سال و نیم گذشته پر از تیترهای خبری بوده است، کمترینش از تورم تا جنگ — و فراموش نکنیم که پاندمی هم وجود داشت. اما یک داستان که ممکن است فراموش شده باشد، حمله باجافزاری به Colonial Pipeline در مه 2021 بود. فراتر از خود تیتر، تأثیر بلندمدت این حادثه بر امنیت سایبری ایالات متحده است، نه تنها برای آژانسهای دولتی فدرال، بلکه بر صنعت امنیت بهطور کلی. تجمعی از رویدادهای سایبری منجر به امضای یک دستور اجرایی در زمینه امنیت سایبری شد که شامل تدابیری برای محافظت در برابر حملات آینده با متحد کردن تلاشهای عمومی و خصوصی در پشت معماری Zero Trust و احراز هویت چندعاملی، که به عنوان MFA در امنیت سایبری شناخته میشود، است.
چرا دولت بایدن یک دستور اجرایی در زمینه امنیت سایبری صادر کرد؟
در اینجا یادآوری از آنچه که به دستور اجرایی منجر شد، آورده شده است. در 7 مه 2021، مهاجمان به شبکه Colonial Pipeline از طریق یک رمز عبور افشا شده برای یک حساب VPN نفوذ کردند و حمله باجافزاری را آغاز کردند. در همان روز، هنگامی که Colonial Pipeline از نفوذ مطلع شد، خط لوله نفتی (بزرگترین در ایالات متحده که 2.5 میلیون بشکه در روز از تگزاس به نیوجرسی منتقل میکند) به حالت آفلاین درآمد تا خطر افشای شبکه عملیاتی بزرگتر کاهش یابد.
به عنوان نتیجهای از آفلاین شدن شبکه، بسیاری از مصرفکنندگان دچار وحشت شدند، که منجر به افزایش قیمت بنزین و کمبودها در سواحل شرقی ایالات متحده شد. برای پایان دادن به حمله، Colonial Pipeline مبلغ 75 بیتکوین (4.4 میلیون دلار آمریکا) به عنوان باج پرداخت کرد تا دادههای خود را بازگرداند. پس از پایان حمله، FBI گروه هکری DarkSide را به عنوان مسئول حملات تأیید کرد. DarkSide به خاطر ارتباطاتش با عملیات در اروپای شرقی شناخته شده است، هرچند که تأیید نشدهاند که به یک نهاد دولتی رسمی متصل باشند.
این حمله بهعنوان کاه proverbial بود که دولت را به اقدام واداشت. اگرچه حمله به Colonial Pipeline تأثیر مستقیمی بر آژانسهای دولتی نداشت مانند حملات SolarWinds و Microsoft Exchange در سال 2020، تأثیر آن بر زیرساختهای حیاتی و شهروندان آمریکایی دولت بایدن را وادار کرد تا دستور اجرایی 14028 (EO 14028) را در 12 مه — تنها 5 روز بعد — صادر کند که به منظور “بهبود امنیت سایبری کشور و محافظت از شبکههای دولتی فدرال” طراحی شده بود.

EO 14028 دقیقاً چیست؟
دستور اجرایی (EO) 14028: بهبود امنیت سایبری کشور به عنوان یک نقطه عطف و فراخوانی برای اقدام برای سازمانهای دولتی و شرکتهای خصوصی به منظور “مدرنسازی دفاعهای امنیت سایبری با محافظت از شبکههای فدرال، بهبود اشتراکگذاری اطلاعات بین دولت ایالات متحده و بخش خصوصی در مسائل سایبری و تقویت توانایی ایالات متحده برای پاسخ به حوادث در زمان وقوع آنها” عمل میکند.
به طور خلاصه، نکات کلیدی دستور اجرایی 14028 بیان میکند که این دستور اجرایی:
- حذف موانع برای اشتراکگذاری اطلاعات تهدید بین دولت و بخش خصوصی این بخش از دستور اجرایی نشان میدهد که ارائهدهندگان خدمات IT باید اطلاعاتی را با دولت به اشتراک بگذارند، از جمله جزئیات مربوط به تهدیدات و نقضهای امنیت سایبری.
- مدرنسازی و اجرای استانداردهای قویتر امنیت سایبری در دولت فدرال
این بخش از اهمیت بالایی برای دستور اجرایی برخوردار است و از سازمانها در دولت فدرال میخواهد که خدمات ابری مورد استفاده خود را با پذیرش مدل امنیتی Zero Trust و پیادهسازی احراز هویت چندعاملی (MFA) و رمزگذاری ایمن کنند. - بهبود امنیت زنجیره تأمین نرمافزار
این بخش از دستور اجرایی استانداردهای امنیتی را برای سازمانها و توسعهدهندگانی که نرمافزاری را به دولت میفروشند، تعیین میکند، به این معنی که ارائهدهندگان باید الزامات امنیتی جدیدی را پیادهسازی کنند. همچنین یک برنامه آزمایشی برای ایجاد برچسبی برای نرمافزار معرفی میکند که نشان میدهد به طور ایمن و مطابق با استانداردها توسعه یافته است و بدین ترتیب یک صورتحساب نرمافزاری یا SBOM ایجاد میکند. - ایجاد یک هیئت بررسی ایمنی سایبری
این بخش یک هیئت بررسی ایمنی سایبری را برای بررسی حوادث مهم و ارائه توصیههایی برای بهبود امنیت سایبری تأسیس میکند. این هیئت مشابه هیئت ایمنی حمل و نقل ملی است که پس از حوادث هواپیمایی و سایر حوادث استفاده میشود. - ایجاد یک کتابچه راهنمای استاندارد برای پاسخ به آسیبپذیریها و حوادث امنیت سایبری
این بخش یک کتابچه راهنمای پاسخ به حوادث برای وزارتخانهها و سازمانهای فدرال ایجاد میکند. این کتابچه به گونهای طراحی شده است که تمام سازمانها مراحل مشترکی را برای شناسایی و کاهش تهدیدات انجام دهند. به همان اندازه مهم، این کتابچه “به عنوان یک الگو برای بخش خصوصی در هماهنگی تلاشهای پاسخگویی عمل خواهد کرد.” - بهبود قابلیتهای تحقیق و ترمیم
این بخش الزامات ثبت وقایع امنیت سایبری را برای سازمانها به منظور شناسایی، کاهش و تعیین میزان یک حادثه الزامی میکند.
در حالی که تمام این نکات مهم هستند، دو نکته وجود دارد که برای تسریع در مدرنسازی امنیت سایبری طراحی شدهاند. این دو شامل ۱) انتقال دولت فدرال به پذیرش مدل امنیتی Zero Trust و ۲) الزام به استقرار MFA و رمزنگاری است. بنابراین، آژانسهای فدرال ملزم به “دستیابی به اهداف خاص Zero Trust تا پایان سال مالی ۲۰۲۴” هستند.
نقش امنیت Zero Trust و MFA در دستور اجرایی امنیت سایبری
برای حمایت از آژانسها در انتقال به Zero Trust، آژانس امنیت سایبری و زیرساختهای دولت (CISA) یک مدل بلوغ Zero Trust ایجاد کرده است.
در این مدل، آنها از تعریف NIST از Zero Trust و معماری Zero Trust (ZTA) استفاده میکنند:
Zero Trust مجموعهای از مفاهیم و ایدهها را ارائه میدهد که برای کاهش عدم قطعیت در اجرای تصمیمات دسترسی دقیق و حداقل مجاز به صورت درخواست در سیستمها و خدمات اطلاعاتی در مواجهه با شبکهای که به عنوان compromised در نظر گرفته میشود، طراحی شده است. ZTA برنامه امنیت سایبری یک سازمان است که از مفاهیم Zero Trust استفاده میکند و شامل روابط اجزا، برنامهریزی جریان کار و سیاستهای دسترسی است. بنابراین، یک سازمان Zero Trust زیرساخت شبکه (فیزیکی و مجازی) و سیاستهای عملیاتی است که به عنوان محصولی از یک برنامه ZTA در نظر گرفته میشود.
نکته حیاتی مدل Zero Trust این است که از احراز هویت چندعاملی و فناوریهای رمزنگاری مانند PKI استفاده کند که از عوامل مختلف برای تأیید هویت قبل از اعطای دسترسی به نرمافزار، سیستمها یا دادهها استفاده میکند. در حالی که ممکن است شما MFA را برای شبکه شرکتی خود، دسترسی به حساب بانکی خود یا حتی سرویس استریمینگ مورد علاقهتان مشاهده کنید، همه آژانسهای دولتی این را پیادهسازی نکردهاند – به این معنی که شرکتهای خصوصی که این نوع راهحلها و خدمات را تأمین میکنند باید اطمینان حاصل کنند که پیشنهادات آنها با الزامات این دستور مطابقت دارد. در واقع، دستور اجرایی نیاز به اصلاحات در قانون خرید فدرال (FAR) دارد تا با الزامات آن همسو شود، که به گونهای طراحی شده است که آژانسهای فدرال فقط نرمافزارهایی را خریداری کنند که با الزامات سختگیرانهتر امنیت سایبری مطابقت داشته باشد. برای حمایت از این موضوع، یک گزارش از بنیاد لینوکس در ژانویه ۲۰۲۲ میگوید که، “به طور کلی، بیش از ۸۰٪ از سازمانها در سراسر جهان از این دستور اجرایی کاخ سفید آگاه هستند و ۷۶٪ از سازمانها در حال بررسی تغییرات به عنوان نتیجه این دستور اجرایی هستند.”
با توجه به نیاز آژانسهای فدرال برای دستیابی به اهداف Zero Trust در سال 2024، ممکن است بپرسید – از زمان صدور دستور اجرایی چه اتفاقاتی افتاده است؟

مروری ماه به ماه بر اقدامات دولت در پاسخ به دستور اجرایی در زمینه امنیت سایبری
در حالی که حادثه خط لوله کلونیال و دستور اجرایی مربوطه ممکن است تیتر اخبار را به خود اختصاص داده باشد، کارهای زیادی در پشت صحنه از مه 2021 انجام شده است. موسسه ملی استانداردها و فناوری (NIST) یک سند سفید منتشر کرد که تعریفی از نرمافزارهای حیاتی ارائه میدهد و همچنین راهنمایی برای اقدامات امنیتی مربوط به نرمافزارهای حیاتی تعریف شده توسط NIST و دستورالعملهایی برای استانداردهای حداقلی تأیید نرمافزار منبع کد فروشندگان توصیه میکند. دفتر مدیریت و بودجه (OMB) رویکرد مرحلهای برای اجرای راهنماییهای NIST را با یک استراتژی معماری Zero Trust پیشنویس که نقشه راه مشترکی برای همه آژانسها برای دستیابی به اهداف تعیین شده تا سال 2024 ارائه میدهد، تشریح کرد. CISA دو کتاب راهنما مرتبط با پاسخ به حوادث امنیت سایبری و پاسخ به آسیبپذیری که مربوط به همه آژانسهای فدرال و پیمانکاران مرتبط است، منتشر کرد. و اینها تنها نکات برجسته سال 2021 بودند. برای کمک به شما در درک پیشرفتهای تا به امروز، در اینجا خلاصهای از فعالیتها به تفکیک ماه از Inside Government Contracts آمده است یا برای فعالیتهای مرتبط در سال 2022 در زیر بخوانید:
- ژانویه 2022: دو توسعه کلیدی سال جدید را آغاز کرد. اولین مورد صدور مذکره امنیت ملی-8 توسط رئیسجمهور بایدن بود که الزامات سیستمهای امنیت ملی (NSS) را که باید الزامات امنیت سایبری مندرج در EO اصلی را برآورده یا فراتر از آن برسانند، مشخص میکند. یکی از نکات کلیدی این مذکره این است که شرکتهایی که با وزارت دفاع (DoD) و سایر نهادهای امنیت ملی قرارداد دارند، باید الزامات امنیت ملی مشخص شده را رعایت کنند. دومین توسعه صدور استراتژی نهایی Zero Trust OMB بود که از نهادها میخواهد تا به اهداف خاص Zero Trust تا تاریخ 30 سپتامبر 2024 دست یابند. یکی از الزامات کلیدی این است که MFA باید در لایه برنامه به جای لایه شبکه اجرا شود.
- فوریه 2022: در پیروی از بخش 4 EO، NIST راهنمای امنیت زنجیره تأمین خود را منتشر کرد. این راهنماها فراتر از نهادهای فدرال بسیار مرتبط هستند زیرا بر تأمینکنندگان نرمافزار تأثیر میگذارند تا اطمینان حاصل کنند که محصولاتشان حداقل توصیهها را برآورده میکند.
- مارس 2022: OMB سندی منتشر کرد که جزئیات نحوه اجرای راهنماهای امنیت زنجیره تأمین نرمافزار را برای نهادها توضیح میدهد. برای بخش خصوصی، الزامی است که بهترین شیوهها را دنبال کنند که آسیبپذیریهای نرمافزاری را کاهش میدهد.
- آوریل 2022: NIST سه سند منتشر کرد که راهنماهایی را ارائه میدهد که جزئیات نحوه بهبود امنیت برنامههای اجرا شده در ابر و همچنین امنیت سختافزاری را توضیح میدهد.
- مه 2022: علاوه بر صدور راهنمای نهایی در مورد مدیریت ریسک زنجیره تأمین توسط NIST، یک کمیته مجلس جلسهای برای بررسی پیشرفتهای انجام شده در اجرای EO سایبری برگزار کرد.
- ژوئن 2022: در تاریخ 7 ژوئن، NIST پیشنویس نهایی خود را منتشر کرد، مهندسی سیستمهای امن و قابل اعتماد، که “پایهای برای ایجاد یک رشته برای مهندسی امنیت سیستمها فراهم میکند.”
- ژوئیه 2022: OMB مذکرهای منتشر کرد که اولویتهای امنیت سایبری خود را برای کمک به نهادها در تهیه درخواستهای بودجه FY 2024 خود مشخص میکند. این موارد شامل حوزههایی است که به طور مستقیم در EO مشخص شدهاند، از جمله اجرای Zero Trust، مدرنسازی IT و همکاری بیننهادی.
رعایت دستور اجرایی در مورد امنیت سایبری
در حالی که تأثیر EO 14028 بیشتر بر روی نهادهای دولتی است، پیامدهایی برای بخش خصوصی نیز وجود دارد. برای ارائهدهندگان نرمافزار، علاوه بر پیگیری الزامات در حال تحول از نهادهای دولتی، یکی از بزرگترین اقداماتی که از زمان صدور EO انجام دادهاند، تعیین این است که آیا محصولات/راهحلهای آنها با مشخصات جدید امنیت سایبری مطابقت دارد یا خیر و اگر نه، آیا منابع لازم برای انجام این کار را قبل از زمانبندی پیشبینی شده Q1 FY 2023 دارند، که در آن اداره خدمات عمومی (GSA) تصریح میکند که “موردهای نهایی مقررات خرید فدرال (FAR) و پیادهسازی باید آغاز شود.”
به عنوان مثال، دادههای اخیر DoD نشان میدهد که تنها یک چهارم پیمانکاران دفاعی استانداردهای امنیت سایبری پنتاگون را برای محافظت از سیستمهای تسلیحاتی ایالات متحده در برابر هکرهای دشمن رعایت میکنند و “سهچهارم از 220 پیمانکار دفاعی… نتوانستهاند کنترلهای پایهای امنیت سایبری را پیادهسازی کنند.”
اتکا به احراز هویت سنتی و مبتنی بر دانش مانند نام کاربری و رمز عبور ممکن است استفاده آسانی داشته باشد اما امن نیست. در واقع، یک رمز عبور دزدیده شده بود که باعث سقوط خط لوله کلونیال شد. در حالی که احراز هویت چندعاملی یک جزء کلیدی برای دستیابی به Zero Trust است، مهم است که توجه داشته باشید که همه مدلهای MFA به یک شکل ایجاد نشدهاند. احراز هویت چندعاملی که ترکیبی از آنچه کاربر میداند (یک رمز عبور یا PIN)، آنچه کاربر در اختیار دارد (یک کارت، کلید یا گوشی هوشمند فعال شده با PKI یا FIDO) و آنچه کاربر است (یک اثر انگشت یا اثر صورت) را ترکیب میکند، امنیت بیشتری را در حالی که تجربه کاربری روانی را حفظ میکند که مانع از پذیرش نمیشود، تضمین میکند. میتوان با اطمینان گفت که با نزدیک شدن دولت به مهلت 2024 برای پیادهسازی، سازمانهایی که راهحلهایی ارائه میدهند باید در نظر بگیرند که چگونه بهترین راه را برای رعایت EO 14028 و محدود کردن ریسک حوادث امنیتی پیدا کنند.
چه چیزی در انتظار است؟ بودجهها و میاندورهها ممکن است پیشرفت را به تأخیر بیندازند
همانطور که در بالا ذکر شد، OMB در ژوئیه 2022 راهنمایی را به تمام نهادهای غیرنظامی فدرال منتشر کرد که اولویتهای سرمایهگذاری سایبری بیندستگاهی دولت را برای بودجه سال مالی 2024 ترسیم میکند و تأکید میکند که پیادهسازی معماری Zero Trust و مدرنسازی IT باید در صدر لیست باشد.
استراتژی فدرال Zero Trust از نهادها میخواهد که:
- دستیابی به اهداف خاص امنیتی Zero Trust تا پایان FY 2024
- دستیابی به یک پایه ثابت در سطح سازمان برای امنیت سایبری “بر اساس اصول حداقل دسترسی، کاهش سطح حمله و طراحی حفاظتها بر اساس فرض اینکه مرزهای سازمان باید به عنوان compromised در نظر گرفته شوند”
- نشان دادن تعهد خود به Zero Trust با انعکاس آن در درخواستهای بودجه خود
- اولویت دادن به نوسازیهای فناوری که امنیت را در مرحله طراحی ادغام میکنند و همچنین در طول چرخه عمر سیستم
تا کنون، سازمانها برنامههای Zero Trust خود را به OMB ارسال کردهاند، اما آنچه در مسیر درخواستهای بودجه FY 2024 قرار دارد، یک بودجه باقیمانده FY 2023 است که هنوز باید در کنگره نهایی شود. در زمان انتشار این وبلاگ، تنها شش مورد از 12 لایحه تخصیص بودجه از مجلس نمایندگان عبور کردهاند و هیچکدام از سنا عبور نکردهاند. احتمال اینکه یک قطعنامه مداوم (CR) به سال 2023 منتقل شود، در حال افزایش است و میتواند تلاشها برای تدوین بودجه FY 2024 را متوقف کند.
این وقفه در روند بودجه احتمالاً به انتخابات میاندورهای آینده در نوامبر مرتبط است. در این میان، سازمانهای دولتی به اجرای فناوری و مکانیزمهای مورد نیاز بر اساس مجموعهای از دستورالعملها و الزامات ادامه میدهند.
در این مرحله، زمان، بودجه و چشمانداز بزرگتر سایبری نشان خواهد داد که تا چه حد و با چه سرعتی الزامات کامل EO واقعاً اجرا میشوند. به مرور زمان احتمالاً گزارشهای بازرس کل و دفتر حسابرسی دولتی (GAO) در مورد رعایت این الزامات را خواهیم دید، اما دپارتمانها و سازمانها باید درک کنند که سفر به Zero Trust با تأمین امنیت سیستمها و افراد ما آغاز میشود.
برای کسب اطلاعات بیشتر در مورد اینکه چگونه قانونگذاری بر صنعت امنیت و هویت تأثیر میگذارد، وبلاگ Security & Identity Trends را بخوانید. همچنین میتوانید آخرین اطلاعات در مورد مدیریت هویت و دسترسی را با مشترک شدن در وبلاگ IAM به صندوق ورودی خود دریافت کنید.