查看原文
其他

美国NIST《网络安全框架》v1.1版草案提议修改项

2017-07-28 E安全编辑部 E安全

关注E安全 关注网络安全一手资讯

E安全7月28日讯 美国国家标准与技术研究所(NIST)《网络安全框架》发生了重大变化,例如协调披露漏洞(Coordinated Vulnerability Disclosure,CVD)内容可能会推迟到今后的修订版本中,而不会纳入在V 1.1.版本中。

这是上周NIST发布的5月公众征询研讨会结果之一。NIST在研讨中提出计划明年早些时候完成对《网络安全框架》的修订。

报告中提到“向后兼容”性,即确保现有版本V1.0的用户能使用新版本V1.1。也就是说,只会进行较小的调整,例如新增多因素身份验证或新增解决物联网风险的方法。

V1.1草案提议修改项

NIST在研讨报告中提出,计划推动对V1.1草案(今年1月发布的)中的提议修改项,包括:

  • 修改网络安全度量的内容。企业领导者希望明确这里指的是自我评估,而非审计或法律标准。

  • 在身份与访问管理中新增子节,即身份验证。包括基于风险身份验证方法的三层描述:单一、多因素和持续验证。

  • 将网络供应链风险管理实现层级(Cyber Supply Chain Implementation Tier)融入到其它三个实现层级内容中。

  • 删除第3.7节,联邦机构应用框架的部分。特朗普行政令EO13800已经解决了这个问题,联邦机构具有独立的框架指南。这份研讨报告暗示,这可能有助于推动国际上采用该框架。

  • 最根本的是,整个文件的评估和内容更新是为了更好地适应物联网和工控系统网络安全。

报告指出,参会者协调漏洞披露(CVD)达成一致意见,即企业创建渠道报告并修复自制软件的漏洞,这是一个成熟的做法。但有些参会者主张,在框架多次迭代中分阶段融合。

有些参会者认为,框架V1.1适合引入CVD,其它参与者则认为,通过更多时间研究CVD与次框架之间的交叉点,也许能将CVD全面纳入到在V2.0中。

报告称,NIST将于今年秋天发布新草案,明年发布最终版本V1.1.

28
E安全推荐文章

官网:www.easyaq.com

2017年7月

01仅需4美元就可买到美国近千万选民数据信息
02美国陆军新项目:“战场物联网”与自主无人机
03伊朗黑客成功窃取美国导弹设计软件
04值得关注!美国近期将公布拆分网络司令部与NSA计划
05避免总统大选再被干涉,美国将选举系统定位“关键基础设施”
06美国政府并未完全掌握数据中心?前联邦CISO将出任Cyxtera CFG总裁,私有部门的技术将被引入联邦政府
07避免总统大选再被干涉,美国将选举系统定位“关键基础设施”

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存