兰德-Assessing-Continuous-Evaluation-Approaches-for-Insider-Threats_-How-Can-the-Security-Posture-of-the-US-Departments-and-Agencies-Be-Improved__87页_1mb
报告摘要
详细总结:评估持续评估方法以应对内部威胁
核心内容
本报告旨在评估持续评估(Continuous Evaluation, CE)方法在检测美国政府内部威胁方面的有效性,并探讨其在当前安全审查流程中的应用潜力。内部威胁指的是那些拥有或曾经拥有授权访问组织资产的个人,可能通过故意或无意行为对组织或国家安全造成负面影响。报告指出,尽管CE方法尚未广泛采用,但其在提高安全性和成本效益方面具有巨大潜力。
主要观点
- CE的定义:CE是一种持续的背景审查流程,用于评估那些被授权访问机密信息或担任敏感职位的个人的信任度。与传统方法不同,CE关注的是持续监控而非定期审查。
- 内部威胁的多样性:不同行业对内部威胁的定义有所不同,但最佳实践在很大程度上是相似的,包括风险评估、建立安全意识文化、构建威胁监测系统等。
- CE的潜在优势:CE能够更频繁地分析数据,从而更早发现潜在威胁,同时可能减少整体成本。然而,其实施仍面临诸多挑战,包括隐私问题、数据安全和对现有系统的整合。
- 内部威胁的现实性:近年来,内部威胁事件频发,如切尔西·曼宁、爱德华·斯诺登和内达尔·哈桑等案例,显示出内部威胁的严重性。
关键信息
当前安全审查流程
- 传统流程基于定期和不定期调查,已有数十年历史,依赖于访谈和背景调查。
- 由于时间、成本和效率问题,该流程导致大量未处理的调查和复审请求。
- 2018年,约有416,000份未处理的安全审查和156,000份未处理的定期复审。
CE的实施现状
- CE方法在政府和私营部门仍处于早期阶段,尚未完全实施。
- CE主要通过行为和技术手段进行,但目前缺乏真实数据来验证其有效性。
- 一些试点项目,如国防部的ACES系统,展示了CE的初步成效,但结果尚未公开。
成本与效益
- CE的长期成本可能低于传统方法,尤其是在处理Top Secret审查时。
- 2018年,OPM估计Tier 3 Secret审查成本为每人约430美元,Tier 5 Top Secret审查成本为每人约5,596美元。
- 尽管CE可能带来显著节省,但其初期投入和复杂性较高。
挑战与建议
- 隐私问题:CE可能涉及个人隐私数据,需制定标准以确保数据安全和合理使用。
- 数据共享:缺乏统一的匿名报告机制,使得CE难以获得全面信息。
- 技术与行为结合:目前技术手段和行为分析尚未有效结合,导致误报率高。
- 实施建议:
- 建立统一的内部威胁定义。
- 优先处理紧急安全审查事项。
- 增加员工离职前后的行为监控频率。
- 建立实时报告机制。
- 进行详细的成本效益分析。
- 整合内部威胁信息,实现跨部门协调。
推荐措施
- 定义统一:建立统一的内部威胁和CE定义,以促进跨部门合作。
- 数据共享:推动政府和私营部门之间共享真实数据,以提高CE的有效性。
- 技术整合:结合行为分析和技术手段,提高威胁检测的准确性。
- 流程优化:优先处理高风险审查,减少积压,提高效率。
- 隐私保护:制定严格的数据访问标准,确保CE在提升安全的同时不侵犯个人隐私。
未来考虑
- CE不意味着完全取代现有系统,而是对其进行补充和优化。
- 随着技术的发展,CE可能会变得更加自动化和高效。
- 需要进一步研究CE的长期影响和潜在问题,如隐私、数据安全和误报率。
附录信息
- 术语表:报告中使用了多个缩写和术语,如ACES、ANACI、ARC、CE等,均在附录中列出。
- 参考文献:包括政府问责办公室(GAO)和国家安全电信与信息系统安全建议备忘录(NSTISSAM)等重要文件。
结论
CE方法为应对内部威胁提供了新的思路和工具,尽管仍处于发展阶段,但其在提高安全性和降低成本方面的潜力不容忽视。未来需在定义统一、数据共享、技术整合和隐私保护等方面持续努力,以确保CE能够有效实施并为国家安全提供支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载