12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La Casa Blanca detalla la estrategia nacional de ciberseguridad



Recién salido del molino de la política federal, el informe de 57 páginas de la administración Biden Plan de implementación de la estrategia nacional de ciberseguridad (NCSIP) describe más de 65 iniciativas que varias agencias federales implementarán en los próximos años. Estos incluyen el fortalecimiento de la infraestructura crítica de los EE. UU. contra las amenazas cibernéticas, la introducción de responsabilidad exigible para los productos y servicios de software y el desarrollo de métodos más efectivos para interrumpir y deshabilitar las operaciones de los actores de amenazas y su infraestructura.

Una hoja de ruta de implementación

Esta semana, varios expertos en seguridad consideraron que el NCSIP es importante para avanzar en la estrategia de seguridad cibernética de Biden y dijeron que sus plazos relativamente estrictos les dieron a las partes interesadas el sentido correcto de urgencia. Pero algunos se preguntaron: ¿cómo tienen antes — sobre cómo tendría éxito sin la financiación adecuada y el apoyo bipartidista en el Congreso.

«Esta hoja de ruta de implementación de la estrategia de seguridad cibernética continúa apuntando en la dirección correcta, pero hay algunos obstáculos financieros», dijo Robert DuPree, gerente de asuntos gubernamentales de Telos, en un comentario enviado por correo electrónico. Por ejemplo, si bien el plan de implementación exige que las agencias federales eliminen los sistemas heredados, no se han asignado fondos al Fondo de Modernización de Tecnología (TMF), aprobado en 2017, dijo. El presupuesto propuesto para el año fiscal 2024 destinó unos escasos $200 millones para el TMF, pero la propuesta de presupuesto de la Cámara eliminó incluso esa financiación. «Si no proporciona nuevos fondos, el gobierno tendrá que encontrar una nueva forma de avanzar en su plan plurianual», agregó DuPree.

El resumen ejecutivo del NCSIP describió la versión del documento publicado esta semana como la primera iteración del plan de implementación y lo describió como un «documento vivo» que se actualiza anualmente. «Se agregarán iniciativas a medida que surja la necesidad en el panorama cibernético en evolución y se eliminarán una vez finalizadas», se lee en el resumen.

Biden nombró la estrategia en marzo esencial para asegurar que todos los involucrados – incluidos los sectores de infraestructura crítica, los proveedores de software y los proveedores de servicios – están desempeñando un papel activo en la protección contra las ciberamenazas. “Volveremos a equilibrar las responsabilidades de seguridad cibernética para que sean más efectivos y equitativos”, señaló Biden. «Reajustaremos los incentivos para fomentar la inversión a largo plazo en seguridad, resiliencia y nuevas tecnologías prometedoras».

Los objetivos de la estrategia cibernética se dividen en cinco pilares separados: defender la infraestructura crítica; interrumpir y desmantelar a los actores de amenazas; Dar forma a las fuerzas del mercado para promover la seguridad y la resiliencia; Invertir en un futuro resiliente; y forjar alianzas internacionales. El documento de esta semana contiene planes e iniciativas de alto nivel para lograr estos objetivos.

Ejemplos de planes para fortalecer las defensas de infraestructura crítica incluyen el establecimiento de nuevos requisitos de seguridad cibernética para las organizaciones del sector, la expansión de asociaciones público-privadas, la integración de los centros estatales de seguridad cibernética y la actualización de los planes y procesos estatales de respuesta a incidentes. Del mismo modo, los planes para interrumpir a los actores de amenazas incluyen la integración de actividades separadas de interrupción del estado, aumentando la velocidad y el alcance del intercambio de inteligencia sobre amenazas y evitando que los actores de amenazas abusen de la infraestructura de EE. UU. para realizar ataques.

Los planes para el tercer pilar, que muchos profesionales de seguridad consideran uno de los cinco objetivos estratégicos más trascendentales, incluyen el desarrollo de un marco de responsabilidad de software a largo plazo, la promoción de esfuerzos en torno a iniciativas de listas de materiales de software (SBOM) y otro software seguro. iniciativas de desarrollo. El NCSIP ofrece planes e iniciativas similares para los dos pilares restantes. Muchos de estos planes tienen una fecha límite de implementación de 2025, algunos ya están en pleno funcionamiento.

obstáculos para el éxito

Karen Walsh, experta en cumplimiento de seguridad cibernética de Allegro Solutions, dice que un problema con el plan de implementación es que carece de un camino para la aplicación coordinada y estandarizada y deja el control a las agencias individuales específicas del sector. «La creación del marco legal y regulatorio para la aplicación requerirá trabajar con el Congreso, lo que parece poco probable en nuestro actual clima político dividido», dice.

Walsh dice que la ventana de dos a tres años del plan de implementación para crear marcos de responsabilidad del software también parece un poco ambiciosa. “En el cuarto trimestre del año fiscal 2024, la oficina del Director Nacional Cibernético convocará un simposio para discutir varias áreas de la ley regulatoria y posibles marcos”, dice Walsh. Para el segundo trimestre del año fiscal 2025, CISA debe completar una evaluación de brechas de SBOM. Sin embargo, debido a la complejidad de la tarea, es poco probable que se complete antes de 2026. «Además, dependiendo de cómo el gobierno estructure esa responsabilidad, se deberá otorgar a un regulador poderes de ejecución y luego se ocupará de hacer regulaciones, o será necesario que una ley establezca las consecuencias». Eso también retrasa aún más cualquier calendario realista”.

Mike Hamilton, CISO de Critical Insight, cree que el nuevo NCSIP representa un hito en la seguridad de la infraestructura crítica y los esfuerzos para interrumpir a los actores de amenazas. El NCSIP, por ejemplo, parece enfocado en expandir el plan nacional de respuesta a incidentes cibernéticos más allá del sector de infraestructura crítica para incluir todos los sectores y tamaños de empresas, dice. “Espero que también haya una iniciativa para involucrar a los profesionales del sector privado como respondedores a nivel nacional en caso de una interrupción importante de la infraestructura. Los temas a tratar serán la justificación y la compensación”.

Significativamente, el plan de implementación juega un papel importante para la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) en la provisión de capacitación en ciberseguridad y respuesta a incidentes en el sector de la salud, un objetivo clave de los ataques de ransomware. «Saber que la respuesta a incidentes ahora será una agencia federal separada podría dar que pensar a los operadores de ransomware mientras consideran apuntar a los hospitales», dice Hamilton.



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/white-house-releases-implementation-plan-for-cybersecurity-strategy

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *