战略与国际研究中心-Securing-Cyberspace-Through-Public_63页_887kb
报告摘要
总结:通过公私合作保护网络空间
核心内容
本论文探讨了通过公私合作(Public-Private Partnership, PPP)保护网络空间的模式,并分析了当前存在的多种PPP形式,以识别最合适的实施策略。文章指出,尽管公私合作在网络安全领域已有广泛应用,但其成效仍受到目标不明确、战略缺乏、信息共享工具化等问题的限制。
主要观点
- 网络安全的重要性:网络安全已成为美国的国家优先事项,威胁范围广泛,包括企业、政府机构和个人。攻击可能造成经济损失、信息泄露,甚至导致物理破坏和人员伤亡。
- PPP的历史背景:美国政府在20世纪初就开始参与对关键基础设施(CIKR)的监管,随后在9/11事件后,通过一系列政策和法律推动了公私合作的制度化。
- 当前PPP的结构与功能:
- 信息共享与分析中心(ISACs):是当前网络安全PPP的核心组成部分,专注于在各自行业中共享和分析网络威胁信息。
- 政府协调委员会(GCCs)和行业协调委员会(SCCs):负责制定政策以增强各关键基础设施行业的网络安全防护。
- 国家网络安全与通信整合中心(NCCIC):作为政府与私营部门之间共享网络安全信息的枢纽,提供24小时响应服务。
- PPP的局限性:
- 许多PPP项目缺乏明确的目标和战略。
- 信息共享被误认为是最终目标,而非工具。
- 分类信息的共享仍存在障碍,限制了信息在私营部门的广泛传播。
- 不同行业之间的合作程度不一,部分行业尚未建立有效的ISAC。
关键信息
- 网络安全威胁的演变:网络攻击手段日益复杂,包括来自国内和国外的恶意行为,如恐怖分子、黑客和国家支持的攻击。
- 经济影响:2011年研究显示,企业每年因网络犯罪平均损失590万美元,某些行业损失高达3650万美元。
- PPP的挑战:
- 目标模糊:网络安全PPP的目标应是保护、威慑还是弹性,尚未达成共识。
- 协调不足:政府和私营部门之间的协调机制仍不完善,特别是在信息共享和政策制定方面。
- 分类信息限制:尽管NCCIC等机构推动了信息共享,但私营部门成员普遍缺乏访问分类信息的权限,限制了其参与深度。
- NCCIC的作用:
- 提供24小时信息共享和响应服务。
- 促进政府与私营部门之间的信任关系,通过安全环境和信息共享机制增强合作。
- 需要专家不仅具备网络安全技术知识,还需具备将分类信息转化为可操作建议的能力。
- 未来方向:文章提出四种PPP替代模式,并建议选择其中一种作为实施策略。当前的NCCIC模型虽具潜力,但其效果尚未经过正式评估,且仍面临信息共享和行业覆盖的挑战。
结论
网络安全PPP是应对日益复杂的网络威胁的重要工具,但其实施仍需明确目标、制定战略,并加强跨部门和跨行业的协调。文章强调,需要重新审视PPP的理论框架,以确保其能够有效促进信息共享、政策制定和技术发展,从而实现更全面的网络安全防护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载