CISA 预算削减可能影响企业网络安全

CISA 预算削减可能影响企业网络安全

源节点: 2963088

美国网络安全和基础设施安全局打击有关美国选举和选举基础设施的虚假信息的努力(只是其整体使命的一小部分)可能会导致预算削减,从而影响 CISA 的两项主要职责:保卫联邦网络和帮助关键基础设施运营商抵御网络攻击。

上个月, 众议院一半共和党人 投票通过了将 CISA 资金削减 25% 的修正案。 在美国参议院,参议员兰德·保罗(肯塔基州共和党)阻止了网络安全立法 至少11次 担心 CISA 及其上级美国国土安全部 (DHS) 正在审查言论自由。

CISA 疫情特别工作组前首席策略师 Josh Corman 表示,这些立法努力已经阻碍了 CISA 履行其职责,任何大幅削减都可能破坏其来之不易的进展。

“我认为削减将是相当灾难性的,”科曼说。 “我们发现 16 个关键基础设施领域的攻击密度不断增加。 他们应该增加应对这些攻击的预算,而不是削减。”

CISA 已开始广泛接触私营企业、软件制造商和网络安全公司。 该机构每月发布数十份建议和指导文件,例如 九月警告 涵盖 Snatch 勒索软件即服务操作,并维护一份列表 已知被利用的漏洞 这已经成为补丁优先级的一个福音。 CISA 还在与软件行业和开源​​社区的合作中发挥了重要作用, 提高开源软件的安全性,即使 发布自己的工具 对于网络防御者来说。 最后,该机构已 致力于帮助“瞄准富有、网络贫困”的组织,如 中小企业 以及州和地方政府。

任何资金削减都将扭转历史 两党预算增加 CISA 成立五年来。 在最新一财年,国会通过了 2.9 年 2023 亿美元的预算,高于 2 年的 2020 亿美元。拜登政府要求该机构 3.1 年拨款 2024 亿美元,其中约 58% 的资金分配给网络安全部门,约 25% 的资金分配给网络安全部门。据统计,任务支持和基本服务,8%用于与州、地方和部落合作伙伴整合行动,6%用于基础设施安全 CISA 主任 Jen Easterly 的书面证词 提交给众议院拨款委员会。

战略中心未来战争、游戏和战略小组高级研究员本杰明·詹森 (Benjamin Jensen) 表示,总体而言,CISA 在启动和运行项目以及成为联邦政府和关键基础设施部门的核心资源方面相当成功。和国际研究(CSIS)。

他说:“不要低估官僚机构为建立组织和调整资金以建立劳动力的努力……扩大危机应对、关键基础设施和他们运行的攻击游戏的数量。” “机构间协调是一个巨大的挑战。”

关键基础设施需要 CISA

它的创建于2018年,CISA 必须与根深蒂固的官僚文化和 网络安全劳动力市场紧张 - 阻碍其成为网络安全知识中央存储库以及联邦政府和关键基础设施运营商中央服务提供商的努力。 2022年, 政府问责办公室 (GAO) 总结 该机构已为其利益相关者带来了好处,但需要更加努力地改进关键基础设施保护工作及其网络安全服务。

预算削减多少会阻碍该机构在网络安全咨询、漏洞管理和开源软件安全方面的成功努力仍然不确定,但缺乏资金肯定会减慢该机构运行其项目的速度。 按理说,如果 CISA 的工作受到限制,使用已知被利用漏洞 (KEV) 目录作为漏洞管理计划一部分或依赖开源工具进行企业防御的安全团队可能会受到影响。

CISA 发言人艾弗里·穆里根 (Avery Mulligan) 表示:“随着我们的国家继续面临复杂而紧迫的网络威胁,低于政府要求的资金水平将使美国人每天依赖的关键基础设施的安全面临严重风险。” “CISA 的专业知识加上我们与州、地方、部落和地区政府以及私营部门的合作伙伴关系,极大地改善了我们国家的网络安全状况。 现在根本不是降低我们执行这一关键任务的能力的时候。”

目前,CISA 在联邦机构和关键基础设施部门中取得的进展显着,但并不均衡。 一些部门,例如卫生与公众服务部和医疗保健部门,是“一场彻底的灾难”,说 战略家 科尔曼。 他说,环境部门以及粮食和农业部门的网络安全资源最少。

“每年向医院支付 700 美元赎金,CISA 必须挺身而出,帮助保护医院,”Corman 说。 “削减 25% 只会进一步把(美国)的手绑在我们背后。 如果我们需要对指定的关键基础设施部门采取更多行动——我们确实这样做了——我们还没有准备好。”

讨论 CISA 的未来

尽管 CISA 需要继续加强美国网络安全,但该机构正面临一些国会议员日益强烈的反对,这些议员对 CISA 的声明感到愤怒 验证 2020 年选举的完整性 以及该机构打击选举虚假信息的努力。

“CISA 参与监管涉嫌错误和虚假信息以及虚假信息(没有‘充分’背景的真实信息),是对第一修正案原则的直接而严重的威胁。” 陈述一份报告 由共和党代表在一月份创建的联邦政府武器化特别小组委员会发布。

CISA 获得了选举安全的权力,作为其关键基础设施职责的一部分,这一职责继承自其前身国家保护和计划局, 俄罗斯对 2016 年大选的攻击。 然而,科曼表示,监管有关选举的虚假言论可以说不属于他们的职责范围,特别是如果由于当今政治的超党派性质而威胁到该机构的运作任务。

“CISA 过度表达了其工作之一 - 具体而言,选举安全 - 并没有充分表达他们对关键基础设施的关注,”他说。 “错误信息似乎距离关键基础设施很远,当涉及到创意内容时,请远离它。”

资金是一个更大问题的一部分

保持充足的预算并不是 CISA 面临的唯一障碍。 招聘和留住网络安全专业人员仍然是一项重大挑战。 根据最新数据,2022 年 38 月,CISA 网络安全部门人手不足 33%,比一年前 XNUMX% 的缺口更大。 2023月XNUMX日的报告 由国土安全部监察长办公室负责。

CSIS 的詹森表示,资金对于解决该问题和填补渠道至关重要。

“他们已经修补了大量的网络攻击,但他们现在需要开始通过使用集成数据环境、通过联合协作环境来预测下一次攻击将在哪里,然后将这些攻击与实际上可以走出去的网络劳动力相匹配。面对问题,”他说。 “所以更多的消防队长,更少的消防员。”

时间戳记:

更多来自 暗读