新聞中心
當前位置:網(wǎng)站首頁 > 新聞中心
NSA和CISA權(quán)衡5G時代云安全的責任
美媒近日報道,美國主要聯(lián)邦機構(gòu)發(fā)布了一系列報告中的第一份,詳細說明了他們對5G網(wǎng)絡(luò)設(shè)備和服務(wù)提供商的期望,他們認為,如果這些設(shè)備和服務(wù)沒有得到適當?shù)谋Wo,它們將越來越多地成為網(wǎng)絡(luò)攻擊的載體。
針對云提供商和移動運營商,美國國家安全局(National Security Agency,NSA)和網(wǎng)絡(luò)安全與基礎(chǔ)設(shè)施安全局(Cybersecurity and Infrastructure Security Agency,CISA)表示,“5G網(wǎng)絡(luò)應(yīng)該為所有將與5G網(wǎng)絡(luò)中的其他元素通信的元素(最好是每個接口)分配唯一的身份?!?。
周四發(fā)布的報告著重于防止和檢測橫向移動,以便在一個云資源受到影響的情況下,整個網(wǎng)絡(luò)不會受到影響。在最近的攻擊中,側(cè)向移動一直是一個主要問題,包括據(jù)信是“Solar Winds”事件背后的黑客發(fā)起的攻擊。
5G網(wǎng)絡(luò)本質(zhì)上是基于云的,建議的緩解措施遠遠超出了實施多因素身份驗證以驗證用戶身份的范圍。正如“SolarWinds”事件背后黑客所展示的那樣,新興的網(wǎng)絡(luò)架構(gòu)提供了繞過MFA的方法。
“5G云部署將帶來更多以這種方式進行橫向移動的機會,因為它們支持新的實現(xiàn),如基于服務(wù)的體系結(jié)構(gòu)(SBA)、容器和虛擬機與以前使用物理設(shè)備和點對點接口的網(wǎng)絡(luò)相比,這導(dǎo)致了更多的元素對元素之間的通信。
但是,克服圍繞云安全共享責任模型所致的混亂是挑戰(zhàn)的一部分。正如報告所說,“云提供商和移動網(wǎng)絡(luò)運營商可能分擔安全責任,要求運營商承擔責任,確保其“在云中”的租賃是安全的?!薄?
該報告源自《持久安全框架》,該《框架》是一個關(guān)于國家安全系統(tǒng)面臨的威脅和風(fēng)險的關(guān)鍵基礎(chǔ)設(shè)施伙伴關(guān)系咨詢委員會(Critical Infrastructure Partnership Advisory Council,CIPACs)。CIPACs是國土安全部組織的團體,旨在根據(jù)《聯(lián)邦咨詢委員會法案》的豁免,將政府和行業(yè)代表召集在一起,該法案要求提供公眾提建議和報告的機會。
政府一直強調(diào)不斷發(fā)展的公私伙伴關(guān)系,特別是通過CISA的聯(lián)合網(wǎng)絡(luò)安全防御協(xié)作機制。報告系列中的建議將適用于JCDC云提供商(如微軟)和移動運營商(如Verizon)的許多公司。
該報告是《持久安全框架》小組計劃就云安全問題發(fā)表的四份報告中的第一份,該小組在今年夏天與政府和行業(yè)的相關(guān)代表舉行了為期兩個月的研究會議。下一期將集中討論安全隔離網(wǎng)絡(luò)資源,第三期和第四期將分別討論傳輸中、使用中和靜止時的數(shù)據(jù)保護以及基礎(chǔ)設(shè)施完整性。
根據(jù)第一份報告,這些出版物旨在“記錄5G云安全挑戰(zhàn)、威脅和潛在緩解措施,包括指南、標準和分析”,其中包括對服務(wù)提供商和系統(tǒng)集成商構(gòu)建和配置5G云基礎(chǔ)設(shè)施的建議,以及政府機構(gòu)等客戶。在整個系列中,報告將詳細說明建議是否針對核心網(wǎng)絡(luò)設(shè)備供應(yīng)商、云服務(wù)提供商、移動網(wǎng)絡(luò)運營商或集成商,該研究小組表示,這些建議應(yīng)提供“構(gòu)建強化5G云部署的分層方法”。
國家安全局(NSA)網(wǎng)絡(luò)安全總監(jiān)Rob Joyce在周四的新聞發(fā)布會上表示:“本系列展示了來自網(wǎng)絡(luò)安全與基礎(chǔ)設(shè)施安全局(CISA)、國家安全局(NSA)和行業(yè)的ESF專家的共同努力所帶來的國家安全利益?!?。“應(yīng)用本指南構(gòu)建和配置5G云基礎(chǔ)設(shè)施的服務(wù)提供商和系統(tǒng)集成商將為改善我國的網(wǎng)絡(luò)安全做出自己的貢獻?!?
來源:中國IDC圈
|