的一部分智能实用®网络 »

该小组的任务是汇集电力行业的公用事业专业人员,他们正处于数字化公用事业转型的最激烈阶段。

帖子

新的网络安全法将如何帮助改善整个电网的网络安全?

图片来源:©Stevanovicigor | Dreamstime.com
理查德·布鲁克斯的照片”title=
联合创始人兼首席软件工程师, 可靠能源分析有限责任公司

Dick Brooks是专利11,374,961的发明者:软件对象真实性和完整性的验证方法和软件保证监护人™(SAG™)Point Man™(SAG- pm™)软件…

  • 2018年起会员
  • 新增项目1582项,浏览量697038次
  • 2022年4月27日
  • 1358的浏览量

本文是网络安全- 2022年4月特刊的一部分,点击这里了解更多

新法律该法案名为《2022年加强美国网络安全法案》,要求关键基础设施运营商在检测到事件后72小时内向国土安全部网络安全和基础设施安全局(CISA)报告。它还要求关键基础设施运营商在24小时内报告勒索软件支付。许多细节仍有待解决,中钢协正在与其他政府机构和公私伙伴关系合作,就细节达成共识。我们开始看到整个电网和所有关键基础设施的网络安全的未来:

您对成员功能的访问受到限制。

  • 中钢协已开始与电网运营商举行行业会议,即2022年3月23日的NERC NPCC
  • 中钢协目前正直接向电网运营商发布网络安全公告
  • CISA正在向电网运营商直接提供关于黑客战术、技术和程序以及缓解措施的建议
  • 中钢协成立了单点接触报告网络事故
  • CISA与其他机构(如FBI、NIST、NSA、DOE等)合作,协调“整个政府”对网络安全的响应
  • CISA正在为应对网络威胁提供最佳实践和资源指导,即:https://www.cisa.gov/stopransomware
  • CISA不是监管机构,受法律约束保护敏感信息不受《信息自由法》和其他交流渠道的影响。
  • CISA成立了供应链风险管理工作组(ICT_SCRM工作组),以帮助中小企业进行网络安全保护,包括在美国各地实施宽带服务的小型电力公用事业公司
  • CISA不进行网络安全合规审计;CISA的目标是帮助关键基础设施运营商提高网络安全保护。

新法律的概述如下由JDSupra提供(以斜体显示):

新法律建立在之前加强国家网络安全报告要求的立法努力的基础上,似乎立法坚持最终取得了胜利。在2022财年通过综合开支法案在美国,新立法一旦成为法律,就会被废除授权以下几点:

  • 要求联邦民事机构在72小时内向网络安全和基础设施安全局(CISA)报告所有“重大”网络事件
  • 要求在支付后24小时内向CISA报告在法律范围内的勒索软件付款
  • 要求负责协助打击这些袭击的联邦机构之间共享信息并加强协调
  • 要求联邦风险和授权管理计划(“FedRAMP”)授权五年,以便所有联邦机构都能采用基于云的技术

“关键”基础设施部门已被中钢协确定为:

  • 化学领域
  • 商业设施界
  • 通信行业
  • 关键制造业
  • 大坝部门
  • 国防工业基地
  • 能源行业
  • 金融服务业
  • 粮食和农业部门
  • 政府设施界
  • 卫生保健和公共卫生部门
  • 资讯科技界
  • 核反应堆、材料和废物部门
  • 运输部门及
  • 水和废水系统部门

CISA现在将成为联邦报告对关键基础设施提供商的网络攻击以及与对这些提供商的网络攻击相关的任何勒索软件支付的主要“中心”。该法律还授权行政管理和预算办公室主任与包括司法部在内的各联邦机构协商,以使用法规来实施新立法。

目前尚不清楚新法律何时实施,但可以肯定地说,受NERC管辖和NERC CIP标准影响的大型电气系统(BES)实体可能会受到影响,如下所示

  • NERC CIP-008要求管辖实体报告网络事件和对BES网络资产的“企图妥协”
    • 新立法不仅限于BES网络资产;任何符合“即将到来”的“重大”事件标准的网络事件都必须向CISA报告。这意味着,用于每小时提交能源报价和竞价的市场系统和其他IT系统发生网络事件,如果网络事件通过了“实质性”测试,则将在向中钢协报告的范围内
  • NERC可对未能遵守NERC CIP标准的各方处以罚款
    • 新法案赋予中钢协传讯权,可以传召当事人接受中钢协的质询,但中钢协不征收罚款
  • NERC在“审计师独立原则”下运作,防止该组织协助实体实施CIP标准
    • CISA不是监管机构,由国会授权为关键基础设施运营商提供网络安全指导和免费服务,以帮助电网的网络安全保护。电网运营商可以联系他们的中钢协区域实体寻求帮助。CISA服务产品可用于所有电网实体,无论大小,而不仅仅是BES实体。
  • NERC的E-ISAC运行闭环信息交换,只有授权方才能访问NERC提供的信息共享服务
    • CISA的运作理念是,网络安全是一项团队运动,跨行业的信息共享对于挫败网络攻击至关重要。CISA的理念与PJM的Tom O 'Brien提供的参议院证词一致:

伙伴关系和协作对于任何网络安全或物理安全计划都是必不可少的。在整个行业,与我们的州和联邦政府合作伙伴,甚至在电信、金融、水和天然气等其他关键基础设施合作,共享威胁信息和最佳实践的重要性怎么强调都不为过。威胁情报和向他人学习有关威胁和预防的知识对于管理任何网络安全计划都是至关重要的”。

美国能源部已拨款7200万美元,用于解决网络风险和供应链问题。目前还不清楚这些资金将如何使用,但可以想象的是,一些电网运营商可能会收到一些资金用于有针对性的工作,与能源部的目标一致。

根据CISA主任Jenn Easterly的说法,该法案是一个“游戏规则改变者”,将允许CISA“利用我们私营部门合作伙伴的这些报告,就我们的对手如何针对美国网络和关键基础设施达成共识”。

由于立法的结果,有关于中钢协的执行工作;在中钢协制定出必要的规则和条例,以确定哪些实体属于将受该立法影响的关键基础设施部门之前,该法律的规定不会完全生效。此外,CISA必须明确指出法律报告要求涵盖哪些类型的“实质性”网络事件。从3月15日法案通过之日起,中钢协有24个月的时间发布拟议规则。最终规则必须由中钢协在这些拟议规则发布后18个月内发布。

总之,在CISA的指导和领导下,所有关键基础设施都将成为解决网络安全风险的解决方案的一部分。信息共享被认为是打击网络犯罪的一个至关重要的功能,CISA正准备广泛管理网络犯罪,与Tom O 'Brien之前引用的评论一致,“在整个行业,与我们的州和联邦政府合作伙伴,甚至在其他关键基础设施,如电信、金融、水和天然气,共享威胁信息和最佳实践的重要性是不可夸大的。”

说得好,汤姆。看起来,我们正朝着更加合作和有效的道路前进,CISA为所有关键基础设施提供网络安全指导。

讨论
约翰·本森的照片”title=
约翰·本森 2022年5月9日

精彩的帖子,理查德。

当我在电力公用事业IT工作时,我们帮助许多客户处理CIP要求。

我没有看到任何提及的信息共享和分析中心(除了NERC E-ISAC),可以通过下面的链接获取更多信息。

https://www.nationalisacs.org/

2015年的一项总统行政命令指示国土安全部长与现有的“信息共享和分析组织”合作,鼓励这些新组织的发展,并促进这些组织之间以及与联邦政府的信息共享。

镜头转

Paul Korzeniowski的照片”title=
保罗Korzeniowski 2022年5月16日

好点。可悲的现实是,黑客、技术供应商和他们的客户正在进行一场永无止境的“跳青蛙”游戏,一方用新技术来挫败另一方。电网之所以成为袭击目标,是因为能源对日常运营至关重要,而且电网的大部分基础设施都是在此类袭击发生之前建成的。因此,他们可能不仅是攻击目标,而且还无法处理每天不幸创建的更复杂的攻击。能源行业需要保持警惕,像这样的法律有助于他们保持专注。

理查德·布鲁克斯的照片”title=
谢谢理查德的来信!
万博mantex app能源中心贡献者分享他们的经验和见解,以造福其他成员(如您)。请通过留言、“喜欢”这篇文章或关注这位会员来表达你的感谢。
来自这个成员的更多帖子

发布——建立一个追随者

能源中心万博mantex app电力行业网络®基于一个核心理念-电力行业专业人员通过分享和相互学习来相互帮助和推动行业发展。

如果你有经验或见解要分享,或者从会议或研讨会上学到了一些东西,你在能源中心的同行和同事都想听。万博mantex app分享你喜欢的文章或你认为有用的行业资源的链接也很容易。

了解更多关于能源中心的帖子»万博mantex app