
La coalición de gobierno ha acordado en su contrato que « dentro de los límites constitucionales, ampliaremos nuestras capacidades de defensa activa en el ciberespacio ». Ahora surge la pregunta de cómo se puede implementar este aumento de capacidades. ¿Qué capacidades de defensa activa en el ciberespacio debería tener Alemania en el futuro y quién debería tener acceso a ellas?
Hasta ahora, Alemania no tiene una definición unificada de defensa activa en el ciberespacio. En general, la defensa activa en el ciberespacio incluye todas las medidas tecnológicas que se toman para prevenir, investigar o detener ataques cibernéticos. Estas medidas se toman cuando un ataque cibernético inminente se espera o ya ha comenzado. Las medidas de defensa activa en el ciberespacio incluyen la manipulación del tráfico de datos e Internet, la desconexión, el acceso o la neutralización de los recursos de red utilizados por el atacante, la eliminación de vulnerabilidades y software malicioso en los sistemas del atacado y el aprovechamiento de vulnerabilidades (públicas y no públicas) en los sistemas del atacado.
Para lograr este objetivo de defensa activa en el ciberespacio, la administración federal debería comenzar por lo siguiente: primero, definir con claridad qué entiende por defensa activa en el ciberespacio, y segundo, determinar qué efectos se desean lograr con las diferentes formas de defensa activa en el ciberespacio. A partir de los efectos deseados que las medidas deben lograr, se puede desarrollar una caja de herramientas de respuesta, en la que las medidas se ordenen por categorías (por ejemplo, intervenciones técnicas, investigación, engaño o cooperación internacional) y se vinculen con posibles oportunidades y riesgos. De esta manera, se puede elegir una medida adecuada para diferentes contextos de aplicación (por ejemplo, limitación de daños, disuasión o investigación).
Limitaciones actuales de las análisis
Las análisis actuales se centran principalmente en las posibilidades de la defensa activa en el ciberespacio. Se centran principalmente en la infraestructura del atacante y del atacado, y se olvidan de los efectos adicionales logrados. Una consideración sistemática de los efectos permite una evaluación más completa de los costos y beneficios de la medida y permite una mejor estimación de las consecuencias de la medida. El objetivo es un mejor entendimiento de las opciones de acción políticas.
Tipos de efectos de la defensa activa en el ciberespacio
Los efectos de las medidas de defensa activa en el ciberespacio se pueden clasificar en efectos técnicos, cognitivos, legales y socioeconómicos.
Efectos técnicos
El efecto técnico de las medidas de defensa activa en el ciberespacio consiste principalmente en perturbar o interrumpir las operaciones del atacante, por ejemplo, desconectando los servidores de control y comando o reenviando el tráfico de datos. A través de medidas específicas, se pueden retrasar, sabotear o neutralizar completamente las herramientas del atacante (cambio técnico). Al mismo tiempo, las medidas pueden proporcionar valiosos detalles técnicos sobre las infraestructuras y vulnerabilidades del atacante (investigación técnica). Sin embargo, la defensa activa en el ciberespacio siempre conlleva el riesgo de efectos secundarios no deseados en sistemas no involucrados.
Efectos cognitivos
La defensa activa en el ciberespacio puede producir un efecto cognitivo en el atacante en el nivel táctico. Puede ser engañante, manipulador o desorientador. Para mitigar un ataque, por ejemplo, se pueden cambiar los contraseñas o los datos recibidos en los sistemas del atacante. La esfera cognitiva del atacante podría ser influenciada y potencialmente desorientada. Esto requiere que el atacante crea que la falla se produjo en su esfera o en sus sistemas y que no se produjo un ingreso activo del defensor. Si el atacante sabe que el defensor está en sus sistemas o que transmite falsos datos, puede producirse un efecto de disuasión, incluso si los principios de la disuasión no se pueden transferir fácilmente al ciberespacio, especialmente debido a los problemas de atribución y demostración.
Un ejemplo es una operación policial multinacional en la que participaron también las autoridades alemanas. Como parte de la defensa activa en el ciberespacio, se tomaron los servidores de una red de ransomware y se reemplazó la página de clientes de la red con un banner policial. Esta comunicación de la descubierta ha producido un efecto de disuasión. Incluso dos meses después de la operación, la red de ransomware casi no ha realizado nuevos ataques o ha presentado nuevos víctimas en su página de « leak ».
Efectos legales
El efecto legal de la defensa activa en el ciberespacio muestra las actuales limitaciones legales y destaca la necesidad de crear reglas claras. Se encuentra en un campo de tensión entre el derecho estatal de acción y las obligaciones constitucionales y völkerrechtlichen existentes. Las intervenciones en sistemas de IT extranjeros pueden considerarse una violación de la soberanía estatal y ser constitucionalmente problemáticas. Incluso intervenciones técnicamente limitadas, como el reenvío de flujos de datos, plantean preguntas procesales y de responsabilidad. En el nivel nacional, esto crea un problema de legitimidad si las autoridades estatales actúan sin una base legal clara o sin una control parlamentario adecuado. Además, la defensa activa en el ciberespacio puede producir incertidumbre legal, controversias diplomáticas y pérdida de confianza. Internacionalmente, estas medidas conllevan el riesgo de controversias diplomáticas y pueden servir como precedentes que cuestionan el derecho existente.
Conclusión
La defensa activa en el ciberespacio es un campo complejo que requiere una consideración sistemática de los efectos. La defensa activa en el ciberespacio no solo debe centrarse en la infraestructura del atacante y del atacado, sino también en los efectos adicionales logrados. Una consideración sistemática de los efectos permite una evaluación más completa de los costos y beneficios de la medida y permite una mejor estimación de las consecuencias de la medida. El objetivo es un mejor entendimiento de las opciones de acción políticas.
Una sozioökonomica efecto: demostrar capacidad de acción y prevenir daños
Una sozioökonomica efecto frente a la opinión pública puede ser edificante. Si se comunica con éxito una medida de la defensa activa contra el ciberataque, esto puede construir más confianza en la seguridad y la capacidad de acción del Estado. Al mismo tiempo, sin embargo, pueden surgir daños colaterales o medidas de defensa fallidas que generen desconfianza y planteen cuestiones de responsabilidad.
Económicamente considerado, las medidas de la defensa activa contra el ciberataque tienen diferentes balances de efectos mixtos. Para las empresas y las autoridades, surgen beneficios en forma de reducción de costos de daños, ya que se pueden evitar paradas de producción, pérdidas de datos o pagos de rescate. Para los atacantes, en cambio, aumentan los costos y los riesgos. Tienen que invertir más recursos en la investigación, el desarrollo de herramientas y la ejecución, mientras que la rentabilidad disminuye. A nivel macroeconómico, las medidas de defensa activa pueden generar externalidades positivas, aumentando la resistencia de una economía y fomentando nuevos mercados para tecnologías de seguridad. Al mismo tiempo, el sector de seguros se beneficia de una disminución de las sumas de daños.
Sin embargo, se enfrentan importantes inversiones y costos de funcionamiento para los defensores. Una escalada con el atacante es posible, lo que puede generar costos de reputación o costos de consecuencias.
Recomendaciones de acción: registrar medidas, sistematizar efectos, crear una caja de herramientas de reacción
No todas las medidas de la defensa activa contra el ciberataque cumplen con todos los efectos y, por supuesto, no en igual medida. El caso individual decide sobre la amplitud. Sin embargo, siempre deben considerarse todos los efectos. Para ello, cada medida de la defensa activa contra el ciberataque debe someterse a una análisis costo-beneficio. En este sentido, una caja de herramientas de reacción puede ser de ayuda.
Esta caja de herramientas es un conjunto digital de herramientas en forma de matriz que registra las medidas, las categorías de efecto y las oportunidades y riesgos. Puede servir como una caja de herramientas para que los tomadores de decisiones en el espacio cibernético puedan actuar de manera situacional y considerando los criterios relevantes. Las opciones de acción están disponibles y los responsables políticos pueden elegir qué combinación de medidas es sensata. Los riesgos y las oportunidades están documentados sistemáticamente y permiten una cálculo costo-beneficio provisional rápido. Al mismo tiempo, crea un procedimiento establecido que proporciona legitimidad.
Si se produce un ataque cibernético en la infraestructura energética crítica, podrían ser utilizadas diferentes medidas de la caja de herramientas de reacción: técnicamente, por ejemplo, la desconexión de los servidores de control y comando del atacante podría detener el ataque de inmediato, pero con el riesgo de daños colaterales. Cognitivamente, se podrían crear confusión y desorientación mediante advertencias y datos engañosos, pero con el riesgo de escalada. Legalmente, la creación de consultas internacionales proporciona legitimidad, pero a menudo es lenta. Socialmente, la comunicación transparente de crisis fortalece la confianza de la población, pero puede volverse en su contra si los ataques persisten.
La administración federal tiene ahora un momento favorable para ampliar y fortalecer la defensa activa contra el ciberataque basada en hechos
Muchas cosas son técnicamente posibles, pero no todas son eficaces. Por lo tanto, el enfoque en los efectos de las medidas de la defensa activa contra el ciberataque en la caja de herramientas de reacción es decisivo. Al mismo tiempo, parece aconsejable discutir sobre la base de esta caja de herramientas, qué autoridades dentro de la arquitectura de seguridad cibernética estatal deberían tener qué competencias de la defensa activa contra el ciberataque o no.
La caja de herramientas de reacción debe ser integrada en la estrategia de seguridad cibernética revisada y en la estrategia de seguridad nacional. En este contexto, podría también lograrse que el Centro Nacional de Defensa Cibernética (Cyber-AZ) sea una institución que merece su nombre. El Cyber-AZ podría ser el lugar central de la defensa cibernética y el guardián de la caja de herramientas de reacción, el foro adecuado para la defensa activa contra el ciberataque de Alemania. Para que esto se haga realidad, la administración federal debe asumir con urgencia y prioridad esta cuestión para aprovechar el momento decisivo.
