Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Otchetnost o kiberintsidentah v ramkah circia rekomendatsii hackerone
Dev48

© 2026 · All rights reserved.

Отчетность о киберинцидентах в рамках CIRCIA: рекомендации HackerOne

Источник: HackerOne

Отчетность о киберинцидентах в рамках CIRCIA: рекомендации HackerOne

Источник: HackerOne

Компания HackerOne направила в CISA свои комментарии к предлагаемым правилам CIRCIA. Вот что необходимо изменить, чтобы отчетность о федеральных киберинцидентах стала целенаправленной, справедливой и эффективной.

28 сентября 2026 г.•Обновлено: 28 сентября 2026 г.

Когда кибератака затрагивает больницу, энергосистему или финансовое учреждение, важны скорость и ясность. Специалистам по реагированию необходимо знать, что произошло, насколько это серьезно и что это означает для общей картины национальной безопасности. В этом заключается основная цель Закона об отчетности о киберинцидентах для критической инфраструктуры (CIRCIA): федеральный закон требует, чтобы компании в критически важных секторах сообщали правительству о значительных инцидентах в сфере кибербезопасности, чтобы угрозы можно было лучше понять и предотвратить.

CIRCIA содержит правильные идеи, которые поддерживает HackerOne. Однако крайне важно проработать детали, и на данный момент некоторые из них требуют доработки.

Агентство по кибербезопасности и защите инфраструктуры (CISA) этой весной и летом провело серию общественных слушаний, чтобы собрать мнения перед окончательным утверждением правил реализации CIRCIA. HackerOne приняла участие в слушаниях по сектору ИТ-услуг 18 июня и 24 июня направила в CISA письменные комментарии. Мы представили три основные рекомендации.

Сосредоточьтесь на инцидентах, которые действительно имеют значение

Согласно предлагаемому правилу, компании должны будут сообщать о любом «существенном» киберинциденте. Однако текущее определение «существенного» слишком широко. В текущей редакции оно может охватывать практически любую потерю доступа к системам компании или их компрометацию, независимо от того, насколько незначительным или рутинным является это событие. Представьте себе пожарную сигнализацию, которая срабатывает каждый раз, когда кто-то поджаривает тост, а не только тогда, когда здание охвачено огнем.

Практический результат предсказуем: CISA может быть завалено отчетами о событиях низкой степени тяжести, в то время как аналитики будут пытаться найти сигналы, которые действительно важны. Мы настоятельно призвали CISA привязать определение к реальному воздействию. Об инцидентах следует сообщать только тогда, когда они наносят значительный ущерб операционной деятельности, конечным пользователям, общественному здравоохранению, национальной безопасности, экономической стабильности или гражданским свободам. У CISA уже есть инструменты, разработанные именно для такой оценки рисков, включая собственную Национальную систему оценки киберинцидентов. Использование этих инструментов для установления порога отчетности позволит сконцентрировать ресурсы правительства и отрасли там, где они наиболее полезны.

Защитите независимых исследователей безопасности

Предлагаемое правило включает долгожданное исключение: тестирование кибербезопасности, проводимое по запросу компании, например, в рамках программы bug bounty или официальной политики раскрытия уязвимостей, не будет считаться инцидентом, подлежащим отчетности. Пробел заключается в том, что происходит, когда исследователь действует независимо, обнаруживая и сообщая об уязвимости без официального приглашения. Подобные несанкционированные исследования, проводимые добросовестно, являются обычной и ценной практикой. Исследователи делают это постоянно, часто для защиты организаций, которые еще не знают, что у них есть проблема.

Если такое исследование может повлечь за собой обязательство по отчетности CIRCIA для исследуемой организации, компании станут менее охотно конструктивно взаимодействовать с внешними исследователями, а исследователи будут дважды думать, прежде чем сообщать об уязвимостях. Мы попросили CISA устранить этот пробел с помощью простого уточнения: добросовестные исследования безопасности должны быть защищены независимо от того, были ли они официально запрошены.

Перестаньте требовать от компаний подавать один и тот же отчет дважды

Совет при Министерстве внутренней безопасности выявил не менее 52 отдельных федеральных требований к отчетности о киберинцидентах, которые уже действуют или находятся в стадии разработки, не считая обязательств на уровне штатов и местных органов власти. Когда компания активно справляется с инцидентом, подача отдельных отчетов в несколько федеральных агентств одновременно не улучшает видимость для правительства. Это распыляет внимание и тратит ресурсы, которые должны быть направлены на локализацию и восстановление.

CIRCIA была задумана как объединяющая структура, упрощающая этот ландшафт. Окончательное правило должно принять принцип взаимности: если компания уже сообщила об инциденте в другое федеральное агентство, этот отчет должен по умолчанию удовлетворять требованиям CIRCIA, а CISA может запросить любую дополнительную информацию, если она потребуется. Мы также повторили нашу рекомендацию о том, чтобы CISA опубликовала четкие, объективные критерии того, когда другое требование к отчетности считается «существенно аналогичным» требованиям CIRCIA, чтобы компании могли с уверенностью знать, соблюдают ли они правила.

Итог

CIRCIA может стать реальным активом для национальной кибербезопасности. Но для этого требуется правило, которое сосредоточено на том, что действительно важно, справедливо по отношению к сообществу исследователей безопасности и реалистично в отношении бремени соблюдения требований, с которым сталкиваются компании во время активного инцидента. Мы по-прежнему привержены работе с CISA, чтобы сделать все правильно. Вы можете прочитать наши полные письменные комментарии здесь.

Следите за блогом HackerOne, чтобы получать экспертные мнения и обновления, важные для руководителей в сфере безопасности.

Об авторе

Майкл Вулслейер

Юрисконсульт по вопросам политики

Майкл — юрисконсульт по вопросам политики в HackerOne, где он поддерживает усилия в области государственной политики, направленные на решение проблем кибербезопасности и безопасности ИИ, а также на обеспечение добросовестных исследований в области безопасности.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance
Wiz

Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от HackerOne

CTEM для предприятий: масштабирование непрерывного управления рисками
HackerOne

CTEM для предприятий: масштабирование непрерывного управления рисками

Отчетность по EU CRA вступает в силу в эту пятницу. Вы готовы?
HackerOne

Отчетность по EU CRA вступает в силу в эту пятницу. Вы готовы?

Окупаемость мер по снижению рисков
HackerOne

Окупаемость мер по снижению рисков

Project Glasswing: Запуск передовой ИИ-модели на нашей кодовой базе
HackerOne

Project Glasswing: Запуск передовой ИИ-модели на нашей кодовой базе

Проект Glasswing: Запуск передовой модели ИИ на нашей кодовой базе
HackerOne

Проект Glasswing: Запуск передовой модели ИИ на нашей кодовой базе