美国网络空间安全框架回顾

2014年2月,美国国家标准与技术研究所(NIST)发布了一套新的网络安全指导方针,旨在帮助关键基础设施提供者更好地保护自身,抵御攻击。这一框架的出台,源于奥巴马总统在2013年发布的为关键基础设施公司建立一套非强制性网络安全标准行政命令。



 

一年过后,NIST网络安全框架在改善网络弹性上有没有起重大作用?是否就像反对者当时预测的那样,流于形式而荒于实质?

NIST网络空间安全框架源于美国面临着最严重的经济和国家安全威胁之一,网络攻击。这一框架提供了:

·一套用以预测和防护网络攻击的活动(“核心”)

·一套用以评估核心活动实现程度和测算应对攻击的准备程度的衡量标准。(“实施层”)

·一份可用于通过对比当前状态分析和目标状态分析,得出改善组织网络安全态势机会的安全状态分析报告。

另外,NIST网络安全框架还包括一份大而全的所谓资讯性参考资料,也就是关键基础设施产业通用的一些特定的标准、指南和实践。

通过将所有这些资料集成到单一的一个知识库里,政府为欠发达组织评估自身安全准备水平和自我定位提供了一套通行的术语和方法论。就这一点而言,NIST网络安全框架为网络安全创建一套标准化方法迈出了良好的一步。然而,几乎在它发布之初就已经明了,这一框架需要后续很多实质上的更新才能真正帮助改善国家网络 弹性。因此,除了2月4号听证会上提交给参议院委员会的一些坊间证据之外,并没有任何可度量的证据表明采用了此框架可以帮助预防网络攻击。

然 后,NIST网络安全框架为实现更好的网络安全实践提供了一些有价值的建设模块,但并非预防网络攻击和数据泄露的万能药。我们要认识到,指导方针和条例规 程本质上是静态的,因而不能演变进化以检测和减轻不断变化的威胁。同时,法规遵从也远远跟不上网络攻击的脚步。而指南本身更是可以从推荐的措施中暴露出漏 洞,攻击者完全可以将之用作制订攻击战略的蓝图。

最后,合适的安全措施和最佳实践只是解决方案中的一部分。对组织而言最大的挑战之一,是 管理为抓住侦测到网络攻击的机会而必须分析、标准化和优先化的数据馈送的容积、速率和复杂性。塔基特数据泄露事件就是一个例子。尽管合理配置的最佳技术可 以检测到早前的入侵,那些警告却湮没在了数据汪洋大海里,致使安全团队未能及时警醒并快速反应。反而是由第三方报告了被盗数据出现在互联网上才揭露了数据 泄露事件。

如果没有数据自动化,进行大数据风险分析和综合集成可操作的安全评估就会耗费数月甚至数年时间。找到利用技术手段克服从安全反馈中抽取可用情报的人力资源缺乏问题,以及形成快速及时的响应,应当依然作为组织关注的焦点。

在这个背景下,NIST网络安全框架确实是一块重要的基石,但也只是通往实现抵御网络安全风险的可操作性防御的第一步而已。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

2016年软件即服务发展的五大主题

2016年软件即服务发展的五大主题

对于2016年软件即服务(SaaS)我并没有什么伟大的预言,也没有深邃的远见或是史诗般的猜...[详细]

从生产安全体系视角看数据安全

从生产安全体系视角看数据安全

互联网的发展一日千里,安全技术随着互联网的发展,出现的新场景、新技术、新名称都越...[详细]

RSA 2019大会最值得关注的10个网络安全趋势

RSA 2019大会最值得关注的10个网络安全趋势

RSA2019大会本周开幕,来自八家知名网络安全厂商的高官们谈到了他们期待在今年大会上...[详细]

Gartner:政府部门2019年将重点投资「数据

Gartner:政府部门2019年将重点投资「数据分析与网络安全」的技术

数字化转型时一场长期竞赛,2018年数字化转移面临的主要挑战是缺少用于支持数字化转型...[详细]

区块链正在应用于正在兴起的网络安全运动

区块链正在应用于正在兴起的网络安全运动

尽管有关加密货币和交易所的黑客和欺骗的新闻铺天盖地,但事实仍然是,真正的区块链在...[详细]

返回首页 返回顶部