تصویب لایحه افشای گزارش آسیبپذیریهای سایبری در مجلس نمایندگان آمریکا
به گزارش کارگروه بین الملل سایبربان؛ بر اساس لایحهH.R. 3202 که توسط شیلا جکسون لی (Sheila Jackson Lee)، نماینده دموکرات تگزاس، مطرح شده بود، دولت آمریکا باید روند خود برای افشای آسیبپذیریهای امنیتی را مشخص کند.
افشای آسیبپذیری
دولت ایالاتمتحده سالها برای مخفی نگهداشتن آسیبپذیریها و استفاده از آنها به میل خود و همچنین آسیبپذیر نگهداشتن شرکتهای آمریکایی در برابر هکرهای مخرب، موردانتقاد قرار گرفته بود. برای رفع برخی نگرانیها پس از انتشار اسناد ادوارد اسنودن، دولت اوباما فرآیند یکسانسازی آسیبپذیری (VEP) را ایجاد کرد.
بااینوجود این سیاست جدید باعث پیشرفت در سازمانهایی مانند اف بی آی نشد و هنوز هم این نهاد، راههایی برای عدم گزارش اشکالات پیدا میکند. یکی از این راهها پرداخت هزینه به شرکتهای خصوصی برای بهرهبرداری از آسیبپذیریها در نرمافزارها و سختافزارهاست. بسیاری از بزرگترین شرکتهای فناوری و خدماتی دنیا در ایالاتمتحده قرار دارند و این بدان معناست که دولت آمریکا موظف به پرداخت هزینه آسیبپذیریهای موجود در نرمافزارهای آنهاست؛ بنابراین، باید انگیزهای برای شناسایی سریع آسیبپذیریها در شرکتها برای تعمیر سیستمها و حفاظت از مشتریان وجود داشته باشد.
قانونی شدن افشای اشکالات
مقامات دولتی پیشازاین مدعی شده بودند که بیش از 90 درصد از آسیبپذیریها در شرکتها را افشا میکنند. برخی معتقدند شاید دولت آمریکا از نظر فنی درست بگوید اما بهصورت عملی حقیقت ندارد، زیرا دولت اشکالات کماهمیت و غیرامنیتی را افشا میکند یا آسیبپذیریهایی را بازگو میکند که قبلاً توسط افراد دیگری مطرحشده بودند. در این مواقع دولت برای کسب اعتبار، این آسیبپذیریها را افشا میکند.
دلیل تصویب لایحهH.R. 3202 در مجلس نمایندگان آمریکا هنوز هم کاملاً روشن نیست اما با کمک این لایحه میتوان روند افشای آسیبپذیریها توسط دولت را فهمید. علاوه بر جزئیات سیاستهای مربوط به افشای اشکالات در گزارشهای مربوطه، مقامات آمریکایی همچنین باید نمونههای واقعی اشکالات منتشرشده در بخش خصوصی در سال گذشته را ارائه دهند.
برخی دولتمردان بر این باورند که این پیوست باید طبقهبندی شود، اما بنیاد مرزهای الکترونیکی (EFF) معتقد است که تمامی آسیبپذیریها به جز موارد فوقالعاده مهم باید بهصورت عمومی افشا شوند.
چندی پیش راب جویس (Rob Joyce)، هماهنگکننده سایبری کاخ سفید، در رابطه با اشکالات بحرانی اعلام کرد که آژانس امنیت ملی آمریکا در مورد اشکالات چیزی نمیداند و مسلماً دولت این کشور شرکت بزرگی همچون اینتل را در موقعیتی خطرناک و آسیبپذیر نگاه نمیدارد. بنیاد مرزهای الکترونیکی گمان میکند که این مسائل صحت ندارد و شواهدی مبنی بر تخریب امنیت شرکتهای آمریکایی توسط آژانس امنیت ملی آمریکا وجود دارد.