美国网络空间安全框架回顾

本文讲的是 美国网络空间安全框架回顾,2014年2月,美国国家标准与技术研究所(NIST)发布了一套新的网络安全指导方针,旨在帮助关键基础设施提供者更好地保护自身,抵御攻击。这一框架的出台,源于奥巴马总统在2013年发布的为关键基础设施公司建立一套非强制性网络安全标准行政命令。

一年过后,NIST网络安全框架在改善网络弹性上有没有起重大作用?是否就像反对者当时预测的那样,流于形式而荒于实质?

NIST网络空间安全框架源于美国面临着最严重的经济和国家安全威胁之一,网络攻击。这一框架提供了:

· 一套用以预测和防护网络攻击的活动(“核心”)

· 一套用以评估核心活动实现程度和测算应对攻击的准备程度的衡量标准。(“实施层”)

· 一份可用于通过对比当前状态分析和目标状态分析,得出改善组织网络安全态势机会的安全状态分析报告。

另外,NIST网络安全框架还包括一份大而全的所谓资讯性参考资料,也就是关键基础设施产业通用的一些特定的标准、指南和实践。

通过将所有这些资料集成到单一的一个知识库里,政府为欠发达组织评估自身安全准备水平和自我定位提供了一套通行的术语和方法论。就这一点而言,NIST网络安全框架为网络安全创建一套标准化方法迈出了良好的一步。然而,几乎在它发布之初就已经明了,这一框架需要后续很多实质上的更新才能真正帮助改善国家网络 弹性。因此,除了2月4号听证会上提交给参议院委员会的一些坊间证据之外,并没有任何可度量的证据表明采用了此框架可以帮助预防网络攻击。

然 后,NIST网络安全框架为实现更好的网络安全实践提供了一些有价值的建设模块,但并非预防网络攻击和数据泄露的万能药。我们要认识到,指导方针和条例规 程本质上是静态的,因而不能演变进化以检测和减轻不断变化的威胁。同时,法规遵从也远远跟不上网络攻击的脚步。而指南本身更是可以从推荐的措施中暴露出漏 洞,攻击者完全可以将之用作制订攻击战略的蓝图。

最后,合适的安全措施和最佳实践只是解决方案中的一部分。对组织而言最大的挑战之一,是 管理为抓住侦测到网络攻击的机会而必须分析、标准化和优先化的数据馈送的容积、速率和复杂性。塔基特数据泄露事件就是一个例子。尽管合理配置的最佳技术可 以检测到早前的入侵,那些警告却湮没在了数据汪洋大海里,致使安全团队未能及时警醒并快速反应。反而是由第三方报告了被盗数据出现在互联网上才揭露了数据 泄露事件。

如果没有数据自动化,进行大数据风险分析和综合集成可操作的安全评估就会耗费数月甚至数年时间。找到利用技术手段克服从安全反馈中抽取可用情报的人力资源缺乏问题,以及形成快速及时的响应,应当依然作为组织关注的焦点。

在这个背景下,NIST网络安全框架确实是一块重要的基石,但也只是通往实现抵御网络安全风险的可操作性防御的第一步而已。

时间: 2024-09-21 12:22:03

美国网络空间安全框架回顾的相关文章

追求网络空间绝对优势——透析美国网络空间安全战略

开栏的话:继2016年底推出<国家网络空间安全战略>后,3月1日,国家网信办和外交部共同发布了<网络空间国际合作战略>.这些战略性文件的发布,不仅体现了我们网络强国战略思想,同时也表明我国愿与世界各国共同维护网络空间和平安全的信心和决心.为了进一步加深大家对网络空间安全问题的认识,认清当前网络安全形势的严峻复杂,拓宽视野,启迪思考,本版推出"纵览各国网络空间安全战略"系列专稿,着重介绍世界有代表性的国家网络空间安全战略的新内容新变化. 美国总统特朗普就任时间不长

欧盟以合作方式应对网络空间的挑战

尽管因为英国"脱欧"公投的"意外过关"引发各方对欧盟一体化的深度反思,但在网络空间,欧盟一体化进程又以实质性的进展扳回了一程.当地时间2016年7月6日,在法国斯特拉斯堡召开的欧洲议会全体会议表决通过了<网络与信息安全指令>(缩写为NISD).欧盟理事会副主席.分管单一数字市场的Andrus Ansip,与欧盟委员会分管数字经济与社会的专员Günther H.Oettinger,随即共同签署了一项声明,NISD预计从2016年8月开始生效,成员国有21个

金融机构高管面临的十大网络空间安全问题

上月初,美国财政部副部长萨拉·布鲁姆·拉斯金(Sarah Bloom Raskin)在德克萨斯银行家协会上发表了关于网络安全规划和准备重要性的讲话.在讲话中,美国财政部会同证券交易委员会(SEC).联邦贸易委员会(FTC).联邦通信委员会(FCC)以及其他监管机构,表达了网络安全必将成为金融服务机构高管的头等大事,网络安全可能给社会经济带来比恐怖主义还要大的威胁.因为大型金融机构如果发生严重的入侵事件,会引起用户的信任危机,进而导致金融服务机构的瘫痪. 拉斯金向金融机构的高管和董事提出了十个需要

经略网络空间刻不容缓

4月5日,美军网络司令部司令迈克尔·罗杰斯说,美军现已建成超过100支网络部队,其中27支拥有全面作战能力,68支拥有初步作战能力.他还透露,这些网络部队正在为美国网络空间的安全作出贡献,比如美国网络部队正在对极端组织"伊斯兰国"发起攻击.这是美国首次公开利用网络袭击作为战争工具. 网络空间安全已成为信息时代国家安全的战略基石."谁掌握了信息.控制了网络,谁就将拥有整个世界".美国把互联网作为继陆.海.空.天之后的一个新的战略空间,作为"外交箭囊中的一支新

美国政府打造了一个完全私密、匿名的网络空间

十年前,美国政府打造了一个完全私密.匿名的网络空间.如今,它成了毒品交易.儿童色情.伪造身份等非法活动的"罪恶天堂". "丝绸之路":冰山一角 10月1日下午,一名瘦高个小伙离开位于旧金山15大街的家.他和另外两人合租一套房子,月租1000美元.室友只知道他叫乔希・特里,是一名性格内向的外汇交易员. 其实,他真名叫罗斯・乌布利希,现年29岁.他走进格伦公园附近的公共图书馆,将笔记本电脑接入免费的无线网络.就在这时,几名身着便衣的联邦调查局(FBI)探员突然将他拿下,

《网络空间欺骗:构筑欺骗防御的科学基石》一2.4 集成化网络空间欺骗与计算机防御框架

2.4 集成化网络空间欺骗与计算机防御框架 本文讲的是网络空间欺骗:构筑欺骗防御的科学基石一2.4 集成化网络空间欺骗与计算机防御框架,我们提出了一个可以用来在计算机安全防御中规划和集成欺骗的防御框架[39].许多使用欺骗的计算机防御是在他们的设计中尝试使用欺骗性的元素.我们展示了这个框架是如何将欺骗应用在计算机系统的许多地方,并讨论如何有效地使用这种技术.一个成功的欺骗应该作为真相的合理替代品.正如随后要讨论的一样,应该利用恶意敌手的特定偏见进行设计. 本章讨论的框架是基于Bell和Whale

美国交通部发布汽车网络空间安全加固指南

未来的汽车需要安装防火墙.IPS和杀毒软件吗?不久的将来,这可能不再是个笑话. 近年来随着特斯拉.克莱斯勒.通用等多家汽车企业量产车型和相关信息服务遭受黑客攻击破解,以及汽车行业数字化进程加速,车联网.完全自动驾驶汽车提上日程,汽车信息安全问题已经引起消费者广泛关注和政府监管部门的高度重视. 近日美国高速公路安全管理局(NHTSA)选择主动出击,发布了汽车行业网络空间安全最佳实践指南(报告原文下载请关注IT经理网微信号:ctociocom, 后台回复:DOT汽车行业网络安全指南).该指南提供了多

评论斥美国在网络空间行径 贼喊捉贼向中国泼脏水

中新网11月28日电&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;题:网络空间有人"贼喊捉贼" 作者:齐治平 <世说新语>有则故事,讲年少轻狂的曹操和袁绍虚报贼警,转移众人视线,窃得人家新娘,是谓贼喊捉贼.一些美国人在网络空间的行径,堪称这一案例的现代演绎. 这些美国人贼喊捉贼的目的就是把脏水泼向中国.在他们嘴里,中国举国动员,军民携手,恨不得把美国人的鼠标垫都偷了去:中国的经济成

美国挑起网络空间“霸权攻势”

美国始终带着强烈的霸权逻辑看世界,难以科学地认知自身及国际环境的新变化,遑论客观认知中国. 文/<瞭望>新闻周刊 近来,美国官方无端指责中国网络窃密行为对美国安全造成威胁,热炒"中国网络威胁论",大有把网络问题提升为中美关系更大问题之势,对当前中国发展与美新型大国关系的努力形成干扰.中方既要揭露美国此轮攻击的用心,也要巧妙化解中美在 互联网发展和应用方面的分歧,力争把网络空间 转变为中美对话与合作的新领域. 从奥巴马连任后的国情咨文讲话.总统国家安全事务助理多尼伦的亚洲协会