Inisiatif Infrastruktur Kritis 'Siap Perisai' Mengatasi Serangan Siber yang Tak Terhindarkan

Inisiatif Infrastruktur Kritis 'Siap Perisai' Mengatasi Serangan Siber yang Tak Terhindarkan

Inisiatif Infrastruktur Kritis 'Siap Perisai' Mengatasi Serangan Siber yang Tak Terelakkan Kecerdasan Data PlatoBlockchain. Pencarian Vertikal. Ai.

Pemerintah AS telah mengeluarkan serangkaian resep untuk mempersiapkan operator infrastruktur penting dalam menghadapi bencana, serangan fisik, dan serangan siber, dengan penekanan pada kemampuan untuk pulih dari gangguan di masa depan.

Inisiatif yang diberi nama โ€œSiap Perisaiโ€ ini bertujuan untuk meyakinkan 16 sektor infrastruktur penting yang teridentifikasi agar berinvestasi dalam memperkuat sistem dan layanan mereka terhadap gangguan apa pun, apa pun sumbernya. Upaya tersebut, yang dipelopori oleh Badan Keamanan Siber dan Infrastruktur (CISA) dan Badan Manajemen Darurat Federal (FEMA), berasumsi bahwa serangan dan bencana akan terjadi dan menyerukan kepada operator infrastruktur penting untuk bersiap menjaga layanan tetap berjalan.

Keterhubungan antara 16 sektor infrastruktur penting, dan rantai pasokan yang menjadi sandarannya, berarti kesiapan sangatlah penting, kata Jen Easterly, direktur CISA.

โ€œEntitas infrastruktur penting di negara kita โ€“ mulai dari sekolah, rumah sakit, hingga fasilitas air bersih โ€“ harus memiliki alat dan sumber daya untuk merespons dan pulih dari gangguan,โ€ katanya. mengatakan dalam sebuah pernyataan. โ€œDengan mengambil langkah-langkah saat ini untuk bersiap menghadapi insiden, infrastruktur penting, masyarakat dan individu dapat lebih siap untuk pulih dari dampak ancaman di masa depan, dan di masa depan.โ€

Bahaya terhadap infrastruktur penting telah meningkat dalam beberapa tahun terakhir, dengan gangguan yang disebabkan oleh bencana besar โ€“ seperti kebakaran hutan di California dan pandemi virus corona โ€“ dan serangan siber. Dalam lima tahun terakhir, misalnya, perusahaan farmasi Merck mengalami pemadaman besar karena serangan siber NotPetya pada tahun 2017, sementara tahun ini pesaing Pfizer mengalami serangan tornado pada gudang besar yang menyebabkan terganggunya pasokan obat-obatan tertentu. Dan yang terkenal, pada Mei 2021, operator pipa AS Colonial Pipeline mengalami serangan ransomware, menutup layanannya selama seminggu, yang menyebabkan kekurangan gas di seluruh Amerika Serikat bagian tenggara.

Kampanye sebelumnya, yang dikenal sebagai โ€œShields Up,โ€ berfokus pada meyakinkan organisasi infrastruktur penting untuk mengambil tindakan defensif sebagai reaksi terhadap intelijen ancaman tertentu. Shields Ready adalah tentang bersiap menghadapi kemungkinan terburuk, kata Michael Hamilton, salah satu pendiri dan CISO dari Critical Insight, sebuah konsultan keamanan siber.

โ€œPesan tersembunyi di sini adalah, hal ini akan datang, dan jika dilihat di seluruh dunia, hal ini tidak terlalu sulit untuk diprediksi,โ€ ujarnya, seraya merujuk pada peringatan rutin FBI dan CISA kepada pengawas industri dan penyedia infrastruktur penting. โ€œTidak sulit untuk menggabungkan dua hal dan mengatakan, Anda tahu bahwa tingkat ancaman gangguan infrastruktur telah meningkat.โ€

Inisiatif Kebijakan untuk Shields Ready

Masalah yang dihadapi oleh inisiatif ini adalah banyak dari rekomendasi yang ada saat ini bersifat sukarela dan bersifat informatif. Sejak bulan November telah ditetapkan sebagai โ€œBulan Keamanan dan Ketahanan Infrastruktur Kritis,โ€ CISA menerbitkan sebuah toolkit untuk penyedia infrastruktur penting, dokumen setebal 15 halaman yang mencakup ancaman spesifik, tantangan keamanan, dan latihan penilaian mandiri. Agensi juga diterbitkan Kerangka Perencanaan Ketahanan Infrastruktur (IRPF) dan panduan tentang cara mengembangkan rantai pasokan yang tangguh dan cara merespons serangan siber.

Namun, upaya tersebut masih belum memiliki kekuatan regulasi, kata Tom Guarente, wakil presiden urusan pemerintahan di Armis, sebuah perusahaan keamanan teknologi operasional (OT).

โ€œYang tampaknya penting adalah membangun ketahanan yang dimulai dengan kesadaran situasional, berbicara tentang pentingnya berbagi informasi antara entitas sektor publik dan swasta,โ€ katanya. โ€œMereka mengatakan ada perangkatnya, namun perangkat tersebut tampaknya sebagian besar terdiri dari pedoman โ€” Anda tahu, dokumen PDF. Jadi jawaban singkatnya adalah, saya tidak tahu apa yang akan dihasilkan dari kampanye Shields Ready.โ€

Namun menghasilkan pedoman umum di bawah payung Shields Ready untuk seluruh 16 sektor infrastruktur penting sepertinya mustahil dilakukan, sehingga tidak mengherankan jika upaya awal tidak memiliki rincian, kata Danielle Jablanski, ahli strategi keamanan siber OT di Nozomi Networks, penyedia keamanan siber untuk OT. jaringan. Setiap sektor infrastruktur penting memiliki a Badan Manajemen Risiko Sektor โ€” biasanya Departemen Keamanan Dalam Negeri, namun dalam beberapa kasus, Departemen Energi, Pertahanan, Kesehatan dan Layanan Kemanusiaan, atau Transportasi ditunjuk sebagai SRMA โ€” yang akan membuat pedoman dan persyaratan khusus sektoral.

โ€œSaya pikir saat ini pemerintah lebih melakukan audit,โ€ katanya. โ€œPenting untuk diingat bahwa infrastruktur penting tidak bersifat monolitik, tidak ada satu rencana keamanan, program, atau serangkaian kontrol yang dapat memberikan manfaat yang sama pada 16 sektor.โ€

Mendorong Keamanan Infrastruktur Kritis: Wortel atau Tongkat?

Upaya-upaya tersebut, sebagian besar, tampaknya hanya memberikan sedikit sentuhan untuk melibatkan para eksekutif industri. Karena keamanan terus menjadi pusat biaya โ€“ pajak dalam melakukan bisnis โ€“ perusahaan secara alami ingin meminimalkan pengeluaran tersebut, itulah sebabnya tindakan hukuman mungkin diperlukan agar banyak rekomendasi dapat diterapkan, kata Hamilton dari Critical Insight.

Meminta pertanggungjawaban eksekutif atas kinerja perusahaannya saat terjadi bencana atau serangan siber โ€” misalnya tuduhan terhadap CISO SolarWinds โ€” telah menjadi kebangkitan yang buruk bagi industri ini, katanya.

โ€œSetelah memberikan pengarahan kepada para senator, jenderal, dan gubernur, saya menemukan bahwa Anda dapat berbicara tentang orang-orang Rusia yang menakutkan, rantai pasokan, buffer overflows, dan injeksi SQL sesuka Anda, dan Anda akan mendapatkan perhatian,โ€ kata Hamilton. โ€œTetapi begitu Anda mengatakan 'kelalaian eksekutif', Anda mendapat audiensi. Hal itulah yang dilakukan pemerintah โ€“ mereka akan menganggap kepemimpinan eksekutif lalai dan hal ini menarik perhatian semua orang.โ€

Stempel Waktu:

Lebih dari Bacaan gelap