مکانیسم جدید گزارشدهی آسیبپذیری وزارت کشور بریتانیا
به گزارش کارگروه بین الملل خبرگزاری سایبربان، وزارت کشور بریتانیا، که مسئول امنیت، نظم و قانون است، جدیدترین نهاد دولتی این کشور است که به هکرهای اخلاقی اجازه میدهد با استفاده از پلتفرم گزارشدهی آسیبپذیری هکروان (HackerOne) به تأمین امنیت سیستمهایش کمک کنند، هرچند بدون دریافت پاداش مالی (bug bounty).
پیشتر، وزارت دفاع بریتانیا در سال ۲۰۲۱ بهصورت آزمایشی این روش را اجرا کرده بود.
دستورالعمل جدید این وزارتخانه محدودیتهایی را برای پژوهشگران امنیتی تعیین کرده است، از جمله ممنوعیت ایجاد اختلال در سیستمهای آسیبپذیر یا دسترسی و تغییر دادهها.
اما این دستورالعمل همچنین هشدار میدهد که پژوهشگران نباید هیچ قانونی را نقض کنند، موضوعی که بهدلیل قانون سوءاستفاده از رایانهها (Computer Misuse Act) که در سال ۱۹۹۰ تصویب شده است، میتواند فعالیتهای مشروع کشف آسیبپذیری را در معرض خطر قرار دهد.
کمپین سایبر آپ (CyberUp)، که متشکل از شرکای صنعتی، دانشگاهیان و متخصصان امنیت سایبری است، هشدار داده که این قانون باعث مجرم شناختن فعالیتهای امنیت سایبری مشروع میشود.
یکی از سخنگویان سایبر آپ در گفتوگو با خبرگزاری ریکوردد فیوچر نیوز (Recorded Future News) اظهار داشت:
در حالی که وزارت دفاع بریتانیا به محققان اطمینان داده که تحت پیگرد قرار نخواهند گرفت، اما وزارت کشور چنین حمایتی را ارائه نمیدهد و این افراد را در معرض اقدامات قانونی از سوی اشخاص ثالث قرار میدهد.
این تناقض آشکار نشان میدهد که چرا اصلاحات قانونی فوری مورد نیاز است.
وزارت کشور بریتانیا از اظهار نظر در این مورد خودداری کرد.
کمپین سایبر آپ ضمن استقبال از پیشرفت نهادهای عمومی بریتانیا در تدوین و انتشار سیاستهای افشای آسیبپذیری، از عدم حمایت قانونی از پژوهشگران امنیتی ابراز تأسف کرد.
یکی از سخنگویان این کمپین اظهار کرد:
با وجود افزایش پذیرش سیاستهای افشای مسئولانه در بخشهای عمومی و خصوصی، هرگونه افشای آسیبپذیری توسط پژوهشگران در بریتانیا همچنان با خطرات جدی قانونی همراه است. قانون سوءاستفاده از رایانهها، که در سال ۱۹۹۰ تصویب شد، در زمانی نوشته شد که تنها ۰.۵ درصد از جمعیت به اینترنت دسترسی داشتند. این قانون بهطور کلی هرگونه دسترسی غیرمجاز به سیستمهای رایانهای را جرم تلقی میکند، بدون در نظر گرفتن قصد یا نیت خیرخواهانه پژوهشگران.
حزب کارگر بریتانیا در زمان حضور در اپوزیسیون، اصلاحیهای قانونی را پیشنهاد داده بود که دفاع از منافع عمومی را برای هکرها مجاز میکرد، اما این طرح در آن زمان تصویب نشد.
دان جرویس، وزیر امنیت حزب کارگر، در یک کنفرانس در سال گذشته عنوان کرده بود:
این کشور، کشور ما، به بسیاری از شما که هر روز برای محافظت از ما تلاش میکنید، بدهکار است. فداکاری و دستاوردهای شما هرگز به این اندازه مهم نبوده است.
وی اظهار داشت که دولت در حال بررسی اصلاح قانون سوءاستفاده از رایانهها است، اما تاکنون هیچ اصلاحیهای به پارلمان ارائه نشده و وزارت کشور نیز درباره وضعیت فعلی این بررسیها اظهار نظری نکرده است.
کمپین سایبر آپ هشدار داده که این تأخیر به اقتصاد کشور آسیب خواهد زد و تابآوری آن را در برابر حملات سایبری تضعیف میکند.
سخنگوی سایبر آپ افزود:
کشورهای دیگر چنین اشتباهی را مرتکب نمیشوند. مالت، پرتغال و بلژیک قوانین خود را برای حمایت از پژوهشگران اخلاقی بهروز کردهاند. بریتانیا از این روند عقب مانده و این مسئله امنیت سایبری ملی ما را به خطر میاندازد. باید همین حالا اقدام کنیم؛ قبل از آنکه خیلی دیر شود.