شبکه برق آمریکا، در مقابل حملات سایبری، بسیار آسیب پذیر است
روزنامه کریستین ساینس مانیتور، به نقل از یک گزارش محکم کارشناسی وزارت انرژی آمریکا می گوید که بخش های افزاری صنعت و بخش های مدیریتی کشور، باید استاندارهای ایمنی رایانه ای را افزایش دهند تا از توانایی لازم برای دفاع در قبال حملات سایبری به تاسیسات تولید نیروی برق ایالات متحده برخوردار شوند.
گزارش بخش بازرسی کل در وزارت انرژی آمریکا می گوید که شبکه نیروی برق کشور، به دلیل پیاده سازی ناقص و استاندارهای ضعیف ایمنی رایانه ها و نیز نظارت غیروافی دولت فدرال، در مقابل حملات سایبری ضعیف هستند.
شرکت، ایمنی الکتریکی آمریکای شمالی، که یک شرکت برجسته در صنعت برق آمریکاست، از ژانویه 2008، استانداردهای جاری در ایمنی رایانه ای صنعت برق را بهبود بخشیده است اما گزارش بازرسی کل وزارت انرژی می گوید که شرکت های برق، می بایست یک سال قبل، استانداردهای حفاظت تاسیسات حیاتی زیربنایی" را بطور کامل پیاده می کردند اما این استانداردها هنوز عملیاتی نشده اند.
این گزارش رسمی کارشناسی می گوید: آزمایش هایی که انجام شده، نشان می دهد که این استانداردها، همیشه از کنترل هایی که برای حفاظت از سیستم های اطلاعاتی توصیه می شود و از جمله پسوردهای قوی و حفاظت های لاگ این برخوردار نیستند. اجرای کند این استانداردها از کفایت لازم برای جلوگیری از مخاطرات مرتبط با سیستم ها برخوردار نیست در آن حد که بتوان اطمینان حاصل کرد که شبکه برق کشور، به روشی زمان مند کنترل می شود.
دیگر یافته های این گزارش عبارتند از:
· استانداردهای تازه سی.آی.پی الزامات ضعیف تری را برای پسورد و حفاظت های لاگ این، به نسبت استاندارهایی که برای تاسیسات حیاتی زیربنایی رایج است، منظور کرده است.
· کمیسیون تنظیمات انرژی فدرال(اف.ای.آر.سی)، که استاندارهای ایمنی ان.ای.آر.سی را تایید کرده، تاحدودی مقصر است. این کمیسیون، نهایتا از قدرت کافی قانونی برای اجرای استانداردهای ایمنی خود یا هشدارهای الزامی در قبال تهدیدات رو به رشد یا آسیب های احتمالی برخوردار نبوده است. در مواردی که اف.ای.آر.سی، از قدرت قانونی برای تشدید استانداردهای سی.آی.پی برخوردار بوده "این کمسیون اقدام لازم برای حصول اطمینان از کفایت استانداردهای امنیتی را انجام نداده است".
· این استانداردها تعریف روشنی بدست نمی دهد که مصادیق سرمایه های حیاتی یا سرمایه های سایبری حیاتی کدام است. در عوض به متصدیان اجازه داده شده تا به هنگام شناسایی یک سرمایه حیاتی یا یک سرمایه سایبری حیاتی، به صلاحدید خود عمل نمایند.
چگونگی تعریف یک "تاسیسات حیاتی زیربنایی" بخش بزرگی از این مشکل است. هم کمیسیون فدرال و هم مقامات ان.ای.آر.سی می گویند که شرکت های برق، احتمالا برآورد درستی از سرمایه های حیاتی خود و دارایی های حیاتی سایبری خود نداشته اند. م.ح.ج
http://us-insight.com