Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) съкращава безплатните оценки, които предлага на организациите от критичната инфраструктура – ход, който представлява значително отстъпление от основната мисия на агенцията да подпомага защитата на националната инфраструктура.

Регионалният състав на CISA вече няма да извършва своите прегледи за киберустойчивост (Cyber Resilience Reviews), проучвания за основи на киберустойчивостта (Cyber Resilience Essentials surveys), оценки на риска от зловреден софтуер за откуп (Ransomware Risk Assessments), прегледи на управлението на инциденти (Incident Management Reviews), оценки на управлението на външни зависимости (External Dependencies Management Assessments) или проучвания на киберинфраструктурата (Cyber Infrastructure Surveys), потвърдиха от агенцията пред Cybersecurity Dive.

„CISA рутинно оценява своите услуги и инструменти, за да прави необходимите промени с цел подобряване“, заяви в официално становище Крис Бутера, изпълняващ длъжността заместник-директор на отдела по киберсигурност в CISA. „За да намалим дублирането на функции за CISA и за организациите, заявяващи оценка, CISA преустановява някои от остарелите въпросници за оценка.“

Джеймс Харел, изпълняващ длъжността заместник-директор на отдела за интегрирани операции на CISA, където е разпределен полевият персонал на агенцията, е съобщил на служителите си по време на среща на 25 август, че се очаква да спрат извършването на тези оценки, според източник, запознат с въпроса.

Промените идват в момент, когато CISA се бори да подпомага своите партньори в общността на критичната инфраструктура, след като загуби приблизително една трета от работната си сила.

Съкратените услуги за киберсигурност

Шестте оценки бяха сред важните услуги, които CISA предлагаше на операторите на инфраструктура в цялата страна. Всички те включваха срещи на регионални съветници от CISA с операторите, провеждане на анкети и подпомагане използването на инструмента за оценка на киберсигурността на агенцията (CSET) за генериране на доклади с препоръчителни подобрения за сигурност.

  • Прегледите за киберустойчивост оценяват способността на организациите да продължат да предоставят услуги по време на кризи.
  • Оценките на управлението на външни зависимости покриват практиките за намаляване на рисковете по веригата за доставки.
  • Проучванията на киберинфраструктурата проверяват дали са внедрени правилните контроли за сигурност.
  • Оценките на риска от зловреден софтуер за откуп оценяват способността на организациите да изолират инфекцията и да продължат работа по време на реагиране на инциденти.
  • Прегледите на управлението на инциденти оценяват способността за откриване, анализ и ограничаване на зловредни прониквания.

CISA заяви, че ще насочва операторите към своите междусекторни цели за киберсигурност (CPGs), които включват въпросник за идентифициране на подобрения в устойчивостта. Представители на агенцията твърдят, че CPG споделят същите цели, но експерти отбелязват, че те не заместват интерактивните насоки, предоставени от първоначалните оценки.