Бывший вице-президент IBM по threat intelligence Уильям Барлоу обвинил корпорацию в том, что она скрыла несколько серьезных инцидентов безопасности, включая предполагаемые атаки на основную сеть компании в 2013–2016 годах. Для рынка это не просто еще один иск про старые взломы: если изложенные в жалобе факты подтвердятся, утечки данных IBM годами могли оставаться вне поля зрения регуляторов и госзаказчиков, хотя компания сама продает кибербезопасность, в том числе государственным структурам США.
История всплыла из иска, поданного еще в 2020 году и рассекреченного на этой неделе, сообщает TechCrunch. По словам Барлоу, IBM пришла к выводу, что ее core network взламывали китайские хакеры, но не раскрыла инциденты публично и не уведомила профильные органы. В иске также упоминаются две дочерние структуры IBM: Trusteer, купленная в 2013 году, и Truven, приобретенная в 2016-м. Бывший топ-менеджер утверждает, что и там были компрометации, которые корпорация якобы расследовала недостаточно глубоко и тоже не раскрывала.
Самый тяжелый эпизод связан с группой APT10, которую американские власти ранее связывали с Китаем. Барлоу утверждает, что в марте 2017 года представители разведсообщества Австралии, Канады, Новой Зеландии, США и Великобритании предупредили IBM о компрометации. После этого внутри компании провели расследование, и, согласно иску, оно показало потенциально более 56 тысяч проникновений в сеть IBM за период с 2013 по 2016 год. Внутренний отчет, на который ссылается жалоба, описывает компрометацию четырех серверов, почти 400 учетных записей и около 200 систем в 18 странах и across every IBM business unit. Если перевести это с корпоративного на человеческий, картина выглядит не как «единичный инцидент», а как очень неприятная системная история.
Отдельная деталь, которая для ИБ-команд звучит почти болезненно прозаично: IBM, по версии истца, не смогла продвинуться в расследовании, потому что не хранила логи о том, кто и когда получал доступ к сети. То есть проблема упиралась не в какой-то экзотический zero-day, а в базовую гигиену наблюдаемости. В иске прямо говорится, что инфраструктура IBM и AT&T, где обрабатывались данные в рамках партнерства, была устаревшей, а злоумышленники могли перемещаться внутри почти незаметно. Для российских CTO, CISO и техдиров здесь нет никакой экзотики: сложнее всего обычно не отбить первый удар, а потом честно ответить на вопрос, что именно у вас украли, кого затронуло и когда это началось. Без логов ответов не бывает, только репутационный туман.
Позиция IBM предсказуемо сдержанная. Представитель компании Мики Карвер не стала обсуждать конкретные обвинения по существу и заявила лишь, что иск подан шесть лет назад, а Минюст США отказался вмешиваться в разбирательство. Формулировка IBM сводится к тому, что компания уверена: ее действия соответствовали букве закона. Для юристов это нормальная линия защиты. Для инженеров и заказчиков она звучит заметно менее успокаивающе. Соблюдать минимум формальных требований и прозрачно отработать инцидент — не одно и то же, особенно когда речь идет о поставщике услуг безопасности и подрядчике для федеральных структур.
В этой истории важен и более широкий контекст. Крупные компании долго жили в логике, где раскрытие инцидента считалось в первую очередь PR-проблемой, а не обязанностью перед клиентом, партнером и государством. Именно поэтому в последние годы в США и других странах начали ужесточать правила уведомления об утечках и киберинцидентах. Логика проста: рынок не может адекватно оценивать риски, если о заметной части атак никто не узнает. История про утечки данных IBM неприятна не только потому, что речь идет о большом бренде. Она показывает, что даже у гигантов с громкими ИБ-портфелями может возникать соблазн решать проблему внутри, пока нет прямого внешнего давления.
Для разработчиков и продуктовых команд здесь тоже есть несколько не самых уютных выводов. Во-первых, покупка security- или healthtech-актива не делает его автоматически безопасным в контуре большой корпорации. Trusteer и Truven в иске упомянуты не как периферийные названия, а как примеры того, что после M&A риски только усложняются: разные стеки, разные процессы, старые доступы, слабая унификация журналирования и мониторинга. Во-вторых, бренд вендора уже давно не может быть заменой due diligence. Если подрядчик продает киберзащиту, это еще не значит, что у него дома идеальный SOC, зрелый forensic-процесс и дисциплина уведомления. И, в-третьих, отсутствие данных о масштабе инцидента само по себе становится отдельным инцидентом управления.
Для бизнеса последствия таких сюжетов еще неприятнее, чем для инженерных команд. Когда поставщик безопасности или инфраструктуры не раскрывает факт взлома, клиенты лишаются возможности вовремя пересмотреть доступы, поменять ключи, обновить модели угроз и заново оценить контрактные риски. Особенно чувствительно это выглядит на рынке госзаказа, где доверие строится не на маркетинговых обещаниях, а на предсказуемости процессов. Если иск дойдет до активной фазы и начнет вскрывать внутренние документы IBM, предметом обсуждения станет не только поведение одной компании, но и более неудобный вопрос: сколько еще крупных инцидентов в отрасли оседают внутри корпоративных юротделов и никогда не доходят до тех, кого они затрагивают.