为实现零信任,美国联邦政府三年采购超34亿元网络安全产品

VSole2023-06-06 09:22:17

市场研究机构Deltek报告显示,在过去三年中,身份/访问管理(IdAM)超过了持续监控和终端保护软件,成为美国联邦机构采购最多的零信任相关工具。

2o21年5月,美国白宫发布了第14028号行政命令《改善国家网络安全》。该行政命令要求联邦机构向新的零信任架构过渡,让他们的网络和系统更加安全。从那时起,联邦机构不仅实施了零信任所需的架构,还一直在提升相关软件能力,特别是基于云的软件即服务(SaaS)能力。这也是行政命令指出的重点投资领域。

实现零信任架构需要一系列步骤。这些步骤包括确保机构已经部署了终端保护/管理、持续监控、身份/访问管理等应用程序。本文梳理了联邦机构为满足行政命令要求,对相关能力的投资力度。

针对零信任相关能力的总支出

下图展示了过去三个完整财年,联邦政府对三种构成零信任基础的SaaS能力上的支出情况。其中2020财年支出1.14亿美元,2021财年支出1.83亿美元,2022财年支出1.86亿美元。

从数据中可以看出,2021年5月行政命令发布之前,联邦机构已经在这三种能力上进行了投资。2021财年,这方面的支出有所增加。2022财年,持续监控和终端保护方面的支出继续上升;身份/访问管理的支出有所下降,但仍然大幅高于2020财年。

解决方案支出:

身份和访问管理

总体而言,联邦机构在身份/访问管理上的支出最多(3.8亿美元)。以下是这些支出在十个最重要的解决方案中的分布情况。这个列表只包括联邦机构至少花费100万美元的解决方案。值得注意的是,2022财年,联邦机构购买的身份/访问管理解决方案的数量明显增多。2021财年总计购买了13个解决方案,这一数据在2022财年增加到了36个。

解决方案支出:

持续监控

从2020财年至2022财年,基于云的持续监控总支出达到6040万美元。联邦市场分析尚未确定联邦机构在哪个具体解决方案上投资最多。但是,我们可以确定,2020财年基于云的持续监控总支出为1530万美元。到了2022财年,这一数字增至2740万美元。

解决方案支出:

终端管理/保护

从2020财年到2022财年,联邦机构在基于云的终端管理/保护上的支出总计为4320万美元。联邦机构在这方面的支出增长非常强劲。2020财年总支出为610万美元,到了2022财年,总支出已经上升到3300万美元。下图展示了联邦机构在过去三年中主要购买的终端管理/保护软件。

为了实现美国联邦网络安全迁移至零信任架构,联邦机构将继续在上述及其他能力上投入资金。未来几年,相关软件能力仍将在云市场中占据较大份额。

解决方案美国联邦政府
本作品采用《CC 协议》,转载必须注明作者和本文链接
首席信息安全官(CISO)的概念起源自美国,指的是一个组织将信息安全职能从传统的信息技术部门独立出来,在管理层中指定专人全职负责所在组织的信息安全工作。一名称职的CISO 通常需要具备专业技术能力、对业务的深度理解力、战略领导力,以及对信息安全的行业洞察力。自 21 世纪初开始,由首席信息安全官及其管理机构全面负责信息安全工作已逐渐成为美国政府部门的合规要求和私营领域的通行做法。
身份与访问管理产品成为最主要支出类别
美国管理和预算办公室(OMB)在2021年9月7日发布了《联邦零信任战略》(Federal Zero Trust Strategy)草案,以支持第14028号行政指令(EO 14028)《改善国家网络安全》,以改变民用机构的企业安全架构,使其基于零信任原则。
后量子或抗量子加密提供商QuSecure在NIST举办的抗量子加密算法竞赛中脱颖而出,成为政府的首选供应商。
2020年1月,美国联邦政府发布了《人工智能应用的监管指南》。这是美国发布的首个人工智能(AI)监管指南,意在为联邦政府对AI发展应用采取监管和非监管措施提供指引。要求联邦政府在针对AI技术和相关产业采取监管和非监管措施时,要以减少AI技术应用的障碍、促进技术创新为宗旨。《指南》提出了管理人工智能应用的十大原则,这些原则代表着美国在AI监管上的总体思路,呼吁更多采取行业细分的政策指南或框架、试点项
人们已经看到,对合规性等同于安全性的过度依赖是许多公开报道的重大数据泄露事件的共同原因。在网络安全领域,控制的检查表及其推荐或需要的配置是工具,而不是目标。这似乎令人满意,直到发生网络攻击,此时安全团队将站在对任何有缺陷的工具和实践负责的前沿。企业需要确保安全性和合规性团队定期沟通,并开展密切合作。
美国于2021年5月12日发布了《关于改善国家网络安全》的第14028号行政命令(以下简称“EO”),明确要求美国联邦政府加强软件供应链安全管控。EO的第4节指示美国国家标准与技术研究所(以下简称“NIST”)征求私营部门、学术界、政府机构等多方面的意见之后提供用于增强软件供应链安全性的相关标准、最佳实践与指南等内容。现有的行业标准、工具和推荐的做法源自NIST的SP 800-161。 在EO发布
《云安全技术参考体系结构》旨在让各机构了解采用基于云服务的优势和内在风险,提出了机构用于数据收集和报告的云迁移以及数据保护的方法。
随着人类进入大气层乃至外太空,传统网络威胁框架已然失效
VSole
网络安全专家