Новинами про чергові кіберзлочини в усіх куточках світу вже не здивуєш нікого. Однак і сфера кіберзахисту розвивається, аби протистояти новим викликам. Захист відбувається на кількох рівнях – як на суто технічному й програмному, так і на рівні законодавства. Країни ЄС та США вже мають відповідну базу знань і процедур, які ефективно працюють у сфері кіберзахисту. Україна так само мало не щодня відповідає все новим і новим викликам і працює над запобіганням таким злочинам. Про міжнародно-правовий досвід у боротьбі з кіберзлочинністю і про те, що з нього може стати в пригоді Україні, розповів Mind юрист практики безпеки бізнесу в Juscutum В’ячеслав Мироненко.
Кіберзлочинність набуває все більшого поширення в усьому світі. Європейський Союз приділяє значну увагу боротьбі з кіберзагрозами та забезпеченню кібербезпеки. У країнах ЄС діє Конвенція Ради Європи про кіберзлочинність від 2001 року, що уніфікує підходи держав-учасниць у цій сфері.
Згідно з конвенцією, кримінальній відповідальності підлягають такі діяння:
Також конвенція передбачає відповідальність юридичних осіб за кіберзлочини.
Більшість країн ЄС імплементували цю конвенцію шляхом ухвалення відповідних законів або внесення змін до кримінальних кодексів. Наприклад, у Франції діє Закон про конфіденційність та кіберзлочинність від 1988 року з неодноразовими правками та змінами протягом усього строку дії такого закону. У Німеччині кримінальну відповідальність визначає розділ «Злочини у сфері обробки даних» Кримінального кодексу. Відповідні норми містять кодекси Іспанії, Італії, Польщі.
Окремо слід виділити законодавство про кібертероризм. У цій галузі діє Рамкове рішення Ради ЄС від 2008 року, що вимагає криміналізувати публічне підбурювання до вчинення терористичного злочину, вербування та тренування терористів із використанням інтернету. Низка країн посилили свої закони щодо кібертероризму після хвилі терактів в Європі у 2015–2016 роках.
Читайте також: Рік незламності: як інтернет-провайдери загартували мережі під час масованих кібер- та артилерійських атак
Справа шведсько-німецької хакерської групи BOTNET. Її учасники створювали ботнети для кібератак на сайти та сервери різних компаній. Заподіяна шкода сягнула позначки у 85 млн євро.
Справа хакерської групи Rex Mundi, яка зламала системи низки провідних компаній Франції та вимагала викуп за непублікацію викрадених даних.
Гучна справа хакерів Guccifer 2.0, які зламали сервери Демократичної партії США під час виборчої кампанії 2016 року. Належним чином ця справа не розслідувалась аж до сьогодні.
Кілька резонансних справ проти учасників Anonimous – міжнародного руху «хактивістів», які зламували урядові, військові, корпоративні сайти на знак протесту.
Низка гучних арештів членів Lizard Squad – хакерської групи, відомої атаками на Sony, Facebook, Пентагон, а також ігровий сервіс Xbox Live.
Крім кримінального покарання, до кіберзлочинців можуть застосовуватися процедури цивільно-правового характеру. Наприклад, стягнення збитків, позбавлення права займатися певним видом діяльності, конфіскація знаряддя і доходів від злочину, депортація з країни тощо.
Отже, країни ЄС активно протидіють кіберзлочинності на національному та наднаціональному рівнях. Однак, враховуючи транскордонний характер цих загроз, кібербезпека потребує ще більш тісної міжнародної співпраці та координації.
Читайте також: Захищені в цифрі: що передбачає міжнародне право в захисті кіберпростору
Поряд з Євросоюзом, одним із лідерів у галузі кібербезпеки є Сполучені Штати Америки. В США прийнято низку федеральних законів, спрямованих на протидію загрозам у кіберпросторі:
Крім федерального законодавства, окремі закони про інформаційну безпеку діють у більшості штатів.
Хакерська атака на мережу Yahoo! у 2013 році (1 млрд облікових записів скомпрометовано).
Масштабна крадіжка даних користувачів мережі Ashley Madison у 2015 році.
Злом серверів Національного комітету Демократичної партії хакерською групою Fancy Bear у 2016-му.
Хакерська атака WannaCry, що зашифрувала дані сотень тисяч комп’ютерів по всьому світу у 2017 році.
Однією з наймасштабніших кібератак останніх років стала російська операція проти американських урядових установ, викрита у грудні 2020 року. Згідно з даними спецслужб США, за атакою стояли хакери зі структури зовнішньої розвідки РФ СВР.
російські хакери впродовж кількох місяців таємно встановлювали шкідливе ПЗ на сервери через оновлення серверу відомої компанії SolarWinds. Хакерам вдалося скомпрометувати електронну пошту міністерств фінансів, торгівлі, безпеки, а також низки IT-компаній.
Це викликало значний резонанс у США. Держсекретар Майк Помпео офіційно звинуватив росію у здійсненні масштабної кібероперації. Низка посадовців назвали це «найгіршим в історії зломом урядової інфраструктури США». Конгресмени закликали запровадити санкції проти рф.
Отже, США застосовує досить широкий спектр санкцій за злочини у кіберпросторі – від штрафів до довічного ув'язнення. Це пов'язано із серйозним ставленням до кібербезпеки з боку державних органів та громадянського суспільства.
Також цікавим досвідом є застосування цифрових технологій і ШІ при вчиненні кіберзлочинів. Наприклад, влада США побоюється активного застосування технологій штучного інтелекту у сфері кіберзлочинів. Про це, за даними Reuters, правоохоронці заявили на Міжнародній конференції з кібербезпеки,.
ШІ-технології можуть сприяти злому ПЗ, шахрайству, відмиванню грошей і здійсненню інших злочинів, вважають експерти. Директор із кібербезпеки Агентства національної безпеки США Роб Джойс зазначив, що інноваційні сервіси дають змогу людям без спеціальних навичок проводити хакерські атаки. Вони істотно знижують поріг входження у сферу незаконної діяльності, заявив він.
Глава нью-йоркського відділення Федерального бюро розслідувань Джеймс Сміт підтвердив, що технічний бар’єр для вчинення кіберзлочинів останніми роками помітно зменшився. Він також наголосив на високому ступені загрози з боку осіб, які використовують знання у сфері ШІ для вчинення шахрайства.
На думку федерального прокурора Даміана Вільямса, ШІ-технології застосовують у своїх цілях зловмисники, які не володіють англійською мовою. Різні сервіси дають змогу створити правдоподібні повідомлення для виманювання грошей в американських громадян.
Правоохоронці також вказали на активне застосування фейкових зображень і відеороликів для обходу банківських систем і процедур перевірки особистості. Це дає можливість зловмисникам відмивати гроші, які надалі надходять у розпорядження терористів і злочинних угруповань, вважають фахівці.
Отже, США є одним зі світових лідерів у сфері кібербезпеки. Американське законодавство жорстко карає кіберзлочинців, однак подальший розвиток міжнародної координації в цій сфері залишається нагальною потребою.
Враховуючи міжнародний досвід як США, так і Європи, варто зауважити про доцільність взяти до уваги відповідні принципи роботи з кіберзлочинністю й для України:
З огляду на кращий європейський та американський досвід, Україна може істотно посилити свою протидію кіберзагрозам. Це потребує комплексних зусиль як державних органів, так і ІТ-сектору та громадянського суспільства.
Зауважу, що, враховуючи актуальність цієї теми, вже відбувається поступовий процес модернізації і адаптування українських нормативних актів до міжнародних.
Так, Верховна Рада України 16 січня 2024 року прийняла в першому читанні за основу проєкт Закону України «Про внесення змін до Кримінального кодексу України щодо встановлення кримінальної відповідальності за несанкціоноване втручання, збут або розповсюдження інформації, що оброблюється в публічних електронних реєстрах та посилення кримінальної відповідальності під час дії воєнного стану за кримінальні правопорушення у сфері використання інформаційно-комунікаційних систем» (№10242).
Основні положення законопроєкту щодо посилення кримінальної відповідальності за правопорушення у сфері інформаційно-комунікаційних систем та електронних реєстрів:
Отже, прийняття цього законопроєкту сприятиме протидії факторам кіберзлочинності та забезпечить законність в інформаційній сфері.