Innsatsen innen cybersikkerhet er høyere enn noensinne. Samfunnet er så dypt forbundet og avhengig av digital teknologi at et alvorlig nok angrep kan lamme kritiske funksjoner. Den amerikanske regjeringen er klar over trusselen og forbereder det som lover å bli den mest aggressive strategidokumentet for cybersikkerhet noensinne. Den kalles National Cybersecurity Strategy (NCS), og er fortsatt hemmelig i skrivende stund, men de som har sett den lover at den vil forbedre USAs cybersikkerhetskapasitet. Her er hva vi vet og hva du kan forvente.

En historie om myk nettsikkerhetspolitikk 

Frem til den nåværende administrasjonen hadde Det hvite hus en relativt forsiktig tilnærming til sikring av kritisk nasjonal infrastruktur. Denne typen infrastruktur, som anses som avgjørende for samfunnets drift, er omfattende og inkluderer 16 sektorer som spenner fra mat til finans.

Tidligere forsøk på å beskytte CNI har vært mye som dette segmentet av selve økonomien: fragmentert og usammenhengende. Tidligere administrasjoner utstedte frivillige retningslinjer for cybersikkerhet for CNI-sektorer, og overlot regulatorer til å utvikle og håndheve mer robuste cybersikkerhetskontroller.

Noen av disse kontrollene har vært mer vellykkede enn andre og har ofte blitt pålagt på statlig nivå. For eksempel utstedte New York Department of Financial Services (NYDFS) Part 500-forordningen, som trådte i kraft i 2017 og tok en aggressiv tilnærming til håndheving av nettsikkerhet. SEC har også trappet opp cybersikkerhetskontrollene.

Men andre sektorer har vært mindre aggressive. Kommunale vannavdelinger mangler ofte cybersikkerhetskompetanse. Selskaper på tvers av andre bransjer som anses som en del av CNI har ofte konkurrerende prioriteringer som å opprettholde kvartalsvise økonomiske resultater.

Selv før løsepengevirusangrepet på Colonial Pipeline i mai 2021, som sendte bensinprisene i været over hele det østlige USA, hadde Biden-administrasjonen allerede beveget seg mot en mer helhetlig og praktisk tilnærming til CNI-sikkerhet. I april 2021 startet de en sektorvis gjennomgang og skjerping av CNI med en 100-dagers plan for å øke sikkerheten blant strømleverandører.

I juli samme år fulgte presidenten opp dette ved å signere det nasjonale sikkerhetsmemorandumet om forbedring av cybersikkerhet for kritiske infrastrukturkontrollsystemer, der han lovet å håndtere cybersikkerhetsbeskyttelse på tvers av en rekke kritiske infrastruktursektorer. Regjeringen utstedte omfattende cybersikkerhetskrav for operatører av olje- og gassrørledninger i mai og juli, kunngjorde handlingsplanen for vannsektoren i januar 2022, og rettet seg mot kjemisk sektor med en annen plan i oktober i fjor.

Disse tiltakene var mer aggressive enn tidligere administrasjoners forsøk. De innførte obligatoriske tiltak, som å kreve hendelsesresponsplaner. Den utøvende grenen samarbeidet også med Kongressen for å lage loven om rapportering av cyberhendelser for kritisk infrastruktur , som til slutt vil håndheve et 72-timers varslingsvindu for cyberangrep for CNI-operatører.

De som har sett strategidokumentet tror det vil forene denne tilnærmingen, og ta ytterligere tiltak for å tvinge selskaper i CNI-sektorer til å skjerpe forsvaret. Dokumentet vil kreve å flytte ansvaret til selskaper som ikke gjennomfører hensiktsmessige tiltak.

Ikke mer Mister Nice Guy 

Strategidokumentet skjerper ikke bare defensive tiltak; den retter også oppmerksomheten utover. Det inkluderer eksplisitte tiltak for å målrette mot ondsinnede aktører, sier de som kjenner til.

Den amerikanske regjeringen har blitt stadig mer haukeaktig i sin målretting mot trusselaktører i cyberrommet. Obama-administrasjonen holdt strenge tøyler på offensive cyberaktiviteter og krevde uttrykkelig presidenttillatelse for å gå etter USAs fiender på nettet. Trump-administrasjonen tok foten av bremsen i 2018 og utstedte National Security Presidential Memorandum nr. 13, som ga Pentagon mer autonomi i å iverksette offensive cyberoperasjoner.

Til å begynne med studerte Det hvite hus i Biden om det skulle oppheve noen av Trumps tiltak. Rapporter tyder imidlertid på at den nasjonale cybersikkerhetsstrategien vil ta dem et skritt videre.

"Målet vårt er å gjøre ondsinnede aktører ute av stand til å sette i gang vedvarende cyberaktiverte kampanjer som vil true den nasjonale sikkerheten eller den offentlige sikkerheten i USA," heter det i dokumentet i en fem-siders seksjon med tittelen "Forstyrr og demonter trusselaktiviteter". Den sier også at FBIs National Cyber ​​Investigative Joint Task Force vil samarbeide med andre byråer for å forstyrre og til slutt ta ned angripernes nettverk.

Håndheve det som kommer 

Regjeringen vil også angivelig verve private selskaper som partnere i kampen mot angripere, og dele informasjon med dem om angrepsmønstre. Disse partnerskapene, sammen med håndhevingstiltakene som vi sannsynligvis vil se på norsk sokkel, reiser et spørsmål: hvor mye vil den utøvende makten være i stand til å håndheve dette?

Regjeringens mest banebrytende dokument før dette, mai 2021s presidentordre om forbedring av landets cybersikkerhet , hadde mer begrenset omfang fordi presidentordrene kun gjelder føderale etater. Ethvert press som ble lagt på privat sektor var indirekte, gjennom innføring av cybersikkerhetskontroller i føderal anskaffelsespolitikk som ville kreve leverandørsamsvar.

Det nye strategidokumentet vil gjelde for en lang rekke private firmaer som tradisjonelt har vært forsiktige med statlige cybersikkerhetsbestemmelser. For eksempel har informasjonsdeling vært et omstridt punkt tidligere. Selskaper har bekymret seg for juridisk ansvar hvis de røper omfanget og omfanget av angrep til myndighetene.

Noen av sektorene som er inkludert i CNI kan være juridisk vanskelige for Det hvite hus å regulere. Den vil trenge hjelp fra byråer og en dypt splittet, dysfunksjonell kongress som vil vise seg å være problematisk når det gjelder å presse fornuftige lover gjennom. Vi får vite mer når dokumentet faller, noe som bør være veldig snart.