Zákonodarcovia na Kapitole sa usilovne snažia predložiť legislatívu zameranú na ohromujúci nárast ransomvéru a iných kybernetických útokov na kľúčové organizácie, ako sú Colonial Pipeline a JBS . Až donedávna sa federálnej vláde USA nepodarilo schváliť celoštátnu legislatívu na boj proti kybernetickým udalostiam a ich hlásenie. Súčasný návrh zákona, ktorý predložili senátori Mark Warner (demokrat za Virgíniu), Marco Rubio (republikán za Floridu) a Susan Collins (republikánka za Maine), odráža obnovené úsilie Kongresu o schválenie veľmi potrebných federálnych pravidiel týkajúcich sa oznamovania narušení kybernetickej bezpečnosti.
[Poznámka redaktora: Prečo neprijať legislatívu zameranú na preventívne opatrenia?]
Navrhovaný zákon vyžaduje, aby federálne agentúry, dodávatelia a prevádzkovatelia kritickej infraštruktúry zasielali oznámenia o narušení bezpečnosti Agentúre pre kybernetickú bezpečnosť a infraštruktúru (CISA) Ministerstva vnútornej bezpečnosti (DHS) do 24 hodín. CISA by spolupracovala s riaditeľom Národnej spravodajskej služby, Úradom pre riadenie a rozpočet, Ministerstvom obrany a Federálnym hlavným úradníkom pre informácie na vypracovaní pravidiel o tom, kto konkrétne by mal hlásiť aké druhy narušení. Okrem oznámení o narušeniach by podniky museli hlásiť, ktoré siete boli ovplyvnené, taktiky, ktoré hackeri použili, a kontaktné informácie obetí.
[Poznámka redaktora: Prečo sa obmedzovať na federálne agentúry, keď malé a stredné podniky sú napádané 15-krát častejšie?]
Federálni dodávatelia, ktorí nebudú dodržiavať zákon, by čelili pokutám až do straty nároku na budúce zmluvy. Za každý deň, keď nebudú dodržiavať zákon dlhšie ako 24 hodín, by vlastníci kritickej infraštruktúry alebo firmy reagujúce na kybernetické incidenty mohli čeliť pokutám až do výšky 0.5 % ich hrubého príjmu z predchádzajúceho roka.
Návrh zákona zahŕňa ochranu zodpovednosti pre spoločnosti, ktoré nahlásia porušenie, čo by malo odstrániť prekážky otvorenej a úprimnej komunikácie s CISA. [Otázka redaktora: Budú tieto hlásenia pre CISA verejné alebo dôverné?]
Hoci niektoré vládne agentúry, ako napríklad TSA, už podliehajú nejakej forme požiadaviek na kybernetickú bezpečnosť, mal by byť zavedený zákon, ktorý sa týka všetkých vládnych subjektov. V súčasnosti existuje podpora tejto legislatívy z oboch strán politického spektra, pretože všetci sa zhodujú v tom, že kybernetické útoky sú obrovským problémom, o čom svedčí rok útokov na nemocnice, školy a vládne agentúry. Obe strany chcú prijať opatrenia na spomalenie týchto útokov. Predstavitelia CISA tvrdia, že transparentné nahlasovanie týchto útokov pomôže lepšiemu pochopeniu a prijatiu protiopatrení na ochranu kritickej infraštruktúry krajiny.
[Poznámka redaktora: CyberHoot verí, že americké agentúry presne poznajú zapojené skupiny, taktiky, techniky a postupy, ktoré používajú. CyberHoot navyše verí, že vedia, aké protiopatrenia by najviac pomohli. Prečo potom nie je prevencia v centre pozornosti? Nepotrebujeme viac údajov, potrebujeme viac opatrení na svoju bezpečnosť.]
Vaša spoločnosť nemôže čakať na predpisy od zákonodarcov na Kapitole, aby požadovala ochranu pred ransomvérom alebo inými kybernetickými útokmi. Vaša spoločnosť musí dnes prijať proaktívne opatrenia, aby znížila pravdepodobnosť, že sa stane obeťou. CyberHoot odporúča nasledujúce osvedčené postupy, ako sa na tieto kybernetické útoky pripraviť, obmedziť škody a niekedy sa im vyhnúť:
Začnite budovať svoj robustný plán kybernetickej bezpečnosti s hĺbkovou obranou ešte dnes s CyberHoot.
Zdroje:
Ďalšie čítania:
Texas vyžaduje školenie zamerané na zvyšovanie povedomia po útoku na Colonial
Objavte a zdieľajte najnovšie trendy, tipy a osvedčené postupy v oblasti kybernetickej bezpečnosti – spolu s novými hrozbami, na ktoré si treba dať pozor.
Autor: Katie Boquetti | Editoriál: Craig Taylor Editoriál od Craiga Taylora: Pamätám si začiatky...
Čítaj viac
Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohto týždňa má...
Čítaj viac
Z času na čas sa objaví malvér s dostatočne šikovným trikom, ktorý prinúti bezpečnostných výskumníkov zastaviť sa a...
Čítaj viacZískajte bystrejší pohľad na ľudské riziká s pozitívnym prístupom, ktorý prekonáva tradičné phishingové testovanie.
