<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美國網絡安全與基礎設施安全局發布“不良安全實踐”目錄

    VSole2021-09-01 22:33:02

    今年7月,美國網絡安全與基礎設施安全局(CISA)稱,企業常關注推廣最佳實踐,但停止不良安全實踐也同樣重要。

    CISA隸屬美國國土安全部,正在編撰不良安全實踐目錄,列出可能增加企業風險的不良安全實踐,尤其是那些支持指定關鍵基礎設施或所謂國家關鍵職能(NCF)的企業。

    CISA執行助理局長Eric Goldstein在博客中寫道,包括CISA安全團隊在內的安全從業人員常常專注推廣他們應該采取的最佳實踐,但重視停止不良安全實踐也同樣重要。

    由于優先事項之間相互競爭、激勵缺乏,或者資源限制妨礙了明智的風險管理決策,企業和機構往往會采用此類危險的技術實踐,給國家安全、經濟、關鍵基礎和公共安全帶來了難以承受的風險。

    欲終結企業最具威脅的安全風險,需要企業在停止不良安全實踐上作出努力。盡管不能代替實施強安全實踐,但停止不良安全實踐可以優先應該采取的那些安全措施。

    CISA創建了一個頁面,用于列出添加到此目錄中的不良安全實踐。

    這張列表上的第一個不良安全實踐,就是在關鍵基礎設施和國家關鍵職能服務中使用不受支持的軟件或者過時軟件,這種做法既危險,又大幅提升了對國家安全、國家經濟安全和國家公共衛生安全的風險。CISA寫道,這種做法在互聯網可接入技術中尤為惡劣。

    第二條是在關鍵基礎設施和國家關鍵職能服務中使用已知的、固定的和默認的口令及憑證,這種做法同樣危險,也大幅增加了對國家安全、國家經濟安全和國家公共衛生安全的風險。和第一種實踐一樣,這種做法在互聯網可接入技術中也特別不良。

    CISA指出,盡管這些實踐是對關鍵基礎設施和國家關鍵職能而言充滿風險,但仍建議所有企業和機構采取必要的步驟和對話來解決和消除不良實踐。該機構也承認自己的列表比較集中,但盡管列表并沒有包括所有可能的不良實踐,未含有特定實踐并不意味著CISA認可此特定實踐或認為其風險等級可以接受。

    Goldstein在博客文章中寫道:“‘專注關鍵少數’的原則是風險管理的基本要素。企業用于識別和緩解所有風險的資源有限,基于這種認知,‘專注關鍵少數’原則也應該成為每家企業安全戰略方法的基本要素。”

    最近幾個月,CISA采取了一系列措施為防御者提供信息和工具,不良安全實踐列表就是其中最新的舉措。今年早些時候,該機構拓展了其開源庫中的開源安全工具和管理腳本產品組合。本月,CISA共享了針對關鍵基礎設施的勒索軟件威脅情報,以及可增加運營技術資產及控制系統威脅的情報。CISA還持續警示安全從業人員實時發生的威脅,并發布漏洞咨詢。

    CISA不良安全實踐目錄頁面:https://www.cisa.gov/BadPractices

    關鍵cisa
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,FBI在其2022年互聯網犯罪報告中透露,勒索軟件團伙2022年入侵了至少860個關鍵基礎設施網絡,與2021年相比大幅增長。由于FBI的報告僅統計了向互聯網犯罪投訴中心報告的攻擊,實際發生的攻擊數量可能更高。報告顯示,在16個關鍵基礎設施行業中,14個行業至少有1個實體在2022年遭受勒索軟件攻擊。勒索軟件受害者在2022年全年總共提交了2385起投訴,調整后的損失超過3400萬美元。
    CISA 還檢查了NCF特定系統在遷移到后量子密碼學時面臨的挑戰。CISA還將影響每個NCF遷移的因素列為加劇、中性或緩解。四種選定的加密算法將成為NIST后量子密碼標準的一部分,預計將在大約兩年內完成。因此,政府和關鍵基礎設施組織現在必須采取協調一致的準備行動,以確保順利遷移到NIST將于2024年發布的新的后量子密碼標準。
    網絡安全基礎設施和安全局周二為聯邦民事機構推出了兩本手冊,用于規劃和實施網絡安全漏洞和事件響應。
    聯邦審計署對事件復盤后認為,美聯邦人事局未完成“E3A”系統部署是事件發生的重要原因之一。此事件推動聯邦政府各部門大大加快了 NCPS 系統的部署速度。此后,聯邦政府再未曝光過類似重大網絡安全事件。2021 年,美國重要石油運輸公司科洛尼爾遭受勒索病毒攻擊,18 個州因此進入緊急狀態。1791 年通過的美國憲法第四修正案規定,政府部門及私營公司在未得到司法授權情況下沒有檢查個人通信的權力。
    美國眾議院國土安全委員會5月18日通過了七項兩黨議案,以加強防御能力,抵御針對美國機構和關鍵基礎設施的網絡攻擊。這些法案是由于國土安全委員會對最近的網絡攻擊的監督而提出的,包括迫使美國最大管道Colonial Pipeline關閉的勒索軟件攻擊。
    焦點內容:習近平提出全球發展倡議;反電信網絡詐騙法草案等將提請審議;九部門印發《關于加強互聯網信息服務算法綜合治理的指導意見》等
    近日,安全公司BitSight宣稱在中國產的GPS追蹤器Micodus MV720中發現了六個漏洞,MV720是一款暢銷全球的售價約20美元的GPS車載定位追蹤器。BitSight的安全研究人員認為,其他Micodus跟蹤器型號中也可能存在相同的嚴重漏洞。
    2023年2月美國兩黨政策中心(Bipartisan Policy Center)發布了題為《網絡安全中最大的風險2023》的報告,以期為企業和政府決策者提供識別并管理網絡安全風險的框架。
    美國 2022 版《國家安全戰略》指出,美國面臨巨大挑戰和前所未有的機遇,正處于塑造國際秩序未來的戰略競爭中。未來,美國網絡安全政策必將影響全球網絡空間態勢,對其他國家網絡空間安全和互聯網企業發展帶來重要挑戰。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类