查看原文
其他

90天内出计划!全面保障最敏感国家安全系统!拜登《加强国家安全、国防部和情报系统网络安全》备忘录全文

学术plus观察员 学术plus 2022-07-29

2019学术大礼包加入学术plus2018学术大礼包丨2017不可以错过的重磅报告们

2022年1月19日,美国总统拜登签署名为“加强国家安全、国防部和情报系统网络安全的备忘录”(Memorandum on Improving the Cybersecurity of National Security, Department of Defense, and Intelligence Community Systems)具体规定了国家安全系统(政府内最敏感的信息技术系统)应如何遵守2021年5月的行政命令。


本备忘录阐明了国家安全系统(NSS)的要求,该要求相当于或超过2021年5月12日第14028号行政命令(加强国家网络安全)中对联邦信息系统的网络安全要求。并为特殊任务需要制定了确保例外的方法。本文主要梳理了该国家安全备忘录的4个主要部分内容。




拜登签署加强国家安全、国防部和情报系统网络安全的备忘录

作者:学术plus观察员  冰墩墩与雪容融



总统此次将联邦政府的网络安全标准提高到一个与国家安全机构及其系统一致且更高的水平,并利用国家安全局卓越的网络安全专业知识,扩大其在保卫国家方面的作用。—— Cloudera 现任总裁,凯里


这标志着美国政府在网络攻击方面迈出了重要一步。——国家情报局局长办公室前网络国家情报经理,吉姆·里奇伯格



本文主要内容及关键词        

国家安全备忘录4个主要部分内容:

1.14028号行政命令:制订发布云技术安全标准和控制指南;制订实施零信任架构的计划;多因素认证和加密;使用NSA批准的、基于公共标准的加密协议

2.国家管理部门的国家安全系统(NSS):要求指定国家安全系统,促进该类系统的威胁检测与响应,制定国家级别各项紧急指令(旨在保护机密信息与情报来源)

3.特殊授权的三种情况

4.90天内国家安全系统委员会(CNSS)将向美国国家安全局提交国家安全系统(NSS)政策调整与实施时间表,值得进一步跟踪关注


白宫开源软件安全提上日程!

美国政府问责局紧急呼吁建立《国家网络安全战略》

美国《网络安全指南》规范网络事件响应“全流程标准”

美国防部2022财年预算:网络安全与作战预算超百亿美元

美国最新数字发展战略汇总拜登whole of nation网络安全计划特朗普签署《网络安全人才行政令》美国《武器系统网络安全报告》美国《国家网络安全应急措施》

内容主要整理自外文网站相关资料

仅供学习参考,欢迎交流指正!文章观点不代表本机构立场*****
阅读英文原文/完整报告请点击文末:阅读原文 

1. 行政命令

实施国家安全系统14028号行政命令

1.1 制订发布云技术安全标准和控制指南

国家安全系统委员会(CNSS)应制定并发布与NSS云迁移和运营相关的最低安全标准和控制指南。考虑到商务部下属的国家标准与技术研究所(NIST)在标准和指南中概述的迁移步骤。

1.2 制订实施零信任架构的计划

拥有或经营国家安全保障系统的每个行政部门或机构(机构)的负责人优先考虑采用和使用云技术的资源,包括在可行的情况下采用零信任架构。

制定实施零信任架构的计划,包括NIST特别出版物800-207指南(零信任架构),CNSS零信任参考体系结构说明,其他有关企业架构、内部威胁和访问管理的CNSS指令、指令和政策。

1.3 多因素认证和加密

在本备忘录发布之日起180天内各机构应对NSS的静止数据和传输数据实施多因素认证和加密。在一个机构的负责人确定该机构无法实施这些措施的情况下,该机构的负责人应根据本备忘录第3条规定的程序授权例外。

1.4 使用NSA批准的、基于公共标准的加密协议

为确保NSS之间广泛的加密互操作性,所有机构应使用NSA批准的、基于公共标准的加密协议。如果任务唯一的要求排除了使用基于公共标准的密码协议,则可以使用美国国家航空航天局批准的任务唯一协议。除机构负责人根据本备忘录第3条授权的例外情况外,机构不得授权未使用经批准的加密算法和实现的新系统运行。

1.5 有效信息共享

在本备忘录发出之日起90天内,国家部门应与国家情报总监、中央情报局局长、联邦调查局局长以及国防部相关部门负责人协调,制定一个框架来协调和合作与NSS商业云技术相关的网络安全和事件响应活动,以确保各机构、国家部门和云服务提供商(CSP)之间的有效信息共享。

2. 国家安全系统

   

关于国家管理部门的

国家安全系统(NSS)

2.1 国家安全系统

指定国家安全系统:国家管理者应协助在联邦政府内指定NSS,可定期向运营国家安全系统机构查阅有关国家安全系统的指定和识别信息。
制定相关流程:国家部门应制定一套流程,以协助机构识别和盘点那些已经或应该构成NSS的信息系统,并应向机构首席信息官发布指导意见,以支持机构做出这些决定。根据国家部门与机构负责人或指定人员达成的协议,机构应保留其自己的清单,以供指定的个人或基于特定的NSA网络防御任务角色访问。
2.2 及时向上汇报NSS网络安全事件
为促进威胁检测和响应,以及全面了解NSS的网络安全状况,对于已知或怀疑的对NSS的入侵或以其他方式未经授权的访问,应通过适当的联邦网络中心或其他指定的中央部门联络点报告该等入侵或未经授权的访问。还应通过其适当的联邦网络中心或其他指定的中央部门联络点,向国家部门报告。
2.3 国家部门指令
国家部门指令包括:紧急指令,具有约束力的操作指令,实施程序,通知和援助,指令的协调和统一。
在本备忘录日期后60天内,建立程序,使国家部门和国土安全部部长立即相互分享适用于各自管辖范围内信息网络的国家部门约束性操作指令和紧急指令,以及国土安全部紧急指令和约束性操作指令。这些程序应充分处理适用的信息共享准则,包括保护机密信息、保护情报来源和方法以及保护来自其他机构的信息。


3. 特殊豁免权

机构负责人可授权以下三类例外:

  • 支持或开展军事、情报或敏感执法活动的系统,其中机构负责人确定执行这些要求不切实际或违反国家安全;
  • 由于在美国政府内归属难以界定的系统,若因实施上述要求会导致其归属受到威胁
  • 漏洞研究、测试或评估目的而采购的信息系统或软件用于机构运营网络。


4. 调整行动

NSS政策制定或调整行动总结


在本备忘录日期后90天内,国家安全系统委员会(CNSS)应与国家部门协商,审查本备忘录,并向美国国家安全局提交国家安全系统(NSS)政策制定或调整行动及其实施时间表的摘要。该总结将包括本备忘录中未向国家部门或机构说明的任何附加项目。



(全文完)

 2019学术大礼包 

 2018学术大礼包 


来吧!加入学术plus



    声明:版权归原作者所有。文章观点不代表本机构立场。图片均来自于网络。


 

  • 《中国电子科学研究院学报》欢迎各位专家、学者赐稿!

  • 投稿链接 http://kjpl.cbpt.cnki.net

  • 邮箱:dkyxuebao@vip.126.com

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存