Введение

Закон о кибербезопасности США 1986 года

Закон о компьютерном мошенничестве и злоупотреблениях 1986 года (CFAA) — это закон США в области кибербезопасности, принятый в 1986 году в качестве поправки к существующему закону о компьютерном мошенничестве, который был включен в Закон о всеобъемлющем контроле за преступностью 1984 года. До появления специальных уголовных законов, касающихся компьютеров, компьютерные преступления преследовались по статьям о мошенничестве с использованием почты и телеграфа, но применимого законодательства часто оказывалось недостаточно. Первоначальный законопроект 1984 года был принят в связи с опасениями, что преступления, связанные с компьютерами, могут остаться безнаказанными. В отчете Комитета Палаты представителей по первоначальному законопроекту о компьютерных преступлениях фильм-триллер 1983 года «Игры войны» (WarGames), в котором молодой подросток (в исполнении Мэтью Бродерика) из Сиэтла взламывает военный суперкомпьютер США, запрограммированный на прогнозирование возможных последствий ядерной войны, и невольно чуть не развязывает Третью мировую войну, был охарактеризован как «реалистичное представление о возможностях автоматического набора и доступа персонального компьютера». CFAA был разработан для расширения сферы действия существующего деликтного права на нематериальные объекты собственности, при этом, теоретически, ограничивая федеральную юрисдикцию делами «с веским федеральным интересом, то есть в случаях, когда задействованы компьютеры федерального правительства или определенных финансовых учреждений, или когда само преступление носит межштатный характер», однако его широкие определения распространились и на договорное право (см. «Защищенный компьютер» ниже). Помимо внесения изменений в ряд положений первоначального раздела 1030, CFAA также криминализировал дополнительные действия, связанные с компьютерами. Положения касались распространения вредоносного кода и атак типа «отказ в обслуживании». Конгресс также включил в CFAA положение, криминализирующее торговлю паролями и подобными данными. Организатор DEF CON и исследователь Cloudflare Марк Роджерс, сенатор Рон Уайден и депутат Зои Лофгрен выразили несогласие с этим, поскольку это могло бы сделать незаконными многие обычные действия в интернете и отодвинуть их дальше от целей, которые они преследовали с помощью Закона Аарона.

Известные дела и решения, касающиеся акта

Закон о компьютерном мошенничестве и злоупотреблениях является одновременно уголовным законом и законом, устанавливающим частное право на иск, позволяя возместить ущерб и получить судебный запрет или иные меры справедливого возмещения любому лицу, пострадавшему от нарушения этого закона. Эти положения позволили частным компаниям подавать в суд на недобросовестных сотрудников за убытки, вызванные хищением конфиденциальной информации (коммерческой тайны).

Уголовные дела

Соединенные Штаты против Морриса (1991), 928 F.2d 504 (2d Cir. 1991), принято 7 марта 1991 г. После распространения червя Морриса, одного из первых компьютерных червей, его создатель был осужден по закону за причинение ущерба и получение несанкционированного доступа к компьютерам, представляющим "федеральный интерес". Закон был изменен в 1996 году, в частности, для уточнения формулировок, значение которых оспаривалось в этом деле. Соединенные Штаты против Лори Дрю, 2009 год. Дело о кибербуллинге, связанное с самоубийством девушки, подвергшейся преследованиям в MySpace. Обвинения были предъявлены по статьям 18 USC 1030(a)(2)(c) и (b)(2)(c). Судья Ву решил, что использование закона против тех, кто нарушает условия соглашения о предоставлении услуг, сделает его чрезмерно широким. 259 F. R. D. 449. Соединенные Штаты против Родригеса, 2010 год. Одиннадцатый апелляционный округ постановил, что сотрудник Управления социального обеспечения нарушил CFAA, когда использовал базу данных SSA для поиска информации о людях, которых он знал лично. Соединенные Штаты против Коллинза и др., 2011 год. Группа мужчин и женщин, связанных с коллективом Anonymous, заключила сделку о признании вины по обвинению в сговоре с целью нарушения доступа к платежному сайту PayPal в ответ на прекращение платежей для WikiLeaks через Фонд Wau Holland, что было частью более широкой кампании Anonymous под названием Operation Payback. Позже они стали известны как PayPal 14. Соединенные Штаты против Аарона Шварца, 2011 год. Аарон Шварц предположительно проник в серверную комнату MIT и установил ноутбук для массовой загрузки статей из JSTOR. Он предположительно избегал различных попыток JSTOR и MIT остановить это, например, путем подмены MAC-адресов. Ему были предъявлены обвинения в нарушении положений CFAA (a)(2), (a)(4), (c)(2)(B)(iii), (a)(5)(B) и (c)(4)(A)(i)(I), (VI). Дело было закрыто после того, как Шварц покончил с собой в январе 2013 года. Соединенные Штаты против Носала, 2011 год. Носал и другие предположительно получили доступ к защищенному компьютеру, чтобы скопировать базу данных контактов от своего предыдущего работодателя для использования в своем бизнесе, нарушив 1030(a)(4). Это было сложное дело, которое несколько раз рассматривалось в Девятом округе, который постановил, что нарушение условий использования веб-сайта не является нарушением CFAA. Он был осужден в 2013 году. В 2016 году Девятый округ постановил, что он действовал "без разрешения", когда использовал имя пользователя и пароль нынешнего сотрудника с его согласия, и подтвердил его обвинительный приговор. Верховный суд отказался рассматривать это дело. Соединенные Штаты против Питера Альфреда Адекеи, 2011 год. Адекеи предположительно нарушил пункт (a)(2), когда предположительно загрузил CISCO IOS, что, по утверждению, не разрешалось сотрудником CISCO, предоставившим ему пароль доступа. Адекеи был генеральным директором Multiven и обвинил CISCO в антиконкурентной практике. Соединенные Штаты против Сергея Алейникова, 2011 год. Алейников был программистом в Goldman Sachs, обвиняемым в копировании кода, в том числе кода для высокочастотной торговли, предположительно в нарушение 1030(a)(2)(c) и 1030(c)(2)(B)(i)-(iii). Это обвинение позже было снято, и вместо этого ему были предъявлены обвинения в краже коммерческой тайны и транспортировке украденного имущества. Соединенные Штаты против Нады Надим Прути, ок. 2010 года. Прути была агентом ФБР и ЦРУ, которую преследовали по обвинению в фиктивном браке для получения вида на жительство в США. Она утверждает, что ее преследовал прокурор США, который пытался добиться освещения в СМИ, называя ее агентом террористической организации и продвигаясь к должности федерального судьи. Соединенные Штаты против Нила Скотта Крамера, 2011 год. Дело Крамера касалось использования мобильного телефона для принуждения несовершеннолетнего к сексуальным действиям со взрослым. Центральным вопросом было то, является ли мобильный телефон компьютерным устройством. В конечном итоге Апелляционный суд США по восьмому округу постановил, что мобильный телефон может считаться компьютером, если он "выполняет арифметические, логические и запоминающие функции", что открывает путь к более суровым последствиям для преступников, вступающих в контакт с несовершеннолетними через мобильные телефоны. Соединенные Штаты против Кейна, 2011 год. Использование программной ошибки в игровом автомате не является взломом, поскольку этот игровой автомат не являлся "защищенным компьютером" в соответствии с законом (поскольку он не имел опосредованной связи с межгосударственной торговлей) и поскольку последовательность нажатий кнопок, вызвавших ошибку, была признана "не превышающей их авторизованный доступ". По состоянию на ноябрь 2013 года подсудимый все еще сталкивается с обвинением в мошенничестве с использованием проволоки. Соединенные Штаты против Валье, 2015 год. Второй апелляционный округ отменил обвинительный приговор полицейскому, который использовал полицейскую базу данных для поиска информации о женщинах, которых он знал лично. Ван Бюрен против Соединенных Штатов, 2020 год. Полицейский в Джорджии был пойман в ходе спецоперации ФБР, использующий свой авторизованный доступ к базе данных номеров транспортных средств для проверки личности человека за наличные деньги, что является "ненадлежащей целью". Полицейский был осужден и приговорен к 18 месяцам лишения свободы по статье 1030(a)(2) CFAA. Хотя он обжаловал свой приговор, утверждая, что "ненадлежащая цель" не является "превышением авторизованного доступа", одиннадцатый апелляционный округ подтвердил приговор, основываясь на прецедентах. Верховный суд постановил в июне 2021 года, что в соответствии с CFAA, человек "превышает авторизованный доступ" к компьютерной системе, к которой он в противном случае имеет доступ, когда он получает доступ к файлам и другому контенту, который недоступен для тех частей компьютерной системы, к которым ему был предоставлен доступ. Это решение ограничило применение CFAA к делам, в которых человек получает информацию из областей, к которым он имеет авторизованный доступ, но использует эту информацию в ненадлежащих целях.

Гражданские дела

Theofel v. Farey Jones, 2003 U. S. App. Lexis 17963, решение от 28 августа 2003 года (Апелляционный суд США по девятому округу), установивший, что использование гражданской повестки, которая является "явно незаконной", "действующей недобросовестно" или "по крайней мере, проявлением грубой небрежности" для получения доступа к хранимой электронной почте является нарушением как CFAA, так и Закона о сохраненных коммуникациях. International Airport Centers, L. L. C. v. Citrin, 2006, в котором Седьмой апелляционный округ постановил, что Джейкоб Citrin нарушил CFAA, удалив файлы с компьютера своей компании перед увольнением, чтобы скрыть предполагаемое неправомерное поведение во время работы. LVRC Holdings v. Brekka, 2009, пункты 1030(a)(2), 1030(a)(4), в котором LVRC подала в суд на Brekka за предполагаемое получение информации о клиентах и использование ее для создания собственного конкурирующего бизнеса. Девятый округ постановил, что доступ сотрудника к компьютеру компании для сбора информации в личных целях не является нарушением CFAA только потому, что такое личное использование противоречит интересам работодателя. Craigslist v. 3Taps, 2012. Craigslist обвинил 3Taps в нарушении CFAA путем обхода блокировки IP для доступа к веб-сайту Craigslist и сбора его объявлений без согласия. В августе 2013 года федеральный судья США установил, что действия 3Taps нарушили CFAA и что компания несет гражданскую ответственность за "несанкционированный доступ". Судья Брейер в своем решении отметил, что "средний человек не использует "анонимные прокси" для обхода блокировки IP, установленной для обеспечения соблюдения запрета, сообщенного посредством официально оформленного письма с требованием прекратить действия". Он также отметил, что "Конгресс, очевидно, знал, как ограничить сферу действия CFAA определенными видами информации, и понимал различие между публичной и конфиденциальной информацией, но [соответствующий раздел] не содержит таких ограничений или уточнений". Lee v. PMSI, Inc., 2011. PMSI, Inc. подала в суд на бывшего сотрудника Ли за нарушение CFAA путем просмотра Facebook и проверки личной электронной почты в нарушение политики допустимого использования компании. Суд установил, что нарушение политики допустимого использования работодателя не является "несанкционированным доступом" в соответствии с законом и, следовательно, не нарушает CFAA. Sony Computer Entertainment America v. George Hotz and Hotz v. SCEA, 2011. SCEA подала в суд на "Geohot" и других за взлом системы PlayStation 3. В иске утверждалось, среди прочего, что Hotz нарушил ([путем] получения информации с любого защищенного компьютера). Hotz отрицал ответственность и оспаривал юрисдикцию суда над его личностью. Стороны урегулировали дело вне суда. В результате соглашения Geohot лишился права законно взламывать систему PlayStation 3. Pulte Homes, Inc. v. Laborers' International Union, 2011. Pulte Homes подала иск в соответствии с CFAA против Международного профсоюза строительных рабочих Северной Америки (LIUNA). После увольнения сотрудника, представляемого профсоюзом, LIUNA призвала членов звонить и отправлять электронные письма в компанию, выражая свое мнение. В результате возросшего трафика система электронной почты компании вышла из строя. Facebook v. Power Ventures and Vachani, 2016. Апелляционный суд девятого округа постановил, что CFAA был нарушен, когда доступ к серверам Facebook был осуществлен, несмотря на блокировку IP и предписание о прекращении действий. HiQ Labs v. LinkedIn, 2019. Апелляционный суд девятого округа постановил, что сбор данных с общедоступного веб-сайта без одобрения владельца веб-сайта не является нарушением CFAA. Апелляция в Верховный суд находится на рассмотрении. Sandvig v. Barr, 2020. Федеральный окружной суд округа Колумбия постановил, что CFAA не криминализирует нарушение условий обслуживания веб-сайта.

Критика

Были вынесены уголовные приговоры за нарушения CFAA в контексте гражданского права, за нарушение договорных обязательств или условий обслуживания. Многие обычные и незначительные действия в сети, такие как передача паролей и нарушение авторских прав, могут превратить незначительное правонарушение по CFAA в тяжкое преступление. Наказания суровы, сопоставимы с приговорами за продажу или ввоз наркотиков, и могут быть несоразмерны. Прокуроры использовали CFAA для защиты частных коммерческих интересов и для запугивания активистов, выступающих за свободную культуру, сдерживая нежелательное, хотя и законное поведение. Одним из примеров суровости закона является дело "Соединенные Штаты против Тайлера Кинга", где Кинг отклонил первоначальные предложения правительства о сотрудничестве в сговоре с целью "получения несанкционированного доступа" к компьютерной системе небольшой компании, в которой работала его бывшая девушка. Его роль, даже при отсутствии прямого участия, привела к 6,5 годам лишения свободы. Финансовый мотив не был установлен. Была создана некоммерческая организация для защиты других лиц, подвергшихся преследованиям по этому широкому закону. Тим Ву назвал CFAA "худшим законом в сфере технологий". Профессор права Рик Симмонс отмечает, что многие положения CFAA просто повторяют формулировки существующих федеральных законов, добавляя лишь "элемент доступа к защищенному компьютеру без разрешения или превышения предоставленных полномочий", что означает, что "CFAA предоставляет прокурорам лишь дополнительную возможность предъявить обвинение, если подсудимый использовал компьютер при совершении преступления". Профессор Джозеф Оливенбаум также критиковал "компьютерно-специфический подход" CFAA, указывая как на риск дублирования, так и на возникающие проблемы с определениями. CFAA все чаще создает реальные препятствия для журналистов, освещающих важные для общественности темы. Поскольку журналистика данных все больше становится "эффективным способом докопаться до истины в эту постправдивую эпоху", как отметил один из журналистов, работающих с данными в Google, потребность в большей ясности в отношении CFAA возрастает.

Аарон Шварц

В связи с уголовным преследованием и последовавшим самоубийством Аарона Шварца (который использовал скрипт для загрузки научных исследовательских статей в объеме, превышающем разрешенный условиями обслуживания JSTOR), законодатели предложили внести поправки в Закон о компьютерном мошенничестве и злоупотреблениях. Представитель Зои Лофгрен разработала законопроект, который должен был помочь "предотвратить повторение ситуации с Аароном для других пользователей Интернета" и исключить нарушения условий обслуживания из-под действия Закона о компьютерном мошенничестве и злоупотреблениях 1984 года и закона о мошенничестве с использованием средств связи. Помимо усилий Лофгрен, представители Даррелл Исса и Джаред Полис (также члены Юридического комитета Палаты представителей) сразу после смерти Шварца выразили обеспокоенность действиями правительства в этом деле. Полис назвал предъявленные обвинения "абсурдными и сфабрикованными", назвав Шварца "мучеником". К маю 2014 года законопроект имени Аарона застрял в комитете. Кинорежиссер Брайан Кнаппенбергер утверждает, что это произошло из-за финансовой заинтересованности корпорации Oracle в сохранении существующего положения дел. Законопроект имени Аарона был повторно внесен в мае 2015 года и вновь застрял. После этого новых законопроектов по данной теме не вносилось.