Az önkormányzatoknak és vízszolgáltatóknak, hogy tudják, mit kell tenni a kibertámadások elleni védelem érdekében.
CYBERSECURITY KIEMELT ELEMZÉS

Az önkormányzatoknak és vízszolgáltatóknak, hogy tudják, mit kell tenni a kibertámadások elleni védelem érdekében.

SZERZŐ

Kate Boronkay

FORRÁS

Tenable Blog

DATE

READ

6 perc olvasás

A víz- és szennyvíz üzemeltetők szigorodó, szövetségi és állami kibertámadási szabályozásoknak vannak kitéve, és számos rendszernek a 2026. június 30-ig szükséges a kockázat- és ellenálló képességértékelések (RRAs) …

Az ფედერális végrehajtás szigorodik, és az államok saját kibertámadás szabályozási követelményeket kezdenek alkalmazni, a víz- és szennyvízkivitelezők egy váratlan hullámba kerülnek, amely a közeli, állami víz- és szennyvízkivitelezőkre gyakorolt közelmúltbeli kibertámadásokkal komplikálódik. Kulcsfontosságú következtetések Bár az EPA nemzeti higiéniai felmérésének rendelete a bíróságon megakasztotta, az ügynökség agresszívan használja a meglévő jogosítványokat, technikai útmutatásokat és végrehajtási figyelmeztetéseket a kibertámadás hiányosságok ellenőrzésére. A 3301 és 4999 között lévő, az amerikai rendszerek többségét szolgáló közösségi vízkivitelezőknek 2026. június 30-ig bizonyítani kell a kockázat- és ellenálló képesség értékeléseik (RRAs), az AWIA 2013 alapján. A New York már befejezett kötelező kibertámadás szabályozást a szennyvízkivitelezők számára, amely egy szabályozási modellt hoz létre, amelyet a többi állam 2026-ban és 2027-ben várhatóan követni fognak. Az CIRCIA-n keresztül a vízkivitelezők hamarosan jogilag kötelesek jelenteni a jelentős kibertámadásokat a CISA-nak 72 ó alatt, valamint a ricsongatásokat 24 ó alatt. A kormányzati támogatási programok (SLCGP) és a felelősségvédelem kiterjesztése a 2026. szeptember 30-ig, de továbbra is a nem előre látható költségciklusokhoz kötődnek, míg a célzott kibertámadások ismét nőnek. A víz kibertámadás szabályozásának új valóságával való navigálás 2023-ban az amerikai EPA kezdeményezett egy első lépést a kibertámadás értékelések beépítéséhez az állami higiéniai felmérésekbe. Bár ezt a kísérlet megakasztotta a bíróságon, és aztán kivonták, az alapvető, ფედერális törvényi követelmények és a végrehajtási faktorok továbbra is teljesen aktívak. Azt, hogy az új felmérés szabályait ne használják, a ფედერális és állami szabályozók aktívan használják a meglévő jogi jogosítványokat és a technikai útmutatásokat a víz kibertámadásának a szándékos megfeleléshez való átkerüléshez. A víz kivitelezők kibertámadásának megerősítésének sürgessége azzal van kapcsolatos, hogy egy közelmúltbeli, összehangolt kibertámadás zavarta meg a víz és a szennyvízkivitelezők működését több mint 30 minnesotai közösségben 2026. július végén. A víz kivitelezői kibertámadás szabályozás és követelmények a jövőben Az amerikai Víz Infrastrukturális Törvény (AWIA) 2013 / Safe Drinking Water Act (SDWA) 1433 továbbra is hatályban van. A 3300-nál több embert szolgáló közösségi vízkivitelezőknek jogilag kötelelik a kockázat- és ellenálló képesség értékelésének (RRA) és az ÉLMÉLET-VÉDELMI-TERVEK (ERP) elvégzését az EPA-nak, a 5 éventi újraértékelési ciklusban, és az ilyen ciklus explicitan tartalmazza a kibertámadásokat, nem csak a fizikai és a természetes veszélyeket. Újraértékelési határidők: 100000-nél több ember számára szolgáló rendszerek: 2025. március 31-ig, 50000-99999 szint: 2025. december 31-ig, 3301-4999 szint, az amerikai vízkivitelezők többsége: 2026. június 30-ig, az ERP-k 6 hónap után. Az EPA továbbra is a kibertámadások ellen dolgozik. Csak egy másik formában, útmutatás, technikai segítség és meglévő jogosítványok alkalmazásával. 2024. májusban az EPA egy végrehajtási figyelmet kiadva, hogy az EPA felülvizsgálja a meg nem talált hiányosságokat a megengedett vízrendszerekben. 2025. október 23-án az EPA kiadott egy kibertámadás eszközök új csomagját: Új szerkesztett ÉLMÉLET-VÉDELMI-TERV útmutató, Szerkesztett Kibertámadás VÉDELMI-TERV minták, Incidens-specifikus ellenőrzőlisták, Kibertámadás beszerzési ellenőrzőlista Ezek az eszközök arra szolgálnak, hogy a vízkivitelezők közvetlenül a RRA/ERP folyamatban integrálják, amelyre már kötelelt, és segítenek a szabályozóknak a kibertámadás ellenőrzésében. Az államok ahelyett, hogy az EPA visszavonul, az államok megírják saját szabályozásukat a vízrendszerek számára. A New York a legnyilvánvalóbb példa: 2026. márciusban a New York állam Környezetvédelmi Hivatala befejezett hat New York Kódok, Kódok, szabályok és rendeletek (NYCRR) 616, 650 és 750 részeit, amelyek kötelező kibertámadás szabályozást hoznak létre a szennyvízkivitelezőkhöz, beleértve a kötelező jelentési és hozzáférés-szabályozási követelményeket, amelyeket az EPA saját kibertámadás útmutatásának megfelelően hoztak, és amelyeket a szabályozásban hozták. A jelentési követelmények 2026. március 26-án lépett hatályba. Ez egy olyan mintázat, amelyet a többi állam figyelni fognak. Azt várjuk, hogy a New York vezette más állami környezeti és közüzemi szabályozók 2026-ban és 2027-ben követik a New York példáját, különösen a szennyvízkivitelezők számára, amelyek (a megengedett vízrendszerekhez képest) nem tartoznak az AWIA-ba, és amelyek eddig nem rendelkeztek semmilyen, a kormány által előírt, közös kibertámadás követelményről. A jelentés következik, még akkor is, ha a vízkivitelezők késve vannak. Az amerikai Kibertámadás jelentése kritikus infrastruktúra rendszerekhez (CIRCIA) a szervezet által meghatározott szervezetek, beleértve a víz és a szennyvízkivitelezőket, 72 ó alatt kell jelenteni a kibertámadásokat, valamint a ricsongatásokat 24 ó alatt. Az aktuális szabályok későbbi fázisban, 2026-ban fognak végre. A vízkivitelezők, amelyek késővel várják a szabály végrehajtását, akkor megakarnak, a jobb megoldás, hogy a CIRCIA-t úgy kezelik, mint ha már hatályban van, működési szinten. A vízkivitelezők számára biztosított pénzügyi és információ-megosztási védelmek ismét megállapodásra kerültek, de egyik sem stabil. A State and Local Cybersecurity Grant Program (SLCGP), amely a kisebb vízrendszerekben biztosított kibertámadásban is segíti a pénzügyi támogatást, 2025. szeptember 30-ig és a Cybersecurity Information Sharing Act of 2015 (CISA 2015), amely a vízkivitelezőket védelmezi, amikor a kibertámadás információt osztanak meg a Cybersecurity and Infrastructure Security Agency (CISA) és a társaikkal. Mindketten 2025. november 12-én helyreálltak, majd újra rövid időre elálltak, és most 2026. szeptember 30-ig a Consolidated Appropriations Act, 2026-ban kiterjesztették. A vízkivitelezők, amelyek SLCGP-t vagy CISA információ-megosztási védet-t használják, kezeljenek ezt egy olyan programként, amelyre figyelni kell, és ne számítsanak arra, hogy egy támogatási ciklusban állandóan. A Drinking Water and Clean Water State Revolving Funds továbbra is biztosítják a 11,7 milliárd dollárt, amelyet a Bipartisan Infrastructure Law biztosít, és az EPA továbbra is arra ösztönzi az államokat, hogy a pénzt a kibertámadás elleni ellenálló képesség projektekhez használják. Új versenyképes támogatási programok, mint az EPA-n, a Midsize and Large Drinking Water System Infrastructure Resilience and Sustainability Program, nyitottak további támogatási útvonalakat a kibertámadás elleni védelemhez. A veszélyeztetési kép már 2023-ban emelkedett, és a szabályozás halad. A Tenable hogyan segíthet? Bármilyen vízkivitelező számára az RRA/ERP újraértékelési határidéje, az állami szabályozás, mint a New York, a CIRCIA előkészülése, vagy egyszerűen a kibertámadás elleni védelem, mind ugyanaz a munka: ismerjük, milyen a hálózatban, mit lehet támadni, és tudjuk bizonyítani. A Tenable One OT Exposure megadja a vízkivitelezőknek: Azt, hogy a szóruló, lapos adattárak, amelyeket az EPA és az államok ellenőrzője, az RRA, állami kibertámadás szabályok és a CIRCIA előkészülése elvárják, és hogy a vízkivitelezők ezt a dokumentált OT/IT eszköz bázist biztosítják. A Tenable saját hibrid felfedési megközeldésének köszönhetően az OT/ICS-hez specifikus, célzott sérülékenységkezelés, amely magában foglalja a passzív hálózati megfigyelést, valamint a Safe Active Query képességeket, amelyek az expozált portokat, alapérték jelszavakat és elavult firmware-t azonosítják, amelyeket a vizsgák keresnek. A politika, anomália és a jel-alapú azonosítás alapján a folyamatos veszélykezelés és az ellenőrzés, amely a Tenable által biztosított bizonyítékot ad a vízkivitelezőknek (nem csak egy papírra írt politikát), amely az EPA által kiadott új útmutatások és az állami szabályozók is követelnek. A dokumentáció, amely az ellenőrző vagy a szabályozó számára felhasználható, beleértve a konfigurációs változás-követést, a központi napló-tárolást és a hálózat-topológia dokumentációt, amely közvetlenül az RRA, ERP és a CIRCIA jelentési követelményeit szolgálja. A City of Raleigh például a Tenable One OT Exposure-t használja, hogy kevesebb időt töltsön a manuális eszköz-inventár-keresésban, és több időt töltsön a valódi fenyegetések feltárásán és a sérülékenységek kijavításán a vízrendszerein. A Tenable az ipari irányítórendszerek biztonságának vezető szerepét betölt, és több mint 40 000 szervezet számára ismert, és a megfelelési területe a “legyen” a “kötelező” határidők, államról államra. A Tenable megadja a vízkivitelezőknek a szükséges láthatóságot és bizonyítékot, hogy a kibertámadások ellenőrzésének követelményait követhessék. A vízkivitelezők számára a Tenable OT biztonsági megoldásai: A vízkivitelezők számára a State and Local Cybersecurity Grant Program (SLCGP), a City of Raleigh eseti vizsgálat, az EPA kibertámadások programja.