<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美國白宮發布“2024年網絡安全預算備忘錄”

    VSole2022-08-02 22:22:03

        當地時間7月22日,美國白宮發布了一份備忘錄,概述了拜登政府的跨政府部門網絡安全投資優先事項,并指出聯邦機構在制定2024財年預算時應重點關注這些優先事項。

        據悉,網絡安全投資重點分為三個領域:提高政府網絡的防御能力和彈性;深化關鍵基礎設施防御方面的跨部門合作;加強數字化未來的基礎。

        對于第一個優先領域:聯邦民事行政部門機構應在其2024財年預算提交中優先考慮信息技術現代化和零信任實施。

        對于第二個優先領域:為促進跨部門合作,下一個財政年度的預算提交應確保部門風險管理機構有足夠的資源履行《2021財年國防授權法案》第9002節規定的職責。

        對于第三個優先領域:各機構應優先考慮人力資本、有形基礎設施和供應鏈風險管理。

    以下為備忘錄全文翻譯:

        本備忘錄概述了政府制定2024財年預算提交給管理和預算辦公室(the Office of Management and Budget ,以下簡稱“OMB”)的跨部門網絡投資優先事項。有關網絡安全研發優先事項的指導意見,請參閱即將發布的2024財年預算備忘錄。聯邦民事行政部門(Federal Civilian Executive Branch,以下簡稱“FCEB”)將在三個網絡投資優先領域進行投資:提高政府網絡的防御能力和彈性;深化關鍵基礎設施防御方面的跨部門合作;加強數字化未來的基礎。這些優先事項應在OMB公布的2024財年預算指導范圍內解決。

        OMB和國家網絡總監辦公室(the Office of the National Cyber Director,以下簡稱“ONCD”)將聯合審查各政府部門對這些優先事項的反應,確定潛在差距以及這些差距的潛在解決方案。

        OMB將與ONCD協調,就優先事項是否得到充分處理以及是否符合總體網絡安全戰略和政策(通過正常預算流程幫助部門的多年規劃),向各政府部門提供反饋。

    網絡投資重點

    提高政府網絡的防御能力和彈性

        在關于“改善國家網絡安全”的第14028號行政命令中,拜登總統呼吁美國政府“做出大膽的改變和重大投資,以捍衛支撐美國生活方式的重要部門”,以身作則加強自身信息技術(IT)系統和網絡并推動其現代化。FCEB將以身作則,在2024財年預算提交中優先考慮零信任實施和IT現代化。

    零信任實施

        聯邦零信任戰略(OMB備忘錄M-22-09)要求各政府部門在2024財年末實現具體的零信任安全目標,預算提交預計將優先確保完成這項工作。各政府部門已向OMB提交了零信任實施計劃,來自OMB、ONCD和網絡安全與基礎設施安全局(CISA)的跨政府網絡安全專家團隊正在與各政府部門合作,以完善這些計劃并確定可實現的目標。聯邦零信任戰略定義了政府部門的優先目標,在各部門內實現一致的網絡安全基線,該基線基于最小特權原則、最小化攻擊面以及部門安全邊界被攻破的假設設計保護措施。這是FCEB運營的重大轉變,各政府部門需要在預算中體現出對實現這一轉變并實現新的、更具彈性的安全基礎態勢的承諾。

    通過設計實現聯邦網絡安全的IT現代化

        報廢系統和技術債務不僅限制了政府的效率,而且限制了美國實施現代安全實踐的能力。部門應優先考慮在設計階段以及整個系統生命周期中集成安全性的技術現代化。總統管理議程( President’s Management Agenda,以下簡稱“PMA”)是聯邦機構為所有美國人民提供成果的路線圖。PMA呼吁建立卓越、公平和安全的聯邦服務和客戶體驗,并呼吁各部門繼續加強聯邦IT和網絡安全,作為任務交付的關鍵推動力。2024財年的投資將通過優先考慮以下事項來加強部門為該國所有人提供服務的能力:

    利用零信任架構加速采用和使用安全的云基礎設施和服務;

    開發和部署聯邦共享的產品、服務和標準,以增強安全的客戶體驗,尤其是在高影響力的服務提供商中;

    使用共享安全技術,包括積極參與國土安全部的持續診斷和緩解計劃,以確保實施最新技術并為部門需求提供資金;

    通過整個聯邦企業的凝聚力、協調性和在可行的情況下合并運營,在安全和IT運營團隊之間共享意識;

    敏捷開發實踐,以及將美國國家標準與技術研究院 (NIST) 安全軟件開發框架和相關的軟件供應鏈安全指南整合到代理軟件采購和開發實踐中。

    各部門還應確保預算中要求的資金不會與當前的部門或技術現代化基金項目重復。

    深化關鍵基礎設施防御方面的跨部門合作

    美國的關鍵基礎設施越來越多地與網絡空間交互并由網絡空間定義,因此確保基礎設施對網絡威脅的防御和彈性需要“公共部門和私營企業之間前所未有的(垂直)合作水平”。此外還需要深化跨部門橫向合作以確保關鍵基礎設施部門的安全。各政府部門將在2024財年建立橫向深度合作,優先考慮其部門風險管理機構(SRMA)的職責,并確保通過指定的網絡安全中心進行充分的信息共享。 

    部門風險管理機構 (SRMA)

    部門應優先建立與關鍵基礎設施所有者和運營商合作的機制,以識別、理解和減輕威脅,各個部門的脆弱性和風險。2024財年預算提交應優先考慮具體提案,以確保SRMA有足夠的資源來履行2021年《國防授權法》第9002條規定的職責。提交的材料應:

    使SRMA能夠與CISA和其他SRMA更緊密地合作,以改善各自部門內的集體(政府和行業)防御、響應和恢復能力;

    促進政府和行業之間的信息交流,包括通過美國聯邦網絡中心、信息共享和分析組織以及信息共享和分析中心,以開發可操作的運營情報并提供有意義的威脅緩解建議;

    深入闡述與各部門相關的國家安全風險的詳細內容,這些風險正在或可能被包括民族國家在內的對手利用;

    更深入地了解威脅參與者的網絡戰術、技術和程序(TTPs)以及對每個部門構成的風險;

    促進行業和政府在物理或虛擬安全環境中就網絡威脅情報、安全指標和防御措施加強共享和協作。

    加強數字化未來的基礎

    隨著美國從數字互補經濟向數字化經濟轉型,各部門就如何塑造、指導和確保這種轉型做出的決策將在未來幾十年內產生重大影響。FCEB各部門將優先考慮物理基礎設施、人力資本和供應鏈風險管理。

    確保基礎設施投資

    由于美國政府通過《基礎設施投資和就業法案》(Infrastructure Investment and Jobs Act,以下簡稱“IIJA”),對基礎設施進行了“千載難逢”的投資,FCEB各部門的預算應支持保護該基礎設施免受網絡攻擊的威脅。如果IIJA資金不包括與提供技術支持相關的成本,則2024財年的投資預算應優先為以下項目提供資金:

    支持項目審查和評估以應對網絡安全威脅;

    在現有標準不足的情況下為基礎設施投資制定網絡安全性能標準;

    推動跨部門的協作,以便在整體設計和實施階段為項目提供技術支持。

    人力資本

    各部門應繼續投資于有能力的IT和網絡勞動力。這包括為美國政府和更廣泛的勞動力市場開發盡可能廣泛的IT和網絡人才庫。這些努力包括促進更廣泛的數字能力的工具。為了滿足超出基線意識的要求,各部門應支持行政領導力培訓和額外培訓計劃,為網絡與法律、行政管理、采購、人力資本、記錄管理和其他交叉領域的人員提供資源。2024財年的投資將優先考慮:

    確保人力資本員工和首席信息官有足夠的資源來雇用和培訓IT和網絡專業人員,并有權留住IT和網絡員工,這與正在進行的PMA和NSM-3工作相一致,并進一步符合2024財年春季預算指南;

    在其法定權限范圍內酌情探索基于技能的替代招聘和薪酬激勵做法,以確保技術人才能夠獲得工作機會;

    確保以技術為中心的員工全面了解現代、安全的系統架構方法以及平臺和應用程序開發。

    技術生態系統

    供應鏈風險管理(Supply chain risk management ,以下簡稱“SCRM”)是管理網絡安全風險的關鍵能力。為了幫助解決這一風險,成立了聯邦采購安全委員會,這是為了就如何從行政部門信息系統中刪除某些涵蓋的物品提出建議或將這些物品的某些來源排除在行政部門采購行動之外。聯邦機構必須為自己的采購建立正式的SCRM計劃,特別是與信息和通信技術和服務(information and communications technology and services,以下簡稱“ICTS”)有關的項目。這些規定目前于2023年底到期,有待立法將該規定延長至2026年。2023財年總統預算對政府部門的SCRM計劃進行了關鍵投資。各部門應在其2024財年提交的文件中延續這些投資。此外,各部門應將額外資源用于培訓和適當跟蹤供應鏈投資,以支持改進聯邦政府整體SCRM的工作。

    最后,除了建立聯邦政府自身的采購能力以應對ICTS供應鏈風險外,聯邦政府還在解決國家級ICTS供應鏈風險方面發揮作用。在2024財年提交的預算中,各部門應強調支持國家努力減輕對美國經濟安全和國家安全的過度或不可接受風險水平的投資。這可能包括對與E.O.13873“確保信息和通信技術及服務供應鏈安全”相關的活動的投資。

    網絡安全預算
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    最近,有關網絡安全預算相關問題的數據出現了相互矛盾的現象。
    網絡安全在過去幾年已經成為全球企業關注的主要事項。此外,將近70%的網絡安全工作者認為他們的公司沒有足夠的網絡安全人員。預計這一趨勢將持續下去,全球網絡安全支出預計每年增長11%,到2026年將達到2673億美元。據報道,從2020年到2021年,這一數字同比增長了50%。因此,企業需要進行戰略轉變,將重點轉移到預測威脅、實施預防性戰略并提高敏捷性上面,以盡快發現和消除威脅。
    本文提出 將網絡安全風險量化評估與戈登—洛布模型結合 起來分析企業的網絡安全預算的收益情況。網絡安全風險是指由于網絡系統存在脆弱 性,因人為或自然的威脅導致安全事件發生所 造成的損失。網絡風險評估就是評估威脅者利 用網絡資產的脆弱性造成網絡資產損失的嚴重 程度。一是對機密性的威脅。二是對完整性的威脅。GL 模型使用安全漏洞概率函數作為條件, 這些函數有兩種類型,一種是線性型,另一種 是指數型。
    2021年上半年,有1097個組織遭受了勒索軟件攻擊,而2020年全年為1112個。在接受調查的公司中,大約三分之二的公司沒有專項預算來處理勒索軟件攻擊。規模較小的組織根本不太可能有任何解決方案,而只有10%到12%的員工規模超過1000人的企業沒有勒索軟件防御解決方案。當組織確實實施以勒索軟件為中心的安全解決方案時,它通常與不同的產品或服務捆綁在一起。
    中斷的影響 Olyaei認為,無法預料的危機或疫情可能引發網絡安全預算的變化,但這種反應通常遵循典型的模式。在這種情況下,安全支出可能會增加。Olyaei還指出,預算必須“具有適應性并切合實際”,因此IT團隊應制定預算計劃以應對任何可能的情況。McKay說,如果供應商使用“白金客戶”一詞,這可能是一個好兆頭,并表明該交易對該供應商的重要性。McKay建議與供應商談判以壓低價格,并詢問在談判合同時是否包括支持服務或折扣。
    企業內部人員安全意識培訓公司自身防御體系對于應對網絡威脅至關重要,但員工的安全意識同樣不可或缺。因此,無論經濟形勢好壞,網絡安全預算應始終排在企業支出前列,以避免產生更大的經濟損失。調查結果顯示,只有 5% 的受訪者表示公司計劃減少 IT 人員,67% 受訪者其公司將保持人員配置不變,4% 不確定,甚至有 24% 的企業計劃增加人員。
    目前,情報與網絡安全咨詢公司S-RM發布《網絡安全洞察報告2023》,報告顯示,企業在決定網絡安全預算分配時都會尋求“高性價比”,并且“更為重視從現有資源獲取價值”。
    在2022年第四季度的后半部分,許多CISO報告說,作為整體預算緊縮的一部分,他們被批準的2023年預算正在被大幅削減。
    德勤最近的研究發現,網絡安全已經成為企業云計算數字化轉型的核心,接近50%的數字化轉型支出都與網絡安全有關。令人擔憂的是,教育、零售和制造業在網絡安全方面的支出嚴重偏低。一位CISO透露,基準測試、預算編制和修正周期需要成為組織成功基因的一部分。此外,基準測試數據因行業的細分市場和子細分市場而異,因此了解其面臨的獨特挑戰至關重要。
    為了幫企業做到這一點,Forrester發布了一份報告。Forrester的副總裁兼研究總監Merritt Maxim說。公司在云安全方面支出不足,在本地安全方面支出過多報告指出,企業在云安全方面的支出可能不足。該報告的作者之一Maxim解釋說。然而,Forrester預測,傳統上對托管安全服務提供商的支出將轉向新產品和提供更好結果的新提供商。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类