Een bipartijdig team van Amerikaanse senatoren heeft een nieuw wetsvoorstel ingediend dat vrijwillige cybersecuritybest practices voor de telecommunicatiesector moet vastleggen en een optioneel certificeringsproces voor bedrijven introduceert. De Telecommunications Cybersecurity and Resilience Act is op donderdag gepresenteerd door senatoren Mark Warner (D-VA) en Ted Cruz (R-TX). Zij stellen dat deze maatregel noodzakelijk is vanwege de Salt Typhoon-aanvallen, waarbij Chinese hackers jarenlang bijna alle grote Amerikaanse telecombedrijven binnendrongen.

De Salt Typhoon-inbraak wordt gezien als de ernstigste hack in de telecomgeschiedenis van de Verenigde Staten en toonde de kwetsbaarheid van kritieke infrastructuur aan. Volgens Warner kunnen netwerken veerkrachtiger worden als telecombedrijven cybersecuritybest practices toepassen. Het wetsvoorstel richt zich op het oprichten van een Telecommunications Cybersecurity Working Group binnen de National Telecommunications and Information Administration (NTIA). Deze groep brengt telecombedrijven, leveranciers, cybersecurityexperts en federale functionarissen samen om vrijwillige beveiligingsrichtlijnen te ontwikkelen die telecombedrijven kunnen implementeren om hun systemen beter te beschermen.

Het wetsvoorstel volgt op het schrappen van eerdere cybersecurityregels die na de Salt Typhoon-incidenten waren ingevoerd. Die regels zouden telecombedrijven verplichten hun netwerken beter te beveiligen en jaarlijks te certificeren dat zij een cybersecurityrisicomanagementplan hebben. De Salt Typhoon-aanvallen betroffen onder meer Verizon, AT&T en Lumen, waarbij hackers toegang kregen tot Call Detail Records met gedetailleerde informatie over telefoongesprekken en in sommige gevallen ook audio en tekst konden onderscheppen. De aanvallers richtten zich op ongeveer 150 hooggeplaatste doelwitten, waaronder toenmalig president Donald Trump, vicepresident JD Vance en stafleden van toenmalig vicepresident Kamala Harris.

Onderzoeken concludeerden dat de campagne van Salt Typhoon aanzienlijk moeilijker en kostbaarder voor de Chinese hackers zou zijn geweest als telecombedrijven minimale beveiligingsmaatregelen hadden toegepast, zoals veilige configuraties, tijdige patching, monitoring op afwijkend gedrag en multi-factor authenticatie voor beheerdersaccounts. Het nieuwe wetsvoorstel geeft de werkgroep de opdracht om vrijwillige regels te ontwikkelen die voortbouwen op bestaande federale kaders en dreigingsinformatie, met een specifieke focus op de telecommunicatiesector. Deze best practices worden elke twee jaar herzien en aangepast na grote cyberincidenten. Daarnaast moet de werkgroep jaarlijks verslag uitbrengen aan het Congres over haar werkzaamheden en een vrijwillig certificeringsproces opzetten voor bedrijven die aan de richtlijnen voldoen.