امکان شناسایی سریعتر نشت اطلاعات پنتاگون با عملیاتی کردن اعتماد صفر
به گزارش کارگروه امنیت خبرگزاری سایبربان، کشف این ماه که یکی از اعضای 21 ساله گارد ملی هوایی ماساچوست با مجوز امنیتی فوق محرمانه احتمالاً صدها سند محرمانه را در یک وب سایت بازی به نام دیسکورد (Discord) پست کرده است، توجهات را به توانایی وزارت دفاع ایالات متحده برای مقابله با تهدیدات از سوی شبکه های خودش جلب کرده است.
دون یسکه، مدیر ارشد فناوری نیروی دریایی، در 26 آوریل در خلال کنفرانس مجازی سی4ایزرنت (C4ISRNET) گفت که اگرچه رویکرد اعتماد صفر به دفاع شبکه ممکن است از افشای اطلاعات جلوگیری نکرده باشد، اما اصول زیربنایی به بخش کمک میکرد تا نقض امنیتی را زودتر شناسایی کند. وی در ادامه افزود:
تمام هدف اعتماد صفر این است که هرگز اعتماد نکنید. همیشه احتمال سرقت را تأیید و فرض کنید. شما از نقطهای شروع میکنید که تصور میکنید شبکه شما به خطر افتاده است، و اگر به خطر نیفتاده باشد، این سازش اجتنابناپذیر است. زمانی که رویکرد شما به این صورت باشد، تهدیدهای خودی، چشمک خواهند زد و خود را نشان خواهند داد.
پنتاگون استراتژی اعتماد صفر خود را در نوامبر گذشته منتشر کرد و برنامهای را برای اجرای عناصر اساسی رویکرد «به هیچکس اعتماد نکن» تا سال 2027 ارائه کرد. این مدل مستلزم آن است که کاربران و دستگاههایشان دائماً ارزیابی شوند.
یسکه با اشاره به اینکه او از تحقیقات آگاهی بیش از آنچه که به صورت عمومی گزارش شده است ندارد، می گوید:
بخشی از کاری که در رویکرد اعتماد صفر انجام میدهید، این است که هر بار که به دارایی خاصی دسترسی پیدا میکنید، آن دسترسی را طبق مجموعهای از سیاستها ارزیابی میکنید. به عقیده من، این ارزیابی مبتنی بر خط مشی، الگویی از فعالیت را در اینجا مشخص خواهد کرد که در آن فردی که مدیر شبکه است، شخصی که یک متخصص فناوری اطلاعات است و به این نوع اطلاعات دسترسی دارد، مورد بازخواست قرار خواهد گرفت.
در پاسخ به این نشت اطلاعات، پنتاگون در 17 آوریل اعلام کرد که دسترسی برخی از کاربران به اطلاعات بسیار محرمانه را لغو کرده است و در حال بررسی 45 روزه سیاست های امنیتی خود است. یسکه از تأیید اینکه آیا نیروی دریایی بازبینی جداگانه ای را آغاز کرده است یا خیر، خودداری کرد، اما گفت که این سرویس بخشی از آن تیم گسترده تر وزارت دفاع است.
یسکه می گوید که نیروی دریایی در اجرای اعتماد صفر پیشرفت خوبی دارد و محیط شبکه خود را بر اساس استراتژی این وزارتخانه به روز می کند و افزود که مهلت 2027 عمدتاً واقع بینانه است اگر خدمات بتوانند در مسیر خود باقی بمانند.
او در انتها می گوید:
ما به انجام بسیاری از توسعه و آزمایش ها در آن محیط ادامه خواهیم داد. برای اینکه در سال 2027 یا قبل از آن به آن نقطه برسیم، باید در مورد نحوه رسیدن به آن هوشمند باشیم.