CISA指令要求联邦机构在2025年前实现云安全

文摘   2024-12-21 00:00   河南  

美国网络安全和基础设施安全局 (CISA) 发布了具有约束力的操作指令 (BOD) 25-01,命令联邦民事机构保护其云环境并遵守安全云业务应用程序 (SCuBA) 安全配置基线。

该机构表示:“最近的网络安全事件凸显了错误配置和薄弱的安全控制所带来的重大风险,攻击者可以利用这些风险进行未经授权的访问、窃取数据或破坏服务。”并补充说,该指令“将进一步减少联邦政府网络的攻击面”。

作为 25-01 的一部分,还建议机构部署 CISA 开发的自动配置评估工具来衡量基线,与机构的持续监控基础设施集成,并解决与安全配置基线的任何偏差。

虽然基线目前仅限于 Microsoft 365(Azure Active Directory / Entra ID、Microsoft Defender、Exchange Online、Power Platform、SharePoint Online、OneDrive 和 Microsoft Teams),但该网络安全机构表示可能会为其他云产品发布额外的 SCuBA 安全配置基线。

该委员会名为“实施云服务安全实践”,主要要求所有联邦机构明年满足一系列最后期限——

  • 最迟在 2025 年 2 月 21 日之前识别所有云租户,包括租户名称以及每个租户的系统拥有机构/组件(每年更新)

  • 在 2025 年 4 月 25 日之前为范围内的云租户部署所有 SCuBA 评估工具,并将工具结果反馈与 CISA 的持续监控基础设施集成,或按季度手动报告

  • 不迟于 2025 年 6 月 20 日实施所有强制性 SCuBA 政策

  • 在规定时间内实施强制性 SCuBA 政策的所有未来更新

  • 实施所有强制性的 SCuBA 安全配置基线,并在授予运营授权 (ATO) 之前开始持续监控新的云租户

CISA 还强烈建议所有组织实施这些政策,以降低潜在风险并全面增强抵御能力。

CISA 表示:“在动态的网络安全环境中,维护安全配置基线至关重要,因为供应商的变化、软件更新和不断发展的安全最佳实践塑造了威胁环境。由于供应商频繁发布新的更新和补丁来解决漏洞,安全配置也必须进行调整。”

“通过定期更新安全配置,组织可以利用最新的保护措施,降低安全漏洞的风险并维持强大的防御机制以抵御网络威胁。”

CISA 推动使用 E2EE 服务#

在发布具有约束力的操作指令之际,CISA 发布了关于移动通信最佳实践的新指南,以应对与有关的威胁行为者的网络间谍活动。

CISA表示:“受到高度针对的个人应该意识到,移动设备(包括政府和个人设备)与互联网服务之间的所有通信都面临被拦截或操纵的风险。

为此,建议担任高级政府职务或高级政治职务的个人 -

  • 仅使用端到端加密 (E2EE) 消息传递应用程序,例如 Signal

  • 启用防网络钓鱼多因素身份验证 (MFA)

  • 停止使用短信作为身份验证的第二个因素

  • 使用密码管理器存储所有密码

  • 为手机账户设置 PIN 码,以防止用户识别模块 (SIM) 交换攻击

  • 定期更新软件

  • 切换到具有最新硬件的设备以利用关键的安全功能

  • 由于“安全和隐私政策存在问题”,请勿使用个人虚拟专用网络 (VPN)

  • 在 iPhone 设备上,启用“锁定模式”,禁用将 iMessage 作为短信发送的选项,保护域名系统 (DNS) 查询,激活iCloud 私人中继,并查看和限制应用程序权限

  • 在 Android 设备上,优先从具有安全承诺记录的制造商处获取型号,仅在启用 E2EE 时使用富通信服务 (RCS),配置 DNS 以使用受信任的解析器,在 Google Chrome 中启用增强保护以进行安全浏览,确保启用 Google Play Protect,并查看和限制应用程序权限

CISA表示:“虽然没有任何一种解决方案可以消除所有风险,但实施这些最佳实践可以大大增强对敏感通信的保护,防止政府附属机构和其他恶意网络行为者的攻击。

— 欢迎关注 往期回顾 —

精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载

单位高层领导参与网络安全不应该只是口头说说
党委(党组)网络安全工作责任制实施办法
“两高一弱”专项下,谈合规下的弱口令
网络被黑?还看“两高一弱” ,原来是不履行网络安全义务惹的祸
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
1994-2024等级保护30年法律法规及政策发展历程概览

网络安全等级保护:等级保护的概念

网络安全等级保护:等级保护工作的内涵

网络安全等级保护:开展网络等级保护工作的流程

网络安全等级保护:贯彻落实网络安全等级保护制度的原则

网络安全等级保护:开展网络安全等级保护工作的法律依据

网络安全等级保护:开展网络安全等级保护工作的政策依据

网络安全等级保护:开展网络安全等级保护工作的标准依据

网络安全等级保护:等级保护工作从定级到备案

网络安全等级保护:网络总体安全规划很重要

网络安全等级保护:一定要做好网络安全运行与维护

网络安全等级保护:应急响应与保障是法定要求

网络安全等级保护:如何正确处理终止的等级保护对象

网络安全等级保护:政策与技术“七一”大合集100+篇

网络安全等级保护:安全管理机构

网络安全等级保护:网络安全事件分类分级思维导图

网络安全等级保护:明确测评双方的责任从了解测评过程指南开始(思维导图下载)

>>>关键信息基础设施安全保护<<<

关键信息基础设施安全保护要求思维导图

关键信息基础设施保护要求之分析识别与风险评估乱谈

>>>数据安全系列<<<

数据安全管理从哪里开始
数据泄露的成本:医疗保健行业
数据安全知识:数据安全策略规划
数据安全知识:组织和人员管理
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据存储?
数据安全知识:什么是数据风险评估?
数据安全知识:如何逐步执行数据风险评估
数据安全知识:数据风险管理降低企业风险
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据安全态势管理?
数据安全知识:数据库安全重要性
数据安全知识:数据库安全威胁
数据安全知识:不同类型的数据库
数据安全知识:数据库简史
数据安全知识:什么是数据出口?
数据安全知识:什么是数据治理模型?
>>>错与罚<<<

警惕风险突出的100个高危漏洞(上)

警惕风险突出的100个高危漏洞(下)

警惕“两高一弱”风险及安全防护提示(全集)

不履行网络安全保护义务是违法行为!多家单位被通报!

因侵犯公民个人信息罪 深圳一人被判一年三个月 售卖他人求职简历

公安部网安局:河南开展整治网络谣言专项行动 查处造谣传谣3000余人

四川遂宁公安公布10起涉网违法犯罪典型案例

276人落网!河南新乡警方摧毁特大“网络水军”犯罪团伙

重拳出击严打涉网犯罪 海淀警方守护网络清朗
网警@同学们 暑期这些兼职不能做!

非法出售公民个人信息 网站经营者被判三年有期徒刑

超范围采集公民信息,违法!鹤壁网警出手

一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆

重庆某国企因网安责任人履职不到位被约谈

因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚

回顾长沙市三个区网信开出首张罚单的不同时间和处罚单位类型

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!

网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

重大网络安全事件事后工作很重要

默认安全:对现代企业意味着什么

网络安全知识:什么是事件响应?

网络安全知识:什么是攻击面?

网络安全知识:什么是访问控制列表 (ACL)?

网络安全知识:什么是访问管理?

网络安全知识:什么是访问矩阵?

网络安全知识:什么是账户收集?

网络安全知识:什么是工业控制系统 (ICS) 网络安全?

网络安全知识:什么是暴力攻击?

网络安全知识:什么是安全审计?

网络安全知识:什么是分组密码?

网络安全知识:什么是僵尸网络?

网络安全知识:什么是非对称加密?

网络安全知识:什么是边界网关协议 (BGP)?

网络安全知识:什么是缓冲区溢出?

网络安全知识:网络安全中的EDR是什么?

网络安全知识:什么是身份验证?

网络安全知识:什么是勒索软件?

网络安全知识:什么是授权?

网络安全知识:什么是自治系统?

网络安全知识:什么是蓝队?

网络安全知识:什么是Bind Shell?

网络安全知识:什么是安全网关?

网络安全知识:什么是蓝队?

网络安全知识:什么是防病毒产品?

网络安全知识:什么是横幅抓取?

网络安全知识:什么是堡垒主机?

网络安全知识:什么是引导扇区病毒?

网络安全知识:计算机网络中的桥接器

网络安全知识:什么是广播?

网络安全知识:什么是业务连续性计划?

网络安全知识:什么是基于证书的身份验证?

网络安全知识:什么是CIA三要素 (机密性、完整性、可用性)?

网络安全知识:什么是补丁管理?

网络安全知识:什么是跨站请求伪造?

网络安全知识:什么是基于域的消息认证、报告和一致性 (DMARC)?

网络安全知识:什么是拒绝服务(DoS)攻击?

网络安全知识:什么是端到端加密 (E2EE)?

将人类从网络安全中解放出来

人,是造成网络安全问题的根本原因

祺印说信安
学习网络安全、说网络安全;共同致力于网络安全、网络安全等级保护。
 最新文章