民主党参议员提出法案 每年拨款3亿美元加强水务系统网络安全
导语:民主党参议员希夫与克洛布查尔提出《水务网络盾牌法案》,拟每年拨款3亿美元并赋予环保署网络安全监管权,以应对针对美国供水系统的网络攻击。
两位民主党参议员于周一提出一项立法,将每年拨款3亿美元,用于资助一系列针对供水和污水处理部门的网络安全改进工作。
加州民主党参议员亚当·希夫(Adam Schiff)与明尼苏达州民主党参议员艾米·克洛布查尔(Amy Klobuchar)共同宣布了《水务网络盾牌法案》(Water Cyber Shield Act)。该法案将赋予美国环境保护署(Environmental Protection Agency, EPA)更大的权限,以监管全美供水和污水处理系统的网络安全防护。

该立法出台的背景,是近期发生的一系列针对全美至少12个州、约30个供水和污水处理系统的网络攻击事件。专家认为,这些攻击由与伊朗军方有关联的团伙发起。
根据该法案,饮用水州循环基金(Drinking Water State Revolving Funds)和清洁水州循环基金(Clean Water State Revolving Funds)将每年获得3亿美元的授权资金,专门用于网络安全改进。法案还将修订《安全饮用水法》(Safe Drinking Water Act)和《清洁水法》(Clean Water Act),授权美国环保署开展网络安全评估,并在发现漏洞时要求采取整改措施。
供水和污水处理系统需将网络安全风险评估纳入其韧性规划工作,并必须遵守即将出台的《关键基础设施网络事件报告法案》(Cyber Incident Reporting for Critical Infrastructure Act, CIRCIA)所规定的事件报告要求。

该法案针对不同规模的供水系统设定了差异化的规则,并允许各州自行决定是否有能力独立执行这些网络安全监管规定,或是否希望由美国环保署介入提供协助。美国环保署还将与美国网络安全和基础设施安全局(Cybersecurity and Infrastructure Security Agency, CISA)就威胁情报和网络安全标准进行协调,并将设立一个技术咨询委员会来制定相关标准。
由各公用事业单位提交的网络安全信息将免于公开披露,规模较小的供水系统在遵守规定方面将获得一定灵活性,并将在联邦财政援助中获得优先支持。美国环保署需要制定网络安全指标,以分析供水部门的进展,并就相关问题发布报告。

克洛布查尔表示:「近期针对明尼苏达的网络攻击事件凸显了加强水务系统和关键基础设施安全的迫切需求。我们的立法将指导美国环保署评估水务基础设施的网络安全状况并识别漏洞,同时帮助市政供水系统抵御网络威胁。」
美国环保署负责管理供水部门,但缺乏制定网络安全规则的权限。拜登政府曾试图在年度水务系统评估中增加网络安全检查项目,但遭到水务行业团体和多个州的诉讼。这些团体和州政府辩称,任何网络安全改进措施都会迫使他们将相关成本转嫁给客户。
拜登政府官员最终放弃了这一努力。此后,受国家资助的组织和勒索软件团伙反复攻击全美各地的供水系统,迫使多个水务系统关闭部分设施或转为人工操作模式。

希夫的一位发言人告诉Recorded Future News,希夫的办公室已就此事与水务行业团体、州监管机构、网络安全专家以及联邦机构进行了协商,以预先化解可能出现的投诉。他们还征求了美国环保署及其他联邦机构的反馈意见。
希夫表示:「每一位美国人都依赖安全、可靠的饮用水,然而近期发生的事件充分暴露了我们的供水系统在面对外国敌对势力和犯罪实体的网络攻击时仍然十分脆弱。这些威胁并非假设,它们正在发生。这项立法赋予美国环保署保护这一关键基础设施所需的工具,同时为地方供水和污水处理系统提供加强网络安全所需的资源,而无需将成本转嫁给费率支付者。」
来源信息
来源:The Record
原文链接:https://therecord.media/senate-water-cybersecurity-legislation
作者:The Record

