В Латвии снова всплыл старый, неприятный для государства вопрос: что делать с человеком, который не просто говорит о дыре в системе, а делает эту дыру публично видимой?
Киберэксперт и блогер Элвис Страздыньш оказался в центре уголовного процесса после истории с атакой на AS «Latvijas valsts meži» — государственную компанию «Латвийские государственные леса». По данным CERT.LV, LVM столкнулась с киберинцидентом, часть данных утекла, а ответственность за атаку взяла на себя иностранная финансово мотивированная ransomware-группа.
Страздыньш, по сообщениям LSM, сам связался с предполагаемым киберпреступником и выяснил, что за расшифровку данных тот якобы хотел более 600 тысяч евро. Также он публично говорил о старых уязвимостях, через которые могла быть проведена атака.
Полиция, однако, делает акцент не на его публикациях, а на другом: по версии правоохранителей, он без полномочий действовал от имени LVM, общался с киберпреступником и обсуждал возможный выкуп. Формально полиция утверждает, что отдельный процесс против него не начинался, но в уже существующем деле ему присвоен статус «лица, против которого начат уголовный процесс». Дополнительная квалификация выглядит как «patvarība» — самоуправство по 279-й статье Уголовного закона.
Вот здесь и возникает параллель с делом Илмара Пойканса, известного как Neo.
Пойканс в своё время обнаружил уязвимость в системе электронного декларирования VID, скачал массив данных и через журналистов показал обществу, что во время кризиса и режима экономии высокопоставленные лица и связанные структуры жили совсем не в режиме «затянутых поясов». Судебная история тянулась годами: в итоге Верховный суд оставил в силе наказание в виде 60 часов общественных работ за незаконное получение данных, содержащих коммерческую тайну.
Но политико-моральная точка в деле Neo оказалась иной: президент Раймонд Вейонис помиловал Пойканса, прямо указав, что общественная польза от его действий значительно выше последствий нарушения закона, поскольку его действия способствовали открытости госуправления и привлекли внимание к безопасности государственных информационных систем.
Именно поэтому история Страздыньша опасна не только для него лично. Она показывает системный рефлекс: когда эксперт публично вскрывает слабость государственной IT-инфраструктуры, аппарат часто видит в этом не симптом болезни, а нарушение порядка.
Да, государство вправе требовать, чтобы переговоры с преступниками велись уполномоченными лицами. Да, самодеятельность в киберинциденте может мешать расследованию. Но уголовное право — не инструмент для воспитательной демонстрации. Чтобы «самоуправство» стало преступлением, нужны не общие опасения, а доказуемый существенный вред.
В деле Neo государство сначала наказало человека, показавшего системную дыру, а потом фактически признало общественную значимость его поступка. В деле Страздыньша государству стоит не повторять тот же маршрут: обыск, статус, давление, годы процесса — и запоздалое признание, что проблема была не только в человеке, нажавшем на больное место.
Главный вопрос сейчас не в том, нравится ли кому-то метод Страздыньша. Главный вопрос — способна ли Латвия отличать киберпреступника от неудобного исследователя, а нарушение протокола — от общественно значимого сигнала о провале государственной кибербезопасности.
#hackers @digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10307502080
Wal.ee превращает длинные адреса в короткие и удобные ссылки.
Сократить ссылку →