on-color: initial;'>为了系统性解决DIB公司非密网络网络安全防护面临的各种问题,兰德报告建议国防部,建立国防工业基础网络保护计划(DCP2),包括:
国防工业基础网络保护计划(DCP2)的核心是优惠政策和数据交换
一方面是优惠政策:DIB公司参加国防工业基础网络保护计划(DCP2)将是自愿的。参与该计划的DIB公司将同意安装和使用国防部提供的网络安全工具集(CST)。关键在于,这些网络安全工具集(CST)将免费提供,或者以大幅降低的许可价格提供
另一方面是数据交换:DIB公司将同意向新的DIB安全运营中心(SOC)或专门为DIB服务的商业安全运营中心(SOC),提供网络安全工具集(CST)产生的经过清洗的数据,以改善DIB的实时监控和健康状况这些数据包括网络元数据、应用程序元数据、匿名用户帐户元数据、安全警报和匿名系统日志文件。这些经过清洗的数据不包括DIB公司员工的个人身份信息(PII)、公司专有信息、员工通信,或者任何受控非密信息(CUI)国防部将免费提供数据清洗程序,确保只将相关的网络安全数据传输到DIB安全运营中心(SOC)或商业安全运营中心(SOC)。
管理国防工业基础网络保护计划(DCP2)的成本很重要。只有拥有重要受控非密信息(CUI)并向国防部提供关键国防技术的DIB公司,才有资格获得该计划的全部好处。那些主要为国防项目提供大宗商品相关产品的小公司,可能不符合条件。

8)网络安全的管理层,需要提供安全服务功能
兰德报告认识到国防工业基础网络保护计划(DCP2)会给政府带来新的巨大成本,也预料到一些反对者可能会争论说,这笔成本应该由私营行业承担,因为他们将在许多方面从国防部提供的网络安全工具集(CST)中受益。
然而,兰德报告认为保护DIB归根结底是美国政府的责任。DIB公司正受到有能力的民族国家的网络攻击,对手使用的大量资源在许多情况下都远远超过DIB公司的可用资源。2019年,美国国家安全局(NSA)局长呼吁公共和私营行业团结起来共同应对网络安全威胁:“指望私营行业能够真正经受住整个国家的集中攻击(而这些国家还正在以一种非常同步的战略路线努力尝试获得优势),我认为这是不现实的。”
就像在其他领域(如司法领域),私营公司应该受到执法机构的保护,使其免受犯罪行为的侵害(例如,由当地警察部门或联邦调查局保护)。DIB公司也有权获得美国政府的某种形式的网络安全保护,尽管这种保护需要公共和私营实体之间的合作才能取得成功。
国防工业基础网络保护计划(DCP2)的思路,反映了使管理层从单纯监管视角转向帮扶弱者的观点,值得我们深深的思索。这也许是国防工业基础网络保护计划(DCP2)能够落地的关键思想。
当然,精打细算是美国的传统。兰德报告建议研究网络安全工具(CST)许可成本和模型,其中包括规模经济和价格选项。因为向每个DIB公司提供网络安全工具集(CST)并不是一个合理的经济建议,必须建立门槛和限制,以确定国防部支付的网络安全工具集(CST)数量,并探索不同的网络安全工具集(CST)的补贴模式

9)网络威胁共享服务,并非想象的那么容易
兰德报告指出,当前自愿性的国防部网络威胁共享服务,对许多国防工业基础公司是不可用的。因为不是所有的DIB公司都能使用这项服务。为了使用这个网站,DIB公司用户必须使用国防部通用访问卡(CAC)进行登陆。而一些防务承包商可能没有任何员工拥有这些证件。
兰德报告提出的解决方案是,通过实施国防工业基础网络保护计划(DCP2):
DIB安全运营中心或商业安全运营中心,使用这些数据和其他数据来生成警报,并把这些警报发送回DIB公司,以保护和改善对其网络的监控,免受外部和内部威胁。
毫无疑问,这种设想为国内网安行业的威胁情报共享,提供了很好的落地思路。

10)向云迁移是最具成本效益的选项
实施国防工业基础网络保护计划(DCP2)的最具成本效益的选项可能是基于云计算功能。国防工业基础网络保护计划(DCP2)中有一个重要选项,是将国防工业基础非密网络迁移到国防工业基础(DIB)云,DIB公司可以使用这个云实现非密数据的计算和存储。
如果实现了DIB云,DIB公司将获得的不仅仅是网络安全,还将免费获得计算和存储资源。DIB公司拥有的受控非密信息(CUI)将不再存储在本地,它将只在DIB云中存储和处理。
云服务提供商(CSP)将为国防工业基础网络保护计划(DCP2)在商业云中划出一个安全飞地,并提供一组标准化的计算系统资源(CSR)。国防工业基础网络保护计划(DCP2)将提供DIB云虚拟机和容器仓库,供DIB公司使用。云服务提供商(CSP)将负责修补和更新DIB成员公司使用的云基础设施。国防部还将建立和维护DIB云的元数据服务
参与国防工业基础网络保护计划(DCP2)的DIB公司,将在自己的安全飞地内得到一套标准化的安全计算系统资源(CSR)。不同公司的安全飞地相互隔离,并建立硬安全边界,以防止受控非密信息(CUI)和专有信息未经授权流动。而在DIB公司本地部署的网络由瘦客户端或胖客户端机器组成,它们被配置为防止公司数据的本地存储,不会将任何受控非密信息(CUI)存储在本地网络中。

(本篇完
参考文献兰德公司告《非密安全:针对非密网络的国防工业基础网络保护计划》(Unclassified and Secure - A Defense Industrial Base Cyber Protection Program for Unclassified Defense Networks)的150页英文版原文下载地址:
https://www.rand.org/pubs/research_reports/RR4227.html

美国国防工业网络保护框架和启示


推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
https://ZhouSa.com

相关阅读

发表评论

表情:
验证码
评论列表 (暂无评论,745人围观)

还没有评论,来说两句吧...

目录[+]

取消
微信二维码
微信二维码
支付宝二维码