Ciencia y Tecnología

Existe una amenaza para la iniciativa de seguridad por diseño de CISA: una posible solución a considerar

La administración de Biden Estrategia Nacional de Ciberseguridad 2023 identificó deficiencias estructurales en el estado de la ciberseguridad, denunciando el fracaso de las fuerzas del mercado para distribuir adecuadamente la responsabilidad por la seguridad de los datos y los sistemas digitales. Lo más destacado es que la estrategia busca “reequilibrar la responsabilidad [for security] a los mejor posicionados.”

Poco después del lanzamiento de la estrategia en marzo de este año, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) inició un esfuerzo para «cambiar el equilibrio del riesgo de seguridad cibernética» al presionar a las empresas para que adopten seguridad por diseño (SbD) prácticasmejorando la seguridad y la protección de sus productos en la fase de diseño y durante todo su ciclo de vida.

El anuncio de la directora de CISA, Jen Easterly, sobre estos esfuerzos parece poner a CISA a la vanguardia de este reequilibrio, abordando las necesidades de los proveedores de tecnología. incentivos para invertir poco en seguridad a través de cambios en la forma en que esas empresas diseñan e implementan los productos que venden. Como la primera propuesta sustantiva de la administración del presidente Biden para efectuar este reequilibrio desde el lanzamiento de la estrategia, el éxito o el fracaso de la iniciativa SbD podría ser un indicador de una de las dos ideas fundamentales de la estrategia.

Sin embargo, el éxito con SbD está en riesgo, tanto por los desafíos políticos de implementar prácticas de SbD como por la amenaza de expectativas poco realistas. Esta pieza aborda ambos y destaca un camino a seguir.

Vientos en contra políticos y estructurales

Las políticas de implementación de SbD, que implícitamente requieren la capacidad de forzar cambios en las prácticas de los proveedores, así como la perspicacia para diseñarlas, son un terreno peligroso para CISA, ya que la agencia de rápido crecimiento no es un regulador. Con el tiempo, podría convertirse en uno, pero los líderes actuales y pasados ​​insisten en que tales responsabilidades estarían en desacuerdo con la cultura de la agencia y sus responsabilidades operativas.

Te puede interesar:  El director ejecutivo de Nvidia, Jensen Huang, fue invitado a una audiencia en el Senado sobre los chips de IA de China

La capacidad de la agencia para apoyar, desarrollar capacidades, capacitar, coordinar y planificar junto con entidades estatales, locales, tribales y territoriales y partes interesadas de la industria se basa en su disposición como socio confiable y convocante neutral.

Esto significa que CISA debería ser solo una de varias agencias federales que trabajan para implementar SbD, con la cooperación de reguladores como la Comisión Federal de Comercio (FTC), un complemento agudo y puntiagudo para el enfoque abierto de CISA. De lo contrario, la iniciativa SbD podría colocar a CISA en un aprieto, tratando de solucionar problemas arraigados de incentivos en el mercado, pero sin la capacidad de obligar a las empresas a actuar de manera diferente. Los esfuerzos de CISA para generar responsabilidad podrían socavar sus intentos de generar buena voluntad.

Desarrollar y definir un conjunto de prácticas de SbD que los proveedores puedan atestiguar y que el gobierno de los EE. UU. y otras partes puedan verificar o hacer cumplir es una tarea tremenda en sí misma. CISA debe construir prácticas de SbD junto con una arquitectura para la aplicación que establezca roles claros para entidades como la FTC, el Departamento de Defensa, la Comisión de Bolsa y Valores y la Administración de Servicios Generales.

La Casa Blanca también tiene la responsabilidad aquí, y específicamente la Oficina del Director Nacional Cibernético, de guiar este esfuerzo de múltiples agencias dentro de una estrategia para administrar la política de la industria de cambiar los incentivos en este mercado, precisamente lo que la oficina fue diseñada, dotada de personal. , y organizado para hacer. El enfoque de CISA debe permanecer en enumerar y actualizar las prácticas esenciales de SbD.

Te puede interesar:  Neymar Jr.ni siquiera es convocado por Ancelotti

Solo una pieza del rompecabezas

como tenemos discutido antes, “ninguna estrategia puede abordar todas las fuentes de riesgo a la vez, pero . . . las balas de plata a menudo intercambian claridad retórica por compromisos internos paralizantes”. El programa SbD podría lograr cambios profundos y significativos en la forma en que algunos de los proveedores de tecnología más grandes crean servicios y productos. Esos cambios tendrían beneficios materiales para la seguridad de todos los usuarios de tecnología.

Sin embargo, engatusar a todas las empresas hacia un conjunto completo y uniforme de mejores prácticas es una tarea fundamentalmente incompleta.

Los actores maliciosos buscan perpetuamente nuevos medios de explotación; diferentes sectores y clases de sistemas enfrentan desafíos diferentes y únicos; y las nuevas tecnologías son propensas a fallas, tanto nuevas como imprevistas. La adopción de ciertos procesos nuevos, su cumplimiento riguroso y la fijación de incentivos existentes seguirían siendo una mejora muy necesaria sobre el statu quo actual.

Sin embargo, adoptar lenguajes seguros para la memoria o empujar a los grandes actores hacia una mejor gestión de riesgos no necesariamente habría evitado muchas vulnerabilidades importantes en la memoria reciente, como Log4Shell. Para tener éxito, CISA también deberá comprender cómo las grandes empresas de tecnología crean productos y servicios: la práctica actual de la industria está lejos de ser completa o perfecta, pero es la línea de base desde la cual SbD espera impulsar el cambio. Comprender esa línea de base es fundamental.

Existe peligro cuando la retórica sobre el cambio de responsabilidad en el ciberespacio sugiere que existen problemas y desafíos de ciberseguridad. solo porque los proveedores de tecnología toman atajos o que todos los riesgos de seguridad cibernética se pueden evitar siguiendo un conjunto simple de prácticas directas. La naturaleza cada vez más interconectada y dependiente de los sistemas de software, así como la variedad de organizaciones y sistemas a los que se conectan, crea sus propios riesgos.

Te puede interesar:  El senador Lindsey Graham murió después de una breve enfermedad, dice su oficina

SbD es una parte importante de la gestión de esto: el statu quo de responsabilidad diferida al usuario es roto, pero describir SbD como una panacea corre el riesgo de crear una reacción violenta cuando la inseguridad persiste inevitablemente.

Está claro que CISA reconoce que el éxito en SbD podría ser una de las intervenciones políticas más impactantes en ciberseguridad en la última década. También está claro que el programa, incluso en su encarnación más exitosa, dejará algunos problemas sin resolver. La especificidad sobre el alcance y los objetivos del programa ayudará a evitar que sus inevitables críticos distorsionen el debate en términos de todo o nada.

Riesgo y oportunidad

SbD, la primera manifestación política del esfuerzo de la Estrategia Nacional de Seguridad Cibernética para cambiar la responsabilidad, no se producirá solo por pura buena voluntad. CISA no es un regulador, y debe definir un camino para las agencias federales que son reguladores para que la implementación de SbD aproveche los poderes más amplios de establecimiento de estándares, cumplimiento y regulación del gobierno federal.

Evitar la aplicación directa del gobierno de estas prácticas de seguridad corre el riesgo de relegar el esfuerzo a la historia, junto con muchos otros “voluntario» y «liderado por la industria” programas.

El creciente y talentoso equipo de CISA tiene 18 meses hasta enero de 2025, lo que llevará el tumulto paralizante de la transición o la maduración todavía caótica de una administración de primer mandato a una segunda. Los proveedores más grandes que participarían en este programa no irán a ninguna parte y pueden permitirse el lujo de esperar.

En este sentido, CISA y el aparato de política cibernética del gobierno de EE. UU. en general están al día. CISA debe centrarse en los elementos esenciales de SbD y organizar, construir y comprometerse con un plazo claro en mente. El reloj está corriendo.

ULTIMA FUENTE

Somos un sitio web de noticias nacionales e internacionales que tiene como objetivo proporcionar información precisa, confiable y actualizada sobre una amplia variedad de temas. Nuestro enfoque principal es brindar a nuestros lectores una visión completa de los acontecimientos más relevantes que ocurren tanto en México como en el resto del mundo.

Publicaciones relacionadas

Botón volver arriba

No cuentas con el permiso para copiar el contenido de la web.

Ultima Fuente
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Cerrar

VE LAS IMÁGENES DESACTIVANDO TU BLOQUEADOR DE ANUNCIOS

Para visitar el sitio de forma correcta desactive las aplicaciones de bloqueo de anuncios. Ayude a que este medio se mantenga.