Insatserna för cybersäkerhet är högre än någonsin. Samhället är så djupt sammankopplat och beroende av digital teknik att en tillräckligt allvarlig attack kan lamslå kritiska funktioner. Den amerikanska regeringen är medveten om hotet och förbereder det som lovar att bli det mest aggressiva strategidokumentet för cybersäkerhet någonsin. Kallas National Cybersecurity Strategy (NCS) och är fortfarande hemlig i skrivande stund, men de som sett den lovar att det kommer att höja USA:s cybersäkerhetskapacitet. Här är vad vi vet och vad vi kan förvänta oss.
En historia om mjuk cybersäkerhetspolicy
Fram till den nuvarande administrationen tog Vita huset ett relativt lättsamt tillvägagångssätt för att säkra kritisk nationell infrastruktur (CNI). Denna klass av infrastruktur, som anses vara avgörande för samhällelig verksamhet, är omfattande, inklusive 16 avsnitt allt från mat till ekonomi.
Tidigare ansträngningar för att skydda CNI har varit ungefär som detta segment av ekonomin: fragmenterat och osammanhängande. Tidigare förvaltningar utfärdade frivilliga riktlinjer för cybersäkerhet för CNI-sektorer, vilket lämnade tillsynsmyndigheter att utveckla och genomdriva mer robusta cybersäkerhetskontroller.
Vissa av dessa kontroller har varit mer framgångsrika än andra och har ofta införts på statlig nivå. Till exempel utfärdade New York Department of Financial Services (NYDFS) del 500-förordningen, som trädde i kraft 2017 och tog en aggressiv inställning till cybersäkerhetsupprätthållandet. SEC har också intensifierat cybersäkerhetskontrollerna.
Ändå har andra sektorer varit mindre aggressiva. Kommunala vattenavdelningar saknar ofta expertis inom cybersäkerhet. Företag inom andra branscher som anses vara en del av CNI har ofta konkurrerande prioriteringar som att upprätthålla kvartalsvisa finansiella resultat.
Redan före ransomware-attacken i maj 2021 på Colonial Pipeline som fick bensinpriserna att skjuta i höjden över östra USA, hade Biden-administrationen redan gått mot en mer sammanhållen, praktisk inställning till CNI-säkerhet. I april 2021 inleddes en sektorsvis granskning och skärpning av CNI med en 100-dagarsplan för att öka säkerheten bland elverk.
I juli samma år följde presidenten upp detta genom att underteckna National Security Memorandum on Improving Cybersecurity for Critical Infrastructure Control Systems, och lovade att ta itu med cybersäkerhetsskydd inom en rad CNI-sektorer. Regeringen utfärdad betydande krav på cybersäkerhet för olje- och gasledningsoperatörer i maj och juli, meddelade vattensektorns handlingsplan i januari 2022, och inriktade på kemisk sektor med en annan plan i oktober förra året.
Dessa åtgärder var mer aggressiva än tidigare förvaltningars försök. Den införde obligatoriska åtgärder, till exempel att kräva åtgärdsplaner för incidenter. Den verkställande grenen arbetade också med kongressen för att skapa Cyber Incident Reporting for Critical Infrastructure Act, som så småningom kommer att genomdriva ett 72-timmars meddelandefönster för cyberattacker för CNI-operatörer.
De som har sett strategidokumentet tror att det kommer att förena detta tillvägagångssätt och vidta ytterligare åtgärder för att tvinga företag i CNI-sektorer att hårdna sitt försvar. Dokumentet kommer att kräva att ansvaret flyttas över till företag som inte genomför lämpliga åtgärder.
Ingen mer herr trevlig kille
Strategidokumentet skärper inte bara defensiva åtgärder; den riktar också sin uppmärksamhet utåt. Det inkluderar explicita åtgärder för att rikta in sig på illvilliga aktörer, säger de som känner till.
Den amerikanska regeringen har blivit alltmer hökisk i sin inriktning mot hotaktörer i cyberrymden. Obama-administrationen höll hårda tyglar om offensiva cyberaktiviteter, och krävde uttryckligt presidenttillstånd för att gå efter USA:s fiender online. Trump-administrationen tog foten från bromsen 2018, utfärdande National Security Presidential Memorandum nr 13, som gav Pentagon mer självständighet när det gäller att inleda offensiva cyberoperationer.
Till en början studerade Biden Vita huset om det skulle upphäva några av Trumps åtgärder. Rapporter tyder dock på att den nationella cybersäkerhetsstrategin kommer att ta dem ett steg längre.
"Vårt mål är att göra illvilliga aktörer oförmögna att genomföra varaktiga cyberaktiverade kampanjer som skulle hota den nationella säkerheten eller allmänna säkerheten i USA", enligt uppgift i dokumentet i ett femsidigt avsnitt med titeln "Störa och demontera hotaktiviteter". Det står också att FBI:s National Cyber Investigative Joint Task Force kommer att samarbeta med andra myndigheter för att störa och i slutändan ta ner angriparnas nätverk.
Genomdriva vad som kommer
Regeringen kommer enligt uppgift också att anlita privata företag som partners i kampen mot angripare, och dela information med dem om attackmönster. Dessa partnerskap, tillsammans med de tillsynsåtgärder som vi sannolikt kommer att se i den nationella konkurrenskraften, väcker frågan: hur mycket kommer den verkställande makten att kunna genomdriva detta?
Regeringens mest banbrytande dokument innan detta, maj 2021 Verkställande beslut om förbättring av nationens cybersäkerhet, var mer begränsad i omfattning eftersom verkställande order endast gäller federala myndigheter. Alla påtryckningar som applicerades på den privata sektorn var indirekta, genom införandet av cybersäkerhetskontroller i federala upphandlingspolicyer som skulle kräva efterlevnad av leverantörer.
Det nya strategidokumentet kommer att gälla en stor mängd privata företag som traditionellt har varit försiktiga med statliga regler för cybersäkerhet. Till exempel har informationsutbyte varit en omtvistad punkt tidigare. Företag har oroat sig för juridiskt ansvar om de avslöjar omfattningen och omfattningen av attackerna till regeringen.
Vissa av de sektorer som ingår i CNI kan vara juridiskt svåra för Vita huset att reglera. Den kommer att behöva hjälp av byråer och en djupt splittrad, dysfunktionell kongress som kommer att visa sig vara problematisk när det gäller att driva igenom förnuftiga lagar. Vi får veta mer när dokumentet släpps, vilket borde vara mycket snart.








