美国《关于改善国家网络安全的行政命令》分析之一
编者按
美国当地时间5月12日,总统拜登签署了一项行政命令,以改善国家的网络安全并保护联邦政府的网络。该行政令做了全文翻译见:【美国《关于改善国家网络安全的行政命令》(全文翻译)】公号君将撰写系列文章对该行政命令做出分析,供大家参考。
一、内容梗概
该行政命令分为10节,包括为联邦承包商制定网络安全标准,消除信息共享的障碍,实现联邦政府网络安全的现代化,并试图改善 "软件供应链的完整性",以及其他重点领域(详见下文)。该行政命令还设立了一个网络安全审查委员会,以类似于国家运输安全委员会运作以回顾分析所发生的网络安全事件。特别地,该行政命令的导言指出,"我们对我们的数字基础设施的信任,应该与该基础设施的可信度和透明度成正比,并与我们在这种信任被误置时将招致的后果成正比"。(“the trust we place in our digital infrastructure should be proportional to how trustworthy and transparent that infrastructure is, and to the consequences we will incur if that trust is misplaced.”)以下对该行政命令各节规定做出总结:
消除共享威胁信息的障碍(第二节)
该行政命令有助于促进IT服务提供商和联邦政府机构之间共享网络威胁和事件信息,具体做法是:(1)消除此类共享在合同方面的障碍;(2)要求服务提供商向联邦机构报告网络事件的信息。
加强联邦政府的网络安全(第三节)
该行政命令要求联邦政府采取网络安全的最佳做法,包括 "推进零信任架构;加快向安全云服务的转移......集中和简化对网络安全数据(cybersecurity data)的访问,以推动识别和管理网络安全威胁的分析;并投资于技术和人员,以配合这些现代化的目标。" 作为这些努力的一部分,联邦机构被命令"在符合联邦记录法和其他适用法律的最大范围内,对静态和传输中的数据采用多因素认证和加密"。
加强软件供应链安全(第四节)
该行政命令授权为出售给联邦政府的软件建立最低安全标准。特别是,这些标准必须涉及:
"安全的软件开发环境”;
"产生并在购买者要求时提供证明符合“为确保安全的软件开发环境而实施的程序”的产出物(artifact)[如数据];
"采用自动化工具或类似的程序,以维护可信的源代码供应链,从而确保代码的完整性";
"采用自动化工具或类似程序,检查已知和潜在的漏洞,并对其进行补救,这些工具应定期运行,或至少在产品、版本或更新发布之前运行";
"当购买者要求时,提供执行[前两点]所述的工具和程序的工件,并公开提供关于完成这些行动的摘要信息,包括对评估和缓解的风险的摘要描述";
"保持准确和最新的数据、软件代码或组件的出处(即来源),以及对软件开发过程中出现的内部和第三方软件组件、工具和服务的控制,并经常性地对这些控制进行审计和执行";
"直接向购买者提供每个产品的软件材料清单(SBOM),或在公共网站上公布该清单";
"参与漏洞披露计划,包括报告和披露程序";
"证明符合安全的软件开发实践";
"在切实可行的范围内,确保和证明产品任何部分所使用的开放源码软件的完整性和来源"。
该行政命令还指示制定一个试点计划,创建一个标签系统,使政府(和公众)能够确定软件是否是安全开发的。
建立网络安全安全审查委员会(第五节)
该委员会将由来自政府和私营部门的个人组成,将在重大网络安全事件发生后召开会议,审查和评估此类事件、缓解措施和应对措施。这个想法被比喻为类似于国家运输安全委员会(NTSB)对运输事件的审查。
标准化联邦政府应对网络安全漏洞和事件的操作手册(第六节)
该行政命令提倡实施"标准化的应对过程[以]确保对事件进行更协调和集中的编目,并跟踪各机构在成功应对方面的进展"。其要求各联邦机构进行协调,"制定一套标准的操作程序(操作手册),用于规划和开展有关[联邦民事行政部门]信息系统的网络安全漏洞和事件响应活动"。
改进对联邦政府网络的网络安全漏洞和事件的检测(第七节)
该行政命令要求联邦政府"利用一切适当的资源和权力,最大限度地早期发现其网络上的网络安全漏洞和事件"。这些措施必须"包括提高联邦政府对机构网络的网络安全漏洞和威胁的可见度和检测,以加强联邦政府的网络安全工作"。
增强联邦政府的调查和补救能力(第八节)
行政命令要求制定"各机构的政策,以确定对日志记录、日志保留和日志管理的要求"。
引入国家安全系统要求(第九节)
行政命令授权将命令中规定的要求应用于国家安全系统(即非联邦民事行政部门)。
二、各节内容的逻辑主线——围绕着入侵的全周期
总的来说,该行政命令的目的不是要解决网络安全的全部问题。相反,它专注于为了应对网络安全挑战中少数的几个重要方面,特别是强调了应对造成SolarWinds、微软Exchange等重大网络安全事件中的核心因素。现在,公号君以入侵为主线,重新组合排列一下行政命令中各节的主要内容。
防止入侵
第3节(云服务;多因素认证)
第4节(软件供应链标准;"物联网"(IoT)透明度)最大限度地减少入侵的影响(入侵检测之前)。
第3节(数据加密;零信任环境)检测和应对入侵
第2节(通知要求;启用/要求供应商合作)
第3节(额外的信息共享)
第6节(统一的事件响应操作手册)
第7节(终端检测和响应;集中的威胁猎杀)
第8节(日志记录要求)从入侵事件中学习(和传播)经验教训
第5节(网络安全审查委员会)
三、对行政命令这个形式的分析
首先,行政命令不是法规。在美国,(除非援引紧急状态),总统不能通过行政令就制定私营部门必须遵守的规则。只有国会通过立法才可以。
那么,行政命令有什么好处?首先,总统可以用它们来传达政策指令,约束行政部门的其他部门采取某些行动(只要该指令本身不违法)。因此,行政命令可以用来要求联邦实体采取从网络安全角度来看是有用的行动。
其实在美国,国土安全部(DHS)的网络安全和基础设施安全局(CISA)已经拥有法定权力,可以向行政部门的其他文职部分发布具有约束力的网络安全指令。但是,当涉及到确保各机构有充分的动力来遵守一项指令时,与CISA的指令相比,显然总统的权力还是具有无可替代的权威。行政命令的大部分内容都行使了这种权力。
同样,当涉及到塑造机构间合作和协调的程序时,行政命令也是表达总统意愿的一种有用手段。在该行政命令中也看到了相当多的这种情况。
总统还可以坚持要求将某些条款纳入联邦合同,并可以使用行政命令将这种变化付诸实施。这种"采购权"可以成为影响行政部门以外行为的一个重要杠杆。至于这样的“溢出效应”有多大,取决于条款本身,也取决于私营部门实体在这些条件下竞争政府合同的愿望。(完)
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
美国电信行业涉及外国参与的安全审查系列文
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
数据跨境流动政策、法律、实践的系列文章:
传染病疫情防控与个人信息保护系列文章
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于数据与竞争政策的翻译和分析:
关于人工智能监管指导文件的翻译:
数据安全法系列文件:
中国个人信息保护立法系列文章: