2月23日,美國總統奧巴馬本月早些時候表示,在對抗黑客時,企業和政府必須結成“真正的同盟”,否則,與去年的索尼被黑類似的黑客活動將越發猖獗。但索尼被黑的細節卻表明,這可能只能是一種苛求。
這一發生于去年11月的網絡攻擊事件,不僅揭露出企業在互聯網安全領域的不足,還暴露了美國政企合作方面的缺陷。美國聯邦政府官員表示,正是索尼被黑事件促使他們改變了對互聯網安全事故的響應方式。
他們因此采取了很多措施,包括創建網絡威脅情報整合中心,以便更好地分類和分享與攻擊相關的情報。而奧巴馬也在2月13日簽署了一項行政命令,授權政府與企業分享更多情報。他是在斯坦福大學出席安全峰會時簽署這項行政命令的,當時的峰會意在改善硅谷與華盛頓在多項問題上的關系。
根據對多位高管、政要和知情人士的采訪可以判斷出,索尼被黑暴露出企業和政府在這一過程中過度關注各自的利益,因此在制定某些決策時并未獲得充足信息,也沒有展開充分的磋商。
當索尼11月24日發現自己的網絡遭人滲透后,幾小時內便向美國聯邦調查局(以下簡稱“FBI”)報案。然而,雖然索尼高管感到驚恐,但美國政府最初的反應較為平淡,主要是因為沒有跡象顯示大量用戶數據或與國家安全有關的敏感信息面臨風險。
幾天內,此次不同尋常的攻擊(它通過多種措施破壞、羞辱和強迫一家跨國公司)便顯現出了越發嚴重的后果。到了12月16日,甚至有匿名人士威脅要對上映索尼新片《刺殺金正恩》(TheInterview)的影院發動“9.11”式的攻擊——該片以刺殺朝鮮領導人金正恩為主線,計劃于圣誕節期間在全美上映。
美國全國影院主協會的官員致電美國國土安全部,但卻被告知沒有聽說這一威脅,所以無法為其提供指導。正是這一反應導致大型連鎖影院拒絕上映該片。
作為此次事件的主要調查機構,FBI并沒有與索尼分享攻擊來源的太多信息,而保密已經成為此類安全調查中的常規方式。FBI沒有接受過相關培訓,因此并不知道如何在企業受攻擊時向其提供指導。所以,知情人士表示,當索尼考慮是否應當取消該片的上映計劃時,FBI同樣沒有提供任何建議。
FBI和美國國土安全部都發布執法公告稱,沒有可信證據顯示影院將會遭到攻擊。但美國聯邦政府官員還是對影院主表示,他們并不知道黑客是否具備攻擊影院的能力。
就在多家連鎖影院宣布拒絕上映《刺殺金正恩》后的幾小時內,索尼影業表示將取消該片的上映計劃。
在經驗豐富的政府黑客調查人員看來,這再次凸顯出美國聯邦政府的電腦安全責任分散所催生的各類問題。FBI、國土安全部、特勤局以及眾多情報機構都在這一問題上肩負一定的職責,但卻會因為具體案件的情況不同而發生變化。而由于索尼被黑事件以一種不同尋常的方式展現給公眾,導致這些問題變得更加復雜。
在索尼表示將取消《刺殺金正恩》的影院上映計劃后,白宮官員也感到震驚:這原本只是一個企業安全和公關問題,但最終竟然升級成了國家安全和自由言論問題。美國政府的多位現任和前任高官透露,白宮全面介入此類事件的時機往往都很晚,但在索尼決定取消上映計劃時,這種情況卻很快發生了變化。
知情人士表示,“政府當時面臨巨大的壓力,必須采取一些措施。”在白宮會議上,官員們同意公布朝鮮是幕后真兇,但平壤方面始終予以否認。12月19日,FBI罕見地發布了一份長篇聲明,描述了認定朝鮮為索尼被黑事件幕后黑手的一些證據。
幾小時后,奧巴馬也親自發表評論,不僅在新聞發布會上聲稱索尼制定了錯誤的決定,甚至埋怨索尼本應提前征求他的建議。
但索尼高管卻認為美國政府此舉令人失望:如果美國政府要公開譴責朝鮮,他們寧愿它幾天前就已經這么做了,以便在其取消該片上映計劃前,明確該公司是外國政府發動的黑客攻擊活動的受害者。
知情人士表示,在FBI發表聲明前,美國政府內部曾經就聲明內容展開過激烈的辯論。白宮官員催促其公布一些朝鮮發動攻擊的證據,而在FBI內部,網絡安全老兵卻持反對意見,認為此舉可能會在調查的初級階段暴露太多證據。
辯論的焦點此后轉移到究竟應該由哪個政府部門公布此事,最終確定由FBI宣布朝鮮為幕后黑手。
但在FBI發表聲明后,一些網絡安全公司立刻提出質疑,認為該機構錯誤地排除了俄羅斯等地的黑客。FBI局長詹姆斯·康米(JamesComey)在2015年初的一次會議上表示,他確定朝鮮是索尼被黑的幕后黑手。
在索尼決定放棄上映《刺殺金正恩》后不到一周,也就是奧巴馬召開新聞發布會后幾天,索尼改變態度,宣布將通過數百家獨立影院上映該片,并將通過互聯網出租或出售。
美國政府官員仍在就此次事件及其后續問題帶來的教訓展開辯論。美國政府似乎承認雙方應當分享更多信息,美國總統反恐顧問麗莎·莫納克(LisaMonaco)說,“否則,我擔心索尼被黑這樣的惡意攻擊會成為常態。”
美國政府內部的一些網絡安全人士表示,FBI的這份公開聲明適得其反,因為它引發了公眾對FBI工作準確性的質疑。
有人認為,美國政府暴露了太多網絡安全細節。還有人認為,索尼的反應表明政府應當公布更多信息,避免把公眾蒙在鼓里。
然而,盡管在政府的信息公布尺度上存在分歧,但很多人都認同一個觀點:此事表明美國政府應當指定一個單一機構負責進行黑客調查。事實上,白宮目前正在規劃此事。
問題在于,新設立一個機構是否足以解決相關問題。“這能否簡化索尼案的流程?或許能。”美國戰略和國際研究中心網絡安全顧問詹姆斯·劉易斯(JamesLewis)說,“這能否改變他們分享給企業的信息?恐怕不能。”
企業電腦安全評級機構BitSight Technologies的雅各布·奧爾寇特(JacobOlcott)說,新增一個政府機構可能分散注意力。他認為,核心問題在于,企業必須采取更多措施加強自身電腦系統的安全性。“政府無法控制索尼的網絡。”他說。
多數參與討論的人也都在另一個問題上達成了共識:他們預計其他黑客將從索尼身上吸取教訓,在對企業發起攻擊和達成自己的目的時,變得更加激進。