美国国家关键基础设施的保护.docx
《美国国家关键基础设施的保护.docx》由会员分享,可在线阅读,更多相关《美国国家关键基础设施的保护.docx(14页珍藏版)》请在第一文库网上搜索。
1、1、背景1.1 美国关键信息系统危机重重,安全管理难度较大。美国联邦机构和国家关键基础设施的运作高度依赖信息技术系统,这些系统及其使用数据的安全性对公众信心、国家安全等至关重要。这也使支撑着联邦机构和国家基础设施的信息系统(如交通系统、通信、教育、能源和金融服务等)时常处于危险之中。信息系统具有高度复杂性和动态性,技术多样且位置分散。这种复杂性增加了识别、管理和保护构成系统及网络的众多操作系统、应用程序和设备的难度。此外,联邦机构和国家关键基础设施使用的系统和网络也经常与包括互联网在内的其他内部和外部系统及网络相互关联,这也加剧了安全风险。随着这种更大范围的连通性,威胁行为者越来越愿意并有能力
2、对国家关键基础设施进行破坏性网络攻击。美国国家情报总监办公室(Office of theDirector of National Intelligence, ODNI) 发布的2021 年度威胁评估和美国国土安全部(U.S. Department of HomelandSecurity, DHS) 2020年发布的国土安全威胁评估报告指出,犯罪集团及国家网络行为者对美国构成了最大的网络攻击威胁。评估报告显示,出于利润、间谍活动或破坏的动机,一些犯罪集团和国家网络行为者,在新冠肺炎疫情全球肆虐之际,以美国医疗和公共卫生部门、政府实体和更广泛的应急服务部门为目标展开攻击活动。1.2 美国基础设施网
3、络安全事件频发最近的网络攻击事件突显了美国面临重大的网络威胁。例如,2021年5月,美国主要燃油、燃气管道运营商科洛尼尔管道运输公司(Colonial Pipeline)的IT网络遭遇勒索软件攻击。为了确保管道的安全,该公司断开了某些监控管道物理功能的工业控制系统,以免受到攻击者的危害。根据美国网络安全与基础设施安全局(Cybersecurity and和美国联邦调查Infrastucture Security Agency, CISA)局(Federal Bureau of Investigation, FBI)的调查数据显示,截至2021年5月11日,没有迹象表明攻击者破坏了工业控制系统。
4、然而,断开这些系统导致部分主要管道暂时停止,使整个美国东南部出现汽油短缺现象。2021年2月,QSA发布预警信息称攻击者获取美国某水处理厂工控系统的非授权访问权限,并尝试在水处理过程中增加更多的化学物质。据CISA称,攻击者可能是利用网络安全漏洞访问系统的,这些漏洞包括密码安全性差和操作系统过时等。2020年12月,CISA发布预警称高级持续性威胁(Advanced PersistentThreat, APT)攻击者成功入侵了网络管理软件套件的供应链,并成功植入了后门恶意软件,可能让攻击者远程访问受感染的计算机,并将其植入到该正版软件产品中。然后,攻击者使用植入的后门以及其他技术,发起针对美国
5、政府机构、关键基础设施实体、私营机构的网络攻击活动。2、网络安全挑战GAO自1997年起将信息安全列为政府范围内的高风险领域,并在2003年和2015年先后将关键基础设施保护、个人身份信息隐私保护添加到信息安全高风险领域。在2018年9月和2021年3月的高风险领域更新中,GAO强调联邦政府需要采取10项具体行动来解决联邦政府面临的四大网络安全挑战。(1)制定全面的网络安全战略并实施有效监督。为国家网络安全和全球网络空间制定并执行更全面的联邦战略;警惕全球供应链风险(例如安装恶意软件或硬件);应对网络安全员工管理的挑战;确保如人工智能、物联网等新兴技术的安全性。(2)保护联邦系统信息安全。改善
6、政府范围内网络安全倡议的实施;解决联邦机构信息安全项目的弱点;加强联邦政府对网络事件的反应。(3)保护网络关键基础设施。加强联邦政府在保护关键基础设施(例如电网和电信网络)网络安全方面的作用。(4)保护隐私和敏感数据。改进联邦政府保护隐私和敏感数据的工作;合理限制对个人信息的收集和使用,确保信息的收集和使用得到用户同意。自2010年以来,GAO在高风险领域提出了约3700项建议,重点是加强美国的网络安全工作。截至2021年11月,这些建议中仍有约900项尚未实施。这些建议包括但也远远超出了关键基础设施网络安全相关的主题范围,呼吁采取紧急行动来帮助解决所有高风险领域的问题。(1)网络安全工作人员
7、管理。2020年12月,GAO报道称,美国交通 pP (U.S. Department of Transportation,DOT)的工作人员面临监管自动化技术安全相关的挑战,例如,那些在无须人工干预的情况下控制飞机、火车或车辆的功能或任务的技术。这些技术需要监管专业知识,以及工程、数据分析和网络安全技能。尽管交通部已经确定了监管自动化技术所需的大部分技能,但它尚未全面评估其员工是否具备这些技能。因此,GAO建议交通部,评估与自动化技术监管相关的关键职业的技能差距;定期衡量为弥补技能差距而实施的战略进展。截至2021年11月,这些建议尚未完全实施,但计划在2022年6月前实施完成。(2)政府层
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 美国 国家 关键 基础设施 保护
