FBI Cyber Strategy
Az FBI új, nyílt kiberstratégiája négy pillérre építi az amerikai szövetségi nyomozóiroda kibertevékenységét, a támadók felderítésére és műveleteik megzavarására, az áldozatok támogatására, a partnerségek erősítésére, valamint az FBI saját kiberképességeinek fejlesztésére. A stratégia abból indul ki, hogy az állami hátterű szereplők már nemcsak hírszerzést és adatlopást végeznek, hanem hozzáférést építenek ki kritikus infrastruktúrákban későbbi zavaró műveletekhez. Eközben a ransomware-csoportok professzionális fejlesztői, affiliate- és szolgáltatói hálózatokra támaszkodnak, az AI pedig gyorsítja a támadásokat és csökkenti a belépési küszöböt.
Az FBI ezért kevésbé egy-egy támadás utólagos kivizsgálására, inkább a teljes támadói infrastruktúra egyidejű gyengítésére helyezi a hangsúlyt. A nyomozások során azonosítják a támadók személyeit, szervezeteit, szervereit és más infrastruktúráját, pénzmozgásait és használt eszközeit, majd ezek ellen összehangolt jogi és technikai műveleteket indítanak. Ez jelenthet letartóztatást és vádemelést, de infrastruktúra lefoglalását, botnetek vagy ransomware-szolgáltatások megzavarását, kriptovaluta lefoglalását és nemzetközi partnerekkel végrehajtott műveleteket is.
Külön hangsúlyt kap a kritikus infrastruktúra védelme. Jelentős incidenseknél az FBI speciális Cyber Threat Teameket képes órákon belül bevonni, miközben a vállalatoktól és infrastruktúra-üzemeltetőktől gyors incidensjelentést és technikai információmegosztást vár. A megszerzett adatokból olyan fenyegetési információkat kíván visszajuttatni a magánszektornak, amelyekkel más szervezetek még a támadás előtt felismerhetik ugyanazt az infrastruktúrát, eszközöket vagy módszereket. Az FBI ezt a magánszektorral, hírszerző és rendvédelmi szervekkel, valamint nemzetközi partnerekkel kialakított kapcsolatokra építi.
A stratégia mögött az a változás áll, hogy az állami műveletek, a ransomware és más kiberbűnözői tevékenységek egyre nagyobb működési kockázatot jelentenek a fizikai szolgáltatásokra is. Az FBI szerint egy távoli támadó ma repülőtereket, vízellátást, pénzügyi intézményeket vagy más kritikus szolgáltatásokat is megzavarhat. A védekezés ezért a hagyományos nyomozás mellett egyre inkább arra épül, hogy a támadó infrastruktúrát és hozzáféréseket még azelőtt felszámolják, hogy azokból súlyosabb incidens vagy fizikai működési zavar következne.