El presidente de los Estados Unidos, Joe Biden, firmó el martes un memorando sobre la seguridad cibernética del Departamento de Defensa y las agencias de inteligencia del país, esbozando exactamente cómo se implementará una orden ejecutiva que firmó en mayo de 2021.
«Este NSM requiere que, como mínimo, los Sistemas de Seguridad Nacional empleen las mismas medidas de seguridad cibernética de la red que se requieren de las redes civiles federales en la Orden Ejecutiva 14028. El NSM se basa en el trabajo de la Administración Biden para proteger a nuestra nación de la actividad cibernética maliciosa sofisticada, tanto de actores de estados-nación y ciberdelincuentes», dijo la Casa Blanca.
El memorando detalla cómo se aplica la orden ejecutiva a los sistemas de seguridad nacional y proporciona plazos para implementar cosas como la autenticación multifactor, el cifrado, las tecnologías en la nube y los servicios de detección de puntos finales.
Dentro de los dos meses posteriores al memorando, el jefe de cada departamento ejecutivo o agencia que posee u opera un sistema de seguridad nacional (NSS) debe actualizar los planes de la agencia con respecto a la tecnología en la nube, y dentro de los 180 días, las agencias deben implementar la autenticación y el cifrado multifactor para NSS datos en reposo y datos en tránsito.
También obliga a las agencias a «identificar sus sistemas de seguridad nacional y reportar los incidentes cibernéticos que ocurren en ellos a la Agencia de Seguridad Nacional».
El memorando otorga a la Agencia de Seguridad Nacional amplios poderes para emitir directivas vinculantes que obliguen a las agencias a «tomar medidas específicas contra amenazas y vulnerabilidades de seguridad cibernética conocidas o sospechadas».
La Casa Blanca señaló que esta directiva se inspiró en la directiva operativa vinculante del Departamento de Seguridad Nacional para las redes gubernamentales civiles. La NSA y el DHS trabajarán juntos en ciertas directivas y compartirán información sobre requisitos y amenazas.
Además, el memorando obliga a las agencias a conocer y asegurar las herramientas de dominio cruzado que les permiten transferir datos entre sistemas clasificados y no clasificados.
«Los adversarios pueden buscar aprovechar estas herramientas para obtener acceso a nuestras redes clasificadas, y el NSM dirige una acción decisiva para mitigar esta amenaza. El NSM requiere que las agencias hagan un inventario de sus soluciones de dominios cruzados y ordena a la NSA que establezca estándares de seguridad y requisitos de prueba para mejorar proteger estos sistemas críticos», dijo la Casa Blanca.
El memorando incluye una variedad de otros plazos y órdenes para las agencias que trabajan con información confidencial.
Viene inmediatamente después de múltiples advertencias publicadas por la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) sobre amenazas potenciales provenientes de Rusia. CISA envió una advertencia sobre posibles ataques rusos a infraestructura crítica y, esta semana, advirtió a las empresas que trabajan con organizaciones ucranianas sobre posibles problemas de ciberseguridad.
El país aún se está recuperando del escándalo de SolarWinds, en el que piratas informáticos rusos invadieron varias agencias estadounidenses y pasaron meses dentro de los sistemas de información más confidenciales del país.
Nueve agencias gubernamentales fueron pirateadas, incluido el Departamento de Estado, el Departamento de Seguridad Nacional; Institutos Nacionales de Salud; el Pentagono; Departamento de Tesoreria; Departamento de Comercio y el Departamento de Energía.
Jim Richberg, exjefe cibernético de la Oficina del Director de Inteligencia Nacional, le dijo a MarketingyPublicidad.es que los sistemas de seguridad nacional con frecuencia quedan fuera de las directivas presidenciales sobre seguridad cibernética porque tienen un enfoque diferente y están gobernados por un conjunto diferente de autoridades legales.
«Con demasiada frecuencia, se supone que debido a que estos se ocupan de los datos de seguridad nacional, son intrínsecamente más seguros y están cubiertos por niveles de protección mayores, o al menos iguales. El Memorándum de seguridad nacional (NSS) de hoy hace explícito que los mismos elementos de higiene cibernética básica que prescribe EO 14028 para las redes gubernamentales que no pertenecen a la NSS existen dentro de las redes de seguridad nacional, lo que garantiza la interoperabilidad de la capacidad. Esto es útil, dada la cantidad de prioridades cibernéticas que enfrentan las agencias federales», dijo Richberg, quien ahora trabaja en el campo CISO del sector público en Fortinet.
«No se puede exagerar lo difícil que es protegerse contra una amenaza que no puede detectar, que no vio venir o que afecta activos que no sabía que tenía. Esta directiva fortalece las capacidades de la NSA, ya que la Administrador nacional de sistemas NSS, para unificar estos sistemas importantes y las misiones que respaldan. Requiere que las agencias creen y compartan inventarios con la NSA y reporten incidentes cibernéticos. También permite que la NSA emita directivas operativas vinculantes (BOD) que requieren agencias con NSS para tomar acciones específicas. Esto es paralelo a la autoridad del DHS con respecto a las redes civiles que no pertenecen a NSS, lo que garantiza la acción de todo el gobierno contra una amenaza o vulnerabilidad potencial».
Richberg agregó que al destacar los sistemas de seguridad nacional, aclara que los niveles de protección y enfoque en estos sistemas críticos deben ser iguales o superiores a las redes federales que no pertenecen a NSS.
«Además, promueve la interoperabilidad y la colaboración para identificar y proteger contra amenazas a todo el espectro de redes federales», dijo Richberg.
