- Американский судья отклонил большую часть иска SEC к SolarWinds, посчитав, что обвинения основаны на «догадках и предположениях».
- SEC обвинила SolarWinds в сокрытии уязвимости и серьёзности атаки, игнорируя сложность кибербезопасности и проявляя предвзятость задним числом.
НАШЕ МНЕНИЕ
Действия SEC не учитывают сложности кибербезопасности: требование раскрывать каждый инцидент фактически помогает хакерам. Компании должны находить баланс между прозрачностью и безопасностью, а позиция SEC этот баланс нарушает. SEC следует вместо этого сосредоточиться на продвижении надлежащих практик кибербезопасности, а не наказывать жертв кибератак.
– Ashley Wang, журналист BTW
Что произошло
Американский судья отклонил большую часть искаSecurities and Exchange Commission(SEC) к компании-разработчику ПОSolarWinds, обвиняемой в мошенничестве против инвесторов из-за сокрытия слабых мест в системе безопасности до и после кибератаки, связанной с Россией.
Кибератака, известная как Sunburst, была направлена на программную платформу Orion компании SolarWinds и затронула несколько сетей правительства США, включая министерства торговли, энергетики, внутренней безопасности, госдепартамент и министерство финансов. Об инциденте стало известно в декабре 2020 года, однако полные последствия атаки остаются неясными, хотя правительство США приписывает её России, а Россия эти обвинения тогда отвергла.
Федеральный судья США Пол Энгельмайер в Манхэттене отклонил все обвинения против SolarWinds и Тимоти Брауна, её директора по информационной безопасности, касающиеся заявлений, сделанных после атаки. Он посчитал, что эти обвинения основаны на «догадках и предположениях». В своём решении на 107 страницах судья также отклонил большинство обвинений SEC, касающихся заявлений, сделанных до атаки, за исключением обвинений в мошенничестве с ценными бумагами, связанных с заявлением на веб-сайте SolarWinds о средствах контроля безопасности компании. В SolarWinds заявили, что удовлетворены решением, назвав оставшийся иск «фактически неточным».
Читайте также:Угрозы кибербезопасности: тёмные реалии цифрового шпионажа
Читайте также:Три уровня безопасности, необходимых для платформ IoT
Почему это важно
Иск SEC, поданный в октябре прошлого года, стал первым случаем, когда регулятор нацелился на компанию, пострадавшую от кибератаки, не объявив одновременно о мировом соглашении. Также редкость, когда SEC преследует руководителей, которые не были тесно связаны с подготовкой финансовой отчётности. SEC утверждала, что SolarWinds преуменьшала свои уязвимости в области кибербезопасности и серьёзность атаки, а также скрывала предупреждения клиентов о вредоносной активности Orion.
Однако действия SEC игнорируют сложную реальность кибербезопасности. Ожидать, что SolarWinds будет раскрывать каждый отдельный инцидент и уязвимость, было бы опасно, поскольку это сделало бы компанию уязвимой для хакеров. Компании должны балансировать между прозрачностью и безопасностью, а позиция SEC нарушает этот хрупкий баланс.
SolarWinds признала повсеместный риск кибератак, что является честным признанием в сегодняшнем цифровом ландшафте. Наказывать их за то, что они стали жертвой кибернападения, лишь отпугнёт другие компании от подобной прозрачности. SEC должна пересмотреть свою стратегию, сосредоточившись на продвижении надёжных практик кибербезопасности, а не на поиске козлов отпущения среди компаний, оказавшихся в перекрёстном огне глобальной кибервойны.

