评论时间关于一套软件出口限制的建议专家表示,这些规定将严格限制网络安全工具和漏洞的国际销售、部署、研究,甚至讨论。
电子前沿基金会(Electronic Frontier Foundation)、赛门铁克(Symantec)和许多其他组织都担心新规定对使用或提供服务的公司的影响渗透测试或网络监控工具,以及一般的安全研究。
“我们认为这是一个糟糕的想法,”电子前沿基金会(Electronic Frontier Foundation)执行董事辛迪•科恩(Cindy Cohn)表示。“他们会听到我们的消息,也会听到很多其他人的消息。”
她说,这些规定还可能损害美国的经济。
“人们想要保护他们的商业秘密、通讯和资产,”她说。“如果美国公司不带头提供这种证券,他们就会在市场上失利。”
SANS研究所新兴趋势主任约翰·佩斯卡托雷(John Pescatore)说,美国已经进行了同样的讨论,因为它涉及到强加密。
“对于零日缺陷和渗透测试工具也是如此,”他说。“出口管制将使美国安全厂商更难在全球网络安全市场上竞争,对那些在美国以外发现和销售漏洞的厂商没有任何影响。”
以赛门铁克(Symantec)为例。赛门铁克负责全球政府事务和网络安全政策的副总裁谢里·麦圭尔(Cheri McGuire)表示,新规定可能意味着仅赛门铁克一项许可申请就会新增数千份。
她说,与此同时,技术几乎每天都在变化,威胁必须实时处理。“赛门铁克经营的是一个动态的、具有技术挑战性的业务。”
艾伦•科恩表示,网络安全华盛顿办公室的律师Steptoe & Johnson LLP的行业和安全——美国商务部负责的这些控件,报道称,平均26天来处理出口许可证的请求。
他说:“考虑到拟议的规则可能涵盖大量的网络安全工具和产品,等待时间可能会因此变得长得多。”
在向客户提供安全工具方面的任何延误都可能会造成问题。
库利律师事务所(Cooley LLP)华盛顿办公室专门研究出口法规的律师凯文·金(Kevin King)说:“网络安全威胁在几分钟或几小时内就会出现。”
布兰科科技集团(Blancco Technology Group)首席执行官帕特·克劳森(Pat Clawson)表示,客户通常在遇到严重的安全恐慌后就会决定购买安全工具。
他说:“你可以打赌,他们不会想要等到出口许可才能得到恶意软件。”“人们天生就缺乏耐心和恐惧——他们会去寻找其他公司,帮助保护他们的数据。”
但赛门铁克的麦圭尔说,即使是不从事软件销售的公司也可能受到影响。
马克·库尔,Synack的联合创始人兼首席技术官
她说,例如,目前要求某些类型的加密软件获得出口许可证的规定就排除了内部使用。
她表示:“如果没有公司内部的例外,企业将无法有效研究漏洞和漏洞利用。”“公司必须有能力迅速有效地将此类漏洞和相关的利用、技术和技术细节提供给公司内知识最渊博的专家。否则这个行业就会陷入瘫痪。”
还有一些跨国公司,要么是受政府委托进行渗透测试,要么是为了自身安全。
麦圭尔说,现在这些公司将不得不申请出口许可证。“这一拟议规则的意外后果将意味着更高的风险和更频繁的安全漏洞。”
赛门铁克(Symantec)是最近加入一个主要由安全供应商组成的联盟的公司之一,该联盟正在努力阻止拟议的法规。
另一个成员是离子安全。
爱奥尼亚创始人兼首席执行官亚当·盖蒂表示,拟议的法规适用于除加拿大以外的所有国家的出口。它们写得非常宽泛,几乎可以应用于任何类型的软件,也可以用于研究、合作——甚至讨论。
他说:“如果我只是想与客户谈论我的工具提供的功能,我就必须获得许可。”
中国和俄罗斯以及其他国际网络威胁
从其核心来看,这些规定似乎是为了防止专制政权获得零日剥削和监听公民所有通讯的能力。
但它们在今天意义非凡。
Synack联合创始人兼首席技术官马克•库尔(Mark Kuhr)表示:“我们知道,在保护我们的网络不受中国、俄罗斯和其他国家的影响方面存在问题。”此前,库尔是美国国家安全局的技术总监。
“我同意这个意图,”他说。但目前制定规则的方式将阻碍网络安全产品的合法使用,损害竞争力,而且不会限制黑市。
“这不会让我们的系统更安全,”他说。
Intermedia的首席技术官乔纳森•莱文(Jonathan Levine)表示,从理论上讲,这些规定可能会让起诉坏人变得更容易。Intermedia提供基于云计算的商业软件。
他说:“在四五十年代,对付有组织犯罪最有效的武器往往是起诉逃税。”“让陪审团相信,网络罪犯非法出口恶意软件是有罪的,要比让他们相信他们将恶意软件用于某些目的容易得多。”
另一方面,他说,不仅网络罪犯在海外有大量的安全港,而且发现违法行为可能非常困难。
“新规定很可能会阻碍打击网络犯罪的行动,而不是减缓恶意软件的传播,”他说。
“归根结底,我们都知道,一个真正心怀恶意的个人或组织肯定不会遵守这些要求,”SecureState的顾问安东尼·卡塔拉诺(Anthony Catalano)说。“因此,将执行、惩罚和操作浪费留给那些遵守规则的人。”
但是,就目前的情况来看,这些规定将对合法业务产生很大的负面影响。
他说:“如果我从外国供应商那里购买软件,发现了该软件的缺陷,我将无法在不违反这些规定的情况下告诉供应商这个缺陷。”
Synack的库尔说,或者假设有一家公司,比如一家银行,为其客户提供防病毒或浏览器安全服务,这些工具可能会受到新的出口许可要求的限制。
“反病毒解决方案必须破坏软件的正常操作,并阻止对操作系统的调用,”他说。“但它有一个非常善意的目的。”
安全供应商Veracode负责研究的副总裁Chris Eng说,漏洞数量问题也可能受到不利影响。
“任何漏洞细节,包括测试漏洞存在所需的概念验证利用代码,都可能受到出口限制,”他说。
这篇题为“监管机构寻求限制安全软件出口”的文章最初是由方案 .