SecBoard
Zurück zur Übersicht

Schiff, Klobuchar introduce Water Cyber Shield Act to boost cybersecurity, address growing cyber threats across water utilities

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Zwei US-Senatoren haben den „Water Cyber Shield Act“ eingebracht, um die Cybersicherheit von Trinkwasser- und Abwassersystemen zu stärken. Dies geschieht als Reaktion auf zunehmende Cyberangriffe, die Millionen Amerikaner betreffen könnten. Das Gesetz würde der EPA mehr Befugnisse zur Bewertung und Behebung von Schwachstellen geben und 300 Millionen US-Dollar jährlich für Verbesserungen bereitstellen. Wasserversorger müssen nun ihre Cybersicherheit bewerten und Standards einhalten, um sich vor Bedrohungen durch ausländische Akteure und Kriminelle zu schützen.

Kurzfassung

Zwei US-Senatoren haben den „Water Cyber Shield Act“ eingebracht, um die Cybersicherheit von Trinkwasser- und Abwassersystemen in den USA zu stärken. Das Gesetz reagiert auf zunehmende Cyberangriffe auf kritische Infrastrukturen und würde der EPA mehr Befugnisse zur Bewertung und Behebung von Schwachstellen geben. Es stellt jährlich 300 Millionen US-Dollar für Verbesserungen bereit und verpflichtet Wasserversorger zur Einhaltung von Cybersicherheitsstandards.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Wasserversorger in den USA, insbesondere größere und solche, die zuvor von der Bundesberichterstattung ausgenommen waren. Die im Artikel genannten Industrien (Finanzen, Energie, Verteidigung) sind nicht direkt betroffen, da der Artikel sich ausschließlich auf Wasserversorger konzentriert.

Warum relevant

Dieses Gesetz ist relevant, da es die Cybersicherheitsanforderungen für kritische Wasserinfrastrukturen erhöht und finanzielle Mittel zur Verbesserung bereitstellt. Organisationen, die in diesem Sektor tätig sind, müssen sich auf strengere Bewertungen und die Einhaltung neuer Standards einstellen, um sich vor Cyberbedrohungen zu schützen.

Realistisches Worst Case

Im schlimmsten Fall könnten Cyberangriffe auf Wasserversorger die Versorgung von Millionen von Menschen mit Trinkwasser und die Abwasserentsorgung beeinträchtigen, was zu erheblichen Gesundheitsrisiken und Störungen des öffentlichen Lebens führen würde.

Handlungsempfehlung

Organisationen im Wassersektor sollten proaktiv ihre aktuellen Cybersicherheitsmaßnahmen überprüfen, sich auf mögliche EPA-Bewertungen vorbereiten und die Entwicklung der neuen Standards genau verfolgen, um Compliance sicherzustellen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Organisation über einen aktuellen Notfallplan für Cyberangriffe auf kritische Infrastruktursysteme verfügt und ob dieser regelmäßig getestet wird.
  • Führen Sie eine interne Bewertung Ihrer Cybersicherheitslage durch, um potenzielle Schwachstellen in Ihren Trinkwasser- und Abwassersystemen zu identifizieren, die von der EPA bewertet werden könnten.
  • Stellen Sie sicher, dass Ihre Systeme und Netzwerke, die für die Wasserversorgung und -entsorgung zuständig sind, gemäß den Best Practices für kritische Infrastrukturen gehärtet und segmentiert sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ImpactT1498 Environmental Control ImpairmentLow„Cyberangriffe, die Millionen Amerikaner betreffen könnten.“ (impliziert eine Beeinträchtigung der Wasserversorgung)
ImpactT1493 DefacementLownot specified in the article
Offene Punkte
  • Die genauen Details der neuen Cybersicherheitsstandards, die von der EPA entwickelt werden sollen, sind nicht spezifiziert.
  • Es ist nicht klar, welche spezifischen Arten von Cyberangriffen (z.B. Ransomware, DDoS, Datenexfiltration) die größte Bedrohung für Wasserversorger darstellen.
  • Der Zeitplan für die Umsetzung des Gesetzes und die Einführung der neuen EPA-Befugnisse und -Standards ist nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Resource Development
Themen
Attacks and VulnerabilitiesControl device securityCritical infrastructureIndustrial Cyber AttacksIT/OT CollaborationMalware, Phishing & RansomwareNewsRegulation, Standards and ComplianceSecure Remote AccessSupply Chain Security