Los legisladores de ambos partidos dicen que los recortes de CISA han ido demasiado lejos

Dos miembros del Congreso centrados en la ciberseguridad coincidieron el jueves en que las reducciones a la Agencia de Seguridad de Infraestructura y Ciberseguridad han causado demasiado daño a una agencia esencial para defender las redes civiles contra adversarios extranjeros.

El representante Don Bacon, republicano por Nebraska, y el representante James Walkinshaw, demócrata por Virginia, hablaron durante una discusión en el Foro Nacional de Innovación Cibernética. A pesar de representar a diferentes partidos y formar parte de diferentes comités del Congreso, los dos legisladores ofrecieron evaluaciones estrechamente alineadas sobre el papel de CISA y las consecuencias de los recientes recortes.

Bacon, presidente del Subcomité de Servicios Armados de la Cámara de Representantes sobre Cibernética, Tecnologías de la Información e Innovación, calificó a la agencia como fundamental para proteger las redes domésticas.

«Lo que realmente necesitamos es una CISA fuerte que ayude a proteger nuestras redes domésticas, nuestras redes de energía y cosas así», dijo, antes de agregar que «desafortunadamente» la administración había actuado en la dirección opuesta durante el año pasado.

Dijo que los funcionarios no habían apreciado el valor defensivo de la agencia y le dijo a la audiencia que no creía que reconocieran el “resultado uno por uno” que proporciona CISA.

Walkinshaw, miembro del Comité de Seguridad Nacional de la Cámara de Representantes, se hizo eco de esa opinión y la vinculó directamente con el panorama de amenaza.

Refiriéndose a campañas de intrusión vinculadas a China, como Salt Typhoon, dijo que Estados Unidos está lidiando con adversarios que “entran en infraestructura crítica en el extranjero y atacan a gran parte de nuestra industria de infraestructura crítica aquí en casa”. Dijo que la función de intercambio de información de CISA y sus relaciones con las empresas de servicios públicos y los gobiernos locales son parte de lo que hace viable una defensa civil centralizada.

Ambos legisladores expresaron su preocupación en el contexto de un entorno de amenazas que describieron como creciente. Bacon calificó a China como el principal adversario cibernético de Estados Unidos, superando a Rusia, y dijo que las intrusiones sientan las bases para futuras acciones. «Están en nuestra red energética», dijo. «El primer día de la guerra, quieren cortarnos la energía».

Los argumentos a favor de una CISA con buenos recursos, dijeron los dos legisladores, se basa en el hecho de que la mayoría de las entidades atacadas por actores extranjeros no pueden defenderse por sí mismas. Walkinshaw se basó en su trabajo durante su tiempo como supervisor del condado de Fairfax, Virginia, donde trabajó con Fairfax Water. Dijo que, aunque esa empresa de servicios públicos era “una de las autoridades hídricas más sofisticadas y mejor financiadas del país”, luchaba por seguir el ritmo del volumen y la sofisticación de los ataques. Las empresas de servicios públicos, ciudades y empresas más pequeñas, afirmó, no tienen un camino realista para defenderse contra un Estado-nación.

Bacon estuvo de acuerdo. Dijo que las pequeñas empresas son “el corazón de la innovación estadounidense”, pero no se puede esperar que hagan frente a adversarios que operan con los recursos de China, Rusia, Irán o Corea del Norte sin apoyo federal.

El presupuesto fiscal 2027 del presidente Donald Trump recortaría CISA en 707 millones de dólares, según un resumen publicado el mes pasado, aunque un documento presupuestario separado apunta a una reducción menor de 361 millones de dólares. Cualquiera de las cifras dejaría a la agencia con poco más de 2.000 millones de dólares en financiación discrecional, frente a los aproximadamente 3.000 millones de dólares que tenía al inicio de la administración.

Ha sido una época turbulenta para CISA durante la segunda administración Trump, en la que la agencia perdió aproximadamente un tercio de su personal, cerró divisiones enteras y operó sin un director confirmado por el Senado. Exfuncionarios, socios industriales y legisladores de ambos partidos han descrito una coordinación disminuida con los gobiernos estatales y locales, relaciones debilitadas con el sector privado y una creciente preocupación sobre si la agencia conserva la capacidad de gestionar una crisis cibernética importante.

En el modelo que ambos legisladores respaldaron, presionaron para que CISA desempeñara un papel más importante después de una intrusión, ayudando a las entidades afectadas a restaurar sus redes mientras el FBI trabaja para identificar la fuente. Walkinshaw dijo que la inteligencia artificial avanzada amplía la superficie de ataque y hace que ese tipo de soporte centralizado sea más importante.

«La avanzada tecnología de IA significa que cada vez más organizaciones pequeñas, quizá no tan bien financiadas, en todo el mundo, pueden lanzar ataques sofisticados», dijo, añadiendo que el resultado es que «la defensa» se vuelve «más compleja».

De cara al futuro, Walkinshaw dijo que restaurar la capacidad de CISA debería estar al alcance de un Congreso dividido.

«En términos de áreas de acuerdo bipartidista aquí en el Congreso, restaurar y ampliar esas capacidades y esas asociaciones en este momento debería ser una máxima prioridad», dijo.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

Un funcionario de CISA aconseja a las agencias que no se obsesionen demasiado con quién toma el liderazgo en los sectores de infraestructura críticos

El gobierno de Estados Unidos no debería ceñirse rígidamente a las designaciones tradicionales sobre qué agencia toma la iniciativa en la interacción con sectores de infraestructura críticos, dijo el martes el director interino de la Agencia de Seguridad de Infraestructura y Ciberseguridad.

Las designaciones de agencias de gestión de riesgos sectoriales han determinado durante mucho tiempo qué agencia está a la vanguardia de los esfuerzos gubernamentales para proteger cada uno de los 16 sectores de infraestructura crítica, siendo CISA responsable de ocho de ellos.

«Cuando analizamos la estructura de nuestra agencia de gestión de riesgos del sector, eso es importante por muchas razones. Es menos importante cumplir con eso estrictamente y decir 'CISA es la Agencia de Gestión de Riesgos del Sector para las telecomunicaciones'», dijo Nick Andersen de CISA en un evento organizado por el Instituto McCrary de la Universidad de Auburn.

Más bien, al responder a incidentes cibernéticos o emprender otros compromisos con el sector privado, la pregunta debería ser quién tiene la mejor relación con un determinado sector.

«Es posible que tengamos algunos propietarios-operadores dentro de un determinado sector de infraestructura crítica y tal vez la persona de la que estén mejor posicionados para recibir recursos seamos nosotros, o tal vez sea [Department of] Energía, o tal vez sea la EPA, o tal vez sea el FBI o la NSA, etc., etc.», dijo. «Simplemente tenemos que sentirnos cómodos quitándonos esas anteojeras y diciendo: 'No necesariamente necesito estar a cargo todo el tiempo, sin importar quién sea'. Sólo necesito asegurarme de que este propietario-operador tenga el mejor socio preparado para liderar ese compromiso'”.

El objetivo es evitar otra “situación en Guam”, en la que “todo el mundo corría hacia Guam durante los últimos años como niños persiguiendo un balón de fútbol”, dijo Andersen. Guam fue escenario de ataques a infraestructuras críticas contra bases militares estadounidenses que Microsoft atribuyó al grupo de hackers chino Volt Typhoon en 2023.

Un ataque al sector de las telecomunicaciones por parte de otro grupo “Typhoon”, Salt Typhoon, generó dudas sobre si CISA tiene las manos demasiado ocupadas con todas sus responsabilidades como agencia de gestión de riesgos del sector. El presidente de Seguridad Nacional de la Cámara de Representantes, Andrew Garbarino, RN.Y., planteó preocupaciones el año pasado sobre cómo CISA manejó su papel de agencia de gestión de riesgos sectoriales para el sector de las telecomunicaciones después de que se descubriera la campaña del tifón de sal.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.