¿Doge excluye la seguridad cibernética para los datos de EE. UU.?
Elon Musk y su grupo de programadores han otorgado acceso a los datos de los sistemas gubernamentales de los EE. UU. Para respaldar sus esfuerzos declarados para reducir el tamaño del gobierno y tener expertos en seguridad cibernética profundamente preocupados por cómo se aseguran todos estos datos confidenciales.
Hasta ahora, Musk y su Ministerio de Eficiencia del Gobierno (DOGE) han Acceso a los sistemas informáticos Del Ministerio de Finanzas y Datos clasificados de la Agencia de los Estados Unidos para el Desarrollo Internacional (EE. UU.) Y la Oficina de Gestión de Personal (OPM), los datos confidenciales sobre millones de trabajadores federales, incluidas, en particular las verificaciones de seguridad, y tienen datos confidenciales posteriormente Bloqueados importantes funcionarios gubernamentales Desde un mayor acceso a estos sistemas de personal, según una bomba de Reuters.
El Equipo de dux En consecuencia, ella también envió un nombres parcialmente editados del personal de la CIA sobre una cuenta de correo electrónico que no está clasificada, por lo que The New York Timesy Forbes reportado que el equipo de datos del Ministerio de Educación y los datos del Departamento de Energía se alimenta en uno inteligencia artificial Modelo para identificar ineficiencias con un nivel desconocido de protección de la seguridad de la información. En el futuro habrá más planes para usar la IA para dirigir el gobierno. Informes, Doge también crea su propio chatbot Para liderar la Administración de Servicios Generales del Gobierno Federal llamado GSAI.
Dogge aún no ha respondido a una solicitud de comentarios de The Dark, pero este periodista preguntó a los expertos en seguridad cibernética sobre sus pensamientos sobre la disolución de la protección de la seguridad cibernética en relación con los datos del gobierno federal. Los siguientes comentarios se recopilaron de la ley de seguridad cibernética y el experto político Stewart Baker. Evan Dornbush, ex experto en Ciberseguridad de la NSA; Y Willy Leicher, director de marketing de AppSoc.
Pregunta 1: ¿Las actividades de DoGe, que usted está en relación con la seguridad cibernética de los datos, a los que accede?
Stewart Baker: Por supuesto, el enfoque de Doge Rapid Fire-Smart-Guy-in-the-Room aumenta los riesgos de seguridad al reformar al gobierno, especialmente cuando Doge codifica los cambios en los sistemas estatales. La regla para el diseño del software es «rápido, seguro y barato: seleccione dos». Elon Musk ha logrado un enorme éxito en el negocio al eliminar procesos y organizaciones y partes que eran esenciales para los expertos.
Opera Twitter/X con una quinta parte de los empleados antes de hacerse cargo. Ha simplificado drásticamente el diseño de cohetes y ha permitido una producción y un cambio más rápido. Por lo tanto, no es sorprendente que quiera cuestionar e ignorar muchas reglas del gobierno, incluidos aquellos que protegen la seguridad de la información. Sin embargo, las reglas de seguridad protegen contra oponentes activos. Tomar abreviaturas que tienen sentido para los niños inteligentes podrían conducir a serios problemas, y puede llevar un tiempo darse cuenta del daño.
Sin embargo, la impaciencia de Musk es comprensible. Estoy seguro de que hay empleados que usan las reglas de seguridad para retrasarlo o frustrarlo por completo. Es importante que Dege se tome la seguridad en serio, pero también que sus críticos estén relacionados con muy precisión con los riesgos de seguridad que ven en lugar de usar la seguridad cibernética como una herramienta para todo uso para la demora.
Evan Dornbush: Es bastante sensato que las personas estén preocupadas e incluso alarmadas cuando Opera Doge. Para cada organización, el proceso de asegurar datos a menudo se desarrolla durante años, por lo que se registran innumerables perspectivas para garantizar que los datos confidenciales sean mínimamente accesibles y que el registro pueda reemplazar una imagen de datos accedidos o en caso de necesidades.
Willy más fácil: Las acciones de DOGE son las trampoles más grandes y deliberadas de los protocolos de seguridad del estado en la historia cibernética en las primeras semanas. La arrogancia, la ignorancia deliberada, la malicia y la mera estupidez de esta pandilla de piratas informáticos no capacitados e inexplicables que deambulan de redes gubernamentales sensibles es sorprendente. Si este tipo de actividad en el sector privado tuviera lugar con este nivel de información altamente sensible y regulada, hablaríamos sobre multas masivas y responsabilidad penal personal para todos los actores involucrados.
Esto no se pudo hacer en un momento precario para la seguridad cibernética del gobierno. Porcelana y otros países fueron Aumentar los ataquesYa dirigido a muchas de las mismas redes, robando datos y plantando las herramientas para paralizar nuestra infraestructura crítica. Si usa estos datos en manos inexpertas y despiadadas, la reducción de los sistemas de defensa, nuestros expertos más experimentados desmoralizan, la disolución de grupos de consultoría público-privados y el desarrollo de iniciativas cibernéticas críticas inevitablemente tendrán consecuencias catastróficas. Las únicas preguntas son si esto nos costará mil millones contra billones de pérdidas y si llevará años recuperarse hasta décadas.
Pregunta 2: ¿Qué hizo específicamente Dege lo que afecta?
Panadero: Enviar los nombres de los empleados de la CIA en canales no clasificados es muy arriesgado, incluso si los nombres son solo el nombre, el final inicialmente. En vista de todas las demás fuentes de información sobre individuos, es algo que un servicio externo enemigo tiene que hacer para que intente interceptar la lista de nombres. Mi pregunta es ¿por qué Doge es un riesgo de valor? ¿Hará la lista de nombres Doge algo bueno? Supongo que la solicitud de posibles despidos en la CIA estaba vinculado, pero ¿Dege realmente necesitaba los nombres para decidir a quién deberían dejar? Si no, este era un riesgo innecesario e irresponsable.
Dornbush: Falta de transparencia. En este momento parece que se hacen preguntas cómo puede garantizar los datos que han accedido a las ubicaciones gubernamentales. No está claro si alguien de Dogs responderá en absoluto. Minimizar el riesgo de un acceso no autorizado requiere equipos completos de especialistas, que se amplían por hardware y software especialmente construidos. Incluso si finalmente se determina que Dege tiene la aprobación de acceder a estos datos [if] Eliminó físicamente los datos de estas redes endurecidas y monitoreadas profesionalmente. ¿Cómo se asegura DOGE de que los datos estén protegidos por su propio compromiso o divulgación? ¿Cómo puede certificar que los datos se destruyen tan pronto como ya no es necesario?
Encendedor: El equipo de Doge no tuvo en cuenta casi todos los principios de seguridad básicos en la primera semana de un curso de seguridad cibernética, siempre que haya tomado uno.
Esto incluye la aplicación de la entrada en sistemas restringidos y clasificados sin la aprobación adecuada. Los funcionarios que tienen su jurado para evitar esto fueron transferidos a licencia administrativa. Los miembros de Doge también recibieron acceso excesivo a sistemas sensibles que iban mucho más allá de la forma en que los roles para sus límites de asesoramiento. Además, los empleados de Doge con antecedentes de controversia, la falta obvia de calificaciones y los conflictos de intereses obvios no han aplicado los controles legítimos de las agencias gubernamentales calificadas.
Visualización de un desprecio por los protocolos de seguridadPresente Empleados de DOGE que rodean las medidas de seguridad estándar, el acceso a los sistemas sin autorización y los protocolos ignorados para proteger los datos confidenciales, [and were provided] Acceso no autorizados a datos personales de empleados federales y ciudadanos estadounidenses que violan varias leyes de protección de datos, incluso si los datos no se filtran.
Pregunta 3: ¿Qué crees que tiene que suceder para asegurar los datos en Dege?
Panadero: Doge debe reconocer su responsabilidad de obtener la seguridad de los datos tratados con él, y sus procedimientos de seguridad deben estar sujetos a un examen. Las decisiones de justicia que intentan proteger los datos al negarse a acceder al acceso de dux deben cancelarse.
Dornbush: Dogge que asegura los datos es imposible. Doge está recién formado. Los datos que se ocupan de personas, productos y pautas acumuladas que solo se especializan en la seguridad de este registro de datos se ven afectados por personas acumuladas, productos y pautas. Eliminar los datos de estos lugares evapora el progreso e irónicamente es extremadamente ineficiente y derrochador. Si desea ver estos datos, está bien. Trabajo desde la oficina.
Encendedor: Probablemente sea imposible deshacer este tipo de daño. Los datos deben ser destruidos, todo el acceso inapropiado cancelado, y los administradores altamente calificados del gobierno tienen que regresar para regresar al trabajo y hacer su trabajo. Todo esto parece muy poco probable, ya que la administración desactiva deliberadamente el gobierno federal como sea posible y reemplaza a expertos altamente calificados con empleados políticos incompetentes.
Pregunta 4: ¿Qué es lo que más paga en términos de Doge y su estrategia de seguridad de la información?
Panadero: Todavía estoy esperando escuchar cuál es la estrategia de Infosec y los compromisos de los perros al Infosec.
Dornbush: Lo que supuestamente hace Doge es importante y tiene mérito. Me gustaría saber cuál es la estrategia Infosec. Por el momento, no parece ser una prioridad compartir los pasos de seguridad que toma con el público.
Encendedor: Si Doge tiene una estrategia, la mantuvo en secreto. Cada agencia gubernamental legítima tendría una estrategia bien documentada, contribuciones públicas y objetivos definidos que coincidan con objetivos más grandes. La única estrategia reconocible de DoGe y la administración es desmontar lo antes posible que parezca que se consideran responsabilidad.
La única pregunta es qué tan rápido pueden ocurrir intervenciones judiciales y si se ignoran. Lo único que podría influir en esta administración es la convicción del público después del próximo incidente de seguridad importante, que probablemente está al acecho a la vuelta de la esquina. Esta es una terrible estrategia de seguridad.
¿Le gustaría sopesar una de las cuatro preguntas mencionadas anteriormente? Si es así, envíe una nota [email protected] Se puede incluir en una historia de seguimiento con reacciones del lector.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyber-risk/doge-flouting-cybersecurity-us-data