Nilagdaan ni Pangulong Biden ang isang malawakang utos sa cybersecurity na nagdidirekta sa mga ahensya ng pederal na lumipat patungo sa zero-trust security, humiling ng mas mabilis na pag-uulat ng mga pangunahing insidente, palakasin ang mga pamantayan ng software-supply-chain at lumikha ng isang standing review board para sa mga malubhang cyberattack.
Ang utos ehekutibo, na nilagdaan noong Miyerkules, ang pinakamadetalyadong pagtatangka ng administrasyon na gawing mandatoryong mga pagbabago sa operasyon sa loob ng pederal na pamahalaan ang isang taon ng mga nakakagambalang paglabag. Kasunod ito ng kompromiso ng SolarWinds, malawakang pagsasamantala sa mga server ng Microsoft Exchange at ang pagsasara ng Colonial Pipeline ngayong linggo dahil sa ransomware.
Sinabi ng White House na ang mga insidenteng iyon ay nagpakita ng mga karaniwang kahinaan sa gobyerno at industriya, kabilang ang limitadong pagbabahagi ng impormasyon, hindi pantay na mga kontrol sa seguridad at software na maaaring makapasok sa mga sensitibong network nang walang sapat na beripikasyon. Inilalarawan ng kasamang fact sheet ang kautusan bilang isang pagbabago mula sa unti-unting pagpapabuti patungo sa isang karaniwang baseline ng mga modernong kasanayan sa seguridad.
Ang zero trust ay lumilipat mula sa konsepto patungo sa pederal na kinakailangan
Isa sa mga pinakamahalagang probisyon ng kautusan ay ang kinakailangan nito na pabilisin ng mga ahensya ang pag-aampon ng arkitekturang zero-trust. Sa halip na ipagpalagay na mapagkakatiwalaan ang isang user o device sa loob ng isang network, ang zero trust ay nangangailangan ng patuloy na pag-verify ng pagkakakilanlan, postura ng device, at mga pribilehiyo sa pag-access.
Nanawagan din ang kautusan para sa mabilis na pag-aampon ng multifactor authentication at encryption sa mga pederal na sistema. Mahalaga ito dahil marami sa mga pinakamapaminsalang panghihimasok ay nagsisimula sa mga nakompromisong kredensyal o pinagkakatiwalaang software. Ang zero trust ay idinisenyo upang mabawasan ang pinsalang maaaring idulot ng isang umaatake pagkatapos magkaroon ng panimulang posisyon.
Binibigyan din ng patakaran ang Cybersecurity and Infrastructure Security Agency ng mas malaking papel sa paghubog ng mga kasanayan sa cloud-security at pederal na visibility. Inilarawan ng isang ng Washington Post ang kautusan bilang pag-aatas sa mga ahensya at kontratista na alisin ang mga hadlang sa kontrata na kung minsan ay nagpapabagal o naglilimita sa pag-uulat ng mga paglabag na nakakaapekto sa mga sistema ng gobyerno.
Ang pederal na pagkuha ay nagiging isang pingga sa seguridad ng software
Nilalayon din ng kautusan na baguhin ang paraan ng pagbuo at pagbebenta ng software sa pederal na pamahalaan. Inaatasan nito ang Commerce Department, na nagtatrabaho sa pamamagitan ng National Institute of Standards and Technology, na bumuo ng mga pamantayan at kasanayan para sa ligtas na pagbuo ng software at integridad ng supply-chain.
Ang pamamaraang iyan ay sumasalamin sa aral ng SolarWinds: ang malisyosong code na ipinakilala sa pamamagitan ng isang pinagkakatiwalaang vendor ay maaaring makalusot sa mga depensa sa maraming organisasyon nang sabay-sabay. Hindi maaalis ng pederal na pamahalaan ang lahat ng kahinaan ng software, ngunit maaari nitong gamitin ang kapangyarihan nitong bumili upang humingi ng higit na transparency, mga ligtas na kasanayan sa pag-develop, at ebidensya na sinusubukan ng mga vendor ang mga produktong ibinebenta nila.
Ang pormal na teksto, na napanatili sa Compilation of Presidential Documents, ay nag-uutos sa mga ahensya na suriin ang mga kinakailangan sa seguridad ng software, pagbutihin ang pag-log at palakasin ang mga kakayahan sa pag-detect. Inilalarawan din nito ang mga label at baseline criteria na maaaring gawing mas nakikita ng mga mamimili ang mga katangian ng seguridad.
Ang praktikal na epekto ay maaaring lumampas sa mga pederal na ahensya. Ang mga nagtitinda ng teknolohiya na nagdidisenyo muli ng mga produkto at panloob na proseso upang matugunan ang mga kontrata ng gobyerno ay maaaring maglapat ng parehong mga kontrol sa mga komersyal na alok sa halip na magpanatili ng magkakahiwalay na mga pipeline ng pag-unlad. Iyon ang isang dahilan kung bakit tinatrato ng administrasyon ang pagkuha bilang isang instrumento sa patakaran sa cybersecurity.
Ginagawang problema sa pisikal na ekonomiya ng Colonial ang panganib sa cyber
Ang tiyempo ng utos ay nagbibigay dito ng kakaibang pagmamadali. Kinumpirma ng FBI noong Lunes na ang DarkSide ransomware ang responsable sa pagkagambala sa mga network ng Colonial Pipeline. Kasama sa tugon ng Colonial ang pagsasara ng sistema ng pipeline nito, paglikha ng kakulangan sa gasolina at mga hakbang pang-emerhensya sa halos buong East Coast.
Isang pinagsamang advisory ng CISA-FBI na inilabas noong Martes ang nagsabing walang indikasyon sa puntong iyon na direktang naapektuhan ang mga operational-technology network. Ngunit hinimok ng mga ahensya ang mga operator ng kritikal na imprastraktura na palakasin ang segmentasyon sa pagitan ng mga sistema ng information-technology at operational-technology, subukan ang mga manu-manong kontrol at panatilihin ang mga nakahiwalay na backup.
ng Kagawaran ng Enerhiya ang isang malawak na tugon ng pederal matapos ang pagsasara ng Colonial, na binibigyang-diin ang punto na ang mga pagkabigo sa cybersecurity ay maaaring magdulot ng agarang mga kahihinatnan sa ekonomiya at pisikal kahit na sa una ay ikompromiso ng mga umaatake ang mga ordinaryong sistema ng negosyo sa halip na ang mga kagamitan sa pagkontrol ng industriya.
Pag-uulat ng insidente at isang permanenteng mekanismo ng pagsusuri
Inaatasan din ng kautusan ang gobyerno na gawing pamantayan ang mga pamamaraan sa pagtugon sa insidente at magtatag ng isang Cyber Safety Review Board, na bahagyang hinulma sa ideya ng mga independiyenteng pagsusuri na ginagamit sa transportasyon at iba pang sektor na kritikal sa kaligtasan. Susuriin ng lupon ang mga pangunahing insidente sa cyber at magrerekomenda ng mga pagbabago sa halip na ituring ang bawat paglabag bilang isang nakahiwalay na emergency.
Mahalaga ang pagbabagong institusyonal na iyon dahil paulit-ulit na sinisiyasat ng pederal na pamahalaan ang mga indibidwal na pag-atake nang hindi lumilikha ng isang matibay na mekanismo para sa paghahambing ng mga pagkabigo sa iba't ibang ahensya at kumpanya. Maaaring matukoy ng isang nakatayong lupon ng pagsusuri ang mga paulit-ulit na pattern sa pagpapatotoo, mga dependency sa software, pag-log at tugon sa insidente.
Itinutulak din ng kautusan ang mga kontratista na nagpapatakbo ng mga pederal na sistema o nagpoproseso ng pederal na datos tungo sa mas mabilis na pag-uulat ng mga seryosong insidente. Ang mas mabilis na abiso ay makakatulong sa mga ahensya na matukoy kung ang isang kompromiso ay bahagi ng isang mas malawak na kampanya at maaaring mabawasan ang oras na mananatiling hindi natutukoy ang mga umaatake sa mga magkakaugnay na network.
Isang ambisyosong balangkas na may mahirap na implementasyon sa hinaharap
Hindi nilulutas ng utos na ito ang problema sa cybersecurity nang mag-isa. Iba-iba ang mga ahensya ng pederal sa teknikal na kapanahunan, tauhan, at mga lumang sistema. Ang paglipat sa mga modernong kontrol sa pagkakakilanlan, arkitektura ng cloud, encryption, at detalyadong pag-log ay mangangailangan ng pera, teknikal na kadalubhasaan, at patuloy na atensyon sa pamamahala.
Mayroon ding limitasyon sa istruktura: karamihan sa kritikal na imprastraktura ng bansa ay pribadong pag-aari. Mas madaling kinokontrol ng utos ang mga pederal na ahensya at pederal na pagkuha kaysa sa pagkontrol nito sa mga pipeline, utility, ospital o mga tagagawa. Nag-iiwan ito ng mga hindi pa nareresolbang tanong tungkol sa kung gaano kalayo dapat palawigin ang mga mandatoryong pamantayan sa cybersecurity sa pribadong imprastraktura.
Gayunpaman, binabago ng kautusan ang pederal na batayan. Tinatrato nito ang cybersecurity hindi bilang isang koleksyon ng mga kasanayan sa teknolohiya ng impormasyon na partikular sa ahensya, kundi bilang isang disiplina sa operasyon sa buong gobyerno na nakatali sa pagkuha, pagkakakilanlan, disenyo ng software, pag-uulat ng insidente at pagsusuri ng institusyon.
Matapos ang ilang buwan kung saan sinamantala ng mga umaatake ang pinagkakatiwalaang software, mga email server at ngayon ay isang pangunahing operator ng pipeline ng gasolina, tumataya ang administrasyon na ang mga karaniwang patakaran at pederal na kapangyarihan sa pagbili ay maaaring magpataas ng gastos ng matagumpay na kompromiso. Ang hamon ngayon ay ang pagpapatupad: ang paggawa ng isang 34-pahinang direktiba bilang mga gumaganang kontrol bago subukan ang mga ito ng susunod na malaking panghihimasok.