美國五角大樓此前已經公開表示,“網絡戰”將是美國未來處理軍事沖突的戰術選項之一,美軍將會提高在互聯網空間的威懾能力和主動進攻能力。
除了表態之外,美軍已經開始在為網絡戰進行各種技術層面的準備。根據美國媒體的報道,美國海軍的網絡戰部門,最近曾經公開向安全行業出資收購尚未獲得修補的知名商用軟件漏洞,目的是將其作為未來網絡中的敵方進攻目標。
美國海軍相關部門在一份請求安全業界協助的文檔中表示,希望安全專家能夠向海軍出售“軟件漏洞情報、漏洞攻擊報告、以及進行攻擊的二進制文件等等。”
美國海軍表示,這些尚未獲得修補的漏洞,必須是有關大量用戶使用和依賴的商用軟件。
另外,美軍表示感興趣的是“零日漏洞”或是“N日漏洞”(漏洞發現時間不超過六個月),這意味著這些軟件的漏洞剛剛被發現,相關的軟件企業并未發布補丁或者升級,因此可以被美國軍方的網絡戰部門加以使用。
美國海軍此次公開對外出資收購未修補的商業軟件漏洞,其價格體系尚不得而知。
美國媒體分析指出,美軍收購軟件漏洞的重要目的,是對其他同樣使用這些商用軟件的國家和機構發起網絡攻擊。
美國個人隱私保護權利組織“電子陣線基金會”的工作人員大衛·馬斯(DaveMaass)發現了這份有關收購軟件漏洞的文檔,并將其在社交網絡Twitter上曝光。
在被曝光之后,美國海軍相關部門很快撤下了這份收購漏洞的文檔。
據美國科技新聞網站Engadget報道,美國政府相關監管機構在商業軟件的漏洞信息公開方面有著具體規定,不過目前還不清楚政府如何處理軍方將軟件漏洞作為網絡戰武器來使用的案例。
在網絡安全行業,許多安全專家或者安全廠商,會尋找知名軟件的可利用漏洞,一般情況下他們會首先把漏洞報告給具體的公司,或是在未獲得軟件廠商回應的情況下,對媒體曝光,呼吁外界關注這一漏洞,同時借此提高自己在網絡安全行業的聲望和地位。
諸如谷歌等大型科技公司,會對外部安全行業人士發現的漏洞和軟件BUG基于重大獎勵。比如據報道,谷歌公司2010年開始推出“有獎捉蟲”計劃,已經面向發現谷歌軟件和互聯網服務漏洞的專家提供了共計400多萬美元的獎金。
今年初,谷歌更是做出了一項慷慨的宣布,將會面向一部分高水平的資深安全專家每人預付三萬美元的獎金,鼓勵他們尋找出谷歌軟件的漏洞。
今年四月份,美國五角大樓公布了新版的網絡安全戰略概要。五角大樓認為,今天美國政府和企業受到了網絡攻擊風險比過去更加嚴重和復雜,因此美國軍方必須能夠提供應對各種沖突的選項,其中包括利用網絡對地方的指揮和控制系統進行打擊。
值得一提的是,早在2007年,美國軍方已經組建了網絡戰司令部。