El Departamento de Seguridad Nacional anunció la creación de una nueva Junta de Revisión de Seguridad Cibernética que reunirá a expertos en seguridad cibernética de organizaciones públicas y privadas para «revisar y evaluar eventos significativos de seguridad cibernética».
La junta fue parte de la orden ejecutiva que el presidente Joe Biden firmó el año pasado. Los expertos han instado durante mucho tiempo al gobierno federal a crear una organización para incidentes de seguridad cibernética similar a la Junta Nacional de Seguridad en el Transporte, que investiga los accidentes aéreos y los incidentes de transporte.
El secretario de Seguridad Nacional, Alejandro Mayorkas, dijo que la junta «evaluará a fondo los eventos pasados, hará las preguntas difíciles e impulsará mejoras en los sectores público y privado».
DHS dijo que la junta comenzará su primer trabajo sobre problemas relacionados con Log4J porque las vulnerabilidades asociadas con la biblioteca de software «están siendo explotadas por un conjunto creciente de actores de amenazas» y «presentan un desafío urgente para los defensores de la red».
«Como una de las vulnerabilidades más graves descubiertas en los últimos años, su examen generará muchas lecciones aprendidas para la comunidad de seguridad cibernética. Juntos, la Casa Blanca y el DHS determinaron que centrarse en esta vulnerabilidad y su proceso de remediación asociado fue el primer uso más importante de la experiencia de la CSRB», explicó el DHS.
Cuando se le preguntó por MarketingyPublicidad.es por qué la junta estaba trabajando en Log4J antes de examinar la gama de problemas relacionados con el escándalo de SolarWinds, un portavoz del DHS dijo que el gobierno federal y el sector privado realizaron «varias revisiones» del compromiso durante el año pasado y decidieron el mejor uso de Cyber La experiencia de la Junta de revisión de seguridad es centrar su revisión inicial en las vulnerabilidades de la biblioteca de software Log4J y los procesos de corrección asociados.
También: La Casa Blanca y la EPA lanzan un plan de seguridad cibernética de 100 días para operadores de servicios públicos de agua
Señalaron que la biblioteca de software Log4J se usa ampliamente, es relativamente fácil de explotar y podría causar un impacto significativo en una red. El portavoz del DHS dijo que la revisión y las recomendaciones de la junta «tomarán en consideración los hallazgos y recomendaciones existentes relacionados con las actividades que llevaron al Grupo de Coordinación Unificada Cibernética de diciembre de 2020 (es decir, «el incidente de SolarWinds») a incluir cualquier elemento relacionado con la existencia y explotación de vulnerabilidades o la respuesta a los eventos”.
La junta tendrá 15 miembros que ofrecerán recomendaciones al DHS y la Casa Blanca. El subsecretario de políticas del DHS, Robert Silvers, será el presidente, y la directora sénior de ingeniería de seguridad de Google, Heather Adkins, será la vicepresidenta.
La directora de CISA, Jen Easterly, nombrará a los miembros de la junta y administrará, apoyará y financiará el esfuerzo.
El primer informe de la junta estará terminado para el verano y enumerará las acciones tomadas tanto por el gobierno como por el sector privado para mitigar el problema de Log4J.
Los miembros de la junta también ofrecerán recomendaciones sobre cómo abordar la actividad de amenazas asociadas y consejos más generales para «mejorar la seguridad cibernética y las prácticas y políticas de respuesta a incidentes basadas en las lecciones aprendidas de la vulnerabilidad Log4J».
Según el DHS, se dará a conocer al público una versión redactada del informe.
Silvers dijo que él y los otros miembros de la junta «son luminarias en el campo» y que se sintió honrado de servir junto a ellos como presidente de la junta.
«Cuando ocurre un incidente cibernético importante, nos afecta a todos», agregó Adkins. «CSRB es una oportunidad innovadora para realizar revisiones holísticas y brindar soluciones con visión de futuro que abarcan organizaciones y sectores. Me siento honrado de servir con esta diversa gama de talentos tanto de empresas privadas como del gobierno de los EE. revisión.»
Los otros miembros de la junta incluyen a Dmitri Alperovitch, cofundador y presidente de Silverado Policy Accelerator, el fiscal general adjunto adjunto principal del DOJ John Carlin, el director federal de seguridad de la información en la Oficina de Administración y Presupuesto Chris DeRusha, el director cibernético nacional Chris Inglis , Rob Joyce, director de ciberseguridad de la NSA, Katie Moussouris, fundadora de Luta Security, David Mussington, subdirector ejecutivo de seguridad de infraestructura de CISA, Chris Novak, cofundador del Centro de asesoramiento para la investigación de amenazas de Verizon, Tony Sager, vicepresidente sénior del Centro para la seguridad en Internet, John Sherman, CIO del Departamento de Defensa , el subdirector del FBI, Bryan Vorndran, el asesor general adjunto de Microsoft, Kemba Walden, y la vicepresidenta sénior de Palo Alto Networks, Wendi Whitmore.
Los expertos elogiaron la creación de la junta de revisión cibernética, y muchos señalaron que el país ha necesitado durante mucho tiempo expertos para revisar eventos cibernéticos significativos para brindar respuestas unificadas a situaciones urgentes.
También: Ciberseguridad: la Casa Blanca lanza una estrategia de confianza cero para las agencias federales
Jonathan Reiber de AttackIQ, ex director de estrategia de Política Cibernética en la Oficina del Secretario de Defensa de EE. UU. durante la administración Obama, dijo MarketingyPublicidad.es que los funcionarios necesitan aprender de eventos pasados, codificar lecciones y luego comunicar esas lecciones al mundo.
«Contar con un equipo tan talentoso de pensadores y comunicadores, desde personas como Dmitri Alperovitch hasta Kate Moussouris, pasando por todos los demás en la lista, que revise los principales eventos de seguridad cibernética y comparta recomendaciones será de gran ayuda», dijo Reiber. «Sus conocimientos ayudarán a las organizaciones de los sectores público y privado a realizar cambios estratégicos y mejorar la preparación para la seguridad cibernética».
Al igual que el fundador de Bugcrowd, Casey Ellis, otros expertos elogiaron a la junta por comenzar con un problema como Log4J porque reveló una serie de debilidades sistémicas y adyacentes en una escala excepcionalmente grande. Un examen del problema proporcionará más información sobre la seguridad de la cadena de suministro de código abierto, cómo lidiar con adversarios sofisticados y no sofisticados al mismo tiempo, recertificación de productos posterior al parche y análisis de regresión y más, según Ellis.
Agregó que sería bueno tener una respuesta a la pregunta: «¿qué hacemos si las cosas se ponen feas durante la temporada navideña?».
El ingeniero de Vulcan Cyber, Mike Parkin, señaló que la junta no tendrá autoridad reguladora, lo que generó más preguntas sobre cómo se utilizarán sus recomendaciones en el mundo real.
Algunos adoptaron una visión más crítica del esfuerzo y se preguntaron si los hallazgos de la junta se traducirán en acción.
«Fundamentalmente, tenemos que preguntarnos: ¿hay una falta de análisis de las lecciones aprendidas que perpetúa los riesgos cibernéticos? ¿O una falta de seguimiento y responsabilidad que perpetúa los riesgos cibernéticos? Es decir, la necesidad de crear de nuevos conocimientos o la voluntad de implementar los conocimientos existentes?» dijo Tim Wade, director técnico de Vectra.
«Mi sesgo personal es una creencia hacia lo último, por lo que mis expectativas sobre la efectividad de una junta de este tipo dependen de su capacidad para forzar la acción».
