Q1/2020 - Cyberspace Solarium Commission
Am 11. März 2020 präsentierte die „Cyberspace Solarium Commission“ in Washington ihren Schlussbericht. Die Kommission war vom US-Kongress 2018 mit der Aufgabe gegründet worden, eine langfristige Strategie zur Stärkung der US-amerikanischen Cybersicherheit zu entwickeln. Der Name der Kommission – Solarium – erinnerte an eine ähnliche Kommission, die US-Präsident Dwigth D. Eisenhower in den 1950er Jahren berufen hatte, um Empfehlungen erarbeiten zu lassen, wie die USA mit der nuklearen Bedrohung durch die Sowjetunion umgehen sollten. Die neue Solarium Kommission wurde von Senator Angus S. King und Michael J. Gallagher, Mitglied des Repräsentantenhauses, geleitet. Ihr gehörten zwölf weitere hochrangige Parlamentarier, Regierungsvertreter, Militärs und Experten an, darunter Christopher A. Wray, Direktor des FBI. Die Kommission hat in den zwei Jahren ihrer Tätigkeit rund 400 Experten-Interviews geführt. Der Schussbericht gliedert sich in sechs Abschnitte (Pillars) und enthält 78 Empfehlungen[1].
Kernbotschaft des Berichts ist, dass die USA eine neue Abschreckungsstrategie für den Bereich des Cyberspace brauchen. Der Status Quo würde Amerikas Feinde einladen, amerikanische Einrichtungen anzugreifen, geistiges Eigentum zu stehlen und sich in inner-amerikanische demokratische Vorgänge – wie Wahlen – einzumischen, ohne Konsequenzen fürchten zu müssen. Die Bedrohung Amerikas sei real[2]. Die USA befänden sich in einem „strategischen Dilemma“: Je mehr die amerikanische Wirtschaft und Gesellschaft digitalisiert werde, desto größer würde ihre Verwundbarkeit. Dabei ginge es nicht nur um die Gefahr einer „katastrophalen Cyberattacke“, sondern um die tagtägliche millionenfache Einmischung in die inneren amerikanischen Angelegenheiten – vom Finanzwesen bis zu Wahlen.
Als Antwort schlägt die Kommission eine „abgestufte Abschreckung“ (Layered Deterrence) mit offensiven und defensiven Elementen vor. Der Bericht enthält fünf Kernbotschaften:
- Abschreckung im Cyberspace ist möglich;
- Abschreckung ist von einer widerstandsfähigen Wirtschaft abhängig;
- Abschreckung benötigt eine Reform des Regierungsstruktur;
- Abschreckung benötigt neue Formen der Zusammenarbeit zwischen Regierung und dem Privatsektor und
- der Schutz von Wahlen in den USA hat oberste Priorität.
Die neue Abschreckungsstrategie für den Cyberspace schlägt Aktivitäten in drei Richtungen für den Umgang mit potentiellen Gegnern vor:
- Die Beeinflussung des Verhaltens (Shape Behavior),
- die Reduzierung von Privilegien (Deny Benefits) und
- die Bestrafung bei Fehlverhalten (Impose Costs).
Daraus würden sich für die USA sechs Bereiche ergeben, in denen Aktionen notwendig sind:
- Reform the U.S. Government's Structure and Organization for Cyberspace;
- Strengthen Norms and Non-Military Tools;
- Promote National Resilience;
- Reshape the Cyber Ecosystem;
- Operationalize Cybersecurity Collaboration with the Private Sector;
- Preserve and Employ the Military Instrument of National Power[3].
Für jeden der sechs Bereiche gibt die Kommission konkrete Handlungsempfehlungen. Darunter sind Vorschläge wie:
- die Ausarbeitung einer „National Cyber Strategy“,
- die Installierung eines „National Cyber Director“ im Weißen Haus,
- die Schaffung von zwei Kongressausschüssen im US-Repräsentantenhaus und im US-Senat zu Cybersicherheit (Committees on Cybersecurity),
- die Stärkung der bereits existierenden „Cybersecurity and Infrastructure Security Agency“ (CISA),
- die Berufung eines stellvertretenden Außenministers für Cybersicherheitsfragen,
- die Gründung einer „National Cybersecurity Certification and Labeling Authority und
- die Gründung eines Büros für Cyberstatistik.
Vorgeschlagen werden Maßnahmen im Bereich von Bildung (Digital Literacy, Civic Education and Public Awareness) und der Risikofolgeabschätzung (Identification, Assessment and Management of National and Sector-Specific Risks). Überprüft werde müsste, inwiefern das amerikanische Militär ausreichend gegen Cyberattacken geschützt ist und welche Formen einer abgestuften Reaktion es auf Angriffe geben sollte (defend forward).
Der US-Kongress wird zum Bericht der Cyberspace Solarium Commission im 2. Quartal 2020 eine Reihe von Anhörungen durchführen. Er wird die Umsetzung der Empfehlungen überwachen und in zwei Jahren (2022) einen Implementierungsbericht vorlegen.