HackerNews 07月24日 09:52
纽约州提议制定水务系统网络安全法规
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

纽约州政府近日发布了一系列针对全州供水和废水处理系统的网络安全法规提案,旨在提升关键水务基础设施的网络韧性,以应对日益严峻的网络攻击威胁。这些提案由州卫生部(DOH)、环境保护部(DEC)和公共服务部(DPS)分别制定,涵盖了运营技术(OT)和信息技术(IT)安全要求,并力求与联邦机构的指南保持一致。法规提案现已开放公众评议,要求相关实体在规定时间内建立网络安全计划、事件响应机制,并实施多项安全控制措施,如最小权限原则、多因素认证等。此外,环境设施公司还将提供资助和技术援助,以支持水务系统安全升级,应对当前水务领域网络威胁上升的挑战。

💧 纽约州卫生部(DOH)提案要求服务超3300人的供水系统建立网络安全漏洞分析和基线安全计划,包括监管报告、身份验证、资产清单维护和网络活动监控。所有适用的供水系统需制定网络安全事件响应计划,并在24小时内向DOH报告事件,相关人员每三年接受至少一小时的网络安全培训。

🌲 纽约州环境保护部(DEC)条款针对废水处理设施,要求实施多项基线网络安全控制,如最小权限原则、密码安全、多因素认证(MFA)和漏洞管理流程。同时,强制要求将OT系统与IT系统分离,并制定事件响应计划,规定在24小时内口头报告事件,30天内提交书面报告。

💡 纽约州公共服务部(DPS)规则适用于服务5万及以上客户的公用事业和有线电视公司,要求制定包含数据屏蔽、MFA和访问控制的网络安全政策,并包含应对和恢复网络攻击的计划。受监管实体还需聘用首席信息安全官(CISO),每年向公司领导层汇报网络安全准备情况。

📈 水务领域面临的网络安全风险日益增加,专家指出,过去一年中,超过五分之二的美国和英国水电企业遭受网络攻击,其中大多数受到严重干扰。老旧技术的普遍存在以及OT与IT系统连接性的增强,加剧了供水和废水处理系统的网络风险,需要采取强有力的法规和援助措施来应对。

💰 为支持水务系统安全升级,环境设施公司(EFC)将设立新的资助项目,并提供技术援助,以帮助资源不足的实体实现现代化,从而在帮助其提升安全能力的同时,有效保护公众健康和安全。

HackerNews 编译,转载请注明出处:

纽约州发布了一系列针对全州供水和废水处理系统的网络安全法规提案。

州长凯茜·霍楚(Kathy Hochul)在7月22日的公开声明中宣布了这些提案。提案包含由纽约州卫生部(DOH)和纽约州环境保护部(DEC)分别制定的、针对水务管理公司的运营技术(OT)安全要求。

同时,纽约州公共服务部(DPS)发布了针对自来水公司、其他公用事业公司及有线电视公司的信息技术安全法规提案。

这些现已开放公众评议的拟议规则,旨在加强关键水务系统的网络弹性,以应对该领域日益增多的攻击。

各机构共同努力,协调统一了每套要求中的定义和条款,并尽量减少重复和冲突的规则。

这些法规旨在与包括美国环境保护署(EPA)和网络安全与基础设施安全局(CISA)在内的联邦机构发布的相关指南保持一致。

除法规外,环境设施公司(EFC)将建立一个新的资助项目,并为保障水务系统安全提供技术援助。

霍楚州长评论道:“针对关键基础设施的网络攻击可能对社区造成毁灭性影响,我们必须立即行动起来,以应对其他关键领域同样的紧迫性和严谨性来保卫我们的供水和废水处理系统。”她接着说:“这些新法规和资助项目反映了我们的承诺,即在帮助资源不足的实体实现现代化的同时,保护公众健康和安全。”

公众可在以下截止日期前提交评议:DEC的评议期至2025年9月3日,DOH至9月14日,DPS至9月14日。

一旦采用,受监管实体须在2027年1月1日前遵守DEC和DOH的法规,并在2026年1月1日前遵守公共服务委员会(PSC)的法规。

新要求内容概要

    卫生部 (DOH)
    环境保护部 (DEC)
    公共服务部 (DPS)

水务领域威胁上升

专家近年来强调了水务领域日益增长的网络安全风险,威胁范围涵盖出于经济动机的组织到国家支持组织的破坏性攻击。

Semperis在2025年4月的一份报告发现,过去一年中,超过五分之三的美国和英国水电企业成为网络攻击的目标,其中大多数遭受了严重干扰。

2024年8月,美国政府问责署(GAO)敦促环境保护署(EPA)解决供水和废水处理系统面临的网络风险。GAO强调了该领域存在的重大安全风险,包括普遍存在的难以更新网络安全防护的老旧技术,以及OT与IT系统之间日益增长的连接性。

影响供水服务的重大事件包括2024年10月对泽西岛运营商American Water的攻击,该攻击扰乱了计费系统。

2024年9月,堪萨斯州阿肯色城报告其水处理设施遭遇网络安全事件,促使该设施暂时切换为手动操作模式。

 

 

 


消息来源:infosecurity-magazine

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 水务系统 纽约州 关键基础设施 OT/IT安全
相关文章