Table of Contents
网络对公共基础设施的威胁已经从理论上的风险升级到全美国各州和地方政府的日常业务关切。 对电网、水处理厂、交通网络和医疗系统的袭击可以关闭基本服务,危及生命,并削弱公众信任。 尽管网络安全和基础设施安全局(CISA)等联邦机构在大规模事件中起带头作用,但州执法机构仍然是大多数社区的第一防线。 这些机构必须迅速调查,与当地公用事业协调,并往往利用有限的预算和专业工作人员开展工作。 理解它们的作用、责任和挑战对于为国家关键基础设施建立具有复原力的网络安全态势至关重要。
本文探讨了国家执法机构如何应对对公共基础设施的网络安全威胁、面临的障碍以及提高其效力的战略。 文章借鉴了近期的事件、最佳做法以及联邦和行业伙伴的指导,以提供全面的概览。
公共基础设施不断变化的威胁景观
公共基础设施包括一系列对日常生活和国家安全至关重要的资产,最常用的目标部门包括能源(电网、天然气管道)、水和废水系统、运输(公路、机场、铁路、过境)、保健设施、紧急服务(警察、消防、环境管理系统)和政府网络,其中每一个部门都已日益数字化和相互联系,造成恶意行为者可以利用的新的脆弱性。
威胁行为者及其动机
网络攻击公共基础设施来自多种来源。 国家行为者往往将能源和运输作为间谍、破坏或地缘政治杠杆。 犯罪团伙利用勒索软件向医院、市政府和公用事业勒索钱财。 黑客可以攻击基础设施以抗议政策或提高对社会问题的认识。 内幕威胁 — — 无论是意外还是恶意威胁 — — 也构成重大风险,特别是在雇员有特权进入控制系统的情况下。
攻击表面继续扩大,因为公用事业采用智能电网技术,水系统采用远程监测,运输机构也部署互联网连接传感器。 遗留系统经常运行过时的软件,但由于更换成本高,故障时间太长,无法接受。 高连通性和老化技术的结合使得基础设施成为吸引人的目标。
最近发生的高预案事件
近期发生的几起事件凸显了州级网络安全的紧迫性. 2021年2月,一名黑客进入佛罗里达州奥尔德斯马尔的水处理系统,试图将氢氧化钠浓度提升到危险浓度. 袭击受到观察者操作员的挫败,但表明远程攻击者可能很容易威胁到公共安全. 同年,赎金软件使殖民管道瘫痪,导致整个东海岸的燃料短缺. 联邦应对措施占主导地位,而受影响地区的州执法部门则帮助协调应急物资,并在分发点提供安全保障.
兰索姆瓦雷袭击地方政府事件也激增。 巴尔的摩亚特兰大市和众多较小的市镇都面临数百万美元的敲诈勒索需求,这些需求中断了从水费到警察调度的服务。 这些事件往往涉及州执法调查阶段,与联邦机构合作追踪支付和识别袭击者。
国家执法在发现、应对和预防方面的作用变得更加重要。 国家执法部门在“国家执法”中扮演的角色是“国家执法”和“国家执法”。 国家执法部门在“国家执法”中扮演的角色是“国家执法”和“国家执法”。 国家执法部门在“国家执法”中扮演的角色是“国家执法”和“国家执法”的“国家执法”。
国家执法的关键作用
州执法机构在保护公共基础设施方面地位独特,因为它们在联邦资源和地方需求交汇处运作。 州警察局、调查局和整合中心等机构提供许多市警察局缺乏的专门知识。 它们可以跨辖区做出反应,并与公用事业、应急管理人员和私营部门伙伴保持联系。
数字域中的第一个响应器
当网络事件发生在水厂或中转当局时,当地运营商经常拨打911或联系州应急管理部门。 这一电话通常会到达州警察调度中心或核聚变中心分析员。 在许多情况下,州执法部门设有网络单位或数字法证实验室,可以在数小时内展开调查。 他们保存证据,约谈证人,帮助隔离受影响的系统,同时与联邦合作伙伴进行协调。
这种快速反应能力至关重要,因为许多基础设施袭击涉及时间敏感的操作技术 — — 系统不能简单地重启或下线而不冒实际破坏或生命损失的风险。 在OT环境中受过培训的国家执法人员可以与工程师一起工作,在不干扰基本服务的情况下控制突破。
融合中心和信息共享
国家管理下的聚变中心是地方执法、联邦机构和私营部门利益攸关方之间情报共享的中心。 它们分析威胁数据、发布警报、促进联合调查。 许多聚变中心都设有专门的网络分析员,他们负责监测暗网论坛、跟踪赎金软件变体、并与基础设施运营商分享妥协指标。 例如, 国家聚变中心协会[强调了聚变中心在网络安全中的作用,指出它们有助于弥合情报与行动反应之间的差距。
国家执法部门还参与信息共享和分析组织以及多国信息共享和分析中心,为州、地方、部落和地区政府提供威胁情报、事件应对指南和安全工具,使各机构能够了解多个州的攻击模式,并采取协调的防御行动。
网络安全的核心责任
国家执法机构履行一系列网络安全责任,从预防和教育到调查和起诉。 尽管具体结构因州而异,但大多数机构都具有共同职能。
监测和监视
主动监测是保护基础设施的基石。 国家网络机构使用入侵探测系统、安全信息和事件管理工具以及威胁情报信息来识别异常活动。 它们也监测公共信息系统,如州政府网络、紧急通信渠道和水质传感器。 一些机构部署蜂窝或诱饵系统来引诱攻击者和收集情报。
监控范围超出了技术警报。 融合中心分析员审查开放源代码,包括社交媒体帖子,以查明对基础设施的潜在威胁。 他们还追踪公开针对某些部门的团体,如反对化石燃料管道或医疗私有化的黑客。
数字法证和调查
当事件发生时,州法医检查人员会收集和分析数字证据。 他们会拍摄损坏的服务器,从网络设备中获取日志,并检查恶意软件样本。 他们的发现有助于确定攻击矢量、数据损失程度以及操作技术是否受到影响。 在赎金软件案件中,他们可能会追踪加密货币支付,以识别攻击背后的犯罪集团。
州执法部门经常在州和联邦法律的框架内开展这项工作,维持对可能起诉的监管链,许多机构在美国犯罪实验室主任协会(ASCLD)或其他标准下设有实验室认证,然而,OT法证的复杂性需要专业培训,并非所有机构都拥有这种培训。
与联邦机构和私营部门的合作
任何单一的组织都无法单独解决基础设施网络安全问题。 州执法部门与联邦调查局网络联合工作组和美国特勤局电子犯罪工作组密切合作,特别是在攻击跨越国家界线或涉及国家安全时。 州安全局的区域主任和网络安全顾问向州分析员提供技术援助和威胁简报。
私人部门的伙伴关系同样重要。 公用事业、医院和运输当局根据不披露协议与国家机构共享网络记录和事件报告。 作为回报,执法部门提供威胁情报和脆弱性评估。 一些国家建立了正式的公私网络联盟,如网络安全和基础设施安全局的伙伴关系,以促进定期的信息交流。
公共教育和认识
教育基础设施运营商和一般公众是一项减少成功袭击可能性的主动战略,国家执法部门为城市管理人员、水区工作人员和学校信息技术管理人员举办了关于钓鱼意识、密码卫生和事件报告等专题的培训班,他们还发布了关于远程接入点、分块网络和实施多要素认证的指南。
某些州开展了公共宣传活动,让居民了解网络对基础设施的威胁。 比如,一场宣传活动可能会警告在飓风或停电期间点击可疑链接的风险,因为袭击者往往冒充公用事业公司盗取证书。 通过提高认识,执法部门帮助在全社区营造网络安全文化。
挑战和障碍
尽管国家执法机构发挥了关键作用,但在应对对公共基础设施的网络安全威胁方面仍面临重大障碍。
不断演变的威胁和快速创新
网络罪犯和民族国家对手不断开发新的策略、技术和程序。 Ransomware-as-service、零日剥削和供应链攻击越来越普遍。 攻击者利用人工智能来制作令人信服的打字邮件和将脆弱性扫描自动化。 国家机构必须不断更新其知识和工具,以跟上步伐,但由于预算限制和相互竞争的优先事项,培训周期往往缓慢。
资源和人员限制
许多州执法网络单位规模很小,通常只有不到十几个分析员和调查人员。 聘用有经验的网络安全专业人员很困难,因为私营部门提供更高的工资和更多的职业增长。 更替率很高,而且要加快OT环境和法医技术的新聘用速度可能需要几个月时间。 设备成本也很大;先进的法医工具、威胁情报平台和检查工业控制系统的硬件需要大量投资。
更小的州和农村地区面临更大的资源缺口。 几千人城镇的水利设施可能没有专门的IT安全人员,而是依赖兼职雇员或承包商。 当发生袭击时,当地执法部门可能缺乏甚至识别网络事件的培训,更不用说有效应对了。
法律、隐私和司法问题
安全与公民自由之间的平衡是一个长期的挑战。 对基础设施袭击的调查可能需要访问网络流量、雇员电子邮件或实体访问日志,所有这些都引起了隐私问题。 有关数据保留、授权要求和信息共享的国家法律差异很大,使多机构调查复杂化。 此外,当袭击起源于另一个国家或国家时,可能发生管辖权纠纷。 通常需要国际合作来追踪付款或识别袭击者,但外交渠道可能缓慢。
缺乏标准化框架
并非所有州都为执法机构采用了一致的网络安全框架。 尽管NIST网络安全框架被广泛推荐,但许多州实体都自愿实施。 一些集成中心遵循国家基础设施保护计划(NIPP)标准,而另一些州则制定自己的协议。 这种缺乏一致性的状况使得在州际范围内分享信息和协调应对措施更加困难。
加强网络安全努力的战略
为了应对这些挑战,国家执法机构正在推行多种战略。 对培训、技术、伙伴关系和立法支持的投资可以大大增强它们保护公共基础设施的能力。
培训和劳动力发展
持续培训对网络专家和一般巡逻官员都至关重要。 许多州已经创建网络学院或与大学合作提供数字法证、网络安全和OT保护方面的认证。 国家网络安全职业和研究倡议[NICCS]为政府网络安全培训提供了资源。 国民警卫队的国家伙伴计划等方案也允许执法部门与军事网络单位一起进行活动,培养可用于民用基础设施保护的技能。
信息技术和执法人员之间的交叉培训是另一种有效的方法,一些机构将网络安全分析员安置在应急管理中心或公共工程部门,确保在需要时提供技术专门知识,实习和学徒方案有助于吸引年轻人才从事公共服务职业。
技术升级和自动化
投资高级检测,反应,以及监测工具至关重要. Endpoint检测和反应软件(EDR),网络流量分析,以及高级SIEM平台让各机构能够更早识别威胁. 常见事件类型的自动游戏本可以加快遏制,减少人为错误. 一些州正在探索AI驱动的工具来过滤假阳性,并优先注意警报.
对于OT环境来说,了解工业协议(如Modbus,DNP3)的专门监测解决方案至关重要,这些工具可以检测出可能表明对涡轮机或水阀发动攻击的异常指令。各机构还应维护离线备份系统和空气连接的网络,以发挥关键的控制功能。
公私伙伴关系和信息共享
扩大与私营部门的伙伴关系仍然是最有效的战略之一。 电力公司、电信供应商和技术供应商等公司拥有威胁数据,而执法部门很少看到。 包含责任保护和相互不披露的正式协议可以促进更丰富的信息交流。
国家执法部门也可以加入或创建针对具体部门的国际供水安全局。 比如,水利工业与安全委员会为供水设施提供威胁情报;卫生工业与安全委员会为医疗保健服务;运输工业与安全委员会负责铁路、航空和过境。 这些组织提供国家各机构可以利用的全方位警报、脆弱性披露和应对资源。
立法和政策支助
州立法机构可以通过制定明确权力、精简报告和提供资金的法律来加强执法作用。 授权向国家整合中心发出违反通知、授权网络调查传票权以及适当的网络安全专项基金等法案是常见的例子。 几个州已经建立了全州网络安全基金或赠款,以帮助包括执法在内的地方实体获得工具和雇佣工作人员。
联邦层面已经引入了《州和地方网络安全改善法》等政策框架,为州政府提供赠款,这些立法承认州执法是国家网络安全战略的关键伙伴。
区域合作与活动
许多州都参与了模拟网络攻击基础设施的桌面演习。 这些演习涉及执法、公用事业运营商、应急管理人员和通信官员。 他们测试了应对计划、找出差距并在实际事件发生前建立关系。 国家州长协会和全国州首席信息官员协会等组织都提倡将此类演习作为最佳做法。
地区伙伴关系,如东北州网络安全合作或西部州信息网络,可以让各州汇集资源,分享专业知识。 此类伙伴关系还有助于达成互助协议,使拥有剩余网络能力的国家能够在危机期间协助邻国。
前进的道路
国家执法机构是保护公共基础设施免受网络威胁所不可或缺的。 它们提供了联邦机构往往无法匹配的速度、地方知识和伙伴关系。 但是,它们面临着持续的资源缺口、迅速演变的威胁和复杂的法律环境。 应对这些挑战需要持续的投资、立法支持以及各级政府和私营部门的合作文化。
国家执法不仅必须应对袭击,还必须通过风险评估、培训和持续监测帮助基础设施运营者建立复原力。 通过加强聚变中心、采用先进工具、促进公私伙伴关系,国家可以创建保护基本服务社区赖以生存的网络安全生态系统。
随着威胁的不断升级和频繁化,国家执法的作用将更加关键。 国家的公共基础设施 — — 水、电力、交通和医疗系统 — — 最终取决于这些前线维权者的警惕、技能和决心。