美国油气管道网络安全监管的痛点.docx
《美国油气管道网络安全监管的痛点.docx》由会员分享,可在线阅读,更多相关《美国油气管道网络安全监管的痛点.docx(7页珍藏版)》请在第一文库网上搜索。
1、美国油气管道网络安全监管的痛点目录1 .前言12 .第一个弱点:作为管道网络安全监管机构的TSA不合格23 .第二个弱点:信息共享不是灵丹妙药34 .第三个弱点:过度依赖规范性标准45 .管道网络安全的未来46 .授权能源部监管管道网络安全51.前言2021年5月7日,运营美国最大燃料管道系统的Colonial Pipeline公司披露其遭受网络攻击。它的业务系统感染了勒索软件,这种恶意软件会锁定系统直到支付赎金,通常以加密货币的形式。作为预防措施,Colonial关闭了其管道运营,严重限制了东海岸获得汽油和喷气燃料的机会。Colonial公司花了几天的时间才能够恢复正常运营。该事件是迄今为止
2、针对美国能源基础设施遭遇的最严重的勒索软件攻击。Colonial Pipeline公司遭遇勒索软件攻击之前,石油和天然气管道的网络安全法规在很大程度上是自愿的。多年来,管道所有者和运营商可以选择是否遵循运输安全管理局(TSA)提出的最佳实践建议。然而,Colonial Pipeline勒索软件攻击事件无疑已成为管道网络安全监管的转折点。由于与针对管道基础设施的勒索软件攻击相关的巨大风险以及应对国会日益增长的压力,TSA发布了两项强制性指令以加强管道的网络安全。第一个指令称为SD-01,要求管道所有者和运营商向网络安全和基础设施安全局(CISA)报告网络安全事件,指定一名内部网络安全协调员随时可
3、用,审查当前措施,并向TSA和QSA报告任何差距和相关的补救措施。第二条指令SD.02最初并未公开,而是通过华盛顿邮报的信息自由法案要求获得的。SD-02的重点是要求采取特定的保护措施来保护信息技术(IT)和运营技术(0T)免受已知的网络攻击,例如勒索软件。该指令要求管道运营商和所有者“实施特定的缓解措施,以防止勒索软件攻击和其他对信息技术和运营技术系统的已知威胁,制定和实施网络安全应急和恢复计划,并进行网络安全架构设计审查。”乍一看,这两项强制性指令是一个受欢迎的措施,可确保管道所有者和运营商实施所需的基本保障措施,以抵御机会主义和出于经济动机的网络攻击,因为由于美国依赖不间断的石油和燃气供
4、应。然而,需要承认当前方法的某些弱点。作者将在即将于2023年初发表在休斯顿法律评论上的题为“管道网络安全”的文章中讨论其中的许多弱点分享在这里。列出了当前管道网络安全监管环境中的一些主要问题或痛点。2.第一个弱点:作为管道网络安全监管机构的TSA不合格对于许多观察家来说,TSA是负责确保石油和天然气管道安全的一个实体,这有点令人惊讶。事实上,TSA可能不是承担这项重要任务的合适实体。该机构因缺乏有效监管管道环境中的网络安全所需的专业知识和工具而受到批评。例如,尚不清楚TSA在颁布指令时是否充分咨询了行业利益相关者,或者它是否具备制定有效网络安全监管制度的专业知识。一些观察家还批评TSA和CI
5、SA在紧急授权下颁布指令,这使他们能够通过传统的规则制定过程放弃行业投入。这些指令也没有提供给国会。此外,政府问责办公室(GAO)指出,TSA没有审查和修订其指导方针的程序,因此,TSA“无法确保其指导方针反映物理安全和网络安全的最新已知标准和最佳实践,或解决动态安全威胁管道面临的环境。”同样值得注意的是,TSA缺乏执行其管道网络安全任务所需的人力资本。该机构在2012年和2013年有14名全职员工从事管道网络安全工作,2014年有1名员工,2018年只有6名员工。2019年,TSA雇佣了 5名管道安全人员,没有一个具有网络安全专业知识。TSA此前曾承认,它缺乏充分执行其管道网络安全任务的人员
6、。最后,管道运营商和所有者报告说,TSA似乎缺乏必要的专业知识来监管石油和天然气管道行业的网络安全。缺乏专业知识和人员短缺导致无法对管道网络安全进行关键安全审查:企业安全审查(CSR)和关键设施安全审查。TSA不适合解决管道网络安全问题,导致该机构与联邦能源监管委员会(FERC)之间出现一些紧张关系,FERC是能源部内负责电力行业网络安全监管的独立机构。两名FERC委员对TSA作为管道网络安全监管机构的充分性表示担忧。他们的观察包括呼吁建立一个不同的机构来监管管道网络安全,该机构“充分了解能源部门并拥有足够的资源来应对这一日益严重的威胁”。同样,拜登政府宣布支持将管道网络安全从TSA转移到FE
7、RCo 一些众议院议员甚至提出了能源产品可靠性法案,以允许FERC监管管道网络安全。3 .第二个弱点:信息共享不是灵丹妙药第二个弱点与第一个指令的内容有关。SD-01指令依赖于信息共享机制,这可能不是解决管道网络安全威胁的灵丹妙药。TSA针对管道所有者和运营商的一项指令创建了一个信息共享制度,要求管道所有者和运营商指定一名网络安全协调员。指定的协调员将作为管道实体内网络安全事务的主要联系人,并与TSA和QSA进行沟通。该指令要求网络安全协调员向TSA和QSA报告任何影响管道所有者或运营商IT或0T的“网络安全事件”。这种网络安全监管模式被称为“信息共享”,是网络安全监管的两种主要模式之一。另一
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 美国 油气 管道 网络安全 监管