Compliance · · 3 min read
Комитет Сената поддержал добровольную систему кибербезопасности для телекоммуникационной отрасли
Двухпартийный законопроект предусматривает разработку отраслевых рекомендаций по безопасности и сертификацию на фоне уязвимостей, выявленных кампанией Salt Typhoon.
Согласно app.govly.com, Комитет Сената по торговле одобрил законопроект о создании добровольной системы кибербезопасности для телекоммуникационной отрасли. Двухпартийный Закон о кибербезопасности и устойчивости телекоммуникаций внесли сенаторы Марк Уорнер и Тед Круз.
Законопроект предусматривает сочетание рекомендуемых методов обеспечения безопасности с процедурой сертификации телекоммуникационных компаний. Вместо введения фиксированного набора федеральных требований он создаст систему, призванную помочь компаниям оценивать и укреплять свою защиту с помощью рекомендаций, разработанных специально для этого сектора.
Законопроект появился после того, как кампания кибершпионажа Salt Typhoon выявила слабые места в телекоммуникационных сетях. В статье это вторжение описывается как крупнейшая в истории страны атака на телекоммуникационную отрасль, что подчеркивает обеспокоенность безопасностью инфраструктуры, поддерживающей услуги связи.
Его продвижение также последовало за отменой Федеральной комиссией по связи ранее действовавших мер безопасности. Сочетание кибератаки и изменений в регуляторном подходе усилило дискуссию о том, как телекоммуникационные компании должны защищать свои системы и насколько эта защита должна определяться федеральным правительством.
Процесс с участием государства и отрасли
Согласно предлагаемому закону, Национальное управление по телекоммуникациям и информации созовет рабочую группу, в которую войдут представители государства и отрасли. Эта группа будет отвечать за разработку протоколов кибербезопасности для телекоммуникационных компаний, а не за адаптацию общих стандартов к особенностям конкретной отрасли.
Рабочей группе будет отведено 18 месяцев на подготовку первоначальных протоколов. Затем систему будут периодически обновлять, чтобы ее рекомендации могли меняться по мере развития угроз и технологий. Такой процесс пересмотра лежит в основе подхода, предложенного законопроектом: законодатели и представители отрасли смогут реагировать на новые угрозы, не полагаясь исключительно на правила, которые могут устареть.
Таким образом, предложение отдает предпочтение сотрудничеству и оценке рисков, а не негибким федеральным предписаниям. Его сторонники утверждают, что рекомендации по безопасности должны учитывать различия в рисках, с которыми сталкиваются телекоммуникационные компании, и меняться по мере изменения этих рисков. Система останется добровольной, то есть законопроект не введет универсальный обязательный режим кибербезопасности для отрасли.
Это различие важно, поскольку телекоммуникационные сети сталкиваются с меняющимися техническими условиями и угрозами безопасности. Правило, принятое в ответ на одну угрозу, может утратить актуальность, когда злоумышленники начнут использовать другие методы. Предусмотренный законопроектом цикл разработки и пересмотра призван сделать систему более гибкой, а элемент сертификации даст участвующим компаниям формальный способ подтвердить соответствие рекомендованным методам.
Возможное влияние на рынок кибербезопасности
Предлагаемая система может создать дополнительный спрос на услуги компаний, помогающих телекоммуникационным организациям понимать, внедрять и документировать меры контроля кибербезопасности. App.govly.com указывает на возможности для подрядчиков в сфере консалтинга по кибербезопасности в телекоммуникациях, сертификационных услуг и поддержки соблюдения требований.
Консультанты смогут помогать компаниям интерпретировать отраслевые протоколы после их разработки. Провайдеры сертификации смогут поддерживать процесс оценки того, соответствует ли компания стандартам системы. Специалисты по соблюдению требований смогут помогать организациям готовить документацию и процедуры, связанные с добровольным участием.
Эти возможности будут зависеть от окончательного содержания протоколов и того, как будет организован процесс сертификации. Законопроект, согласно описанию в отчете, задает структуру для разработки этих деталей, а не сразу предоставляет готовые стандарты. Ожидается, что рабочая группа под руководством NTIA сформирует отраслевые рекомендации для телекоммуникаций в течение 18-месячного периода разработки.
Одобрение законопроекта Комитетом по торговле — это шаг в рамках данного процесса, а не заявление о том, что система уже действует. Двухпартийная поддержка со стороны Уорнера и Круза укрепляет предложение, а его добровольный характер призван вовлечь отрасль в процесс, вместо того чтобы полагаться исключительно на контроль со стороны Вашингтона.
В отчете предложение рассматривается в контексте работы нескольких федеральных учреждений, включая FCC, NTIA, Сенат, Федеральное бюро расследований и Министерство торговли. В совокупности эти упоминания отражают более широкое внимание правительства к безопасности коммуникационной инфраструктуры после кампании Salt Typhoon и пересмотра ранее действовавших мер защиты.
Для телекоммуникационных компаний практический вопрос будет заключаться в том, обеспечит ли система полезную защиту, не превратившись в еще одну статичную обязанность по соблюдению требований. Для подрядчиков разработка отраслевых рекомендаций и сертификации может расширить спрос на специализированную экспертизу. Главный аргумент законопроекта состоит в том, что регулярно обновляемое партнерство государства и отрасли, основанное на оценке рисков, способно эффективнее устранять уязвимости, чем жесткие требования, быстро теряющие актуальность перед лицом угроз, для противодействия которым они были разработаны.