JAV kibernetinio saugumo ir infrastruktūros saugumo agentūra (CISA) siūlo saugumo reikalavimus, kad priešiškos valstybės negalėtų pasiekti Amerikos asmens duomenų ir su vyriausybe susijusios informacijos.
Reikalavimai taikomi subjektams, vykdantiems ribotas operacijas, susijusias su masiniais JAV neskelbtinais asmens duomenimis arba su JAV vyriausybe susijusiais duomenimis, ypač jei informacija pateikiama „susirūpinimą keliančioms šalims“ arba „apimtiems asmenims“.
Pasiūlymas yra susijęs su Vykdomojo įsakymo 14117, kurį prezidentas Bidenas pasirašė anksčiau šiais metais, įgyvendinimu, kuriuo siekiama išspręsti rimtus duomenų saugumo įsipareigojimus, kurie išplečia arba padidina nacionalinio saugumo riziką.
Paveiktos organizacijos gali būti technologijų įmonės, tokios kaip AI kūrėjai ir debesijos paslaugų teikėjai, telekomunikacijų įmonės, sveikatos ir biotechnologijų organizacijos, finansų įstaigos ir gynybos rangovai.
Susirūpinimą keliančios šalys paprastai nurodo valstybes, kurias JAV vyriausybė laiko priešiškomis arba keliančias pavojų saugumui dėl kibernetinio šnipinėjimo, duomenų pažeidimų ir valstybės remiamų įsilaužimo kampanijų.
Saugumo reikalavimai
CISA siūlo saugumo priemones, suskirstytas į organizacinio / sistemos lygio reikalavimus ir duomenų lygio reikalavimus. Žemiau pateikiama kai kurių iš jų santrauka:
- Kas mėnesį tvarkykite ir atnaujinkite turto inventorių su IP adresais ir aparatinės įrangos MAC adresais
- Ištaisykite žinomas išnaudotas spragas per 14 dienų
- Ištaisykite kritinius pažeidžiamumus (nežinomos išnaudojimo būsenos) per 15 dienų ir labai rimtus trūkumus per 30 dienų
- Palaikykite tikslią tinklo topologiją, kad būtų lengviau nustatyti incidentus ir reaguoti
- Įgyvendinti kelių veiksnių autentifikavimą (MFA) visose svarbiose sistemose, reikalauti bent 16 simbolių ilgio slaptažodžių ir atšaukti prieigą bet kuriam asmeniui iš karto po darbo nutraukimo arba pasikeitus vaidmeniui organizacijoje.
- Saugokite, kad neleistina aparatinė įranga, pvz., USB įrenginiai, būtų prijungta prie uždengtų sistemų
- Rinkti prieigos ir su sauga susijusių įvykių (IDS/IPS, ugniasienės, duomenų praradimo prevencijos, VPN, prisijungimo įvykių) žurnalus
- Sumažinkite renkamų duomenų kiekį arba užmaskuokite juos, kad išvengtumėte neteisėtos prieigos ar susiejimo su JAV asmenimis, ir pritaikykite šifravimą, kad apsaugotumėte apribotus duomenis atliekant ribotas operacijas.
- Nelaikykite šifravimo raktų kartu su uždengtais duomenimis arba susirūpinimą keliančioje šalyje
- Taikykite tokius metodus kaip homomorfinis šifravimas arba diferencinis privatumas, kad išvengtumėte neskelbtinų duomenų atkūrimo iš apdorotų duomenų
CISA laukia visuomenės indėlio, kad pasiūlymas būtų toliau plėtojamas iki galutinės formos. Norintys tai padaryti, gali apsilankyti Regulations.gov, paieškos laukelyje įveskite CISA-2024-0029, spustelėkite „Komentuoti dabar!” piktogramą, tada laukuose įveskite jų komentarus.