美国2024财年国防授权法案将讨论哪些网络安全议题?

VSole2023-07-14 10:04:19

加强核系统网络安全,推动美军与中东国家网络安全合作,彻底研究SolarWinds黑客攻击事件等。

安全内参7月13日消息,美国众议院预计将于本周审议年度国防政策法案。该法案包含保护美国核系统免受网络攻击的条款,并促使美国防部与其他地区在网络安全方面合作。

近年来,年度国防授权法案(NDAA)已成为国会采取重大网络安全行动和争论网络政策的主要平台。今年提出的宏大理念较少,但一些议员提出的修正案可能会给议会辩论增添亮点。

这些修正案包括以下建议:

1. 授权与多个中东国家加强网络安全合作。

2. 命令一家网络机构对标志性的SolarWinds黑客攻击事件进行彻底研究。

3. 要求国土安全部对恐怖分子的网络骚扰和其他外国威胁进行威胁评估。

基础法案

6月13日,主导该立法的众议院军事委员会主席、共和党众议员Mike Gallagher发表声明,表示最初提出的法案主要涉及网络安全的部分提出,“要求国防部领导层聚焦于实际整合商业技术,而不仅仅是开发商业技术;他们还需要通过提高网络和终端设备可见性提高网络安全姿态,开发指标用于衡量国防部技术转型是否成功,并保护学术研究免受知识产权盗窃威胁。”

该法案的委员会报告称,法案将要求国防部长制定一项知识产权战略,“以更好地确保美国技术优势,鼓励开发可申请专利的发明,通过使用知识产权遏制破坏美国技术基础的敌对行为。”

基础法案的另一项规定旨为首席信息官新设立一个办公室,负责“代表国防部建立、维护和监督与学术界的关系,学术界包括初等、中等和高等教育机构。”

另一项规定将授权国防部,允许从私营部门专家处获得自愿的网络安全服务,旨在加强海军陆战队网络辅助计划的法律基础。该计划负责培训海军陆战队员,帮助他们提升网络技能,为其他军种创建类似计划提供参考。

委员会行动

众议院军事委员会批准法案时,还通过了一些网络修正案。主要亮点包括:

根据政府问责局(GAO)去年秋季发布的国家核安全局网络安全缺陷报告,民主党众议员Salud Carbajal、共和党众议员Don Bacon和Mike Gallagher共同提出一项修正案,设立工作组清点网络安全风险最高的核系统。Salud Carbajal表示:“有些事情可能不值得国会花费时间,但是弥补美国核系统网络安全实践的问题绝对值得。”

Gallagher还与民主党众议员Chrissy Houlahan提出另一项修正案,以提升中国台湾的网络安全能力。

修正案

与此同时,议员们已对众议院审议的年度国防授权法案提出超过1400项修正案。当然,其中一些是对同一修正案的不同修订版本。众议院规则委员会计划于周二筛选这些修正案,决定哪些将提交整个众议院审议。只有一小部分修正案将得到审议。由于众议院由共和党控制,民主党提出的修正案得到审议的机会较小。一些网络安全修正案很可能被纳入审议:

民主党众议员Brad Schneider牵头的一项两党修正案,旨在授权将《亚伯拉罕协议》扩充工作立为法律,并将关键中东国家纳入网络合作范围。

网络安全审查委员会一直没有对SolarWinds黑客攻击事件进行研究,这已成为一大争议点。该委员会设立初衷是模仿负责评估飞机事故的国家运输安全委员会,对网络安全事件进行评估。民主党众议员Ritchie Torres提出一项修正案,要求网络安全和基础设施安全局(CISA)研究SolarWinds黑客攻击事件,并提请政府问责局评估该委员会的授权。

民主党参议员Vicente Gonzalez提出一项修正案,要求美国国土安全部与国防部长合作评估保护美国边境技术面临的网络威胁。

众议院国土安全部委员会主席、共和党众议员Mark Green和情报委员会的首席民主党人、众议员Eric Swalwell提出修正案,要求国民警卫队在各州的网络安全方面扮演更重要的角色。

鉴于针对私营部门的联邦网络信息共享计划大幅增加,Gallagher提出另一项修正案,要求国家网络总监清点所有此类计划。

民主党众议员Debbie Wasserman Schultz提出修正案,要求美国国土安全部牵头一项研究,评估外国对手和恐怖分子的网络骚扰威胁与技术。

网络安全国防部
本作品采用《CC 协议》,转载必须注明作者和本文链接
《风险管理框架》(Risk Management Framework,RMF)是NIST[1]于2010年出版的特别出版物800-37rev1[2]。NIST开发的此框架,提供一种灵活、动态的方法有效管理高度多样化的环境中贯穿系统全生命周期与信息系统相关的安全风险。
网络安全的发展和创新演进是十分复杂的过程,表现为理论、方法、框架、技术、产品、算法等多种能力升级迭代,涉及用户、安全厂商、IT厂商、研究机构和政府等多类主体,包含对抗、供需、监管、合作、竞争、共享等多种复杂关系。
美国防部武器系统的网络安全问题一直以来是美军关注的重点。美国政府问责署(GAO)近期审查发现,与过去的国防部采购项目相比,目前的采购项目在开发过程中进行了或计划进行更多的网络安全测试。然而,GAO 发现,多个采办项目合同中未明确网络安全要求,也未制定采用或拒绝以及验证的标准。
美国防部武器系统的网络安全问题一直以来是美军关注的重点。美国政府问责署(GAO)近期审查发现,与过去的国防部采购项目相比,目前的采购项目在开发过程中进行了或计划进行更多的网络安全测试。然而,GAO 发现,多个采办项目合同中未明确网络安全要求,也未制定采用或拒绝以及验证的标准。
重要事件回顾,智览网安行业发展。工业和信息化部、国家互联网信息办公室、公安部联合印发《网络产品安全漏洞管理规定》,自2021年9月1日起施行。针对这些问题,报告建议要进一步健全数据产权制度体系、建立数据价值评估体系、完善制度机制、加强数据安全防护。美陆军将首选符合标准化质量管理程序的厂商。
美国空军研发恶意文件检测软件Whiddler,并通过签署专利许可协议将该软件转让给私营部门。
据美国国家安全局称,美国国家安全局将NCAE-C称号授予那些致力于培养网络安全专业人员以减少美国国家基础设施漏洞的学校。该机构在联邦层面与国土安全部的网络安全基础设施安全局以及联邦调查局合作开展该计划。鉴于RING项目的初步成功,美国国家安全局增加了其计划拨款,为中学生开发资源。对于尚未获准进入NCAE-C的学校,DoD CySP为大学生提供奖学金和实习机会。
促使拜登政府在其前六个月迅速采取行动的一系列令人震惊的网络安全事件,也促使美国国会提出新的网络安全法案。在 CSO 报告当时繁忙的国会网络安全议程后的两个多月里,立法者已经提出了至少 18 项额外的法案来支持和扩大国家的网络安全能力。
2021年3月4日,美国政府问责办公室GAO发布《武器系统网络安全指南》,称国防部在改善武器平台的网络保护方面取得了重要进展,但仍需要在武器系统合同中提高对网络安全的要求。报告首先阐述了国防部网络安全融入武器系统研制之初取得的进展;其次审查了国防部和各军种将武器系统网络安全要求纳入合同或指南的情况;最后为陆军、 海军和海军陆战队如何将定制的网络安全要求纳入采办合同提出了建议。
VSole
网络安全专家