تلاش ناکافی پنتاگون برای حفاظت از سیستمهای اطلاعاتی
اداره پاسخگویی دولت آمریکا با انتشار گزارشی به اقدامات ناکافی وزارت دفاع آمریکا برای حفاظت از سیستمهای اطلاعاتی خود پرداخت.
به گزارش سایبربان؛ امنیت سایبری دولت فدرال از سال 1997 در فهرست خطرات سطح بالای اداره پاسخگویی دولت آمریکا قرار گرفته است.
بر اساس گزارش ارزیابی که در 19 مه توسط دفتر پاسخگویی دولت آمریکا موسوم به (GAO) منتشر شد، سیستمهای فناوری اطلاعات وزارت دفاع این کشور تا ژانویه 2022 در هیچیک از چهار حوزه اصلی الزامات امنیت سایبری برای سیستمهای اطلاعاتی طبقهبندی نشده کنترلشده مطابقت نداشتند.
اطلاعات طبقهبندینشده کنترلشده یا (CUI) نسبت به اطلاعات محرمانه یا فوق محرمانه یک سطح پایینتر هستند، اما همچنان حاوی دادههایی مانند اطلاعات شخصی یا اقدامات تجاری هستند که در صورت افشای عمومی میتواند مضر باشد. وزارت دفاع آمریکا اجرای کامل الزامات امنیت سایبری را برای زیرمجموعههای خود الزامی کرده است، اما درصد پیادهسازی این الزامات بهطورکلی از 70٪ تا 90٪ متغیر است. این وزارتخانه تقریباً 2900 سیستم حاوی اطلاعات طبقهبندینشده کنترلشده را در سراسر سازمان خود اداره میکند.
در این ارزیابی آمده:ما دادههای وزارت دفاع را تجزیهوتحلیل کردیم و متوجه شدیم گرچه تمام زیرمجموعههای وزارت دفاع اقداماتی را برای اجرای الزامات امنیت سایبری برای سیستمهای دارای اطلاعات طبقهبندینشده کنترلشده انجام دادهاند، اما هیچیک از زیرمجموعههای این سازمان بهطور کامل با الزامات امنیت سایبری مطابقت ندارند. وزارت دفاع آمریکا به انطباق 100٪ نیاز دارد.
دفتر پاسخگویی دولت آمریکا در این ارزیابی روند پیادهسازی الزامات امنیت سایبری در چهار حوزه موردنیاز برای سیستمهای حاوی اطلاعات طبقهبندینشده کنترلشده در وزارت دفاع آمریکا را بررسی کرد که جزئیات آن به شرح ذیل است:
اجرای برنامه صدور گواهینامه مدل تکامل امنیت سایبری وزارت دفاع آمریکا که در سال 2020 راهاندازی شد، بین 70 تا 79 درصد بود.
دستهبندی دقیق سیستمهای حاوی اطلاعات طبقهبندینشده کنترلشده بین 80 تا 89 درصد بود.
اجرای 266 اقدام کنترلی برای سیستمهای محرمانه متوسط از 80 تا 89 درصد بود.
و درنهایت مجوز دادن به سیستمها برای کار در شبکههای وزارت دفاع از 90 درصد به بالا بود.
بازرسان در انتها خاطرنشان کردند که دفتر افسر ارشد اطلاعات وزارت دفاع آمریکا، مقام مسئول امنیت سایبری تمام سیستمهای حاوی اطلاعات طبقهبندینشده کنترلشده در پنتاگون، برای رسیدگی به این حوزهها اقداماتی انجام داده است. برای مثال این دفتر در اکتبر 2021، یادداشتی صادر کرد که در آن مجدداً الزاماتی را که سیستمهای حاوی اطلاعات طبقهبندینشده کنترلشده باید برآورده کنند، منتشر کرد و شامل الزامات جدیدی در مورد کنترلهای امنیتی زنجیره تأمین بود. دفتر مذکور همچنین یک یادداشت پیگیری در مارس 2022 صادر کرد و به مقامات یادآوری کرد که این کنترلها را اجرا کنند.
- ۰۱/۰۳/۰۲