EN FR ES PT DE AR 中文

企业间的威胁情报共享,保质期写在法律里

协同网络防御靠的是一项大多数安全团队从未读过的法定责任豁免,它天生设计成会到期。一旦失效,你的防御水平会在悄无声息中滑坡。

每一支安全团队都在用一项从未细读条款的人情。当分析师把一批恶意软件指标推送给同行企业,或者接入某个政府共享通道时,让这个动作变得安全的,不是同行之间的善意或常识,而是一项写进法律里的责任豁免。抽掉这项豁免,同一个帮忙的动作立刻变成法务问题:可能触发反垄断风险、隐私索赔、合同违约,还有股东质疑为什么把数据交给了竞争对手。威胁情报共享感觉像是水电煤一样的基础设施,但在法律上,它更像一张必须不断续期的许可证。

《2015年网络安全信息共享法》(简称CISA 2015)是大多数美国防御方从未真正想过的那把保护伞。它为企业之间、以及企业与联邦政府之间交换网络威胁指标提供了法律豁免,而且从立法之初就带有硬性到期条款。相关操作性条款编入美国法典第6编第1510条,将这项授权的有效期设定为截至2025年9月30日。这段法条文本和到期日期是公开、确定的法律事实;但国会此后是否已经续期、给予短期延期,还是任由其失效,是一个变化速度快于任何一篇文章的实时状态,建议在依赖这项豁免之前,先到Congress.gov核对相关续期法案的进展。下文的分析建立在“豁免已经失效”这一假设之上,讨论失效会如何改变各方的行为激励,而不是对该法律现状的报道,也不是对共享数据量下降的实测报告。

看一个具体的共享通道是如何搭建的,会更容易理解问题所在。FS-ISAC(金融服务信息共享与分析中心)是金融行业的情报共享机构,它运行在会员协议和“交通灯协议”分级规则之上,而不是依靠法定豁免。读一读这些条款就会发现问题的形状:合同能够约束一条共享指标可以被再分发的方式,但合同本身并不能像法律那样,为提供数据的一方挡下反垄断和隐私层面的风险。一旦法定这层保护消失,继续流动的共享,是那些私人条款本身就能撑得住的部分;而停止流动的,是那些审慎的法务人员判断光靠合同扛不住的部分。这是条款本身呈现出的逻辑,不是对任何会员机构近期实际做法的报道。

豁免失效之后真正改变的是激励结构,而这套推理很容易验证。共享的收益是集体性的,共享的风险却是个体性的:一家企业披露的指标能让整个行业受益,但披露带来的法律风险只落在披露方一家身上。抽掉那项本该填平这道落差的豁免,理性的选择,至少对最谨慎的那家企业而言,就会向按住不放倾斜。这是一个可供检验的预测,应当在有实测数据之后,拿实际记录去检验它,而不是提前当作既成事实。

网络信息共享豁免一旦失效,实际会发生什么?

失效的方式很安静,而安静本身就是危险所在。豁免一旦消失,法务总监会做出稳妥的建议:收紧共享节奏。原本直接把指标推送进行业共享通道的分析师,会被告知一切先过法务审核,而实际操作中,这意味着大部分指标根本发不出去。没有警报响起,没有仪表盘变红。系统是靠不作为衰退的,而不作为恰恰是最难被察觉的失效方式,因为压根没有任何可见的东西。

顺着这套机制往下推,不对称性只会更严重。安全领域的情报共享,被链条上最厌恶风险的那个参与者卡住脖子。一位谨慎的法务人员就足以叫停一条共享通路,而谨慎正是失效的豁免条款制造出来的东西。于是真正起决定作用的,不是典型企业的平均风险偏好,而是那位边际法务总监的风险偏好。放行只需要一个签字;没有法律护身符,大多数法务都会选择不签,一项大多数工程师闻所未闻的法律技术性条款,就足以掐住国家级防御体系中协同这一层的脖子。

与此同时,对手那一边完全没有这种约束。犯罪团伙和有国家背景的攻击者通过市场和论坛协作,既没有合规部门,也不用担心责任风险。防御方从来都是需要批准才能行动的一方。当批准本身过期,攻击者协作的自由度和防御者共享的谨慎程度之间的差距,恰好在最糟糕的时刻被进一步拉大。

这对美国以外的企业意味着什么?

不直接适用,但这个区别本身值得注意。CISA 2015是一部美国法律,不覆盖任何非美国主体;在英国等地共享威胁情报的企业,从来就不在它的保护范围之内。真正约束这些企业的,是本地的数据保护规则,以及针对关键基础设施运营者和重要数字服务商的网络与信息安全法规。以英国为例,适用的是英国版《通用数据保护条例》、《2018年数据保护法》,以及针对基础服务运营商和数字服务提供商的《2018年网络与信息系统条例》。英国并没有一项对等的、覆盖面广泛的共享豁免。与之最接近的架构,是英国国家网络安全中心运营的情报共享合作机制,但它同样运行在会员条款之上,而非成文法之上。英国版GDPR确实把网络与信息安全列为一项可以作为处理数据合法依据的正当利益,英国信息专员办公室的安全指引也体现了这一点,但这终究是每家企业需要自己论证的合法依据,不是议会授予的豁免。放眼亚太,新加坡在其网络安全法框架下,由新加坡网络安全局牵头运营针对关键信息基础设施的情报共享安排,走的是行政合作路线,而非责任豁免路线;欧盟层面同样以NIS2指令这类合规义务为主轴,豁免并非其设计核心。换句话说,美国那种用责任豁免换取共享意愿的制度设计,在其他主要司法辖区都找不到对应版本。所以,这次美国的豁免到期,并不是一个非美国企业需要直接应对的法律事件,而是一次警示:很多企业不分地域都高度依赖的那种能力,本质上都建立在借来的许可之上。

为什么“沉默”才是这里最危险的失效模式?

安全团队训练有素,擅长应对信号:一次告警、一次异常峰值、一次控制失灵。共享通道被冻结,不会产生任何这类信号。它产生的,是你原本依赖、却毫无察觉的信号缺失。你的检测能力每周都会变得迟钝一点点,因为原本用来磨快它的社区情报流已经断了,而你会把这份平静读成当前威胁环境风平浪静,而不是情报供应链已经断裂。这是最昂贵的一种衰退,因为它看起来一切正常。

这里有一个合理的反驳。豁免条款过去也失效过,后来也续期了,有时甚至追溯生效;而且不管有没有法律风险,很多企业本来就会继续共享,因为实际收益远大于一点渺茫的诉讼风险。这些都说得通。但追溯续期,抹不掉中间那几个月里积累下来的谨慎;很多企业会继续共享,也不等于你最保守的那个合作方也会继续共享。这套机制真正的开关,握在链条中最谨慎的那一方手里,跟行业整体的共享意愿高低无关。

把协同防御当作一项授权能力来管理,而不是永久拥有的资产

正确的应对,不是为一部法律恐慌,而是重新给这项能力分类。任何依赖责任豁免存在的防御能力,本质上都是一项有到期日、有失效模式的授权能力,应当和关键供应商合同、即将到期的证书放在同一张监控清单上管理。没有人会在完全不清楚到期时间的情况下,把生产系统跑在一张TLS证书上;协同防御同样值得这种级别的战略审视

具体做法:把你参与的每一条威胁情报共享通道都列出清单,标注哪些真正依赖法定豁免,哪些依托的是一份能够自行成立的私人合同。让安全团队和法务团队提前约定好:一旦豁免失效,哪些共享继续进行(内部遥测数据、有合同兜底的双边交换),哪些暂停。把豁免条款的状态放进一张有专人负责的观察清单,这样到期只是日历上的一条提醒,而不是一次意外。能够在豁免失效后依然保持防御水位的企业,会是那些把某项依赖缺失也设计进防御体系里、并且提前演练过切换方案的企业。

这个道理不止适用于这一部法律。企业当作永久能力来使用的东西里,有相当一部分其实是借来的许可:安全港条款、跨境数据流的合规认定、共享豁免、责任限制条款。每一项都可能被收回,而且每一项失效时都是悄无声息,而非轰然倒塌。真正把这件事算清楚的企业,不再问这样做合不合规,而是开始问这项合规能撑到什么时候,到期之后我的预案是什么。一项撑不到下个季度的防御,算不上真正的防御。不如干脆把它叫作订阅服务,并且记住:按下取消键的人,不是你自己。

常见问题

企业之间共享威胁情报,受不受法律保护?

这取决于所在地区,以及保护的来源。在美国,《2015年网络安全信息共享法》为企业之间交换网络威胁指标提供了主要的法定责任豁免,而这项授权带有硬性到期日,原定截至2025年9月30日;此后是否已经续期,是一个值得在依赖它之前先到Congress.gov核实的实时状态。在美国以外,通常不存在这种覆盖面广泛的整体豁免:企业受本地数据保护规则以及针对关键基础设施和数字服务运营者的网络安全法规约束,例如英国的UK GDPR、《2018年数据保护法》和《2018年网络与信息系统条例》。不管在哪里,实际可行的做法都是逐条检查:某项共享究竟依赖的是成文法,还是一份自身能够独立成立的合同。

《2015年网络安全信息共享法》到底是什么?

这是一部美国法律,为企业之间、以及企业与政府之间共享网络威胁信息提供了责任豁免,目的是鼓励协同防御。它在立法时就带有到期条款,而不是一项永久性安排:相关授权原定于2025年9月30日到期,这也是为什么它提供的这层保护需要国会主动续期才能延续,而不是自动一直有效。这项续期是否已经发生,是依赖这项豁免之前值得核实的现状。

如果责任豁免失效,我们是不是应该停止共享威胁情报?

不应该条件反射式地停,但也不能毫无防备地继续。务实的做法,是提前把依托独立合同和内部渠道就能继续的共享,与依赖法定豁免才能进行的共享区分开,让安全团队和法务团队提前就这个划分达成一致。对美国以外的企业而言,更要记住CISA 2015从来就没有覆盖过你们,真正需要回答的问题,是本地的数据保护规则和自身合同,是否支撑这项共享。一刀切地冻结共享,是把主动权拱手让给攻击者;毫无防备地继续共享,则是让企业暴露在风险之中。与其让失效替你做决定,不如提前主动做决定。

相关阅读

本文由 Abyshire 专有编辑系统的 AI 编辑角色撰写,并经我们的团队审核。