Los desarrollos legales recientes son un buen augurio para los investigadores de seguridad, pero los desafíos persisten
A pesar de la imagen de villano con capucha, la mayoría de los piratas informáticos son verdaderos investigadores de seguridad que protegen a los usuarios examinando y probando las configuraciones de seguridad de las redes y los activos digitales. Sin embargo, la ley a menudo no distingue entre piratas informáticos maliciosos e investigadores de seguridad de buena fe.
Sin embargo, esta falta de diferenciación entre los dos campos de piratas informáticos ha mejorado en los últimos dos años, según Harley Geiger, abogado de Venable LLP que se desempeña como asesor del grupo de privacidad y seguridad de datos. Hablando de Shmoocon 2023Geiger señaló tres cambios en la ley de piratería en 2021 y 2022 que minimizarán los riesgos para los investigadores de seguridad.
«En los últimos años, estos desarrollos han cambiado las fuentes de los mayores riesgos legales para la investigación de seguridad de buena fe», dijo. En los Estados Unidos en particular, la Ley de abuso y fraude informático (CFAA), la ley más controvertida que afecta a los piratas informáticos, la política de tarifas del Departamento de Justicia (DOJ) en virtud de la CFAA y la Ley de derechos de autor del milenio digital han evolucionado a favor de los piratas informáticos. Sin embargo, las leyes estatales de EE. UU. que afectan a los piratas informáticos y la Ley de divulgación de vulnerabilidades recientemente aprobada en China representan una amenaza para los investigadores de seguridad y compensan algunos de estos cambios positivos.
Enmiendas a la Ley de Abuso y Fraude Informático
Promulgada en 1986 como una enmienda a la Ley de Control Integral del Crimen, la CFAA fue la primera ley federal de EE. UU. en abordar la piratería informática. «La CFAA ha sido durante mucho tiempo el hombre del saco de la comunidad», dijo Geiger. “Es quizás la ley anti-hacking más famosa. Es una ley penal y una ley civil, y eso es importante recordarlo. Puede ser procesado bajo la CFAA y también puede ser amenazado con juicios privados”.
La CFAA prohíbe varias cosas, incluido el acceso no autorizado a una computadora y exceder el acceso autorizado a una computadora. «Esa tasa, que excede el acceso autorizado a una computadora, es realmente importante», dijo Geiger. «Solía significar que si estaba autorizado a usar una computadora para una cosa, pero luego la usaba para otro propósito, algo para lo que no estaba autorizado a hacer en la computadora que tenía permitido usar, eso pudo haber hecho fue algún tipo de de violación de la CFAA, según el circuito en el que se encontraba.
En junio de 2021, la Corte Suprema de los Estados Unidos falló en el caso de Van Buren contra Estados Unidos, Cambio en su actitud anterior hacia la CFAA. En la decisión de Van Buren, el tribunal dijo: «Si está autorizado a usar una computadora para un propósito y la usa para otro propósito, aunque sea un propósito no autorizado, eso puede constituir un incumplimiento de contrato, pero no es un delito federal de piratería informática», dijo Geiger a los asistentes. «Pero aún necesita tener cierta autoridad para usar la computadora», y los términos del servicio aún pueden dictar si tiene autoridad.
Otra mejora significativa relacionada con la CFAA se produjo en 2022 tras la decisión de Van Buren. El Departamento de Justicia de los Estados Unidos cambió su cargo política para proteger a los piratas informáticos. Este cambio en la política condujo, por primera vez, a una regla que no debería cobrar a los investigadores de seguridad de buena fe.
«Es una protección explícita para la investigación de seguridad de buena fe por parte del principal fiscal de la nación», dijo Geiger. Sin embargo, existen límites para este cambio, ya que el Departamento de Justicia se ocupa únicamente del derecho penal; no aborda la parte de la acusación privada de la CFAA, ni aborda lo que los estados pueden hacer.
Mejoras bajo la DMCA
La política de tarifas revisada del DOJ toma prestada su definición de piratería de buena fe de la Ley de derechos de autor para el milenio digital (DMCA), una ley controvertida e ignorada que entró en vigor en octubre de 1998. La sección 1201 de la DMCA proporciona una excepción para la investigación de seguridad de buena fe, que es la investigación realizada de una manera diseñada para evitar daños y utilizada principalmente para hacer que las computadoras y el software sean más seguros.
La sección 1201 prohíbe la elusión de una medida de protección tecnológica, lo que significa «eludir las medidas de seguridad del software, que suele ser el caso en la piratería», señaló Geiger. Además: “Debe tener permiso del propietario de los derechos de autor para el software. Pero, ¿quién obtiene el permiso del propietario de los derechos de autor del software, verdad?” La Sección 1201 de la DMCA creó una excepción para la investigación de seguridad cuando se actualizó en 2021. La actualización eliminó la pérdida de la excepción cuando un investigador de seguridad infringe otra ley, por muy ajena que sea.
Si bien la excepción protege a los investigadores de seguridad, una restricción separada bajo la ley restringe el «comercio», lo que, según Geiger, es una falla crítica. «Por lo tanto, la Sección 1201 de la DMCA prohíbe la fabricación o la entrega pública de cualquier herramienta o tecnología diseñada principalmente para eludir las medidas de seguridad del software, para eludir las medidas de protección tecnológica, nuevamente sin el permiso del propietario de los derechos de autor», dijo Geiger.
“Fabricar estas tecnologías y ofrecerlas al público es algo que hacen todas las empresas de pentest. Es algo que muchas empresas pentest, pentesters y personas que publican exploits simplemente se encogen de hombros”. Esta restricción comercial es ahora el mayor riesgo para los piratas informáticos éticos de la Sección 1201 que la investigación de seguridad activa en sí misma”, advirtió.
Los estados son la mayor amenaza para los investigadores de seguridad
Contra estos cambios positivos a nivel federal, «los estados son los mayores riesgos legales para los investigadores de seguridad de buena fe», dijo Geiger. “Cada estado tiene su propia versión de la Ley de Abuso y Fraude Informático. Algunos estados son incluso más amplios que la CFAA porque tienen nuevos delitos y un nuevo lenguaje que es confuso y podría aplicarse a muchas circunstancias diferentes”.
Por ejemplo, el estado natal de Geiger, Missouri, tiene algunas de las mismas restricciones que la CFAA, como: B. ningún acceso sin autorización. También prohíbe tomar o divulgar datos que residen fuera de una computadora o red sin autorización, lo cual es más amplio que la CFAA. “¿Qué significa esto para escanear activos de cara al público? ¿No estás tomando o revelando datos de algo que está fuera de una computadora, fuera de una computadora, lo que sea que eso signifique?
“El punto es que los estados tienen mucho lenguaje desordenado. Mucho de esto no está claro”, dijo Geiger. “Si bien estamos obteniendo más claridad bajo la CFAA y la Sección 1201 bajo la DMCA de que esta comunidad existe y esta comunidad no debe ser tratada en el mismo nivel que los actores maliciosos, los estados simplemente aún no están allí. Todavía no son tan maduros».
La comunidad de seguridad cibernética necesita hacer un mejor trabajo al educar a los estados sobre la desconexión entre sus leyes de piratería y las leyes a nivel federal, dice Geiger a CSO. «La comunidad de seguridad ha hecho un gran trabajo al educar a los legisladores sobre lo que es una investigación de seguridad de buena fe y cómo se diferencia de los ataques maliciosos», dice. «Creo que vale la pena reconsiderar cuáles son las fuentes de los mayores riesgos legales para muchas investigaciones de seguridad de buena fe, y dirigir esa energía y pasión a educar a los legisladores sobre la investigación de seguridad de buena fe» a nivel estatal.
Su estado natal de Missouri sería un buen lugar para comenzar. Hace casi un año, el gobernador estatal republicano Mike Parson amenazado El reportero de St. Louis Post-Dispatch, Josh Renaud, enfrenta cargos criminales de piratería informática por revelar que los números de seguridad social de los maestros aparecían en el HTML del sitio web del Departamento de Educación Primaria y Secundaria de Missouri. Los fiscales finalmente se negaron a cumplir la amenaza de Parsons.
Se necesitan modelos internacionales de divulgación de vulnerabilidades para contrarrestar a China
Finalmente, Geiger advierte sobre los peligros que representa para los piratas informáticos la vulnerabilidad adoptada recientemente por China. Ley de divulgación, que requiere que los proveedores informen sus vulnerabilidades al gobierno chino dentro de las 48 horas posteriores al descubrimiento. Los investigadores que no cumplan con este requisito se enfrentan a penas de prisión por revelar herramientas o tecnología.
“Cuando lo escuchas, es un gran ruido de succión de vulnerabilidades sin parchear que fluyen hacia el gobierno chino porque es una línea de tiempo de 48 horas”, dijo. Geiger le dice a CSO que la ley de divulgación de vulnerabilidades de China representa un modelo que no queremos ver replicado internacionalmente. Una ley de divulgación de vulnerabilidades que requiere que los investigadores informen sus hallazgos al gobierno “es un modelo en el que la empresa puede no aceptar las divulgaciones de vulnerabilidades en absoluto. Esto no ayuda a los investigadores”.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3686116/recent-legal-developments-bode-well-for-security-researchers-but-challenges-remain.html#tk.rss_news