当地时间2025年1月16日(周四),美国总统约瑟夫·R·拜登签署了一项名为《关于加强和促进国家网络安全的行政命令》的文件。该命令旨在应对日益严峻的网络威胁,特别是来自敌对国家和犯罪分子的攻击,尤其是东方大国对美国政府和关键基础设施的持续网络威胁。命令强调了加强国家网络安全的重要性,并提出了多项具体措施,以保护联邦信息系统、改善软件供应链安全、促进技术创新,并应对新兴的网络威胁。
专家们对命令的内容表示赞赏,但也指出其实施可能面临挑战,特别是在特朗普政府可能对监管持保留态度的情况下。尽管如此,命令为未来的网络安全政策提供了一个详细的蓝图,并强调了跨党派合作的重要性。随着全球网络威胁的不断升级,命令的成功实施将对美国的国家安全和经济发展产生深远影响。
1.
政策背景与目标
命令开篇指出,敌对国家和犯罪分子持续对美国及其公民进行网络攻击,导致关键服务中断、经济损失巨大,并威胁到美国人的安全和隐私。为此,联邦政府必须采取更多措施,提升国家网络安全能力,特别是在应对来自东方大国的威胁方面。命令基于2021年5月12日发布的第14028号行政命令(改善国家网络安全)和《国家网络安全战略》,进一步提出了加强网络安全的行动计划。
2.
软件供应链安全
命令强调了联邦政府和关键基础设施对软件提供商的依赖,指出不安全的软件是当前的主要挑战之一。为此,联邦政府需要采用更严格的软件采购实践,并要求软件提供商遵循安全的软件开发实践,以减少软件漏洞的数量和严重性。具体措施包括:
-
认证与验证
:要求软件提供商提交机器可读的安全开发认证和验证工件,并通过CISA的软件认证和工件存储库(RSAA)进行集中管理。
-
合同语言更新
:联邦采购法规委员会(FAR委员会)将修订《联邦采购条例》(FAR),要求软件提供商遵守安全开发实践。
-
开源软件管理
:联邦机构需更好地管理开源软件的使用,并为其安全评估和补丁管理提供最佳实践。
3.
联邦系统网络安全
命令要求联邦政府采用行业已验证的安全实践,特别是在身份和访问管理方面,以提高网络威胁的可见性并加强云安全。具体措施包括:
-
防钓鱼认证
:联邦民事行政分支(FCEB)机构应开始使用防钓鱼认证标准(如WebAuthn),并逐步扩大部署。
-
威胁搜寻能力
:CISA将开发技术能力,以实时访问FCEB机构的端点检测和响应(EDR)数据,识别跨联邦企业的网络威胁。
-
云服务安全
:联邦风险和授权管理计划(FedRAMP)将更新政策,要求云服务提供商提供安全的配置基线,以保护联邦数据。
4.
联邦通信安全
命令指出,联邦政府必须实施强身份验证和加密,以保护通信免受敌对国家和犯罪分子的攻击。具体措施包括:
-
互联网路由安全
:FCEB机构需确保其互联网编号资源(如IP地址块)在区域互联网注册管理机构中注册,并发布路由起源授权(ROA)以防止路由劫持。
-
加密DNS
:联邦机构需启用加密DNS协议,以保护域名系统(DNS)流量的机密性和完整性。
-
电子邮件加密
:联邦机构需强制执行电子邮件的传输加密,并在可行的情况下使用端到端加密。
5.
量子计算与后量子密码学
命令指出,量子计算机对现有公钥密码学构成重大威胁,联邦政府必须为过渡到后量子密码学(PQC)做好准备。具体措施包括:
6.
打击网络犯罪与身份欺诈
命令提出了一系列措施,以应对网络犯罪和身份欺诈问题,特别是针对公共福利计划的欺诈行为。具体措施包括:
-
数字身份验证
:联邦政府鼓励使用数字身份文件(如移动驾驶执照)进行身份验证,以保护隐私并减少欺诈。
-
“是/否”验证服务
:联邦机构将开发隐私保护的“是/否”验证服务,以确认申请人提供的身份信息是否与官方记录一致。
-
反欺诈技术试点
:财政部将研究并试点一种技术,用于在身份信息被用于欺诈交易时通知个人和实体,并阻止潜在欺诈行为。
7.
人工智能与网络安全
命令强调了人工智能(AI)在网络防御中的潜力,并提出了一系列措施以加速AI在网络安全中的应用。具体措施包括:
-
AI试点计划
:能源部将与国防部和国土安全部合作,启动一项试点计划,使用AI增强能源部门关键基础设施的网络防御。
-
AI漏洞管理
:国防部、国土安全部和国家情报总监办公室将把AI软件漏洞管理纳入现有的漏洞管理流程。
-
数据集与研究资助
:联邦机构将优先资助用于网络防御研究的大规模标记数据集的开发,并推动AI与网络安全交叉领域的研究。
8.
国家安全系统与致残性影响系统
命令指出,国家安全系统(NSS)和致残性影响系统需要采用最先进的安全措施。具体措施包括:
9.
应对重大恶意网络活动
命令进一步修订了第13694号行政命令,以应对日益增长的网络威胁,包括勒索软件攻击、关键基础设施破坏和选举干扰。修订后的命令授权财政部长封锁与重大恶意网络活动相关的个人和实体的财产。
10.