Resumo
- O incidente de ransomware do Los Angeles Superior Court pertence a um arquivo de risco e responsabilização porque o registro público confirmado conecta um ataque de ransomware a sistemas de rede desativados, fechamento de todos os 36 fóruns por um dia, ordens emergenciais de prazo e adiamento, reabertura com funcionalidade limitada, restauração de mais de 15 serviços públicos, monitoramento de direitos da defesa pública e uma investigação forense em andamento sobre escopo, escala e comprometimento de dados.
- Quem tinha controle prático sobre o desligamento da rede do tribunal, fechamento do fórum, alívio de prazos de arquivamento, restauração de comparecimento remoto, acesso a sistemas de gerenciamento de casos, sistemas de júri, serviços de trânsito e arquivamento, avisos públicos e evidências de que o acesso à justiça foi protegido enquanto os sistemas eram reconstruídos?
- O comunicado de imprensa do Tribunal de 19 de julho de 2024 emhttps://www.lacourt.org/newsmedia/uploads/1420247309641NR07-19-2024SUPERIORCOURTOFLOSANGELESCOUNTYEXPERIENCESRANSOMWAREATTACK-2.pdfdisse que o Court Technology Services identificou um evento de segurança grave nos sistemas internos que foi determinado como um ataque de ransomware, que o ataque começou na madrugada, que o Tribunal desativou os sistemas de rede para mitigar danos adicionais e que a investigação preliminar não mostrou evidências de que os dados dos usuários do tribunal foram comprometidos naquele momento.
- O aviso de fechamento de 21 de julho emhttps://www.lacourt.org/newsmedia/uploads/14202487134043NR7212024-COURTCLOSEDTOMORROW.pdfdisse que todos os 36 fóruns seriam fechados em 22 de julho porque quase todos os sistemas de rede haviam sido desligados, muitos sistemas críticos permaneciam offline e sistemas que abrangiam portais externos, o site e o gerenciamento interno de casos foram afetados.
- O aviso de restauração de 29 de julho emhttps://www.lacourt.org/newsmedia/uploads/142024729163959NR07-29-2024-COURTSYSTEMSRETURNTOFULLFUNCTIONALITY%281%29.pdfdisse que todos os sistemas primários estavam totalmente funcionais, mais de 15 serviços públicos foram restabelecidos, a funcionalidade básica foi retomada em cinco dias, as operações completas retornaram em 11 dias e as autoridades continuaram a investigar o escopo, a escala e se os dados foram comprometidos.
- Este artigo trata os comunicados de imprensa do Tribunal, ordens judiciais de emergência, materiais do condado e do defensor público, materiais do Judicial Council, NIST, CISA e fontes de planejamento de tecnologia judiciária como o registro público mais forte. Relatos da imprensa são usados apenas para cronologia pública e contexto de impacto, não como prova forense privada.
Por que este caso pertence a um arquivo de risco e responsabilização
O Los Angeles Superior Court pertence a um arquivo de risco e responsabilização porque tribunais são instituições de continuidade. Um tribunal não pode simplesmente pausar a obrigação pública sempre que sua tecnologia falha. As pessoas precisam de ordens de proteção, audiências de custódia, decisões de guarda, arquivamentos, instruções a jurados, pagamentos de multas de trânsito, audiências remotas, prazos civis, ordens de direito de família, acesso a inventários e informações de processos criminais. Advogados precisam de acesso a sistemas de gerenciamento de casos e canais de arquivamento.
Juízes e funcionários precisam de sistemas confiáveis para ouvir processos e preservar registros. Quando um ataque de ransomware desativa os sistemas de rede do tribunal, o problema se torna um problema de continuidade da justiça.
O comunicado de imprensa do Tribunal de 19 de julho de 2024 fornece o registro público de segurança central. Ele diz que a Divisão de Serviços de Tecnologia do Tribunal identificou um evento de segurança grave nos sistemas internos que foi determinado como um ataque de ransomware. Diz que o ataque começou nas primeiras horas da manhã de 19 de julho e acredita-se que não está relacionado ao problema da CrowdStrike que afetou plataformas de tecnologia em todo o mundo. Diz que o Tribunal desativou os sistemas de rede para mitigar danos adicionais e os manteria desativados durante o fim de semana para reparação.
Diz que o Tribunal recebeu apoio do California Governor's Office of Emergency Services e de agências locais, estaduais e federais de aplicação da lei. Também diz que a investigação preliminar não mostrou evidências de que os dados dos usuários do tribunal foram comprometidos naquele momento.
O aviso de fechamento de 21 de julho transforma o incidente cibernético em um evento de serviço público. Diz que o Tribunal estaria fechado na segunda-feira, 22 de julho de 2024, enquanto o trabalho continuava para reparar e reiniciar os sistemas de rede severamente impactados pelo ataque de ransomware. Diz que o fechamento incluiu todos os 36 fóruns em todo o Condado de Los Angeles. Cita o juiz presidente dizendo que quase todos os sistemas de rede tiveram que ser desligados para conter danos, proteger a integridade e confidencialidade e garantir estabilidade e segurança futuras.
Identifica sistemas que abrangem toda a operação do Tribunal, desde sistemas externos como o MyJuryDuty Portal e o site do Tribunal até sistemas internos como sistemas de gerenciamento de casos.
A ordem geral anexada é evidência de responsabilização porque mostra mecanismos de continuidade legal, não apenas recuperação técnica. Afirma que toda plataforma eletrônica contendo dados do tribunal se tornou inacessível, assim como qualquer dispositivo conectado à internet, incluindo sistemas telefônicos. Diz que o pessoal do tribunal e especialistas em segurança da informação estavam reconfigurando e restaurando servidores, bancos de dados, aplicativos e integrações.
Também diz que o Tribunal obteve autoridade de emergência sob a Seção 68115 do Código Governamental, considerou 22 de julho como um feriado judicial para cálculo de prazos de arquivamento e estendeu certos períodos estatutários por um dia útil. Em uma paralisação do tribunal, essas proteções de prazo são tão importantes quanto a restauração do servidor.
O aviso de restauração de 29 de julho fornece o registro de recuperação. Diz que todos os sistemas de rede públicos e internos foram restaurados, todos os sistemas primários estavam totalmente funcionais, mais de 15 serviços públicos foram restabelecidos e os usuários do tribunal podiam comparecer remotamente, acessar documentos disponíveis em todos os tipos de litígio, registrar-se para o serviço de júri, fazer pagamentos de multas de trânsito e arquivar documentos online. Diz que a funcionalidade básica foi retomada em cinco dias e as operações completas retornaram em 11 dias a partir do ataque inicial.
Também diz que as agências de aplicação da lei continuaram a investigar o escopo e a escala da violação e se os dados foram comprometidos.
O quadro de responsabilização é, portanto, claro. Criminosos causaram o ataque, mas o Tribunal controlou o desligamento da rede, a comunicação pública, os pedidos de fechamento, as prioridades de restauração, as ordens de emergência e as evidências sobre os serviços retornados. Os usuários do tribunal não controlaram nenhuma dessas coisas. A responsabilização deve, portanto, perguntar se o Tribunal preservou o acesso à justiça, protegeu prazos e interesses de liberdade, comunicou com precisão, restaurou com segurança e posteriormente documentou lições suficientes para reduzir a recorrência.
Os tribunais têm um fardo de paralisação diferente do que as agências comuns
Um incidente de ransomware em um tribunal é diferente de um incidente de ransomware em um escritório administrativo geral porque os tribunais alocam direitos e obrigações sob pressão de tempo. Um prazo perdido pode mudar a posição de um litigante. Uma audiência adiada pode afetar custódia, liberdade, moradia, segurança ou contato familiar. Um sistema de arquivamento desativado pode impedir um advogado de submeter documentos. Uma paralisação de comparecimento remoto pode sobrecarregar pessoas que não podem viajar. Uma paralisação do portal do júri pode confundir residentes sob intimação.
Uma paralisação do gerenciamento de casos pode impedir que a equipe confirme o que aconteceu em um processo. As consequências legais nem sempre são visíveis em uma atualização de status de tecnologia.
O Los Angeles Superior Court também é grande. O aviso de 21 de julho diz que o fechamento cobriu todos os 36 fóruns em todo o Condado de Los Angeles. A página dos tribunais da Califórnia em source: courts.ca.gov descreve o tribunal de Los Angeles como parte do sistema judicial estadual e fornece pontos de acesso para os usuários do tribunal. O tamanho aumenta a complexidade da recuperação porque existem muitos tipos de casos, instalações, usuários, dispositivos, integrações e serviços públicos. Também aumenta o impacto público quando os sistemas de rede falham.
A linguagem pública do Tribunal reconheceu esse fardo. O aviso de 21 de julho disse que o Tribunal reconheceu a importância do fechamento de um tribunal para as comunidades que serve e a missão que cumpre, mas que os oficiais de justiça e funcionários precisavam de um ambiente seguro e das informações necessárias para cumprir a missão do Tribunal. Essa frase captura a troca central. Manter tribunais abertos sem informações confiáveis pode prejudicar a justiça. Fechar tribunais também pode prejudicar a justiça. A decisão responsável não é simplesmente aberto ou fechado;
é se o fechamento é legalmente autorizado, estritamente cronometrado, publicamente explicado e emparelhado com proteções de prazo.
O aviso de reabertura de 22 de julho em source: lacourt.org é importante porque a recuperação não foi normalidade imediata. O Tribunal reabriu com funcionalidade limitada. Uma reabertura com funcionalidade limitada requer triagem. Quais processos podem ser ouvidos? Quais arquivamentos podem ser aceitos? Quais comparecimentos remotos funcionam? Quais salas de audiência têm acesso suficiente ao sistema? Quais tipos de caso podem prosseguir com segurança? Quais balcões públicos podem responder perguntas? O registro público mostra que a fase de reabertura existiu; não publica cada decisão interna de triagem.
A atualização de operações de 23 de julho em source: lacourt.org adiciona outro ponto de transição. Atualizações de operações são artefatos de responsabilização porque permitem que os usuários vejam o que mudou após a reabertura. Em um sistema judicial, a informação de status faz parte da prestação de serviços. Um litigante que depende de uma mensagem de paralisação desatualizada pode perder a chance de arquivar ou comparecer. Um advogado que assume operações normais muito cedo pode aconselhar mal um cliente. Um jurado que não pode acessar instruções pode ficar confuso.
O centro de informações temporário e as atualizações públicas do Tribunal serviram, portanto, como ferramentas de continuidade.
Autoridade de fechamento e alívio de prazo são superfícies de controle centrais
O controle não técnico mais importante no registro público é a ordem de emergência. O Tribunal não apenas anunciou que os sistemas estavam inativos. Solicitou e recebeu autoridade de emergência do Chief Justice e Chair do Judicial Council of California sob a Seção 68115 do Código Governamental. A ordem geral de 21 de julho então tratou 22 de julho como um feriado judicial para cálculo de prazos de arquivamento e estendeu certos períodos de tempo estatutários. Este é exatamente o tipo de mecanismo de continuidade legal que um tribunal precisa quando a falha de tecnologia torna a operação comum impossível.
O alívio de prazo importa porque o dano cibernético pode, de outra forma, se tornar dano legal. Se um sistema de arquivamento eletrônico está inativo e os prazos não são ajustados, a paralisação transfere o risco institucional para os litigantes. Se um fórum está fechado e os períodos estatutários não são abordados, o fechamento pode criar consequências injustas para pessoas que não fizeram nada de errado. A ordem geral não resolveu todos os problemas específicos de cada caso, mas criou uma ponte legal pública através do dia de paralisação.
A inferência apoiada é que a autoridade de emergência reduziu o risco de injustiça sistêmica. Essa é uma inferência do conteúdo e propósito da ordem, não uma afirmação de que ninguém foi incomodado ou prejudicado. Uma pessoa ainda pode enfrentar atraso, confusão, custo adicional, falta de trabalho, ônus de transporte ou ansiedade. O padrão de responsabilização é se o Tribunal usou as ferramentas legais disponíveis para evitar perda evitável de direitos enquanto os sistemas eram restaurados.
A ordem também mostra por que os tribunais precisam de planejamento de continuidade específico para cibernética. Um fechamento por desastre natural, queda de energia ou emergência física pode exigir autoridade semelhante, mas um ataque cibernético tem diferentes questões de evidência e integridade. Se os dados do caso estão inacessíveis, a equipe do tribunal pode não ser capaz de verificar calendários, arquivamentos, avisos às partes ou status do caso. Se os telefones estão inativos, a comunicação pública comum quebra.
Se os dispositivos conectados à internet são afetados, a equipe pode ter que reconstruir não apenas aplicativos, mas a confiabilidade dos endpoints e bancos de dados. As referências da ordem a servidores, bancos de dados, aplicativos e integrações não são detalhes técnicos irrelevantes. Eles explicam por que uma reabertura segura exigiu validação.
O registro público não diz quais casos experimentaram disputas de prazo depois, se algum litigante solicitou alívio adicional, ou se tipos de caso particulares tiveram problemas únicos. Esses são desconhecidos. Mas a existência de uma ordem pública de fechamento e disposições de prazo é um fato forte de responsabilização. Mostra que o Tribunal reconheceu que a continuidade em um sistema judicial inclui direitos processuais, não apenas tempo de atividade.
Sistemas de justiça digital criam acesso e exclusão ao mesmo tempo
O aviso de restauração de 29 de julho lista mais de 15 serviços públicos que retornaram, incluindo comparecimentos remotos, acesso a documentos, registro para serviço de júri através do MyJuryDuty, pagamentos de multas de trânsito e arquivamento online. Essa lista mostra quão digital a experiência judicial comum se tornou. Esses sistemas facilitam o acesso quando funcionam. Eles também podem se tornar pontos únicos de falha quando estão indisponíveis.
Comparecimentos remotos são um exemplo claro. Eles podem reduzir o ônus de viagem, ajudar pessoas com responsabilidades de cuidado, apoiar advogados com múltiplas comparecimentos e melhorar o acesso para pessoas que vivem longe de um fórum. Mas se o acesso remoto falha, a mesma dependência pode criar confusão sobre se uma pessoa deve comparecer pessoalmente, se uma audiência prosseguirá, ou se a ausência será justificada. Um plano de recuperação de ransomware para um tribunal moderno deve, portanto, incluir comunicação de contingência de comparecimento remoto.
O acesso online a documentos é outro exemplo. O acesso público e das partes aos registros apoia transparência, preparação e confiança. Se os documentos disponíveis não podem ser acessados, os advogados podem não ser capazes de se preparar, os jornalistas podem não ser capazes de inspecionar arquivamentos, e os litigantes que se representam podem não saber o que aconteceu em seu caso. O aviso de 29 de julho diz que o acesso a documentos disponíveis em todos os tipos de litígio foi restaurado. Essa declaração é um marco de recuperação.
Não nos diz se todos os documentos estavam disponíveis durante toda a paralisação, quais documentos foram atrasados, ou se quaisquer registros manuais foram reconciliados posteriormente.
O serviço de júri e pagamentos de trânsito ilustram a experiência judicial do residente comum. Um jurado pode nunca pensar na tecnologia do tribunal até que um portal falhe. Um motorista pode interagir com o tribunal apenas para pagar ou contestar uma multa. Quando esses sistemas estão inacessíveis, a confiança pública pode ser danificada mesmo que nenhum procedimento judicial seja atrasado.
O centro de informações temporário do Tribunal ajudou ao rastrear indicadores de restauração, mas a questão mais profunda de responsabilização é se o Tribunal tinha instruções offline, orientação alternativa de pagamento ou comparecimento, e avisos públicos claros para pessoas que não seguem as redes sociais do tribunal.
A justiça digital também afeta litigantes que se representam de forma diferente. Advogados podem ter redes profissionais, atualizações da ordem dos advogados, equipes de dossiê e contatos diretos. Pessoas que se representam podem depender fortemente de sites públicos, linhas telefônicas, balcões e formulários. A ordem de 21 de julho disse que os sistemas telefônicos conectados à internet também estavam inacessíveis. Esse detalhe é importante porque significa que pessoas sem representação legal podem ter perdido tanto o acesso ao site quanto ao telefone ao mesmo tempo.
Um arquivo de responsabilização completo revisaria como os litigantes que se representam foram apoiados durante a paralisação e reabertura.
A defesa pública mostra por que as paralisações do tribunal podem afetar interesses de liberdade
O comunicado do Los Angeles County Public Defender's Office em source: pubdef.lacounty.gov é importante porque desloca o registro das operações do tribunal para os direitos dos clientes. O Defensor Público disse que seus próprios sistemas não foram impactados, mas o ataque representou desafios significativos para as operações do Tribunal. Disse que todos os escritórios do Defensor Público permaneceriam abertos e com pessoal, os advogados estariam disponíveis para aconselhamento jurídico e apoio, e o escritório estava focado em minimizar interrupções e proteger os direitos dos clientes.
Referiu-se especificamente ao direito a um julgamento rápido e a um processo de liberação acelerada para clientes elegíveis.
Esse comunicado torna o incidente um caso de continuidade da justiça, não meramente um caso de tecnologia do tribunal. Réus criminais, pessoas detidas e pessoas com audiências urgentes podem ser afetadas pelo atraso do tribunal de maneiras qualitativamente diferentes do incômodo comum. Um dia de fechamento pode ser gerenciável em muitos assuntos civis. Em um contexto de custódia, audiência de custódia, ordem de restrição ou liberação, o tempo pode ser central. O registro do Defensor Público mostra que pelo menos um parceiro da justiça tratou a paralisação como um evento de proteção de direitos.
A inferência apoiada é que os parceiros da justiça tiveram que criar trabalho de continuidade paralelo enquanto o Tribunal restaurava os sistemas. Defensores públicos, promotores, xerifes, funcionários, oficiais de justiça, advogados privados e agências do condado podem ter tido que ajustar calendários, comunicar-se com clientes e rastrear assuntos urgentes. O registro público confirma a resposta do Defensor Público, mas não fornece um mapa completo das ações de continuidade de cada parceiro da justiça. Isso permanece um desconhecido.
A ênfase do Defensor Público nos direitos a julgamento rápido também ajuda a definir o padrão de responsabilização. Não é suficiente para um tribunal dizer que os sistemas voltaram rapidamente em comparação com o tempo médio de inatividade de ransomware. Isso pode ser verdade e relevante. Um sistema judicial também precisa de evidências de que pessoas com direitos legais sensíveis ao tempo foram identificadas, monitoradas e protegidas durante a paralisação. O aviso do tribunal de 29 de julho diz que muitos assuntos essenciais foram ouvidos após a reabertura, incluindo seleção de júri e pedidos de ordem de restrição temporária.
Isso é evidência útil, mas um arquivo completo explicaria como assuntos urgentes criminais, familiares, de assédio civil, inventário, juvenil e de dependência foram priorizados.
Esta análise não deve ser lida como afirmando que o Tribunal violou direitos ou que algum réu específico foi prejudicado. O registro público não estabelece isso. O ponto é mais restrito e mais defensável: a natureza do trabalho judicial significa que a recuperação cibernética deve incluir triagem de direitos, não apenas restauração de aplicativos.
A linguagem de comprometimento de dados deve permanecer precisa
A linguagem de comprometimento de dados do Tribunal é cuidadosa e deve permanecer cuidadosa. O comunicado de imprensa de 19 de julho disse que naquele momento a investigação preliminar não mostrou evidências de que os dados dos usuários do tribunal foram comprometidos. O aviso de 29 de julho disse que as agências locais, estaduais e federais de aplicação da lei continuaram a investigar o escopo e a escala da violação, bem como se os dados foram comprometidos, e que a investigação forense estava em andamento. Essas declarações não são o mesmo que uma conclusão final de que nenhum dado foi comprometido.
Também não são evidência de que os dados foram roubados.
Um artigo seguro para o público deve preservar essa distinção. Não deve afirmar que os dados dos usuários do tribunal foram exfiltrados, a menos que o Tribunal ou outra fonte autoritária o confirme posteriormente. Não deve afirmar que nenhum dado foi comprometido como um fato final se o registro público apenas diz que a investigação preliminar não mostrou evidências em um momento e que a investigação posterior estava em andamento. O fato confirmado é a declaração do Tribunal sobre evidências preliminares e a investigação contínua.
Os dados do tribunal podem ser altamente sensíveis mesmo quando são públicos em parte. Os arquivos de caso podem incluir endereços, alegações, informações financeiras, registros médicos, informações relacionadas a crianças, registros selados, histórico criminal, detalhes de ordens de proteção, fatos sensíveis de imigração e documentos de identidade. Uma questão de violação em um tribunal é, portanto, não apenas uma questão de privacidade. É uma questão de segurança, justiça e confiança. Se os dados fossem comprometidos, o problema de notificação e mitigação variaria por tipo de caso e categoria de dados.
Os materiais de privacidade do Judicial Council of California em source: courts.ca.gov e os materiais de planejamento de tecnologia dos tribunais da Califórnia em source: courts.ca.gov ajudam a enquadrar essa preocupação. Eles não são fontes forenses específicas de caso. Eles mostram que os tribunais operam dentro de um ambiente de governança mais amplo onde privacidade, tecnologia, acesso e confiança pública devem ser equilibrados.
A inferência apoiada é que o Tribunal teve que validar tanto a disponibilidade quanto a integridade antes de retornar os serviços. A ordem e os avisos de 21 de julho referem-se a restaurar bancos de dados, aplicativos, integrações, sistemas de rede e operações seguras. Em um incidente de ransomware, um sistema não é restaurado com segurança apenas porque inicializa. Deve ser confiável o suficiente para registros judiciais, arquivamentos, calendários e serviços públicos. Essa é uma questão de integridade de recuperação, não apenas uma questão de exfiltração de dados.
Automação de segurança e investimento cibernético fazem parte do registro público
O comunicado de imprensa de 19 de julho diz que o Tribunal investiu pesadamente em operações de segurança cibernética nos últimos anos, modernizou a infraestrutura de segurança cibernética e fez investimentos estratégicos de pessoal na Divisão de Segurança Cibernética dentro do Court Technology Services. Diz que esses investimentos permitiram que o Tribunal detectasse rapidamente uma intrusão e a abordasse imediatamente. Essa é uma afirmação pública importante porque transforma o investimento cibernético anterior em parte do registro de responsabilização.
A afirmação deve ser lida com cuidado. É evidência de que o Tribunal diz que investiu e que atribui detecção e resposta rápidas em parte a esse investimento. Não é uma auditoria independente completa. Não divulga ferramentas de detecção, níveis de pessoal, segmentação, teste de backup, cobertura de endpoint, controles de identidade ou simulações de incidentes. Um artigo responsável não deve tratar a afirmação como prova de que todo controle era suficiente. Deve tratá-la como uma afirmação pública que pode ser avaliada em relação aos resultados da resposta.
Os resultados da resposta foram mistos de uma maneira comum a incidentes graves. Por um lado, o Tribunal detectou a intrusão, desligou sistemas, obteve apoio, garantiu autoridade de emergência, reabriu com funcionalidade limitada, restaurou a funcionalidade básica em cinco dias e retornou as operações completas em 11 dias. Esses são fatos de recuperação significativos. Por outro lado, quase todos os sistemas de rede foram desligados, todos os 36 fóruns fecharam por um dia, portais externos e gerenciamento interno de casos foram afetados, e a investigação forense permaneceu em andamento.
Esses fatos mostram que mesmo com investimento, o raio de explosão foi significativo.
O Cybersecurity Framework do NIST em source: nist.gov e o NIST SP 800-61 Rev. 3 em source: csrc.nist.gov fornecem o vocabulário de resposta: governar, identificar, proteger, detectar, responder e recuperar; preparação, detecção e análise, contenção, erradicação, recuperação e melhoria. O guia de ransomware da CISA em source: cisa.gov e o hub Stop Ransomware em source: cisa.gov fornecem contexto de preparação e resposta a ransomware do setor público. Essas fontes não auditam o Tribunal. Elas definem o que um arquivo completo de responsabilização pós-incidente deve cobrir.
A automação de segurança é relevante porque um sistema judicial tem muitos endpoints, usuários, aplicativos, integrações, portais públicos e registros sensíveis. O monitoramento manual sozinho não pode fornecer detecção oportuna ou restauração confiável. Mas a automação deve ser emparelhada com governança. O Tribunal precisava de pessoas que pudessem decidir quando desativar sistemas, como comunicar o fechamento, que alívio legal de emergência buscar, como priorizar a restauração e quando reabrir.
O incidente mostra que a resiliência cibernética é sociotécnica: ferramentas, pessoal, juízes, ordens, avisos públicos e agências parceiras importaram.
A comunicação pública foi um controle de continuidade
Os comunicados de imprensa do Tribunal, as direções nas redes sociais, o centro de informações temporário e a página de informações do condado não foram comunicações laterais. Eles fizeram parte da continuidade. Quando sites comuns, portais, sistemas telefônicos e acesso a gerenciamento de casos são afetados, o público precisa de um canal confiável para status e instruções. Sem isso, as pessoas adivinham. Em um sistema legal, adivinhar pode causar perda de comparecimentos, oportunidades de arquivamento perdidas, viagens desnecessárias ou pânico.
A página de informações do tribunal do Condado de Los Angeles em source: lacounty.gov e os próprios comunicados de imprensa do Tribunal forneceram status público. O comunicado do Defensor Público direcionou os clientes a manter contato próximo com os defensores públicos designados e apontou as pessoas para atualizações do condado e do Tribunal. Esse ecossistema de avisos ajudou a distribuir o ônus entre agências e representantes legais. Também expôs um risco: pessoas que não usam redes sociais, não têm advogados, não falam inglês fluentemente ou não têm internet estável podem ainda perder atualizações.
Uma revisão completa da comunicação perguntaria se os avisos estavam disponíveis em vários idiomas, se a sinalização nos fóruns era clara, se os centros de atendimento tinham capacidade de backup, se os centros de autoajuda tinham scripts, se as bibliotecas jurídicas e agências parceiras receberam atualizações oportunas, se os avisos da mídia correspondiam ao status do site e se os avisos antigos de paralisação foram removidos ou arquivados de forma que não confundissem os usuários. A comunicação pública é um controle porque afeta se os usuários do tribunal podem agir corretamente durante operações degradadas.
O aviso de 29 de julho diz que o centro de informações temporário rastreou a restauração em tempo real e usou indicadores verdes para sistemas públicos. Essa é uma boa prática porque dá aos usuários uma visão serviço por serviço, em vez de uma declaração vaga de que o Tribunal está se recuperando. Mas o status verde também cria responsabilização. Se um serviço é marcado como restaurado, os usuários confiarão nele. O Tribunal deve, portanto, ter tido critérios de validação para cada indicador de status: não apenas que uma página web carregou, mas que a transação ou caminho de acesso funcionou para os usuários.
Relatos da imprensa, como o relatório do Los Angeles Times em source: latimes.com e comentários públicos como source: governing.com são úteis para cronologia e preocupação pública, mas não substituem as ordens e comunicados do Tribunal. Seu valor é mostrar como a paralisação foi vista pelos usuários do tribunal, advogados e o público. O centro probatório permanece os próprios avisos e ordens do Tribunal.
Como seria uma evidência responsável
Um arquivo de evidência responsável para o incidente do Los Angeles Superior Court começaria com uma linha do tempo técnica e operacional. Mostraria quando a intrusão foi detectada, quando os sistemas de rede foram desativados, quais sistemas estavam indisponíveis, quando o apoio de emergência chegou, quando servidores e bancos de dados foram restaurados, quando aplicativos e integrações passaram na validação e quando os serviços públicos foram retornados. Distinguiria sistemas intencionalmente desativados para contenção de sistemas indisponíveis porque foram diretamente afetados.
O arquivo então mapearia o impacto na justiça. Mostraria quais tipos de caso foram adiados, quais assuntos prosseguiram, quais assuntos urgentes foram priorizados, como os pedidos de ordem de restrição temporária foram tratados, como os limites de tempo criminal e questões de liberação foram monitorados, como os jurados foram notificados, como os comparecimentos remotos foram gerenciados, como as interrupções de arquivamento eletrônico foram mitigadas e como os litigantes que se representam foram apoiados. Este arquivo não precisaria publicar detalhes privados de caso.
Precisaria mostrar que o Tribunal mediu o impacto na justiça, não apenas o tempo de atividade do sistema.
Uma terceira seção cobriria a continuidade legal. Preservaria o pedido de emergência, a ordem do Chief Justice, a ordem geral do Tribunal, os cálculos de prazo, a autoridade de adiamento e quaisquer esclarecimentos posteriores. Examinaria se um dia de alívio foi suficiente para os tipos de caso afetados, se alívio adicional específico do caso foi solicitado e se os litigantes tiveram instruções claras. A continuidade legal é a versão específica do tribunal da continuidade de negócios.
Uma quarta seção cobriria dados e integridade. Explicaria quais evidências apoiaram a declaração preliminar de nenhuma evidência de comprometimento, o que a investigação forense contínua concluiu posteriormente, quais categorias de dados foram revisadas, quais limites de notificação foram considerados e como o Tribunal validou a integridade dos registros antes que os usuários confiassem nos sistemas restaurados. Não precisaria divulgar detalhes forenses sensíveis que ajudam os atacantes. Precisaria de evidência de governança suficiente para manter a confiança pública.
Uma quinta seção cobriria reparo durável. Identificaria melhorias de controle após o incidente: segmentação, endurecimento de identidade, cobertura de endpoint, validação de backup, procedimentos de isolamento de rede, ferramentas de status público, modelos de comunicação multilíngues, canais de notificação de parceiros, exercícios de mesa e playbooks de continuidade específicos do tribunal. Restauração sem lições aprendidas é apenas recuperação. Restauração com reparo testado é responsabilização.
O arquivo de evidência também deve incluir uma revisão de impacto do usuário. Um registro de recuperação cibernética que conta apenas servidores restaurados pode perder as pessoas que fizeram viagens extras ao fórum, esperaram por linhas telefônicas, não conseguiram acessar um portal, precisaram de um recibo de arquivamento ou tiveram que perguntar se uma audiência ainda existia. Os tribunais atendem rotineiramente pessoas que não estão familiarizadas com o procedimento legal, sob pressão de tempo, sem advogado, ou lidando com restrições de idioma, deficiência, trabalho, transporte ou cuidado.
Para esses usuários, um fechamento de um dia e vários dias de funcionalidade limitada podem criar consequências difíceis de ver a partir de um painel de tecnologia. A revisão responsável amostraria esses caminhos de usuário e perguntaria se as instruções de contingência funcionaram.
Essa revisão deve incluir operações de balcão frontal e autoajuda. O pessoal de autoajuda e funcionários muitas vezes traduzem o status do sistema em próximos passos práticos para pessoas que não sabem qual formulário, departamento, sala de audiência ou canal de arquivamento se aplica. Se os sistemas de casos internos estão indisponíveis, esses funcionários podem ter capacidade limitada de responder até mesmo perguntas básicas.
Um plano de continuidade forte definiria quais informações podem ser dadas com segurança durante a operação degradada, como a entrada de papel é rastreada, como recibos ou carimbos de data/hora são preservados e como a reconciliação eletrônica posterior é auditada.
A revisão também deve incluir parceiros da justiça fora do fórum. O xerife, promotor público, defensor público, defensor público alternativo, procuradores da cidade, advogados privados, liberdade condicional, serviços sociais, intérpretes, grupos de assistência jurídica e mídia dependem de informações de status do tribunal. Um incidente cibernético judicial pode, portanto, criar um problema de rede de comunicação entre instituições.
Os comunicados públicos do Tribunal e as páginas de informações do condado eram necessários, mas a responsabilização pergunta se canais específicos de parceiros foram testados, redundantes e rápidos o suficiente para assuntos urgentes.
Finalmente, o reparo responsável deve ser durável o suficiente para sobreviver a outra paralisação parcial. A lição não deve ser que o trabalho heroico restaurou o Tribunal em 11 dias e, portanto, a história acabou. A lição deve ser traduzida em autoridade de fechamento ensaiada, mensagens públicas predefinidas, entrada alternativa de arquivamento, contingências de comparecimento remoto, triagem de prioridade de caso, procedimentos de calendário manual e verificações de integridade para registros restaurados. A justiça digital é credível apenas quando o público pode confiar tanto no sistema normal quanto no sistema de contingência.
Fatos confirmados, inferência apoiada e desconhecidos
Fatos públicos confirmados incluem que em 19 de julho de 2024, a Divisão de Serviços de Tecnologia do Tribunal identificou um evento de segurança grave nos sistemas internos que foi determinado como um ataque de ransomware. Fatos públicos confirmados incluem a declaração do Tribunal de que o ataque começou nas primeiras horas da manhã de 19 de julho e acredita-se que não está relacionado à paralisação da CrowdStrike. Fatos confirmados incluem que o Tribunal desativou os sistemas de rede para mitigar danos adicionais e recebeu apoio do Cal OES e de agências locais, estaduais e federais de aplicação da lei.
Fatos públicos confirmados incluem a declaração do Tribunal de 21 de julho de que todos os 36 fóruns seriam fechados em 22 de julho de 2024, porque quase todos os sistemas de rede haviam sido desligados e muitos sistemas críticos permaneciam offline. Fatos confirmados incluem a declaração da ordem geral de que toda plataforma eletrônica contendo dados do tribunal se tornou inacessível e que dispositivos conectados à internet, incluindo sistemas telefônicos, estavam inacessíveis.
Fatos confirmados incluem autoridade de emergência sob a Seção 68115 do Código Governamental, alívio de prazo e período estatutário, e a reabertura com funcionalidade limitada em 23 de julho.
Fatos de recuperação confirmados incluem a declaração do Tribunal de 29 de julho de que todos os sistemas de rede públicos e internos foram restaurados, todos os sistemas primários estavam totalmente funcionais, mais de 15 serviços públicos foram restabelecidos, a funcionalidade básica foi retomada em cinco dias e as operações completas retornaram em 11 dias a partir do ataque inicial. Fatos confirmados incluem a restauração de comparecimentos remotos, acesso a documentos, registro para serviço de júri, pagamento de multas de trânsito e serviços de arquivamento online.
Fatos confirmados incluem a declaração do Defensor Público de que seus escritórios permaneceram abertos e com pessoal e que estava monitorando os direitos dos clientes, questões de julgamento rápido e processos de liberação acelerada.
Fatos de dados confirmados são mais restritos. O Tribunal disse em 19 de julho que a investigação preliminar não mostrou evidências de que os dados dos usuários do tribunal foram comprometidos naquele momento. Em 29 de julho, disse que as agências de aplicação da lei continuaram a investigar o escopo e a escala da violação e se os dados foram comprometidos, e que a investigação forense estava em andamento. Este artigo trata essas declarações como o registro público de dados confirmado e não afirma uma conclusão final de comprometimento de dados além delas.
A inferência apoiada é que o incidente foi um evento de continuidade da justiça digital porque o registro confirmado conecta ransomware a sistemas de rede desativados, fechamento do fórum, plataformas de dados judiciais inacessíveis, alívio de prazo de arquivamento, reabertura com funcionalidade limitada, restauração de serviço público e monitoramento de direitos da defesa pública.
A inferência apoiada é que um registro completo de responsabilização deve incluir impacto por tipo de caso, triagem de assuntos urgentes, apoio a litigantes que se representam, validação de integridade de dados, eficácia da comunicação e reparo durável de resiliência cibernética.
Desconhecidos permanecem. O registro público não fornece o vetor de acesso inicial, caminho completo do atacante, cepa de ransomware, inventário completo do sistema, impacto completo do endpoint, arquitetura de backup, todos os critérios de validação de restauração, impacto completo caso a caso, todas as disputas de prazo, análises completas de comunicação pública, conclusões finais da aplicação da lei, conclusão forense final sobre comprometimento de dados, plano de remediação completo ou auditoria independente do investimento em segurança cibernética do Tribunal. Este artigo não preenche essas lacunas com especulação.
A conclusão de responsabilização é prática. O Tribunal parece, a partir de seu registro público, ter agido rapidamente: desativando sistemas, obtendo autoridade de emergência, fechando por um dia, reabrindo com funcionalidade limitada e restaurando operações completas em 11 dias. Mas a velocidade não é a única medida. O padrão de responsabilização de um tribunal é se o acesso à justiça, prazos legais, direitos urgentes, integridade dos registros judiciais e confiança pública foram protegidos enquanto a tecnologia era reconstruída.
O registro seguro para o público deve, portanto, julgar o incidente por evidência de continuidade da justiça, bem como por evidência de recuperação do sistema.

