Table of Contents
Duke ndaluar dizentimin e sigurisë së Internetit për departamentet e shtetit
Departamenti i shtetit shërben si shtylla operative për zbatimin e programeve të sigurisë kompjuterike në nivel të gjerë.
Departamentit e shtetit shpesh drejtojnë hartimin dhe përpjekjet e rishikimit, duke përfshirë hyrjen nga zbatimi i ligjit, nga administrata e emergjencës dhe nga ndarjet e IT. Këto politika duhet të jenë në përputhje me udhëheqjen federale nga agjencitë e tilla si [plabimi i sigurisë dhe aftësia për të përmirësuar të dhënat e infrastrukturës, duke përfshirë edhe ciklin e jetës, vlerësimin e rregullt të aksioneve dhe vlerësimin e ripërditësimit ndaj kërcënimeve që dalin.
Përgjegjësi të mëdha operacionale
Zhvillimi dhe rifreskoj politikat e sigurisë në Internet
Zhvillimi i politikave është një proces intensifikues. Departamentet e shtetit duhet të vlerësojnë rreziqet e tanishme kompjuterike, të vënë në provë shtetet e bashkëmoshatarëve dhe të integrojnë praktikat më të mira nga Kuadri i Sigurisë së Keberber-it dhe CIS Controls. Ato prodhojnë dokumente që mbulojnë kontrollin e hyrjes, klasifikimin e të dhënave, reagimin e incidenteve dhe administrimin e tretë të rrezikut të partisë. Çdo politikë duhet të shkruhet në një gjuhë të qartë, të zbatueshme dhe përfshijnë metrikët për përputhje. Shpesh, pas sulmeve të rregullt apo të mëdhenj të rasteve të fundit, para se të mundshëm.
Zbatimi i protokolleve të sigurisë në të gjitha agjencitë qeveritare
Departamentet e shtetit vendosin zgjidhje të centralizuara të tilla si zbulimi dhe reagimi (EDR), autentikimi shumë-favor (MF) dhe hyrja e sigurt e postës elektronike. Gjithashtu vendosin standarde minimale sigurie që të gjitha agjencitë duhet të përmbushin, shpesh duke përdorur një qasje të lidhur bazuar në ndjeshmërinë e të dhënave. Zbatimi përfshin bashkërendimin e prokurimit, kontratat e negocimit të shitësve dhe dhënien e mbështetjes teknike të ekipeve të IT. Menaxhimi i suksesshëm i projektit kërkon ndryshim të fortë dhe bashkëpunim të komunikimit.
Mbikqyrje e vazhdueshme për gjëra të rënda dhe kërcënime
Vëzhgimi i veprimeve të sigurisë në nivel shtetëror (SOCs) ose qendrat e shkrirjes, të dhënat nga sensorë të rrjetit, informancat e kërcënimit dhe alarmet publike. Mbikqyrimi i të dhënave i lejon departamentet të zbulojnë herët aktivitetin e anomalulave. Ata përdorin mjete si: Informacionet e sigurisë dhe Menaxhimi i Veprimtarisë (SIEM) dhe kryejnë spanjime të rregullta të dobësisë. Paraparësimi i rimediksionit të të të të të metave kritike është thelbësor, veçanërisht në sistemet e trashëgimisë që mbështesin shërbimet thelbësore si licensioni, mbledhja e taksave ose përfitimet shëndetësore. Shumë shtete gjithashtu marrin pjesë në [0L] [Tul-mati-mati i Analigjes (FSHActale dhe]
Programe mbi stërvitjen dhe ndërgjegjësimin ndaj sigurisë në Internet
Gabimet e njeriut mbeten shkaku kryesor i shkeljeve. departamentet e shtetit projektojnë dhe shpërndajnë trajnime të detyrueshme të sigurisë kompjuterike për të gjithë punonjësit, kontraktorët dhe disa herë zyrtarët e zgjedhur. Trajnimi mbulon identifikimin e filizës, higjienën e fjalëkalimit, procedurat e trajtimit të të dhënave dhe raportimin e veprimtarive të dyshimta. Programet e përparuara përfshijnë fushatat e simuluara të feingut dhe modulet e veçanta për personelin e IT. Departimentet gjithashtu zhvillojnë materiale për qytetarët për të ndihmuar që të njohur shërbimet qeveritare që synojnë mashtrimin e taksave ose për të përfituar.
Përgjigje e shquar dhe menaxhim i rimëkëmbjes
Kur ndodh një shkelje, departamentet e shtetit aktivizojnë planet e reagimit të para-vendosur të incidentit. Ata bashkërendojnë kontrollin, çrrënjosjen dhe përpjekjet për rimëkëmbjen e institucioneve të prekura. Kjo përfshin ruajtjen e provave për zbatimin e ligjit, notimin e individëve të prekur dhe përfshirjen e firmave të jashtme mjeko-ligjore kur është e nevojshme. Shqyrtimi i pas-incidentit çon në politika të përditësuara dhe kontrolle të përmirësuara. Departamentit gjithashtu menazhojnë marrëdhëniet me transportuesit e sigurimeve kompjuterike dhe mund të mbikqyrin krizën në nivel shtetëror për të ruajtur besimin publik. Revotimi mund të përfshijë restaurimin nga sistemet e mbështetjes, amplikimit dhe zbatimin e kontrolleve, dhe zbatimin e kontrolleve të tjera për të parandaluar rikthimin e kontrollimit.
Kuadro ndihmës dhe ndarje e informacionit
Forcat e posaçme dhe këshillat e ndërgjejs
Shumë shtete krijojnë forca të sigurisë kompjuterike ose këshilla të përfshira nga përfaqësues të IT, zbatimit të ligjit, menaxhimit të emergjencave dhe sektorëve kritikë të infrastrukturës. Këto grupe takohen rregullisht për të diskutuar inteligjencën e kërcënimit, reagimin e koordinimit dhe prioritetet e përbashkëta të investimeve. Për shembull, shteti i Qendrës së Komandës Kibernetike të Miçiganit punon në të gjitha agjencitë për të siguruar një qëndrim të unifikuar mbrojtës. Të tilla bashkëpunim gjithashtu me qeveritë lokale, qarqet dhe shërbimet që mund të mungojnë në sistemin e shërbimit kompjuterik.
Partneritete me njerëz të huaj
Kompanitë e sektorit privat shpesh kanë aftësi për të zbuluar dhe ekspertizë për reagimin ndaj incidenteve. departamentet e shtetit formalishtizojnë partneritetet nëpërmjet marrëveshjeve të shkëmbimit të informacionit, stërvitjeve të përbashkëta dhe bordeve këshillimore. Këto aleanca ndihmojnë shtetet të qëndrojnë të tanishme në teknikat e sulmit që synojnë industritë e kujdesit shëndetësor, financës dhe energjisë. Në shkëmbim, partnerët privatë përfitojnë nga paralajmërimet e hershme dhe strategjitë e koordinuara të mbrojtjes. disa shtete kanë krijuar ekipe të reagimit në internet që përfshijnë vullnetarët e sektorit privat nën ombrellën e [FT:] Infram[FIT:1] apo organizata të ngjashme jofitimi.
Programet Federale të Bashkëpunimit dhe Grantit
Departamentet e shtetit koordinohen rregullisht me agjencitë federale duke përfshirë CISA, FBI dhe Departamentin e Sigurisë Kombëtare. Grantet federale, si ato të Programit të Grantit të Sigurimit të Shtetit dhe të Sigurisë Vendore (SLCGP) , sigurojnë fonde për stafin, mjetet dhe stërvitjet. Departamentet duhet të japin kërkesa raportimi dhe shpesh të marrin pjesë në stërvitje të përbashkëta si [FLGGGGT:2] COT [TL] [3] [FL] gjatë rritjes së politikave të mëdha kombëtare. [4]
Të përballojmë vështirësitë e vazhdueshme
Buxheti i kufizuar dhe mallrat e këmbimit
Pavarësisht nga kritikat e sigurisë kompjuterike, shumë departamente shtetërore veprojnë me buxhete të kufizuar që konkurrojnë kundër përparësive të tjera si arsimi, transporti dhe kujdesi shëndetësor.
Shkurtim dhe risynim të konsiderueshëm
Diferenca e forcës së punës në internet ndikon në të gjithë sektorët, por qeveritë shtetërore përballen me pengesa shtesë. butet e mëdha, proceset e punësimit më të ngadaltë dhe mundësitë e kufizuara të përparimit e bëjnë të vështirë të konkurrojnë me sektorin privat. Departamentet e kundërshtojnë këtë duke ofruar falje kredie, duke treinuar çertifikime dhe rregullime fleksibël të punës. Gjithashtu investojnë në ndërtimin e tubacioneve të talenteve nëpërmjet stazhit dhe partneritetit me kolegjet e komunitetit. Stafi i IT-tëve të shpërndarë në sigurinë ndihmon disa presione, por role të specializuara si gjuetarët mbeten të vështirë për të mbushur.
Sistemet e trashëgimisë dhe borxhet teknologjike
Shumë agjenci shtetërore mbështeten në sisteme të vjetra me dekada të vështira për t'u siguruar. kornizat kryesore, sistemet operative të vjetëruara dhe aplikimet e ndërtuara me porosi mund të mos kenë veçori moderne të sigurisë ose mbështetje të shitësit. Departamentet e shtetit duhet të balancojnë rrezikun e përdorimit të vazhdueshëm kundër kostos së modernizimit. Ato zbatojnë kontrolle kompensuese të tilla si segmenti i rrjetit, kontrollet strikte dhe monitorimin shtesë për sistemet e trashëgimisë. migrimi i gjerë ndaj shërbimeve të reve dhe platformave moderne është një strategji afatgjatë, por kërkon kujdes të mos planifikohet të shmanget ndërprerjet e shërbimeve.
Zbatimi i politikës së qëndrueshme
Politikat e vazhdueshme janë sfiduese, disa agjenci mund t'i rezistojnë mbikëqyrjes qendrore ose mungesës së burimeve për të përmbushur kërkesat. departamentet e shtetit përdorin një kombinim mandatesh, nxitjesh dhe ndihmësh.
Të vëmë në rrezik me shpejtësi sulmet në Internet
Aktorët kërcënuese i përshtatin vazhdimisht metodat e tyre. Transformimet e shërbimeve, të mësuarit e vazhdueshëm, të krijuar nga AI dhe sulmet e zinxhirit të furnizimit paraqesin sfida të reja. departamentet e shtetit duhet të qëndrojnë të tanishme nëpërmjet kërcënimit të regjistrimit të inteligjencës, informimeve të partnerëve dhe mësimit të vazhdueshëm. Ata miratojnë të rejat politike të zhdërvjellëta dhe masa aktive mbrojtëse si gjuetia dhe teknologjitë mashtruese. sepse buxhetet dhe burimet nuk mund të mbulojnë çdo kërcënim, repartietet e prioritizojnë mbrojtjen bazuar në rrezikun - mbrojtjen e pasurive më kritike të para, ndërsa mbikqyrin ndryshimet në peisazhin e kërcënimit.
Mënyra strategjike për zbatimin e politikës
Miratimi i Kuadrove të Menaxhimit të Rrezikut
Kuadrot si Kuadri i Sigurisë së Internetit NIST dhe Qendra për Kontrollet e Internetit (CIS) sigurojnë qasje të strukturuara për të administruar rrezikun e sigurisë kompjuterike. departamentet e shtetit përdorin këto struktura për të identifikuar, mbrojtur, zbuluar, reaguar dhe marrë veten. Zbatimi përfshin kryerjen e vlerësimeve të rrezikut, zhvillimin e një plani veprimi të prioritizuar dhe matjen e përparimit kundër modeleve të pjekurisë. Duke përdorur një kuadër të përbashkët gjithashtu lehtëson komunikimin me auditorët, legjislaturat dhe trupat e financimit që kuptojnë termin standart.
Përqafimi i arkitekturës Zero të besimit
Shumë shtete po lëvizin drejt modeleve të sigurisë zero, që mendojnë se asnjë përdorues, pajisje apo rrjet nuk është i besueshëm. Departamentit e shtetit projektojnë arkitekturë rreth mikro-segjensionit, verifikimit të vazhdueshëm dhe më pak të privatizuar. Zbatimi i besimit zero kërkon investime të rëndësishme në menaxhimin e identitetit, përputhjen e pikave përfundimtare dhe analitike. megjithatë, redukton rrezikun e lëvizjes së mëvonshme pas një kompromisi fillestar. Projektet pilotë në agjencitë specifike ndihmojnë në fitimin e përvojës përpara se shteti të rritet në të gjithë vendin.
Automatizimi dhe orkestrimi
Për të kapërcyer kufizimet e burimeve, departamentet e shtetit me anë të automatit bëjnë të mundur zbulimin dhe ruajtjen e makinave, analizën e loginëve dhe triazhet e incidenteve. Platformat e sigurisë, automatizimin dhe reagimin (SOAR) mund të bëjnë të mundur zbulimin dhe ruajtjen më të shpejtë. Rrjemat e makinave mund të ekzekutojnë bllokimin e IP-ve dashakeqe, pikat e fundit të infektuara në karantinë dhe të lajmërojnë palët pa ndërhyrje njerëzore. Departamentet e kujdesshme për të shmangur rregullat e sakta të automatimit për të shmangur veprimet e gabuara.
Vëzhgimi dhe provat e vazhdueshme
Vlerësimet e rregullta të sigurisë -- përfshirë testimin e depërtimit, ushtrimet e tabelave dhe skanimin e dobësisë -- llogaritja se politikat dhe kontrollet janë efektive. Departamentet e shtetit i programojnë këto veprimtari sipas nivelit të rrezikut dhe kërkesave rregullatore. Gjetjet janë gjurmuar në pikat e rimediksionit dhe shqyrtohen nga udhëheqja ekzekutive. Shumë shtete gjithashtu marrin pjesë në Ndryshimin e sigurisë së gjerë (NCSR) [NCSR:1], një vetë-vlerësim që provon nga ana e bashkëmoshatarëve dhe i identifikon për përmirësimin e zonave.
Të ndërtojmë një forcë të aftë përmes stërvitjes
Ndërgjegjësimet bazë, departamentet e shtetit ofrojnë trajnime të posaçme për IT dhe personelin e sigurisë. Certifikime të tilla si CISSP, CISM dhe CompTIA Security+ janë të inkurajuara dhe disa departamente ofrojnë materiale studimi dhe pagesa provimi. Trajnimi i duarve nëpërmjet ngjarjeve të ashpra apo incidenteve të simuluara ndërtojnë aftësi praktike. Trainimi ndër-jetuese siguron mbulimin gjatë kthimit të personelit. dhe programet partnere me punë për të zhvilluar një tubacion të profesionistëve të ardhshëm të sigurisë kompjuterike.
Të fitojmë efektshmëri dhe të japim llogari
Metrika dhe raportime përformuese
Departamentet e shtetit vendosin tregues kryesorë të ecurisë (TTTR) për të matur efektshmërinë e programeve të tyre të sigurisë në internet. Metriket përfshijnë kohë të rëndësishme për të zbuluar (MTTD), do të thotë kohë për t'u përgjigjur (MTR), për të rregulluar normat e përputhjes, përqindjen e punonjësve që përfundojnë treinimin dhe numrin e incidenteve. Këto metrikë janë raportuar në CIO-të shtetërore, komitetet legjislative dhe ndonjëherë në raportet publike. Megjithatë, raportet e jashtme ndërtojnë besimin dhe mbështesin kërkesat e buxhetit. Megjithatë, departamentet duhet të jenë të kujdesshme për të mos publikuar detajet e ndjeshme që mund të ndihmojnë sulmuesit.
Kontrollet dhe vlerësimet e pavarura
Kontrollimet e rregullta nga kontrolluesit e shtetit apo firmat e jashtme ofrojnë vlerësime objektive të pozicionit të sigurisë në internet. Kontrollojnë kontrollet në përputhje me politikat, kërkesat rregullatore dhe standardet e industrisë. Gjetjet janë dokumentuar dhe ndjekur, me departamentet e kërkuara për të paraqitur planet korrigjuese të veprimit. Analizat e pavarura të hyrjes dhe ushtrimet e ekipit të kuq zbulojnë dobësitë që ekipet e brendshme mund të kalojnë pa u vënë re. Rezultatet e kontrollit shpesh përfundohen në raportet publike për të treguar përgjegjshmëri.
Cikli i Përmirësishëm
Pas çdo incidenti, ushtrimet e tavolinës ose auditimi, departamentet identifikojnë mësimet e nxjerra dhe të reja politikat, procedurat dhe mjetet në përputhje me to. Ata rivlerësojnë rrezikun e rregullt dhe përshtatin përparësitë. Përfshirja e palëve mes agjencive dhe kërkimi i reagimeve ndihmon në sigurimin e përmirësimeve praktike dhe të qëndrueshme.
Mbikqyrje ligjore dhe ekzekutive
Ligjvënësit e shtetit dhe guvernatorët luajnë një rol në mbikqyrjen e programeve të sigurisë kompjuterike. ata mund të mbajnë dëgjime, udhëzime apo studime të komisionit. departamentet e shtetit sigurojnë përmbledhje të sakta, jo-teknike të peisazhit kërcënues dhe efektivitetit programor.
Konvergjenca: Përparim i qëndrueshëm në një peizazh që po afrohet
Departamentet e shtetit janë të pazëvendësueshme në mision për të zbatuar politikat e përgjithshme të sigurisë kompjuterike. Ato e transformojnë vizionin në veprim, balancojnë rrezikun, koston dhe domosdoshmërinë operacionale. Përpjekjet e tyre aktive - nga zhvillimi i politikave dhe vendosja e mbrojtjes në trainimin e punonjësve dhe bashkërendimin me partnerët - mbrojtjen e infrastrukturës kritike, mbrojtjen e të dhënave të ndjeshme të qytetarëve, dhe mbajtjen e besimit publik në sistemet qeveritare. Ndërsa kërcënimet kompjuterike vazhdojnë të evoluojnë dhe burimet shtetërore mbeten të kufizuara, departamentet duhet të vazhdojnë në inovim, bashkëpunim dhe mbrojtje për investime të vazhdueshme.