• Um juiz americano rejeitou a maior parte da queixa da SEC contra a SolarWinds, considerando que as acusações eram baseadas em "conjecturas e especulações".
  • A SEC acusou a SolarWinds de ocultar a vulnerabilidade e a gravidade do ataque, ignorando a complexidade da cibersegurança e agindo com parcialidade retrospectiva.

NOSSA OPINIÃO
A ação da SEC desconhece as complexidades da cibersegurança, exigindo que a SolarWinds divulgue cada incidente, o que equivale a ajudar os hackers. As empresas devem encontrar um equilíbrio entre transparência e segurança, e a posição da SEC perturba esse equilíbrio. A SEC deveria, em vez disso, focar na promoção de boas práticas de cibersegurança em vez de punir as vítimas de ciberataques.
–Ashley Wang, jornalista da BTW

O que aconteceu

Um juiz americano rejeitou a maioria de uma queixa daSecurities and Exchange Commission(SEC) contra a empresa de softwareSolarWinds, acusada de fraudar investidores ao ocultar suas fraquezas de segurança antes e depois de um ciberataque relacionado à Rússia.

O ciberataque, conhecido como Sunburst, teve como alvo a plataforma de software Orion da SolarWinds, infiltrando-se em várias redes do governo americano, incluindo as dos departamentos de Comércio, Energia, Segurança Interna, Estado e Tesouro. Revelado em dezembro de 2020, as consequências completas do ataque permanecem obscuras, embora o governo americano o atribua à Rússia, o que a Rússia negou na época.

O juiz distrital americano Paul Engelmayer, em Manhattan, rejeitou todas as acusações contra a SolarWinds e Timothy Brown, seu diretor de segurança da informação, relativas às declarações feitas após o ataque. Ele considerou que essas acusações eram baseadas em "conjecturas e especulações". Em sua decisão de 107 páginas, o juiz também rejeitou a maioria das acusações da SEC relativas às declarações feitas antes do ataque, exceto as acusações de fraude de valores mobiliários relacionadas a uma declaração no site da SolarWinds sobre os controles de segurança da empresa.

A SolarWinds disse estar satisfeita com a decisão, classificando a queixa remanescente contra a empresa como "fatorialmente imprecisa".

Leia também:Ameaças de cibersegurança: as realidades sombrias da espionagem digital

Leia também:Três camadas de segurança necessárias para plataformas IoT

Por que isso é importante

A queixa da SEC, apresentada em outubro passado, marcou a primeira vez que o regulador teve como alvo uma empresa vítima de um ciberataque sem anunciar um acordo simultâneo. Também é raro que a SEC processe executivos que não estão intimamente envolvidos na preparação das demonstrações financeiras. A SEC alegava que a SolarWinds minimizava suas vulnerabilidades de cibersegurança e a gravidade do ataque, e ocultava os avisos dos clientes sobre a atividade maliciosa do Orion.

No entanto, a ação da SEC ignora a realidade complexa da cibersegurança. Esperar que a SolarWinds divulgue cada incidente e vulnerabilidade individual seria perigoso, pois isso exporia a empresa aos hackers. As empresas devem equilibrar transparência e segurança, e a posição da SEC perturba esse equilíbrio delicado.

A SolarWinds reconheceu o risco onipresente de ciberataques, o que é uma admissão honesta no cenário digital atual. Puní-los por terem sido vítimas de uma ofensiva cibernética apenas dissuade outras empresas de serem tão transparentes. A SEC deve recalibrar sua estratégia, focando na promoção de práticas sólidas de cibersegurança em vez de designar bodes expiatórios entre as empresas pegas no fogo cruzado da ciberguerra mundial.