Salt Typhoon: wetsvoorstel voor vrijwillige telecomregels
Twee Amerikaanse senatoren van verschillende partijen willen dat de telecomsector zich houdt aan een gezamenlijke set best practices voor cyberbeveiliging. Invoering zou vrijwillig zijn, en bedrijven die kunnen aantonen dat ze de richtlijnen volgen, kunnen desgewenst een certificering krijgen.
De senatoren Mark Warner (D-VA) en Ted Cruz (R-TX) dienden donderdag de Telecommunications Cybersecurity and Resilience Act in. Ze wezen daarbij op de Salt Typhoon-campagne, waarbij Chinese hackers jarenlang binnendrongen bij vrijwel alle grote Amerikaanse telecomaanbieders.
"De inbraak door Salt Typhoon was de ergste telecomhack in de geschiedenis van ons land en liet zien hoe kwetsbaar onze vitale infrastructuur is, maar dat hoeft niet zo te blijven," zei Warner. "Als telecombedrijven best practices voor cyberbeveiliging invoeren, kunnen onze netwerken weerbaarder worden."
Een werkgroep binnen NTIA
Het wetsvoorstel richt een Telecommunications Cybersecurity Working Group op binnen de National Telecommunications and Information Administration (NTIA), de Amerikaanse federale instantie die zich bezighoudt met telecom- en informatiebeleid. In de groep zouden telecomaanbieders, hun leveranciers, cybersecurity-experts en federale ambtenaren zitting nemen.
De belangrijkste taak van de groep is het opstellen van vrijwillige best practices waarmee providers hun systemen kunnen beveiligen. Volgens het wetsvoorstel moeten die "voortbouwen op bestaande federale kaders en dreigingsinformatie, met een specifieke focus op de telecomsector".
De richtlijnen zouden elke twee jaar worden herzien en na elk groot cyberincident worden bijgewerkt. Daarnaast zou de groep jaarlijks rapporteren aan het Congres.
Een tweede deel van het wetsvoorstel gaat over certificering. Bedrijven kunnen een onafhankelijke derde partij laten beoordelen of ze de best practices hebben ingevoerd en blijven naleven, en zich in dat geval laten certificeren. Ook die stap is vrijwillig.
"Buitenlandse tegenstanders richten zich steeds vaker op de Amerikaanse communicatienetwerken. Om die te beveiligen is een aanpak nodig die gelijke tred houdt met veranderende dreigingen," zei Cruz. Hij noemde het wetsvoorstel een manier om overheid en bedrijfsleven samen te brengen, "in plaats van starre federale verplichtingen in te voeren die snel achterhaald zijn".
Wat Salt Typhoon buitmaakte
De door de Chinese overheid gesteunde hackers achter Salt Typhoon hadden brede, langdurige toegang tot ten minste negen Amerikaanse telecombedrijven, waaronder Verizon, AT&T en Lumen.
Ze kregen toegang tot Call Detail Records. Daaruit blijkt met wie iemand belde, wanneer, hoe lang en waar diegene zich tijdens het gesprek bevond. In sommige gevallen konden de aanvallers ook gesprekken en sms-berichten onderscheppen.
De operatie was naar verluidt gericht op zo'n 150 prominente doelwitten. Onder hen waren president Donald Trump, vicepresident JD Vance, medewerkers van toenmalig vicepresident Kamala Harris en hoge functionarissen zoals senator Chuck Schumer (D-NY).
Ambtenaren van de regering-Biden onderzochten de inbraken na woede uit beide partijen. Zij concludeerden dat de campagne "veel riskanter, moeilijker en kostbaarder voor de Chinezen" zou zijn geweest als de providers basismaatregelen hadden gevolgd. Als voorbeelden noemden ze veilige configuraties, actuele patches, netwerkontwerpen die afwijkend gedrag in de gaten houden en meervoudige authenticatie op beheerdersaccounts.
Van verplichtingen naar vrijwillige regels
Het nieuwe wetsvoorstel komt bijna een jaar nadat Republikeinse functionarissen telecomregels schrapten die als reactie op Salt Typhoon waren ingevoerd. Die regels zouden providers hebben verplicht hun netwerken beter te beveiligen en jaarlijks te verklaren dat ze over een plan voor het beheer van cyberrisico's beschikten.
Warner en andere Democraten hadden kritiek op de intrekking. Ze waarschuwden dat vrijwillige gedragscodes zonder sancties Chinese hackcampagnes vrij spel zouden geven. Nu is Warner zelf mede-indiener van een vrijwillige aanpak.
Het wetsvoorstel werd ingediend samen met een aantal partijgebonden cybersecurityvoorstellen over kunstmatige intelligentie.
Onze analyse
Het wetsvoorstel laat zien dat er nog altijd belangstelling over de partijgrenzen heen is voor telecombeveiliging, maar de vraag hoe naleving wordt afgedwongen blijft open. Warner waarschuwde vorig jaar dat gedragscodes zonder sancties Chinese inbraken niet zouden tegenhouden. Dat hij nu een vrijwillig kader steunt, doet vermoeden dat het doel is om in elk geval iets aangenomen te krijgen in plaats van niets.
Voor verdedigers zijn de maatregelen die na Salt Typhoon werden genoemd niet nieuw: patchen, veilige configuratie, monitoring en MFA voor beheerdersaccounts. Ongepatchte netwerkapparatuur blijft een veelgebruikte toegangsweg, zoals het actief misbruikte lek in de VPN van Check Point laat zien. Het is de moeite waard om in de gaten te houden of providers daadwerkelijk om de certificering door een derde partij vragen, of klanten of overheidsinkopers ernaar gaan vragen, en of het wetsvoorstel het Congres überhaupt haalt. Telecomnetwerken staan elders ook fysiek onder druk. Dat herinnert eraan dat weerbaarheid meer omvat dan het voorkomen van inbraken.
Sponsored Recommended for you – discover more →
