Введение
Обзор требований к обеспечению информационной безопасности (IA)
Нормативные акты в области кибербезопасности включают в себя директивы, направленные на защиту информационных технологий и компьютерных систем с целью побудить компании и организации к защите своих систем и информации от кибератак, таких как вирусы, черви, троянские программы, фишинг, атаки типа "отказ в обслуживании" (DoS), несанкционированный доступ (кража интеллектуальной собственности или конфиденциальной информации) и атаки на системы управления. В то время как нормативные акты в области кибербезопасности призваны минимизировать киберриски и повысить уровень защиты, неопределенность, возникающая из-за частых изменений или новых нормативных актов, может существенно повлиять на стратегии реагирования организаций. Существует множество мер, доступных для предотвращения кибератак. Меры кибербезопасности включают в себя межсетевые экраны, антивирусное программное обеспечение, системы обнаружения и предотвращения вторжений, шифрование и пароли для входа в систему. Предпринимались попытки улучшить кибербезопасность посредством регулирования и совместных усилий между государственным и частным секторами для стимулирования добровольного повышения уровня кибербезопасности. Недавние исследования показывают, что в морском бизнесе также наблюдается недостаток регулирования и контроля за соблюдением требований кибербезопасности, включая цифровую связь между судами и портами.
Предыстория
В 2011 году Министерство обороны выпустило руководство под названием «Стратегия Министерства обороны в киберпространстве», в котором были сформулированы пять целей: рассматривать киберпространство как сферу боевых действий, внедрять новые оборонительные концепции для защиты сетей и систем Министерства обороны, сотрудничать с другими ведомствами и частным сектором в рамках «комплексной стратегии кибербезопасности правительства», взаимодействовать с международными союзниками в целях коллективной кибербезопасности и поддерживать развитие кадрового состава в области кибербезопасности, способного к быстрым технологическим инновациям. В мартовском отчете GAO за 2011 год «защита информационных систем федерального правительства и критической инфраструктуры страны в киберпространстве была определена как область высокого риска для всего правительства», при этом отмечалось, что федеральная информационная безопасность признавалась областью высокого риска с 1997 года. С 2003 года в эту систему также были включены системы защиты критической инфраструктуры, известные как защита критической инфраструктуры в киберпространстве (cyber CIP). В ноябре 2013 года Министерство обороны представило новое правило в области кибербезопасности (78 Fed. Reg. 69373), которое устанавливало определенные требования к подрядчикам: соответствие определенным стандартам NIST IT, обязательное уведомление Министерства обороны о киберинцидентах и положение о «распространении требований», распространяющее те же требования на субподрядчиков. В июньском отчете Конгресса за 2013 год было установлено, что существует более 50 законов, имеющих отношение к соблюдению требований кибербезопасности. Федеральный закон об управлении информационной безопасностью от 2002 года (FISMA) является одним из ключевых законов, регулирующих федеральные правила в области кибербезопасности.
Правительство штатов
Правительства штатов пытались повысить кибербезопасность, увеличивая общественную осведомленность о компаниях со слабыми мерами защиты. В 2003 году в Калифорнии был принят Закон об уведомлении об утечках данных, который обязывает любую компанию, хранящую персональную информацию граждан Калифорнии и столкнувшуюся с утечкой данных, раскрывать детали произошедшего. Персональная информация включает имя, номер социального страхования, номер водительского удостоверения, номер кредитной карты или финансовую информацию. Несколько других штатов последовали примеру Калифорнии и приняли аналогичные правила уведомления об утечках данных. Такие правила налагают штрафы на компании за недостатки в кибербезопасности, одновременно предоставляя им свободу выбора способов защиты своих систем. Кроме того, эти правила стимулируют компании добровольно инвестировать в кибербезопасность, чтобы избежать потенциальной потери репутации и связанных с этим экономических потерь, которые могут возникнуть в результате успешной кибератаки. В законопроекте "запрещается несанкционированное использование компьютера для получения контроля над ним, изменения его настроек, сбора или принуждения владельца к раскрытию персонально идентифицируемой информации, установки нежелательного программного обеспечения и вмешательства в работу программного обеспечения безопасности, антишпионского или антивирусного ПО". 12 мая 2011 года президент США Барак Обама предложил пакет законодательных реформ в области кибербезопасности для повышения безопасности граждан США, федерального правительства и критической инфраструктуры. За этим последовал год публичных дебатов и слушаний в Конгрессе, в результате чего Палата представителей приняла законопроект об обмене информацией, а Сенат разработал компромиссный законопроект, направленный на баланс между национальной безопасностью, конфиденциальностью и деловыми интересами. В июле 2012 года сенаторы Джозеф Либерман и Сьюзан Коллинз представили Закон о кибербезопасности 2012 года. Законопроект предусматривал создание добровольных "стандартов лучших практик" для защиты ключевой инфраструктуры от кибератак, внедрение которых компаниями поощрялось бы посредством стимулов, таких как защита от ответственности. Законопроект был вынесен на голосование в Сенате, но не был принят. Обама выразил свою поддержку законопроекту в редакционной статье Wall Street Journal, и его также поддержали представители вооруженных сил и национальной безопасности, включая Джона О. Бреннана, главного советника Белого дома по борьбе с терроризмом. По данным The Washington Post, эксперты заявили, что отказ от принятия закона может оставить Соединенные Штаты "уязвимыми для масштабных взломов или серьезной кибератаки". Против закона выступили сенаторы-республиканцы, такие как Джон Маккейн, который опасался, что закон введет неэффективные правила и может стать "бременем" для бизнеса. После голосования в Сенате сенатор-республиканец Кей Бейли Хатчисон заявила, что оппозиция законопроекту не носит партийного характера, но он не использует правильный подход к кибербезопасности. Голосование в Сенате не было строго партийным, поскольку шесть демократов проголосовали против, а пять республиканцев – за. Среди критиков законопроекта были Торговая палата США, правозащитные группы, такие как Американский союз гражданских свобод и Фонд электронных рубежей, эксперт по кибербезопасности Джоди Уэстби и Фонд наследия, которые утверждали, что, хотя правительство должно действовать в области кибербезопасности, законопроект был ошибочным в своем подходе и представлял собой "слишком навязчивую роль федерального правительства". В феврале 2013 года Обама предложил исполнительный указ об улучшении кибербезопасности критической инфраструктуры. Это последняя итерация политики, но она не считается законом, поскольку еще не была рассмотрена Конгрессом. Он направлен на улучшение существующих государственно-частных партнерств путем повышения оперативности обмена информацией между DHS и компаниями, обеспечивающими функционирование критической инфраструктуры. Он обязывает федеральные агентства делиться предупреждениями о киберугрозах с любыми организациями частного сектора, идентифицированными в качестве целей. Он также поручает DHS улучшить процесс ускорения проверок безопасности для соответствующих государственных и частных организаций, чтобы федеральное правительство могло обмениваться этой информацией на соответствующем конфиденциальном и секретном уровнях. Он предусматривает разработку структуры для снижения киберрисков, включающей в себя современные отраслевые лучшие практики и добровольные стандарты. Наконец, он обязывает вовлеченные федеральные агентства включать защиту конфиденциальности и гражданских свобод в соответствии с принципами справедливой информационной практики. В январе 2015 года Обама объявил о новом законодательном предложении в области кибербезопасности. Предложение было сделано в попытке подготовить США к растущему числу киберпреступлений. В предложении Обама обозначил три основных направления работы по созданию более безопасного киберпространства для США. Первое основное направление подчеркивало важность обеспечения обмена информацией о кибербезопасности. Это предложение поощряло обмен информацией между правительством и частным сектором. Это позволило бы правительству узнать о главных киберугрозах, с которыми сталкиваются частные компании, и предоставить этим компаниям защиту от ответственности за обмен информацией. Кроме того, это дало бы правительству лучшее представление о том, от чего необходимо защищать США. Другим основным направлением, подчеркнутым в этом предложении, было модернизация полномочий правоохранительных органов, чтобы они были лучше подготовлены к эффективной борьбе с киберпреступлениями, предоставив им необходимые инструменты. Также будут обновлены классификации киберпреступлений и последствия за них. Это будет сделано, например, путем криминализации зарубежной продажи финансовой информации. Другая цель – сделать киберпреступления подлежащими судебному преследованию. Последним основным направлением законодательного предложения было требование к компаниям сообщать о нарушениях данных потребителям, если их персональная информация была скомпрометирована. Это позволит потребителям знать, когда они находятся в опасности кражи личных данных. В феврале 2016 года Обама разработал Национальный план действий в области кибербезопасности (CNAP). План был разработан для создания долгосрочных действий и стратегий для защиты США от киберугроз. Основное внимание в плане уделялось информированию общественности о растущей угрозе киберпреступности, улучшению защиты кибербезопасности, защите персональной информации американцев и информированию американцев о том, как контролировать цифровую безопасность. Одной из ключевых особенностей этого плана является создание "Комиссии по повышению национальной кибербезопасности". Цель состоит в том, чтобы создать комиссию, состоящую из разнообразной группы мыслителей с различными точками зрения, которые могут внести рекомендации о том, как создать более надежную кибербезопасность для государственного и частного секторов. Вторым ключевым моментом плана является изменение ИТ-инфраструктуры правительства. Новая государственная ИТ-инфраструктура позволит внедрить более безопасную ИТ-инфраструктуру. Третьим ключевым моментом плана является предоставление американцам знаний о том, как защитить свои онлайн-аккаунты и избежать кражи своей личной информации с помощью многофакторной аутентификации. Четвертым ключевым моментом плана является увеличение инвестиций в кибербезопасность на 35% по сравнению с 2016 годом.
Другие правительственные усилия
В дополнение к регулированию федеральное правительство пытается улучшить кибербезопасность, выделяя больше ресурсов на исследования и сотрудничая с частным сектором для разработки стандартов. В 2003 году Национальная стратегия президента по обеспечению безопасности киберпространства возложила на Департамент внутренней безопасности (DHS) ответственность за рекомендации по безопасности и исследования национальных решений. План предусматривает совместные усилия между правительством и промышленностью «для создания системы экстренного реагирования на кибератаки и снижения уязвимости страны к таким угрозам». В 2004 году Конгресс США выделил 4,7 миллиарда долларов на кибербезопасность и достижение многих целей, изложенных в Национальной стратегии президента по обеспечению безопасности киберпространства. Некоторые эксперты по безопасности в отрасли считают, что Национальная стратегия президента по обеспечению безопасности киберпространства – это хороший первый шаг, но недостаточный. Брюс Шнайер заявил: «Национальная стратегия по обеспечению киберпространства пока ничего не обеспечила». Однако в Национальной стратегии президента четко указано, что ее цель – предоставить основу для владельцев компьютерных систем, чтобы они могли улучшить свою безопасность, а не передать ответственность правительству за решение проблемы. При этом компании, участвующие в совместных усилиях, предусмотренных стратегией, не обязаны внедрять обнаруженные решения в области безопасности. В США Конгресс пытается повысить прозрачность информации после того, как Закон о кибербезопасности 2012 года, который должен был установить добровольные стандарты для защиты критической инфраструктуры, не был одобрен Сенатом. В феврале 2013 года Белый дом издал исполнительный указ под названием «Улучшение кибербезопасности критической инфраструктуры», который позволяет исполнительной власти обмениваться информацией об угрозах с большим числом компаний и частных лиц. В апреле 2013 года Палата представителей приняла Закон об обмене информацией и защите киберразведки (CISPA), который направлен на защиту компаний, раскрывающих информацию о нарушениях безопасности, от судебных исков.
" In 2004, the US Congress allocated $4.7 billion toward cybersecurity and achieving many of the goals stated in the President's National Strategy to Secure Cyberspace. Some industry security experts state that the President's National Strategy to Secure Cyberspace is a good first step but is insufficient. Bruce Schneier stated, "The National Strategy to Secure Cyberspace hasn't secured anything yet." However, the President's National Strategy clearly states that the purpose is to provide a framework for the owners of computer systems to improve their security rather than the government taking over and solving the problem. However, companies that participate in the collaborative efforts outlined in the strategy are not required to adopt the discovered security solutions. In the United States, the US Congress is trying to make information more transparent after the Cyber Security Act of 2012, which would have created voluntary standards for protecting vital infrastructure, failed to pass through the Senate. In February 2013, the White House issued an executive order, titled "Improving Critical Infrastructure Cybersecurity," which allows the executive branch to share information about threats with more companies and individuals. In April 2013, the House of Representatives passed the Cyber Intelligence Sharing and Protection Act (CISPA), which calls for protecting against lawsuits aimed at companies that disclose breach information.
Европейский союз
Стандарты кибербезопасности играют важную роль в современном технологически ориентированном бизнесе. Чтобы максимизировать прибыль, компании используют технологии, осуществляя большую часть своей деятельности через интернет. Поскольку деятельность в сети интернет сопряжена со значительным количеством рисков, она должна быть защищена всесторонними и масштабными нормативными актами. Существующие правила кибербезопасности охватывают различные аспекты бизнес-операций и часто различаются в зависимости от региона или страны ведения бизнеса. В связи с различиями в обществе, инфраструктуре и ценностях разных стран, единый всеобъемлющий стандарт кибербезопасности не является оптимальным для снижения рисков. Хотя стандарты США служат основой для деятельности, Европейский Союз разработал более специализированные правила для компаний, работающих конкретно в ЕС. Кроме того, в свете Brexit важно учитывать, как Великобритания решила соблюдать эти правила безопасности. Три основных нормативных акта в ЕС включают ENISA, Директиву NIS и GDPR ЕС. Они являются частью стратегии единого цифрового рынка. Что касается стандартов, Закон о кибербезопасности / Регламент ENISA не содержит прямых ссылок на стандарты. Тем не менее, ENISA признает на своем веб-сайте, что "стратегия ЕС в области кибербезопасности подчеркивает поддержку расширенной стандартизации посредством европейских организаций по стандартизации (CEN, CENELEC и ETSI), а также ISO". Стандарты ISO/IEC, а также европейские стандарты CEN, CENELEC и ETSI могут использоваться на добровольной основе для поддержки требований законодательства ЕС. Актуальный список стандартов ISO/IEC и CEN/CENELEC по кибербезопасности можно найти на бесплатном и общедоступном информационном веб-сайте Genorma.com.
Директива о НИС
6 июля 2016 года Европейский парламент утвердил Директиву о безопасности сетевых и информационных систем (Директива NIS). Директива вступила в силу в августе 2016 года, и всем государствам-членам Европейского Союза было предоставлено 21 месяц для включения положений директивы в свое национальное законодательство. Целью Директивы NIS является создание более высокого общего уровня кибербезопасности в ЕС. Директива оказывает значительное влияние на поставщиков цифровых услуг (DSP) и операторов существенных услуг (OES). Операторами существенных услуг считаются любые организации, деятельность которых будет серьезно нарушена в случае инцидента безопасности, если они осуществляют деятельность, критически важную для общества или экономики. И DSP, и OES теперь несут ответственность за уведомление о серьезных инцидентах безопасности в группы реагирования на компьютерные инциденты (CSIRT). Хотя к DSP предъявляются менее строгие требования, чем к операторам существенных услуг, DSP, не зарегистрированные в ЕС, но работающие в ЕС, также подпадают под действие регулирования. Даже если DSP и OES передают на аутсорсинг обслуживание своих информационных систем третьим лицам, Директива NIS все равно возлагает на них ответственность за любые инциденты безопасности. Государства-члены ЕС обязаны разработать стратегию реализации Директивы NIS, которая включает в себя CSIRT, а также национальные компетентные органы (NCA) и единые точки контакта (SPOC). Эти структуры несут ответственность за реагирование на инциденты кибербезопасности таким образом, чтобы минимизировать их последствия. Кроме того, всем государствам-членам ЕС рекомендуется обмениваться информацией о кибербезопасности. Требования безопасности включают технические меры, направленные на профилактику рисков возникновения инцидентов кибербезопасности. И DSP, и OES должны предоставлять информацию, позволяющую провести всестороннюю оценку их информационных систем и политик безопасности. О всех значительных инцидентах необходимо уведомлять CSIRT. Значительность инцидента кибербезопасности определяется количеством затронутых пользователей, продолжительностью инцидента и его географическим охватом. Только 23 государства-члена полностью внедрили меры, предусмотренные Директивой NIS. Процедуры о нарушении для обеспечения соблюдения Директивы в отношении этих государств не были инициированы и не ожидаются в ближайшем будущем. Неудача в реализации привела к фрагментации возможностей кибербезопасности в ЕС, поскольку в разных государствах-членах применяются различные стандарты, требования к отчетности об инцидентах и требования к обеспечению соблюдения.
Закон ЕС о кибербезопасности
Закон ЕС о кибербезопасности учреждает общеевропейскую систему сертификации кибербезопасности для цифровых продуктов, услуг и процессов. Он дополняет Директиву NIS. ENISA будет играть ключевую роль в создании и поддержании европейской системы сертификации в области кибербезопасности.
Общий регламент ЕС
Общее положение ЕС о защите данных (GDPR) вступило в силу 14 апреля 2016 года, однако текущая дата начала применения – 25 мая 2018 года. GDPR призван установить единый стандарт защиты данных во всех государствах-членах ЕС. Изменения включают в себя пересмотр географических границ. Он распространяется на организации, которые ведут деятельность в ЕС или обрабатывают данные любого резидента ЕС. Независимо от места обработки данных, если обрабатываются данные гражданина ЕС, организация подпадает под действие GDPR. Штрафы, предусмотренные GDPR, также значительно ужесточены и могут достигать 20 миллионов евро или 4% от годового оборота организации, в зависимости от того, какая сумма больше. Помимо этого, граждане получили право ограничивать обработку своих персональных данных и могут разрешить компаниям хранить свои данные, но не обрабатывать их, что создает четкое разграничение. В отличие от предыдущих нормативных актов, GDPR также ограничивает передачу персональных данных гражданина за пределы ЕС или третьим лицам без предварительного согласия гражданина.
Закон о цифровой операционной устойчивости (DORA)
DORA создает нормативно-правовую базу для обеспечения цифровой устойчивости, требующую от всех организаций гарантировать свою способность противостоять, реагировать на и восстанавливаться после любых сбоев и угроз, связанных с информационно-коммуникационными технологиями (ИКТ). Эти требования едины для всех государств-членов ЕС. Регламент вступит в силу 17 января 2025 года для соответствующих финансовых организаций и поставщиков сторонних ИКТ-услуг.
Закон о киберустойчивости
Закон о киберустойчивости (CRA) — это регламент, предложенный Европейской комиссией 15 сентября 2022 года, устанавливающий общие стандарты кибербезопасности для аппаратного и программного обеспечения в ЕС.
Республика Ирландия
Закон об уголовном правосудии (правонарушения в отношении информационных систем) 2017 года был принят в мае 2017 года для кодификации законодательства о компьютерных преступлениях.
Реакции
Хотя эксперты сходятся во мнении о необходимости улучшения кибербезопасности, существуют разногласия относительно того, следует ли для этого усилить государственное регулирование или полагаться на инновации частного сектора.
Поддержка
Многие правительственные чиновники и эксперты по кибербезопасности считают, что частный сектор не решил проблему кибербезопасности и что необходимо государственное регулирование. Ричард Кларк утверждает, что "индустрия реагирует только на угрозу регулирования. Если отрасль не реагирует [на угрозу], необходимо выполнять угрозу". Он полагает, что компании-разработчики программного обеспечения должны быть обязаны выпускать более безопасные программы. Брюс Шнайер также поддерживает регулирование, стимулирующее компании-разработчики программного обеспечения писать более безопасный код посредством экономических стимулов. Член Палаты представителей США Рик Бучер (D–VA) предлагает повысить уровень кибербезопасности, возложив ответственность за уязвимости в коде на компании-разработчики программного обеспечения. Помимо повышения безопасности программного обеспечения, Кларк считает, что определенные отрасли, такие как энергетические компании и интернет-провайдеры, нуждаются в регулировании.
Оппозиция
С другой стороны, многие руководители частного сектора и лоббисты полагают, что усиление регулирования ограничит их возможности по улучшению кибербезопасности. Харрис Миллер, лоббист и президент Ассоциации информационных технологий Америки, считает, что регулирование сдерживает инновации. Рик Уайт, бывший корпоративный юрист, президент и генеральный директор лоббистской группы TechNet, также выступает против дальнейшего регулирования. Он заявляет, что "частный сектор должен продолжать внедрять инновации и адаптироваться к новым методам атак в киберпространстве, и в связи с этим мы приветствуем президента Буша и Конгресс за проявленную сдержанность в регулировании". Еще одна причина, по которой многие руководители частного сектора выступают против регулирования, заключается в его дороговизне и связанном с ним государственном контроле над частным бизнесом. Компании не меньше обеспокоены снижением прибыли из-за регулирования, чем ограничением их гибкости в эффективном решении проблемы кибербезопасности. В частности, в отношении CRA выражена обеспокоенность по поводу широты воздействия со стороны известных организаций, занимающихся свободным и открытым программным обеспечением: Eclipse Foundation, Internet Society и Python Software Foundation. Эти организации указывают на ряд последствий, не упомянутых в регламенте, которые, по их мнению, наносят фундаментальный ущерб движению открытого исходного кода. Они предлагают внести изменения, которые позволили бы использовать программное обеспечение с открытым исходным кодом в ЕС без применения к нему тех же правил, что и к разработчикам коммерческого программного обеспечения.