Введение

Федеральная государственная организация США по кибербезопасности

Команда по реагированию на компьютерные инциденты США (US CERT) является организацией в составе Агентства по кибербезопасности и инфраструктурной безопасности (CISA) Департамента внутренней безопасности (DHS). В частности, US CERT является подразделением Национального центра интеграции кибербезопасности и коммуникаций (NCCIC) Управления по кибербезопасности и коммуникациям (CS&C). US CERT отвечает за анализ и снижение уровня киберугроз и уязвимостей, распространение информации о предупреждениях об угрозах и координацию действий по реагированию на инциденты. Подразделение применяет передовой опыт анализа сетей и цифровых медиа для противодействия злонамеренной деятельности, направленной на сети в Соединенных Штатах и за рубежом.

Предыстория

Концепция национальной команды реагирования на компьютерные инциденты (CERT) для Соединенных Штатов была предложена Маркусом Саксом (Auburn University) в 2002 году, когда он работал в Совете национальной безопасности США, чтобы создать организацию-партнера другим национальным CERT, таким как AusCERT и CERT UK, и разместить ее в будущем Департаменте внутренней безопасности (DHS). В то время в Соединенных Штатах не было национальной CERT. Амит Ёран (Tenable, Inc., CEO), первый директор Национального отдела кибербезопасности DHS, запустил в сентябре 2003 года Команду готовности к компьютерным инцидентам США (US CERT) для защиты интернет-инфраструктуры Соединенных Штатов путем координации защиты и реагирования на кибератаки. Первым директором US CERT был Джерри Диксон (CrowdStrike, CISO); команда изначально состояла из экспертов по кибербезопасности, включая Майка Витта (NASA, CISO), Брента Урисли (Punch Cyber, CEO), Майка Гайде (Punch Cyber, CTO), Ли Рока (Microsoft, SSIRP Crisis Lead), Криса Саттона (Export Import Bank of the United States, CISO & CPO), Джея Брауна (USG, Senior Exec Cyber Operations), Марка Хендерсона (IRS, Online Cyber Fraud), Джоша Голдфарба (консультант по безопасности), Майка Джейкобса (Treasury, Director/Chief of Operations), Рафаэля Нуньеса (DHS/CISA), Рона Дау (General Dynamics, Senior Program Mgr), Шона МакАллистера (Network Defense Protection, Founder), Кевина Винтера (Deloitte, CISO Americas), Тодда Хелфрича (Attivo, VP), Монику Махер (Goldman Sachs, VP Cyber Threat Intelligence), Реджи МакКинни (VA) и нескольких других экспертов по кибербезопасности. В январе 2007 года Майк Витт был назначен директором US CERT, а в июне 2008 года его сменила Мишель Квон (Mischel Kwon and Associates). После ухода Мишель Квон в 2009 году произошла крупная реорганизация, в результате которой был создан Национальный центр кибербезопасности и коммуникационной интеграции (NCCIC). US CERT является круглосуточным оперативным подразделением NCCIC, которое принимает, классифицирует и совместно реагирует на инциденты, оказывает техническую помощь операторам информационных систем и своевременно распространяет уведомления об актуальных и потенциальных угрозах безопасности, эксплойтах и уязвимостях среди общественности через свою Национальную систему повышения осведомленности в области кибербезопасности (NCAS). US CERT работает совместно с Командой реагирования на компьютерные инциденты в системах промышленного управления (ICS CERT), которая занимается вопросами безопасности, связанными с промышленными системами управления. Обе организации работают вместе в рамках NCCIC, чтобы предоставить единый источник поддержки заинтересованным сторонам критической инфраструктуры.

Способность

Существует пять основных направлений деятельности, которые позволяют US CERT достигать своих целей по повышению уровня кибербезопасности страны, координации обмена информацией о киберугрозах и проактивному управлению киберрисками, соблюдая при этом конституционные права граждан США.

Анализ угроз и обмен информацией

Эта функция связана с анализом, исследованием, проверкой и документированием всех атрибутов защиты компьютерных сетей (CND), доступных US CERT, как в засекреченном, так и в открытом виде. Она способствует улучшению ресурсов по смягчению последствий киберугроз для федеральных департаментов и агентств в сети Эйнштейна, инициируя развертывание контрмер в ответ на достоверные киберугрозы. Эта функция осуществляет технический анализ данных, поступающих от партнеров, заинтересованных сторон и систем мониторинга, для понимания характера атак, угроз и уязвимостей, а также для разработки рекомендаций, индикаторов, предупреждений и оперативной информации в целях поддержки миссии CND US CERT.

Цифровая аналитика

Эта функция выполняет цифровую криминалистическую экспертизу и анализ артефактов вредоносного ПО (реверс-инжиниринг) для выявления векторов атак и способов их нейтрализации, определяет потенциальные угрозы на основе анализа вредоносного кода и цифровых данных, а также предоставляет индикаторы для смягчения последствий и предотвращения будущих вторжений.

Операции

Эта функция информирует сообщество CND о потенциальных угрозах, что позволяет усилить киберзащиту, а также разрабатывает продукты оперативного реагирования (например, отчеты, аналитические записки). При возникновении или обнаружении критического события оперативная группа создаст специализированный продукт с описанием события и рекомендациями по дальнейшим действиям или методам смягчения последствий, если это необходимо, чтобы обеспечить осведомленность заинтересованных сторон и возможность адекватной защиты их организаций.

Сообщения

Эта функция поддерживает обмен информацией, разработку и онлайн-присутствие NCCIC. Она отвечает за установление и поддержание защищенной связи, разработку и распространение информации и продуктов, а также поддержку разработки и обслуживания инструментов для совместной работы.

Международный

Эта функция взаимодействует с иностранными правительствами и организациями для укрепления глобальной системы кибербезопасности. Она поддерживает двустороннее сотрудничество, включая обмен информацией и укрепление доверия между CERT, совершенствование глобального взаимодействия и заключение соглашений о стандартах обмена данными.

Критика

В январском докладе 2015 года сенатор Том Коберн, занимавший пост старшего члена Комитета по национальной безопасности и правительственным делам, выразил обеспокоенность тем, что "[US CERT] не всегда предоставляет информацию столь же оперативно, как альтернативные частные компании, занимающиеся анализом угроз".