白宫关键基础设施网络安全试点计划推进迟缓,半数州未获通知
特朗普政府3月宣布启动一项试点计划,帮助各州为关键基础设施提供网络安全防御资金。然而,三个月后,至少26个州和哥伦比亚特区未参与该计划,部分州甚至不知情。白宫对计划细节鲜有披露,引发外界对其承诺的质疑。

特朗普政府宣布帮助各州为关键基础设施提供网络安全防御资金已过去三个月,但半数州表示,未收到白宫关于参与该计划的任何消息。
国家网络总监肖恩·凯恩克罗斯(Sean Cairncross)3月初表示,联邦政府将启动一个试点计划,以加速关键基础设施场所安全技术的部署。他将目标描述为“以可承受的成本和可扩展的能力找到解决方案,以应对当前时刻和威胁”,并补充说,政府已在得克萨斯州的水务部门以及南达科他州的牛肉行业开展工作。
如果联邦资金注入足够显著,该试点计划可能改变资金紧张的州和地方政府与电网、医院、铁路等关键基础设施运营商合作的方式,以抵御意图制造混乱的恶意黑客。
尽管该计划前景广阔,但特朗普政府迄今似乎进展甚微。根据Cybersecurity Dive对各州IT、网络安全和国土安全机构的调查,至少26个州和哥伦比亚特区未参与该计划,其中一些州甚至不知道该计划的存在。此外,白宫对计划如何运作(包括联邦政府将扮演的角色)几乎未作说明。国家网络总监办公室(ONCD)未回应本报道的多次置评请求。
缺乏广泛参与和详细信息,引发了对特朗普政府承诺的质疑——该计划因承认州和地方政府面临的严峻网络安全挑战而广受赞誉。
“向各州释放资金用于关键基础设施保护,是联邦政府应对紧迫国家安全威胁(如中国政府(Chinese government)在关键基础设施上的预置,以及先进AI在网络行动中使用的增长)的最高影响力杠杆之一,”安全与技术研究所高级防备与响应主任、美国教育部前高级网络安全顾问迈克尔·克莱因(Michael Klein)表示。

白宫或可解决其加剧的问题
特朗普政府的新计划可能为州和地方政府带来可喜的缓解,这些政府因敏感数据、关键服务以及对强烈公众压力的敏感性而成为首要黑客攻击目标。此外,政府对第三方供应商的依赖造成了严重的供应链安全风险,威胁行为者已反复利用这些风险。AI只会让情况变得更糟。
与此同时,许多地方政府面临严重的财政压力,无法投资于高质量防御。根据多州信息共享与分析中心(MS-ISAC)的数据,约五分之一的地区没有专门的网络安全资金;而根据全国州首席信息官协会的数据,16%的州最近削减了网络预算。
专家表示,联邦政府加剧了这些问题。特朗普政府终止了对MS-ISAC长达数十年的联邦资助,导致成员大量流失,并迫使ISAC的母公司裁员。此外,国会未能为州和地方网络安全拨款计划拨付新资金。即使立法者重组该计划,特朗普政府制定的新规则也禁止受助者将资金用于MS-ISAC会员资格。
“州和地方政府在最近的削减之前就已举步维艰,我听到许多人说情况变得更糟了,”前白宫及网络安全和基础设施安全局(CISA)高级网络安全官员杰夫·格林(Jeff Greene)表示。
在各州竭力寻求一切帮助之际,新的白宫计划可能显著提升其境况,帮助保护学校、医院、911系统和法院等关键且频繁受攻击的服务。
“政府希望确保这些基本的地方公用事业运营商能够获得与财富500强公司完全相同的世界级网络防御,”CISA前基础设施安全助理主任布莱恩·哈雷尔(Brian Harrell)表示,“安全绝不应是少数人的奢侈品。”
加州大学伯克利分校长期网络安全中心公共利益网络安全项目主任莎拉·波瓦泽克(Sarah Powazek)敦促计划管理者关注最脆弱的社区,并衡量所资助工具和服务的效益。她表示,设计良好的计划可能打破阻碍资金不足辖区利用最佳技术的僵局。
“现有工具的成本是许多小型组织无法承受的,其复杂性也是他们无法使用的,”波瓦泽克说,“这使大量中小型组织……在一个混乱的产品市场中束手无策,最终无法帮助他们解决基本问题。”
“缺乏公开和与各州的后续行动,表明缺乏紧迫感或严肃性,或两者兼而有之。”

杰夫·格林
CISA前网络安全执行助理主任、国家安全委员会前网络响应与政策主管
“我们没听说过这个计划”
即使针对州和地方政府的网络威胁激增,白宫的试点计划似乎起步缓慢。在回答Cybersecurity Dive问题的26个州和华盛顿特区中,没有一州表示参与了该计划,其中许多州表示甚至未听说过该计划。
“我的办公室不知道这个试点计划,”肯塔基州国土安全办公室执行主任艾米·赫斯(Amy Hess)表示,“感谢您让我们注意到这一点。”
11个州——亚利桑那州、科罗拉多州、特拉华州、夏威夷州、爱达荷州、明尼苏达州、内华达州、新墨西哥州、北达科他州、俄克拉荷马州和俄勒冈州——表示希望了解更多信息,并可能加入该计划。“我们始终有兴趣探索新的伙伴关系,”爱达荷州首席信息安全与运营官杰里德·埃德加(Jerred Edgar)表示。
但其中只有两个州——内华达州和北达科他州——表示白宫已就计划与他们接触。内华达州首席信息官蒂莫西·加卢齐(Timothy Galluzi)告诉Cybersecurity Dive,他渴望参与,并参加了“探索性利益相关者会议”,ONCD官员在会上“听取了州代表的关切、需求和意见”。北达科他州首席信息安全官正在安排与ONCD官员会面,以了解更多关于该计划的信息,包括其“范围、要求和可用资源”,发言人戴恩·沙利文(Dain Sullivan)表示。
白宫与各州就该计划的有限接触似乎也引发了一些紧张关系。亚利桑那州国土安全局在得知凯恩克罗斯与少数州举行电话会议后,于4月中旬联系了ONCD,该局副局长兼州首席信息安全官瑞安·默里(Ryan Murray)表示。“我们询问如何确保州网络社区充分参与未来的ONCD活动,因为似乎许多州未被邀请参加主任的电话会议,”默里说,“尽管进行了外联,[亚利桑那州]尚未收到ONCD的回复。”
其他四个州态度不明确。缅因州表示,如果白宫联系,将考虑参与;马萨诸塞州表示已在内部讨论该计划;纽约州和新泽西州表示希望获得更多信息。
四个州——阿拉斯加州、康涅狄格州、佛蒙特州和弗吉尼亚州——表示无意加入该计划。七个州——阿肯色州、肯塔基州、俄亥俄州、密歇根州、密苏里州、犹他州和华盛顿州——以及哥伦比亚特区确认未参与,但拒绝说明是否有兴趣参与。加利福尼亚州拒绝说明是否参与该计划。其他23个州——包括凯恩克罗斯点名的得克萨斯州和南达科他州——未回应置评请求。
格林(现为咨询公司Civira Partners的负责人)表示,Cybersecurity Dive调查的结果令人失望。
“我理解建立全国性计划的困难,”他说,“但缺乏公开和与各州的后续行动,表明缺乏紧迫感或严肃性,或两者兼而有之。”
白宫网络安全试点计划覆盖范围有限
考验联邦承诺与州创新
鉴于网络威胁环境和政治环境,试点计划的利害关系很高。
该计划将是对特朗普政府帮助州和地方政府应对网络安全威胁承诺的重大考验。大多数专家认为,鉴于政府削减网络安全资金和人员的方式,这种承诺微乎其微。“信任已经破裂,”格林说,“我交谈过的州和地方官员对政府动机的警惕程度是我从未见过的。”
但该计划带来的州成功案例可能开始改变这种状况。“联邦资金对一个地区防御网络攻击的能力产生巨大影响,”波瓦泽克说,“我希望这个试点计划标志着ONCD对社区网络安全和建立紧密SLTT关系的重新投资。”
“安全绝不应是少数人的奢侈品。”

布莱恩·哈雷尔
CISA前基础设施安全助理主任
加卢齐是唯一报告参与ONCD会议的州官员,他表示白宫似乎确实关心各州的意见。“我对我们取得的进展感到非常鼓舞,”他说,“看起来他们真的在努力做好这件事,并提供各州所需的支持。”
在最佳情况下,各州应对网络安全挑战的解决方案可能上升至国家层面,要么成为其他州的典范,要么转变为保护整个国家的联邦计划。“我们联邦制的一个特点是,各州可以作为测试政策的实验室,”前国土安全部高级网络安全官员苏珊娜·斯波尔丁(Suzanne Spaulding)表示。
但要实现这一点,白宫需要扩大对数十个尚未收到通知的州的外联。专家表示,这些政府维护的关键基础设施及其依赖的居民不能再等了。
“鉴于威胁的紧迫性以及水、电、医院等生命线关键基础设施可能遭受大规模破坏,联邦对以韧性(即承受打击并继续运营的能力)为重点的州投资,将对全国社区产生强大影响,”克莱因说。
编者注:本报道已更新,以澄清密歇根州的回应。