Informe sobre ciberseguridad nacional en EEUU
Seguimos con informes. Este es de julio del año pasado y se puede conseguir en varios formatos desde Surviving on a Diet of Poisoned Fruit: Reducing the National Security Risks of America’s Cyber Dependencies
… offers key insights about how to improve U.S. national security policymaking to address cyber insecurity. In the report, the author examines existing information technology security weaknesses and provides nine specific recommendations for the U.S. government and others to cope with these insecurities.
Los consejos:
- Suponer que los sistemas gubernamentales críticos tienen vulnerabilidades y compensar mediante una estrategia basada en: reducir las capacidades a lo esencial para minimizar las vulneratbilidades, añadir medidas no informáticas en los sistemas informáticos (evitaría la excesiva automatización), añadir diversidad (para que un fallo no afecte a todos los sistemas de manera global), e invertir en capacidades de descubrimiento y recuperación.
- Identificar sistemas no gubernamentales críticos y utilizar incentivos, estándares, información de ataques y autoridades regulatorias para mejorar la situación. Sin olvidar la difusión de información.
- Permitir las decisiones del sector privado sobre ciberseguridad para sistemas que no sean críticos o que sean suficientemente capacidad de recuperacion.
- Reconocer que las normas y regulaciones quedan obsoletas rápidamente, mejor utilizar incentivos y formación. Cuando sea necesaria la regulación, concentrarse en los objetivos antes que en las medidas.
- Buscar el desarrollo de normas y restricciones limitando el uso de ciber-armas para alcanzar efectos en el mundo físico.
- La ciberseguridad no es solo un problema técnico, es necesario invertir también en investigación socioeconómica, para comprender mejor el comportamiento de la industria y sus incentivos, así como el de los posibles atacantes. Evaluar sistemáticamente las respuestas de otros gobiernos ante los problemas de seguridad.
- Financiar un consorcio de recolección de datos para comprender mejor la magnitud del problema de ciberseguridad, siguiendo el modelo de incidentes en aviación. Desarrollar terminología y métricas.
- Invertir en investigación y desarrollo junto a la industria y otros países para hacer las arquitecturas informáticas más robustas.
- Evitar la falsa ilusión de que una agencia central de control o un ‘zar’ son alcanzables o deseables. Aumentar la capacidad reforzando las capacidades de la Casa Blanca con el objetivo de aportar fortaleza a la ciberseguridad civil que ha sido menos considerada por estar la mayor parte de la gestión orientada a los aspectos militares y de defensa.