Kongre üyeleri, Colonial Pipeline ve JBS gibi kritik kuruluşlara yönelik fidye yazılımı ve diğer siber saldırılardaki ezici artışları ele alan bir yasa çıkarmak için yoğun çaba sarf ediyor . Yakın zamana kadar, ABD federal hükümeti siber güvenlik olaylarıyla mücadele etmek ve bunları raporlamak için ülke çapında bir yasa çıkarmayı başaramamıştı. Senatörler Mark Warner (D-VA), Marco Rubio (R-FL) ve Susan Collins (R-ME) tarafından sunulan mevcut iki partili yasa tasarısı, Kongre'nin siber güvenlik ihlali bildirimleriyle ilgili çok ihtiyaç duyulan federal kuralları geçirme yönündeki yeniden canlanmış çabasını yansıtıyor.
[Editörün notu: Önleyici tedbirlere yönelik mevzuat neden çıkarılmıyor?]
Önerilen yasa tasarısı, federal kurumların, yüklenicilerin ve kritik altyapı operatörlerinin, ihlal bildirimlerini 24 saat içinde İç Güvenlik Bakanlığı'na (DHS) bağlı Siber Güvenlik ve Altyapı Ajansı'na (CISA) göndermelerini zorunlu kılıyor. CISA, Ulusal İstihbarat Direktörü, Yönetim ve Bütçe Ofisi, Savunma Bakanlığı ve Federal Baş Bilgi İşlem Sorumlusu ile birlikte, hangi tür ihlallerin kimler tarafından bildirilmesi gerektiği konusunda kurallar belirlemek üzere çalışacak. İhlal bildirimine ek olarak, işletmelerin etkilenen ağları, bilgisayar korsanlarının kullandığı taktikleri ve mağdurların iletişim bilgilerini de bildirmeleri gerekecek .
[Editörün Notu: KOBİ'lere 15 kat daha fazla saldırı yapıldığında neden federal kurumlarla sınırlı kalıyoruz?]
Yasaya uymayan federal yükleniciler, gelecekteki sözleşmelere artık hak kazanamama da dahil olmak üzere çeşitli cezalarla karşı karşıya kalacak. 24 saati aşan uyumsuzlukları için, kritik altyapı sahipleri veya siber olay müdahale firmaları, bir önceki yıla ait brüt gelirlerinin %0.5'ine kadar para cezasıyla karşı karşıya kalabilir.
Tasarı, ihlallerini bildiren şirketler için sorumluluktan koruma hükümleri içeriyor; bu da CISA ile açık ve dürüst iletişimin önündeki engelleri ortadan kaldırmalı. [ Editörün sorusu: CISA'ya yapılan bu bildirimler kamuya açık mı yoksa gizli mi olacak?]
TSA gibi bazı devlet kurumları halihazırda bir tür siber güvenlik yükümlülüğü altında olsa da, tüm devlet kurumlarını kapsayan bir yasa yürürlüğe girmelidir. Hastanelere, okullara ve devlet kurumlarına bir yıldır düzenlenen saldırıların da kanıtladığı gibi, siber saldırıların büyük bir sorun olduğu konusunda herkes hemfikir olduğundan, şu anda bu yasaya iki parti de destek veriyor. Her iki taraf da bu saldırıları yavaşlatmak için harekete geçmek istiyor. CISA yetkilileri, bu saldırıların şeffaf bir şekilde raporlanmasının, ülkenin kritik altyapısını korumak için daha iyi bir anlayış ve karşı önlemler oluşturulmasına yardımcı olacağını savunuyor.
[Editörün notu: CyberHoot, ABD'deki 3 harfli kurumların, olaya karışan grupları, kullandıkları taktikleri, teknikleri ve prosedürleri tam olarak bildiğine inanıyor. Dahası, CyberHoot en çok hangi karşı önlemlerin işe yarayacağını da bildiklerine inanıyor. Öyleyse neden odak noktası önleme değil? Kendimizi güvence altına almak için daha fazla veriye değil, daha fazla eyleme ihtiyacımız var.]
Şirketiniz, Kongre'deki milletvekillerinin fidye yazılımlarına veya diğer siber saldırılara karşı koruma talep eden reçetelerini bekleyemez. Şirketinizin, mağdur olma olasılığını azaltmak için bugünden itibaren proaktif önlemler alması gerekiyor. CyberHoot, bu siber saldırılara hazırlanmak, zararları sınırlamak ve bazen de bunlardan kaçınmak için aşağıdaki en iyi uygulamaları öneriyor:
CyberHoot ile bugünden itibaren kapsamlı ve derinlemesine savunma sağlayan siber güvenlik planınızı oluşturmaya başlayın.
kaynaklar:
Ek Okumalar:
Teksas, Sömürge Saldırısının Ardından Farkındalık Eğitimi Gerektiriyor
En son siber güvenlik trendlerini, ipuçlarını ve en iyi uygulamaları keşfedin ve paylaşın; ayrıca dikkat etmeniz gereken yeni tehditleri de öğrenin.
Yazar: Katie Boquetti | Editör: Craig Taylor Craig Taylor'ın Editör Yazısı: İlk günleri hatırlıyorum...
Daha fazla
Yazar: Katie Boquetti | Editör: Craig Taylor Craig Taylor'ın editör yazısı: Bu haftaki blog yazımızda...
Daha fazla
Zaman zaman, güvenlik araştırmacılarını durup düşünmeye sevk edecek kadar zekice bir yöntem kullanan kötü amaçlı yazılımlar ortaya çıkıyor...
Daha fazlaGeleneksel kimlik avı testlerini geride bırakan pozitif yaklaşımla, insan risklerine karşı daha keskin bakış açısına sahip olun.
