Zibersegurtasuneko mandatea definitzea Estatu Departamentuetarako

Estatu sailak eragiketa-lerro gisa balio du estatuko zibersegurtasun-politikak ezartzeko. Beren agindua betetze hutsaz haratago doa; goi-mailako exekutibo-aginduak eta legegintzako direktibak itzulpen-lanbide agingarri eta oinarrizko segurtasun-programak egiteko. Erreskate-erasoak, datu-ausoak eta hornidura-kateak helburu-gobernuei maiztasun handiagoa emanez, sail horien zeregina arrisku-kudeaketa proaktiboaren arazo erreaktiboak konpontzeko. Adibidez, Estandar eta Teknologia Institutu Nazionalak (NIST) Zibersegurtasun-markoa: 1.

Estatu mailako zibersegurtasun eraginkorra politika-garapen garbiarekin hasten da. Estatu-sailek sarritan zirriborro eta berrikuspen-lanak egiten dituzte, eta legea betearazteko, larrialdi-kudeaketarako eta IT dibisioetarako sarrera sartzen dute. Politika horiek zuzendaritza federalarekin lerrokatu behar dira, hala nola, agentzien zuzendaritza federalarekin, hala nola, agentzien laguntzarekin, CNISA, Segurtasun eta Azpiegitura Segurtasun Agentziarekin (CISA) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

Oinarrizko erantzun operatiboak

Zibersegurtasun-gidalerroak garatu eta eguneratzea

Politika-garapena prozesu iteratiboa da. Estatuko sailek egungo ziber-arriskuak ebaluatu behar dituzte, estatu kideen aurkako erreferentzia eta praktika onenak integratu behar dituzte zibersegurtasun-esparruaren bidez, eta CISen Kontrolak. Sarbide-kontrola, datuen sailkapena, gorabehera-erantzuna eta hirugarrenen arrisku-kudeaketa estaltzen dituzten dokumentuak sortzen dituzte. Politika guztiak hizkuntza garbi eta betegarri batean idatzi behar dira, eta arau-eguneraketak egin behar dira.

Segurtasun-protokoloak ezartzea gobernu-agentzietan

Segurtasun-kontrolak estatu-agentzia askotan estandarizatzea, bakoitza bere ingurune propioarekin, zeregin monumentala da. Estatuko sailek irtenbide zentralizatuak eskaintzen dituzte, hala nola, puntuen detekzioa eta erantzuna (EDR), faktore anitzeko autentifikazioa (MFA) eta posta-pasabide seguruak. Gainera, erakunde guztiek bete behar dituzten gutxieneko segurtasun-arauak ezartzen dituzte, sarritan datu-sentsibilitatean oinarritutako hurbilpen lotu bat erabiliz.

Ahultasunen eta mehatxuen etengabeko jarraipena

Estatuko segurtasun-eragiketen zentroak (SOC) edo fusio-zentroek sare-sentsoreen, mehatxuen adimen-iturrien eta alerta publikoen datuak biltzen dituzte. Jarraipen jarraituak aukera ematen die sailei jarduera anomaloa goiz detektatzeko. Segurtasun-informazioa eta Gertaera-kudeaketa bezalako tresnak erabiltzen dituzte, eta ahultasun-eskaneak egiten dituzte. Funtsezkoa da akats kritikoen bitartekaria, batez ere, funtsezko zerbitzuak onartzen dituzten sistema heredatuetan, hala nola gidabaimenak, zerga-bilketa edo osasun-onurak. Estatu askok ere parte hartzen dute Informazioaren eta analisi-zentroetan.

Zibersegurtasuneko Prestakuntza eta Sentsibilizazio programak

Giza errorea da arau-hausteen kausa nagusia. Estatuko sailek langile, kontratista eta batzuetan hautatutako funtzionarioei derrigorrezko zibersegurtasunaren sentsibilizazio-prestakuntza ematen diete. Prestakuntzak phishing-a, pasahitzaren higienea, datuen kudeaketa-prozedurak eta jarduera susmagarriak jakinaraztea estaltzen du. Programa aurreratuek phishing-kanpainak eta funtzio espezifikoak dituzten moduluak barne hartzen dituzte ITeko langileentzat. Departamentuek ere materialak garatzen dituzte, gobernuaren zerbitzuetara bideratutako iruzurrak antzematen laguntzeko, adibidez, zerga-iruzura edo lapurreta.

Gorabeheren erantzuna eta berreskuratzea

Arau-hauste bat gertatzen denean, estatu-sailek aurrez ezarritako gorabeheren erantzun-planak aktibatzen dituzte, eta horien artean daude legeak betearazteko frogak gordetzea, eragindako banakoei jakinaraztea eta kanpoko auzitegi-enpresak behar direnean eskatzea. Hilondoko berrikuspenek politika eguneratuak eta kontrol hobetuak eragiten dituzte. Sailek ziber-aseguruen eramaileekin harremanak kudeatzen dituzte eta egoera-mailaren komunikazioa gainbegiratu dezakete konfiantza publikoa mantentzeko. Berreskuratze-sistemak babeskopiak egitea, ahuleziak ezartzea, eta kontrolen konpentzien ezarpena ezartzea ekar dezake.

Elkarlaneko markoak eta informazio-partekatzea

Zeregin-indarrak eta gobernu-kontseiluak

Estatu askok zibersegurtasun-lantegiak edo kontseiluak ezartzen dituzte, IT, lege-betearazpen, larrialdi-kudeaketa eta azpiegitura kritikoaren sektoreetako ordezkariek osatua. Talde horiek aldian-aldian biltzen dira mehatxuen adimenaz, arazoen erantzuna koordinatuz eta inbertsioen lehentasunak lerrokatuz. Adibidez, Michigango Cyber Command Centerreko (FLT:1) Estatuek erakundeetan lan egiten dute defentsa-jarrera bateratua eskaintzeko. Lankidetza-organo horiek tokiko gobernuekin, eskola-barrutiekin eta zibersegurtasun-langileak ez dituzten utilitateekin ere aritzen dira.

Lankidetza publiko-pribatuak

Sektore pribatuko enpresek mehatxuen detekziorako gaitasun aurreratuak eta gorabeheren erantzunaren ezagutza izaten dituzte. Estatuko sailek lankidetzak formalizatzen dituzte informazio-trukearen, baterako ariketaren eta aholkularitza-batzordeen bidez. Aliantza horiek indarrean jarraitzen dute eraso-tekniken bidez, hala nola osasun-, finantza- eta energia-industriak. Bestalde, bazkide pribatuek abisu goiztiarrak eta defentsa-estrategia koordinatuak dituzte. Estatu batzuek ziber-gorabeheren erantzun-taldeak sortu dituzte, sektore pribatuko boluntarioak barnebiltzen dituztenak, eta haien babesak, besteak beste, ]Infraarden programa edo antzeko irabazi-erakundeak.

Lankidetza eta laguntza programa federalak

Estatu sailak erakunde federalekin koordinatzen dira, CISA, FBI eta Barne Segurtasun Saila barne. Laguntza federalak, hala nola, Estatu Batuetako eta tokiko zibersegurtasuneko laguntza-programakoek (SLCGP) edo

Erronka iraunkorrak kudeatzea

Aurrekontu eta baliabide mugatuen estratega

Zibersegurtasunaren kritika gorabehera, estatu-sail askok aurrekontu mugatuekin lan egiten dute, hezkuntza, garraioa eta osasun-lehentasunak bezalakoekin lehian. Batez besteko estatuak zibersegurtasunaren aurrekontu informatikoaren %5 baino gutxiago gastatzen du. Sailak negozio-eskaintza zailak egin behar ditu: funtsezko tresnak, langile kualifikatuak edo funtsen prestakuntzan inbertitzea. Dolar mugatuak luzatzeko, zerbitzu partekatuak, kode irekiko tresnak eta laguntza federalak baliatzen dituzte.

Talentuaren laburtzea eta atxikitzea

Segurtasun-lantegiaren hutsuneak sektore guztiei eragiten die, baina estatuko gobernuek oztopo gehigarriak dituzte. Soldata-kapelak, kontratazio-prozesu motelak eta aurrerapen-aukera mugatuak sektore pribatuarekin lehiatzea zailtzen dute. Sailek mailegu-barkamena, prestakuntza-ziurtagiriak eta lan-neurri malguak eskainiz. Talentu-hodiak eraikitzen ere laguntzen dute, unibertsitateko komunitateekin praktikak eta lankidetzak eginez. Segurtasun-oinarrietan lan egiten duten langileek presioak arintzen laguntzen dute, baina, hala nola, ehiztariek bezalako rol espezializatuak, bete ezin dituzte egin.

Zor Teknologikoa eta Sistema Zaharrak

Estatu-agentzia askok hamarkada bateko sistemak dituzte, eta ez dituzte onartzen. Egitura nagusiak, sistema eragile zaharkituak eta neurrira egindako aplikazioak ez dituzte segurtasun-ezaugarri modernoak edo hornitzaileen laguntza behar. Estatuko sailek etengabe erabiltzeko arriskua konpondu behar dute modernizazioaren kostuaren aurka. Kontrol konpensatzaileak inplementatzen dituzte, sareko segmentazioa, sarbide-kontrol zorrotzak eta sistema ondarearen monitorizazio gehigarria. Hodeiko zerbitzuetara eta plataforma modernoetara gradu-migrazioa epe luzerako estrategia da, baina arreta handiz planifikatu behar du zerbitzua eten ez dadin.

Politika iraunkorren betearazpena bermatzea

Estatu mailako politikak dozenaka erakunde independenteri aplikatzen zaizkie, bakoitzak gaitasun eta autonomia politikoa dituelarik. Betetze iraunkorraren erronka da. Agentzia batzuek kontrolari aurre egin diezaiokete, edo baliabideak falta ditzakete eskakizunak betetzeko. Estatuko sailek mandatu, pizgarri eta laguntza-konbinazio bat erabiltzen dute. Betetze-auditoriak egiten dituzte, orientazio teknikoa ematen dute eta arazo gehiago sortzen dituzte zuzendaritza exekutiboan. Kasurik txarrenean, finantzaketari eutsi diezaiokete edo epeak behar dituzte. Segurtasun-kultura bat eraikitzeak urte guztietan hartzen du konpromisoa.

Ziber-mehatxuak azkar ugaltzen dira

Ransomware-a zerbitzu gisa, AAk sortutako phishing-a eta hornidura-kateko erasoak erronka berriak dira. Estatuko sailek indarrean jarraitu behar dute, mehatxuen bidez, adimen-harpidetzak, bazkideen txostenak eta etengabeko ikaskuntzaren bidez. Politika bizkor eta defentsa-neurri proaktiboak hartzen dituzte, mehatxuen ehiza eta iruzur-teknologien antzera. Aurrekontuek eta baliabideek ezin dituzte mehatxu guztiak estali, sailek lehentasuna ematen diete aktiborik kritikoenei, eta, aldi berean, mehatxu-paisaiako aldaketak monitorizatzeko.

Politikaren inplementaziorako ikuspegi estrategikoak

Arriskuak kudeatzeko esparruak hartzea

NIST Zibersegurtasunaren Esparruak eta Interneteko Segurtasunaren Kontrol Zentroak (CIS) bezalako esparruek ikuspegi egituratuak eskaintzen dituzte zibersegurtasunaren arriskua kudeatzeko. Estatuko sailek esparru horiek erabiltzen dituzte identifikatzeko, babesteko, detektatzeko, erantzuteko eta berreskuratzeko.

Zero Trust arkitektura besarkatuz

Estatu asko zero fidagarritasuneko segurtasun-ereduetara mugitzen dira, eta ez dute erabiltzaile, gailu edo sarerik berez fidagarritzat hartzen. Estatuko sailek mikro-segmentuaren arkitekturak diseinatzen dituzte, etengabe egiaztatzen dute eta sarbiderik ez dute izaten. Zero konfiantza ezartzeak inbertsio esanguratsua eskatzen du identitatearen kudeaketan, azken-puntuaren betetzean eta analitikan. Hala ere, hasierako konpromezu baten ondoren, alboko mugimenduaren arriskua murrizten du. Erakunde zehatzetako proiektu pilotuek esperientzia irabazten dute maila osoa igo aurretik.

Automatizazioa eta orkestrazioa

Baliabideen murriztapenak gainditzeko, estatu-sailek berriro errepikatzeko zereginak automatizatzen dituzte, hala nola adabakien kudeaketa, egunkari-analisia eta gertakarien triada. Segurtasun-ororkesta, automatizazio eta erantzun-plataformak azkarrago detektatzen eta biltegiratzen dute. Lan-fluxu automatizatuek IP gaiztoak blokeatu ditzakete, berrogeialdian kutsatutako endpointak, eta interesdunei giza esku-hartzerik gabe jakinarazi.

Jarraipena eta proba etengabeak

Segurtasun-ebaluazio erregularrak, barne sartze-probak, taula-ariketak eta ahulguneak eskaneatzea, politikak eta kontrolak eraginkorrak direla balioetsiz. Estatuko sailek jarduera hauek arrisku-mailaren eta arau-eskakizunen arabera antolatzen dituzte. Aurkikuntzak berraztertze-mahaietan jarraitzen dira eta zuzendaritza exekutiboak berrikusten ditu. Estatu askok parte hartzen dute zibersegurtasunaren azterketan (NCSR) , parekoen aurkako errendimendu-probak egiten dituzten autoebaluazioak eta hobetzeko eremuak identifikatzen dituzten autoebaluazioak.

Prestakuntzaren bidez lan-indar kualifikatua eraikitzea

Oinarrizko kontzientziatik haratago, estatu-sailek prestakuntza espezializatua eskaintzen dute IT eta segurtasuneko langileentzat. CISSP, CISM eta CompTIA Security+ ziurtagiriak sustatzen dira, eta sail batzuek ikasketa-materialak eta azterketa-gastuak eskaintzen dituzte. Esku-prestakuntzak harrapaketa-gertaeren bidez edo gertakari simulatuen bidez, trebetasun praktikoak eraikitzen dira. Taldeen arteko prestakuntzak estaldura bermatzen du fakturazioan. Sailak unibertsitateekin eta lanbide-programekin ere egiten dute, etorkizuneko zibersegurtasuneko profesionalen kanalizazioa garatzeko.

Eraginkortasuna eta erantzukizuna neurtzea

Errendimendu-trafikoa eta txostena

Estatuko sailek funtsezko errendimenduaren adierazleak ezartzen dituzte, zibersegurtasuneko programen eraginkortasuna neurtzeko. Metrika hauek hauek denbora-tartea dute detektatzeko (MTTD), erantzuteko (MTTR), adabakiak betetzeko tasak, prestakuntza osatzen duten langileen ehunekoa eta gorabehera kopurua neurtzeko. Metrika hauek estatuko CIOei, lege-batzordeei eta batzuetan publikoari jakinarazten zaizkie. Gardenki egiten da txostenen fidagarritasuna eta aurrekontu-eskaerak onartzen dituela. Hala ere, sailek ez dute zehatz-mehatz argitaratu behar erasotzaileei lagundu diezaieketen eragiketa-xehetasun sentikorrak.

Auditoretzak eta ebaluazio independenteak

Estatuko ikuskariek edo kanpoko enpresek egiten dituzten ikuskariek segurtasun-jarreraren ebaluazio objektiboak ematen dituzte. Kontuek egiaztatzen dute politikak, arau-eskakizunak eta industria-arauak betetzen dituztela. Aurkikuntzak dokumentatu eta aztertzen dira, ekintza-plan zuzentzaileak aurkeztu behar dituzten sailekin. Sartze-proba independenteek eta talde gorriko ariketek agerian uzten dituzte barneko taldeek ahaztu ditzaketen ahuleziak. Ikus-emaitzak txosten publikoetan laburtzen dira, kontuak erakusteko.

Etengabeko hobekuntza zikloak

Zibersegurtasuna ez da behin-behineko ahalegina. Estatu-sailek hobekuntza-ereduak hartzen dituzte, Plan-Do-Check-Act (PDCA) kasu bakoitzaren ondoren, mahai gaineko ariketa edo ikuskaritza, sailek ikasitako politikak, prozedurak eta tresnak identifikatu eta eguneratzeko. Arriskuak erregularki birpentsatu eta lehentasunak doitzen dituzte. Erakundeetan zehar interes-taldeak bilduz eta iritziak bilatuz, hobekuntzak praktikoak eta jasangarriak direla ziurtatzen dute.

Legegintza eta administrazio-buruzagiak

Estatuko legegileek eta gobernatzaileek zeregin bat dute zibersegurtasun programak gainbegiratzean, eta entzunaldiak egin ditzakete, txostenak eskatu edo komisio-ikasketak egin ditzakete. Estatuko sailek mehatxuen paisaiaren eta programaren eraginkortasunaren laburpen zehatzak eta ez teknikoak eskaintzen dituzte. Laguntza legegile indartsuak finantzaketa-korronteak, lege-agintariak, gorabeheren erantzunerako eta agintaritzak betetzeko.

Ondorioa: Paisaia ibiltari batean aurrera egitea

Estatu-sailak ezinbestekoak dira estatu mailako zibersegurtasun-politika integralak ezartzeko misioan. Ikusmena ekintza, arrisku, kostu eta eragiketa-beharretan eraldatzen dute. Beren ahalegin proaktiboak, politikak garatu eta defentsak langileei trebatzeko eta laguntza-azpiegitura kritikoen koordinazioan, hiritar-datu sentikorrak babestu eta konfiantza publikoa mantentzen dute gobernu-sisteman. Zibermeek eboluzionatzen jarraitzen duten heinean eta estatuko baliabideak murrizten jarraitzen duten heinean, sailek berrikuntzan, lankidetzan eta inbertsio iraunkorraren alde egiten jarraitu behar dute. Zibersegurtasuna estatu-konahalmen osoaren eta erakunde horien aurrean.