SecBoard
Zurück zur Übersicht

Cotton calls on Treasury to reshape tax guidance to support cybersecurity investment in critical infrastructure OT systems

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

US-Senator Tom Cotton fordert das Finanzministerium auf, steuerliche Anreize für Investitionen in die Cybersicherheit von OT-Systemen (Operational Technology) kritischer Infrastrukturen zu schaffen. Veraltete Systeme in Wasser-, Energie- und Industrieanlagen, besonders in ländlichen Gebieten, sind anfällig für Angriffe. Cotton schlägt Änderungen im Steuerrecht vor, um die Entwicklung von Sicherheitssoftware zu fördern und Dienstleistungsverträge für Cybersicherheit zu erleichtern.

Kurzfassung

US-Senator Tom Cotton fordert das Finanzministerium auf, steuerliche Anreize für Investitionen in die Cybersicherheit von OT-Systemen kritischer Infrastrukturen zu schaffen. Veraltete Systeme in Wasser-, Energie- und Industrieanlagen, insbesondere in ländlichen Gebieten, sind anfällig für Angriffe. Cotton schlägt Änderungen im Steuerrecht vor, um die Entwicklung von Sicherheitssoftware zu fördern und Dienstleistungsverträge für Cybersicherheit zu erleichtern.

Relevanz für Manager / CISOs
Priorität:Mittel
Betroffene

Betreiber kritischer Infrastrukturen, insbesondere in den Bereichen Wasser, Energie und Industrie, die OT-Systeme nutzen. Besonders betroffen sind Anlagen in ländlichen Gebieten.

Warum relevant

Veraltete OT-Infrastrukturen in kritischen Sektoren sind anfällig für Angriffe, die wesentliche Dienste stören könnten. Steuerliche Anreize könnten Investitionen in die Cybersicherheit fördern und somit die Resilienz dieser Systeme erhöhen.

Realistisches Worst Case

Ein erfolgreicher Cyberangriff auf anfällige OT-Systeme kritischer Infrastrukturen könnte zu einer Unterbrechung der Versorgung mit Wasser oder Energie führen, was weitreichende Auswirkungen auf die Bevölkerung und Wirtschaft hätte.

Handlungsempfehlung

Organisationen im Bereich kritischer Infrastrukturen sollten ihre OT-Systeme auf Schwachstellen überprüfen und proaktiv Investitionen in Cybersicherheitslösungen und -dienstleistungen planen, unabhängig von den vorgeschlagenen Steueränderungen. Die Entwicklung von Sicherheitssoftware und der Abschluss von Dienstleistungsverträgen sollten priorisiert werden.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre OT-Systeme auf veraltete Hard- und Softwarekomponenten, die bekannte Schwachstellen aufweisen könnten.
  • Führen Sie eine Risikobewertung Ihrer kritischen OT-Infrastruktur durch, um potenzielle Angriffsvektoren und deren Auswirkungen zu identifizieren.
  • Bewerten Sie Ihre aktuellen Cybersicherheitsinvestitionen in OT-Systeme und identifizieren Sie Bereiche, in denen zusätzliche Sicherheitssoftware oder Dienstleistungsverträge erforderlich sind.
Offene Punkte
  • Es wird nicht spezifiziert, welche konkreten staatlich unterstützten Angreifergruppen die OT-Systeme ins Visier nehmen.
  • Es werden keine spezifischen Schwachstellen, Exploits oder Taktiken genannt, die von Angreifern genutzt werden.
  • Es werden keine konkreten Beispiele für betroffene Unternehmen oder Vorfälle genannt.
  • Es ist unklar, wann und ob die vorgeschlagenen Steueränderungen umgesetzt werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance
Themen
Attacks and VulnerabilitiesControl device securityCritical infrastructureIndustrial Cyber AttacksIT/OT CollaborationNewsRisk & ComplianceSupply Chain SecuritySystem Design & ArchitectureThreat Landscape