Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz
Bezpečnost

CISA zrušila šest bezplatných bezpečnostních prověrek pro kritickou infrastrukturu

Americká agentura pro kybernetickou a infrastrukturní bezpečnost přestala nabízet šest bezplatných hodnocení, při kterých její regionální poradci chodili za provozovateli vodáren, elektráren a nemocnic a pomáhali jim projít vlastní hodnoticí nástroj. Místo nich má sloužit dotazník k mezioborovým cílům CPG. Lidé, kteří ty nástroje stavěli, říkají, že jedno druhé nenahradí.

· 8 zhlédnutí

Americká Cybersecurity and Infrastructure Security Agency (CISA) přestala provozovatelům kritické infrastruktury nabízet šest bezplatných hodnocení bezpečnosti. Poprvé o tom napsal server Cybersecurity Dive 1. září, agentura změnu potvrdila. Šlo o služby, při kterých regionální poradci agentury seděli s provozovateli vodáren, energetických firem, nemocnic a městských úřadů nad dotazníkem a pomáhali jim vyhodnotit, co mají zabezpečené a co ne.

Velín elektrárny se zelenými ovládacími pulty a nástěnnými schématy technologie
Velín odstavené jaderné elektrárny Rheinsberg. Hodnocení CISA mířila na provozní techniku tohoto druhu. Foto: Gunnar Klack, Wikimedia Commons (CC BY-SA 4.0)

Šest prověrek, které skončily

Regionální zaměstnanci CISA už nebudou dělat Cyber Resilience Review, průzkum Cyber Resilience Essentials, Ransomware Readiness Assessment, Incident Management Review, External Dependencies Management Assessment ani Cyber Infrastructure Survey. Každá z těch prověrek mířila jinam. Cyber Resilience Review zjišťuje, jestli organizace udrží službu v chodu za krize. External Dependencies Management Assessment se ptá na dodavatelský řetězec, Cyber Infrastructure Survey na nasazená bezpečnostní opatření, Ransomware Readiness Assessment na to, jestli firma přežije nákazu vyděračským programem, a Incident Management Review na schopnost průnik odhalit a zastavit.

Že se ruší, oznámil zaměstnancům James Harrell, úřadující asistent ředitele divize integrovaných operací, na poradě 25. srpna. Stránka první z těch služeb na webu agentury dnes nese hlavičku „Archived Content“, tedy označení pro obsah, který už nemusí odpovídat současným programům.

Místo poradce dotazník

„CISA své služby a nástroje pravidelně vyhodnocuje a dělá potřebné změny, aby je zlepšila,“ řekl Cybersecurity Dive Chris Butera, úřadující výkonný asistent ředitele divize kybernetické bezpečnosti. Agentura podle něj vyřazuje starší dotazníková hodnocení, aby snížila zdvojenou práci na své straně i na straně žadatelů.

Náhradou mají být mezioborové cíle Cross-Sector Cybersecurity Performance Goals, ke kterým existuje dotazník. Butera tvrdí, že mají tytéž cíle i výstupy jako zrušená hodnocení a navíc umožní lépe sbírat a srovnávat data za celou zemi.

Jeff Greene, který dřív divizi kybernetické bezpečnosti v CISA vedl, tomu odporuje. „Hodnocení v CSET stojí na standardech a měří, kde jste,“ řekl. „CPG používáte spíš k tomu, abyste zjistili, kam zaměřit úsilí. Fungují dohromady.“ Podobně to vidí Denis Calderone ze Suzu Labs: CSET slouží k diagnóze, CPG k určení pořadí oprav, a jedno druhé nezastoupí. „Co už nedostanete, je regionální poradce CISA, který vám pomůže výsledky vyložit,“ napsal serveru Industrial Cyber.

Nástroj zůstává, doprovod k němu ne

Cyber Security Evaluation Tool, zkráceně CSET, je program s otevřeným zdrojovým kódem a nikam nemizí. Cybersecurity Dive píše, že jeho nejnovější verze možnost provádět zrušená hodnocení vypíná, kdežto starší vydání provedou uživatele celým dotazníkem a vygenerují zprávu i bez pomoci agentury.

seznamu vydání na GitHubu se ale ta změna zatím nepromítla. Poslední tamní vydání je v12.4.0.4 z 18. července 2025 a jediná uvedená změna v něm je oprava zprávy z Cyber Resilience Review, tedy z jedné ze šesti zrušených prověrek. Modul pro Incident Management Review přibyl v CSET v září 2023. Novější sestavení, které by hodnocení zakazovalo, tam k dnešnímu dni není.

Úřad, který přišel o třetinu lidí

Škrty jsou souvislost, kterou uvádějí oba servery. CISA od začátku druhého Trumpova období přišla zhruba o třetinu zaměstnanců; podle Nextgov/FCW stav klesl z asi 3 300 lidí na zhruba 2 200. Pět demokratických poslanců proto v srpnu požádalo Účetní dvůr Kongresu (GAO) o přezkum, co se ztrátou lidí zmizelo za schopnosti. Úřadující ředitel Nick Andersen chce přijmout kolem 330 lidí, ministr vnitřní bezpečnosti Markwayne Mullin mluví o šesti stovkách a o náboru, který může trvat rok i déle. Rozpočtový návrh na rok 2027 přitom počítá se zrušením zhruba 870 míst.

Tatyana Bolton z koalice OT Cyber Coalition to shrnula tak, že tvrdé rozpočtové škrty zahnaly agenturu do kouta, kde už praktickou pomoc v dřívějším rozsahu poskytovat nemůže. Dodala, že omezovat přímou pomoc zrovna teď je nebezpečné. Michael Daniel, koordinátor kybernetické bezpečnosti v Bílém domě za Baracka Obamy a dnes šéf sdružení Cyber Threat Alliance, upozornil na cenu: hodnocení byla zdarma a není jasné, kdo by stejnou službu nabídl za peníze, které tihle provozovatelé mají.

Povinné hlášení přichází dřív než náhrada

Časově to padá k sobě s předpisem, který provozovatelům naopak povinnosti přidá. Nařízení k zákonu CIRCIA uloží zasaženým organizacím hlásit kybernetický incident do 72 hodin a zaplacené výkupné do 24 hodin. Návrh vyšel v dubnu 2024, zákonnou lhůtu pro finální znění CISA nestihla a podle přehledu advokátní kanceláře Hunton se hotové pravidlo čeká právě v září 2026. Agentura zároveň dál vede katalog aktivně zneužívaných zranitelností, do kterého letos zařadila třeba chybu v ověření hlavičky Host v knihovně Starlette.

Co se ztratilo, se přitom nedá spočítat. Calderone na to upozorňuje sám: veřejná data o tom, kolik provozovatelů hodnocení skutečně využilo a co jim to přineslo, neexistují, a jen malých vodáren jsou ve Spojených státech desítky tisíc. Regionální poradci CISA se k nim ke všem dostat nemohli. Zrušení šesti položek z nabídky je proto vidět hned, kdežto rozdíl v zabezpečení konkrétní čistírny odpadních vod se pozná až při útoku, a to zpětně.

Zdroje

Bezpečnost

CISA Kritická infrastruktura CSET Kybernetická bezpečnost

← zpět na výpis