Covered Defense Information¶
Covered Defense Information (CDI) — это категория конфиденциальной информации, находящейся в ведении Министерства обороны США (DoD), которая требует защиты от несанкционированного доступа, раскрытия или утраты в соответствии с федеральными законами, нормативными актами и политикой DoD. CDI представляет собой подмножество контролируемой несекретной информации (CUI) и включает данные, которые, хотя и не являются государственной тайной (Classified Information), подлежат обязательной защите в связи с их критической важностью для национальной безопасности и обороноспособности США.
¶Определение и правовая основа
Термин Covered Defense Information (CDI) был официально введён в правовое поле США в 2015 году в рамках «Правила о защите контролируемой технической информации» (Interim Rule on DFARS 252.204-7012). Основной нормативный акт, регулирующий обращение с CDI, — это Федеральный регламент приобретения оборонной продукции (Defense Federal Acquisition Regulation Supplement, DFARS), в частности пункт 252.204-7012 «Защита контролируемой технической информации». CDI является частью более широкой категории Controlled Technical Information (CTI) — контролируемой технической информации, которая, в свою очередь, входит в систему Controlled Unclassified Information (CUI).
Ключевая особенность CDI — это её «покрытый» (covered) статус, означающий, что информация подпадает под действие конкретных требований по защите, установленных DoD. Правовой основой для выделения CDI служит Закон о национальной обороне (National Defense Authorization Act, NDAA) и Указ президента США 13556 «О контролируемой несекретной информации» (2010 год).
¶Классификация и категории CDI
CDI не является однородным массивом данных. DoD выделяет несколько категорий информации, которая может быть отнесена к CDI. Основные из них:
- Контролируемая техническая информация (Controlled Technical Information, CTI) — техническая информация с военным или космическим применением, включая чертежи, спецификации, результаты испытаний, данные о производственных процессах и эксплуатационные характеристики. CTI является ядром CDI.
- Экспортно-контролируемая информация — информация, подпадающая под действие Международных правил торговли оружием (ITAR) или Правил экспортного контроля (EAR). Сюда входят данные о вооружениях, боеприпасах, военной технике и технологиях двойного назначения.
- Информация, ограниченная в распространении — данные, доступ к которым ограничен в соответствии с другими федеральными законами, например, информация о персональных данных военнослужащих, некоторые виды разведывательных данных или данные, связанные с программами специального доступа.
- Данные, подлежащие защите в соответствии с контрактными обязательствами — любая информация, которую DoD или подрядчик обязаны защищать по условиям государственного контракта, даже если она не относится к первым трём категориям.
¶Требования к защите CDI
Защита CDI регламентируется набором обязательных требований, изложенных в DFARS 252.204-7012 и дополненных стандартом Национального института стандартов и технологий (NIST) SP 800-171 «Защита контролируемой несекретной информации в нефедеральных информационных системах и организациях». Ключевые требования включают:
¶Технические меры защиты
- Шифрование данных — обязательное шифрование CDI при передаче по открытым сетям (интернет) и при хранении на мобильных устройствах и съёмных носителях. Используются алгоритмы FIPS 140-2 или FIPS 140-3.
- Контроль доступа — внедрение многофакторной аутентификации (MFA), принципа минимальных привилегий и управления сессиями.
- Мониторинг и аудит — ведение журналов событий безопасности, регулярный анализ логов на предмет аномалий и попыток несанкционированного доступа.
- Обновление программного обеспечения — своевременная установка патчей безопасности для операционных систем, прикладного ПО и сетевого оборудования.
¶Организационные и процедурные меры
- Политика безопасности — разработка и утверждение внутренних политик, процедур и планов реагирования на инциденты.
- Обучение персонала — обязательное обучение сотрудников, имеющих доступ к CDI, правилам обращения с конфиденциальной информацией и действиям при утечках.
- Физическая безопасность — защита помещений, серверных и архивов от несанкционированного доступа.
- Управление инцидентами — обязательное уведомление DoD в течение 72 часов после обнаружения киберинцидента, который мог привести к утечке CDI.
¶Контрактные требования
- Обязательное включение оговорок — в каждый контракт с DoD, предусматривающий доступ к CDI, включается пункт DFARS 252.204-7012.
- Самооценка и сертификация — подрядчики обязаны проводить самооценку соответствия требованиям NIST SP 800-171 и предоставлять результаты DoD. С 2020 года введена система Cybersecurity Maturity Model Certification (CMMC), которая требует независимой сертификации уровня зрелости кибербезопасности.
¶Значение и критика
¶Значение для национальной безопасности
CDI является критически важным элементом защиты интеллектуальной собственности и технологического превосходства США. Утечка CDI может привести к:
- Копированию военных технологий иностранными государствами (в первую очередь Китаем и Россией, по оценкам DoD).
- Ослаблению конкурентоспособности американского ОПК.
- Раскрытию тактико-технических характеристик вооружений.
- Нарушению режимов экспортного контроля.
¶Критика и сложности
Система CDI и её защита подвергается критике по нескольким направлениям:
- Сложность и высокая стоимость — требования NIST SP 800-171 и CMMC являются дорогостоящими для малых и средних предприятий (SMB), которые составляют значительную часть поставщиков DoD. Многие компании вынуждены отказываться от оборонных контрактов из-за невозможности выполнить требования.
- Избыточность — некоторые эксперты считают, что требования к защите CDI избыточны и дублируют другие режимы защиты (например, ITAR), создавая административную нагрузку.
- Неоднозначность формулировок — в ранних версиях DFARS 252.204-7012 были нечётко прописаны критерии, по которым информация относится к CDI, что приводило к спорам между DoD и подрядчиками.
- Проблемы с сертификацией CMMC — внедрение CMMC вызвало критику со стороны малого бизнеса из-за высокой стоимости аудита и нехватки аккредитованных аудиторов.
¶Примеры инцидентов и практика применения
Наиболее известные инциденты, связанные с утечкой CDI, относятся к краже технической информации о вооружениях:
- Кража данных о F-35 — в 2018–2019 годах хакеры, предположительно связанные с китайскими спецслужбами, похитили значительные объёмы технической документации по программе F-35 Lightning II. Данные включали чертежи, спецификации и данные о системах управления.
- Утечка данных о ракетных технологиях — в 2020 году DoD сообщил о серии атак на подрядчиков, работающих над гиперзвуковыми ракетами, в результате которых были похищены данные о материалах и аэродинамических характеристиках.
В ответ на эти инциденты DoD ужесточил требования к защите CDI, ввел обязательную сертификацию CMMC и усилил контроль за соблюдением контрактных обязательств.
¶Источники
- Defense Federal Acquisition Regulation Supplement (DFARS) 252.204-7012 — «Safeguarding Covered Defense Information and Cyber Incident Reporting»
- National Institute of Standards and Technology (NIST) Special Publication 800-171 — «Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations»
- Cybersecurity Maturity Model Certification (CMMC) Model Version 2.0 — Department of Defense
- Executive Order 13556 — «Controlled Unclassified Information» (2010)
- National Defense Authorization Act (NDAA) for Fiscal Year 2015, Section 941
- U.S. Government Accountability Office (GAO) Reports on Cybersecurity of Defense Contractors (2019–2023)
