根据最新公布的审计结果,负责保护美国航空系统免受毁灭性网络攻击的机构,仅部分落实了一系列重要的安全改进措施和流程调整。

美国政府问责局(GAO)在周四发布的一份报告中指出,联邦航空管理局(FAA)未能充分实现其网络监控和身份管理能力的现代化,而运输安全管理局(TSA)则尚未明确其网络安全职责及具体实施方式。

报告结论凸显了美国航空安全体系中长期存在的薄弱环节。当前,民族国家黑客正日益寻求通过破坏美国社会稳定的方式,来阻遏美国介入海外冲突。

GAO在报告中表示:“商业航班运营依赖于飞机机载与地面国家空域系统中相互连接的各类系统。鉴于这种互联性,这些系统本质上更容易被利用,也面临更高的恶意行为者攻击风险。”

FAA网络安全战略推进参差不齐

FAA于2020年制定的网络安全战略为其设定了多项目标,其中最重要的目标之一是保护机构网络,包括那些负责引导飞机安全穿越美国空域的高风险关键系统。

然而,FAA仅全面实现了该网络保护目标下七项中的三项:改进威胁情报收集与分发;增强威胁检测与缓解能力;以及将网络安全研究纳入防御工作。

在其余四个关键领域,该机构进展滞后:改进其监控、检测与响应能力;改进用户访问控制与用户活动监控;使安全控制措施符合美国国家标准与技术研究院(NIST)的指南;以及实施零信任架构。

FAA表示,其“正在努力为35个尚未具备相应能力的系统实现近实时网络监控功能”。

GAO指出,FAA未能完成更多目标,原因在于其“缺乏一个全面的流程来监控和评估其目标的实施情况”。分析人士写道:“采取措施确保按计划开展监控,包括吸取以往经验教训,将有助于该机构实现其保护网络和系统的目标,并有效缓解网络安全风险。”

零信任推进受阻

安全专家认为,零信任架构是限制黑客入侵网络后造成损害的关键工具,但据GAO称,FAA的零信任迁移计划并不完整。审计人员发现,该计划遗漏了将零信任应用于FAA研发系统的细节,且未能完全符合NIST的零信任建议。

GAO指出,FAA的计划未包含NIST建议的关于如何识别和管理其研发环境中需要保护的资产的描述。此外,该计划也未纳入NIST关于监控零信任算法有效性的建议,该算法将自主授予或拒绝访问某些计算机系统。

GAO表示:“如果未能完全按照NIST的最佳实践在所有运行环境中对齐其零信任实施计划,FAA就无法确保在国家空域系统现代化过程中有效且全面地管理网络安全风险。”

TSA职责界定混乱

FAA负责认证飞机的整体安全性并引导其飞行,而TSA则负责监管机场和航空公司的网络安全实践,涵盖从网络保护到事件报告等各个方面。但据GAO称,TSA仍未明确其将如何履行这些职责,也未确定负责实现其网络安全目标的办公室和团队。

这种不作为已在航空业内引发警觉,并导致TSA的合作伙伴对其完成网络安全使命的能力产生怀疑。

GAO在报告中表示:“在对11个选定的航空利益相关方的访谈中,部分利益相关方对TSA在航空网络安全方面的角色和职责的清晰度表示担忧。”一家航空公司告诉审计人员,他们认为TSA“缺乏足够的资源、权限和专业知识来妥善监管网络安全”,而另外三个利益相关方则表示,TSA于2023年3月发布的法规造成了混淆,因为他们认为FAA才是其监管机构。(2024年的一项法律澄清,FAA拥有对民用飞机发布网络安全规则的专属权力。)

GAO警告称,TSA监管的系统与FAA监管的系统之间的互联性“造成了这两个机构角色和职责重叠的表象”。“在TSA更新其网络安全路线图以明确其航空网络安全角色和职责之前,该机构无法充分追究相关实体的责任,也无法持续改进其相关工作。”

建议与回应

基于调查结果,GAO敦促TSA更新其网络安全计划,并与利益相关方就这些更新进行沟通。审计人员还要求FAA使其零信任迁移计划更加全面,符合NIST的建议,并改进对其整体网络战略实施的监督。

负责监管TSA的国土安全部同意实施GAO针对TSA的建议,并表示预计TSA将在2027年5月底前完成其网络安全计划的现代化。负责监管FAA的交通部同意实施报告中针对FAA的四项建议,并承诺在180天内向GAO提供进展更新。