آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در حال پیشنهاد دادن الزامات امنیتی است تا از دسترسی کشورهای دشمن به دادههای شخصی شهروندان آمریکایی و همچنین اطلاعات مرتبط با دولت جلوگیری کند.
الزامات مورد نظر، سازمانها یا نهادهایی را هدف قرار میدهند که در معاملات محدودی شرکت دارند که شامل مقادیر زیادی از دادههای حساس شخصی آمریکا یا دادههای مرتبط با دولت ایالات متحده است، بهویژه اگر این اطلاعات در معرض کشورهای نگرانکننده یا افراد تحت پوشش قرار گیرد.
این پیشنهاد مرتبط است با اجرای دستور اجرایی شماره ۱۴۱۱۷ که اوایل امسال توسط رئیسجمهور بایدن امضا شده است. این دستور اجرایی با هدف رسیدگی به مسئولیتهای شدید امنیت داده که میتوانند به خطرات امنیت ملی گسترش یابند یا آنها را تقویت کنند، تدوین شده است.
سازمانهای متأثر ممکن است شامل شرکتهای فناوری مانند توسعهدهندگان هوش مصنوعی و ارائهدهندگان خدمات ابری، شرکتهای مخابراتی، سازمانهای بهداشتی و زیستفناوری، مؤسسات مالی و پیمانکاران دفاعی باشند.
کشورهای مورد نگرانی معمولاً به کشورهایی اشاره دارند که دولت ایالات متحده آنها را دشمن میداند یا آنها را به دلیل سابقه جاسوسی سایبری، نقض دادهها و حملات هکری تحت حمایت دولت، بهعنوان خطر امنیتی تلقی میکند.
الزامات امنیتی
CISA (آژانس امنیت زیرساختها و امنیت سایبری ایالات متحده) اقدامات امنیتی را پیشنهاد میدهد که به دو دسته تقسیم میشوند: الزامات در سطح سازمانی/سیستمی و الزامات در سطح داده. در زیر خلاصهای از برخی از آنها آورده شده است.
- هر ماه باید فهرست داراییها را نگهداری و بهروزرسانی کرد که شامل آدرسهای IP و آدرسهای MAC سختافزار است.
- آسیبپذیریهای شناختهشده و مورد سوءاستفاده قرار گرفته را باید در مدت ۱۴ روز رفع کنید.
- آسیبپذیریهای بحرانی (که وضعیت سوءاستفاده از آنها نامشخص است) باید در مدت ۱۵ روز و نقصهای با شدت بالا باید در مدت ۳۰ روز رفع شوند.
- یک توپولوژی شبکه دقیق را نگهداری کنید تا شناسایی و پاسخ به حوادث تسهیل شود.
- احراز هویت چندعاملی (MFA) را بر روی تمام سیستمهای حیاتی اجباری کنید، گذرواژههایی که حداقل ۱۶ کاراکتر طول دارند را الزامی کنید، و دسترسی هر فردی را بلافاصله بعد از پایان همکاری یا تغییر نقش در سازمان لغو کنید.
- از اتصال سختافزارهای غیرمجاز، مانند دستگاههای USB، به سیستمهای تحت پوشش جلوگیری کنید.
- گزارشهایی دربارهٔ دسترسی و رویدادهای مرتبط با امنیت (سیستمهای شناسایی نفوذ و جلوگیری از نفوذ، فایروال، جلوگیری از از دست رفتن داده، شبکه خصوصی مجازی، رویدادهای ورود به سیستم) جمعآوری کنید.
- مقدار دادههای جمعآوریشده را کاهش دهید یا آنها را ماسک کنید تا از دسترسی غیرمجاز یا ارتباطپذیری با افراد آمریکایی جلوگیری شود، و از رمزگذاری برای حفاظت از دادههای تحت پوشش در طول معاملات محدود استفاده کنید.
- کلیدهای رمزگذاری را همراه با دادههای تحت پوشش یا در کشوری که مورد نگرانی است، ذخیره نکنید.
- تکنیکهایی مانند رمزگذاری هومومورفیک یا حریم خصوصی تفاضلی را به کار ببرید تا از بازسازی دادههای حساس از دادههای پردازششده جلوگیری کنید.
CISA در جستجوی نظرات عمومی برای توسعه بیشتر این پیشنهاد به شکل نهایی است. افرادی که علاقهمند به این کار هستند میتوانند به وبسایت regulations.gov مراجعه کنند، شماره CISA-2024-0029 را در کادر جستجو وارد کنند، روی آیکون «Comment Now!» کلیک کنند و سپس نظرات خود را در فیلدها وارد کنند.