazionale.

      L'attività diretta a una persona statunitense deve ricevere “qualsiasi autorizzazione necessaria, giudiziaria o meno, prima dell'approvazione”.

      Una clausola copre gli errori. Si applica al targeting non intenzionale di una persona statunitense, di un sistema negli Stati Uniti o di un sistema controllato da una persona statunitense. L'azienda deve cessare, condurre minimizzazione e notificare immediatamente.

      Le aziende devono anche avvisare il governo di attacchi imminenti alle infrastrutture critiche statunitensi. La Sezione 5 afferma che il memorandum crea “nessun diritto o beneficio, sostanziale o procedurale, applicabile per legge o in equità”.

      Cosa dicono i sostenitori

      Le figure del settore lo hanno accolto. Joe Lin è amministratore delegato di Twenty, che costruisce strumenti offensivi per il governo. “Per anni abbiamo definito l'industria tecnologica americana un bene strategico ma l'abbiamo lasciata ai margini del cyberspazio”, ha detto.

      Mike Centrella è responsabile delle politiche pubbliche presso SecurityScorecard. Ha detto a Nextgov che il memorandum “rappresenta un cambiamento importante nel modo in cui gli Stati Uniti affrontano le minacce cibernetiche provenienti dall'estero”.

      Ha descritto un cambiamento di metodo. Il lavoro pubblico-privato si sposta dalla condivisione delle informazioni sulle minacce verso l'uso delle autorità governative e delle capacità private per interrompere le reti criminali.

      Cosa dicono i critici

      Jake Williams, vicepresidente della ricerca e sviluppo presso Hunter Strategy, ha sollevato un rischio per gli individui. “Gli americani che partecipano a queste operazioni potrebbero facilmente essere classificati come combattenti non in uniforme mentre viaggiano all'estero”, ha detto a TechCrunch.

      Ha aggiunto che “le accuse che un americano ha partecipato a queste operazioni non devono essere vere”. Williams ha descritto la politica come poco matura e ha detto di non essere convinto che resisterà agli abusi.

      Ha anche detto che il memorandum ha un addendum classificato, che si aspetta affronti come vengono scelti gli obiettivi.

      TechCrunch riporta che la politica è probabile che affronti sfide legali. Ha anche chiesto alla Casa Bianca se ci sono già aziende che partecipano. Un portavoce non ha risposto.

      La questione legale

      Il Computer Fraud and Abuse Act vieta l'accesso non autorizzato, e un memorandum non modifica uno statuto.

      Gli avvocati di Jenner & Block, scrivendo per Lawfare, hanno fatto riferimento alla sezione 1030(f). Essa esenta le attività investigative, protettive o di intelligence autorizzate legalmente da un'agenzia governativa.

      La loro conclusione è stata riportata da The Register. “Nessun tribunale ha affrontato se questa eccezione fornisca qualche protezione per le entità del settore privato impegnate a svolgere queste attività per conto del governo degli Stati Uniti”, hanno scritto.

      Gli avvocati di Skadden hanno raggiunto una visione simile a marzo. Coinvolgere il settore privato in operazioni cibernetiche offensive richiederebbe probabilmente ulteriori cambiamenti legali e normativi, hanno scritto.

      Il contesto riportato attorno ad esso

      TechCrunch nota che il memorandum arriva dopo tagli e licenziamenti presso l'Agenzia per la Sicurezza Cibernetica e delle Infrastrutture da gennaio 2025. Gizmodo riporta che il budget proposto per il 2027 ridurrebbe ulteriormente l'agenzia di 707 milioni di

Altri articoli

Microsoft ha detto a Google che stava esagerando nel 2010. Ha trascorso cinque anni a lasciare silenziosamente la Cina. Microsoft ha detto a Google che stava esagerando nel 2010. Ha trascorso cinque anni a lasciare silenziosamente la Cina. Microsoft Cina rappresenta l'1,5% delle entrate e oltre 15 uffici hanno chiuso in cinque anni. Ha valutato di lasciare nel 2023. Le esportazioni di Azure lo mantengono lì. Google Meet può finalmente prendere appunti per le tue riunioni di persona Google Meet può finalmente prendere appunti per le tue riunioni di persona La funzione di appunti delle riunioni di Google Meet si sta espandendo oltre le videochiamate, consentendo a Gemini di prendere appunti durante le tue riunioni di persona e trasformarli in un documento con le azioni da intraprendere e una trascrizione completa. Apple vuole pagare gli editori per utilizzo, non per anno, per fornire le notizie a Siri. Apple vuole pagare gli editori per utilizzo, non per anno, per fornire le notizie a Siri. I contratti di pubblicazione di Apple Siri pagherebbero le testate giornalistiche ogni volta che il loro reportage viene utilizzato, su un possibile budget a nove cifre, afferma il Wall Street Journal. Flock Safety riduce il periodo di conservazione dei dati a sette giorni dopo dozzine di casi di abuso da parte della polizia Flock Safety riduce il periodo di conservazione dei dati a sette giorni dopo dozzine di casi di abuso da parte della polizia Le modifiche alla privacy di Flock Safety riducono la conservazione dei dati da 30 giorni a sette e rendono obbligatorie le verifiche delle ricerche, dopo dozzine di casi di abuso da parte della polizia. Il CEO di Airbnb afferma che nessuno costruisce intelligenza artificiale per le persone normali. È nel consiglio di amministrazione di Y Combinator. Il CEO di Airbnb afferma che nessuno costruisce intelligenza artificiale per le persone normali. È nel consiglio di amministrazione di Y Combinator. Brian Chesky afferma che il divario nell'IA per i consumatori è il motivo per cui gli americani non gradiscono l'IA. Il suo numero: 159 delle 175 startup di Y Combinator erano aziendali. Il CEO di Airbnb afferma che nessuno costruisce intelligenza artificiale per le persone normali. È nel consiglio di amministrazione di Y Combinator. Il CEO di Airbnb afferma che nessuno costruisce intelligenza artificiale per le persone normali. È nel consiglio di amministrazione di Y Combinator. Brian Chesky afferma che il divario nell'IA per i consumatori è il motivo per cui gli americani non gradiscono l'IA. Il suo numero: 159 delle 175 startup di Y Combinator erano aziende.

Le aziende private statunitensi possono ora condurre operazioni informatiche all'estero. Gli hacker sostenuti dallo stato sono esclusi.

Un memorandum della Casa Bianca consente alle aziende statunitensi verificate di condurre operazioni informatiche offensive contro gruppi criminali stranieri. Gli hacker diretti dallo stato sono esclusi.