Im März veröffentlichte die Biden-Administration die National Cybersecurity Strategy (NCS), „um die vollen Vorteile eines sicheren digitalen Ökosystems für alle Amerikaner zu sichern“. Nach Ansicht der Regierung ist der Cyberspace ein Instrument zum Erreichen einer Reihe hochgesteckter Ziele, darunter wirtschaftlicher Wohlstand, Menschenrechte, Freiheit, Demokratie und eine gerechte und vielfältige Gesellschaft. Es handelt sich um eine Vision, die darauf beruht, „grundlegende Veränderungen in der Art und Weise vorzunehmen, wie die Vereinigten Staaten Rollen, Verantwortlichkeiten und Ressourcen im Cyberspace zuweisen“, so das Weiße Haus.
Das NCS legt fünf grundlegende Prinzipien oder Säulen fest, auf denen die Strategie zur Verfolgung seiner Ziele aufgebaut werden soll:
- Kritische Infrastruktur verteidigen
- Disrupt and Dismantle Threat Actors
- Gestalten Sie Marktkräfte, um Sicherheit und Belastbarkeit zu fördern
- Investieren Sie in eine belastbare Zukunft
- Schmiede internationale Partnerschaften, um gemeinsame Ziele zu verfolgen
Die Cybersecurity-Strategie berücksichtigt weiterhin politische Änderungen, die diese Ziele vorantreiben könnten. Insbesondere hat das Weiße Haus vorgeschlagen, die Verantwortung für eine verbesserte Cybersicherheit auf Anbieter aus dem privaten Sektor zu übertragen, die IT-Hardware und -Software entwickeln. Viele Details müssen noch ausgearbeitet werden.
Insgesamt ist das NCS ein starker und entscheidender Schritt in Richtung einer verbesserten Cybersicherheit. Der Plan konzentriert sich unerschütterlich auf den „Cyber“ in der Cybersicherheit. Das Dokument enthält zahlreiche Verweise auf digitale Assets, Software, das Internet und das Internet der Dinge, drahtlose Funktionen und platzbasierte Assets. Der NCS erwähnt fast 300 Mal „Cyber“.
Die Notwendigkeit, sich auf die physische Infrastruktur zu konzentrieren
Weniger prominent im NCS sind bestimmte unverzichtbare physische Komponenten von Netzwerken und Cyberspace. Ich beziehe mich auf elektronische Geräte – Laptops, Mobiltelefone, Tablets, Netzwerk-Switches, Sensoren – die physische Infrastruktur und Endpunkte von Netzwerken, virtuell und anderweitig. Diese Geräte ermöglichen das Routing, den Transport und die Speicherung von Daten. Sie bieten Schnittstellen, die es menschlichen Benutzern ermöglichen, Informationen in globalen Netzwerken auszutauschen. Der Begriff „Gerät“ erscheint sechsmal im NCS.
Dies deutet nicht darauf hin, dass die Cybersicherheitsstrategie die physische Infrastruktur vernachlässigt. Das tut es nicht. Der NCS präsentiert jedoch eine Sicht auf Netzwerke und Cybersicherheit, die auf das Virtuelle ausgerichtet ist – nicht ungewöhnlich in Diskussionen über Cybersicherheit –, unter Ausschluss elektronischer Geräte und Komponenten und der Bedeutung ihrer Sicherung.
Wir erwähnen das Ungleichgewicht, indem wir proportionale Anstrengungen fördern und gleichzeitig den Weg zu mehr Cybersicherheit ebnen. Es wird ein Slog geben. Lassen Sie uns daran denken, dass der Cyberspace und die „virtuelle Welt“ nicht so virtuell sind, wie wir glauben. Die Cloud ist eine Sammlung riesiger terrestrischer Serverfarmen, und Kabel am Boden der Weltmeere übertragen mehr als 95 % der internationalen Daten. Diese eingetauchten Kabel liegen außerhalb des Geltungsbereichs des NCS, aber der Punkt bleibt: digitale Kommunikation ist ein hochphysisches Angebot, und elektronische Geräte aller Art müssen gesichert werden.
Einführung eines Zero-Trust-Modells
Obwohl die Verwaltung das Problem der physischen Infrastruktur im NCS nicht direkt angesprochen hat, hat sie dies in früheren Dokumenten versucht. Insbesondere in der Executive Order (EO) 14028, „Verbesserung der Cybersicherheit der Nation“, die Agenturen auffordert, die Sicherheitsprinzipien der Perimeter zu Gunsten einer ausgeklügelten Zero-Trust-Cybersicherheitsarchitektur zu übersetzen. In Übereinstimmung mit dem EO entwickelte die Cybersecurity and Infrastructure Security Agency (CISA) ein Zero Trust Maturity Model, das fünf Prinzipien der modernen Cybersicherheit umfasst: Identität, Geräte, Netzwerk, Daten, Anwendungen und Workloads. Das Reifemodell ist auch an der Zero-Trust-Strategie des Office of Management and Budget (OMB) ausgerichtet, einer Roadmap für die Implementierung von Zero Trust.
Die Herausforderung wird darin bestehen, mehrere überlappende Pläne systematisch, effizient und umfassend umzusetzen.
Die Stärkung der Cybersicherheit des Landes ist eindeutig eine Priorität der Verwaltung. Genauso offensichtlich ist die Notwendigkeit, alle Aspekte unserer Netzwerke, einschließlich elektronischer Geräte, bis zum letzten Tablet, Sensor und Netzwerk-Switch zu sichern. Wenn wir gemeinsam vorankommen, müssen wir wachsam und gründlich sein, sowohl Regierungsbehörden als auch IT-Anbieter.
Um wirklich sicher zu sein, dürfen wir kein Gerät ungedreht lassen.
Möchten Sie mehr erfahren? Erfahren Sie, wie führende US-Bundesbehörden ihre physische Infrastruktur aufrüsten, die Cybersicherheitsbemühungen steigern und modernste Analysen nutzen. Begleiten Sie Autor Brian Wright zu einem exklusiven GovExec-Webcast.