<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    拜登簽署總統令 增強軟件供應鏈安全

    Simon2021-08-19 16:04:08

    零信任安全不再只是聯邦機構的一個選項。

    拜登政府于5月12日發布了一項業界期待已久的網絡安全行政命令(EO),要求聯邦機構制定一個零信任安全架構的實施計劃,旨在采用“大膽的舉措”提升美國政府網絡安全現代化、軟件供應鏈安全、事件檢測和響應以及對威脅的整體抵御能力。

    (圖片來源網絡)

    在最近發生的網絡攻擊事件之后,這項授權屬于對聯邦網絡安全現代化的更大推動,這些攻擊通過利用承包商SolarWinds制作的軟件和缺陷損害了聯邦機構。

    "行政命令有助于推動聯邦政府確保云服務和零信任架構的安全,并授權在特定時間段內部署多因素身份驗證和數據加密,"有關該命令的概況介紹中寫道。"過時的安全模型和未加密的數據導致公共和私營部門的系統遭到破壞。聯邦政府必須帶頭,增加對安全最佳實踐的采用,包括采用零信任安全模式,加快安全云服務的移動,并持續部署基礎安全工具,如多因素身份驗證和數據加密。”

    在60天內,機構負責人必須更新其現有計劃,"優先利用和使用云技術的資源",并根據國家標準和技術研究所(NIST)的指導,發布關于向零信任轉移的新計劃。

    除此之外,管理和預算辦公室將在未來90天內與國土安全部和總務管理局合作,制定和發布聯邦云安全戰略和指導意見。

    而且,在180天內,民事機構將需要"對云服務中靜態和傳輸中的數據采用多因素身份驗證和數據加密,最大限度地符合聯邦記錄法和其他適用法律。

    它還呼吁政府與私營部門之間加強威脅信息的共享,拜登總統行政命令的一大關鍵措施是強化供應鏈安全,要求所有聯邦政府軟件供應商都遵守有關網絡安全的嚴格規則,否則有被列入黑名單的風險。最終,該總統命令計劃創建一個“能源之星”標簽,以便政府和公共購買者都可以快速輕松地查看軟件是否遵循了安全開發規范。

    拜登政府一位高級官員:"目前市場對構建、銷售和修補的開發意味著我們經常將具有重大漏洞的軟件安裝到一些最關鍵的系統和基礎設施中。"維持現狀的代價是完全不能接受的。

    此外,該命令還要求設立一個類似于國家運輸安全委員會的國家網絡安全審查委員會,并制定應對網絡安全事件的劇本。為此,行政當局命令各機構"利用一切適當資源和當局,通過改進終端檢測和應對措施,最大限度地盡早發現其網絡上的網絡安全漏洞和事件"。

    眾議院國土安全委員會的民主黨人對拜登的行政命令表示贊許。

    "網絡安全是一個國家安全問題,我們贊揚政府以這種方式確定優先級。SolarWinds 供應鏈攻擊暫時關閉了 5500 英里的天然氣管道,網絡攻擊危及我們的國家和經濟安全,"紐約州眾議員本尼·湯普森和紐約州眾議員伊維特·克拉克說,"過去六個月發生的網絡事件表明,今天和將來需要采取大膽行動來保衛我們的網絡。總統今天簽署的行政命令就是這樣。”

    本次總統令提出六大舉措:

    1. 政策支持。拜登指出,漸進式的改進不會給我們提供所需的安全性;相反,聯邦政府需要做出大膽的改變并進行大量投資,以捍衛支撐美國生活方式的重要機構。
    2. 消除威脅信息共享的障礙
    3. 增強軟件供應鏈安全
    4. 增強軟件供應鏈安全
    5. 成立網絡安全審查委員會
    6. 聯邦政府網絡安全事件預案標準化
    網絡安全軟件安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    軟件供應鏈安全風險解析 隨著互聯網的迅猛發展,軟件供應鏈安全事件近年來頻繁發生。軟件供應鏈安全具有威脅對象種類多、極端隱蔽、涉及緯度廣、攻擊成本低回報高、檢測困難等特性。軟件供應鏈中的任意環節遭受攻擊,都會引起連鎖反應,甚至威脅到國家網絡安全
    智通財經APP獲悉,IDC近日發布的《2022年V1全球網絡安全指出指南》預測顯示,中國網絡安全相關支出將以20.5%的年復合增長率位列全球第一,在2025年達到214.6億美元。從安全軟件的角度來看,中國網絡安全軟件(Network Security Software)市場將成為增速最快的一級子市場,而SaaS化軟件安全網關無疑將成為重要驅動力之一。
    大數據安全研究
    2021-09-26 08:14:19
    隨著人工智能、云計算、移動互聯網和物聯網等技術的融合發展,傳統的基于邊界安全域和基于已知特征庫的網絡安全防護方式已經無法有效應對大數據環境下新的安全威脅。
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    僅約半數公司制定了開源軟件安全策略用以指導開發人員使用開源組件和框架,這些公司確實展現了更好的安全態勢。
    據彭博社(Bloomberg)報道,白宮國家安全顧問杰克·沙利文(Jake Sullivan)已邀請主要科技公司討論如何改進開源軟件網絡安全。這些科技公司包括“主要的軟件公司和開發者”。報道稱云服務提供商也在受邀公司之列。美國國家安全委員會(National Security Council)發言人拒絕透露哪些公司受到了邀請。邀請信的內容也沒有公開。負責網絡和新興技術的副國家安全顧問安妮·紐伯格
    消費者軟件供應商很快就可以選擇將他們的軟件貼上符合國家標準與技術協會(NIST)軟件安全標準的標簽。2021年11月1日,NIST在題為《消費類軟件網絡安全標識基線標準草案》的白皮書中公布了該標準的初稿。
    開源軟件網絡安全的法律問題受到境外的進出口監管和境內《網絡安全法》的雙重考驗。境外國家基于主權的出口規則穿透并從軟件、源碼、人員、平臺等角度分別對開源進行監管,本國《網絡安全法》的體系規則則對開源的繁榮與安全之間的平衡重新設定了評價機制。在兩者多因素作用下, 開源軟件網絡安全實踐活動需要審慎調整以迎合或規避監管規則變化帶來的深刻挑戰。
    為進一步推動產業發展,更好地匯聚產學研用各方力量,聚焦關鍵軟件領域密碼應用核心問題,不斷夯實軟件產業發展基礎,共同推動軟件產業和密碼技術融合發展,12月18日,“2021年商用密碼應用創新高端研討會”在經開區國家信創園成功召開。在會上,中關村網絡安全與信息化產業聯盟EMCG工作組組長王克帶來題為《密碼在軟件供應鏈安全中的應用》的演講。
    Simon
    暫無描述
      亚洲 欧美 自拍 唯美 另类