用胡萝卜加大棒保护关键基础设施

不久前,网络安全还是一个人们感兴趣的边缘话题。现在,成为头条新闻的违规行为影响着大量的普通公民。整个城市都发现自己受到网络攻击。在很短的时间内,网络在国家话语中占据了重要地位。如今,政府、监管机构和企业必须共同努力应对这一日益严重的威胁。

那么联邦政府如何加强关键基础设施的安全呢?看起来他们正在使用胡萝卜加大棒的方法。

早在 2022 年 3 月,《关键基础设施网络事件报告法案》(CIRCIA) 就已签署成为法律。它要求包括金融服务在内的关键基础设施公司向网络安全和基础设施安全局(CISA)报告网络安全事件,例如勒索软件攻击。就是那根棍子。

现在,联邦能源监管委员会推出的新的自愿网络激励框架将允许公用事业公司申请基于激励的费率恢复。当公司进行某些经过资格预审的网络安全投资或加入威胁信息共享计划时,他们可以做到这一点。新规则有助于克服关键基础设施所有者和运营商面临的最大障碍之一:缺乏资金投资网络安全。那就是胡萝卜。

随着关键基础设施成为威胁行为者越来越有吸引力的目标,这种胡萝卜加大棒的方法是否足够?

监管即将出台

在美国,两项网络安全法规将影响商业领域的多个行业。首先,CIRCIA要求包括金融服务在内的关键基础设施公司向 CISA 报告网络安全事件,例如勒索软件攻击。

在最终规则生效之前,无需根据 CIRCIA 报告网络事件和勒索软件。尽管如此,CISA 仍鼓励关键基础设施所有者和运营商在最终规则生效之前自愿分享网络事件信息。

此外,美国证券交易委员会(SEC)提出了一项规则,要求上市公司报告网络安全事件、其网络安全能力以及董事会的网络安全专业知识和监督。

SEC 的 2022 年秋季监管和放松监管行动统一议程提出了以网络安全为重点的议程项目,包括:

  • 解决注册人网络安全风险和相关披露的规则
  • 规则修订,以便更好地向投资者通报注册人的网络安全风险管理、战略和治理,并及时通知重大网络安全事件
  • 加强基金和投资顾问与网络安全风险相关的披露和治理的规则。

网络攻击报告不足

网络攻击的受害者包括一些最大的能源供应商、保险公司和金融服务公司。与此同时,FBI 报告称,2022 年收到了超过 80 万起与网络犯罪相关的投诉。根据联邦调查局互联网犯罪投诉中心 (IC3) 的数据,总损失超过 100 亿美元,远超 2021 年的 69 亿美元。

然而,这些统计数据仅代表所有网络犯罪活动的一小部分。此前,FBI 估计其收到的投诉仅占所有网络犯罪的 10-12%。其他研究也得出结论,少报网络犯罪——即使法律强制披露——似乎是常态。Bitdefender最近的一份报告显示,超过 40% 的受访 IT 安全专业人士表示,他们被告知要对网络违规行为保持沉默。美国受访者中这一数字增至 71%。

网络犯罪未被举报的原因有很多。首先,一些组织甚至可能没有意识到他们是攻击或违规的受害者。其他公司由于声誉问题或担心客户或投资者的强烈反对而避免报告网络犯罪。公司也可能认为支付赎金是解决问题的最简单途径。对诉讼的恐惧也可能阻止公司报告数据泄露事件。

然而,考虑到 CIRCIA 和 SEC 计划的网络披露法规,这些借口可能不再可行。

更多正向激励

美联储并没有使用单一的方法来改善关键基础设施对网络攻击的响应。今年,公用事业公司可能能够通过增加消费者电费来为某些网络安全投资提供资金。这是帮助资金短缺的公用事业所有者和运营商保护自己免受网络威胁的努力的一部分。

该倡议是一个由联邦能源管理委员会支持的自愿网络激励框架。该计划符合拜登政府两党基础设施投资和就业法案的要求。该计划将使公用事业公司能够获得基于激励的费率恢复。为了获得资格,公用事业公司必须进行经过资格预审的网络安全投资,例如加入威胁信息共享计划。

一般来说,公用事业公司必须遵守批准的电价,并且只能在限额内收费。这些费率受到严格监管。因此,公用事业公司不能随意提高收费来弥补成本。然而,新的费率恢复计划提供了一种替代方案来帮助支付安全工具的费用。

公用事业公司通过组合费率组成部分来收回提供电力服务的成本,这些组成部分成为客户每月的电费。费率由州监管机构设定,并根据司法管辖区、公用事业和客户类别而有所不同。一般来说,费率设计要平衡经济效益、公平公正、客户满意度、公用事业收入稳定性以及客户价格和账单稳定性。

现在,网络安全已成为方程式的一部分。这表明对网络攻击的担忧已经深入到社会结构中。

网络安全投资激励措施

联邦政府继续寻求改善基础设施安全的方法,这已成为白宫的首要任务。关键基础设施对于攻击者来说是一个诱人的目标,尤其是国家资助的组织。

《联邦公报》将以下来源视为潜在的网络安全投资,将显着改善公用事业公司的安全状况:

  1. NIST 特别出版物 (SP) 800-53 “信息系统和组织的安全和隐私控制”目录中列举了安全控制。
  2. 安全控制满足 NIST 网络安全框架中的目标。
  3. 美国国土安全部 (DHS) 网络安全和基础设施安全局 (CISA) 或能源部 (DOE) 的具体建议。
  4. CISA Shields Up活动的具体建议。
  5. 参与网络安全风险信息共享计划(CRISP)或类似的网络安全威胁信息共享计划。
  6. 最高成熟度指标级别的网络安全能力成熟度模型 (C2M2)领域。

显然,业主和运营商必须提高网络防御能力。鉴于公用事业预算受到监管,联邦政府明白必须提供新的资金来源。但这笔账单将由电力消费者支付。这进一步证明了网络安全如何影响经济稳定。看来我们所有人都必须为更强的网络安全做出牺牲。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/143865.html<

(0)
运维的头像运维
上一篇2025-03-09 21:47
下一篇 2025-03-09 21:49

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注