用胡萝卜加大棒保护关键基础设施

不久前,网络安全还是一个人们感兴趣的边缘话题。现在,成为头条新闻的违规行为影响着大量的普通公民。整个城市都发现自己受到网络攻击。在很短的时间内,网络在国家话语中占据了重要地位。如今,政府、监管机构和企业必须共同努力应对这一日益严重的威胁。

那么联邦政府如何加强关键基础设施的安全呢?看起来他们正在使用胡萝卜加大棒的方法。

早在 2022 年 3 月,《关键基础设施网络事件报告法案》(CIRCIA) 就已签署成为法律。它要求包括金融服务在内的关键基础设施公司向网络安全和基础设施安全局(CISA)报告网络安全事件,例如勒索软件攻击。就是那根棍子。

现在,联邦能源监管委员会推出的新的自愿网络激励框架将允许公用事业公司申请基于激励的费率恢复。当公司进行某些经过资格预审的网络安全投资或加入威胁信息共享计划时,他们可以做到这一点。新规则有助于克服关键基础设施所有者和运营商面临的最大障碍之一:缺乏资金投资网络安全。那就是胡萝卜。

随着关键基础设施成为威胁行为者越来越有吸引力的目标,这种胡萝卜加大棒的方法是否足够?

监管即将出台

在美国,两项网络安全法规将影响商业领域的多个行业。首先,CIRCIA要求包括金融服务在内的关键基础设施公司向 CISA 报告网络安全事件,例如勒索软件攻击。

在最终规则生效之前,无需根据 CIRCIA 报告网络事件和勒索软件。尽管如此,CISA 仍鼓励关键基础设施所有者和运营商在最终规则生效之前自愿分享网络事件信息。

此外,美国证券交易委员会(SEC)提出了一项规则,要求上市公司报告网络安全事件、其网络安全能力以及董事会的网络安全专业知识和监督。

SEC 的 2022 年秋季监管和放松监管行动统一议程提出了以网络安全为重点的议程项目,包括:

  • 解决注册人网络安全风险和相关披露的规则
  • 规则修订,以便更好地向投资者通报注册人的网络安全风险管理、战略和治理,并及时通知重大网络安全事件
  • 加强基金和投资顾问与网络安全风险相关的披露和治理的规则。

网络攻击报告不足

网络攻击的受害者包括一些最大的能源供应商、保险公司和金融服务公司。与此同时,FBI 报告称,2022 年收到了超过 80 万起与网络犯罪相关的投诉。根据联邦调查局互联网犯罪投诉中心 (IC3) 的数据,总损失超过 100 亿美元,远超 2021 年的 69 亿美元。

然而,这些统计数据仅代表所有网络犯罪活动的一小部分。此前,FBI 估计其收到的投诉仅占所有网络犯罪的 10-12%。其他研究也得出结论,少报网络犯罪——即使法律强制披露——似乎是常态。Bitdefender最近的一份报告显示,超过 40% 的受访 IT 安全专业人士表示,他们被告知要对网络违规行为保持沉默。美国受访者中这一数字增至 71%。

网络犯罪未被举报的原因有很多。首先,一些组织甚至可能没有意识到他们是攻击或违规的受害者。其他公司由于声誉问题或担心客户或投资者的强烈反对而避免报告网络犯罪。公司也可能认为支付赎金是解决问题的最简单途径。对诉讼的恐惧也可能阻止公司报告数据泄露事件。

然而,考虑到 CIRCIA 和 SEC 计划的网络披露法规,这些借口可能不再可行。

更多正向激励

美联储并没有使用单一的方法来改善关键基础设施对网络攻击的响应。今年,公用事业公司可能能够通过增加消费者电费来为某些网络安全投资提供资金。这是帮助资金短缺的公用事业所有者和运营商保护自己免受网络威胁的努力的一部分。

该倡议是一个由联邦能源管理委员会支持的自愿网络激励框架。该计划符合拜登政府两党基础设施投资和就业法案的要求。该计划将使公用事业公司能够获得基于激励的费率恢复。为了获得资格,公用事业公司必须进行经过资格预审的网络安全投资,例如加入威胁信息共享计划。

一般来说,公用事业公司必须遵守批准的电价,并且只能在限额内收费。这些费率受到严格监管。因此,公用事业公司不能随意提高收费来弥补成本。然而,新的费率恢复计划提供了一种替代方案来帮助支付安全工具的费用。

公用事业公司通过组合费率组成部分来收回提供电力服务的成本,这些组成部分成为客户每月的电费。费率由州监管机构设定,并根据司法管辖区、公用事业和客户类别而有所不同。一般来说,费率设计要平衡经济效益、公平公正、客户满意度、公用事业收入稳定性以及客户价格和账单稳定性。

现在,网络安全已成为方程式的一部分。这表明对网络攻击的担忧已经深入到社会结构中。

网络安全投资激励措施

联邦政府继续寻求改善基础设施安全的方法,这已成为白宫的首要任务。关键基础设施对于攻击者来说是一个诱人的目标,尤其是国家资助的组织。

《联邦公报》将以下来源视为潜在的网络安全投资,将显着改善公用事业公司的安全状况:

  1. NIST 特别出版物 (SP) 800-53 “信息系统和组织的安全和隐私控制”目录中列举了安全控制。
  2. 安全控制满足 NIST 网络安全框架中的目标。
  3. 美国国土安全部 (DHS) 网络安全和基础设施安全局 (CISA) 或能源部 (DOE) 的具体建议。
  4. CISA Shields Up活动的具体建议。
  5. 参与网络安全风险信息共享计划(CRISP)或类似的网络安全威胁信息共享计划。
  6. 最高成熟度指标级别的网络安全能力成熟度模型 (C2M2)领域。

显然,业主和运营商必须提高网络防御能力。鉴于公用事业预算受到监管,联邦政府明白必须提供新的资金来源。但这笔账单将由电力消费者支付。这进一步证明了网络安全如何影响经济稳定。看来我们所有人都必须为更强的网络安全做出牺牲。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/143865.html<

(0)
管理的头像管理
上一篇2025-03-09 21:47
下一篇 2025-03-09 21:49

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注