Table of Contents
網路對公共基础设施的威脅已經從理論上的風險升至全美各州和地方政府的日常運作問題。 攻擊電网、水处理廠、交通網絡和醫療系統可以關閉重要服務、危及生命和削弱公众信任。 網路安全及基础设施安全局(CISA)等聯邦機構在大型事件上起主导作用,但州执法机构仍是大部分族群的第一防線。 这些机构必須迅速調查,与当地公用事业协调,并常常以有限的预算和專業人员工作。 了解其作用、責任和挑戰性,對建立國家重要基础设施的具有抗力的网络安全态势至关重要。
該文章探索了州执法機構如何處理網路安全對公共基础设施的威脅、面临的阻礙、以及提高效能的策略。 文章借鉴了最近的事件、最佳做法以及聯邦和工業合作伙伴的指導,以全面概述。
公共基础设施不断变化的威脅地貌
公共基础设施包含對日常生活和國家安全至关重要的多种資產。 最常被目標的部門包括能源(電網、天然气管道 )、水和废水系統、交通(公路、機場、鐵路、中轉)、醫療設施、緊急服務(警察、消防、EMS)以及政府網路。 每一部都變得數位化和互聯化,造成新的脆弱,使惡意的行为者可以利用。
威脅性行为者及其動機
網路攻擊公共基础设施的行為有多种來源。 國家行为者常常以能源和交通為目標,以做間諜、打亂或地缘政治的籌碼。 犯罪團體部署贖金器以勒索醫院、市政府和公用设施。 黑客可以攻擊基础设施以抗议政策或提高对社會问题的认识。 內幕威脅 — — 不管是意外的還是恶意的 — — 也构成重大風險,尤其是在員工有權使用控制系統的時候。
攻擊表面持續擴張, 公用電子系統采用智能電網科技, 水系使用遠距監控, 運輸機構也部署網路連接的傳感器。 傳統系統常常運用过时軟體, 仍被广泛使用, 因為重置成本高, 故障時間也太慢。 高連接和老化技術的结合使得基础设施成為了一個有吸引力的目標。
最近高Profile事件
2021年2月,一名黑客進入了佛羅里達州Oldsmar的水处理系統, 并試圖把氢氧化钠的浓度提升到危險的集中。 攻擊被一個觀察者阻止, 但這證明了遠端攻擊者可能很容易威脅公共安全。 同年,贖金器使殖民管道瘫痪,造成東海岸各地燃料短缺。 聯邦的反應是占了主导地位,而受影响地区的州执法工作卻協助了应急物资的协调工作,并在分配點提供了安全。
美國政府也遭到強制攻擊。 巴爾的摩亞特蘭大市和許多小城市都面临數百萬美元勒索要求, 使水費服務從水費到警察派出都受到阻斷。 這些事件常常涉及州政府調查, 聯邦機構合作追蹤支付和查清攻擊者。
國家法規在調查、應對及防備方面的作用越來越重要。 國家法規的規定是: 國家法規的規定,
州法的关键作用
州政府執法機構在保護公共基礎設施方面地位獨一, 因為其運作地點是聯邦資源與地方需求交汇處。 州警、調查局、整合中心等机构提供許多市警察局所缺乏的專業技能。
數位域中第一個回應器
網路事件在水廠或中轉局發生時,當地的操作者常常會呼叫911或聯繫縣应急管理。通常,這個呼叫會傳達到州警察局派出中心或聚變中心分析員。 在许多情况下,州执法部门有網絡單位或數位法醫驗室,可以在數小時內開始調查。他們會保存證據、面試證人,並協助隔离受影響的系統,同时與聯邦合作伙伴協調。
這種快速應變能力至关重要,因為很多基建攻擊涉及時間性強的操作技術 — — 系統不能被重新啟動或下線而不冒造成物理損失或人命損失的风险。 在OT環境中經過訓練的州法警可以和工程師一起工作,控制破產,而不會打亂基本服務。
融合中心与信息共享
國家營運的聚變中心是當地執法、聯邦機構及民營企業利益方之間的情報交流中心。 它們分析威脅資料、發佈警報、協助聯合調查。 许多聚變中心都有專門的網路分析員,監控黑暗的網路論壇、追蹤贖金軟體變體、與基础设施操作者分享折中指标。 例如, 國家聚變中心協會 强调了聚變中心在网络安全方面的作用,指出它們有助于弥合情報與行動反應之间的差距。
國家執法也參與資訊分享和分析組織(ISAOs)和多國資訊分享和分析中心(MS-ISAC)。 MS-ISAC 提供威脅情報、事件反應指南以及安全工具, 專為州、地方、部落和地區政府提供。
网络安全的核心责任
國家執法機構履行一系列的網路安全責任, 從预防和教育到調查及檢舉。 雖然各邦的確切結構不一, 但大多數機構都具有共同的功能。
監控和監控
預防性監控是基本建设保護的基石。 國家網絡單位使用入侵偵測系統、安全資訊與事件管理工具以及威脅情報資訊來辨識异常活動。 它們也監控公開的系統,如州政府網路、緊急通訊通道、水质感應器等。 有些機構部署蜜罐或诱饵系統來誘導攻擊者並收集情報。
聯合中心分析員會審查開源情報, 包括社群媒體文章, 找出基建可能受到的威脅。 他們也追蹤那些公開指責某些部门的團體, 如反對化石燃料管道或醫療私有化的黑客黨。
數位法證和調查
州法醫檢查員會收集分析數位證據。 他們會影像失密的伺服器、從網路裝置中取回紀錄、並檢查恶意軟件樣本。 其結果有助于決定攻擊的向量、數據損失的程度以及操作技術是否受影响。 在贖金軟件案中, 他們會追蹤加密的货币支付, 以找出襲擊的幕后犯罪團體。
美國的法警通常在州法和聯邦法的範圍內進行, 保持監控的連結, 以對可能受到的審查進行監控。 很多機構的實驗室都由美國犯罪實驗室主任會(ASCLD)或其他標準授權。 然而, OT法學的複雜性需要專業的訓練,而并非所有機構都擁有。
与联邦机构和私营部门的合作
任何單一組織都無法單獨處理基础设施的网络安全。 州执法部门與聯邦調查局的聯合網絡特派隊和美国特勤局的電子犯罪特派隊密切合作,尤其是在攻擊跨越州界或涉及國家安全時。 CISA的地區主任和網絡安全顧問向州分析員提供技术援助和威脅簡介。 美國的聯邦調查局(CIFA)的聯合網絡特派隊和聯合網安全特派隊(United Syberation)都對國家分析員有幫助。
公用、醫院和运输局都與國家機構分享網絡記錄和事件報告, 作為回報, 執法者提供威脅情報和脆弱性評估。 有些州建立了公私营網路聯盟,例如 网络安全和基础设施安全局的聯盟,以方便定期的信息交流。
公共教育和提高认识
教育基础设施操作員和普通民眾是降低成功攻擊可能性的先進策略。 國家執法為市長、水區工作人员和學校IT管理員舉行了如網絡傳播知識、密碼卫生和事件報告等議題的訓練。他們也公布了如何保障遠端入口、分區網絡以及實施多要素認證的指南。
某些州會舉辦公開的宣傳活動, 向居民宣傳網路對基础设施的威脅。 例如,當攻擊者常冒充公用事业公司偷取證件時, 宣傳活動可能會警告在飓风或停電期間點擊可疑連結的風險。 提高警示意识, 執法者會在全社群中建立网络安全文化。
挑戰和障礙
國家執法機構在處理網路安全威脅公共基礎設施方面,
不断变化的威胁和快速创新
網路罪犯和國家對手總是在研發新的策略、技术和程序。 隨機服務、零天的利用和供應鏈攻擊日益普遍。 攻擊者利用人工智能來製造令人信服的網絡郵件和自動的脆弱程度掃瞄。 国家机构必須不断更新其知识和工具,以跟上速度,但因预算限制和相爭的重點,訓練周期往往會很慢。
资源和人事限制
許多州执法網絡單位都很小,通常只有十幾名分析員和調查員。 聘用有經驗的网络安全專家很困難,因為民營業業者提供更高的薪水和更多的職業增長。 轉折率很高,而且要用上新的聘雇來加速OT環境和法醫技術,可能需要數月。 设备成本也很大;先进的法醫工具、威脅情報平台和檢查工業控制系統的硬件需要大量投資。
更小的州和农村面临更大的資源缺口。 一個數千人聚居的鎮上的水利公司可能沒有專業的IT安全員工,而只能依靠兼职的員工或承包商。 當攻擊發生時,當地的執法者可能缺乏認出網路事件的訓練,更不要說有效的反應了。
法律、私生活和司法
安全與公民自由之间的平衡是一個持久的挑戰。 調查基础设施攻擊可能需要使用網路流量、員工電子郵件或物理存取記錄,所有这些都引起隱私的担忧。 國家的數據保留、搜查令要求和信息共享法律相差很大,使多機構的調查變得複雜。 此外,當攻擊起源于另一個州或國家時,可能會發生司法爭議。 通常需要國際合作以追蹤支付或查明襲擊者,但外交渠道可能很慢。
缺乏标准化框架
并非所有州都為其執法機構采取了一致的网络安全框架。 國家信息安全研究所的网络安全框架被广泛推荐,但對許多州实体來說,它的实施是自愿的。一些聚會中心遵循國家基本建设保護計劃(NIPP)的标准,而另一些州則制定自己的协议。 缺乏一致性使得在州內共享資訊和協調反應更加難。
强化网络安全努力的战略
國內執法機構正採取多項策略, 投資訓練、技術、合作及立法支援,
培训和劳动力培养
網路安全專家和巡邏官都必須接受持续訓練。 很多州都建立了網路學院或與大學合作提供數位法學、網路安全和OT保護的授證。 國家網路安全職業和研究倡議[NICCS] 提供了政府網路安全訓練的資源。 國防衛隊的州際合作計畫等方案也讓執法者可以和軍用網路單位一起實施,建立可以应用于民用基础设施保護的技術。
資訊科技與執法人士的交叉訓練是另一項有效的方法。 有些機構將網路安全分析師安置在緊急管理中心或公共工程部門,
技術提升和自动化
投資於高级測試、反應與監控工具至关重要。 端點測試與反應軟體、網路流量分析以及高级SIEM平台讓各机构能更早地辨識威脅。 常见事件類型的自動游戲本可以加速控制及減少人員錯誤。 有些州正在探索AI驱动的工具,以过滤假阳性,並优先注意警報。
OT 環境中, 了解工業協議( 例如 Modbus, DNP3) 的專業監控解决方案至关重要。 這些工具可以測測出异常指令, 可能表明對涡輪機或水阀的攻擊。 機構亦應維持關鍵控制功能的离線備份系統和空調網路 。
公私合作和信息共享
拓展與民營業務的合夥關係仍是最有效的策略之一。 電力公用、電訊供應商和技术供應商等公司都擁有執法部门很少看到的威脅性資料。 包含責任保護和互不披露的正式協議可以促进更豐富的資訊交流。
國家執法者也可以加入或建立特定部门的ISAO。 例如,WaterISAC提供水利设施威脅情報;Health-ISAC提供保健;TransportISAC涵盖鐵路、航空和中轉。 這些組織提供政府機構可以利用的監控警報、脆弱性披露和反應資源。
立法和政策支助
州立法机构可以通过法律澄清政府、精简報告和提供資金来加强执法作用。 要求州核聚變中心通知違法者、授权傳票調查權、以及适当的网络安全基金等法案是常见的。 幾個州都建立了全州网络安全基金或拨款,以帮助包括执法在内的地方实体取得工具和雇用工作人员。
聯邦政府也開始採取「州與地區網路安全改善法案」等政策框架,
区域合作与演练
許多州都參與了模拟網路攻擊基礎的桌面演習。 這些演练涉及執法者、公用事业經營者、緊急管理者、通信官。他們試驗反應計劃、找出缺口、建立關係,以免發生真正事件。 國家總督協會和國家首席信息官協會等組織都提倡把這些演習當做最佳做法。
也讓網路能力过剩的州能在危機中協助鄰邦。
前进的道路
國家執法機構是保護公共基础设施免受網路威脅所不可或缺的。 它們提供了聯邦機構通常无法匹配的速度、地方知识和伙伴关系。 然而,它们仍面临源源不斷的缺口、快速發展的威脅和复杂的法律面貌。 应对這些挑戰需要持续投資、立法支持以及各级政府和私营部门的合作文化。
由反應性網路安全态势向积极的网络安全态势转变至关重要。 國家執法不僅必須對攻擊做出反應,而且要幫助基础设施操作者通过风险评估、培训和持续監控建立复原力。 各州可以通过加强聚變中心、采用先进的工具、建立公私合营,建立安全網絡生态系统,以保护所依赖的基本服务群體。
國家的公用基础设施 — — 水、電、交通和醫療系統 — — 的功能、技術和決心都將依附于這些防衛者。 國內的公用基础设施 — — 水、電、交通和醫療系統 — — 都將日益完善,而且更不易被強化。