Table of Contents
تعریف امنیت سایبری برای وزارت امور خارجه
ادارات دولتی به عنوان ستون فقرات عملیاتی برای اجرای سیاست های امنیت سایبری دولتی خدمت می کنند (مشارکت آنها فراتر از انطباق محض است؛ آنها مسئول ترجمه سفارشات اجرایی سطح بالا و دستورالعمل های قانونی به برنامه های امنیتی سطح زمین، در دوره ای که حملات باج افزار، نقض داده ها و زنجیره تامین دولت را با افزایش فرکانس هدف قرار می دهند، نقش این بخش ها از مشکلات واکنشی به عنوان مثال مدیریت امنیت ملی (F) تغییر داده است.
امنیت سایبری در سراسر کشور با توسعه سیاست روشن آغاز می شود. ادارات دولتی اغلب تلاش های پیش نویس و تجدید نظر را هدایت می کنند، با استفاده از ورودی از اجرای قانون، مدیریت اضطراری و بخش های IT باید با راهنمایی فدرال از آژانس هایی مانند C امنیت سایبری و آژانس امنیت زیرساخت (CISA) هماهنگ شوند.[۳] در حالی که به اندازه کافی انعطاف پذیر باقی مانده برای رسیدگی به خطرات خاص مانند چرخه های حفاظت از محیط زیست، و یا بازخورد حیاتی، و یا سیاست های نظارتی، شامل.
مسئولیت های عملیاتی
توسعه و ارتقاء سیاست های امنیت سایبری
توسعه سیاست یک فرایند تحریک کننده است. ادارات دولتی باید خطرات سایبری فعلی، معیار علیه دولت های همتا را ارزیابی کنند و بهترین شیوه ها را از چارچوب امنیت سایبری و کنترل های زبان مشترک المنافع، اسنادی را که کنترل دسترسی، طبقه بندی داده ها، پاسخ حادثه و مدیریت ریسک شخص ثالث را پوشش می دهند، هر سیاست باید در موارد روشن و قابل استفاده باشد و یا شامل آسیب پذیری های منظم باشد.
اجرای پروتکل های امنیتی در سراسر سازمان های دولتی
استاندارد کردن کنترل های امنیتی در ده ها سازمان دولتی، هر کدام با محیط IT خود، یک کار تاریخی است. ادارات دولتی راه حل های متمرکز مانند تشخیص نقطه پایانی و پاسخ (EDR)، احراز هویت چند عاملی (MFA)، و امن ایمیل های امن نیز حداقل استانداردهای امنیتی را ایجاد می کنند که همه آژانس ها باید با استفاده از یک رویکرد بسته بر اساس حساسیت به داده ها مطابقت داشته باشند.
نظارت مستمر بر آسیب پذیری ها و تهدیدات
مراکز عملیات امنیتی سطح دولتی (SOC) یا مراکز همجوشی داده ها را از سنسورهای شبکه، فیدهای اطلاعاتی تهدید و هشدارهای عمومی جمع آوری می کنند. نظارت مستمر به ادارات اجازه می دهد تا فعالیت های غیر طبیعی را در اوایل شناسایی کنند، آنها از ابزارهایی مانند امنیت اطلاعات و مدیریت رویداد (SIEM) استفاده می کنند و اسکن های آسیب پذیری منظم را انجام می دهند.قبل از اصلاح نقص های حیاتی، به ویژه در سیستم های پشتیبانی ضروری مانند تجزیه و یا اشتراک گذاری منابع مالیاتی (F).
برنامه های آموزش امنیت سایبری و آگاهی
خطای انسانی همچنان علت اصلی نقض است. ادارات دولتی طراحی و ارائه آموزش آگاهی امنیت سایبری اجباری برای همه کارکنان، پیمانکاران و گاهی اوقات مقامات منتخب، شناسایی فیشینگ، بهداشت رمز عبور، روش های رسیدگی به داده ها و گزارش فعالیت های مشکوک شامل کمپین های فیشینگ و ماژول های خاص نقش برای پرسنل IT.
پاسخ به حوادث و مدیریت بازیابی
هنگامی که یک نقض رخ می دهد، ادارات دولتی برنامه های پاسخ پیش از تثبیت شده را فعال می کنند.آنها هماهنگی مهار، ریشه کن کردن و تلاش های بازیابی در سراسر سازمان های آسیب دیده را هماهنگ می کنند.این شامل حفظ شواهد برای اجرای قانون، اطلاع رسانی به افراد آسیب دیده و شرکت های قانونی خارجی در هنگام نیاز به بازسازی سیستم های بازیابی مجدد و کنترل های بهبود یافته است.
چارچوب های همکاری و اشتراک گذاری اطلاعات
نیروهای وظیفه و شورای های بین انعقاد
امنیت سایبری موثر نمی تواند در انزوا اتفاق بیفتد، بسیاری از دولت ها نیروهای کار امنیت سایبری یا شوراها را تشکیل می دهند که شامل نمایندگان IT، اجرای قانون، مدیریت اضطراری و بخش های زیرساختی بحرانی هستند. این گروه ها به طور منظم برای بحث در مورد اطلاعات تهدید، هماهنگ کردن پاسخ حادثه و تراز کردن اولویت های سرمایه گذاری محلی، ایالت مرکز فرماندهی سایبری میشیگان در سراسر سازمان ها کار می کند تا چنین نهادهای دفاع مشترک را فراهم کند و ادارات دولتی فاقد نهادهای دولتی هستند که فاقد نهادهای دولتی هستند که فاقد شرایط مدرسه هستند.
مشارکت عمومی خصوصی
شرکت های بخش خصوصی اغلب دارای قابلیت های پیشرفته تشخیص تهدید و تخصص پاسخ حادثه هستند. ادارات دولتی مشارکت را از طریق توافق های به اشتراک گذاری اطلاعات، تمرینات مشترک و هیئت های مشاوره رسمی می کنند، این اتحادها به دولت ها کمک می کنند تا در حال حاضر در تکنیک های حمله باقی بمانند که صنایع مراقبت های بهداشتی، مالی و انرژی را هدف قرار می دهند؛ شرکای خصوصی از هشدار های اولیه و استراتژی های دفاع هماهنگ بهره مند می شوند.
برنامه های همکاری فدرال و Grant
ادارات دولتی به طور منظم با آژانس های فدرال از جمله CISA، FBI و وزارت امنیت داخلی هماهنگ می شوند، مانند کمک های مالی فدرال، مانند کسانی که از دولت و برنامه تامین امنیت سایبری محلی (SLCGP) برنامه [FLT 1:3]، ارائه کمک های مالی برای کارکنان، ابزار و تمرینات.
حل چالش های مداوم
بودجه محدود و محدودیت های منابع
علی رغم انتقادی بودن امنیت سایبری، بسیاری از ادارات دولتی با بودجه محدود در برابر اولویت های دیگر مانند آموزش، حمل و نقل و مراقبت های بهداشتی کار می کنند.دولت به طور متوسط کمتر از ۵ درصد بودجه IT خود را در بخش های امنیت سایبری می پردازد و باید به ابزارهای ضروری، استخدام پرسنل ماهر، یا آموزش صندوق کمک های مالی برای محدود کردن دلار، آنها خدمات اهرمی مشترک، ابزارهای باز و تنظیم هزینه ها نیاز به تجزیه و تحلیل هزینه های فدرال و نقل و نقل و نقل و نقل و نقل و نقل و نقل و نقل و گزارش هزینه های بودجه ای که اغلب نیاز به افزایش می دهد.
استعداد کوتاه و عقب نشینی
شکاف نیروی کار امنیت سایبری بر تمام بخش ها تأثیر می گذارد، اما دولت های دولتی با موانع اضافی مواجه می شوند. کلاه های Salary، فرآیندهای استخدام آهسته تر و فرصت های پیشرفت محدود، رقابت با بخش خصوصی را دشوار می کند. وزارتخانه ها با ارائه بخشش وام، گواهینامه های آموزشی و ترتیبات کاری انعطاف پذیر، آنها همچنین در ساخت خط لوله های استعداد از طریق کارآموزی و مشارکت با کارکنان آموزش اطلاعات صلیب در کاهش برخی از عوامل امنیتی تخصصی مانند شکارچیان تهدید، کمک می کنند.
سیستم های میراث و بدهی های تکنولوژیکی
بسیاری از سازمان های دولتی به سیستم های قدیمی متکی هستند که برای امنیت، چارچوب های اصلی، سیستم های عملیاتی منسوخ شده و برنامه های سفارشی ممکن است فاقد ویژگی های امنیتی مدرن یا پشتیبانی از فروشنده باشند. ادارات دولتی باید خطر ادامه استفاده در برابر هزینه مدرن سازی را متعادل کنند، اما آنها کنترل های جبران کننده مانند تقسیم بندی شبکه، کنترل های دسترسی دقیق و نظارت اضافی برای سیستم های مهاجرت فارغ التحصیل را برای خدمات ابری و سیستم های خدمات طولانی مدت لازم می دانند.
تضمین اجرای سیاست های مداوم
سیاست های گسترده دولتی برای ده ها سازمان مستقل اعمال می شود، هر کدام با قابلیت های مختلف و استقلال سیاسی.تضمین انطباق مداوم چالش برانگیز است.برخی سازمان ها ممکن است در برابر نظارت مرکزی مقاومت کنند یا منابع لازم برای پاسخگویی به الزامات را نداشته باشند. ادارات دولتی از ترکیبی از اختیارات، انگیزه ها و کمک ها استفاده می کنند.
توسعه سریع تهدیدات سایبری
بازیگران تهدید به طور مداوم روش های خود را تطبیق می دهند. Ransomware-as-service، فیشینگ تولید شده توسط AI و حملات زنجیره تامین چالش های جدیدی را ایجاد می کنند. ادارات دولتی باید از طریق اشتراک های اطلاعاتی تهدید، خلاصه شریک و یادگیری مداوم، آنها به روز رسانی سیاست های چابک و اقدامات دفاعی فعال مانند شکار تهدید و فن آوری های فریب را اتخاذ می کنند.
رویکردهای استراتژیک به سیاست گذاری
اتخاذ چارچوب های مدیریت ریسک
چارچوب هایی مانند چارچوب امنیت سایبری NIST و مرکز کنترل امنیت اینترنت (CIS) رویکردهای ساختاری برای مدیریت ریسک امنیت سایبری را ارائه می دهند. ادارات دولتی از این چارچوب ها برای شناسایی، محافظت، تشخیص، پاسخ دادن و بازیابی استفاده می کنند. پیاده سازی شامل انجام ارزیابی ریسک، توسعه یک برنامه عمل اولویت بندی شده و اندازه گیری پیشرفت در برابر مدل های بلوغ است.
پذیرش معماری Zero Trust
بسیاری از کشورها به سمت مدل های امنیتی اعتماد صفر حرکت می کنند، که فرض می کنند هیچ کاربر، دستگاه یا شبکه به طور ذاتی قابل اعتماد نیست. ادارات دولتی معماری طراحی در اطراف ریز-segmentation، تأیید مستمر و دسترسی حداقل درجه بندی قبل از به دست آوردن بخش های مختلف اعتماد نیاز به سرمایه گذاری قابل توجهی در مدیریت هویت، انطباق نقطه پایانی و تجزیه و تحلیل، با این حال خطر حرکت بعدی پس از به دست آوردن پروژه های خاص خلبان کمک می کند.
اتوماسیون و ارکستر
برای غلبه بر محدودیت های منابع، ادارات دولتی وظایف تکراری مانند مدیریت پچ، تجزیه و تحلیل لاگین و سه گانه امنیتی، ارکستر امنیتی، اتوماسیون و پاسخ (SOAR) را قادر می سازد تا قوانین اتوماسیون سریع تر و مهار شوند. جریان های کاری خودکار می توانند مسدود کردن IP های مخرب، قرنطینه های آلوده را اجرا کنند و بدون مداخله انسانی به ذینفعان اطلاع دهند.
نظارت مستمر و آزمایش
ارزیابی های امنیتی منظم – از جمله تست نفوذ، تمرینات جدول و اسکن آسیب پذیری – با توجه به اینکه سیاست ها و کنترل ها موثر هستند، برنامه ریزی بخش های دولتی با توجه به سطح ریسک و الزامات نظارتی، یافته ها در داشبورد های اصلاح و بررسی شده توسط رهبری اجرایی، بسیاری از دولت ها همچنین در [LT:0Nation C Review امنیت سایبری (NCSR) شرکت می کنند. [F:1]
ایجاد یک نیروی کار ماهر از طریق آموزش
فراتر از آگاهی پایه، ادارات دولتی آموزش تخصصی برای IT و کارکنان امنیتی ارائه می دهند. گواهینامه هایی مانند CISSP، CISM و CompTIA Security + تشویق می شوند و برخی از ادارات مواد مطالعه و هزینه های امتحان را ارائه می دهند. آموزش دست در طول دوره های ضبط و یا حوادث شبیه سازی شده مهارت های عملی را ایجاد می کند. Cross-آموزش بین تیم های پوشش در طول بخش گردش مالی همچنین متخصصان و برنامه های حرفه ای برای توسعه خط لوله های تجاری آینده.
اندازه گیری اثربخشی و قابلیت پاسخگویی
معیارهای عملکرد و گزارش
ادارات دولتی شاخص های عملکرد کلیدی (KPI) را برای اندازه گیری اثربخشی برنامه های امنیت سایبری خود تعیین می کنند. متریک ها شامل زمان برای تشخیص (MTTD)، به معنی زمان برای پاسخ دادن به (MTTR)، نرخ انطباق پچ، درصد کارکنان تکمیل آموزش و تعداد حوادث است.این معیارها گزارش شده است به حالت CIOs، کمیته های قانونی و گاهی اوقات گزارش عمومی اعتماد و پشتیبانی از بخش های حساس است که نمی توانند جزئیات عملیاتی را منتشر کنند.
حسابرسی و ارزیابی مستقل
حسابرسی منظم توسط حسابرسان دولتی یا شرکت های خارجی ارائه ارزیابی عینی از وضعیت امنیت سایبری. حسابرسی بررسی انطباق با سیاست ها، الزامات نظارتی و استانداردهای صنعت است. یافته ها اغلب در گزارش های عمومی برای ارائه برنامه های عملی اصلاحی خلاصه شده است.
چرخه های بهبود مستمر
امنیت سایبری یک تلاش یک بار نیست، بخش های دولتی مدل های بهبود مستمر مانند Plan-Do-Do-Check-Act (PDCA) را پس از هر حادثه، ورزش جدول بالا یا حسابرسی، شناسایی درس های آموخته شده و به روز رسانی سیاست ها، روش ها و ابزار بر اساس آن، آنها خطرات را به طور منظم ارزیابی و تنظیم اولویت ها.
قانون گذاری و نظارت اجرایی
قانونگذاران و فرمانداران دولتی نقش مهمی در نظارت بر برنامه های امنیت سایبری ایفا می کنند، آنها ممکن است شنوایی، درخواست خلاصه یا مطالعات کمیسیون را نگه دارند. ادارات دولتی ارائه می دهند دقیق، خلاصه های غیر فنی چشم انداز تهدید و اثربخشی برنامه. حمایت قانونی قوی می تواند منجر به جریان های اختصاص داده شده، مقامات قانونی برای پاسخ حادثه، و الزامات وزارت انطباق سازمان که به طور موثر ارتباط برقرار می کنند و حمایت سیاسی را حفظ کند.
نتیجه گیری: حفظ پیشرفت در یک چشم انداز در حال توسعه
ادارات دولتی در ماموریت برای اجرای سیاست های جامع امنیت سایبری قابل جایگزینی هستند، آنها چشم انداز را به عمل تبدیل می کنند، ریسک، هزینه و ضرورت عملیاتی خود را متعادل می کنند - از توسعه سیاست ها و استقرار دفاع برای آموزش کارکنان و هماهنگی با شرکای - حفاظت از زیرساخت های حیاتی، محافظت از داده های شهروندان حساس و حفظ اعتماد عمومی در سیستم های دولتی ادامه دارد و منابع دولتی باید در بخش های سرمایه گذاری پایدار، و حمایت از سازمان های حفظ صلاحیت پایدار، و حفظ شود.