<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美國政府發布零信任戰略,要求2024年完全部署

    VSole2021-09-08 11:46:47

    9月7日,美國管理與預算辦公室發布了《聯邦零信任戰略》,網絡安全與基礎設施安全局發布了《零信任成熟度模型》、《云安全技術參考架構》公開征集意見;

    這些文件共同組成聯邦各級機構的網絡安全架構路線圖,要求在2024財年末完全部署到位

    美國聯邦政府正努力推動各機構采用零信任網絡安全架構。9月7日(周二),政府政策部門管理與預算辦公室(OMB)以及網絡安全主管機構網絡安全與基礎設施安全局(CISA)共同發布了最新指南文件。

    管理與預算辦公室發布了《聯邦零信任戰略》,網絡安全與基礎設施安全局發布了《零信任成熟度模型》、《云安全技術參考架構》,正在公開征集公眾意見。

    這三份文件遵循了今年5月拜登總統簽署發布的關于加強聯邦政府網絡安全的行政令,這項命令中明確涉及多種特定的安全方法與工具,包括多因素身份驗證、加密與零信任等等。

    零信任模型會在用戶的整個網絡活動過程中不斷檢查其憑證,除了驗證身份之外,還會驗證用戶是否擁有訪問安全應用程序及數據的適當權限。在成熟的零信任架構當中,這些檢查會在用戶嘗試訪問網絡內不同部分時定期重復執行。

    聯邦零信任戰略

    聯邦政府首席信息官Clare Martorana在周二發布的一份聲明中對零信任架構做出進一步解釋,“永不信任,始終驗證。今天的零信任聲明是在向聯邦政府各級機構傳達出明確信息,即不要默認信任網絡邊界內外的任何對象。”

    各級機構已經得到授權,可以制定計劃以實施滿足行政令要求的零信任架構。如今,有了新的指南與參考架構,管理與預算辦公室要求各機構將新的可交付成果納入計劃當中。

    該辦公室在文件中要求,各級機構在2024年9月底之前實現五大“具體零信任安全目標”,并確保將這些目標添加至機構實施計劃當中:

    • 身份:機構工作人員應使用內部身份訪問自己在工作中使用的應用程序。反網絡釣魚多因素驗證則可保護這些雇員免受復雜在線攻擊的影響。


    • 設備:聯邦政府擁有其運營并授權供各級部門使用的每臺設備的完整清單,可隨時檢測并響應設備上發生的安全事件。
    • 網絡:各級機構應在環境中加密所有DNS請求與HTTP流量,并圍繞應用程序進行網絡分段。聯邦政府確定辦公室了可用于電子郵件傳輸加密的方案選項。
    • 應用:機構將一切應用程序視為接入互聯網的應用程序,定期對應用進行嚴格測試,并歡迎各類外部漏洞評估報告。
    • 數據:各機構在對數據進行徹底分類并加以保護方面采取統一的清晰、共享路徑。各級機構應使用云安全服務以監控對自身敏感數據的訪問,并實現業務范圍之內的日志記錄與信息共享。

    指導文件還對五大目標做出了更多具體說明。

    各級機構將有一個月的時間指定一位實施負責人,專門同管理與預算辦公室接洽并報告實施情況。

    零信任成熟度模型、

    云安全技術參考架構

    同一天,美國網絡與基礎設施安全局公開發布了零信任成熟度模型。這套模型誕生于今年6月,目前已經完成了各聯邦機構之間的考量與反饋。行政令并沒有特別提及成熟度模型,但官員們就此制定了額外的指南意見,希望幫助機構更快轉向零信任狀態。

    成熟度模型同管理與預算辦公室在備忘錄中提出的五項目標保持一致,并提供了希望獲得完善零信任架構的組織所應具備的工具和程序。這套模型還針對各個重點領域探討了如何適應“傳統”、“高級”、“最佳”等零信任環境的細分議題。

    在整個網絡體系內全面采用零信任安全,無疑要求各級機構以協調的方式配置系統并配合統一的安全工具以實現順暢運作。

    為此,成熟度模型提出,“聯邦政府網絡安全的現代化努力,將要求各級機構將以往相互隔離的孤島式IT服務及雇員轉化為零信任戰略中能夠動員起來、而且相互協同的組成單元。”

    網絡與基礎設施安全局長Jen Easterly指出,成熟度模型只是該局為了幫助政府改善其網絡安全狀況而開發出的工具之一。

    “除此之外,我局還與美國數字服務與聯邦風險及授權管理計劃開展合作,共同編寫出云安全技術參考架構,用于指導機構的云安全遷移工作。”她解釋道,“通過強大的合作關系與持續努力,我局將不斷開發出新的創新方法以保護持續變化的網絡邊界,推動聯邦政府實現至關重要的IT現代化目標。”

    網絡與基礎設施安全局周二發布的文件包括該局當前的多款產品,同時也提到了未來將要發布的工具與服務計劃,特別是負責網絡安全工作的質量服務管理辦公室(QSMO)。

    雖然沒有明確做出否定性的禁止性約束,但這些戰略與指南文件已經共同組成一份面向政府機構的“通用路線圖”

    指南寫道,“本指南承認不同機構目前處于不同的成熟狀態,并保證將在規定的時間范圍之內幫助其建立起轉型所需的必要靈活性與敏捷性。”

    這三份指導文件目前正在公開征求意見,截止日期為10月1日。

    聯邦政府首席信息安全官Chris DeRusha表示,“聯邦政府的網絡安全方法必須迅速發展,跟上我們對手的步伐。而朝著零信任原則的邁進則是實現這一目標的必經之路。我們已經切實感受到實施這項計劃的緊迫性,好在來自專家社區的廣泛指導意見幫助我們確定這是一條正確的發展道路。歡迎各方就如何進一步完善這項戰略、更好地推進聯邦網絡安全建設提供反饋。”

    參考來源:nextgov.com

    網絡安全架構
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    RSA2022大會以“Transform(轉型)”為主題,準確概括了近幾年生活、工作、科技等方面的巨大變化。新冠疫情的爆發更深遠地影響了人們的生活和辦公方式,更多人開始在網上購物,更多企業選擇讓員工居家遠程辦公。為滿足人們生活、工作方式的改變,企業紛紛開啟了數字化轉型的征程,例如將更多業務遷移到公有云上,更多采用SaaS化服務等。數字化轉型為企業帶來了更加先進的生產力,使企業獲得了更加可觀的盈收。
    2019年7月12日,美國國防部發布《國防部數字現代化戰略》。《戰略》主要由美國國防部首席信息官(DoD CIO)牽頭制定,旨在確保國防部以更高效、更有效的方式執行任務,為美國國防部IT現代化領域一系列其他戰略文件提供頂層指導。在《戰略》附錄中列出的在國防領域有應用前景的技術中,將零信任安全(Zero Trust Security)作為了美國國防部優先發展的技術之一。 零信任是一種網絡安全策略,它
    銀行網絡安全架構
    2022-12-21 14:22:00
    它們只是作用的對象不同,認證、授權和審計功能基本是一致的。網絡安全架構設計的另一個關鍵問題在于如何使用AAA服務。這些都是新的AAA解決方案的擴展,包括基于用戶健康狀態的網絡準入和授權解決方案,基于移動客戶端管理的BYOD解決方案等。在IPSec的實現框架中,加密、完整性乃至可選的線路認證都是可以一體化實現的。在國內銀行一些新部署的承載網上使用MPLSVPN隔離不同安全要求的業務。
    只有做到對每個人的“零信任”,才能有效對抗威脅。零信任架構已經得到了主流市場的廣泛認可,未來兩年內仍未采用的企業會感到落后的壓力。2021年,美國總統拜登簽署行政令要求政府各級部門落實零信任技術。美國國防部發布了他們的零信任參考架構。零信任安全架構已經引起了國家相關部門和業界的高度重視。不少政府單位、大中型企業已經開始研究零信任架構的落地問題。國內正在興起一股零信任的建設熱潮。
    想要最大限度發揮企業網絡安全產品的作用,就得讓這些產品協同工作。但不同產品間通聯協作卻并非易事。 大多數公司企業都擁有數十種不同網絡安全產品和工具,因為只有持續創新才能跟上對手的步伐,而知名供應商大多...
    等級保護就是保障網絡安全,提高安全防護能力。早在2017年8月,公安部評估中心就根據網信辦和信安標委的意見將等級保護在編的5個基本要求分冊標準進行了合并形成《信息安全技術 網絡安全等級保護基本要求》一個標準。同時《網絡安全法》和《信息安全等級保護管理辦法》明確規定網絡運營者應當履行安全保護義務,如果拒不履行,將會受到相應處罰。
    8月3日-5日,第二屆 “中國民航四型機場建設高峰論壇”暨“機場建設新產品、新技術設備展”在西安成功召開。作為大會的支持單位,啟明星辰應邀出席并榮獲“戰略合作伙伴”獎。
    啟明星辰應邀出席第二屆中國民航四型機場建設高峰論壇。
    為了解決通過 5G 網絡安全訪問醫院內部資源時,醫院網絡邊界模糊、準入機制易失效等安全隱患,通過搭建零信任平臺作為 5G 網絡通往醫院內部的橋梁,以單包授權為核心,建立了以身份、環境、行為、軟件和硬件為評估因素的動態授權機制,實現了 5G 終端在最小授權、微隔離、動態授權、持續監控下訪問醫院資源。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类