专家呼吁美国网络安全机构为联邦运营技术系统制定强制性规则
运营技术网络安全联盟(OTCC)周二发布白皮书,呼吁美国网络安全和基础设施安全局(CISA)出台一项针对运营技术的新指令,为联邦机构拥有的运营技术设定基本网络安全标准。运营技术用于监测和控制关键基础设施。OTCC指出,美国至少12个州的数百个供水系统近期遭受网络攻击,这清楚表明运营技术已成为国家行为体和网络犯罪分子的目标;受影响设备中,许多本不应联网,使用默认密码甚至没有密码,也未与网络其他部分隔离。联邦民事机构依赖8000多座自有或租用建筑,配有暖通空调、电力、门禁、供水和楼宇自动化系统。政府问责局近期研究发现,在其审查的22个民事机构中,只有7个完全满足白宫关于盘点联网运营技术和物联网设备的要求,相关清单原定于2024年9月完成。OTCC执行董事塔蒂亚娜·博尔顿表示,仅靠指导无法弥补差距,约束性操作指令能为各机构提供清晰且可执行的基线。报告提出的基线包括资产可见性、网络分段、远程访问控制、配置基线、事件准备以及经过验证的备份与恢复,并建议各机构指定高级官员负责。OTCC政策主任迈克尔·加西亚说,运营技术常处于首席信息官办公室与设施管理部门之间的灰色地带,无人负责就无人保障其安全。CISA拒绝置评。
