美国网络安全与基础设施安全局(CISA)正在缩减其为关键基础设施组织提供的免费评估服务,此举标志着该机构在协助保障国家基础设施安全这一核心使命上的显著后退。

CISA已向Cybersecurity Dive证实,其区域工作人员将不再执行网络弹性审查(Cyber Resilience Reviews)、网络弹性基础调查(Cyber Resilience Essentials surveys)、勒索软件就绪评估(Ransomware Readiness Assessments)、事件管理审查(Incident Management Reviews)、外部依赖管理评估(External Dependencies Management Assessments)或网络基础设施调查(Cyber Infrastructure Surveys)。

CISA网络安全部门代理执行助理主任Chris Butera在一份声明中表示:“CISA定期评估我们的服务和工具,以进行必要的改进。为减少CISA与请求评估的组织的冗余,CISA正在退役一些遗留的问卷式评估。”

据一位不愿透露姓名的知情人士向Cybersecurity Dive透露,CISA综合运营部门(IOD)代理助理主任James Harrell在8月25日的一次部门会议上告知员工,他们预计将停止执行这些评估。该人士因讨论敏感事宜而要求匿名。

这些变化最初由Cybersecurity Dive报道,正值CISA在自特朗普第二届政府开始以来流失约三分之一员工后,难以支持其关键基础设施社区的合作伙伴之际。

被削减的网络安全服务

这六项评估是CISA向全国基础设施运营商提供的重要服务之一。所有这些评估均涉及CISA区域顾问与运营商会面、提问,并帮助其使用该机构的网络安全评估工具(CSET)生成带有安全改进建议的报告。CISA在与州及地方官员、基础设施运营商会面时,经常宣传这些服务。

网络弹性审查评估组织在危机期间持续提供服务的能力。外部依赖管理评估涵盖组织缓解供应链风险的做法。网络基础设施调查检查组织是否在多个领域实施了正确的安全控制。勒索软件就绪评估评估组织在事件响应期间遏制感染并保持运营的能力。事件管理审查评估组织检测、分析和遏制入侵的能力。

CISA表示,它将引导基础设施运营商使用其跨部门网络安全绩效目标(CPGs),该目标包含一份帮助组织识别弹性改进的问卷。CISA的Butera在声明中称,CPGs与“遗留评估”共享相同的“目标和结果”,并将带来更好的全国性数据收集与比较。

但CPGs并不等同于评估所提供的互动式指导。知情人士表示,CPG结构“确实没有增加价值”,“它只是指出了需要用更高级评估来评估的领域。”

CISA网络安全部门前负责人Jeff Greene表示,他不理解试图用CPGs取代基于CSET的评估的理由。“CSET以标准为中心的评估衡量你当前所处的位置,”他说,“你使用CPGs更多是为了确定工作重点。它们相辅相成。”

CSET是一个开源工具,虽然最新版本禁用了执行现已关闭评估的功能,但旧版本仍可引导组织完成这些评估并生成报告。一些组织可能会选择自行使用旧版CSET,而无需CISA帮助解读结果。

不堪重负的CISA缩减规模

自特朗普政府开始大幅削减该机构并驱逐那些曾为公用事业运营商及州和地方官员提供重要资源的区域顾问以来,CISA与许多关键基础设施合作伙伴的关系已显著恶化。取消CISA的评估可能加深这些裂痕,并促使更多组织质疑该机构的价值。

“当决策者根本不知道在没有工具的情况下帮助利益相关者有多难时,这真是令人沮丧至极,”知情人士说。

曾担任奥巴马总统白宫网络安全协调员的Michael Daniel表示,终止这些评估反映了特朗普政府“削弱联邦政府在网络安全中作用”的模式。“由于CISA免费提供这些评估,目前尚不清楚谁能以这些关键基础设施所有者与运营商负担得起的价格提供类似服务,”现为行业协调组织网络威胁联盟主席的Daniel说,“最终结果很可能是国家整体网络风险的增加。”

OT网络联盟执行董事Tatyana Bolton承认,“严重的预算削减迫使CISA陷入困境,使其无法再像过去那样为关键基础设施提供动手操作的运营支持。”但随着针对基础设施系统的国家级网络威胁不断扩散,Bolton补充道,“这是一个极其危险的时刻,却要缩减直接援助。”

内部紧张局势制约CISA

CISA正在取消这些评估,因为机构领导层认定它们提供的价值不足以证明其成本合理。

综合运营部门(IOD)是CISA中在实地接触中使用CSET的部分,但网络安全部门(CSD)开发该工具并更新以纳入新的安全最佳实践。CSD还处理CSET生成的大量数据,并向IOD提供比较分析,帮助区域人员了解基础设施弹性的广泛趋势。

知情人士称,CSD不再希望承担这些工作。“每个人都感到沮丧,因为这是我们真正为利益相关者增加价值的方式,”该人士说,“我们遇到一个部门告诉我们能做什么和不能做什么的问题。”

“我不知道(代理CISA局长)Nick Andersen是否真正理解,如果他真的决定阻止我们进行这些评估,后果会是什么,”该人士补充道,“他可能只从CSD的角度理解,因为他来自那里。”