Los legisladores, los expertos cuestionan si CISA debería separarse del DHS después de la confirmación retrasada de Easterly

El miércoles, El senador Rick Scott terminó su objeción al consentimiento unánime necesaria para que el Senado vote sobre la nominación de Jen Easterly para ser Directora de CISA.

Scott había estado retrasando la votación como una forma de obligar a la vicepresidenta Kamala Harris a visitar la frontera entre Estados Unidos y México. Dijo que se negaría a confirmar a cualquier candidato del Departamento de Seguridad Nacional hasta que Harris fuera a la frontera, lo que hizo el viernes pasado.

“Esto no se trata de la Sra. Easterly. No se trata de seguridad cibernética”, dijo Scott la semana pasada.

A pesar de levantar su control sobre su nominación, todo el Congreso está fuera por el feriado del 4 de julio y Easterly no será confirmada hasta que regrese el Congreso el 9 de julio.

CISA no ha tenido un director oficial desde que el expresidente Donald Trump despidió a Chris Krebs en noviembre. Su adjunto, Brandon Wales, ha estado ocupando el cargo de manera interina desde entonces, incluso cuando el país continúa lidiando con las consecuencias de los ataques a SolarWinds y una serie de otros ataques patrocinados por el estado contra organizaciones gubernamentales.

A número de legisladores y expertos, como Krebs, llevó a Twitter para criticar la decisión de retrasar la confirmación de Easterly. Krebs incluso bromeó diciendo que los políticos estaban «rescatando» la confirmación de Easterly y dijo que la situación era «una razón más por la que es hora de conversar sobre la división del DHS».

El representante Jim Langevin, uno de los miembros más vocales del Congreso sobre temas cibernéticos, dijo MarketingyPublicidad.es que la Comisión Cyberspace Solarium analizó varios modelos diferentes para la ciberseguridad civil y de infraestructura crítica, incluida la creación de una agencia separada.

«Sin embargo, nuestra conclusión final fue duplicar la apuesta por CISA en su forma actual. Aprobamos una serie de nuevas disposiciones destinadas a hacer exactamente eso el año pasado, y la Cámara acaba de publicar un proyecto de ley que aumenta el presupuesto de CISA en casi un 20 por ciento», dijo Langevin. .

«Creo que CISA puede ser perfectamente eficaz dentro del DHS si cuenta con los recursos adecuados y las autoridades adecuadas».

Entre los exfuncionarios del gobierno, las opiniones sobre el tema eran más variadas.

Drew Jaehnig pasó más de 20 años administrando redes y servicios de TI y otra tecnología en el Departamento de Defensa. Jaehnig, quien ahora es director de Servicios Gubernamentales de Bizagi, dijo que antes de la creación de CISA en 2018, el DHS ya tenía la tarea de asegurar la infraestructura física y cibernética crítica de EE. UU. con la Dirección Nacional de Protección y Programas (NPPD).

El NPPD se creó en 2007 y se encargó de rastrear a todos los visitantes del país, brindar servicios de protección federal para los activos federales y arrendados, garantizar la confiabilidad de la infraestructura cibernética y de comunicaciones de la nación y reducir los riesgos para la infraestructura crítica de la nación, según Jaehnig, quien agregó que el componente cibernético se organizó originalmente bajo la Oficina de Seguridad Cibernética y Comunicaciones (CS&C).

«Es importante entender que el Departamento de Defensa estaba trabajando para proteger la infraestructura cibernética del Departamento de Defensa inicialmente con la JTF-GNO (Fuerza de Tarea Conjunta – Operaciones de Red Global) que luego sería parte del Comando Cibernético», dijo Jaehnig.

«Las agencias civiles y la infraestructura nacional necesitaban algo similar y, como tal, se creó la CS&C. Los recursos y la posición de la CS&C no fueron suficientes para cumplir con la tarea asignada, y en 2018, la Ley de la Agencia de Seguridad de Infraestructura y Ciberseguridad elevó a la agencia a una posición más alta. en DHS. Las acciones posteriores han aumentado sustancialmente los recursos disponibles para CISA. De hecho, en el próximo año, el Congreso está buscando $2.42 mil millones para CISA, $300 millones por encima de lo que solicitó el presupuesto del presidente».

Jaehnig dijo que hay mucha superposición entre los trabajos de CISA y DHS, y la idea de convertir a CISA en su propia agencia «probablemente solo complicaría la respuesta de la nación a cualquier incidente cibernético o de infraestructura importante».

«La misión de asegurar las fronteras, mantener la prosperidad económica y aumentar nuestra preparación y resiliencia están todas ligadas a la infraestructura cibernética y física», dijo.

A pesar de abogar por que las organizaciones se mantengan conectadas, Jaehnig reconoció que los argumentos para separar a CISA del DHS se centran en que no recibe suficiente atención ni voz dentro del DHS.

También señaló que la situación con Easterly era parte de un problema mayor de cuestiones relacionadas con CISA que se agrupan en las controversias que generalmente giran en torno al DHS en relación con las políticas fronterizas. Agregó que otros han argumentado que cualquier problema de coordinación creado por la separación de CISA del DHS puede superarse, como lo han hecho con el DHS y el FBI sobre delitos cibernéticos.

Algunos grupos de seguridad cibernética de la industria privada también han expresado dudas acerca de trabajar con el DHS debido a los debates públicos sobre las políticas fronterizas, según Jaehnig.

Pero al final, Jaehnig estuvo de acuerdo con Langevin en que CISA simplemente necesitaba más recursos y un mayor enfoque de los sectores público y privado en la protección y resiliencia de la infraestructura.

«Con la línea cada vez más borrosa entre lo cibernético y lo físico, esto es más evidente que nunca. Estos serían pasos en la dirección correcta y abordarían muchas de las preocupaciones de aquellos que desean una división y evitar una reorganización desordenada que interrumpiría respuestas operativas en un momento crítico», dijo Jaehnig.

«En el entorno actual, este es un tema que probablemente sea más problemático para la colina que mantener el statu quo y adoptar las recomendaciones de Solarium. Las recomendaciones de Solarium son más prácticas de aprobar en la legislación, como ya se logró con la designación de un National Cyber ​​Director, también en las recomendaciones de la CSC de 2020. De hecho, el Congreso adoptó 27 de las 80 recomendaciones el año pasado, y este año la CSC está trabajando para que 30 recomendaciones más sean codificadas en ley. Políticamente, este enfoque está funcionando incluso en la actualidad. panorama político polarizado».

Otros exfuncionarios del gobierno adoptaron una postura diferente, argumentando que los vínculos de CISA con el DHS complicaron la misión de la organización y agregaron trámites burocráticos adicionales que dificultaron que la agencia respondiera rápidamente a los incidentes cibernéticos.

Jake Williams, quien pasó años en el Ejército de los EE. UU. y ahora se desempeña como CTO en BreachQuest, dijo MarketingyPublicidad.es él estaba trabajando en el campo de la inteligencia cuando se creó el DHS y dijo, «incluso entonces no estaba claro que pudiera realizar su misión sin agregar más burocracia».

Williams dijo que es hora de tener discusiones sobre un puesto a nivel de gabinete para ciberseguridad.

«Dejando de lado la política, lo que estamos viendo ahora es que el presupuesto y el enfoque se dividen dentro del DHS entre las necesidades inmediatas de seguridad cibernética y las de seguridad física. En este tipo de dilemas de ‘necesidad inmediata’, la seguridad cibernética casi siempre sale perdiendo», explicó Williams.

«Apoyaría plenamente una dirección a nivel de gabinete centrada en la seguridad cibernética. Es muy necesaria hoy y no es algo que podamos eliminar en el futuro».

Otros que han trabajado junto con el gobierno de los EE. UU. en temas de seguridad cibernética también dijeron que CISA puede estar mejor atendido si opera dentro de otra agencia.

Bill O’Neill, vicepresidente de ThycoticCentrify, pasó años en empresas que trabajaron con el Departamento de Defensa y otras agencias en ciberseguridad.

Señaló que la administración presidencial anterior logró garantizar que CISA se convirtiera en una agencia gubernamental más completa y agregó que el liderazgo de Krebs, junto con su papel en la protección de la integridad de las elecciones de 2020, resultó en un nuevo nivel de credibilidad, visibilidad, y autonomía para CISA.

O’Neill dijo que la agenda del DHS, el enfoque regulatorio y la prioridad de trabajar con agencias específicas del sector «socava y reemplaza el mandato de CISA de manejar los problemas de seguridad cibernética civil, disminuyendo la capacidad del país para combatir el delito cibernético en un frente unido».

«Si CISA se desvinculara del DHS y se integrara en las filas del Comando Cibernético de EE. UU., la agencia tendría mucha mayor eficiencia e independencia para implementar políticas para la respuesta a incidentes civiles sin trabas», dijo.

«Se puede correlacionar un fuerte aumento de los ataques cibernéticos en todo el país con la falta de una supervisión definida de la estrategia de ciberdefensa de EE. UU. Y aunque Jen Easterly fue nominada para el puesto de directora de CISA hace tres meses, el Senado no la confirmó. En un momento cuando los ataques cibernéticos están en su punto más alto, un vacío en el liderazgo de seguridad cibernética solo envalentona a los ciberdelincuentes».

Deja un comentario