Приобретая такое большое количество эксплоитов нулевого дня, АНБ поддерживает рынок кибероружия, существование которого подвергает опасности американские компании и жизненно важные объекты инфраструктуры. Если какое-то государство или террористическая группа захотят оставить один из американских городов без света, то, скорее всего, они воспользуются эксплоитом, купленным у одной из компаний, поставляющей эксплоиты также и АНБ. Кроме того, продавцы эксплоитов нулевого дня несут по крайней мере потенциальную ответственность за снижение безопасности Интернета. Однако они предпочитают обвинять производителей программного обеспечения в том, что их программы вообще могут быть взломаны. «Мы не продаем оружие, мы продаем информацию, – ответил основатель компании ReVuln, продающей эксплоиты, на вопрос журналиста
Подобная линия защиты немного похожа на ситуацию, когда в ограблении обвиняют слесаря, сделавшего замок. Да, считается, что слесарь создает вещь, которая не позволит взломщикам проникнуть в дом. Однако, если грабителю все же удается вломиться внутрь и украсть телевизор или, еще хуже, напасть на владельцев дома, мы же не предъявляем иск слесарю. Компании, подобные ReVuln, конечно, сами никого не грабят, но, если продолжить аналогию, они продают отмычки. Нет никаких сомнений, что они тоже несут некоторую ответственность за совершенные преступления – пусть не правовую, но моральную.
А что же АНБ? В аналогии с ограблением невозможно подобрать эквивалент тому, что делает агентство. В воровском мире никто не скупает отмычки просто так. Вместе с тем АНБ хочет играть роль своего рода охранника для Интернета. Что обычно происходит, если охранник, нанятый для патрулирования окрестностей, увидит открытое окно, но не сообщит об этом владельцам дома? Более того, что если он найдет изъян в конструкции окон, которую используют все жители района, дающий взломщику возможность открыть окно снаружи? Если охранник не предупредит домовладельцев, они его просто уволят, а может быть, и потребуют его арестовать. Никому в голову не придет оправдывать охранника тем, что он держал в секрете информацию об уязвимости конструкции окна, чтобы защитить домовладельцев. И полицию, наверняка, не устроит, если эта информация останется известной только охраннику, который сможет ей воспользоваться, чтобы ходить и обворовывать дома.
Аналогия не идеальная. АНБ не относится к правоохранительным органам, это военная и разведывательная организация. Деятельность агентства подчиняется другим законам и направлена на решение других задач. Тем не менее поскольку агентство поднимает тему кибервойны и заявляет о том, что именно оно наилучшим образом подготовлено к защите государства от злоумышленников и их атак, то и вести себя оно должно, именно как охранник, а не как грабитель.
В 2013 г. на приобретение эксплоитов нулевого дня в бюджете АНБ было предусмотрено $25 млн. Эта статья расходов во внутреннем бюджетном документе агентства называлась «тайное приобретение информации о программных уязвимостях». Однако АНБ, приобретая кибероружие, полагается не только на теневой и нерегулируемый рынок. Преимущественно агентство создает свое оружие. А почему нет? Агентство располагает собственной производственной базой, состоящей из лучших в стране хакеров, многие из которых поднялись по карьерной лестнице на военной службе и за государственный счет прошли обучение на курсах по компьютерной безопасности университетского уровня. Подготовка такого персонала – это дорогостоящие и долгосрочные инвестиции. Соединенные Штаты полагаются на опыт и знания этих специалистов в киберборьбе с Китаем, у которого, вероятно, всегда будет преимущество по абсолютному числу хакеров.
Проблема АНБ заключается в том, что эти высококлассные киберсолдаты не всегда остаются на государственной службе. Они легко могут продолжить карьеру при переходе в частный бизнес, особенно сейчас, когда их работа в частном секторе так же востребована, как и в государственном.
Чарли Миллер, бывший сотрудник АНБ, известен своим умением находить трудные для обнаружения ошибки в продуктах компании Apple, в том числе в ноутбуках MacBook Air и смартфонах iPhone. В 2012 г. он ушел работать в Twitter. Таких, как Миллер, в хакерских кругах называют «хорошими парнями». Он взламывает системы для того, чтобы их исправить, прежде чем «плохие парни» смогут воспользоваться не устраненными ошибками и нанести вред. Социальная сеть, созданная компанией Twitter, по мере своего роста становилась все более привлекательной целью для шпионов и преступников. Миллер использует опыт, приобретенный в АНБ, и природный талант, чтобы защитить сотни миллионов пользователей компании Twitter, которая в 2013 г. стала публичной.