摘要

  • Los Angeles Superior Court 勒索软件事件应归入风险和问责档案,因为已确认的公共记录将勒索软件攻击与网络系统禁用、全部 36 个法院地点关闭一天、紧急截止日期和延期令、有限功能重新开放、超过 15 项面向公众服务的恢复、公共辩护权利监测以及持续的法证调查(涉及范围、规模和数据泄露)联系起来。
  • 谁实际控制了法院网络关闭、法院大楼关闭、提交截止日期救济、远程出庭恢复、案件管理访问、陪审义务系统、交通罚款和文件提交服务、公共通知以及系统重建过程中司法访问得到保护的证据?
  • 法院 2024 年 7 月 19 日的新闻稿(链接)称,法院技术服务部门发现内部系统中的一起严重安全事件被确定为勒索软件攻击,该攻击于当日凌晨开始,法院禁用了网络系统以减轻进一步损害,初步调查显示当时没有证据表明法院用户数据遭到泄露。
  • 7 月 21 日的关闭通知(链接)称,所有 36 个法院地点将于 7 月 22 日关闭,因为几乎所有网络系统都已关闭,许多关键系统仍处于离线状态,涉及外部门户、网站和内部案件管理等系统。
  • 7 月 29 日的恢复通知(链接)称,所有主要系统已完全恢复功能,超过 15 项面向公众的服务已恢复,基本功能在五天内恢复,全面运营在 11 天内恢复,执法部门继续调查范围、规模以及数据是否泄露。
  • 本文将法院新闻稿、紧急法院令、县和公共辩护人材料、司法委员会材料、NIST、CISA 和法院技术规划来源视为最强公共记录。新闻报道仅用于公共时间线和影响背景,不作为私人法证证据。

本案例为何归入风险和问责档案

Los Angeles Superior Court 应归入风险和问责档案,因为法院是连续性机构。法院不能在技术故障时简单地暂停公共义务。人们需要保护令、传讯、拘留决定、文件提交、陪审员指示、交通罚款、远程听证、民事截止日期、家庭法命令、遗嘱认证访问和刑事案件信息。律师需要案件管理访问和提交渠道。法官和工作人员需要可靠的系统来审理案件和保存记录。当勒索软件攻击禁用法院网络系统时,问题就变成了司法连续性问题。

法院 2024 年 7 月 19 日的新闻稿提供了核心公共安全记录。其中称,法院技术服务部门发现内部系统中的一起严重安全事件被确定为勒索软件攻击。攻击于 7 月 19 日凌晨开始,被认为与影响全球技术平台的 CrowdStrike 问题无关。法院禁用了网络系统以减轻进一步损害,并将在周末保持禁用状态以进行修复。法院获得了加利福尼亚州州长紧急服务办公室以及地方、州和联邦执法机构的支持。初步调查显示当时没有证据表明法院用户数据泄露。

7 月 21 日的关闭通知将网络事件转化为公共服务事件。其中称,法院将于 2024 年 7 月 22 日星期一关闭,以继续修复和重启受勒索软件攻击严重影响的网络系统。关闭涉及洛杉矶县所有 36 个法院地点。引述首席法官的话说,几乎所有网络系统都被迫关闭以遏制损害、保护完整性和机密性,并确保未来的稳定和安全。系统涉及法院整个运营范围,从外部系统(如 MyJuryDuty 门户和法院网站)到内部系统(如案件管理系统)。

随附的一般命令是问责证据,因为它显示了法律连续性机制,而不仅仅是技术恢复。该命令指出,包含法院数据的每个电子平台以及任何连接到互联网的设备(包括电话系统)都无法访问。法院人员与信息安全专家正在重新配置和恢复服务器、数据库、应用程序和集成。还提到,法院获得了根据《政府法典》第 68115 条规定的紧急授权,将 7 月 22 日视为法院假日用于计算提交截止日期,并将某些法定时限延长一个法院工作日。在法院中断期间,这些截止日期保护与服务器恢复同样重要。

7 月 29 日的恢复通知提供了恢复记录。其中称,所有面向公众的内部网络系统已恢复,所有主要系统已完全运行,超过 15 项面向公众的服务已恢复,法院用户可以远程出庭、在所有诉讼类型中访问可用文件、注册陪审义务、支付交通罚单以及在线提交文件。基本功能在五天内恢复,全面运营在攻击发生后的 11 天内恢复。执法机构继续调查泄露的范围和规模以及数据是否泄露。

因此,问责框架是明确的。犯罪分子引发了攻击,但法院控制了网络关闭、公共沟通、关闭请求、恢复优先顺序、紧急命令以及关于恢复服务的证据。法院用户对此无法控制。问责应询问法院是否保护了司法访问、截止日期和自由利益、准确沟通、安全恢复,以及后来是否记录了足够的经验教训以减少复发。

法院的中断负担与普通机构不同

法院的勒索软件事件与一般行政办公室的勒索软件事件不同,因为法院在时间压力下分配权利和义务。错过截止日期可能改变诉讼当事人的立场。延迟听证可能影响监护、释放、居住、安全或家庭联系。禁用文件提交系统可能阻止律师提交文件。远程出海中可能给无法出行的人带来负担。陪审门户中断可能使受传唤的居民感到困惑。案件管理中可能阻止工作人员确认案件进展。法律后果并非总能在技术状态更新中显现。

Los Angeles Superior Court 也是一个大型法院。7 月 21 日的通知称,关闭涉及洛杉矶县所有 36 个法院地点。加利福尼亚州法院页面(链接)将洛杉矶法院描述为州法院系统的一部分,并为法院用户提供接入点。规模大增加了恢复复杂性,因为案件类型、设施、用户、设备、集成和面向公众的服务众多。当网络系统故障时,公共影响也随之增大。

法院的公共语言承认了这一负担。7 月 21 日的通知称,法院认识到法院关闭对所服务社区及其使命的重要性,但司法官员和工作人员需要一个安全的环境和满足法院使命所需的信息。这句话抓住了核心权衡:在没有可靠信息的情况下开放法院可能损害司法;关闭法院也可能损害司法。负责任的决定不是单纯开放或关闭,而是关闭是否获得法律授权、时间是否紧凑、是否公开解释,并配有截止日期保护。

7 月 22 日的重新开放通知(链接)很重要,因为恢复并非立即正常。法院以有限功能重新开放。有限功能重新开放需要分类:哪些案件可以审理?哪些提交可以受理?哪些远程出庭可行?哪些法庭有足够的系统访问?哪些案件类型可以安全进行?哪些服务柜台可以回答问题?公共记录显示存在重新开放阶段;并未公布每次内部分类决策。

7 月 23 日的运营更新(链接)增加了另一个过渡点。运营更新是问责的产物,因为它们让用户了解重新开放后的变化。在法院系统中,状态信息是服务交付的一部分。依赖过时中断消息的诉讼当事人可能错过提交或出庭的机会。过早假设正常运营的律师可能给客户错误建议。无法访问指示的陪审员可能感到困惑。因此,法院的临时信息中心和公共更新充当了连续性工具。

关闭权力和截止日期救济是核心控制面

公共记录中最重要的非技术控制是紧急命令。法院不仅宣布系统中断,还请求并获得了加州首席大法官兼司法委员会主席根据《政府法典》第 68115 条授予的紧急授权。7 月 21 日的一般命令将 7 月 22 日视为法院假日用于计算提交截止日期,并延长了某些法定时限。这正是法院在技术故障导致正常运营无法进行时所需的法律连续性机制。

截止日期救济很重要,因为网络伤害否则可能转化为法律伤害。如果电子提交系统中断且截止日期未调整,中断将机构风险转移给诉讼当事人。如果法院关闭未处理法定时限,关闭可能对没有过错的人造成不公平后果。一般命令并未解决每个案件特定问题,但为中断日创建了公共法律桥梁。

推论是紧急授权降低了系统性不公平的风险。这是基于命令内容和目的的推论,并非声称没有人不便或受损。个人仍可能面临延迟、困惑、额外费用、误工、交通负担或焦虑。问责标准是法院是否利用了可用的法律工具防止在系统恢复期间发生可避免的权利损失。

该命令还表明法院为何需要针对网络的连续性规划。自然灾害、停电或物理紧急情况可能也需要类似授权,但网络攻击面临不同的证据和完整性问题。如果案件数据无法访问,法院工作人员可能无法核对日历、提交、当事人通知或案件状态。如果电话中断,普通公共沟通中断。如果连接到互联网的设备受影响,工作人员可能不仅需要重建应用程序,还要重建端点和数据库的可信度。命令中提到的服务器、数据库、应用程序和集成并非技术细节。它们解释了为何安全重新开放需要验证。

公共记录未说明哪些案件后来出现截止日期争议,是否有当事人请求额外救济,或特定案件类型是否有特殊问题。这些都是未知数。但公开关闭命令和截止日期规定是一个强有力的问责事实。表明法院认识到司法系统的连续性包括程序性权利,而不仅仅是正常运行时间。

数字司法系统同时创造可及性和排斥性

7 月 29 日的恢复通知列出了恢复的超过 15 项面向公众的服务,包括远程出庭、文件访问、通过 MyJuryDuty 注册陪审义务、交通罚单支付和在线提交。这份列表显示了普通法院体验的数字化程度。这些系统在工作时使访问更容易;在不可用时可能成为单点故障。

远程出庭是一个明显例子。它们可以减少出行负担、帮助有照顾责任的人、支持有多项出庭的律师、以及改善远离法院的人的可及性。但如果远程访问失败,同样的依赖可能造成困惑:个人是否必须亲自出庭、听证是否继续进行、或缺席是否会被宽免。现代法院的勒索软件恢复计划必须包括远程出庭应急沟通。

在线文件访问是另一个例子。公众和当事人访问记录支持透明度、准备和信任。如果无法访问可用文件,律师可能无法准备,记者可能无法检查提交,自我代理的诉讼当事人可能不知道案件进展。7 月 29 日的通知称,所有诉讼类型中的可用文件访问已恢复。该声明是一个恢复里程碑。并未说明每个文件在中断期间全程可用、哪些文件被延迟、或是否有手动记录稍后核对。

陪审义务和交通罚单说明了普通居民的法院体验。陪审员可能从未考虑过法院技术,直到门户失败。司机可能仅为了支付或争议罚单与法院互动。当这些系统无法访问时,即使没有法庭程序延迟,公众信任也可能受损。法院的临时信息中心通过跟踪恢复指示器提供了帮助,但更深层的问责问题是法院是否有离线指示、替代支付或出庭指南,以及清晰的通知给那些不关注法院社交媒体的人。

数字司法对自我代理的诉讼当事人影响也不同。律师可能有专业网络、律师协会更新、案卷团队和直接联系人。自我代理的人可能严重依赖公共网站、电话线、柜台和表格。7 月 21 日的命令称,连接到互联网的电话系统也无法访问。这个细节很重要,因为这意味着没有法律代表的人可能同时失去了网站和电话访问。完整的问责档案应审查中断和重新开放期间如何支持自我代理的诉讼当事人。

公共辩护表明法院中断如何影响自由利益

洛杉矶县公共辩护人办公室的新闻稿(链接)很重要,因为它将记录从法院运营转向当事人权利。公共辩护人称其自身系统未受影响,但攻击对法院运营构成重大挑战。称所有公共辩护人办公室将保持开放和人员配备,律师提供法律建议和支持,办公室专注于最小化中断和保护当事人权利。特别提到了快速审判权和对符合条件当事人的加速释放程序。

该新闻稿使该事件成为司法连续性案例,而不仅仅是法院技术案例。刑事被告、被拘留者和有紧急听证的人可能受到法院延迟的影响,这种影响在质量上与普通不便不同。一天的关闭在许多民事案件中可能是可控的。在监护、传讯、限制令或释放情形中,时间可能是核心。公共辩护记录表明至少有一个司法伙伴将中断视为权利保护事件。

推论是司法伙伴必须在法院恢复系统期间创建并行连续性工作。公共辩护人、检察官、治安官、书记员、司法官员、私人律师和县机构各自可能需要调整日历、与当事人沟通、跟踪紧急事务。公共记录确认了公共辩护人的回应,但未提供每个司法伙伴连续性行动的完整地图。这仍是未知数。

公共辩护人对快速审判权的强调也有助于定义问责标准。法院仅声称系统恢复速度优于平均勒索软件停机时间是不够的。这可能正确且相关。司法系统还需要证据表明有时间敏感法律权利的人在中断期间被识别、监测和保护。7 月 29 日的法院通知称,重新开放后许多重要事项得以审理,包括陪审团选择和临时限制令请求。这是有用的证据,但完整的档案应解释紧急刑事、家庭、民事骚扰、遗嘱认证、少年和依赖事项如何优先处理。

此分析不应被解读为声称法院侵犯了权利或任何特定被告受到损害。公共记录未确立这一点。观点更窄且更可辩护:法院工作的性质意味着网络恢复必须包括权利分类,而不仅仅是应用程序恢复。

数据泄露的表述应保持精确

法院关于数据泄露的语言很谨慎,应保持谨慎。7 月 19 日的新闻稿称,当时初步调查显示没有证据表明法院用户数据遭泄露。7 月 29 日的通知称,地方、州和联邦执法机构继续调查泄露的范围和规模以及数据是否泄露,法证调查正在进行中。这些陈述与最终结论不同,不能作为数据泄露的证据。

公共安全文章必须保持这种区别。不应声称法院用户数据被泄露,除非法院或其他权威来源后来确认。不应声称没有数据泄露作为最终事实,如果公共记录仅说明初步调查显示当时无证据,且后续调查正在进行。确认的事实是法院关于初步证据和持续调查的陈述。

法院数据即使部分公开也可能高度敏感。案件文件可能包括地址、指控、财务信息、医疗记录、儿童相关信息、封存记录、犯罪历史、保护令细节、移民敏感事实和身份文件。因此,法院泄露问题不仅是隐私问题,也是安全、公平和信任问题。如果数据泄露,通知和缓解问题将因案件类型和数据类别而异。

加州司法委员会的隐私材料(链接)和加州法院技术规划材料(链接)有助于框定这一关切。它们不是案件特定的法证来源。它们表明法院在更广泛的治理环境中运作,需要平衡隐私、技术、访问和公众信任。

推论是法院在恢复服务前必须验证可用性和完整性。7 月 21 日的命令和通知提及恢复数据库、应用程序、集成、网络系统和安全运营。在勒索软件事件中,系统仅仅启动并不算安全恢复。它必须足够可信以用于法院记录、提交、日历和公共服务。这是一个恢复完整性问题,而不仅是数据泄露问题。

安全自动化和网络投资是公共记录的一部分

7 月 19 日的新闻稿称,法院过去几年在网络安全运营方面投入了大量资金,现代化了网络安全基础设施,并在法院技术服务部门内的网络安全部门进行了战略性人员投资。并表示这些投资使法院能够快速检测入侵并立即处理。这是一个重要的公共声明,因为它将先前的网络投资转化为问责记录。

应谨慎阅读该声明。它有证据表明法院声称进行了投资,并将快速检测和响应部分归因于该投资。它不是一个完整的独立审计。它未披露检测工具、人员配置水平、分段、备份测试、端点覆盖、身份控制或事件模拟。负责任的文章不应将此声明视为所有控制充分的证据。应将其视为一个公共声明,可根据响应结果进行评估。

响应结果是混合的,这在严重事件中常见。一方面,法院检测到入侵、关闭系统、获得支持、获得紧急授权、以有限功能重新开放、在五天内恢复基本功能、在 11 天内恢复全面运营。这些是有意义的恢复事实。另一方面,几乎所有网络系统被关闭、所有 36 个法院关闭一天、外部门户和内部案件管理受影响、法证调查仍在进行。这些事实表明即使有投资,波及半径仍然显著。

NIST 的网络安全框架(链接)和 NIST SP 800-61 Rev.3(链接)提供了响应词汇:治理、识别、保护、检测、响应、恢复;准备、检测和分析、遏制、根除、恢复和改进。CISA 的勒索软件指南(链接)和 Stop Ransomware 中心(链接)提供了公共部门勒索软件准备和响应背景。这些来源未审计法院。它们定义了完整的后事件问责档案应涵盖的内容。

安全自动化相关,因为法院系统有许多端点、用户、应用程序、集成、公共门户和敏感记录。仅手动监控无法提供及时检测或自信恢复。但自动化必须与治理结合。法院需要能决定何时禁用系统、如何沟通关闭、寻求何种紧急法律救济、如何优先恢复以及何时重新开放的人。事件表明网络韧性是社会技术性的:工具、员工、法官、命令、公共通知和伙伴机构都有关系。

公共沟通是连续性控制

法院的新闻稿、社交媒体指示、临时信息中心和县信息页面不是附带沟通。它们是连续性的一部分。当普通网站、门户、电话系统和案件管理访问受影响时,公众需要可靠的状态和指示渠道。否则人们会猜测。在法律系统中,猜测可能导致错过出庭、错过提交机会、不必要的出行或恐慌。

洛杉矶县的法院信息页面(链接)和法院自己的新闻稿提供了公共状态。公共辩护人新闻稿指示当事人与指定的公共辩护人保持密切联系,并指向县和法院的更新。这个通知生态系统有助于在机构和法律代表之间分配负担。它也暴露了风险:不使用社交媒体、没有律师、英语不流利或没有稳定互联网的人可能仍然错过更新。

完整的沟通审查应询问通知是否以多种语言提供、法院大楼标志是否清晰、呼叫中心是否有备用能力、自助中心是否有脚本、法律图书馆和伙伴机构是否及时收到更新、媒体通报是否与网站状态匹配、以及旧的中断通知是否被移除或归档以避免混淆用户。公共沟通是一种控制,因为它影响法院用户是否能在降级运营期间正确行动。

7 月 29 日的通知称,临时信息中心实时跟踪恢复,并用绿色指示器显示面向公众的系统。这是一个好做法,因为它给用户提供逐服务的视图,而不是笼统的法院正在恢复的声明。但绿色状态也产生了责任。如果标记服务已恢复,用户将依赖它。因此,法院应为每个状态指示器设有验证标准:不仅仅是网页加载,而是用户的事务或访问路径是否正常工作。

新闻报道如《洛杉矶时报》报道(链接)和公共评论如(链接)对于时间线和公众关切很有用,但不能替代法院命令和新闻稿。它们的价值在于显示法院用户、律师和公众如何看待中断。证据核心仍然是法院自己的通知和命令。

问责证据应是什么样子

Los Angeles Superior Court 事件的问责证据档案应从技术和运营时间线开始。它应显示入侵何时被检测、网络系统何时禁用、哪些系统不可用、紧急支持何时到达、服务器和数据库何时恢复、应用程序和集成何时通过验证、以及面向公众的服务何时返回。应区分因遏制而故意禁用的系统和因直接受影响而不可用的系统。

然后档案应映射司法影响。它应显示哪些案件类型被推迟、哪些事项继续进行、哪些紧急事项被优先处理、临时限制令请求如何处理、刑事时限和释放问题如何监测、陪审员如何通知、远程出庭如何管理、电子提交中断如何缓解、以及自我代理诉讼当事人如何支持。此档案无需公开私人案件细节,但需显示法院衡量了司法影响,而不仅仅是系统正常运行时间。

第三部分涵盖法律连续性。它应保留紧急请求、首席法官命令、法院一般命令、截止日期计算、延期授权以及任何后续澄清。应检查一天救济是否足以覆盖受影响的案件类型、是否请求了额外个案救济、以及当事人是否有清晰指示。法律连续性是法院特有的业务连续性版本。

第四部分涵盖数据和完整性。它应解释何种证据支持初步无泄露声明、持续法证调查后来有何结论、审查了哪些数据类别、考虑了哪些通知阈值、以及法院在用户依赖恢复系统前如何验证记录完整性。它无需披露可协助攻击者的敏感法证细节,但需要足够的治理证据以维持公众信任。

第五部分涵盖持久修复。它应识别事件后控制改进:分段、身份加固、端点覆盖、备份验证、网络隔离程序、公共状态工具、多语言沟通模板、伙伴通知渠道、桌面演练和法院特定连续性剧本。仅恢复而未吸取教训是恢复;恢复并经过测试的修复才是问责。

证据档案还应包括用户影响审查。仅计数恢复服务器而忽略额外法院行程、等待电话线路、无法访问门户、需要提交收据或询问听证是否仍存在的人的网络恢复记录会遗漏这些人的情况。法院通常服务不熟悉法律程序、时间压力、无律师或面临语言、残疾、工作、交通或照顾限制的人。对于这些用户,一天关闭和数天有限功能可能产生难以从技术仪表板看到的后果。问责审查应抽样这些用户路径,并询问备用指示是否有效。

该审查应包括前台和自助运营。自助员工和书记员通常将系统状态转化为实际下一步建议给不知道哪种表格、部门、法庭或提交渠道适用的人。如果内部案件系统不可用,这些员工回答基本问题的能力可能有限。强大的连续性计划将定义在降级运营期间可以安全提供哪些信息、如何跟踪纸质接收、如何保留收据或时间戳、以及如何审计后续电子对账。

审查还应包括法院外的司法伙伴。警长、地区检察官、公共辩护人、替代公共辩护人、市检察官、私人律师、缓刑、社会服务、口译员、法律援助团体和媒体都依赖法院状态信息。因此,法院网络事件可能造成跨机构的沟通网络问题。法院的公共发布和县信息页面是必要的,但问责询问是否测试了伙伴特定渠道、是否冗余、是否足够快以应对紧急事项。

最后,问责修复应足够持久以经受另一次部分中断。教训不应是英雄工作使法院在 11 天内恢复,因此故事结束。教训应转化为排练好的关闭权力、预定义的公共消息、备用提交接收、远程出庭应急、案件优先级分类、手动日程安排程序和恢复记录的完整性检查。数字司法仅在公众同时信任正常系统和备用系统时才可信。

确认事实、推论和未知数

已确认的公共事实包括:2024 年 7 月 19 日,法院技术服务部门发现内部系统中的一起严重安全事件被确定为勒索软件攻击。法院声明攻击于 7 月 19 日凌晨开始,被认为与 CrowdStrike 中断无关。法院禁用了网络系统以减轻损害,并获得了 Cal OES 以及地方、州和联邦执法机构的支持。

已确认的公共事实包括法院 7 月 21 日声明所有 36 个法院地点将于 2024 年 7 月 22 日关闭,因为几乎所有网络系统已关闭,许多关键系统仍离线。一般命令指出包含法院数据的每个电子平台和任何连接到互联网的设备包括电话系统都无法访问。紧急授权根据《政府法典》第 68115 条授予,提供了截止日期和法定时限救济,并于 7 月 23 日有限功能重新开放。

已确认的恢复事实包括法院 7 月 29 日声明所有面向公众的内部网络系统已恢复,所有主要系统完全运行,超过 15 项面向公众的服务已恢复,基本功能在五天内恢复,全面运营在攻击后的 11 天内恢复。恢复的服务包括远程出庭、文件访问、陪审义务注册、交通罚单支付和在线提交。公共辩护人办公室声明其办公室保持开放和人员配备,监测当事人权利、快速审判问题和加速释放程序。

已确认的数据事实更窄。7 月 19 日法院声明初步调查显示当时无证据表明法院用户数据泄露。7 月 29 日称执法机构继续调查泄露范围和规模以及数据是否泄露,法证调查正在进行中。本文将这些声明视为已确认的公共数据记录,不在此之上声称最终数据泄露结论。

推论是此事件是一次数字司法连续性事件,因为已确认的记录将勒索软件与禁用网络系统、法院关闭、无法访问的法院数据平台、提交截止日期救济、有限功能重新开放、面向公众服务恢复和公共辩护权利监测联系起来。推论是完整的问责档案应包括案件类型影响、紧急事项分类、自我代理诉讼当事人支持、数据完整性验证、沟通有效性和持久的网络韧性修复。

未知数仍存在。公共记录未提供初始访问向量、完整攻击路径、勒索软件变种、完整系统清单、全部端点影响、备份架构、所有恢复验证标准、完整个案影响、所有截止日期争议、完整公共通信分析、最终执法发现、数据泄露的最终法证结论、完整补救计划或法院网络安全投资的独立审计。本文不以推测填补这些空缺。

问责结论是实际的。从公共记录来看,法院行动迅速:禁用系统、获得紧急授权、关闭一天、以有限功能重新开放、并在 11 天内恢复全面运营。但速度不是唯一衡量标准。法院的问责标准是在技术重建过程中是否保护了司法访问、法律截止日期、紧急权利、法院记录完整性和公众信任。因此,公共安全记录应通过司法连续性证据以及系统恢复证据来评判此事件。