Добавить новость
Январь 2010 Февраль 2010 Март 2010 Апрель 2010 Май 2010
Июнь 2010
Июль 2010 Август 2010 Сентябрь 2010 Октябрь 2010 Ноябрь 2010 Декабрь 2010 Январь 2011 Февраль 2011 Март 2011 Апрель 2011 Май 2011 Июнь 2011 Июль 2011 Август 2011 Сентябрь 2011 Октябрь 2011 Ноябрь 2011 Декабрь 2011 Январь 2012 Февраль 2012 Март 2012 Апрель 2012 Май 2012 Июнь 2012 Июль 2012 Август 2012 Сентябрь 2012 Октябрь 2012 Ноябрь 2012 Декабрь 2012 Январь 2013 Февраль 2013 Март 2013 Апрель 2013 Май 2013 Июнь 2013 Июль 2013 Август 2013 Сентябрь 2013 Октябрь 2013 Ноябрь 2013 Декабрь 2013 Январь 2014 Февраль 2014 Март 2014 Апрель 2014 Май 2014 Июнь 2014 Июль 2014 Август 2014 Сентябрь 2014 Октябрь 2014 Ноябрь 2014 Декабрь 2014 Январь 2015 Февраль 2015 Март 2015 Апрель 2015 Май 2015 Июнь 2015 Июль 2015 Август 2015 Сентябрь 2015 Октябрь 2015 Ноябрь 2015 Декабрь 2015 Январь 2016 Февраль 2016 Март 2016 Апрель 2016 Май 2016 Июнь 2016 Июль 2016 Август 2016 Сентябрь 2016 Октябрь 2016 Ноябрь 2016 Декабрь 2016 Январь 2017 Февраль 2017 Март 2017 Апрель 2017
Май 2017
Июнь 2017
Июль 2017
Август 2017 Сентябрь 2017 Октябрь 2017 Ноябрь 2017 Декабрь 2017 Январь 2018 Февраль 2018 Март 2018 Апрель 2018 Май 2018 Июнь 2018 Июль 2018 Август 2018 Сентябрь 2018 Октябрь 2018 Ноябрь 2018 Декабрь 2018 Январь 2019 Февраль 2019 Март 2019 Апрель 2019 Май 2019 Июнь 2019 Июль 2019 Август 2019 Сентябрь 2019 Октябрь 2019 Ноябрь 2019 Декабрь 2019 Январь 2020 Февраль 2020 Март 2020 Апрель 2020 Май 2020 Июнь 2020 Июль 2020 Август 2020 Сентябрь 2020 Октябрь 2020 Ноябрь 2020 Декабрь 2020 Январь 2021 Февраль 2021 Март 2021 Апрель 2021 Май 2021 Июнь 2021 Июль 2021 Август 2021 Сентябрь 2021 Октябрь 2021 Ноябрь 2021 Декабрь 2021 Январь 2022 Февраль 2022 Март 2022 Апрель 2022 Май 2022 Июнь 2022 Июль 2022 Август 2022 Сентябрь 2022 Октябрь 2022 Ноябрь 2022 Декабрь 2022 Январь 2023 Февраль 2023 Март 2023 Апрель 2023 Май 2023 Июнь 2023 Июль 2023 Август 2023 Сентябрь 2023 Октябрь 2023 Ноябрь 2023 Декабрь 2023 Январь 2024 Февраль 2024 Март 2024 Апрель 2024 Май 2024 Июнь 2024 Июль 2024 Август 2024 Сентябрь 2024 Октябрь 2024 Ноябрь 2024 Декабрь 2024 Январь 2025 Февраль 2025 Март 2025 Апрель 2025 Май 2025 Июнь 2025 Июль 2025 Август 2025 Сентябрь 2025 Октябрь 2025 Ноябрь 2025 Декабрь 2025 Январь 2026 Февраль 2026 Март 2026 Апрель 2026
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18
19
20
21
22
23
24
25
26
27
28
29
30
Интернет |

Администрация Байдена представляет амбициозный указ о кибербезопасности

Несмотря на отсутствие ясности, новый указ может оказаться более эффективным, чем предыдущие усилия, особенно в свете атаки на Colonial Pipeline.
В конце драматической недели, в ходе которой крупный оператор нефтепроводов Colonial Pipeline пострадал от атаки вымогателей, администрация Байдена представила долгожданный, далеко идущий и сложный для воприятия указ об улучшении национальной кибербезопасности Executive Order on Improving the Nation's Cybersecurity. Он должен наметить «новый курс на укрепление национальной кибербезопасности и защиту федеральных правительственных сетей».

В амбициозном документе фигурируют взломы цепочек поставок SolarWinds и Microsoft Exchange, а также заражение компьютеров Colonial Pipeline с целью вымогательства. Указ призван стать основой для реализации последующих инициатив, направленных на минимизацию частоты возникновения и уровня воздействия подобных инцидентов. В рамках декларированных инициатив предполагается реализовать следующее.

1. Исключить барьеры для информационного обмена между правительством и частным сектором, гарантировав поставщикам услуг обмен с федеральным правительством сведениями о нарушениях.

2. Модернизировать и внедрить в федеральном правительстве более строгие стандарты, включая переход на облачные сервисы и архитектуры с нулевым доверием, а также многофакторную аутентификацию и шифрование.

3. Повысить безопасность цепочек поставок программного обеспечения, включая установление базовых стандартов безопасности для разработки программного обеспечения, продаваемого государственным органам. Министерство торговли должно опубликовать необходимый минимум спецификаций программного обеспечения с цель отслеживания отдельных его составляющих.

4. Сформировать комитет по надзору за вопросами кибербезопасности, состоящий из экспертов правительственных структур и частного сектора. Комитет должен собираться после любого крупного инцидента в области кибербезопасности и выдавать рекомендации подобно тому, как сейчас это делает Национальный совет по транспортной безопасности после каждой крупной аварии на транспорте.

5. Выработать стандартный план действий по реагированию на инциденты, с тем чтобы все федеральные агентства в такой ситуации придерживались определенного порядка и выполняли стандартный план мероприятий.

6. Повысить уровень выявления инцидентов в области кибербезопасности в федеральных правительственных сетях путем создания общегосударственной системы обнаружения целевых атак на конечных точках сети и улучшения обмена информацией с федеральным правительством.

7. Расширить возможности для проведения расследования и устранения последствий путем определения требований к журналу событий кибербезопасности для всех федеральных агентств.

Высокая оценка законодателей

Первая реакция законодателей на указ была положительной. Конгрессмен Джим Лэнджевин, председатель подкомитета палаты представителей по вооруженным силам, занимающийся вопросами кибербезопасности, инновационных технологий и информационных систем, а также член Комиссии США по киберпространству, заявил: «Кибербезопасность – это самая приоритетная область национальной безопасности США, и я приветствую принятие президентом Байденом в самом начале срока его полномочий неотложных мер по устранению наиболее критичных уязвимостей».

Председатель сенатского комитета по разведке Марк Уорнер назвал указ «хорошим первым шагом». Сенатор Эдвард Марки и конгрессмен Тед Лью высоко оценили принятие новой пилотной программы по «разъяснению общественности вопросов обеспечения безопасности устройств Интернета вещей».

Эксперты указывают на проблемы с определенностью

В указе, где намечены 46 сроков достижения различных целей, нет полной ясности того, каким образом все это предполагается реализовывать. «Многое остается неопределенным и отдается на откуп Национальному институту стандартов и технологий и Совету по регулированию государственных закупок», – пояснила партнер Wiley Rein Меган Браун. Национальному институту стандартов и технологий предлагается разработать план внедрения архитектуры с нулевым доверием, определить критически важное программное обеспечение и представить руководства по оценке безопасности программного обеспечения.

В рамках указа институту поручено также решить ряд задач по определению наиболее важных компонентов маркировки потребительских товаров Интернета вещей в целях безопасности, включая разработку пилотных программ и поиск критериев кибербезопасности Интернета вещей, которые можно было бы использовать в программе. На Совет по регулированию государственных закупок возложены многочисленные задачи по определению формулировок в договорах с учетом требований к информационному обмену.

Определение нарушений в системе безопасности субъективно

Бывший ИТ-директор Белого дома и нынешний генеральный директор занимающейся вопросами кибербезопасности компании Fortalice Solutions Тереза Пейтон приветствовала создание Совета по анализу вопросов, связанных с кибербезопасностью (Cybersecurity Safety Review Board), но высказала опасения в отношении выполнения указа. «В нем требуется, чтобы поставщики ИТ-услуг сообщали правительству о нарушениях кибербезопасности, которые могут оказывать воздействие на американские сети, – заметила она. – А это очень субъективная тема. Получается, что нужен кто-то, кто будет управлять исполнителями. Я воспринимаю это как очень субъективную вещь, и непонятно, как будут решаться соответствующие вопросы. Не уточняется, какое управление или агентство будет отвечать за все это. Куда направлять правительственные обращения? В ФБР? В АНБ? В ЦРУ?»

Оставляя в стороне возможные последствия отправки в правительство информации о нарушениях кибербезопасности и появлении весьма интересных для киберпреступников целей, Пейтон обращает внимание на трудности с определениями. «Несанкционированный доступ или вход в систему считается киберинцидентом, – заметила она. – Допустим, мне приходит звонок от клиента, сообщающего об обнаружении нарушений в операционном центре безопасности. Задействовав группу реагирования на инциденты, мы выясняем, что причиной всему является программное приложение, в которое необходимо внести изменения. Да, несанкционированный доступ присутствовал, но нет никаких свидетельств того, что данные оказались в руках злоумышленников. Нужно ли об этом сообщать?»

Пейтон обеспокоена также необходимостью согласования регламентируемых указом отчетов об обнаруженных в системе безопасности уязвимостях с требованиями к безопасности данных, которые выдвигаются во всех штатах и юрисдикциях. «Законодательство США об уведомлениях о нарушении безопасности данных напоминает лоскутное одеяло, – подчеркнула она. – Мы являемся одной из немногих стран, которые действуют таким образом. Должны ли мы следовать правилам штатов или же у нас появляется новое правило, регламентирующее, что представляет собой инцидент, о котором необходимо сообщать?»

Майкл Хэмилтон, бывший заместитель председателя координационного совета министерства внутренней безопасности, бывший директор по информационной безопасности Сиэтла и бывший директор по информационной безопасности компании CI Security, многие разделы указа назвал «совершенно незамысловатыми и очевидными для всех». Например, требование к федеральным агентствам управлять уязвимостями и инцидентами стандартным образом. Кроме того, администрации Байдена придется кое-что отшлифовать. Некоторые определения необходимо прояснить и уточнить.

АНБ отводится весьма заметная роль

Важная роль во многих аспектах реализации указа президента отводится Агентству национальной безопасности, в том числе и в определении того, что относится к нарушениям безопасности, о которых организации должны сообщать правительству.

«АНБ обладает достаточным опытом, чтобы выследить преступников и назвать их имена, – отметил Хэмилтон. – При этом агентству запрещено осуществлять внутреннюю слежку. И коль скоро именно АНБ поручено разрабатывать набор правил, определяющих, когда поставщикам услуг следует передавать данные для расследования, можно предположить, что агентство стремится преодолеть барьер, мешающий ему следить за тем, что происходит внутри США, в том числе и за сетевым трафиком, проходящим через операторов связи и провайдеров. Думаю, что таким путем они пытаются решить свои проблемы. А раз у них появилось место за столом, значит есть вещи, о которых им хотелось бы получать уведомления, и они знают, как все это использовать».

Отличается ли указ президента от того, что было раньше?

Не вполне понятно, чем нынешний указ президента отличается от тех усилий в области кибербезопасности, которые правительство предпринимало в прошлом.

«Хотелось бы видеть больше, поменьше говорить о каких-то рамках и информационном обмене, потому что все это считалось незыблемой святыней еще со времен администрации Клинтона, – указала Пейтон. – Поиски Святого Грааля всегда предусматривают удвоение усилий. Давайте бросим туда больше людей и выстроим новые границы. Возможно, на проблему имеет смысл посмотреть по-другому. Быть может, нам нужны свежие умы из области криптовалют и токенов. Возможно, сюда придется привлечь других новаторов, не имевших ранее исполнительных функций».

>>> «Нам еще никогда не намыливали шею так, как в последние полгода»

Майкл Хэмилтон <<<

По мнению Хэмилтона, на этот раз федеральная инициатива по разрешению сложных проблем кибербезопасности отличается от того, что было раньше, и может сработать. «Нам еще никогда не намыливали шею так, как в последние полгода, – заявил он. – Все происходит по-другому. Конечно, только этим ситуация не исчерпывается, но принимаемые меры направлены непосредственно на то, с чем мы столкнулись за последние шесть месяцев, в частности, в плане обеспечения безопасности цепочек поставок. Тратя такие деньги, федеральное правительство может предъявлять к поставщикам и продуктам любые требования. И те, кто хочет получить соответствующие заказы, должны сделать шаг вперед. Вот почему ситуация отличается от того, что было прежде. Сегодня не просто выдвигаются требования, которые должны быть выполнены. Чтобы получить желаемый результат в сфере кибербезопасности, активно используются экономические меры, рыночные силы, мощь кошелька и конкурентная дифференциация».

Ria.city

Читайте также

Авто |

В России могут запретить пауэрбанки на борту самолетов из-за риска возгорания

Авто |

Пассажиропоток в аэропорту «Мурманск» вырос на 5% за первый квартал

Авто |

В России предложили ввести сезонную скидку на бензин для дачников старше 60 лет

Новости России
Moscow.media

News24.pro и Life24.pro — таблоиды популярных новостей за 24 часа, сформированных по темам с ежеминутным обновлением. Все самостоятельные публикации на наших ресурсах бесплатны для авторов Ньюс24.про и Ньюс-Лайф.ру.

Разместить свою новость локально в любом городе по любой тематике (и даже, на любом языке мира) можно ежесекундно с мгновенной публикацией самостоятельно — здесь.