Кратко
- За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
- У кого был практический контроль над заявлениями о рисках, внутренними доказательствами безопасности, публичными обещаниями исправлений, предупреждениями клиентам, отчётностью перед советом директоров и доказательствами того, что язык безопасности соответствовал фактической записи о целостности релиза?
- Проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности.
- Клиентам, ведомствам, инвесторам, покупателям ПО, специалистам по реагированию, директорам и руководителям безопасности нужна была запись, отделяющая обвинения, выводы, заявления компании и независимые технические доказательства.
- Статья держит раздельно обвинения, заявления компании, документы регуляторов, технические выводы, правовой статус в суде и остаточные неизвестные, чтобы подотчётность опиралась на доказательства, а не на силу нарратива.
Язык описания рисков стал частью контура контроля
«Язык описания рисков стал частью контура контроля» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — технический отчёт службы реагирования на инциденты Mandiant / FireEye от 13 декабря 2020 года (источник: Google Cloud). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Статья рассматривает материалы суда и SEC как правовой статус, а не как криминалистический аудит. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к форме 8-K SolarWinds от 14 декабря 2020 года (источник: SEC) и рекомендациям NSA по кибербезопасности от 17 декабря 2020 года (источник: nsa.gov), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Отклонение иска не подтвердило целостность среды сборки
«Отклонение иска не подтвердило целостность среды сборки» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — анализ вредоносного ПО Mandiant / FireEye от 24 декабря 2020 года (источник: Google Cloud). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Важное различие — между затронутыми релизами, инсталляциями, избранными целями и последующей компрометацией. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к форме 10-K SolarWinds от 1 марта 2021 года (источник: SEC) и федеральному обзору GAO от 13 января 2022 года (источник: gao.gov), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Клиентам нужны были предупреждения, соответствующие реальной эксплуатационной угрозе
«Клиентам нужны были предупреждения, соответствующие реальной эксплуатационной угрозе» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — технический анализ CrowdStrike от 11 января 2021 года (источник: crowdstrike.com). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Заявления о безопасной разработке должны опираться на артефакты, которые посторонний может проверить или хотя бы аудитировать. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к правительственному предупреждению CISA от 13 декабря 2020 года (источник: cisa.gov) и показаниям GAO в Конгрессе от 25 мая 2021 года (источник: gao.gov), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Внутренние доказательства должны были пережить юридический пересказ
«Внутренние доказательства должны были пережить юридический пересказ» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — обновление SolarWinds от 11 января 2021 года (источник: solarwinds.com). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Раскрытие рисков полезно только тогда, когда даёт читателю достаточно доказательств, чтобы понять неопределённость. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к перечню чрезвычайных директив CISA с 13 декабря 2020 года (источник: cisa.gov) и заявлению Министерства юстиции США от 6 января 2021 года (источник: DOJ), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Отчётность перед советом директоров требовала прослеживаемости, а не лозунгов
«Отчётность перед советом директоров требовала прослеживаемости, а не лозунгов» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — обновление SolarWinds от 7 мая 2021 года (источник: solarwinds.com). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Статья рассматривает материалы суда и SEC как правовой статус, а не как криминалистический аудит. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к руководству CISA по восстановлению от 13 мая 2021 года (источник: cisa.gov) и показаниям FBI в Сенате от 18 марта 2021 года (источник: DOJ), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Реакция правительства расширила аудиторию подотчётности
«Реакция правительства расширила аудиторию подотчётности» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — форма 8-K SolarWinds от 14 декабря 2020 года (источник: SEC). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Важное различие — между затронутыми релизами, инсталляциями, избранными целями и последующей компрометацией. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к совместной атрибуции и предупреждению CISA, NSA, FBI от 15 апреля 2021 года (источник: cisa.gov) и протоколу слушаний Специального комитета Сената США по разведке от 23 февраля 2021 года (источник: intelligence.senate.gov), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Подтверждение безопасности ПО сместилось с доверия к доказательствам на основе артефактов
«Подтверждение безопасности ПО сместилось с доверия к доказательствам на основе артефактов» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — форма 10-K SolarWinds от 1 марта 2021 года (источник: SEC). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Заявления о безопасной разработке должны опираться на артефакты, которые посторонний может проверить или хотя бы аудитировать. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к рекомендациям NSA по кибербезопасности от 17 декабря 2020 года (источник: nsa.gov) и письменным показаниям Sudhakar Ramakrishna от 23 февраля 2021 года (источник: intelligence.senate.gov), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Публичные заявления требовали разделения источников
«Публичные заявления требовали разделения источников» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — правительственное предупреждение CISA от 13 декабря 2020 года (источник: cisa.gov). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Раскрытие рисков полезно только тогда, когда даёт читателю достаточно доказательств, чтобы понять неопределённость. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к федеральному обзору GAO от 13 января 2022 года (источник: gao.gov) и техническому отчёту службы реагирования Mandiant / FireEye от 13 декабря 2020 года (источник: Google Cloud), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Материалы для инвесторов должны были отделять обвинения от фактов
«Материалы для инвесторов должны были отделять обвинения от фактов» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — перечень чрезвычайных директив CISA с 13 декабря 2020 года (источник: cisa.gov). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Статья рассматривает материалы суда и SEC как правовой статус, а не как криминалистический аудит. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к показаниям GAO в Конгрессе от 25 мая 2021 года (источник: gao.gov) и анализу вредоносного ПО Mandiant / FireEye от 24 декабря 2020 года (источник: Google Cloud), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Лучшая система раскрытия сохраняла бы противоречия
«Лучшая система раскрытия сохраняла бы противоречия» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — руководство CISA по восстановлению от 13 мая 2021 года (источник: cisa.gov). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Важное различие — между затронутыми релизами, инсталляциями, избранными целями и последующей компрометацией. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к заявлению Министерства юстиции США от 6 января 2021 года (источник: DOJ) и техническому анализу CrowdStrike от 11 января 2021 года (источник: crowdstrike.com), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Остаточные неизвестные определяют следующую проверку
«Остаточные неизвестные определяют следующую проверку» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — совместная атрибуция и предупреждение CISA, NSA, FBI от 15 апреля 2021 года (источник: cisa.gov). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Заявления о безопасной разработке должны опираться на артефакты, которые посторонний может проверить или хотя бы аудитировать. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к показаниям FBI в Сенате от 18 марта 2021 года (источник: DOJ) и обновлению SolarWinds от 11 января 2021 года (источник: solarwinds.com), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Подотчётная запись — это карта доказательств
«Подотчётная запись — это карта доказательств» — с этого правильно начать, потому что проблема подотчётности не только в том, что система сборки была скомпрометирована; вопрос в том, были ли описания рисков, заявления о контролях и обещания исправлений привязаны к проверяемым доказательствам, а не к языку уверенности. За компрометацией SolarWinds Orion последовали реакция правительства, предупреждения клиентам, судебные разбирательства по ценным бумагам, а затем отклонение иска, которое всё равно оставило качество доказательств в публичных заявлениях о безопасности как проблему управления.
Поэтому публичный вопрос подотчётности не в том, пережила ли организация сложный инцидент, а в том, могли ли люди за пределами «комнаты управления» увидеть достаточно доказательств, чтобы понять, что изменилось, кто контролировал это изменение и какие риски остались открытыми.
Для SolarWinds North America, Inc. практический контур контроля включал заявления о рисках, внутренние доказательства безопасности, обвинения SEC и процессуальный статус отклонения иска, предупреждения клиентам, целостность сборки, обязательства Secure by Design, отчётность перед советом директоров и публичные доказательства исправлений. Эти слова называют разные команды и разные обязанности доказывания.
Служба безопасности может хранить журналы, продуктовая команда — доказательства релиза или платформы, юридический отдел может контролировать тексты уведомлений, финансы — оценки потерь, а команды, работающие с клиентами, — объяснения, которыми пострадавшие реально могут воспользоваться.
Подотчётность возникает, когда эти фрагменты соединяются в единую запись, а не остаются разрозненными институциональными воспоминаниями.
Один из источников, задающих границу этого раздела, — рекомендации NSA по кибербезопасности от 17 декабря 2020 года (источник: nsa.gov). Он полезен для публичной картины вокруг заявлений SolarWinds о рисках безопасности, судебного разбирательства с SEC и подотчётности раскрытия доказательств, но сам по себе не может ответить на все вопросы о внутреннем контроле, поэтому статья рассматривает его как доказательство того утверждения, которое он действительно может подтвердить.
Ограничение важно не меньше, чем сам факт. Раскрытие рисков полезно только тогда, когда даёт читателю достаточно доказательств, чтобы понять неопределённость. Читателю не приходится гадать, взято ли предложение из раскрытия компании, от регулятора, из суда, от клиента, от технического исследователя или из отраслевого стандарта. Когда тип источника явно указан, статья может сказать менее эффектно, но точнее: вот что запись доказывает, вот что она позволяет предположить, а вот что остаётся недоказанным.
Та же дисциплина меняет подход к исправлениям. Если единственное обещанное исправление — общая заверенность, следующий совет директоров или клиент не сможет её проверить. Если исправление привязано к доказательствам из источников, например к протоколу слушаний Специального комитета Сената США по разведке от 23 февраля 2021 года (источник: intelligence.senate.gov) и обновлению SolarWinds от 7 мая 2021 года (источник: solarwinds.com), организации можно задать вопросы о датах, охвате, исключениях, результатах тестов и оставшихся зависимостях. В этом разница между восстановлением репутации и подотчётным восстановлением.
Подборка источников для читателя
Статья использует следующие открытые источники как подборку для чтения о заявлениях SolarWinds о рисках безопасности и записи о раскрытии доказательств. Каждый источник рассматривается с учётом границ: заявления компании доказывают, что компания сказала или сообщила; судебные документы доказывают правовой статус; документы регуляторов доказывают официальные действия или обвинения; технические публикации доказывают наблюдаемую механику в своих пределах; а документы по стандартам задают контрольные ориентиры, а не ретроспективные выводы.
- Mandiant / FireEye, 13 декабря 2020 года, технический отчёт службы реагирования на инциденты:https://cloud.google.com/blog/topics/threat-intelligence/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor/
- Mandiant / FireEye, 24 декабря 2020 года, анализ вредоносного ПО:https://cloud.google.com/blog/topics/threat-intelligence/sunburst-additional-technical-details/
- CrowdStrike, 11 января 2021 года, технический анализ:https://www.crowdstrike.com/en-us/blog/sunspot-malware-technical-analysis/
- SolarWinds, 11 января 2021 года, обновление компании:https://www.solarwinds.com/blog/new-findings-from-our-investigation-of-sunburst
- SolarWinds, 7 мая 2021 года, обновление компании:https://www.solarwinds.com/blog/an-investigative-update-of-the-cyberattack
- SolarWinds, 14 декабря 2020 года, форма 8-K для SEC:https://www.sec.gov/Archives/edgar/data/1739942/000162828020017451/swi-20201214.htm
- SolarWinds, 1 марта 2021 года, форма 10-K:https://www.sec.gov/Archives/edgar/data/1739942/000173994221000043/swi-20201231.htm
- CISA, 13 декабря 2020 года, правительственное предупреждение:https://www.cisa.gov/news-events/alerts/2020/12/13/active-exploitation-solarwinds-software
- CISA, с 13 декабря 2020 года, перечень чрезвычайных директив:https://www.cisa.gov/news-events/directives
- CISA, 13 мая 2021 года, руководство по восстановлению:https://www.cisa.gov/news-events/news/cisa-releases-eviction-guidance-help-organizations-remove-russian-state-sponsored-threats
- CISA, NSA, FBI, 15 апреля 2021 года, атрибуция и предупреждение:https://www.cisa.gov/news-events/alerts/2021/04/15/nsa-cisa-fbi-joint-advisory-russian-svr-targeting-us-and-allied
- NSA, 17 декабря 2020 года, рекомендации по кибербезопасности:https://www.nsa.gov/Press-Room/News-Highlights/Article/Article/2451159/nsa-cybersecurity-advisory-malicious-actors-abuse-authentication-mechanisms-to/
- GAO, 13 января 2022 года, федеральный обзор:https://www.gao.gov/products/gao-22-104746
- GAO, 25 мая 2021 года, показания в Конгрессе:https://www.gao.gov/products/gao-21-594t
- Министерство юстиции США, 6 января 2021 года, заявление ведомства:https://www.justice.gov/archives/opa/pr/department-justice-statement-solarwinds-update
- FBI, 18 марта 2021 года, показания в Сенате:https://www.justice.gov/ola/understanding-and-responding-solar-winds-supply-chain-attack-federal-perspective
Эта подборка источников намеренно шире одного уведомления об инциденте, потому что заявления SolarWinds о рисках безопасности, судебное разбирательство с SEC и подотчётность раскрытия доказательств затронули не одну аудиторию. Публичная запись должна поддерживать клиентов, которым нужны практические действия, руководителей, которым нужен план исправлений, регуляторов, которым нужны масштабы, и читателей, которым нужно знать, какие заявления остаются неопределёнными.
Вопросы для совета директоров
Материалы для проверки должны называть практического владельца каждого решения, дату принятия решения, использованные доказательства и аудиторию, которая от него зависела. Без такой структуры один и тот же инцидент позже можно пересказать как технический сбой, юридический спор, проблему обслуживания клиентов или финансовую проблему — без устойчивой основы для решения, какая версия полна.
Полезная запись подотчётности сохраняет и неопределённость. В ней должно быть сказано, что известно из заявлений компании, что — из государственных или судебных документов, что — от внешних специалистов по реагированию на инциденты, а что остаётся выведенным предположением. Такое разделение защищает читателей от ложной точности, а организацию — от того, чтобы принимать раннюю уверенность за доказательство.
Главный контроль — не героическая реакция постфактум. Это способность показать, пока событие ещё развивается, какие доказательства изменили бы решение. Если уведомление клиентам, отчёт совету директоров, страховое требование или обновление для регулятора были бы иными после ещё одной проверки журналов, эта зависимость должна быть видна в записи.
В данном случае совет директоров должен спросить, у кого был практический контроль над заявлениями о рисках, внутренними доказательствами безопасности, публичными обещаниями исправлений, предупреждениями клиентам, отчётностью перед советом и доказательствами того, что язык безопасности соответствовал фактической записи о целостности релиза.
Ответ не должен быть только нарративом. Он должен включать датированные доказательства, названных владельцев, затронутые аудитории, обязательства перед клиентами и перечень фактов, которые организация всё ещё не могла доказать на момент формирования публичной записи.

