Compréhension de la cybersécurité des réseaux mobiles

Titre complet:
Loi sur la compréhension de la cybersécurité des réseaux mobiles

Résumé#

Le projet de loi exige que le secrétaire adjoint au commerce pour les communications et l'information remette un rapport à deux comités du Congrès dans un délai d'un an après l'entrée en vigueur de la loi. Le rapport doit examiner la cybersécurité des réseaux de services mobiles et comment les réseaux et dispositifs mobiles peuvent être vulnérables aux cyberattaques et à la surveillance par des adversaires. Il doit évaluer si les fournisseurs de services mobiles ont traité les vulnérabilités identifiées par des chercheurs, des groupes de normes, des experts de l'industrie et des agences fédérales (y compris la NTIA, le NIST et certaines parties du DHS telles que la CISA et la S&T).

Le rapport doit également discuter de la manière dont les clients prennent en compte la cybersécurité lors de l'achat de services et de dispositifs mobiles, de la disponibilité d'outils pour aider à évaluer le risque cybernétique, et du degré auquel les fournisseurs suivent les meilleures pratiques en matière de cybersécurité et les cadres de risque. Il doit estimer et discuter de la fréquence et de l'efficacité des méthodes de cryptage et d'authentification pour les services mobiles, l'équipement réseau, les téléphones, les systèmes d'exploitation et les applications. Le rapport doit identifier les obstacles à l'adoption d'un cryptage plus fort et à l'élimination des anciennes méthodes vulnérables. Il doit estimer la portée et l'efficacité des technologies qui authentifient les services mobiles légitimes et la fréquence, le coût et la disponibilité des simulateurs de sites cellulaires (souvent appelés capteurs IMSI) et d'autres technologies d'interception aux États-Unis, ainsi que la manière dont les adversaires les utilisent.

Le secrétaire adjoint doit consulter un éventail de groupes lors de la préparation du rapport, y compris la FCC, le NIST, la communauté du renseignement, les composants du DHS (CISA et S&T), des chercheurs académiques et indépendants, des organismes de normalisation (par exemple, 3GPP et l'IETF), des parties prenantes internationales (coordonnées avec le département d'État), des fournisseurs de services mobiles (y compris des fournisseurs petits et ruraux), des fabricants et des développeurs, ainsi que d'autres experts. Le rapport est limité aux réseaux de services mobiles et doit exclure la considération des protocoles et réseaux 5G. Il doit limiter son évaluation des vulnérabilités aux problèmes montrés comme étant exploités en dehors des laboratoires ou qui sont pratiquement exploitables dans des conditions réelles, et il doit prendre en compte les vulnérabilités déjà atténuées par les fabricants de dispositifs. Le rapport devrait être non classifié mais peut inclure une annexe classifiée ; les informations non classifiées potentiellement exploitables doivent être expurgées dans la version publique tandis que les comités reçoivent une copie non expurgée.

Le projet de loi définit des termes clés tels que "adversaire" (y compris les hackers non autorisés et certains acteurs étrangers) et "service mobile" (service mobile commercial et service de données mobiles commerciales). Les sponsors mentionnés dans les métadonnées incluent Greg Landsman, Kat Cammack, Brian Fitzpatrick, Erin Houchin et Zachary Nunn. Le projet de loi a été reçu au Sénat et renvoyé au Comité du commerce, de la science et des transports du Sénat.

Ce que cela signifie pour vous#

Ce projet de loi ne modifie pas les règles concernant les services ou dispositifs mobiles. Il exige un rapport fédéral qui collectera des informations sur la sécurité des réseaux mobiles, le cryptage, l'authentification et les outils de surveillance. Le rapport pourrait informer le Congrès et les agences fédérales, mais le projet de loi n'ordonne pas lui-même des mises à niveau de sécurité ou de nouvelles réglementations. Les fournisseurs mobiles, les fabricants de dispositifs, les groupes de normes, les chercheurs et les agences fédérales peuvent être invités à fournir des contributions pour le rapport.

Dépenses#

Aucune information disponible publiquement sur les estimations de coûts ou le financement pour la production du rapport n'est incluse dans le texte du projet de loi ou les métadonnées fournies.

Point de vue des partisans#

Aucune information disponible publiquement sur les arguments ou déclarations des partisans au-delà des noms des sponsors et du texte du projet de loi.

Point de vue des opposants#

Aucune information disponible publiquement sur les arguments ou déclarations des opposants dans le texte du projet de loi ou les métadonnées fournies.