危机四伏!五角大楼承包商被曝数百个漏洞,威胁美国国防情报工作

一颗小胡椒2022-05-07 14:21:59

据悉,美国国防部一项旨在根除承包商数字漏洞的试点项目在一年内发现了数百个漏洞。

在美国国防部网络犯罪中心和国防反情报与安全局协调的国防工业基地漏洞披露计划中,漏洞赏金团队HackerOne的网络安全研究人员发现数十家公司存在约400个问题。

漏洞披露计划的临时主管Melissa Vice在一份声明中说:“该项目早已认识到利用众包道德黑客为国防部信息网络增加深度防御保护的好处。该试点项目旨在确定中小型已批准和未批准的国防工业基地公司是否存在类似的关键高危漏洞,对美国关键基础设施和供应链有潜在的风险。”

这一项目于2021年4月启动,共有14家公司和141项可公开获取的资产接受审查。人们对该项目的兴趣迅速提升。最终有41家公司和近350项资产通过了审查,结果已于5月2日公布。这一数字仅是美国国防部200,000家承包商中的一部分,引发了人们对更多网络漏洞的关注。

在美国国防部实施的漏洞披露计划中,专家们寻找漏洞并将其标记出来进行修复。网络犯罪中心称这可以提高网络防御能力,促进主动网络管理。

HackerOne的联合创始人兼首席技术官Alex Rice表示:“每个组织都应该优先考虑保护其软件供应链,这对于保护国家安全的联邦机构来说更为重要。”HackerOne是国防部漏洞报告和审查的主要来源。

美国国防工业基地不断受到黑客攻击和外国势力的威胁。美国国防部在2018年的网络战略中指出,虽然国际竞争对手可能不会直接与美国作战,但他们正在利用数字领域窃取美国技术,扰乱美国政府和商业,挑战美国民主进程,并威胁美国关键基础设施。

在2月24日俄乌冲突开始前发布的一份联合网络安全公告中,美国联邦调查局、国家安全局和网络安全和基础设施安全局警告称,多年来,俄罗斯黑客一直以美国国防承包商为目标,携带武器和通信基础设施相关的重要数据潜逃。

相关报告指出,这些目标公司从事国防和情报工作,包括导弹开发、车辆和飞机的设计以及指挥和控制技术,支持美国陆军、空军、海军、太空部队和国家安全项目。

美国政府问责办公室在2021年12月的分析报告中表示,国防部已采取措施改善国防工业基地的网络安全,但还有更多工作需要做。文件显示,国防部同意该报告的调查结果和建议。

网络安全五角大楼
本作品采用《CC 协议》,转载必须注明作者和本文链接
所谓艺术来源于生活,瞬间入侵并非在现实中不存在。参赛者需要从一些广泛使用的软件和设备中找出未发现的漏洞。这次比赛中参赛者成功找出的所有漏洞都会立即传递给相应的公司。截至目前,Mozilla基金会已经发布了火狐的紧急更新,修补了这些Bug,而且火狐浏览器会在默认情况下自动更新,所以大多数用户已经在使用修复后的版本了。
2020 年 2 月 12 日,NIST(美国国家标准与技术研究院)发布《零信任架构》标准草案第 2 版,与之前 2019 年 9 月发布的NIST《零信任架构》草案第一版相比,此版本对零信任的定义进行了细节性和针对性的修改, 这表明零信任架构的标准化进程正在加速推进中,美国政府希望能够尽快采用并过渡到零信任架构。
美国国会已向拜登总统提交了一项国防政策法案,该法案将扩大研发预算并对 IT 和网络安全政策进行一些修改。
促使拜登政府在其前六个月迅速采取行动的一系列令人震惊的网络安全事件,也促使美国国会提出新的网络安全法案。在 CSO 报告当时繁忙的国会网络安全议程后的两个多月里,立法者已经提出了至少 18 项额外的法案来支持和扩大国家的网络安全能力。
美国网络司令部的一个特遣部队对现实世界的网络威胁执行了所谓的"第一次进攻性网络效应行动"。虽然该行动的确切性质及其目标仍不得而知,但这一事件意义重大,足以让美国国防部长亲自出席并观看行动。
JSP支持55000个客户及70000个资产,每分钟防御数千个威胁,并维护着130多个任务应用程序。JSP人员分布在首都地区大约20个地点。JSP运营和保卫美国防部总部的关键网络地形,并支持贝尔沃堡、安德鲁斯空军基地和波林空军基地等地点。艾哈迈德列出了JSP的三个主要优先事项。此外,服务台环境将得到更新。第三个优先事项是确保JSP雇用一支准备好支持用户以及运营和保护网络的员工队伍。这包括为JSP员工和合同制人员提供课程和在职培训。
被取消的项目是 FBI 和其他联邦机构疯狂制裁华为的一部分。美国从2019年开始疯狂制裁华为,但关于华为设备泄露安全隐私的调查结果却始终没有对外公开过,可能压根就没有证据证明。2020 年,美国国会批准了 19 亿美元,用于在美国广大农村地区取消华为和中兴通讯蜂窝技术。美国电信运营商可能被迫迅速移除华为设备,否则将面临罚款或其他处罚。到目前为止,在“淘汰和替换”计划仍然存在激烈争议。
美国国防部推出了一个网站以配合“黑掉五角大楼”漏洞赏金计划
8月19日消息,两年前,两位美国海军信息负责人决定对己方网络发动攻击。这可不是计划内的年度或半年度演习,而是更频繁、不做事前通知的突击式检查。如今,他们决定把这套方案推向海军其他部门乃至整个五角大楼。在韦斯看来,这种方法符合官僚机构的运作惯性,但距离有效保护网络安全则相去甚远。
一颗小胡椒
暂无描述