内政部部长迈克·佩祖洛(Mike Pezzullo)公开反对拒绝澳大利亚信号局(ASD)援助的黑客组织,将其比作拒绝配合空难调查
周五,议会情报与安全联合委员会(PJCIS)讨论了一个这样的例子
“这是一起全国知名的案件,涉及一家全国知名的公司,(ASD总干事雷切尔•诺布尔)和我目前拒绝透露这家公司的名字,”他说
根据诺布尔的说法,自闭症患者首先从媒体报道中得知了这次袭击
“我们试图联系公司澄清媒体报道是否属实,他们不想和我们说话。所以我们继续推进,”诺布尔说
“有时我们必须利用自己的高级联系人,有时通过这座大楼(议会)里可能认识董事会成员或董事会主席的人,试图建立信任,建立合作意愿。”
当一家被黑客攻击的公司合作时,自闭症患者通常可以绘制他们的网络图,并在第一天确定所涉及的犯罪行为
例如,当维多利亚州医疗系统在2019年遭遇勒索软件攻击时,恶意软件很快被识别,网络在4天内恢复运行
“我们留给他们的还有工具、训练和识别能力,以保护自己免受类似攻击,但更快地识别再次发生的攻击,”诺布尔说
然而,这家没有透露姓名的公司的律师出现了,ASD花了一周时间才获得了基本的网络信息
“五天后,我们仍在努力让他们帮助向我们提供数据,部署我们的一些工具,以便我们了解他们的网络上发生了什么。这要持续13天,”诺布尔说
“这一事件对我国产生了全国性的影响。在第14天,我们只能向他们提供一般的保护建议,他们的网络仍然瘫痪。三个月后,他们再次受到感染,我们又重新开始。”
诺布尔说,这就是为什么自闭症患者需要目前正在审查的立法,即《情报与安全:审查2020年安全立法修正案(关键基础设施)法案》授予的权力
“这项立法实际上只是通过内政部赋予我们权力,让我们有更多的筹码,期望这些关键的基础设施提供商在第一时间真正拥有更好的网络安全标准,”她说
“在我看来,这项立法最好的部分是,如果他们照顾自己,就不会成为我的人民的工作。如果他们的防御能力更高,他们就把低级犯罪拒之门外,然后,我们也许可以把重点放在更加复杂的高度有组织的犯罪集团或国家行为体上。”
佩祖洛说,议会有责任“像对待其他国家的监管一样思考网络空间的监管问题公地”
“每次我们的一架飞机坠毁,我们当然会与调查人员合作,我们会找出所有尸体的位置,以及部件的残骸,我们会帮助进行安全调查,”他说
他说,我们不仅从坠机事件中吸取教训,而且还监管飞机在空中的移动
“互联网的发展是有机的。一方面是自由主义者的冲动,另一方面是利益驱动的动机,这是一种不寻常的结合
“每次连接时,您都在不安全地飞越领空。我们不能容忍我们的领空不受国家管制和管制。”
“我们的自闭症患者每天都在与罪犯和政府部门进行肉搏战。我们受益于世界各地提供给我们的绝密情报,而不仅仅是我们自己可以收集的情报,[和]75年的技术能力投资,通过我们的网络防御能力,以令人难以置信的姿态和理解能力分析和解包,澳大利亚互联网上发生了什么?“
为什么企业会拒绝援助?除了潜在的哲学异议,诺布尔提出了一系列的理论
首先,她称之为“ICT职业自大”。组织希望相信他们拥有技术技能,不需要帮助
“我们知道人们有这种感觉。诺布尔说:“这通常是在他们真正意识到自己正在处理的事情之前
第二,诺布尔认为,当组织没有事故应对计划时,律师们会进入会议室。他们不知道如何管理公共沟通、与供应商和客户的关系、潜在的品牌损害以及其他商业利益
第三,责任问题,从董事的职责和他们是否有疏忽,到按照ASD的建议行事,然后对公司产生不利影响
正如PJCIS主席、参议员詹姆斯·帕特森(James Paterson)所说,一些提交调查的人表示,法案中提供的免责保护可能不够
佩祖洛说,这项对关键基础设施法的审查不应被视为一项独立的行动。作为2020年网络安全战略的一部分,我们正在做的工作“正是针对公司法的问题,董事的职责,[和]在这一领域更好地实施监管”
“公平地说,对于那些正在努力解决这一问题的高管团队来说,保险产品、精算成本和风险定价、再保险池的深度、判例法等都不是很成熟,”Pezzullo说
“我们真的处在飞行的初期。只是对手学会了如何飞行,他们目前拥有比大多数公司更好的飞机。”
警察和情报机构,有时在军事网络部队的协助下,正在打击这些“避难所”中的行为者,但有些是遥不可及的
“令人遗憾的是,一些国家要么对其活动视而不见,要么积极支持和赞助这些活动。令人遗憾的是,国家的保护让这些恶意行为者胆子更大。”
应对这一挑战的一个模式可能是9/11事件后建立的对付基地组织的全球反恐模式,但佩祖洛提出了完全不同的建议
“在你审议这项法案和你的报告时,我要向本委员会建议的另一个值得思考的模式是,在17、18和19世纪初发起的清除世界海盗海洋(包括加勒比海盗)的运动,他们被女王陛下的皇家海军战舰击败,与之一致,把法律带到了一个无法无天的海洋。”
“这是一个我们可以解决的问题,就像英国战胜海盗一样。但我们需要这样做的工具,包括必要的法律授权。”