“暂停的伙伴关系”:美政府动荡削弱关键基础设施合作
据对14个关键基础设施行业代表、4名前政府高级网络安全官员及多位专家的访谈,特朗普政府的联邦政府重组已严重削弱保护美国关键基础设施免受网络攻击和物理灾害的公私伙伴关系。大规模裁员、任务不确定和领导层空缺,导致政府与医疗、水务、能源和电信等行业的协作中断,敏感信息共享机制(如CIPAC)被取消,行业对政府应对重大网络攻击的能力表示深切忧虑。

特朗普政府对联邦政府的混乱重组,已严重削弱了保护美国关键基础设施免受网络攻击和物理灾害的公私伙伴关系。据对医疗、水务、能源和电信四个关键基础设施行业的14名代表、4名前政府高级网络安全官员及多位基础设施安全专家的访谈,大规模裁员、普遍的任务不确定性以及持续的领导层空缺,已中断了联邦机构与运营和保护医院、水处理厂、能源公司和电信网络的企业及地方公用事业之间的协作。
政府领导层取消了与基础设施运营商的会议,迫使长期联络人离职,停止出席关键行业活动,并废除了一个让企业能够与联邦机构就网络攻击和其他威胁进行敏感对话的协调机制。
“这种伙伴关系处于暂停状态,”一位医疗行业代表表示(与本文多数受访者一样,他要求匿名以讨论敏感事宜),“去年年底,这种伙伴关系已达到一个令人鼓舞的成熟度,但现在这一切都被撤回了。”
专家和行业官员表示,结果是公私部门之间的信任度下降,双方对彼此需求和关切的了解减少,规划未来攻击的能力减弱,国家面对破坏性黑客活动的脆弱性日益增加——而这一切都发生在特朗普政府干预以色列与伊朗战争、引发伊朗对美国关键基础设施进行报复性网络攻击担忧之际。
“我们在网络安全领域看到了前所未有的景象——一个政府故意削减自身能力,”网络威胁联盟主席迈克尔·丹尼尔表示,他曾担任巴拉克·奥巴马总统的网络安全顾问,“我看不出这种收缩除了让我们变得更糟之外还能有什么其他结果。”
失去的网络保护
近年来,民族国家黑客和网络犯罪分子多次入侵并有时破坏美国关键基础设施,包括医疗、能源、水务和电信等关键领域。这些入侵加剧了人们对企业抵御更严重攻击能力的担忧,也凸显了政府协助它们的紧迫性。
但在特朗普政府下,各机构与关键基础设施伙伴的接触程度差异很大,有些对话仍在继续,而另一些则几乎完全停止。
国土安全部在三月份废除关键基础设施伙伴关系咨询委员会(CIPAC)框架,是最具破坏性的变动。CIPAC允许政府和行业代表讨论敏感网络安全信息——包括公司安全漏洞——而无需满足标准的透明度要求,这些要求会将信息公之于众。没有CIPAC,关键基础设施运营商大幅减少了与政府的敏感网络对话,据多位行业代表称,他们都将CIPAC的解散描述为灾难性的。
CIPAC的缺失“造成了巨大的恐惧”,并对希望与政府共享网络威胁信息的公司构成“巨大风险”,一位能源行业代表表示,“人们会怀疑,‘我们是否分享得太多了?’”
CIPAC的消亡迫使电信行业暂停或修改了与政府合作的多个项目,造成了显著影响,据一位通信行业代表称。该行业不得不承担更多责任,负责此前由白宫主导的互联网路由安全倡议,暂停人工智能驱动的威胁情报研究,并冻结与国家安全局关于民族国家攻击的合作。这些中断正值电信公司应对中国“盐台风”行动对其网络进行的大规模且令人震惊的入侵之际。
据多位行业人士称,联邦机构正在制定CIPAC的替代方案,该方案将扩大会议中私营部门参与者的范围,他们表示政府尽快推出该替代方案十分紧迫。
石油和天然气行业目前拒绝与政府共享其网络工作组的产品,“除非我们确信我们拥有那些[CIPAC]保护,”一位能源行业代表表示。
与此同时,该行业取消了与政府的春季会议,因为公司不确定能安全分享什么。行业领袖已安排另一次会议,预期CIPAC替代方案将出台,但如果替代方案未能实现,该行业预计会议上的网络对话不会富有成效。
国土安全部拒绝就本文接受采访请求,该部门也未回应关于CIPAC替代方案的问题。
信息共享“逐渐减少”
特朗普政府的变动也削弱了部分网络信息共享,而这是保持关键基础设施免受黑客攻击的公私伙伴关系的基石。
由于私营部门运营着大部分关键基础设施,它比政府更了解这些基础设施的运作方式、正在遭受的网络攻击以及成功入侵的影响,美国医院协会网络安全与风险国家顾问、前FBI网络伙伴关系官员约翰·里吉表示。反过来,行业依赖政府提供独特的外国情报和网络威胁信息,否则这些信息需要向私营公司付费获取。安全预算紧张的小型基础设施运营商尤其依赖这些免费信息。
但信息共享“正受到轻微打击”,健康信息共享与分析中心(Health-ISAC)首席安全官埃罗尔·韦斯表示。来自网络安全和基础设施安全局(CISA)和FBI的警报速度“看起来确实在放缓”,韦斯说。里吉描述称,由于“领导层变动”,从CISA获取威胁情报出现延迟,但他表示与FBI的共享“仍然非常强劲”。
行业人士表示,威胁简报仍在进行,但随着与机构关系紧张以及联邦工作人员退休或被解雇,简报频率变得不稳定。“它们肯定逐渐减少了,”一位水务行业代表表示。(环保署新闻秘书布里吉特·赫希表示,该机构继续以与过去“相同的节奏”提供简报。)
特朗普的联邦旅行限制也使政府雇员更难参加行业活动和参观基础设施设施。“让他们参加会议很困难,”韦斯说。政府官员花了很长时间才获得许可,参加周四举行的行业年度桌面演练,该演练将模拟美国如何应对针对医疗设施的重大网络攻击。
与此同时,特朗普继续推进前总统乔·拜登去年启动的一个项目,以加快简报速度。由CISA和情报界运营的关键基础设施情报倡议,每月第一个周三为获得许可的行业官员提供机密威胁态势简报。第二位水务行业代表称,这比在半年一次的行业领导会议上为较小行业领袖群体举行的简报有所改进。
面目全非的CISA
据专家和行业人士称,在特朗普领导下,没有哪个机构比CISA经历更多变化。
国会在2018年(特朗普第一任期)创建了CISA,作为政府与美国基础设施运营商网络安全伙伴关系的枢纽。但CISA在2020年大选期间打击虚假信息的努力使其成为保守派的眼中钉,第二任特朗普政府迅速开始针对该机构,冻结其选举安全工作,迫使约三分之一的3300人劳动力离职,终止威胁狩猎合同,并提出更大幅度的削减。
现在,基础设施运营商表示,他们几乎认不出这个过去六年他们逐渐熟悉的、崭新但雄心勃勃的机构。
“与CISA,没有伙伴关系。它消失了,”第二位能源行业代表表示,“我们甚至似乎无法与那里的必要人员会面。”
CISA最近的削减“严重影响了该机构与行业利益相关者进行有意义接触的能力,”运营技术安全公司Claroty公共部门总经理詹·索瓦达表示。
CISA发言人马尔西·麦卡锡表示,该机构“仍然完全致力于其保护国家关键基础设施和增强网络安全韧性的核心使命”,并补充说“公私合作的定义是结果,如风险降低、响应改进和信任加强,而不是会议数量。”
但CISA员工表示,他们对机构的变化和削减深感沮丧。“我们有点停滞不前,”一位CISA工作人员说,他要求匿名以自由发言,“人们正在适应失去我们劳动力的很大一部分……我们正试图在离职和[变化的]任务参数下找到新的‘常态’。”
该机构于2021年启动的联合网络防御协作组织(JCDC),旨在使其公私伙伴关系更少对话性、更多操作性,似乎已陷入沉寂。“过去几个月我没有听到JCDC的任何消息,”第一位能源行业代表说。该行业花了两年时间与JCDC合作开展一项“多部分”工作,以应对针对中游天然气管道的有国家背景的网络攻击,此人说,但这项几乎完成的项目在去年年底遇到了官僚障碍,“现在我不知道它的状态。”
一个由CISA与IT和电信行业共同领导、专注于保护技术供应链的公私工作组,在CIPAC丧失后实际上已关闭。该工作组的高层会议“每周都被取消”,一位电信行业代表说。
特朗普的削减还迫使许多CISA区域顾问离职,这些顾问是连接基础设施运营商与该机构免费指导和服务的外勤联络人。结果,CISA在许多州“脱离了网络”,第一位水务行业代表说。“如果你所在州的所有CISA人员都离开了,你该给谁打电话?……没有人传达这一点。”
CISA顾问的流失削弱了基础设施运营商抵御网络攻击的准备,行业代表们回忆说,这些顾问提供简报、参与桌面演练、宣传CISA免费服务(如漏洞扫描)并充当应急资源。
“水务系统运营商被训练联系那些CISA联系人,”第一位水务行业代表说,“现在他们不知道联系谁。所以要么需要传达给政府的信息无法传达,要么需要更长时间。”
受制约的行业风险管理机构
除了CISA的困境,基础设施运营商还报告了专门帮助各行业应对网络和物理威胁的行业风险管理机构(SRMA)的问题。
在政府换届前后,环保署和CISA取消了一系列与州水务监管机构的计划会议,据第三位水务行业代表称。此类波折加剧了行业领袖所称的环保署本已薄弱的帮助行业抵御攻击的能力。
环保署新闻秘书赫希表示,该机构“将继续优先考虑网络支持的员工和资源”,并补充说环保署将网络安全视为“其最高优先事项之一”。
与此同时,医疗界对卫生与公众服务部(HHS)未来网络援助深感担忧。特朗普政府正在降级和重组HHS负责该部门SRMA工作的部门。“看起来他们退了一步,”一位医疗行业代表说。该行业过去经常与HHS会面——有时每周一次——讨论关键基础设施网络安全,韦斯说,“但自新政府上任以来,这一切都消失了。”
HHS未回应本文的多次采访和评论请求。
能源行业成员表示,他们在能源部和运输安全管理局(负责保护油气管道)的网络合作伙伴正在尽力而为,但面临政治阻力。第二位能源行业代表表示,“能源部正在拼命努力”帮助行业,尽管缺乏领导层支持,而TSA的剩余员工“正努力拯救这艘船”。
能源部和TSA未回应评论请求。
“支持正在退化,”凯特琳·杜尔科维奇表示,她曾担任拜登的复原力与响应副国土安全顾问。
“空座位”
随着特朗普任命者推动缩减机构,基础设施运营商的关键联系人纷纷离开政府,使公司及其贸易团体对向谁寻求网络安全帮助一无所知。
这些离职侵蚀了公私部门之间重要的信任关系。
“如果我接到CISA某人的电话,他曾与我合作过事件响应工作,我会放下一切接听,因为我知道这很重要……同样,如果我打电话给他们,他们会接我的电话,”韦斯说,“如果我们不能这样定期互动,[而且]如果人员变动,我们就不会有这些关系。”
而且不仅仅是信任需要时间建立。离职员工“对他们所服务的行业积累了大量知识,”前白宫网络顾问丹尼尔说,“政府现在失去了这些专业知识的益处,这将难以替代。”
对未来网络攻击应对的担忧
在应对取消的会议和缺失的联系人时,行业官员表示,他们不会坐等政府告诉他们如何保护自己的行业。
“由于所有这些削减,私营部门必须发挥积极作用这一点变得更加明显,”韦斯说。
基础设施运营商自豪地指出,他们而非政府机构,已经拥有运营和保护其系统所需的大部分技术经验。但他们担心填补因政府缩小而留下的信息共享空白。
一些关键基础设施社区现在担心,如果发生毁灭性网络攻击会发生什么。
“如果发生重大行业事件,我担心政府的响应能力,”韦斯说。在目前政府的支持水平下,一位水务行业代表表示,对水系统的大范围入侵“可能是灾难性的”。当被问及政府帮助控制天然气行业重大黑客攻击的能力时,第二位能源行业代表说,“我不再知道了。”
这种行业悲观情绪只会加剧许多网络专家对近期事件的警觉。
“我们真的承受不起削弱公私合作带来的能力和力量,”全球网络联盟总裁兼首席执行官菲尔·雷廷格说,“风险太大了。”