美国网络安全机构CISA在遭受攻击期间被迫临时搭建应急响应流程
美国网络安全和基础设施安全局在今年早些时候遭受一次安全事件时,被迫在攻击进行过程中临时搭建应急响应流程,因为机构此前竟然没有完善的内部事件处理预案。这个负责保护全国关键基础设施的机构自己的安全准备存在明显短板。
独立网络安全记者布莱恩·克雷布斯在五月的报道中首先披露,网络安全和基础设施安全局的一个内部系统在数月前遭到入侵,攻击者获取了部分敏感数据的访问权限。事件发生后,机构内部发现缺乏一套清晰的事件响应流程,只能在应对攻击的同时匆忙制定处理步骤。
这种边应对边制定的状态本身就是安全管理的大忌。成熟的安全运营要求事件响应预案在事前就准备好,明确谁负责什么、按什么顺序处置、如何隔离受影响系统、何时通知相关方。缺乏预案意味着在攻击的关键时刻,团队只能靠临时判断,容易延误处置时机,扩大损失。
让这件事显得更讽刺的是机构的职能定位。网络安全和基础设施安全局的核心使命之一就是帮助全国的政府部门和关键基础设施运营商制定和完善事件响应预案,是全国网络安全的技术指导中心。自己的应急准备却出现如此明显的漏洞,损害了机构的公信力。
这次事件暴露的深层问题是机构近年来的预算和人员波动。过去两年,网络安全和基础设施安全局经历了多轮预算调整和人事变动,一部分资深安全专家离职,内部的安全运营能力受到削弱。政治因素带来的机构动荡,直接影响了实际的安全防护水平。
从更广的视角看,这起事件反映出政府机构在网络安全上的普遍困境。相比资金充足、技术领先的大型科技公司,政府机构在吸引安全人才、更新技术栈和维持持续投入上都处于劣势。即使是专门负责网络安全的机构,也很难跟上攻击手段的演进速度。
事件的后续处理也值得关注。机构表示已经完成了内部系统的加固,并正式建立了标准化的事件响应预案,还引入了外部安全公司进行独立审计。但这些补救措施都是在遭受攻击之后才做的,属于典型的亡羊补牢。
对整个公共部门而言,这起事件是一个警示。关键基础设施的安全防护不能只靠一个中枢机构,而需要各部门自身建立起完善的安全能力。同时,政府在网络安全上的投入需要保持稳定和连续,不能因为政治周期的变化而反复波动。