前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >NIST发布核心网络安全出版物合规评估指南

NIST发布核心网络安全出版物合规评估指南

作者头像
FB客服
发布于 2022-04-11 13:56:40
发布于 2022-04-11 13:56:40
40401
代码可运行
举报
文章被收录于专栏:FreeBufFreeBuf
运行总次数:1
代码可运行

随着美国政府希望收紧关键软件的采购法规,美国国家标准与技术研究院(NIST)发布了一份特别的合规评估指南,详细介绍了评估组织是否遵守该机构(NIST)为“保护受控但非机密信息(CUI)的增强安全要求”的准入清单的方法

因此,和该文件最相关的是组织内部和外部的审计员,他们将根据2021年5月拜登政府发布的行政命令,以及五角大楼网络安全程度度模型认证计划等,在网络安全政策中发挥核心作用。

NIST发布的SP 800-172A指南写到,“在评估过程中,评估人员要获取相应的证据,以便让政府部门能够确定,是否符合CUI的增强安全要求。这些证据可以从多个渠道获得,包括自我评估、第三方独立评估、政府自主评估以及其他类型的评估,具体取决于制定增强安全要求的机构和进行评估的组织的需要。”

对此,美国政府部门长期警告,保护机密信息的程序是另外一种,很多的非机密但很敏感或有价值的信息同样需要保护,以免美国实体知识产权被获取。针对此类“受控但非机密信息”的保护也是五角大楼网络安全成熟度模型认证(CMMC)计划的重点。

此前,五角大楼官员就曾以CMMC进行辩解,原因是国防承包商参照800-171指南的要求,对“受控非密信息”进行相应的安全防护,但最后却失败了。CMMC 将建立一个由独立第三方审计师组成的新生态系统,以检查承包商是否遵守那些在NIST的网络安全框架中也大量引用的安全控制措施

根据拜登政府出台的要求,第三方评估时非常有必要的,但是现在似乎不太确定,因为一些承包商可能再次被允许为政府服务,而这些承包商只是简单地进行了自我评估。SolarWinds 事件之后,2021年5月行政命令还依赖于遵守安全标准的证明,而美国总务管理局的联邦风险和授权管理计划要求第三方对云提供商的安全性进行认证。

无论如何,预计机构官员将在不久的将来与其承包商开展更多工作,以确定此类评估所需的适当范围和保证水平。

NIST表示,“作为选定增强安全要求的一部分的组织定义参数,包含在评估程序的初始确定声明中。评估对象与被评估的特定项目相关联,这些对象可以包括规范、机制、活动和个人。其中规范是与系统相关的基于文档的工作(包括安全策略、程序、计划、要求、功能规范、架构设计)。”

SP-800-171条例中包含了确定评估机构具备评估能力的指南。周二发布的指南附件展示了三种评估方法,即检查、调研和测试,以满足不同水平的评估方开展评估活动。

NIST表示,每种评估方法的应用都是根据评估深度、评估范围以及从基础到重点再到全面的评估程序来定义的,每种评估方法的水平与机构指定的要求相关。

参考来源

https://www.nextgov.com/cybersecurity/2022/03/nist-releases-guidance-assessing-compliance-core-cybersecurity-publication/363166/

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-03-22,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
改善国家网络安全行政命令
2021年5月初,负责美国东海岸45%燃料运输的科洛尼尔管道运输公司(ColonialPipeline)因遭遇勒索软件网络攻击暂停运营。这只是犯罪集团利用美国网络漏洞的最新例证。
绿盟科技研究通讯
2021/09/06
6730
NIST,这些年都在研究些啥?
多年来,NIST(美国国家标准与技术研究院)的研究报告、标准、指南以及所推荐的最佳实践都聚焦于提高网络安全策略和措施的有效性,并且该研究院还发布了一系列不断扩展的、最新的网络安全相关工具包。从历史数据看,NIST的大部分输出物主要是为联邦政府机构开发,这些机构根据法规和政策来使用该研究院所出版的网络安全标准和指南。虽然说是为政府机构开发,但是,在美国,许多私营部门的网络安全从业人员、产品供应商和集成商、州和地方机构、以及其他看到NIST信息和服务价值的人也都在广泛地使用并依赖于NIST的研究成果。实际上,这
FB客服
2023/04/26
9490
NIST,这些年都在研究些啥?
美国国防工业网络保护框架和启示
兰德公司基于对美国国防工业的研究考察,提出了关于国防工业网络安全保护的鲜明观点,比如:
网络安全观
2022/12/05
6760
美国国防工业网络保护框架和启示
3100名谷歌员工联名上书,抵制与五角大楼合作:不想做战争生意
一封联名信在Google内部流传着,已经有3100多人在上面签了名,其中包括数十名高级工程师,抗议该公司为五角大楼提供人工智能力量。
量子位
2018/07/24
2850
3100名谷歌员工联名上书,抵制与五角大楼合作:不想做战争生意
谷歌员工千人上书CEO皮查伊:抵制五角大楼AI项目Project Maven
机器之心整理 机器之心编辑部 作为拥有先进技术的科技巨头,谷歌这样的公司不免会与军事计划产生联系。在有侵犯隐私、违背伦理的风险下,是否应该接下巨额合同?最近,听闻公司正在参与美国国防部「Project Maven」AI 军事计划,很多谷歌员工发起了抵制,他们上书 CEO Sundar Pichai 的公开信现在已经获得了数千人的联名签署。 五角大楼项目「Project Maven」主要应用深度学习计算机视觉技术,旨在帮助国防部门从图像和视频中提取值得注意的对象。该项目是在 2017 年 4 月由时任副国防
机器之心
2018/05/08
6340
谷歌员工千人上书CEO皮查伊:抵制五角大楼AI项目Project Maven
100亿美元!谷歌、亚马逊、微软抢食美军AI云大单,胜者将独霸未来十年
【新智元导读】五角大楼日前正式宣布美国防部史上最大的智能云计算招标,预计10年投入100亿美元且单独签约一家云服务商,亚马逊、微软、谷歌等巨头争相竞标。备受争议的谷歌Maven计划可能是该智能云的前期试行项目。目前,AWS凭借其与CIA的现有合同与托管机密数据能力被视为最强竞争者。无论谁最终获得这笔项目,都可能独霸未来十到二十年云产业。
新智元
2018/08/01
4380
100亿美元!谷歌、亚马逊、微软抢食美军AI云大单,胜者将独霸未来十年
NASA网络安全工作的有效性
NASA在防止、检测和缓解网络攻击方面的能力因企业架构方法的混乱无序而受限。企业架构(EA)和企业安全架构(ESA)作为组织分析和运营其IT和网络安全的详细规划,是有效进行IT管理的关键组件。NASA的企业架构开发工作已进行了十多年,但仍未完成,同时,该机构管理IT投资和运营的方式也未统一,多是临时起意。支离破碎的IT方法以及繁杂的各种权限,长期以来一直是该机构网络安全决策环境的一个显著特征。因而,整体看来,NASA面临着较高的网络威胁风险,而有些风险本可以避免。
绿盟科技研究通讯
2022/03/11
1.2K0
NASA网络安全工作的有效性
2023年美国网络攻防演练与政策分析
网络空间与现实世界融合渗透、持续深化使得关键信息基础设施逐渐成为各国网络空间安全博弈的重要目标,加强网络实战演练成为欧美主要国家提升安全能力的重要举措。
FB客服
2023/10/06
1.6K0
2023年美国网络攻防演练与政策分析
如何确保云计算的合规性
云计算的合规性可以确保云计算服务满足用户的合规性要求。但是,采用云计算服务的企业不应假设每个云计算公司都能满足其独特需求,因为他们提供的与合规性相关的服务产品各不相同。
静一
2019/07/22
2.1K0
如何确保云计算的合规性
美国军方正在加速实施零信任
据Inforisktoday消息,在五角大楼举办的一场研讨会中,五角大楼一位高级技术官员3月29日强调,美国国防部将零信任作为保护军事网络的途径。 美国国防部曾在2022年11月公开表示,将在未来5年内建立零信任技术架构,该战略要求持续的多因素身份验证、网络微隔离,以及更加成熟的自动化分析等。 2023年3月,拜登政府发布新版《国家网络安全战略》,提出了加强网络防御的最新举措和构建所谓数字生态系统,进一步促进政府部门广泛采用零信任体系。 美国军方大力布局网络战 国防部首席信息安全官Sherman在参议
FB客服
2023/04/04
5990
美国军方正在加速实施零信任
美国网络安全 | 美国联邦使用网络安全框架(CSF)的方法
本文标题和正文中的“网络安全框架(CSF)”特指NIST发布的“改善关键基础设施网络安全框架”(最新版是v1.1版)。CSF由NIST与私营和公共部门密切合作开发,是美国各组织自愿采用的基于风险的方法。这个自愿性框架最初是为了应对国家关键基础设施(CI)领域的网络安全挑战而开发的,但随后世界各地各类组织对该框架的广泛使用证明了它的普遍适用性。
网络安全观
2021/02/24
4.2K0
网络安全再迎新规、英美警告APT黑客攻击|11月18日全球网络安全热点
人脸作为敏感个人信息,一旦泄露容易对个人的人身和财产安全造成极大危害,甚至还可能威胁公共安全。但此前,一些小区物业、经营场所将人脸识别作为出入的唯一验证方式;一些手机APP等因用户不同意提供非必要个人信息,而拒绝用户使用其基本功能……这些问题有望得到规制。
腾讯安全
2021/11/18
5700
网络安全再迎新规、英美警告APT黑客攻击|11月18日全球网络安全热点
【黑幕曝光】美国防部百亿美元订单被指不正当内定亚马逊
美国几家技术巨头争夺五角大楼的价值100亿美元的云计算合同,这些都是过去10个月内披露的合同背后的阴暗伎俩,而且远远不是全部。
新智元
2018/12/29
6070
美国网络安全 | NIST身份和访问管理(IAM)
笔者一直对身份和访问管理(IAM)念念不忘。IAM的目标是实现“三个恰当”或“三个任意”,IAM是实现访问自由的基础。笔者认为它既是基础,也是未来。而且它与零信任架构(ZTA)的成熟度息息相关。
网络安全观
2021/02/24
3.5K0
业界 | 谷歌正与五角大楼合作,为军用无人机图像识别提供TensorFlow API
大数据文摘作品 编译:蒋宝尚、龙牧雪 谷歌内部邮件暴露,其正在为美国国防部AI项目“Maven”提供TensorFlow API,用于分析无人机拍摄的画面。该合作计划公布后在谷歌内部引起了广泛的讨论,有不少人表达了对TensorFlow用于军事的担忧和不赞成。 此前,大数据文摘曾报道过联合国特定常规武器公约会议上曝光的一段可怕的视频(戳这里看):一群神似《黑镜III》中机器杀人蜂的小型机器人,通过人脸定位瞬间杀死了正在上课的一众学生,场面血腥。视频虽然是虚构的,但伯克利大学教授、资深AI研究者Stuart
大数据文摘
2018/05/23
7680
【绝不开发武器】谷歌发布AI 使用七原则,但仍与美国防部合作
---- 新智元报道 编辑:李静怡 【新智元导读】今天,谷歌CEO Sundar Pichai 发表了署名题为《AI at Google: our principles》的文章,列出7大指导原则,阐述谷歌在研发和使用AI时将遵循的目标。Pichai 还明确列出了谷歌“不会追求的AI应用”,包括可能造成危害的技术、武器等。但是,谷歌并不会终止与美军的合作。 上周五,谷歌宣布与国防部Maven合同在明年到期后不再续约,并表示将发布关于使用AI的新道德准则。 今天,谷歌CEO Sundar Pichai
新智元
2018/06/22
3340
美国财政部:金融机构高管面临的十大网络空间安全问题
上月初,美国财政部副部长萨拉·布鲁姆·拉斯金(Sarah Bloom Raskin)在德克萨斯银行家协会上发表了关于网络安全规划和准备重要性的讲话。在讲话中,美国财政部会同证券交易委员会(SEC)、联邦贸易委员会(FTC)、联邦通信委员会(FCC)以及其他监管机构,表达了网络安全必将成为金融服务机构高管的头等大事,网络安全可能给社会经济带来比恐怖主义还要大的威胁。因为大型金融机构如果发生严重的入侵事件,会引起用户的信任危机,进而导致金融服务机构的瘫痪。 拉斯金向金融机构的高管和董事提出了十个需要解决的实
安恒信息
2018/04/11
1.3K0
美国财政部:金融机构高管面临的十大网络空间安全问题
美国对中国留学生签证设卡:机器人、航空和高科技制造成重灾区
新智元报道 来源:美联社、路透社等 编辑:克雷格 【新智元导读】美联社称,美国国务院规定美国领事官员可以限制签证的有效期限,对于专业在机器人、航空和高科技制造等领域的部分中国学生的签证将仅限于一年
新智元
2018/06/22
6810
解读美国国会关于OPM数据泄露事件的调查报告
2015年7月,美国联邦人事管理局(OPM)公开承认曾遭到两次黑客入侵攻击,攻击造成现任和退休联邦雇员超过2210万相关个人信息和560万指纹数据遭到泄露。 泄露内容包括详细个人信息,如社会安全码、姓名、出生年月、居住地址、教育工作经历、家庭成员和个人财务信息等。美官员声称,这是美国政府历史上最大的数据泄露案件之一。 美国前高级反间谍官员布伦纳(Joel Brenner)表示,对外国情报机关来说,这些信息简直就是金矿或者皇冠上的明珠。 OPM攻击最早由美国计算机应急响应中心(US-CERT)通过爱因斯
FB客服
2018/02/08
2K0
解读美国国会关于OPM数据泄露事件的调查报告
2015全球网络安全市场报告(上)
《全球网络安全市场报告》是美国网络安全公司Cybersecurity Ventures发布的季度报告。报告内容包括来自IT分析公司关于市场规模及行业预测等综合研究、发展潮流、就业、联邦政府部门、全球网络安全企业500强热门公司、著名的并购案例、投资及IPO活动等。 由于原文篇幅相当长,FreeBuf将此报告分为多部与各位分享。 一、市场规模及预测 全球网络安全市场由市场规模预测确定,据预测2014年的市场规模为710亿美元,到2019年将超过1550亿美元。 ● 高德纳公司(Garner)曾预测全球信息
FB客服
2018/02/06
1.2K0
2015全球网络安全市场报告(上)
推荐阅读
相关推荐
改善国家网络安全行政命令
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验