Когда кибератака затрагивает больницу, энергосистему или финансовое учреждение, важны скорость и ясность. Специалистам по реагированию необходимо знать, что произошло, насколько это серьезно и что это означает для общей картины национальной безопасности. В этом заключается основная цель Закона об отчетности о киберинцидентах для критической инфраструктуры (CIRCIA): федеральный закон требует, чтобы компании в критически важных секторах сообщали правительству о значительных инцидентах в сфере кибербезопасности, чтобы угрозы можно было лучше понять и предотвратить.
CIRCIA содержит правильные идеи, которые поддерживает HackerOne. Однако крайне важно проработать детали, и на данный момент некоторые из них требуют доработки.
Агентство по кибербезопасности и защите инфраструктуры (CISA) этой весной и летом провело серию общественных слушаний, чтобы собрать мнения перед окончательным утверждением правил реализации CIRCIA. HackerOne приняла участие в слушаниях по сектору ИТ-услуг 18 июня и 24 июня направила в CISA письменные комментарии. Мы представили три основные рекомендации.
Сосредоточьтесь на инцидентах, которые действительно имеют значение
Согласно предлагаемому правилу, компании должны будут сообщать о любом «существенном» киберинциденте. Однако текущее определение «существенного» слишком широко. В текущей редакции оно может охватывать практически любую потерю доступа к системам компании или их компрометацию, независимо от того, насколько незначительным или рутинным является это событие. Представьте себе пожарную сигнализацию, которая срабатывает каждый раз, когда кто-то поджаривает тост, а не только тогда, когда здание охвачено огнем.
Практический результат предсказуем: CISA может быть завалено отчетами о событиях низкой степени тяжести, в то время как аналитики будут пытаться найти сигналы, которые действительно важны. Мы настоятельно призвали CISA привязать определение к реальному воздействию. Об инцидентах следует сообщать только тогда, когда они наносят значительный ущерб операционной деятельности, конечным пользователям, общественному здравоохранению, национальной безопасности, экономической стабильности или гражданским свободам. У CISA уже есть инструменты, разработанные именно для такой оценки рисков, включая собственную Национальную систему оценки киберинцидентов. Использование этих инструментов для установления порога отчетности позволит сконцентрировать ресурсы правительства и отрасли там, где они наиболее полезны.
Защитите независимых исследователей безопасности
Предлагаемое правило включает долгожданное исключение: тестирование кибербезопасности, проводимое по запросу компании, например, в рамках программы bug bounty или официальной политики раскрытия уязвимостей, не будет считаться инцидентом, подлежащим отчетности. Пробел заключается в том, что происходит, когда исследователь действует независимо, обнаруживая и сообщая об уязвимости без официального приглашения. Подобные несанкционированные исследования, проводимые добросовестно, являются обычной и ценной практикой. Исследователи делают это постоянно, часто для защиты организаций, которые еще не знают, что у них есть проблема.
Если такое исследование может повлечь за собой обязательство по отчетности CIRCIA для исследуемой организации, компании станут менее охотно конструктивно взаимодействовать с внешними исследователями, а исследователи будут дважды думать, прежде чем сообщать об уязвимостях. Мы попросили CISA устранить этот пробел с помощью простого уточнения: добросовестные исследования безопасности должны быть защищены независимо от того, были ли они официально запрошены.
Перестаньте требовать от компаний подавать один и тот же отчет дважды
Совет при Министерстве внутренней безопасности выявил не менее 52 отдельных федеральных требований к отчетности о киберинцидентах, которые уже действуют или находятся в стадии разработки, не считая обязательств на уровне штатов и местных органов власти. Когда компания активно справляется с инцидентом, подача отдельных отчетов в несколько федеральных агентств одновременно не улучшает видимость для правительства. Это распыляет внимание и тратит ресурсы, которые должны быть направлены на локализацию и восстановление.
CIRCIA была задумана как объединяющая структура, упрощающая этот ландшафт. Окончательное правило должно принять принцип взаимности: если компания уже сообщила об инциденте в другое федеральное агентство, этот отчет должен по умолчанию удовлетворять требованиям CIRCIA, а CISA может запросить любую дополнительную информацию, если она потребуется. Мы также повторили нашу рекомендацию о том, чтобы CISA опубликовала четкие, объективные критерии того, когда другое требование к отчетности считается «существенно аналогичным» требованиям CIRCIA, чтобы компании могли с уверенностью знать, соблюдают ли они правила.
Итог
CIRCIA может стать реальным активом для национальной кибербезопасности. Но для этого требуется правило, которое сосредоточено на том, что действительно важно, справедливо по отношению к сообществу исследователей безопасности и реалистично в отношении бремени соблюдения требований, с которым сталкиваются компании во время активного инцидента. Мы по-прежнему привержены работе с CISA, чтобы сделать все правильно. Вы можете прочитать наши полные письменные комментарии здесь.
Следите за блогом HackerOne, чтобы получать экспертные мнения и обновления, важные для руководителей в сфере безопасности.
Об авторе
Майкл Вулслейер
Юрисконсульт по вопросам политики
Майкл — юрисконсульт по вопросам политики в HackerOne, где он поддерживает усилия в области государственной политики, направленные на решение проблем кибербезопасности и безопасности ИИ, а также на обеспечение добросовестных исследований в области безопасности.










