中国网络安全产业联盟

摘自:《网络安全技术和产业动态》2023年第10期,总第40期。

2023年8月,美国网络安全和基础设施安全局(CISA)发布了《2024-2026财年网络安全战略计划》(以下简称《计划》)。该《计划》在2023年3月白宫发布的《国家网络安全战略》(以下简称《战略》)框架下,继承了《2023-2025财年CISA战略计划》(以下简称《2025计划》)对CISA加强网络安全能力的措施要求,为落实未来3年CISA在网络安全方面的工作提供了较强操作性的实施指导。

《计划》核心内容主要包含“应对直接威胁”、“安全加固”和“大规模提升安全性”三大能力目标,以及近30项促进措施和相应的考核评估方法。

目标1:应对直接威胁

以提高攻击者针对美国和盟国网络攻击的难度为目标。加强与各方合作,了解入侵活动情况,挫败攻击者行为,确保入侵发生时实现快速处置,消除攻击者可利用的攻击条件。

目标2:安全加固

以促进、支持和评估安全加固情况,以及显著降低破坏性入侵可能性为目标。提供明确、有可操作的指导,优先考虑最有效的安全投资,并量化评估关键基础设施安全和国家网络安全状况。

目标3:大规模提升安全性

以实现网络安全规模性提升为目标。在设计、开发和测试各环节最大限度地减少产品中可利用的漏洞;提高软件、硬件、系统和供应链的安全透明度;确保新兴技术的安全性,如消除人工智能和量子技术所带来的可能风险;努力建设一支能够应对未来威胁的国家网络安全队伍。

《战略》是美国明确国家网络安全战略的指导性文件。《2025计划》是明确CISA所辖领全面业务的指导性文件。《计划》则是CISA在网络安全领域的指导性文件,是对国家网络安全战略目标落实的细化,具有较强的可操作性和指导性。《计划》在网络安全战略、目标、方向和内容上与《2025计划》、《战略》紧密关联,保持一致。

(一)《计划》细化了CISA参与的网络安全项目

《计划》在目标描述中强调了部分项目,突显了CISA的工作重点,包括:联合协作环境(JointCollaborativeEnvironment,JCE)、网络分析和数据系统(CyberAnalyticandDataSystem,CADS)、国家网络事件响应计划(TheNationalCyberIncidentResponsePlan,NCIRP)、《2022年关键基础设施网络事件报告法案》(CIRCIA)和网络安全绩效目标(CPG)等。

(二)《计划》强调了CISA与安全行业的关系,明确其对外提供安全能力的前提和范围

《计划》强调CISA将利用美国强大的商业化安全服务,不能也不会试图取代或重复这一市场。在商业能力不足的情况下,CISA将发挥其作用,并考虑发展其内部能力。《计划》还特别明确CISA仅针对联邦文职行政部门机构、缺乏安全能力的高价值组织提供相应的网络安全能力和服务。

(三)《计划》以美国是否更加安全为标准,设定目标、措施和评估内容

《计划》提出的30余项具体落实措施,并为每个目标提供了具有可操作性的评估标准。《计划》提出的评估标准不仅衡量CISA完成工作目标的情况,也是衡量其工作是否使美国国家更加安全的标准。同时,《计划》中措施和评估标准在质量上存在差异,也显现出CISA所面临的难度和不确定性。

(四)《计划》强调网络安全是全社会任务,将指导安全投资和能力建设

《计划》强调网络安全是一项全社会任务,任何一个组织都无法单独应对网络安全挑战,每个人和每个组织都应在其中发挥作用。因此,《计划》明确提出推动安全投资和安全能力建设、提供网络安全能力和服务,以及推动开发值得信赖的技术产品等工作目标。

针对CISA的《计划》,结合我国网络安全实践情况思考,有以下启示:

1.网络安全必须在总体国家安全观框架下规划、建设、管理,以是否影响国家安全为标准去衡量、评估,并明确各级机构的战略定位、专项职责和协作关系,强化各级机构网络安全战略的规划统筹、目标衔接。

中国网络安全产业联盟(CCIA)主办,北京升鑫网络科技有限公司(青藤云安全)供稿。

THE END
1.网络安全政策法规月月谈(第10期国外篇)《战略规划》旨在落实2023年《国家网络安全战略》及《2023-2025财年CISA战略规划》提出的有关要求,为CISA履行网络安全保护责任及提升网络安全能力提供指导。 《战略规划》提出三项总体战略目标。第一,应对当前威胁,包括加强网络安全威胁应对、协调关键漏洞披露和增强重大网络安全事件应对等。第二,加强网络防御,包括了解攻击https://zhuanlan.zhihu.com/p/662480178
2.业务领域持续提升核心技术和产品能力以应对网络安全新需求云计算公司回答表示:公司立足“密码、网络安全、数据安全”三大业务,持续挖掘政府市场和金融、能源、交通等重点行业市场,面向云计算、物联网、人工智能等领域不断提出的网络安全新需求持续提升核心技术和产品能力,并在市场开拓、业务布局等工作中加大开放合作力度,实现高质量发展。 https://www.163.com/dy/article/J43IHQ1K0519QIKK.html
3.网络安全规划的第二阶段网络安全战略规划目标网络安全规划的第二阶段 网络安全战略规划目标 网络安全战备状态是每个企业都应该努力达到的状态。在本文中将探讨网络安全计划的话题。 网络安全计划目标 对于任何目标来说,若想实现它,最重要的是制定计划来确定实现目标的指导方针。网络安全同样也是如此,在这方面,网络安全战备状态是目标,而网络安全计划是第一个任务。https://blog.51cto.com/u_16099315/10182143
4.筑牢国家网络安全屏障一、网络安全是网络强国建设的坚实保障 网络安全网络强国的核心内容。2014年在中央网络安全和信息化领导小组第一次会议上,习近平总书记提出“努力把我国建设成为网络强国”的目标愿景。2015年党的十八届五中全会明确提出要实施网络强国战略。2018年全国网络安全和信息化工作会议上,习近平总书记提出“最终达到技术先进、产业https://baijiahao.baidu.com/s?id=1790838649287234227&wfr=spider&for=pc
5.解读国家网络空间安全战略规划中的挑战与任务《国家网络空间安全战略》提出了在总体国家安全观指导下,通过统筹国内国际两个大局和统筹发展安全两件大事的基础上,推进网络空间“和平、安全、开放、合作、有序”的发展战略目标。 法制网特约评论员 王春晖 2016年是我国网络安全立法与网络空间安全顶层战略规划的元年。继2016年11月7日,十二届全国人大常委会第二十四次https://www.sznews.com/news/content/2016-12/29/content_14697515.htm
6.美国CISA发布《20242026财年网络安全战略计划》目标3:推动安全规模化。推动把网络安全作为一个基本的安全问题放在首位,并要求技术提供商在产品的整个生命周期中建立安全机制,在产品出厂时提供安全默认设置,并提高其安全实践的透明度,以便客户清楚地了解使用每件产品所承担的风险。 战略意图 根据《2023年国家网络安全战略》和《2023-2025财年CISA战略计划》,本计划介绍https://dsj.hainan.gov.cn/zcfg/gwfg/202308/t20230822_3479306.html
7.网络安全是一个战略问题,要从全局考虑谋划实现整体目标的规划。而A.可调整B.可考核C.可量化D.可落地E.不可分解https://m.shangxueba.com/ask/99258440.html
8.南京大学网络信息安全安全资讯空间安全战略规划文件:如《俄联邦武装力量在信息空间活动的构想观点》(2012年)《2020年前俄联邦国际信息安全领域国家政策框架》(2013年)《俄罗斯联邦网络安全战略构想(草案)》(2014年)《俄联邦信息安全学说》(2016年)和《俄联邦关键信息基础设施法》(2017年)等,这些文件从不同层面对俄罗斯的网络空间战战略目标做了https://security.nju.edu.cn/aqzx/20190904/i18736.html
9.网络信息安全及规划11篇(全文)为加强山西省网络与信息安全, 促进信息化建设健康发展, 切实保障国家安全、维护社会稳定和公共利益, 根据十七届五中全会通过的《关于制定国民经济和社会发展第十二个五年规划的建议》、中共中央和国务院办公厅《2006-2020年国家信息化发展战略》以及山西省委《关于制定国民经济和社会发展第十二个五年规划的建议》, 结合山西https://www.99xueshu.com/w/ikey57qddxqc.html
10.美国发布最新《国家网络安全战略》战略目标5:打击网络犯罪,打败勒索软件 鉴于勒索软件对关键基础设施服务的影响,美国将利用国家力量采取四方面举措:利用国际合作,破坏勒索软件生态系统,孤立那些为犯罪分子提供安全避风港的国家;调查勒索软件犯罪,并利用执法部门和其他部门破坏勒索软件基础设施和行为者;增强关键基础设施抵御勒索软件攻击的能力;解决滥用虚拟货币https://www.6cloudtech.com/portal/article/index/id/875.html
11.“十四五”规划2035年目标涉及“网络安全”内容分析近日,“中华人民共和国国民经济和社会发展第十四个五年规划和2035年远景目标纲要”经第十三届全国人民代表大会第四次会议审查批准,正式发布。 “网络安全”一词文中出现了14次,“数据安全”出现了4次,而“安全”一词则出现了180余次。可以看出,网络安全是国家、社会发展面临的重要议题,网络安全不仅关乎国家安全、社会https://www.juminfo.com/index.php?id=5168
12.通用安全实践数据安全策略规划皇帽讲绿帽带法技巧数据安全策略往往会与数据安全生命周期强耦合,绝大部分数据安全策略实际上已经包含在了数据安全生命周期的各项制度流程中,因此数据安全策略岗位的专职人员其工作重点是对整体流程进行管控,以确保数据安全生命周期各阶段的制度流程符合组织整体的预期目标,遵循组织数据战略规划的数据安全总体策略,明确组织数据安全方针、目标和原https://www.cnblogs.com/autopwn/p/16419979.html
13.《“十三五”国家信息化规划》网络安全工作细梳理近日,国务院印发了《“十三五”国家信息化规划》(以下简称《规划》),这是对《国家信息化发展战略纲要》的细化落实。网络安全和信息化是一体之两翼、驱动之双轮,《规划》将“健全网络安全保障体系”作为一项重要任务。以下对这项任务下的具体工作进行了梳理。 https://news.cctv.com/2016/12/28/ARTIcbDVjnq1BxFwyWayI44a161228.shtml
14.译文2023年美国国防部网络战略《2023 年美国国防部网络战略》的保密章节明确了国防部将如何在网络空间中开展行动,以保护美国人民和推进美国的国防优先事项。该战略取代了《2018 年美国国防部网络战略》,并沿袭了《2022 年国家安全战略》《2022 年国防战略》和《2023 年国家网络安全战略》中的优先事项。本非密版摘要旨在介绍《2023 年美国国防部网http://wlaq.sxgov.cn/content/2023-12/13/content_13132058.htm