迈向“真·零信任”!美国白宫计划开发实时信任评分系统

VSole2022-07-11 16:52:59

从用户的某项服务中发现了零日漏洞,那对方的信任度就应被下调一定的百分比;

一旦用户因得分过低而无法获取访问权限,系统将为其提供一份提高信任分的清单——例如重新认证或者输入个人身份验证卡。

安全内参7月11日消息,据美国白宫管理和预算办公室(OMB)首席信息安全官丹·钱德勒(Dan Chandler)介绍,该部门正在开发一套系统,旨在为用户生成信任评分,据此判断对方是否有权访问其网络或应用程序

在上周四(7月7日)的ATARC网络研讨会上,钱德勒表示,此举希望利用该办公室掌握的所有网络信息做出安全评判。新系统将在用户评分不高时实时发出提醒,而不是简单粗暴的拒绝用户的请求

拜登总统2021年5月发布的“网络安全行政令”加快了各级机构实施零信任安全架构的进度,但目前的资金和专业知识储备,尚不足以支撑起管理和预算办公室的安全构想

钱德勒坦言,“「系统」这个词可能说得有点过,我们目前才刚刚形成初步想法。”

美国联邦政府CIO克莱尔·马托拉纳(Clare Martorana)在上个月的采访中表示,管理和预算办公室希望推动新的信任措施,以改善安全水平与客户体验。

各级机构目前正在使用Google Authenticator或AWS和微软Azure的其他工具对用户进行身份验证。然而,用户的受信任水平会根据事态发展而有所变化。钱德勒说,比如从用户的某项服务中发现了零日漏洞,那对方的信任度就应被下调一定的百分比。

如果项目成功实施,管理和预算办公室将能够把当前会话的信任得分与功能的信任分要求进行比较。一旦用户因得分过低而无法获取访问权限,系统还可以为其提供一份提高信任分的清单——例如重新认证或者输入个人身份验证卡。

各联邦机构进度不一


美国商务部也对评估用户及设备信任度抱有兴趣,但其零信任架构目前还没有将网络因素纳入考量

商务部副首席信息官劳伦斯·安德森(Lawrence Anderson)解释称,“投资尚未到位,我们还没有走到那一步。但未来,我们肯定需要某些先进的工具,真正将零信任提升到符合需求的更高水平。”

与此同时,美国联邦总务署则在研究另外一种身份验证解决方案,预计其成本将略低于Login.gov(联邦政府的统一单点登录服务)。

多年以来,管理和预算办公室一直运行MAX.gov系统,其中使用个人身份验证(PIV)卡进行身份验证。目前已经有多家政府机构在预算系统及其他用例中使用MAX.gov。

钱德勒表示,“MAX.gov正逐步过渡给联邦总务署。预计到明年年底,总务署将提出一套替代性解决方案。而且据我所知,新方案应该会以Azure Active Directory为基础。”

参考资料:fedscoop.com


科技新闻钱德勒
本作品采用《CC 协议》,转载必须注明作者和本文链接
据英国科技新闻网站The Register报道称,丽笙酒店集团(Radisson hotel Group,以下简称“丽笙”)已经于10月30日开始向参与其奖励计划的会员发出电子邮件,确认了一起黑客攻击,而这些会员的详细个人信息可能已经在此次攻击中遭到泄露。
美国科技公司谷歌收购了以色列网络安全初创公司 Siemplify。
10月27日,中国电子旗下麒麟软件在2021操作系统产业峰会上正式发布“银河麒麟V10 SP1”。该产品是适应云计算和移动互联网进一步普及的发展趋势,针对网信产业转型升级的实际需求而推出的升级产品,不仅安全能力得到进一步提升,而且实现融入移动等新特性,达到了中国操作系统的全新高度。
企业应该了解这些威胁载体,以及向预防和减轻威胁的网络安全专业人员咨询网络安全威胁的预测至关重要。网络犯罪即服务使不法分子能够向他人提供黑客服务并收取费用。
据央视新闻报道,今年以来,在工信部开展的App侵害用户权益专项整治中,腾讯公司旗下9款产品存在违规行为,共计4批次被公开通报,违反了2021年信息通信业行风纠风相关要求。腾讯公司11月24日下午表示,公司正持续升级App对用户权益保护的各项措施,并配合监管部门进行正常的合规检测。
9月23日,由国务院国资委新闻中心、山东省国资委、济南市人民政府、经济参考报社主办的第六届中国企业论坛在山东济南召开。
在法律上,Amicus三角裤被称为“ amicus curiae”,拉丁语为“法院之友”。在这种情况下,简报旨在向WhatsApp提供支持,以说服美国第九巡回上诉法院对NSO的活动负责。迄今为止,科技公司和该案的原判还没有被这一论点说服。WhatsApp声称,这次攻击违反了美国各州和联邦法律,包括《 美国计算机欺诈和滥用法》,其目的是禁止NSO Group使用Facebook和WhatsApp服务,并寻求其他未指定的赔偿。
2020年2月,亚马逊AWS经历了有史以来最大的DDoS攻击,峰值流量高达2.3Tbps,超过了2018年3月所记载的1.7Tbps攻击。2022年2月起,俄乌冲突加剧,没有硝烟的网络空间成为新的作战场域,DDoS攻击造成众多关键基础设施和网络系统瘫痪,严重影响社会秩序。2022年7月,巴西大选期间,境内多个政府网站、网络运营商、教育机构、新闻门户遭遇目的性强且持续性DDoS攻击。
新华三中标中国移动数据中心管理交换机集采项目近日,新华三对外宣布,已成功中标中国移动数据中心管理交换机集采项目。奇安信与吉大正元达成战略合作7月20日上午,奇安信集团与吉大正元签署战略合作协议。双方表示将结合各自业务优势,进行能力融合,共同携手推出全方位解决方案。爱数中标中车时代电气有限公司相关项目近日,爱数对外公布喜讯,称已经成功中标中车时代电气有限公司相关项目。
截至目前,“科技创新再贷款”支持专区已初步汇聚支持范围内企业相关数据,包括高新技术企业、“专精特新”中小企业、国家技术创新示范企业、制造业单项冠军企业等,已提交融资需求近1000亿元。“科技创新再贷款”支持专区预计将于2022年5月6日正式向支持对象开放,符合要求的科技创新企业可通过国家产融合作平台快捷入口提交融资需求,也可在平台注册获取更多金融服务。
VSole
网络安全专家