用胡萝卜加大棒保护关键基础设施

不久前,网络安全还是一个人们感兴趣的边缘话题。现在,成为头条新闻的违规行为影响着大量的普通公民。整个城市都发现自己受到网络攻击。在很短的时间内,网络在国家话语中占据了重要地位。如今,政府、监管机构和企业必须共同努力应对这一日益严重的威胁。

那么联邦政府如何加强关键基础设施的安全呢?看起来他们正在使用胡萝卜加大棒的方法。

早在 2022 年 3 月,《关键基础设施网络事件报告法案》(CIRCIA) 就已签署成为法律。它要求包括金融服务在内的关键基础设施公司向网络安全和基础设施安全局(CISA)报告网络安全事件,例如勒索软件攻击。就是那根棍子。

现在,联邦能源监管委员会推出的新的自愿网络激励框架将允许公用事业公司申请基于激励的费率恢复。当公司进行某些经过资格预审的网络安全投资或加入威胁信息共享计划时,他们可以做到这一点。新规则有助于克服关键基础设施所有者和运营商面临的最大障碍之一:缺乏资金投资网络安全。那就是胡萝卜。

随着关键基础设施成为威胁行为者越来越有吸引力的目标,这种胡萝卜加大棒的方法是否足够?

监管即将出台

在美国,两项网络安全法规将影响商业领域的多个行业。首先,CIRCIA要求包括金融服务在内的关键基础设施公司向 CISA 报告网络安全事件,例如勒索软件攻击。

在最终规则生效之前,无需根据 CIRCIA 报告网络事件和勒索软件。尽管如此,CISA 仍鼓励关键基础设施所有者和运营商在最终规则生效之前自愿分享网络事件信息。

此外,美国证券交易委员会(SEC)提出了一项规则,要求上市公司报告网络安全事件、其网络安全能力以及董事会的网络安全专业知识和监督。

SEC 的 2022 年秋季监管和放松监管行动统一议程提出了以网络安全为重点的议程项目,包括:

  • 解决注册人网络安全风险和相关披露的规则
  • 规则修订,以便更好地向投资者通报注册人的网络安全风险管理、战略和治理,并及时通知重大网络安全事件
  • 加强基金和投资顾问与网络安全风险相关的披露和治理的规则。

网络攻击报告不足

网络攻击的受害者包括一些最大的能源供应商、保险公司和金融服务公司。与此同时,FBI 报告称,2022 年收到了超过 80 万起与网络犯罪相关的投诉。根据联邦调查局互联网犯罪投诉中心 (IC3) 的数据,总损失超过 100 亿美元,远超 2021 年的 69 亿美元。

然而,这些统计数据仅代表所有网络犯罪活动的一小部分。此前,FBI 估计其收到的投诉仅占所有网络犯罪的 10-12%。其他研究也得出结论,少报网络犯罪——即使法律强制披露——似乎是常态。Bitdefender最近的一份报告显示,超过 40% 的受访 IT 安全专业人士表示,他们被告知要对网络违规行为保持沉默。美国受访者中这一数字增至 71%。

网络犯罪未被举报的原因有很多。首先,一些组织甚至可能没有意识到他们是攻击或违规的受害者。其他公司由于声誉问题或担心客户或投资者的强烈反对而避免报告网络犯罪。公司也可能认为支付赎金是解决问题的最简单途径。对诉讼的恐惧也可能阻止公司报告数据泄露事件。

然而,考虑到 CIRCIA 和 SEC 计划的网络披露法规,这些借口可能不再可行。

更多正向激励

美联储并没有使用单一的方法来改善关键基础设施对网络攻击的响应。今年,公用事业公司可能能够通过增加消费者电费来为某些网络安全投资提供资金。这是帮助资金短缺的公用事业所有者和运营商保护自己免受网络威胁的努力的一部分。

该倡议是一个由联邦能源管理委员会支持的自愿网络激励框架。该计划符合拜登政府两党基础设施投资和就业法案的要求。该计划将使公用事业公司能够获得基于激励的费率恢复。为了获得资格,公用事业公司必须进行经过资格预审的网络安全投资,例如加入威胁信息共享计划。

一般来说,公用事业公司必须遵守批准的电价,并且只能在限额内收费。这些费率受到严格监管。因此,公用事业公司不能随意提高收费来弥补成本。然而,新的费率恢复计划提供了一种替代方案来帮助支付安全工具的费用。

公用事业公司通过组合费率组成部分来收回提供电力服务的成本,这些组成部分成为客户每月的电费。费率由州监管机构设定,并根据司法管辖区、公用事业和客户类别而有所不同。一般来说,费率设计要平衡经济效益、公平公正、客户满意度、公用事业收入稳定性以及客户价格和账单稳定性。

现在,网络安全已成为方程式的一部分。这表明对网络攻击的担忧已经深入到社会结构中。

网络安全投资激励措施

联邦政府继续寻求改善基础设施安全的方法,这已成为白宫的首要任务。关键基础设施对于攻击者来说是一个诱人的目标,尤其是国家资助的组织。

《联邦公报》将以下来源视为潜在的网络安全投资,将显着改善公用事业公司的安全状况:

  1. NIST 特别出版物 (SP) 800-53 “信息系统和组织的安全和隐私控制”目录中列举了安全控制。
  2. 安全控制满足 NIST 网络安全框架中的目标。
  3. 美国国土安全部 (DHS) 网络安全和基础设施安全局 (CISA) 或能源部 (DOE) 的具体建议。
  4. CISA Shields Up活动的具体建议。
  5. 参与网络安全风险信息共享计划(CRISP)或类似的网络安全威胁信息共享计划。
  6. 最高成熟度指标级别的网络安全能力成熟度模型 (C2M2)领域。

显然,业主和运营商必须提高网络防御能力。鉴于公用事业预算受到监管,联邦政府明白必须提供新的资金来源。但这笔账单将由电力消费者支付。这进一步证明了网络安全如何影响经济稳定。看来我们所有人都必须为更强的网络安全做出牺牲。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/143865.html<

(0)
管理的头像管理
上一篇2025-03-09 21:47
下一篇 2025-03-09 21:49

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注