Агенциите, отговорни за защитата на авиационната система на САЩ от опустошителни кибератаки, са изпълнили само частично набор от важни подобрения в сигурността и промени в процесите, според новопубликован одит.
Федералната авиационна администрация (FAA) не е модернизирала достатъчно своите възможности за мрежов мониторинг и управление на идентичността, докато Администрацията за сигурност на транспорта (TSA) не е дефинирала своите отговорности за киберсигурност или начина, по който ще ги прилага, заяви Службата за правителствена отчетност (GAO) в доклад, публикуван в четвъртък.
Констатациите в доклада посочват трайни слабости в авиационната сигурност на страната в момент, когато държавно спонсорирани киберпрестъпници все по-често търсят начини да дестабилизират американското общество като средство за възпиране на намесата на САЩ в чужди конфликти.
„Търговските полети разчитат на взаимосвързани системи, които се намират на борда на въздухоплавателните средства и на земята в Националната въздушна система“, заявява GAO. „Предвид тази взаимосвързаност, тези системи са по същество по-уязвими за експлоатация и са подложени на повишен риск да бъдат обект на атаки от злонамерени субекти.“
Различен напредък по киберстратегията на FAA
Стратегията за киберсигурност на FAA от 2020 г. очертава няколко цели за агенцията, като една изключително важна цел е защитата на мрежите на агенцията, включително системите, които управляват деликатната и високорискова задача за безопасно насочване на самолетите през въздушното пространство на САЩ.
FAA обаче е изпълнила напълно само три от седемте подцели, свързани с тази цел за мрежова защита: подобряване на събирането и разпространението на информация за заплахи; подобряване на възможностите за откриване и смекчаване на заплахи; и внедряване на изследванията за киберсигурност в дефанзивната дейност.
Агенцията изостава в четири други критични области: подобряване на възможностите за наблюдение, откриване и реагиране; подобряване на контрола на потребителския достъп и мониторинга на потребителската активност; съгласуване на контрола на сигурността с насоките на Националния институт за стандарти и технологии (NIST); и внедряване на архитектура с нулево доверие (zero-trust).
От FAA заявиха, че „работят по внедряването на възможности за кибермониторинг в почти реално време“ за 35-те системи, които все още нямат такива.
Според GAO, FAA не е успяла да изпълни повече от целите си, тъй като „й липсва цялостен процес за наблюдение и оценка на изпълнението им“.
„Предприемането на стъпки за гарантиране на провеждането на мониторинга по план, включително интегрирането на уроците, научени от миналия опит, би помогнало на агенцията да постигне целите си за защита на своите мрежи и системи и ефективно да смекчи рисковете за киберсигурността“, пишат анализаторите.
Експертите по сигурност смятат архитектурата с нулево доверие за критичен инструмент за ограничаване на щетите, които атакуващ може да нанесе след пробив в мрежата, но планът за миграция към zero-trust на FAA е непълен според GAO. Одиторите установиха, че планът изпуска подробности относно прилагането на нулево доверие към системите за изследователска и развойна дейност (R&D) на FAA и не съответства на всички препоръки на NIST за zero-trust.
Планът на FAA не включва препоръчаното от NIST описание на това как агенцията ще идентифицира и управлява активите, които се нуждаят от защита в нейната R&D среда, посочват от GAO. Освен това той не включва препоръката на NIST за наблюдение на ефективността на алгоритъма за нулево доверие, който автономно дава или отказва достъп до определени компютърни системи.
„Без пълно съгласуване на плана си за внедряване на нулево доверие с най-добрите практики на NIST във всички работни среди“, казва GAO, „FAA не може да гарантира, че управлява ефективно и цялостно рисковете за киберсигурността по време на модернизацията на Националната въздушна система.“
Докато FAA сертифицира цялостната безопасност на въздухоплавателните средства и помага за навигацията им в небето, TSA регулира практиките за киберсигурност на летищата и авиокомпаниите – от мрежовата защита до докладването на инциденти. Според GAO обаче, TSA все още не е уточнила как ще изпълнява тези отговорности или кои офиси ще ги поемат.