
2026/01/30 3:48
郡は、裁判所のセキュリティを評価したため逮捕されたペンテスターへ 60 万円を支払いました。
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
(以下に日本語訳を記載します)
改訂概要
この事件は、正式に認可されたセキュリティ評価が法執行機関によって誤解され、不当逮捕と名誉毀損の訴訟につながったことを示しています。
Gary DeMercurio と Justin Wynn は、アイオワ州司法部から認可を受けて、2019年9月11日にダラス郡裁判所で Coalfire Labs の「レッドチーム」テストを実施しました。この演習には、ロックピッキングなどの許可された物理的攻撃が含まれており、重大な損害は与えないというルールがありました。彼らは施錠されていない側門から侵入し、警報を引き起こしました。
書面による認可があるにもかかわらず、彼らは逮捕され、20時間拘留され、$100,000 の保釈金(各人 $50,000)で釈放されました。最初は重罪の第三度窃盗容疑で起訴されましたが、その後軽犯罪の侵入罪に減免されました。ダラス郡警部長チャド・レオナルドは公開の場で彼らの行為を違法と主張し続けました。
原告は不当逮捕および名誉毀損を理由に訴え、和解金として $600,000 が支払われました。DeMercurio と Wynn は、この事件が全国のセキュリティ専門家に冷たいメッセージを送ったと述べており、公衆安全を脅かすものだと指摘しました
本文
2019年にアイオワ州の郡裁判所で許可を得て実施したセキュリティ評価後に逮捕された2名のセキュリティ専門家、ガリー・デメルクリオとジャスティン・ウィンは、不当逮捕および誹謗中傷を主張して起こした訴訟を和解させるために60万ドルを受け取ります。
本件は、当時コロラド州に拠点を置くセキュリティ企業Coalfire Labsに所属していたペネトレーションテスターのデメルクリオとウィンによって提起されました。彼らはアイオワ司法部から「レッドチーム」演習を実施する許可証を取得しており、これは犯罪ハッカーや窃盗犯が用いる手法を模倣したセキュリティ侵入の試みです。
このような演習の目的は、既存の防御策が設計上想定している実際の攻撃に対してどれほど耐えられるかをテストすることにあります。演習のルールでは、司法部ビルディングへの「物理的攻撃」、すなわちロックピッキングなどを許可しており、重大な損害を与えない限り実施できると明示されていました。
恐ろしいメッセージ
この事件はセキュリティや法執行の専門家たちに衝撃を与えました。作業が合法であり、許可契約があるにもかかわらず、デメルクリオとウィンは第三度重罪窃盗(フェイシー・サードデグリー)で逮捕され、100,000ドルの保釈金(各50,000ドル)を支払うまで20時間拘束されました。後に起訴内容は軽犯罪(不法侵入)へと減刑されましたが、それでもダラス郡警部シャド・レオナルドは公然と「彼らは違法行為を行い、起訴すべきだ」と主張し続けました。
こうした事件から生じる評判への打撃は、セキュリティ専門家のキャリアに致命的な影響を与える可能性があります。さらに、許可されたセキュリティ評価で監獄へ収容されるという恐れは、ペネトレーションテスター自身だけでなく、その顧客にも大きな関心を呼びます。
ウィン氏は声明の中でこう述べています。「この事件は誰も安全にしてくれませんでした。政府が実際の脆弱性を特定する手助けをすることで逮捕・起訴・公衆への恥辱につながるという恐ろしいメッセージを全国のセキュリティ専門家に送ったのです。それは公共の安全を高めるものではなく、むしろ損なうものです。」
デメルクリオとウィンが2019年9月11日にダラス郡裁判所で行った作業は当初通例でした。午前0時過ぎ、彼らは開いていた側扉を見つけて閉じ、ロックさせました。その後、扉の隙間に即席ツールを滑り込ませ、ロッキングメカニズムを解除しました。侵入後、ペンテスターたちは警報を作動させ、当局へ通報されることとなりました。