CISA’daki Bütçe Kesintileri Kurumsal Siber Güvenliği Etkileyebilir



ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın ABD seçimleri ve seçim altyapısı hakkındaki dezenformasyonla mücadele çabaları (genel misyonunun küçük bir kısmı), CISA’nın iki temel sorumluluğunu etkileyen bütçe kesintilerine yol açabilir: federal ağları savunmak ve siber saldırganlara karşı kritik altyapı operatörlerine yardım etmek.

Geçen ay Temsilciler Meclisi Cumhuriyetçilerinin yarısı CISA’ya sağlanan fonun %25 oranında kesilmesine yönelik bir değişikliğe oy verdi. ABD Senatosunda, Senatör Rand Paul (R-KY), CISA ve onun ana kuruluşu olan ABD İç Güvenlik Bakanlığı’nın ifade özgürlüğünü sansürlediği endişesi nedeniyle siber güvenlik mevzuatını en az 11 kez defalarca engelledi.

CISA’daki COVID Görev Gücü eski baş stratejisti Josh Corman, bu yasama çabaları halihazırda CISA’nın sorumluluklarını yerine getirmesini engellediğini ve herhangi bir derin kesintinin, zorlukla elde edilen ilerlemeyi sekteye uğratabileceğini söylüyor.

Corman, “Kesintilerin oldukça felaket olacağını düşünüyorum” diyor. “16 kritik altyapı sektöründe saldırı yoğunluğunun arttığını görüyoruz; bu saldırılarla başa çıkmak için bütçeyi kısmak yerine artırmaları gerekiyor.”

CISA, çabaları arasında özel sektöre, yazılım üreticilerine ve siber güvenlik firmalarına kapsamlı bir destek başlattı. Ajans, hizmet olarak Snatch fidye yazılımı operasyonunu kapsayan Eylül uyarısı gibi her ay düzinelerce tavsiye ve rehberlik belgesi yayınlıyor ve yama önceliklendirmesi için bir nimet haline gelen bilinen istismar edilen güvenlik açıklarının bir listesini tutuyor. CISA ayrıca, açık kaynaklı yazılımların güvenliğini artırmak için yazılım endüstrisi ve açık kaynak topluluklarıyla ortaklık kurma konusunda da önemli bir rol üstlendi, hatta siber savunucular için kendi araçlarını yayınladı. Son olarak ajans, küçük ve orta ölçekli işletmeler ile eyalet ve yerel yönetimler gibi “zengin, siber yoksul” kuruluşların hedeflenmesine yardımcı olmayı taahhüt etti.

Herhangi bir fon kesintisi, CISA’nın varlığının beş yılı boyunca iki partili bütçe artışlarının geçmişini tersine çevirecektir. Son mali yıl için Kongre, 2020’deki 2,0 milyar dolardan 2023 için 2,9 milyar dolarlık bir bütçeyi kabul etti. Biden yönetimi ajans için 2024 için 3,1 milyar dolar talep etti ve fonların yaklaşık %58’i Siber Güvenlik Bölümü’ne, yaklaşık %25’i ise Siber Güvenlik Bölümü’ne ayrıldı. CISA Direktörü Jen Easterly’nin Temsilciler Meclisi Tahsisat Komitesi’ne verdiği yazılı ifadeye göre misyon desteği ve temel hizmetler, operasyonların eyalet, yerel ve kabile ortaklarıyla entegrasyonu için %8 ve altyapı güvenliği için %6.

Merkezin Gelecek Savaşı, Oyun ve Strateji grubunun kıdemli üyelerinden Benjamin Jensen, genel olarak CISA’nın programları hazırlayıp çalıştırmada ve federal hükümet ile kritik altyapı sektörleri için merkezi bir kaynak haline gelmede oldukça başarılı olduğunu söylüyor. Stratejik ve Uluslararası Çalışmalar (CSIS).

“Kriz tepkisi, kritik altyapı ve çalıştırdıkları saldırı oyunlarının sayısını artırmak için organizasyonu kurmaya ve iş gücünü oluşturmak üzere finansmanı uyumlu hale getirmeye yönelik bürokratik çabayı bile küçümsemeyin” diyor. “Kurumlar arası koordinasyon muazzam bir zorluktu.”

Kritik Altyapının CISA’ya İhtiyacı Var

2018’deki kuruluşundan bu yana CISA, hem federal hükümet hem de kritik altyapı için merkezi bir siber güvenlik bilgisi deposu ve merkezi bir hizmet sağlayıcı olma çabasını engelleyen hem yerleşik bürokratik kültürlere hem de sıkı bir siber güvenlik iş piyasasına karşı mücadele etmek zorunda kaldı. operatörler. 2022 yılında Devlet Sorumluluk Ofisi (GAO), kurumun paydaşlarına fayda sağladığı ancak kritik altyapı koruma çalışmalarını ve siber güvenlik hizmetlerini iyileştirmeye yönelik daha fazla çalışması gerektiği sonucuna vardı.

Bütçe kesintilerinin ne kadarının ajansın siber güvenlik tavsiyeleri, güvenlik açığı yönetimi ve açık kaynaklı yazılım güvenliği konusundaki başarılı çabalarına engel olacağı belirsizliğini koruyor, ancak fon eksikliği kurumun programlarını yürütmesini kesinlikle yavaşlatacaktır. CISA’nın çalışmasının kısıtlanması durumunda, güvenlik açığı yönetimi programlarının bir parçası olarak KEV kataloğunu kullanan veya kurumsal savunma için açık kaynak araçlara güvenen güvenlik ekiplerinin potansiyel olarak etkilenebileceği mantıklıdır.

CISA sözcüsü Avery Mulligan, “Ülkemiz karmaşık ve acil siber tehditlerle karşı karşıya kalmaya devam ederken, Yönetimin talep ettiği tutarların altındaki seviyelerde finansman, Amerikalıların her gün güvendiği kritik altyapının emniyetini ve güvenliğini ciddi riske sokacaktır” dedi. “CISA’nın uzmanlığı, eyalet, yerel, kabile ve bölgesel yönetimlerin yanı sıra özel sektörle olan ortaklıklarımızla birleştiğinde, ulusumuzun siber güvenlik duruşunu büyük ölçüde geliştirdi. Şimdi bu kritik görevi yerine getirme yeteneğimizi azaltmanın zamanı değil. “

Şu anda CISA’nın federal kurumlar ve kritik altyapı sektörleri arasındaki ilerlemesi önemli ancak dengesiz. Corman, Sağlık ve İnsani Hizmetler Departmanı ile sağlık sektörü gibi bazı sektörlerin “tamamlanmamış bir felaket” olduğunu söylüyor. Çevre sektörü ile gıda ve tarım sektörlerinin minimum düzeyde siber güvenlik kaynaklarına sahip olduğunu söylüyor.

Corman, “Hastaneler için yılda 700 fidye ile CISA’nın onları korumaya yardımcı olmak için adım atması gerekecek” diyor. “Yüzde 25’lik bir kesinti yalnızca bağları daha da genişletecek” [America’s] ellerimiz arkamızda. Belirlenen kritik altyapı sektörleri üzerinde daha fazla eyleme ihtiyacımız olursa (ki buna ihtiyacımız var) hazır olmayacağız.”

CISA’nın Geleceğini Tartışmak

CISA’nın ABD siber güvenliğini desteklemeye devam etme ihtiyacına rağmen ajans, CISA’nın 2020 seçimlerinin bütünlüğünü doğrulayan açıklamalarına ve ajansın seçimle ilgili dezenformasyonla mücadele çabalarına kızan bazı Kongre üyelerinin artan muhalefetiyle karşı karşıya kalıyor.

Federal Silahlanma Seçilmiş Alt Komitesi tarafından yayınlanan bir raporda, “CISA’nın yanlış ve dezenformasyon iddialarının yanı sıra kötü niyetli bilgilerin (‘yeterli’ bağlamı olmayan doğru bilgiler) denetlenmesine katılımı, İlk Değişiklik ilkelerine doğrudan ve ciddi bir tehdittir” ifadesine yer verildi. Hükümet, Ocak ayında Cumhuriyetçi temsilciler tarafından oluşturulan bir grup.

CISA, Rusya’nın 2016 seçimlerine yönelik saldırılarının ardından selefi Ulusal Koruma ve Programlar Müdürlüğü’nden devraldığı kritik altyapı görevlerinin bir parçası olarak seçim güvenliği konusunda yetki kazandı. Ancak Corman, seçimlerle ilgili yanlış beyanları denetlemenin, özellikle de günümüz siyasetinin aşırı partizan doğası nedeniyle teşkilatın operasyonel misyonlarını tehdit ediyorsa, muhtemelen onların sorumlulukları arasında olmadığını söylüyor.

“CISA, görevlerinden birini, özellikle de seçim güvenliğini aşırı derecede ifade etti ve kritik altyapıya olan odağını gereğinden az ifade etti” diyor. “Yanlış bilgi, kritik altyapının oldukça uzağında görünüyor ve fikir içeriği söz konusu olduğunda bundan uzak durun.”

Finansman Daha Büyük Bir Sorunun Parçası

Yeterli bir bütçeyi sürdürmek CISA için ufuktaki tek engel değil. Siber güvenlik uzmanlarını işe almak ve elde tutmak büyük bir zorluk olmaya devam ediyor. İç Güvenlik Bakanlığı genel müfettişliği tarafından Mart 2023’te hazırlanan bir rapora göre, mevcut en son veriler olan Ağustos 2022’de, CISA’nın Siber Güvenlik Bölümü’nde personel sayısı %38 oranında yetersizdi; bu, bir yıl önceki %33’lük personel açığından daha büyük bir boşluktu. .

CSIS’ten Jensen, finansmanın bu sorunu çözmek ve bu boru hattını doldurmak için kritik öneme sahip olacağını söylüyor.

“Siber saldırı selini düzelttiler, ancak artık ortak işbirliği ortamı aracılığıyla entegre veri ortamını kullanarak ve ardından bunları gerçekten dışarı çıkabilecek bir siber iş gücüyle eşleştirerek bir sonraki saldırıların nerede olacağını tahmin etmeye başlamaları gerekiyor. Sorunların önünde” diyor. “Yani daha fazla itfaiye görevlisi, daha az itfaiyeci.”



Source link