白宫发布联邦政府最终的零信任战略

一颗小胡椒2022-01-28 21:59:36

白宫昨天发布了零信任战略的最终计划,即到2024年将联邦政府转变为“零信任”网络安全战略。


该计划由管理和预算办公室 (OMB) 制定,是对去年9月发布的草案的更新,新版本包括网络安全专业人士、非营利组织和私营企业要求的变更,该机构表示。最终确定的战略包括强调企业访问控制,包括多因素身份验证,以及加密所有DNS和HTTP流量。 


该文件明确指出,向零信任架构的过渡需要时间来实施,尤其是考虑到政府网络和系统的复杂性。零信任的概念,其核心假设网络上的设备永远不应该被信任,多年来一直在行业顾问和网络安全公司中流传。但在诸如SolarWinds漏洞和Microsoft Exchange黑客攻击等攻击将重点放在已经突破外围防御的黑客身上之后,它越来越受到联邦网络安全官员的关注。

“对于像联邦政府这样复杂且技术多样化的企业来说,过渡到零信任架构并不是一项快速或容易的任务,”最终计划称。 

今天,我们发布了一项联邦网络安全战略,旨在推动美国政府走向“零信任”架构——这是在执行@POTUS的网络安全行政命令方面向前迈出的关键一步。https://t.co/mhrEqxAFR6

— 管理和预算办公室 (@OMBPress) 2022 年 1 月 26 日

各机构将有近两年的时间来实施零信任要求,该战略为某些行动项目设定了最后期限。该计划要求各机构在 30 天内为其组织指定零信任战略实施负责人。在 60 天内,各机构必须根据拜登总统去年 5 月发布 的网络安全行政命令制定零信任实施计划。

零信任方法的倡导者表示,它可以帮助防止未来类似 SolarWinds 的攻击,在这种攻击中,黑客首先通过破坏组织供应链中的一个齿轮来获得对目标网络的访问权限。该模型涉及建立内部控制,不断验证用户是否应该能够做他们想做的事情。

“随着我们的对手继续寻求创新方法来破坏我们的基础设施,我们必须继续从根本上改变我们的联邦网络安全方法,”CISA 主任 Jen Easterly 说。“零信任是现代化和加强我们防御的努力的关键要素。CISA 将继续为各机构提供技术支持和运营专业知识,以实现共同的成熟基线。”

国家网络总监克里斯托弗·英格利斯 (Christopher Inglis) 说:“这一战略是我们努力为我们的联邦网络防御建立可防御和连贯的方法的重要一步。” “我们不会等待对下一次网络攻击做出回应。相反,本届政府正在继续通过采取积极措施建立一个更具弹性的社会来降低我们国家面临的风险。”

最终战略文件可以在下面找到:

https://www.scribd.com/document/555119113/Whitehouse-Zero-Trust#fullscreen&from_embed

网络安全联邦政府
本作品采用《CC 协议》,转载必须注明作者和本文链接
该报告是国际战略研究所研究人员历经两年时间研究的成果,为15个国家的网络实力提供了一个重要的新的定性评估,并为理解如何对全球国家网络能力进行排序提供了一 个新的定性框架。报告旨在协助国家决策,例如指出对国家实力影响最大的网络能力。这些信息可以帮助政府和大公司计算战略风险和决定战略投资。这些研究是在网络空间国际对抗加剧的背景下进行的,它提供了大量的进一步证据,表明对许多国家来说,网络政策和能力已成为
该报告是国际战略研究所研究人员历经两年时间研究的成果,为15个国家的网络实力提供了一个重要的新的定性评估,并为理解如何对全球国家网络能力进行排序提供了一 个新的定性框架。报告旨在协助国家决策,例如指出对国家实力影响最大的网络能力。
网络和基础设施安全局最终获得的拨款,较总统此前提出的政府年度预算版本还多4亿美元;
网络安全基础设施和安全局周二为联邦民事机构推出了两本手册,用于规划和实施网络安全漏洞和事件响应。
美国运输安全管理局 的禁飞名单黑客攻击是第三方泄密可能对联邦网络安全造成巨大风险的最新例证。对于美国政府而言,这意味着承包商、供应商、其他机构等等。这种影响的范围对于联邦政府来说尤为重要,联邦政府机构为国家及其公民提供关键和敏感数据。防止数据泄露的连锁反应只能来自定期更新安全实践和技术。随着 TSA 禁飞泄漏事件的过去,第三方数据保护应该在联邦网络优先事项中占据首位。
2021年连续多起备受瞩目的重大网络安全事件加速了美国《关于加强国家网络安全行政命令》的出台,该行政命令将重点推动美国威胁情报信息共享、联邦政府网络安全现代化、软件供应链安全、网络安全审查委员会的建立、漏洞和事件处置能力的提升等七大重点工作。充分体现了拜登政府意在采取关键举措解决美网络安全防御能力不足问题的决心,为联邦政府提出一系列全面行动策略,以改善并捍卫支撑美国重要机构以及国家网络的网络安全性
网络安全稳步登上世界各国政府的议事日程。各国纷纷推出政府主导的安全倡议,旨在解决威胁个人和组织的网络安全问题。
为有效应对日益加剧的网络安全威胁,落实美国拜登政府“关于加强国家网络安全”行政令要求,美国国土安全部网络安全与基础设施安全局于 2021 年 11 月发布《网络安全事件与漏洞响应指南》。该指南主要是为美联邦机构制定网络安全事件和漏洞响应标准化处理程序,未来将大幅提升美国网络安全事件及漏洞检测和响应处理能力。
2021年5月12日,美国总统拜登签署《关于加强国家网络安全的行政命令》(以下简称“行政命令”),旨在采用大胆举措提升美国政府网络安全现代化、软件供应链安全、事件检测和响应以及对威胁的整体抵御能力。该行政命令承认美国需要彻底改变其处理网络安全和保护国家基础设施的方式,对网络事件的预防、检测、评估和补救是国家和经济安全的首要任务和必要条件,也是拜登政府网络安全政策的当前核心。同时明确指出联邦政府必须
消除信息共享障碍可以增强网络安全事件威慑、预防和响应的能力,能更有效地保护各机构系统和联邦政府的信息。第四是成立网络安全审查委员会:行政令提出应效仿美国国家运输安全委员会设立网络安全审查委员会,由政府和私营部门代表共同主持运营,以分析网络攻击事件并提出建议。行政令还要求制定一套标准行动手册,规范联邦政府网络安全事件的响应步骤。
一颗小胡椒
暂无描述