拜登签署总统令 增强软件供应链安全

Simon2021-08-19 16:04:08

零信任安全不再只是联邦机构的一个选项。

拜登政府于5月12日发布了一项业界期待已久的网络安全行政命令(EO),要求联邦机构制定一个零信任安全架构的实施计划,旨在采用“大胆的举措”提升美国政府网络安全现代化、软件供应链安全、事件检测和响应以及对威胁的整体抵御能力。

(图片来源网络)

在最近发生的网络攻击事件之后,这项授权属于对联邦网络安全现代化的更大推动,这些攻击通过利用承包商SolarWinds制作的软件和缺陷损害了联邦机构。

"行政命令有助于推动联邦政府确保云服务和零信任架构的安全,并授权在特定时间段内部署多因素身份验证和数据加密,"有关该命令的概况介绍中写道。"过时的安全模型和未加密的数据导致公共和私营部门的系统遭到破坏。联邦政府必须带头,增加对安全最佳实践的采用,包括采用零信任安全模式,加快安全云服务的移动,并持续部署基础安全工具,如多因素身份验证和数据加密。”

在60天内,机构负责人必须更新其现有计划,"优先利用和使用云技术的资源",并根据国家标准和技术研究所(NIST)的指导,发布关于向零信任转移的新计划。

除此之外,管理和预算办公室将在未来90天内与国土安全部和总务管理局合作,制定和发布联邦云安全战略和指导意见。

而且,在180天内,民事机构将需要"对云服务中静态和传输中的数据采用多因素身份验证和数据加密,最大限度地符合联邦记录法和其他适用法律。

它还呼吁政府与私营部门之间加强威胁信息的共享,拜登总统行政命令的一大关键措施是强化供应链安全,要求所有联邦政府软件供应商都遵守有关网络安全的严格规则,否则有被列入黑名单的风险。最终,该总统命令计划创建一个“能源之星”标签,以便政府和公共购买者都可以快速轻松地查看软件是否遵循了安全开发规范。

拜登政府一位高级官员:"目前市场对构建、销售和修补的开发意味着我们经常将具有重大漏洞的软件安装到一些最关键的系统和基础设施中。"维持现状的代价是完全不能接受的。

此外,该命令还要求设立一个类似于国家运输安全委员会的国家网络安全审查委员会,并制定应对网络安全事件的剧本。为此,行政当局命令各机构"利用一切适当资源和当局,通过改进终端检测和应对措施,最大限度地尽早发现其网络上的网络安全漏洞和事件"。

众议院国土安全委员会的民主党人对拜登的行政命令表示赞许。

"网络安全是一个国家安全问题,我们赞扬政府以这种方式确定优先级。SolarWinds 供应链攻击暂时关闭了 5500 英里的天然气管道,网络攻击危及我们的国家和经济安全,"纽约州众议员本尼·汤普森和纽约州众议员伊维特·克拉克说,"过去六个月发生的网络事件表明,今天和将来需要采取大胆行动来保卫我们的网络。总统今天签署的行政命令就是这样。”

本次总统令提出六大举措:

  1. 政策支持。拜登指出,渐进式的改进不会给我们提供所需的安全性;相反,联邦政府需要做出大胆的改变并进行大量投资,以捍卫支撑美国生活方式的重要机构。
  2. 消除威胁信息共享的障碍
  3. 增强软件供应链安全
  4. 增强软件供应链安全
  5. 成立网络安全审查委员会
  6. 联邦政府网络安全事件预案标准化
网络安全软件安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
软件供应链安全风险解析 随着互联网的迅猛发展,软件供应链安全事件近年来频繁发生。软件供应链安全具有威胁对象种类多、极端隐蔽、涉及纬度广、攻击成本低回报高、检测困难等特性。软件供应链中的任意环节遭受攻击,都会引起连锁反应,甚至威胁到国家网络安全
智通财经APP获悉,IDC近日发布的《2022年V1全球网络安全指出指南》预测显示,中国网络安全相关支出将以20.5%的年复合增长率位列全球第一,在2025年达到214.6亿美元。从安全软件的角度来看,中国网络安全软件(Network Security Software)市场将成为增速最快的一级子市场,而SaaS化软件安全网关无疑将成为重要驱动力之一。
大数据安全研究
2021-09-26 08:14:19
随着人工智能、云计算、移动互联网和物联网等技术的融合发展,传统的基于边界安全域和基于已知特征库的网络安全防护方式已经无法有效应对大数据环境下新的安全威胁。
针对软件供应链的网络攻击,常常利用系统固有安全漏洞,或者预置的软件后门开展攻击活动,并通过软件供应链形成的网链结构将攻击效果向下游传播给供应链中所有参与者。近年来,软件供应链网络攻击事件频发,影响越来越大。据 Accenture 公司调查,2016 年 60% 以上的网络攻击是供应链攻击。装备软件供应链安全事关国家安全、军队安全,一旦出现安全风险将会给国家和军队带来重大安全挑战,产生的后果不堪设想。
仅约半数公司制定了开源软件安全策略用以指导开发人员使用开源组件和框架,这些公司确实展现了更好的安全态势。
据彭博社(Bloomberg)报道,白宫国家安全顾问杰克·沙利文(Jake Sullivan)已邀请主要科技公司讨论如何改进开源软件网络安全。这些科技公司包括“主要的软件公司和开发者”。报道称云服务提供商也在受邀公司之列。美国国家安全委员会(National Security Council)发言人拒绝透露哪些公司受到了邀请。邀请信的内容也没有公开。负责网络和新兴技术的副国家安全顾问安妮·纽伯格
消费者软件供应商很快就可以选择将他们的软件贴上符合国家标准与技术协会(NIST)软件安全标准的标签。2021年11月1日,NIST在题为《消费类软件网络安全标识基线标准草案》的白皮书中公布了该标准的初稿。
开源软件网络安全的法律问题受到境外的进出口监管和境内《网络安全法》的双重考验。境外国家基于主权的出口规则穿透并从软件、源码、人员、平台等角度分别对开源进行监管,本国《网络安全法》的体系规则则对开源的繁荣与安全之间的平衡重新设定了评价机制。在两者多因素作用下, 开源软件网络安全实践活动需要审慎调整以迎合或规避监管规则变化带来的深刻挑战。
为进一步推动产业发展,更好地汇聚产学研用各方力量,聚焦关键软件领域密码应用核心问题,不断夯实软件产业发展基础,共同推动软件产业和密码技术融合发展,12月18日,“2021年商用密码应用创新高端研讨会”在经开区国家信创园成功召开。在会上,中关村网络安全与信息化产业联盟EMCG工作组组长王克带来题为《密码在软件供应链安全中的应用》的演讲。
Simon
暂无描述