“关键软件”定义

VSole2022-03-02 14:47:12

2021年5月12日,美国颁布的14028号行政命令《改善国家网络安全》要求国家标准技术研究院(NIST)发布“关键软件”一词的定义。

(g) 在本命令颁布45天内,商务部长(通过NIST院长)须在与国防部长(通过NSA局长)、国土安全部部长(通过CISA局长)、OMB局长以及国家情报总监讨论后发布“关键软件”一词的定义,并将其纳入根据本条(e)款制定的指南中。该定义应说明运行所需的权限或访问级别、与其他软件的集成和依赖性、是否需要直接访问网络和计算资源、影响信任的关键功能的性能以及受到入侵时可能导致的潜在损害。

该行政命令要求网络安全与基础设施安全局(CISA)依据所发布的“关键软件”定义,制定一份符合命令要求的相关软件类别和产品清单。

(h) 在根据本条(g)款发布定义后30天内,国土安全部部长(通过CISA局长)须与商务部长(通过NIST院长)讨论,确定符合依据本条(g)款发布的“关键软件”定义的当前正在使用或采购流程涉及的软件类别和产品清单,并提供给各机构。

为了让定义符合实际使用情况,NIST向相关人群征集意见,举办虚拟研讨会收集信息,与CISA、行政管理和预算局(OMB)、国家情报总监办公室(ODNI)和国家安全局(NSA)协商确定定义,提出分阶段实施的构想,并初步拟定了适用于初始阶段的通用软件类别清单。CISA和OMB将就如何根据行政命令应用该定义提供指导。NIST与CISA和OMB密切合作,确保定义和建议与相应计划一致。

全文从背景信息和“关键”一词的上下文入手,提出了分阶段实施的构想;根据行政命令的要求定义了“关键软件”一词,初步拟定了符合该定义的软件清单,并建议将清单纳入初始实施阶段。文章最后部分是常见问题(FAQ)解答。CISA将为初始和后续实施阶段确定最终的软件类别。

软件关键
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年上半年,全球共发生了2.361亿起勒索软件攻击事件。问题是,勒索软件攻击中使用了各种感染载体。未能应用补丁的组织沦为勒索软件攻击受害者的风险会大幅增加。数据显示,补丁周期等级为D或F的组织遭受勒索软件事件的可能性是A级组织的7倍以上。此外,组织也可以部署专业的防病毒软件来扫描即时消息中的可疑链接和附件,有效防止即时消息勒索软件攻击。
说到应用程序和软件关键词是“更多”。在数字经济需求的推动下,从简化业务运营到创造创新的新收入机会,企业越来越依赖应用程序。云本地应用程序开发更是火上浇油。然而,情况是双向的:这些应用程序通常更复杂,使用的开放源代码比以往任何时候都包含更多的漏洞。此外,威胁行为者正在创造和使用更多的攻击方法和技术,通常是组合在一起的。 最终,我们得到了各种攻击机会的大杂烩,威胁行为者知道这一点。事实上,
新冠病毒大流行助长了勒索软件攻击的势头,勒索软件约占2021年全球网络事件的65.4%。北美和欧洲分别占所有攻击的53%和30%,是受攻击最多的地区。
上周末,信息安全巨头Entrust证实一个月前遭受了勒索软件攻击,攻击者入侵了Entrust的企业网络并从内部系统窃取了数据。
中心发布《2022年上半年我国工业软件产融合作发展报告》
中国蚁剑使用Electron构建客户端软件,Electron实现上用的是Node.js,并且Node.js能执行系统命令,故可以利用蚁剑的webshell页面嵌入js来直接执行命令,进而钓鱼来上线CS。(类似Goby,Goby也是使用Electron构建客户端软件
电力工控系统是关系到电网安全稳定运行的重要领域。目前国网黑龙江电力有限公司已经建立起“安全分区、网络专用、横向隔离、纵向认证”的边界安全防护体系。但在工控系统核心位置保护方面,还需考虑以下两个问题:电力工控系统具有闭源特性,内部函数逻辑调用非开源;攻击数据样本极少,难以构建特征库引擎。针对以上问题,从系统底层数据提取、运行状态学习等方面开展研究,设计了涵盖厂站、主站两侧的安全防御体系架构,为闭源电
在10 月18 日举办的“山东省新型智慧城市数据中心高质量发展”大会上,《实施意见》正式发布。主动承接国家一体化数据中心相关建设任务,积极争取国家级枢纽节点落地山东,逐步融入一体化大数据中心算力枢纽体系。为了切实落地《实施意见》中的重点任务,山东省将按照《山东省新型数据中心试点建设工作方案》组织开展省级新型数据中心试点建设工作。
关键软件”定义
2022-03-02 14:47:12
2021年5月12日,美国颁布的14028号行政命令《改善国家网络安全》要求国家标准技术研究院(NIST)发布“关键软件”一词的定义。 (g) 在本命令颁布45天内,商务部长(通过NIST院长)须在与国防部长(通过NSA局长)、国土安全部部长(通过CISA局长)、OMB局长以及国家情报总监讨论后发布“关键软件”一词的定义,并将其纳入根据本条(e)款制定的指南中。该定义应说明运行所需的权限或访问级
VSole
网络安全专家