В цифровой безопасности принято искать уязвимость внутри кода: скрытую функцию, вредоносное обновление или канал несанкционированного доступа. История Oxygen Forensics показывает потенциально более простую проблему. Иногда государству необязательно взламывать программу: достаточно, чтобы заказчик ошибался в том, кто на самом деле владеет поставщиком, контролирует его и создаёт программное обеспечение. The Telegraph описывает дело как российский заговор с целью «внедрения в Секретную службу США», однако материалы американского Минюста сформулированы осторожнее. По версии прокуратуры, руководство Oxygen Forensics скрывало, что компанией фактически владели и управляли пять российских граждан, а разработка программного обеспечения продолжалась в России. При этом в сентябре 2024 года структура Секретной службы заключила с Oxygen пятилетний контракт. Обвинение касается предполагаемого мошенничества и сокрытия иностранного контроля, а не доказанной российской разведывательной операции. Это различие принципиально. Американская прокуратура специально указывает, что пока не утверждает ни наличие вредоносного кода в продукте Oxygen, ни получение разработчиками несанкционированного доступа к данным клиентов. Следовательно, говорить о доказанном проникновении ФСБ в Секретную службу оснований нет. Но если предъявленные обвинения подтвердятся, возникает другой, не менее неприятный вопрос: как компания с предполагаемым скрытым иностранным контролем смогла пройти процедуры проверки и получить контракт на чувствительное программное обеспечение? Именно здесь техническая проблема превращается в институциональную. Государственная система может проверять код, ограничивать доступ к сетям и сертифицировать программное обеспечение, но всё это работает только вместе с достоверным пониманием цепочки поставок. Если сведения о владельцах, разработчиках и реальном центре принятия решений неверны, государство оценивает уже не настоящего поставщика, а его юридическую оболочку. Уязвимость тогда находится не внутри программы, а внутри процедуры, которая решила этой программе доверять. Поэтому значение дела Oxygen будет определяться не только судьбой двух обвиняемых. Если прокуратура докажет свою версию, американским ведомствам придётся отвечать на более широкий вопрос: насколько эффективно они способны устанавливать реальную структуру собственности и разработки своих технологических подрядчиков. В современной системе безопасности происхождение кода, контроль над его обновлениями и люди, которые принимают корпоративные решения, становятся частью самого продукта. Защищать необходимо уже не только компьютерную систему от взлома, но и систему доверия от ошибочного представления о том, кому именно государство предоставляет доступ. The Telegraph Russian plot uncovered to ‘infiltrate US Secret Service’ Pair charged with conspiracy to commit wire fraud after arrests in Idaho and at Heathrow Airport
Задержаны руководители американской компании Oxygen Forensics за сокрытие российских владельцев и разработчиков программного обеспечения
Похожие посты
- 👍 175
- 😁 99
- ❤ 38
- 🤡 13
- 🤬 10
- 🤔 10
- 🤣 65
- 🤯 37
- ❤ 26
- 🙈 11
- 🤷 8
- 🔥 6
- 🔥 49
- 🤡 39
- ✍ 13
- 🤔 7
- ❤ 7
- 🤬 5
- 👏 174
- ❤ 39
- 😁 16
- 😐 10
- 👍 6
- 🕊 6
- 🤣 21
- ❤ 10
- 👍 5
- 🔥 2
- 👏 1
- 🤯 35
- 👍 16
- ❤ 10
- 😁 4
- 🤡 2
- 🤬 1
- 🤡 34
- 👍 8
- ❤ 6
- 🤔 2
- 😁 27
- 👏 14
- ❤ 9
- 👎 2
- 🔥 2
- 🥱 2