网络安全内参 2024年07月09日
无所不包!美军零信任体系工程将武器IT系统纳入范围
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

美国国防部计划在2027年前将零信任架构应用于所有军种和国防机构,并将支持武器平台的IT系统纳入其中。虽然武器系统本身并不在范围内,但国防部认为,支持武器系统的IT系统需要符合零信任要求,因为它们是网络安全的重要组成部分。国防部将努力在指挥和控制、物流和维护等功能的IT基础设施上实现零信任目标水平。

🇺🇸 **武器IT系统纳入零信任范围**: 美国国防部计划在2027年前将零信任架构应用于所有军种和国防机构,并将支持武器平台的IT系统纳入其中。虽然武器系统本身并不在范围内,但国防部认为,支持武器系统的IT系统需要符合零信任要求,因为它们是网络安全的重要组成部分。 - 这些支持系统通常与一般的网络和计算机一样,属于IT系统,因此需要符合零信任要求。 - 尽管无法将零信任技术改装到一些现有的武器系统中,但国防部将努力在2027年前让指挥和控制、物流和维护等功能的IT基础设施达到零信任目标水平。 - 防御部首席信息官John Sherman表示,对武器系统实施零信任将是一项艰巨的任务,需要研究如何将零信任技术应用于武器系统或武器平台、操作技术等方面。

🛡️ **OT环境的挑战**: 国防部在推进零信任实施时,必须将操作技术(OT)纳入所有规划过程,因为OT与IT系统密切相关,无法单独运行。然而,国防部目前还没有找到一个可以在没有OT的情况下运行的IT系统。 - 美國空軍控制系統網絡彈性技術總監Daryl Haegley 表示,国防部必须将OT纳入所有规划过程,以确保在整合解决方案时全面考虑从OT到IT的情况。 - Haegley 团队在德国的斯潘达勒姆空军基地实施了一项零信任试点项目,成功应对了91项攻击活动中的38项,保护了五个供水系统和两个废水系统,证明了零信任技术在保护操作技术方面的可行性。 - 但是,国防部在将零信任应用于网络和操作技术系统方面仍然面临协调不足等挑战,需要加强与其他部门的合作。

🔍 **网络安全漏洞**: 美国政府问责局(GAO)多次审计武器系统的网络安全状况,发现国防部在开发过程中“经常”发现其武器系统存在网络漏洞。 - GAO 2018年发布报告称,国防部在开发过程中“经常”发现其武器系统存在网络漏洞,并指出国防部未能将网络安全要求纳入合同。 - 2021年,GAO发现国防部取得了一些进展,但仍然没有将网络安全要求纳入所有合同,一些合同根本没有包含网络安全要求的条款。 - 防御部需要加强对武器系统网络安全的重视,将网络安全要求纳入合同,并确保开发过程中能够有效地识别和解决网络安全漏洞。

安全内参编译 2024-07-09 17:52 北京

武器IT系统将被纳入范围

关注我们

带你读懂网络安全


美国防部力争在2027年达到预定的零信任水平,武器IT系统将被纳入范围,不过OT环境的武器系统和其他非传统系统还是一项“艰巨任务”。


前情回顾·美军网络安全动态

安全内参7月9日消息,美国各军种和国防机构需在2027年之前建立起零信任架构。美国高级官员认为,虽然这一任务不包括坦克或飞机等武器系统,但支持武器平台的IT系统也应当符合零信任要求。

今年4月,美国国防部首席信息安全官David McKeown在国防部零信任研讨会上说道:“武器系统背后有大量支持系统。这些系统本质上与正常的网络和计算机一样,都是IT系统。我们认为这些系统需要符合零信任要求,因为它们是非机密互联网协议路由器网络(NIPR)和秘密互联网协议路由器网络(SIPR)环境的一部分。”

“我们将继续研究,如何在实际的武器系统平台上应用零信任。所有与武器系统相关的支持系统有时也被认为是武器系统的一部分或者是武器系统本身。如果这些支持系统是基于网络或应用程序的,就应该符合零信任要求。”

尽管无法将零信任技术改装到一些现有的武器系统中,但美国国防部首席信息官办公室将努力实现,在2027年前让指挥和控制、物流和维护等功能的IT基础设施达到零信任目标水平。

国防部首席信息官John Sherman表示:“展望未来,我们将继续关注其他领域。对武器系统实施零信任将是一项艰巨的任务。我们必须弄清楚如何实现这一点。在网络上实现零信任是一回事,在武器系统或武器平台、操作技术等方面实现零信任是另一回事。”



从一开始就考虑


OT和武器系统网络安全


美国政府问责局(GAO)多次审计武器系统的网络安全状况。该机构2018年发布报告称,国防部在开发过程中“经常”发现其武器系统存在网络漏洞。2021年其发现国防部取得了一些进展,但未能将网络安全要求纳入合同。GAO表示,一些合同根本没有包含网络安全要求的条款。

美国空军控制系统网络弹性技术总监Daryl Haegley表示,国防部在推进零信任实施时,必须将操作技术(OT)纳入所有规划过程。

Haegley说道:“我真正希望看到的重大举措是,将OT纳入所有规划过程。这样,当我们讨论如何整合解决方案时,就能全面考虑从OT到 IT的情况。我们还没有找到一个,可以在没有OT的情况下运行的IT系统。然而,我们会坚持不将网络应用于OT。” 

去年,Haegley的团队在位于德国的斯潘达勒姆空军基地实施了一项零信任试点项目。派往该基地的团队成功应对了91项攻击活动中的38项,保护了五个供水系统和两个废水系统。 

这一试点项目从去年12月开始运行,得到了零信任项目管理办公室的资助。虽然该项目在使用零信任原则保护操作技术方面取得了振奋人心的成果,但在美国国防部努力将零信任应用于网络和操作技术系统的过程中,仍然面临协调不足等挑战。

Haegley表示:“很高兴看到有很多创新,供应商提供了适用于操作技术的零信任解决方案。然而,我们从这个过程中了解到,与空军部其他部分的协调程度还远远不够。” 


参考资料:federalnewsnetwork.com


推荐阅读





点击下方卡片关注我们,

带你一起读懂网络安全 ↓



阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

零信任 网络安全 武器系统 美国国防部 OT
相关文章