卡内基国际和平基金会-Protecting-Financial-Institutions-Against-Cyber-Threats-A-National-Security-Issue_26页_757kb
报告摘要
总结:保护金融机构免受网络威胁的国家安全议题
核心内容
本文探讨了网络攻击对美国金融体系构成的国家安全威胁,并提出了加强政府与关键金融基础设施(Section 9 firms)之间合作的政策建议。作者指出,随着金融系统日益依赖数字化技术,其成为国家对手攻击的重要目标,这种攻击可能对美国经济造成系统性风险。
主要观点
- 网络威胁的国家安全属性:金融系统是美国经济的核心,受到国家对手攻击可能导致严重后果,因此必须从国家安全角度加以保护。
- 现有防御体系的不足:尽管政府已采取一些措施,如2013年总统令和2015年国防部战略,但当前的防御机制仍存在信息共享不足、缺乏系统性协作等问题。
- 需深化政府与金融部门的合作:包括情报共享、联合分析、制定可操作的应对方案(playbooks)以及定期演练,以提升防御能力。
- 法律授权与资源投入的重要性:目前私营企业缺乏法律授权和资源进行主动防御,政府需提供更明确的政策支持和资源保障。
- 国际合作的必要性:国际层面缺乏有效的规范框架来限制网络攻击行为,需推动多边合作以增强全球金融系统的安全性。
关键信息
金融系统为何成为目标
- 金融系统是美国经济的基石,攻击其关键基础设施可能造成系统性崩溃。
- 网络攻击可直接影响经济运行,或通过削弱消费者信心间接影响其他经济领域。
- 美国在网络安全领域面临来自朝鲜、伊朗、俄罗斯等国家的威胁,这些国家通过网络手段对金融系统进行攻击。
当前政府措施
- 2013年总统令:将网络威胁视为国家安全挑战,要求识别关键基础设施并建立信息共享机制。
- 2015年国防部战略:提出“保卫国家”的战略目标,强调与私营部门的合作。
- 2016年总统政策指令41(PPD-41):确立政府与私营部门在网络安全事件中的共同责任。
- 2017年国家安全战略:明确将金融系统视为关键基础设施,强调政府与私营部门的协作。
存在的问题
- 情报共享机制不完善:信息共享仍停留在临时性、非制度化的层面,缺乏系统性和持续性。
- 分类信息限制:政府与私营部门之间的信息共享受限于保密级别,影响了有效协作。
- 国际规范缺失:联合国政府专家组(GGE)未能就网络空间国际法达成一致,缺乏对关键基础设施的保护规范。
政策建议
- 优先情报收集:政府应将金融系统作为重点,建立专门的情报收集机制。
- 情报协作机制:通过降低情报分类等级,使关键金融企业能够更广泛地获取情报信息。
- 制定可操作的应对方案:政府与私营部门需共同开发详细的应对方案(playbooks)并定期演练。
- 完善信息共享制度:建立制度化的信息共享机制,明确触发条件和信息级别。
- 推动国际合作:借鉴G7和G20的非约束性原则,加强与国际伙伴的合作。
结构建议
- 情报优先级:应将金融系统相关网络威胁纳入国家情报优先框架(NIPF)。
- 情报生命周期整合:将关键金融企业纳入情报收集、分析、生产与传播的全过程。
- 联合分析能力:建立政府与私营部门之间的联合分析平台,提升威胁识别和响应能力。
- 资源分配与能力发展:为金融部门提供必要的资源支持,以增强其网络安全防御能力。
未来方向
- 推动更全面的总统令,以指导和实施针对关键金融企业的网络防御计划。
- 探索更广泛的金融部门与国际合作伙伴的协作机制,以实现全球金融系统的安全与稳定。
注:本文由Erica D. Borghard撰写,她是西点军校陆军网络研究所的助理教授。文中观点为个人意见,不代表美国政府或其任何部门的立场。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载