2023年美国网络安全概览报告英文版-互联网安全中心CIS_78页_2mb
报告摘要
2023年全美网络安全审查(NCSR)总结报告
参与情况
2023年NCSR参与率达历史最高,覆盖4,210家州、地方、部落及地区(SLTT)组织,较2022年增长14%。其中,86%为地方级组织,州级组织占46%。重复参与组织显示平均成熟度提升,连续9年参与的实体成熟度比新参与者高41%。
评分分析
各SLTT群体平均成熟度整体呈现上升趋势,但存在差异:
- 州级:平均成熟度达4.98(“部分标准/流程文档化”),其中46%组织达到推荐最低成熟度水平“5”(“实施过程中”),但部分州(如3个)仍停留在“2”(“非正式执行”)。
- 地方级:平均成熟度为4.33,35%组织达到“5”,31%低于“3”(“政策文档化”)。
- 部落与地区级:平均成熟度分别为3.76和3.46,分别处于“政策文档化”及更低水平,需加强标准流程建设和框架实施。
核心问题与不足
- 风险评估与管理:
- Identify-风险容忍度策略(ID.RM):州、地方、部落级组织均表现薄弱,州级平均得分3.87,地方级3.34,部落级2.39。
- 风险管理流程(ID.RM-1):未被广泛实施,州级仅18%达标,地方级20%。
- 检测能力不足:
- Detect-异常与事件(DE.AE):地方级组织平均得分3.94,部落级3.17,需加强事件数据的集中管理与分析。
- 未检测到无授权移动代码(DE.CM-5):地方级和部落级得分普遍低于其他类别,需提升监测水平。
- 响应与恢复计划不完善:
- 资源分配与人手短缺:80%地方级组织缺乏5名以上专职安全人员,77%组织IT员工不足25人,资源不足影响成熟度提升。
主要安全关切
NCSR九年来首次报告五大安全问题,排名变化如下:
- 资金不足(70%)
- 威胁复杂度上升(64%)
- 新兴技术应用挑战(46%)
- 未文档化流程(44%)
- 安全专业人员短缺(35%)
推荐资源与措施
- 联邦支持:
- 推广NIST CSF和CIS框架,提升统一管理和流程化水平。
- 强化检测能力,如CISA安全监控服务和CIS Albert网络监测工具。
- 扩大灾害恢复和响应工坊(Tabletop Exercises),加强跨部门协作。
- 提供免费资源(如MS-ISAC恶意域名阻断、CISA网络安全扫描)帮助低资源组织。
- SLTT组织:
- 利用MS-ISAC模板指南建立基础政策,提升至“文档化政策”(3级)。
- 通过NCSR平台自动报告功能,向管理层展示网络安全成熟度并争取支持。
- 针对重复参与组织,利用上一年数据对比优化响应策略。
未来规划
- 联邦需增加社区互动,扩大资助机会,缩小资源差距。
- 强化跨行业协作,如K-12教育、选举机构等。
- 推动审核周期缩短至年检,提升数据透明度。
- 鼓励采用更高效的自动化工具和框架,减少依赖人力。
关键数据趋势
- 风险评估:州级平均得分为4.99,地方级4.09,部落级3.78,显示州级在风险识别更具体系化。
- 事件响应:地方级组织在“信息安全事件响应计划测试”中表现最佳,但未统一实施。
- 基础建设:州级与地方级在“场所和设施管理”及“数据分类”等防护措施上得分较高,但需强化技术验证。
总结
NCSR揭示了SLTT组织在网络安全成熟度上的进展与挑战。尽管多数组织已建立基础政策,但检测、响应及恢复流程仍是短板。联邦和SLTT需深化合作,利用现有资源弥补差距,同时推动标准化和自动化以提升整体安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载