O Presidente Biden assinou uma ordem executiva abrangente sobre cibersegurança que orienta as agências federais a adotarem o modelo de segurança de confiança zero, a exigirem a comunicação mais rápida de incidentes graves, a reforçarem os padrões da cadeia de fornecimento de software e a criarem um conselho de revisão permanente para ataques cibernéticos graves.
A ordem executiva, assinada na quarta-feira, é a tentativa mais detalhada até à data do governo de transformar um ano de violações disruptivas em mudanças operacionais obrigatórias dentro do governo federal. Surge após a invasão da SolarWinds, a exploração generalizada dos servidores Microsoft Exchange e o ataque de ransomware que paralisou o Colonial Pipeline esta semana.
A Casa Branca afirmou que estes incidentes revelaram fragilidades comuns em todo o governo e na indústria, incluindo a partilha limitada de informações, controlos de segurança inconsistentes e software capaz de aceder a redes sensíveis sem verificação suficiente. A ficha informativa a ordem descreve-a como uma mudança de foco, passando de melhorias incrementais para uma base comum de práticas modernas de segurança.
A política de confiança zero passa de conceito a requisito federal
Uma das disposições mais importantes da ordem é a exigência de que as agências acelerem a adoção da arquitetura de confiança zero. Em vez de assumir que um utilizador ou dispositivo dentro de uma rede é fiável, a confiança zero exige a verificação contínua da identidade, da postura do dispositivo e dos privilégios de acesso.
A ordem também exige a rápida adoção de autenticação multifatorial e encriptação em todos os sistemas federais. Isto é importante porque muitas das intrusões mais prejudiciais começam com credenciais comprometidas ou software fiável. O conceito de confiança zero visa reduzir os danos que um atacante pode causar após obter o acesso inicial.
A política também confere à Agência de Segurança Cibernética e de Infraestrutura (CISA) um papel mais amplo na definição das práticas de segurança na nuvem e na visibilidade federal. Uma do Washington Post descreveu a ordem como exigindo que as agências e os empreiteiros removam as barreiras contratuais que, por vezes, têm atrasado ou limitado a divulgação de violações que afetam os sistemas governamentais.
As compras federais tornam-se uma alavanca sobre a segurança do software
A ordem procura também alterar a forma como o software é desenvolvido e vendido ao governo federal. Orienta o Departamento do Comércio, através do Instituto Nacional de Padrões e Tecnologia (NIST), a desenvolver normas e práticas para o desenvolvimento seguro de software e a integridade da cadeia de abastecimento.
Esta abordagem reflete a lição da SolarWinds: um código malicioso introduzido através de um fornecedor fidedigno pode contornar as defesas de diversas organizações em simultâneo. O governo federal não pode eliminar todas as vulnerabilidades de software, mas pode utilizar o seu poder de compra para exigir mais transparência, práticas de desenvolvimento seguras e provas de que os fornecedores estão a testar os produtos que vendem.
O texto formal, preservado na Compilação de Documentos Presidenciais, orienta as agências a rever os requisitos de segurança do software, a melhorar o registo de registos e a reforçar as capacidades de deteção. Prevê também rótulos e critérios básicos que poderão tornar as características de segurança mais visíveis para os compradores.
O efeito prático pode ir além das agências federais. Os fornecedores de tecnologia que redesenham produtos e processos internos para cumprir contratos governamentais podem aplicar os mesmos controlos às ofertas comerciais, em vez de manterem linhas de desenvolvimento separadas. Esta é uma das razões pelas quais o governo está a tratar as compras como um instrumento de política de cibersegurança.
Colonial transforma o risco cibernético num problema da economia física
O momento da ordem confere-lhe uma urgência invulgar. O FBI confirmou na segunda-feira que o ransomware DarkSide foi o responsável pela intrusão nas redes da Colonial Pipeline. A resposta da Colonial incluiu o encerramento do seu sistema de oleodutos, causando escassez de combustível e medidas de emergência em grande parte da Costa Leste.
Um comunicado conjunto da CISA e do FBI, divulgado na terça-feira, afirmava que não havia indícios, naquele momento, de que as redes de tecnologia operacional tivessem sido diretamente afetadas. No entanto, as agências recomendaram que os operadores de infraestruturas críticas reforcem a segmentação entre os sistemas de tecnologia da informação e os sistemas de tecnologia operacional, testem os controlos manuais e mantenham cópias de segurança isoladas.
o Departamento de Energia coordenou uma ampla resposta federal, sublinhando a ideia de que as falhas de cibersegurança podem produzir consequências económicas e físicas imediatas, mesmo quando os atacantes comprometem inicialmente sistemas comerciais comuns em vez de equipamentos de controlo industrial.
Notificação de incidentes e mecanismo de revisão permanente
A ordem orienta ainda o governo a uniformizar os procedimentos de resposta a incidentes e a estabelecer um Conselho de Revisão de Cibersegurança, inspirado em parte na ideia de revisões independentes utilizadas nos setores dos transportes e noutros setores críticos para a segurança. O conselho examinaria os principais incidentes cibernéticos e recomendaria alterações, em vez de tratar cada violação como uma emergência isolada.
Esta mudança institucional é significativa porque o governo federal investigou repetidamente ataques individuais sem criar um mecanismo duradouro para comparar falhas entre agências e empresas. Um organismo permanente de revisão poderia identificar padrões recorrentes na autenticação, dependências de software, registo de registos e resposta a incidentes.
A ordem também incentiva os empreiteiros que operam sistemas federais ou processam dados federais a comunicarem incidentes graves mais rapidamente. Um aviso mais rápido pode ajudar as agências a determinar se uma intrusão faz parte de uma campanha mais ampla e pode reduzir o tempo em que os atacantes permanecem sem serem detetados em redes interligadas.
Um plano ambicioso com uma implementação difícil pela frente
A ordem, por si só, não resolve o problema da cibersegurança. As agências federais variam muito em termos de maturidade técnica, pessoal e sistemas legados. A transição para os modernos controlos de identidade, arquiteturas na nuvem, criptografia e registo detalhado exigirá investimento financeiro, conhecimento técnico especializado e atenção constante da gestão.
Existe também uma limitação estrutural: grande parte da infra-estrutura crítica do país é propriedade privada. A ordem controla diretamente as agências federais e as compras federais mais facilmente do que controla os oleodutos, os serviços públicos, os hospitais ou as fábricas. Isto deixa em aberto questões sobre até que ponto os padrões obrigatórios de cibersegurança devem estender-se à infraestrutura privada.
Ainda assim, a ordem altera o paradigma federal. Trata a cibersegurança não como um conjunto de práticas de tecnologia de informação específicas de cada agência, mas como uma disciplina operacional que abrange todo o governo, ligada a aquisições, identidade, desenvolvimento de software, notificação de incidentes e revisão institucional.
Após meses em que os atacantes exploraram software fiável, servidores de e-mail e agora um importante operador de oleodutos, o governo aposta que as regras comuns e o poder de compra federal podem aumentar o custo de uma intrusão bem-sucedida. O desafio agora é a execução: transformar uma directiva de 34 páginas em controlos funcionais antes que a próxima grande intrusão os teste.