美国关键基础设施企业组建新联盟,填补网络安全协调真空
美国部分关键基础设施运营商对联邦政府的支持能力失去信心,由摩根大通、万事达卡、AT&T等巨头牵头的关键基础设施联盟(ACI)于2月成立,旨在推动跨行业网络安全风险协作。联盟主席Ben Flatgard表示,私营部门需主动承担风险管理责任。专家认为,此举有助于弥补政府协调缺位,但缺乏联邦情报支持和反垄断豁免仍是挑战。

在美国部分关键基础设施运营商对联邦政府提供支持与协助的意愿和能力渐失信心之际,一些大型基础设施企业正尝试自行加强协调,并为重大危机做好准备。
今年2月,由摩根大通、万事达卡、AT&T和伯克希尔哈撒韦能源等企业巨头组成的联盟正式启动关键基础设施联盟(ACI),承诺牵头推动各基础设施行业更紧密协作,以识别和缓解共通的网络安全风险。细读其声明,传递的信号十分明确:对特朗普政府逐步退出数十年公私合作模式日益不安的关键基础设施界,正试图填补协调与领导力方面的真空。
政府预算削减和人员流失已使相关机构更难为基础设施运营商提供支持和指导,而白宫鼓励各州接管历史上由联邦负责的地方公用事业保护职责。在此背景下,ACI创始企业等基础设施公司表示,私营部门必须主动作为。
ACI主席Ben Flatgard指出,美国绝大多数基础设施由私营部门管理。“我们不能把这一责任及其伴随的风险管理实践外包出去,”他在接受Cybersecurity Dive采访时表示,“我们也需要自己主导解决方案。”
许多专家认为,尽管政府在保护关键基础设施方面必须保留领导角色,但私营企业愿意承担更多责任是一个积极信号。
“如果私营部门不主动自我组织,”网络安全与基础设施安全局(CISA)前基础设施安全助理主任Brian Harrell表示,“国家最关键的系统中将出现前所未有的可见性缺口。”
政府削减后的“格局变化”
ACI由三部门高管工作组(Tri-Sector Executive Working Group)演变而来,该工作组曾联合能源、金融和电信行业领袖,在拜登政府和第一届特朗普政府期间作为私营部门的重要发声渠道。三部门领袖曾影响行政政策和立法,包括国会特许的“网络空间日光浴室委员会”提出的有影响力的建议。但尽管帮助华盛顿取得进展,这些企业始终担忧基础设施保护仍高度条块分割。
“我们仍未触及跨部门协作,而只是停留在各自的垂直领域,”ACI执行总监Michele Guido在采访中表示。
许多基础设施运营商,尤其是资源最充足的企业,已“在各自领域内做得非常出色”,负责摩根大通网络安全政策的Flatgard说。但他补充道,单个企业的努力不足以应对真正广泛的危机。
ACI成立的目的“是开始在我们的行业之间架设桥梁”,Flatgard表示,因为“我们严重依赖其他行业来运营我们的基本服务”。
第二届特朗普政府对长期公私合作模式的调整,也促使这些企业着手构建新机制。
整个2025年,特朗普政府对CISA进行了清洗,取消了名为“关键基础设施伙伴关系咨询委员会”(CIPAC)的公私协调渠道,并考虑关闭联邦紧急事务管理署。“你看到的正是格局的变化,”南方公司战略安全政策总监Guido说。
基础设施运营商看到政府后退,感到一种新的紧迫感,需要从支持角色转向主导角色。
为此,三部门企业将工作组重组为非营利组织,以便招募更多成员。ACI目前正在建立工作组、确定试点项目并审核成员申请。除正式成员外,该组织还将与政府机构、行业协调委员会(SCC)、信息共享与分析中心(ISAC)以及网络安全智库合作。
然而,ACI不会是一个庞大的组织。其领导人希望精心挑选有资源贡献项目的基础设施运营商。同时,该组织希望与广泛的组织协商,包括可能为大型企业提供经验的小型公用事业公司。
“其中一些可能在网络安全方面不够成熟,”Flatgard说,“但大多数在应对自身业务和专业领域内的危机方面非常擅长。我认为我们有很多可以向他们学习的地方。”
“在糟糕的那一天,从关键基础设施的角度看,谁来做关键决策?我们有政府连续性,但关键基础设施的连续性是什么样?”
——Michele Guido,ACI执行总监
四部分战略
未来18个月内,ACI成员将围绕其战略计划的四大支柱开展活动。
第一支柱聚焦分析跨行业依赖——即支持多个行业基本服务的组织。“在各垂直领域内,你有一切计划,但没有计划真正整合起来理解跨行业部分,”Guido说。ACI计划发布一份白皮书,概述各行业如何运作以及多行业如何协作,以帮助运营商更好地理解彼此需求。
第二支柱将测试在“多重危机”中联合各基础设施行业的方法——即同时威胁广泛基础设施、兼具物理和数字后果的国家级紧急情况。“我们希望制定一套运营性的国家响应事件协议,”Guido说,“在糟糕的那一天,从关键基础设施角度看,谁来做关键决策?我们有政府连续性,但关键基础设施的连续性是什么样?”
Flatgard表示,若该领域取得成功,意味着基础设施运营商能够“穿越战争迷雾”,平稳采取措施维护、重建和重启关键服务。
作为该支柱的一部分,Guido表示,ACI正与CISA合作,扩展该机构的网络安全事件响应剧本,以反映跨行业协作。
第三支柱涉及私营部门在反制对手恶意活动方面为政府提供运营支持,包括扩大信息共享。第四支柱涉及就立法和监管向政策制定者提供建议,ACI领导人表示,即使企业自行承担更多工作,这一角色仍将重要。
摩根大通是ACI的创始成员之一。
图片来源:Michael M. Santiago via Getty Images
“那不是我们的规划方式”
对跨行业依赖的强调——即任何行业都无法单独完全理解或缓解的风险领域——使ACI区别于其他组织。ACI成员将重点评估那些无形支撑日常生活多个方面的技术,从智能手机、飞机和拖拉机所依赖的GPS卫星,到连接全球AI和云计算数据中心的海底电缆。
由此产生的分析可能帮助整个关键基础设施行业的企业更好地为重大网络安全事件做准备。
ACI创始成员Lumen Technologies的首席安全官Natnael Habtesion表示,新组织“认识到对某一行业的威胁很少会局限于该行业,而可能产生邻近影响”,这是其独特价值。
ACI尤其关注多重危机的协作规划。Guido设想了一种情景:美国某地区同时遭受自然灾害和重大网络攻击。“那不是我们的规划方式,”她说。
在过去几年的三部门年度演习中,基础设施运营商意识到,他们为应对例如地理上有限的五级飓风而准备的策略,在多重危机中并不适用。多种同时发生的紧急情况“使我们的能力捉襟见肘,”Flatgard说。
主动出击,有盟友也有局限
尽管ACI仍处于起步阶段,它已在思考如何测试成员提出的想法。这可能包括区域试点项目——涉及事件响应、信息共享和服务恢复等主题——涵盖特定区域内最重要的组织,从水处理厂到诊所再到军事基地。
与特定行业的组织合作对ACI的成功至关重要。该组织已与ISAC和SCC进行对话,以确保他们理解自身的角色。“我们不希望这重复现有的行业职能和机制,”Flatgard说。
Health-ISAC的首席安全官Errol Weiss表示,ACI必须与像他这样的信息共享组织整合。“ISAC已经提供运营威胁情报和行业特定背景,”他说,“重复或绕过这一生态系统可能给运营商带来混乱。”
“现在是讨论支撑国家所有行业的技术基础设施韧性的好时机。”
——Ben Flatgard,ACI主席
ACI领导人还希望与联邦机构建立牢固关系。“我们需要政府的帮助才能成功,”Flatgard说。
CISA最近发布了面向基础设施运营商的指南,涉及危机期间维持服务。该机构还计划通过有针对性的接触评估运营商的韧性,但CISA的人员削减可能限制该工作的规模。
此外,在CIPAC框架缺失的情况下,更广泛的政府与行业关系正受到影响。CIPAC曾允许政府与行业领袖在无反垄断顾虑的情况下私下会面。特朗普政府突然取消CIPAC且未作解释,尽管国土安全部正在制定替代方案,但政府未回应运营商的相关疑问。
“我们仍需继续前进,”Guido说。ACI希望有CIPAC的替代方案,“但我认为我们不能让它阻碍我们。”
专家表示,缺乏强有力的联邦伙伴关系将不可避免地阻碍企业的工作。
“独立的行业联盟理论上可以比联邦官僚机构行动更快,处理相互关联的风险,”Harrell说,“但缺乏联邦监督,这些组织缺少曾经支撑其运作的主权情报源和反垄断豁免。”
ACI领导人承认这些挑战。但随着组织起步,他们也表示看到许多发挥建设性作用的机会。
“现在是讨论支撑国家所有行业的技术基础设施韧性的好时机,”Flatgard说,“在我们自己的公司内部,也会有一些难堪的真相,但这就是我们组建这个组织的原因。”