CISA取消为关键基础设施运营商提供的6项免费网络安全评估

美国网络安全和基础设施安全局(CISA)正在缩减其向关键基础设施组织提供的免费评估服务,此举标志着该机构在帮助保障国家基础设施安全这一核心使命上的重大退步。
CISA向Cybersecurity Dive证实,其地区工作人员将不再执行网络弹性评估、网络弹性要点调查、勒索软件就绪评估、事件管理评估、外部依赖管理评估或网络基础设施调查。
“CISA定期评估我们的服务和工具,以做出必要的改进,”CISA网络安全部门代理执行助理主任Chris Butera在一份声明中表示。“为了减少CISA和请求评估的组织的重复工作,CISA正在淘汰一些传统的问卷式评估。”
一位知情人士告诉Cybersecurity Dive,CISA综合行动部门(负责该机构外勤人员)的代理助理主任James Harrell在8月25日的一次会议上告诉部门员工,他们预计将停止执行这些评估。该人士因讨论敏感事宜而要求匿名。
这些变化最初由Cybersecurity Dive报道,正值CISA 难以支持 其关键基础设施领域的合作伙伴,此前已失去 约三分之一的工作人员 自第二届特朗普政府开始以来。
缩减的网络安全服务
这六项评估是CISA向全国基础设施运营商提供的一些重要服务。所有这些评估都涉及CISA区域顾问与基础设施运营商会面,向他们提问,并帮助他们使用该机构的 网络安全评估工具 (CSET)生成带有推荐安全改进措施的报告。CISA在 定期宣传 这些服务 的同时, 与州和地方官员及基础设施运营商会面。
网络韧性审查 评估组织在危机期间继续提供服务的能力。 外部依赖管理评估 涵盖组织缓解供应链风险的做法。 网络基础设施调查 检查组织是否在多个领域实施了正确的安全控制措施。 勒索软件就绪评估 评估组织在事件响应期间遏制感染并保持运营的能力。 事件管理审查 评估组织检测、分析和遏制入侵的能力。
CISA表示将引导基础设施运营商参考其 跨部门网络安全绩效目标 (CPGs),其中包含一份帮助组织识别韧性改进措施的问卷。CISA的Butera在声明中表示,CPGs与“传统评估”具有相同的“目标和成果”,并将有助于在全国范围内更好地进行数据收集和比较。
但CPG并不等同于评估所提供的互动式指导。CPG结构“确实没有增加价值”,知情人士表示。“它只是指出了需要用更高级评估来评估的领域。”
CISA网络安全部门前负责人杰夫·格林表示,他不理解试图用CPG取代基于CSET的评估背后的理由。
“CSET以标准为重点的[评估]衡量你目前所处的位置,”他说。“你更多是用CPG来确定应该把精力集中在哪里。两者是相辅相成的。”
CSET是一个开源工具,虽然最新版本禁用了执行现已关闭的评估的功能,但旧版本仍可引导组织完成这些评估并生成报告。一些组织可能会选择自行使用旧版CSET,而不依赖CISA帮助解读结果。
不堪重负的CISA缩减规模
CISA与其许多关键基础设施合作伙伴的关系 已显著恶化 ,自特朗普政府开始 大幅削减该机构 并排挤掉那些为公用事业运营商及州和地方官员提供重要资源的区域顾问以来。取消CISA的评估可能会加深这些裂痕,并促使更多组织质疑该机构的价值。
“当做决策的人根本不知道在没有任何工具的情况下帮助利益相关者有多难时,这真是令人沮丧至极,”知情人士表示。
曾担任巴拉克·奥巴马总统白宫网络安全协调员的迈克尔·丹尼尔表示,终止这些评估反映了特朗普政府“削弱联邦政府在网络安全领域作用”的一贯做法。
“由于CISA免费提供这些评估,目前尚不清楚谁能以这些关键基础设施所有者和运营商负担得起的价格,向他们提供类似服务,”现任行业协调组织网络威胁联盟主席的丹尼尔表示。“最终结果很可能是国家整体网络风险的上升。”
OT网络联盟执行董事塔季扬娜·博尔顿承认,“严重的预算削减迫使CISA陷入困境,使其无法再像过去那样为关键基础设施提供同等水平的实操性、运营性支持。”
但随着针对基础设施系统的国家级网络安全威胁不断扩散,博尔顿补充道,“在这个极其危险的时刻缩减直接援助,后果不堪设想。”
内部紧张关系制约CISA
CISA正在取消这些评估,因为机构领导层认定它们所提供的价值不足以证明其成本的合理性。综合行动处(IOD)是CISA中在外勤活动中使用CSET的部门,但该机构的网络安全处(CSD)负责开发该工具并对其进行更新,以纳入新的安全最佳实践。CSD还处理CSET产生的大量数据,并向IOD提供比较分析,帮助区域工作人员了解基础设施韧性的总体趋势。
知情人士表示,CSD不再愿意承担这些工作。
“所有人都很沮丧,因为这些都是我们真正为利益相关方创造价值的方式,”该人士表示。“我们遇到了一个部门对我们能做什么和不能做什么指手画脚的问题。”
“我不知道[代理CISA局长]尼克·安德森是否真正了解,如果他真的决定阻止我们进行这些评估,后果将会是什么,”该人士补充道。“他可能只从CSD的角度理解问题,因为他就是从那里来的。”
更正:本文先前版本错误陈述了其中一项评估的名称。该评估应为勒索软件就绪评估。