انتشار آمار حملات سایبری 2016 از سوی کاخ سفید
برای نخستین بار، سازمانهای امریکایی ملزم شدند فقط رخدادهایی را گزارش کنند که بر عملیات آنها تاثیرگذار بوده است و آنها را بر اساس بردار حمله به کار گرفته شده، طبقهبندی نمایند.
گرنت اشنایدر، افسر ارشد امنیت اطلاعات فدرال در نوشتهای نتایج به دست آمده را تشریح کرده است. او نوشته است: «شیوه گزارشدهی را متحول کردهایم، بهگونهای که دادههای مربوط به حوادث سایبری در سال مالی 2016 با دادههای سالهای گذشته قابل مقایسه نیست.» اشنایدر تاکید کرده است که الزام جدیدی برای گزارشدهی تعیین شده است که بهموجب آن، دفتر مدیریت و بودجه، وزارت امنیت داخلی و سایر سازمانها «باید بر حوادثی تمرکز کنند که ممکن است بر عملیات آنها تاثیرگذار باشد.»
روسای سازمانها، از میان 30.899 حادثهای که سازمانهای تحت امر گزارش کردند، فقط 16 مورد را «حوادث جدی امنیت اطلاعات» تشخیص دادند – این نشان میدهد که سازمانها باید گامهای اجباری برای بهبود رویه گزارشدهی بردارند، از جمله گزارش دادن به کنگره درباره نشت اطلاعات.
بزرگترین بخش حوادث – تعداد 11.802 یا بیش از یک سوم کل حوادث گزارش شده – را گزینه «سایر» تشکیل میداد که به معنای این بود که نوع حمله مشخص نشده بود یا در هیچ یک از شاخهها جای نمیگرفت. بخش بزرگ بعدی، شامل 5.690 حادثه یا تقریبا یک پنجم کل حوادث، عبارت بود از مفقود شدن یا سرقت تجهیزات رایانهای. بخش بزرگ بعدی، شاخه حمله هکری بود که طبق آن، 4.868 حادثه به عنوان حمله مبتنی بر وب یا مبتنی بر برنامههای کاربردی وب، گزارش شده بود. کوچکترین شاخه، جعل هویت/ اسپوفینگ بود که فقط 64 بار اتفاق افتاده بود.
گزارش ادعا میکند که در چند هدف و معیار کلیدی امنیت سایبری، «بهبودهایی در عملکرد سازمانها» اتفاق افتاده است؛ از جمله:
• توان نظارت مستمر – تامین آگاهی موقعیتی از سختافزار و نرمافزارهای رایانهای در شبکه سازمان و نحوه پیکربندی نقاط پایانی. برای تحقق این هدف، هر یک از 89 سازمانی که در گزارش تحت پوشش قرار گرفتهاند باید 95 درصد داراییهای خود را تحت نظارت قرار دهند. در برخی شاخهها، تعداد سازمانهای واجد شرایط، نسبت به سال مالی 2015 دو برابر شده است.
• احراز هویت چندعاملی – الزام به استفاده از کارتهای هوشمند مخصوص صادر شده توسط دولت فدرال است که به عنوان یکی از راههای تایید هویت شخصی هنگام ورود به سامانه شناخته شدهاند. برای تحقق این هدف، سازمانها باید صد درصد کاربران تایید صلاحیت شده و هشتاد و پنج درصد کاربران فاقد مجوز خود را ملزم به رعایت تایید هویت شخصی نمایند. تعداد سازمانهایی که به این آستانه رسیدهاند از 27 سازمان (الزام صد درصدی برای کاربران تایید صلاحیت شده) 24 (الزام هشتاد و پنج درصدی) به 40 سازمان در هر شاخه ارتقا یافته است.
• توانمندیهای ضد فیشینگ و مقابله با بدافزار – کاهش خطر هک شدن از طریق ایمیل و وبگاههای مخرب یا در معرض خطر. برای تحقق این هدف، سازمانها باید تعداد خاصی توانمندی را در نود درصد زیرساختهای خود اجرا کرده باشند. تعداد سازمانهای واجد شرایط به رشد بیش از دو برابر پرسیده است.
قانون مدیریت امنیت اطلاعات فدرال 2002 و قانون نوسازی امنیت اطلاعات فدرال 2014 که بر روی هم FISMA نامیده میشوند، انتشار آمار سایبری از سوی سازمان را الزامی دانسته و دفتر مدیریت بودجه را ملزم میسازد برای انجام این کار دادههای لازم را جمعآوری کند.