Präsident Joe Biden sah sich seit seinem Amtsantritt im Januar 2021 mit zahlreichen Krisen konfrontiert. Dennoch gelang es seiner Regierung, bei der Reaktion der USA auf Cyberangriffe krimineller Gruppen und staatlich ausgerichteter Hacker eine Vorreiterrolle einzunehmen.
Schon vor Bidens Amtsantritt waren die USA Bedrohungen wie dem SolarWinds-Angriff und böswilligen Akteuren mit Verbindungen zu Russland und China ausgesetzt. Nachdem der Hack der Colonial Pipeline den Osten der USA beinahe lahmgelegt hatte, leiteten Biden und die Sicherheitsbehörden der US-Bundesregierung Maßnahmen mit Leitlinien, Warnungen und – im Fall der Bundesbehörden – Anordnungen zur Verbesserung der Cybersicherheitsmaßnahmen ein.
Die jüngste Maßnahme erfolgte gestern, als Biden warnte vor einer „sich entwickelnden Erkenntnislage, wonach die russische Regierung Optionen für mögliche Cyberangriffe prüft“.
Justin Fier, VP für taktische Risiken und Reaktion bei Darktrace, bezeichnete die Warnung als „beispiellos“.
Fier erklärte, Bidens Aussage „stelle einen Schritt zur Bekämpfung von Desinformation dar, indem bewusst Erkenntnisse veröffentlicht werden, die die Regierung zuvor als geheim eingestuft hätte. Diese Warnungen sind beispiellos – frühere Regierungen haben nicht öffentlich in diesem Ausmaß bestätigt, dass Cyberangriffe bevorstehen.“
„Cyberkrieg bedeutet nicht Militär gegen Militär; alle Organisationen in öffentlichen wie privaten Bereichen müssen sich gegen Angriffe verteidigen“, sagte er. „Organisationen müssen diesen beispiellosen Zugang zu staatlichen Informationen über Bedrohungen nutzen und diese Warnungen beherzigen. Unternehmen sollten die Warnmeldungen der Cybersecurity and Infrastructure Security Agency (CISA) sorgfältig lesen und dabei besonders auf die Meldungen der vergangenen 12 Wochen achten. Unternehmen sollten ihre Abwehrmaßnahmen außerdem regelmäßig testen und mit ihren verschiedenen IT-Fachbereichen Planspiele durchführen.“
Lesen Sie auch: SANS beschreibt wichtige Schritte zum Schutz kritischer Infrastrukturen angesichts der Cyberbedrohungen durch Russland und die USA
Die verpflichtende Meldung von Vorfällen lässt auf sich warten
In der vergangenen Woche unterzeichnete Biden ein Gesetz zur Finanzierung der US-Regierung in Höhe von 1,5 Billionen US-Dollar, das auch eine Bestimmung zur verpflichtenden Meldung von Cybervorfällen enthielt.
Der Consolidated Appropriations Act (CAA) umfasst im Rahmen des Strengthening American Cybersecurity Act die verpflichtende Meldung von Cybervorfällen und verpflichtet die Eigentümer kritischer nationaler Infrastruktur (CNI) dazu, Cybervorfälle und Ransomware-Zahlungen unverzüglich an die Cybersecurity and Infrastructure Security Agency (CISA) des Department of Homeland Security zu melden.
Das Gesetz verpflichtet Betreiber kritischer Infrastrukturen, Informationen über Sicherheitsverletzungen innerhalb von 72 Stunden und Informationen über Ransomware-Zahlungen innerhalb von 24 Stunden an Bundesbehörden weiterzugeben, ihre Systeme auf zeitgemäße Cybersicherheitsstandards zu modernisieren und Sicherheitsstandards für Software festzulegen.
Verstößt eine betroffene Einrichtung gegen Anforderungen, eine Vorladung, eine Anordnung oder eine Prüfungsaufforderung, kann das DHS vor einem Bezirksgericht zivilrechtliche Schritte einleiten, um die Einhaltung durchzusetzen. Erhält das Ministerium innerhalb von 72 Stunden keine Antwort, kann der Minister eine Vorladung ausstellen, um die Offenlegung von Informationen zu erzwingen.
Es könnte jedoch einige Jahre dauern, bis das Gesetz vollständig umgesetzt ist. Die CISA soll innerhalb von 24 Monaten eine Notice of Proposed Rulemaking (NPRM) veröffentlichen und innerhalb von weiteren 18 Monaten eine endgültige Regelung erlassen.
Im Rahmen des neuen Gesetzes wird die CISA ein Warnprogramm zu Ransomware-Schwachstellen einrichten, um Systeme mit Sicherheitslücken zu identifizieren. Auch regelmäßige Meldungen werden Bestandteil des neuen Gesetzes sein.
„Die CISA wird diese Meldungen unserer Partner aus dem privaten Sektor nutzen, um ein gemeinsames Verständnis dafür zu entwickeln, wie unsere Gegner US-Netzwerke und kritische Infrastrukturen ins Visier nehmen“, erklärte CISA-Direktorin Jen Easterly in einer Stellungnahme. „Diese Informationen werden kritische Wissenslücken schließen und es uns ermöglichen, schnell Ressourcen einzusetzen und Opfern von Angriffen Hilfe zu leisten, eingehende Meldungen aus verschiedenen Sektoren zu analysieren, um Trends zu erkennen, und diese Informationen umgehend mit Netzwerkverteidigern zu teilen, um andere potenzielle Opfer zu warnen. Die CISA setzt sich für eine kooperative und transparente Zusammenarbeit mit unseren Partnern aus der Industrie und der Bundesregierung ein, um die Sicherheit und Widerstandsfähigkeit der Netzwerke und kritischen Infrastrukturen unseres Landes zu stärken.“
„Kurz gesagt: Diese Gesetzgebung verändert die Spielregeln. Der heutige Tag markiert einen entscheidenden Schritt nach vorn für die gemeinsame Cybersicherheit unseres Landes.“
Lesen Sie auch:





