Articulo de referencia

Einstein (programa US-CERT)

El Sistema EINSTEIN (parte del Sistema Nacional de Protección de la Ciberseguridad ) es un sistema de detección y prevención de intrusiones en la red que monitorea las redes de ...

El Sistema EINSTEIN (parte del Sistema Nacional de Protección de la Ciberseguridad ) es un sistema de detección y prevención de intrusiones en la red que monitorea las redes de los departamentos y agencias del gobierno federal de los EE. UU . El sistema es desarrollado y administrado por la Agencia de Seguridad de Infraestructura y Ciberseguridad (anteriormente NPPD/ Equipo de Preparación para Emergencias Informáticas de los Estados Unidos (US-CERT) [1] ) en el Departamento de Seguridad Nacional de los Estados Unidos (DHS). [2]

El programa fue desarrollado originalmente para proporcionar " conocimiento de la situación " a las agencias civiles y para "facilitar la identificación y respuesta a amenazas y ataques cibernéticos, mejorar la seguridad de la red, aumentar la resiliencia de servicios gubernamentales críticos entregados electrónicamente y mejorar la capacidad de supervivencia de Internet". [1] La primera versión examinó el tráfico básico de la red y las versiones posteriores examinaron el contenido. [3]

EINSTEIN no protege la infraestructura de red del sector privado. [4]

Historia

La Capacidad Federal de Respuesta a Incidentes Informáticos (FedCIRC) era uno de los cuatro centros de vigilancia que protegían la tecnología de la información federal [5] cuando la Ley de Gobierno Electrónico de 2002 lo designó como el centro principal de respuesta a incidentes. [6] Con FedCIRC como núcleo, US-CERT se formó en 2003 como una asociación entre el recién creado DHS y el Centro de Coordinación CERT que se encuentra en la Universidad Carnegie Mellon y está financiado por el Departamento de Defensa de los EE. UU . [5] US-CERT entregó EINSTEIN para cumplir con los requisitos legales y administrativos de que el DHS ayude a proteger las redes informáticas federales y la prestación de servicios gubernamentales esenciales. [1] EINSTEIN se implementó para determinar si el gobierno estaba bajo un ataque cibernético. EINSTEIN hace esto recopilando datos de flujo de todas las agencias civiles y comparando esos datos de flujo con una línea de base.

  1. Si una agencia informara sobre un evento cibernético, el sistema 24/7 Watch de US-CERT podría analizar los datos de flujo entrantes y ayudar a resolverlo.
  2. Si una Agencia estuviera bajo ataque, US-CERT Watch podría observar rápidamente los feeds de otras Agencias para determinar si el ataque era generalizado o aislado.

Durante EINSTEIN 1, se determinó que las agencias civiles no conocían la totalidad de lo que incluía su espacio IPv4 registrado. Esto era obviamente un problema de seguridad. Una vez que se validaba el espacio IPv4 de una agencia, quedaba inmediatamente claro que la agencia tenía más conexiones o puertas de enlace a Internet externas de las que se podían instrumentar y proteger razonablemente. Esto dio origen a la Iniciativa de Conexiones a Internet Confiables (TIC) de la Oficina de Administración y Presupuesto . La iniciativa esperaba reducir los 4.300 puntos de acceso del gobierno a 50 o menos para junio de 2008. [7] [8]

Por lo tanto, se planeó una nueva versión de EINSTEIN para "recoger datos de flujo de tráfico de red en tiempo real y también analizar el contenido de algunas comunicaciones, buscando código malicioso, por ejemplo en archivos adjuntos de correo electrónico". [9] Tres limitaciones de EINSTEIN que el DHS está tratando de abordar son la gran cantidad de puntos de acceso a las agencias estadounidenses, el bajo número de agencias participantes y la "arquitectura retrospectiva" del programa. [10] Se sabe que la expansión es una de al menos nueve medidas para proteger las redes federales. [11]

Mandato

Cubierta de folleto con rayas rojas, blancas y azules
La Estrategia Nacional para la Seguridad del Ciberespacio (febrero de 2003) presentó al nuevo Departamento de Seguridad Nacional de los Estados Unidos, a nivel de gabinete , como la agencia líder en la protección de la TI . [12]

EINSTEIN es el producto de las acciones del Congreso y la presidencia de Estados Unidos de principios de la década de 2000, incluida la Ley de Gobierno Electrónico de 2002 , que buscaba mejorar los servicios del gobierno estadounidense en Internet.

La Ley de Asignaciones Consolidadas de 2016 [13] agregó el artículo 663(b)(1) del Código de los Estados Unidos, que requiere que el Secretario de Seguridad Nacional "implemente, opere y mantenga" una capacidad para detectar y prevenir riesgos de ciberseguridad en el tráfico de red en los sistemas de información federales. [14]

El uso de estos sistemas está obligado a las agencias federales por el artículo 663 del Código de los Estados Unidos, "Responsabilidades de las agencias". Las agencias deben adoptar actualizaciones del sistema en un plazo de seis meses. El Departamento de Defensa, la Comunidad de Inteligencia y otros "sistemas de seguridad nacional" están exentos.

Adopción

EINSTEIN se implementó en 2004 [1] y hasta 2008 fue voluntario. [15] Para 2005, participaron tres agencias federales y había fondos disponibles para seis implementaciones adicionales. Para diciembre de 2006, ocho agencias participaron en EINSTEIN y para 2007, el propio DHS estaba adoptando el programa en todo el departamento. [16] Para 2008, EINSTEIN se implementó en quince [17] de las casi seiscientas agencias, departamentos y recursos web del gobierno de los EE. UU. [18]

En septiembre de 2022, 248 agencias federales utilizan EINSTEIN 1 y 2, lo que representa aproximadamente 2,095 millones de usuarios, o el 99 % de la población total de usuarios, y 257 agencias utilizan E3A. [19]

Einstein 1

Cuando se creó, EINSTEIN era "un proceso automatizado para recopilar, correlacionar, analizar y compartir información de seguridad informática en todo el gobierno civil federal". [1]

EINSTEIN 1 fue diseñado para resolver las seis debilidades de seguridad comunes [1] que fueron recopiladas de los informes de las agencias federales e identificadas por la OMB en o antes de su informe de 2001 al Congreso de los EE. UU. [20] Además, el programa aborda la detección de gusanos informáticos , anomalías en el tráfico entrante y saliente, la gestión de la configuración, así como el análisis de tendencias en tiempo real que CISA ofrece a los departamentos y agencias de los EE. UU. sobre la "salud del dominio Federal.gov". [1] EINSTEIN fue diseñado para recopilar datos de sesión que incluyen: [1]

Alrededor de 2019, CISA amplió el sistema para incluir información de la capa de aplicación , como URL HTTP y encabezados SMTP . [21]

La CISA puede solicitar información adicional para determinar la causa de las anomalías detectadas por EINSTEIN. Los resultados del análisis de la CISA se entregan a la agencia para que tome las medidas pertinentes. [1]

Einstein 2

EINSTEIN 2 se implementó en 2008 e "identifica actividad de red informática maliciosa o potencialmente dañina en el tráfico de red del gobierno federal basándose en firmas conocidas específicas" y genera alrededor de 30.000 alertas al día. [19]

El sensor EINSTEIN 2 monitorea el punto de acceso a Internet de cada agencia participante, "no limitado estrictamente a" las Conexiones a Internet de Confianza, utilizando software comercial y desarrollado por el gobierno. [22] EINSTEIN podría mejorarse para crear un sistema de alerta temprana para predecir intrusiones. [10]

La CISA puede compartir información sobre EINSTEIN 2 con "agencias ejecutivas federales" de acuerdo con "procedimientos operativos estándar escritos". La CISA no tiene una misión de inteligencia o de aplicación de la ley, pero notificará y proporcionará información de contacto a "agencias de aplicación de la ley, inteligencia y otras" cuando ocurra un evento que caiga bajo su responsabilidad. [22]

Einstein 3

Se ha hablado de la versión 3.0 de EINSTEIN para prevenir ataques "derribando un ataque antes de que alcance su objetivo". [23] La NSA está avanzando para iniciar un programa conocido como "EINSTEIN 3", que monitoreará "el tráfico informático del gobierno en sitios del sector privado". (AT&T está siendo considerado como el primer sitio del sector privado). El plan del programa, que fue ideado bajo la administración Bush, es controvertido, dada la historia de la NSA y el escándalo de las escuchas telefónicas sin orden judicial. Muchos funcionarios del DHS temen que el programa no debería seguir adelante debido a la "incertidumbre sobre si los datos privados pueden protegerse del escrutinio no autorizado". [24] Algunos creen que el programa invadirá demasiado la privacidad de las personas. [25]

Privacidad

Captura de pantalla de un folleto PDF con sello y letras
La evaluación del impacto de la privacidad de EINSTEIN versión 2 describe el programa en detalle. [22]

En la Evaluación de Impacto de Privacidad (PIA) para EINSTEIN 2 publicada en 2008, el DHS dio un aviso general a las personas que utilizan las redes federales de los EE. UU. [22] El DHS supone que los usuarios de Internet no esperan privacidad en las direcciones "Para" y "De" de su correo electrónico o en las "direcciones IP de los sitios web que visitan" porque sus proveedores de servicios utilizan esa información para el enrutamiento. El DHS también supone que las personas tienen al menos un conocimiento básico de cómo se comunican las computadoras y conocen los límites de sus derechos de privacidad cuando eligen acceder a las redes federales. [22] La Ley de Privacidad de 1974 no se aplica a los datos de EINSTEIN 2 porque su sistema de registros generalmente no contiene información personal y, por lo tanto, no se indexa ni se consulta por los nombres de personas individuales. [22] También está disponible una PIA para la primera versión a partir de 2004. [1]

El DHS está buscando la aprobación de un programa de retención EINSTEIN 2 en el que los registros de flujo, las alertas y el tráfico de red específico relacionado con una alerta se pueden mantener hasta por tres años y, si, por ejemplo en el caso de una alerta falsa, los datos se consideran no relacionados o potencialmente recopilados por error, se pueden eliminar. [22] Según la evaluación de privacidad del DHS para el Centro de Manejo y Respuesta a Incidentes 24x7 de US-CERT en 2007, los datos de US-CERT se proporcionan solo a aquellos usuarios autorizados que "necesitan conocer dichos datos para fines comerciales y de seguridad", incluidos analistas de seguridad, administradores de sistemas y ciertos contratistas del DHS. Los datos de incidentes y la información de contacto nunca se comparten fuera de US-CERT y la información de contacto no se analiza. Para proteger sus datos, el centro de US-CERT inició un proceso de certificación y acreditación del DHS en mayo de 2006 y esperaba completarlo para el primer trimestre del año fiscal 2007. A marzo de 2007, el centro no tenía un programa de retención aprobado por la Administración Nacional de Archivos y Registros y hasta que lo haga, no tiene un "programa de disposición": sus "registros deben considerarse permanentes y nada puede eliminarse". [26] A abril de 2013, el DHS todavía no tenía un programa de retención, pero estaba trabajando "con el administrador de registros del NPPD para desarrollar programas de disposición". [27] Se emitió una actualización en mayo de 2016. [28]

Violación de datos del gobierno federal en 2020

Einstein no detectó la filtración de datos del gobierno federal de Estados Unidos de 2020. [ 29]

Véase también

Referencias

  1. ^ abcdefghij US-CERT (septiembre de 2004). «Evaluación del impacto de la privacidad: programa EINSTEIN» (PDF) . Departamento de Seguridad Nacional de los Estados Unidos, División de Seguridad Cibernética Nacional. Archivado (PDF) desde el original el 14 de mayo de 2008. Consultado el 13 de mayo de 2008 .
  2. ^ Miller, Jason (21 de mayo de 2007). «Einstein vigila las redes de agencias». Federal Computer Week . 1105 Media, Inc. Archivado desde el original el 19 de diciembre de 2007. Consultado el 13 de mayo de 2008 .
  3. ^ Lieberman, Joe y Susan Collins (2 de mayo de 2008). "Lieberman y Collins intensifican el escrutinio de la iniciativa de seguridad cibernética". Comité de Seguridad Nacional y Asuntos Gubernamentales del Senado de Estados Unidos. Archivado desde el original el 12 de enero de 2009. Consultado el 14 de mayo de 2008 .
  4. ^ Nakashima, Ellen (26 de enero de 2008). "La orden de Bush amplía el monitoreo de la red: las agencias de inteligencia rastrearán las intrusiones". The Washington Post . Archivado desde el original el 24 de junio de 2017. Consultado el 18 de mayo de 2008 .
  5. ^ ab Gail Repsher Emery y Wilson P. Dizard III (15 de septiembre de 2003). "Homeland Security unveils new IT security team". Government Computer News . 1105 Media, Inc. Archivado desde el original el 23 de enero de 2013. Consultado el 16 de mayo de 2008 .
  6. ^ "Acerca de E-GOV: La Ley de Gobierno Electrónico de 2002". Oficina de Administración y Presupuesto de los Estados Unidos. Archivado desde el original el 5 de marzo de 2016. Consultado el 16 de mayo de 2008 .
  7. ^ Vijayan, Jaikumar (28 de febrero de 2008). "Los federales minimizan los temores sobre la privacidad en el plan para ampliar el monitoreo de las redes gubernamentales". Computerworld . IDG. Archivado desde el original el 16 de febrero de 2009 . Consultado el 13 de mayo de 2008 .
  8. ^ Mosquera, Mary (10 de julio de 2008). "OMB: Las agencias deben eliminar más puertas de enlace". Federal Computer Week . Media, Inc. Archivado desde el original el 13 de julio de 2008 . Consultado el 10 de julio de 2008 .
  9. ^ Waterman, Shaun (8 de marzo de 2008). «Análisis: Einstein y la ciberseguridad estadounidense». United Press International. Archivado desde el original el 5 de junio de 2008. Consultado el 13 de mayo de 2008 .
  10. ^ ab "Comentarios del Secretario de Seguridad Nacional Michael Chertoff en la Conferencia RSA 2008" (Comunicado de prensa). Departamento de Seguridad Nacional de los Estados Unidos. 8 de abril de 2008. Archivado desde el original el 14 de mayo de 2008. Consultado el 13 de mayo de 2008 .
  11. ^ "Hoja informativa: Cómo proteger nuestras redes federales contra ataques cibernéticos" (Comunicado de prensa). Departamento de Seguridad Nacional de los Estados Unidos. 8 de abril de 2008. Archivado desde el original el 14 de mayo de 2008. Consultado el 13 de mayo de 2008 .
  12. ^ "La estrategia nacional para proteger el ciberespacio" (PDF) . Gobierno de Estados Unidos a través del Departamento de Seguridad Nacional. Febrero de 2003. p. 16. Archivado desde el original (PDF) el 2008-02-12 . Consultado el 2008-05-18 .
  13. ^ "Ley Pública 114-113" (PDF) . Congress.gov . 18 de diciembre de 2015. pág. 724. Archivado (PDF) desde el original el 20 de julio de 2023 . Consultado el 16 de julio de 2023 .
  14. ^ "6 USC 663: Sistema federal de detección y prevención de intrusiones". Cámara de Representantes de Estados Unidos . Archivado desde el original el 2023-07-16 . Consultado el 2023-07-16 .
  15. ^ Vijayan, Jaikumar (29 de febrero de 2008). "Preguntas y respuestas: Evans dice que los federales están avanzando con el plan de ciberseguridad, pero teniendo en cuenta la privacidad". Computerworld . IDG. Archivado desde el original el 2 de mayo de 2008 . Consultado el 13 de mayo de 2008 .
  16. ^ Oficina del Inspector General (junio de 2007). "Siguen existiendo desafíos para proteger la infraestructura cibernética de la nación" (PDF) . Departamento de Seguridad Nacional de Estados Unidos. pág. 12. Archivado desde el original (PDF) el 2008-05-15 . Consultado el 2008-05-18 .
  17. ^ "Hoja informativa: Avances y prioridades del quinto aniversario del Departamento de Seguridad Nacional de los Estados Unidos" (Comunicado de prensa). Departamento de Seguridad Nacional de los Estados Unidos. 6 de marzo de 2008. Archivado desde el original el 14 de mayo de 2008. Consultado el 18 de mayo de 2008 .
  18. ^ Aparte de 106 listados para "Sitio web" o "Página de inicio", 486 listados aparecen en "Índice AZ de departamentos y agencias gubernamentales de EE. UU." Administración de Servicios Generales de EE. UU. Archivado desde el original el 18 de marzo de 2019. Consultado el 18 de mayo de 2008 .
  19. ^ ab "EINSTEIN | CISA". www.cisa.gov . Archivado desde el original el 2023-07-16 . Consultado el 2023-07-16 .
  20. ^ Oficina de Administración y Presupuesto (sin fecha). "Informe al Congreso sobre la reforma de la seguridad de la información del gobierno federal correspondiente al año fiscal 2001" (PDF) . Oficina de Información y Asuntos Regulatorios. pág. 11. Consultado el 14 de mayo de 2008 .
  21. ^ "Evaluación del impacto de la privacidad para el Sistema Nacional de Protección de la Ciberseguridad (NCPS) - Detección de intrusiones - DHS/CISA/PIA-033" (PDF) . cisa.gov . 25 de septiembre de 2019. p. 4. Archivado (PDF) desde el original el 2023-07-18 . Consultado el 2023-07-18 .
  22. ^ abcdefg US-CERT (19 de mayo de 2008). "Evaluación del impacto de la privacidad para EINSTEIN 2" (PDF) . Departamento de Seguridad Nacional de los Estados Unidos. Archivado (PDF) desde el original el 2008-06-12 . Consultado el 2008-06-12 .
  23. ^ "Seguridad Nacional busca sistema de contraataque cibernético". CNN . Turner Broadcasting System. 4 de octubre de 2008. Archivado desde el original el 15 de octubre de 2008. Consultado el 7 de octubre de 2008 .
  24. ^ Nakashima, Ellen (3 de julio de 2009). "El plan de ciberseguridad del DHS involucrará a la NSA y las telecomunicaciones". The Washington Post . Archivado desde el original el 4 de febrero de 2011. Consultado el 1 de mayo de 2010 .
  25. ^ Radack, Jesselyn (14 de julio de 2009). "NSA's Cyber ​​Overkill: A Project to Safeguard Governmental Computers, Run by the NSA, is too Big Threat to Americans' Privacy" (La exageración cibernética de la NSA: un proyecto para proteger las computadoras gubernamentales, dirigido por la NSA, es una amenaza demasiado grande para la privacidad de los estadounidenses). Los Angeles Times . Archivado desde el original el 19 de julio de 2009. Consultado el 27 de julio de 2009 .
  26. ^ "Evaluación del impacto de la privacidad para el Centro de respuesta y manejo de incidentes 24x7" (PDF) . Departamento de Seguridad Nacional de los Estados Unidos. 29 de marzo de 2007. Archivado (PDF) desde el original el 2008-05-14 . Consultado el 2008-05-14 .
  27. ^ "Evaluación del impacto de la privacidad para EINSTEIN 3 - Accelerated (E3A)" (PDF) . Departamento de Seguridad Nacional de los Estados Unidos. 19 de abril de 2013. Archivado (PDF) desde el original el 13 de mayo de 2013 . Consultado el 29 de diciembre de 2013 .
  28. ^ "Actualización de la evaluación del impacto de la privacidad para EINSTEIN 3 - Accelerated (E3A)" (PDF) . Archivado (PDF) desde el original el 2016-08-26 . Consultado el 2016-08-17 .
  29. ^ "Los rusos burlan el sistema de detección de piratas informáticos del gobierno estadounidense". The Independent . 16 de diciembre de 2020. Archivado desde el original el 18 de diciembre de 2020 . Consultado el 16 de diciembre de 2020 .
  • "Oree, William L. - Análisis del sistema de detección de intrusiones EINSTEIN III del Equipo de preparación para emergencias informáticas de los Estados Unidos (US CERT) y su impacto en la privacidad" (PDF) .
  • US-CERT (19 de mayo de 2008). "Evaluación del impacto de la privacidad para EINSTEIN 2" (PDF) . Departamento de Seguridad Nacional de los Estados Unidos . Consultado el 12 de junio de 2008 .
  • "Gracias Evaluación de Privacidad". {{cite web}}: Falta o está vacío |url=( ayuda )
  • "Evaluación del impacto de la privacidad para el Centro de respuesta y manejo de incidentes 24x7" (PDF) . Departamento de Seguridad Nacional de los Estados Unidos. 29 de marzo de 2007. Consultado el 14 de mayo de 2008 .
  • "Einstein". TechTarget . Consultado el 14 de mayo de 2008 .
Obtenido de "https://es.wikipedia.org/w/index.php?title=Einstein_(programa_US-CERT)&oldid=1226135241"