Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Otchetnost o kiaberintsidentah po zakonu circia rekomendatsii hackerone
Dev48

© 2026 · All rights reserved.

Отчетность о киaberинцидентах по закону CIRCIA: Рекомендации HackerOne

Источник: HackerOne

Отчетность о киaberинцидентах по закону CIRCIA: Рекомендации HackerOne

Источник: HackerOne

HackerOne направила в CISA комментарии к проекту правил CIRCIA. Вот что нужно изменить, чтобы федеральная отчетность о киберинцидентах была целенаправленной, справедливой и эффективной.

26 сентября 2026 г.

Когда кибератака затрагивает больницу, электросеть или финансовое учреждение, скорость и ясность имеют решающее значение. Спасателям необходимо знать, что произошло, насколько это серьезно и что это означает для общей картины национальной безопасности. Такова главная цель Закона о предоставлении информации о киберинцидентах на объектах критической инфраструктуры (CIRCIA): это федеральный закон, требующий от компаний в критических секторах сообщать о значительных инцидентах кибербезопасности правительству, чтобы угрозы можно было лучше понять и остановить.

CIRCIA содержит хорошие идеи, которые HackerOne поддерживает. Но правильное оформление деталей имеет огромное значение, и прямо сейчас некоторые из этих деталей нуждаются в доработке.

Агентство по обеспечению инфраструктурной и кибербезопасности (CISA) провело серию общественных слушаний этой весной и летом, чтобы собрать отзывы перед окончательным утверждением правил реализации CIRCIA. HackerOne приняла участие в слушаниях по сектору ИТ-услуг 18 июня и направила письменные комментарии в CISA 24 июня. Мы сформулировали три ключевые рекомендации.

Сосредоточьтесь на инцидентах, которые действительно имеют значение

Согласно предлагаемому правилу, компании будут обязаны сообщать о любых «существенных» киберинцидентах. Но текущее определение «существенного» является слишком широким. В нынешней редакции оно может охватывать практически любую потерю доступа к системам компании или их компрометацию, независимо от того, насколько незначительным или рутинным является этот инцидент. Представьте себе пожарную сигнализацию, которая срабатывает каждый раз, когда кто-то подгорает тост, а не только тогда, когда горит здание.

Практическое следствие предсказуемо: CISA может быть завалена отчетами о событиях низкой степени тяжести, в то время как аналитики будут изо всех сил пытаться найти сигналы, которые действительно имеют значение. Мы призвали CISA привязать это определение к реальному воздействию. Инциденты должны подлежать обязательной отчетности только тогда, когда они наносят значимый ущерб операционной деятельности, конечным пользователям, общественному здравоохранению, национальной безопасности, экономической стабильности или гражданским свободам. У CISA уже есть инструменты, разработанные специально для такого рода оценки рисков, включая собственную Национальную систему оценки киберинцидентов. Использование их для установления порога отчетности позволит сосредоточить ресурсы как правительства, так и промышленности там, где они наиболее полезны.

Защитите независимых исследователей безопасности

Предлагаемое правило включает в себя долгожданное исключение: тестирование кибербезопасности, проводимое по запросу компании, например через программу поиска уязвимостей (bug bounty) или официальную политику раскрытия информации об уязвимостях, не будет считаться инцидентом, о котором необходимо сообщать. Пробел заключается в том, что происходит, когда исследователь действует независимо, находя и сообщая об уязвимости без официального приглашения делать это. Подобные не запрашиваемые исследования, проводимые из лучших побуждений, являются рутинными и ценными. Исследователи занимаются этим постоянно, зачастую защищая организации, которые еще не знают о наличии у них проблем.

Если такое исследование может вызвать обязательство по отчетности по CIRCIA для исследуемой организации, компании станут менее охотно взаимодействовать с внешними исследователями, а исследователи будут дважды думать перед тем, как вообще сообщать об уязвимостях. Мы попросили CISA закрыть этот пробел простым уточнением: добросовестные исследования безопасности должны быть защищены независимо от того, были ли они официально запрошены.

Хватит просить компании подавать один и тот же отчет дважды

Совет Министерства внутренней безопасности выявил по меньшей мере 52 отдельныe федеральные требования к отчетности о киберинцидентах, которые уже действуют или находятся в разработке, не считая региональных и местных обязательств. Когда компания активно справляется с инцидентом, подача одновременных отчетов в несколько федеральных агентств не повышает видимость для правительства. Это распыляет внимание и сжигает ресурсы, которые должны быть направлены на локализацию и ликвидацию последствий.

CIRCIA была разработана как единая структура, которая упрощает эту среду. Окончательное правило должно принять принцип взаимности: если компания уже сообщила об инциденте в другое федеральное ведомство, этот отчет должен по умолчанию удовлетворять требованиям CIRCIA, а CISA — запрашивать любую дополнительную информацию, которая ей необходима. Мы также возобновили нашу рекомендацию о том, чтобы CISA опубликовала четкие, объективные критерии того, когда другое требование к отчетности считается «существенно схожим» с требованиями CIRCIA, чтобы компании могли с уверенностью знать, соблюдают ли они закон.

Суть дела

CIRCIA может стать реальным активом для национальной кибербезопасности. Но для достижения этой цели необходимы правила, которые сосредоточены на том, что действительно важно, справедливы по отношению к сообществу исследователей безопасности и реалистичны в отношении бремени соблюдения требований, с которым сталкиваются компании во время активного инцидента. Мы по-прежнему привержены работе с CISA, чтобы сделать все правильно. Вы можете ознакомиться с нашими полными письменными комментариями здесь.

Следите за блогом HackerOne, чтобы получать экспертную аналитику и важные новости для лидеров в сфере безопасности.

Об авторе

Майкл Вулслеер

Юрисконсульт по вопросам политики

Майкл является юрисконсультом по вопросам политики в HackerOne, где он поддерживает усилия государственной политики по решению проблем кибербезопасности и безопасности ИИ, а также содействует добросовестным исследованиям в области безопасности.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды
Wiz

Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.
Wiz

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Ещё от HackerOne

CTEM для крупного бизнеса: масштабирование непрерывного управления воздействием угроз
HackerOne

CTEM для крупного бизнеса: масштабирование непрерывного управления воздействием угроз

Отчетность по EU CRA вступает в силу в эту пятницу. Вы готовы?
HackerOne

Отчетность по EU CRA вступает в силу в эту пятницу. Вы готовы?

Окупаемость устранения уязвимостей
HackerOne

Окупаемость устранения уязвимостей

Проект Glasswing: Запуск передовой модели ИИ на нашей кодовой базе
HackerOne

Проект Glasswing: Запуск передовой модели ИИ на нашей кодовой базе