战略与国际研究中心-Twenty-Important-Controls-for-Effective-Cyber-Defense-and-FISMA-Compliance_49页_605kb
报告摘要
20 Critical Controls for Effective Cyber Defense: Summary
核心内容概述
本文件《Twenty Critical Controls for Effective Cyber Defense: Consensus Audit Guidelines》提出了20项关键安全控制措施,旨在为联邦政府及企业组织建立一个优先级明确的网络安全基础。这些控制措施基于对当前和未来高风险攻击的分析,强调了技术防御的重要性,并提供了针对不同实施阶段的分类(Quick Wins、Improved Visibility and Attribution、Hardened Configuration and Improved Information Security Hygiene、Advanced)。
主要观点
- 防御重点:安全措施应聚焦于当前最常见的攻击类型,并针对未来可能的威胁进行预防。
- 企业视角:由于攻击者常利用企业内部的薄弱环节,因此需要采取企业级的统一安全策略。
- 自动化与持续监控:尽可能实现自动化监控和测量,以提高效率和一致性。
- 标准化工具:建议使用如SCAP(Security Content Automation Program)等标准化工具,以确保清晰的命名和评估标准。
- 动态演进:这些控制措施是持续演进的,随着技术变化和攻击手段的更新,需不断调整和优化。
关键信息
20项关键安全控制
-
可自动监控的控制(15项):
- 授权与非授权设备清单
- 授权与非授权软件清单
- 电脑和服务器的硬件与软件安全配置
- 网络设备(防火墙、路由器、交换机)的安全配置
- 边界防御
- 安全审计日志的维护、监控与分析
- 应用软件安全
- 行政特权的受控使用
- 基于“需要知道”原则的受控访问
- 持续漏洞评估与修复
- 账户监控与控制
- 防病毒与恶意软件防御
- 网络端口、协议和服务的限制与控制
- 无线设备控制
- 数据丢失预防
-
需手动验证的控制(5项):
16. 安全网络工程
17. 渗透测试与红队演练
18. 事件响应能力
19. 数据恢复能力
20. 安全技能评估与培训
控制分类与实施建议
- Quick Wins(快速见效):适用于安全基础薄弱的组织,可快速提升整体安全水平。
- Improved Visibility and Attribution(提升可见性与溯源):增强对网络活动的监控能力,提升对攻击的识别与溯源。
- Hardened Configuration and Improved Information Security Hygiene(加固配置与提升安全卫生):减少系统漏洞,提高日常安全操作水平。
- Advanced(高级):适用于已实施基础控制的组织,进一步加强安全防护。
与NIST SP 800-53 Rev 3的关系
- 20项关键控制是NIST SP 800-53 Rev 3中Priority 1控制的子集,映射关系在附录中列出。
- 本文件建议将20项关键控制作为联邦机构的“通用控制”基础,并在实施后使用NIST SP 800-53进行更全面的管理和技术控制评估。
控制实施与测试
- 每项控制均包含具体的实施步骤、自动化测试方法和评估要求。
- 建议使用标准化工具进行自动化测试,以提高效率和一致性。
- 需要人类参与的部分包括测试设置和结果评估,应由受信任的人员执行,并确保合法性和合规性。
应对内部与外部威胁
- 20项控制不仅针对外部攻击者,也有效应对内部威胁。
- 通过控制访问权限、审计日志、数据丢失预防等措施,可以有效遏制内部人员或承包商的恶意行为。
- 外部攻击者一旦突破边界,可能成为“内部人员”,因此所有控制均需覆盖内部和外部威胁。
文档贡献者
- 本文件由来自多个领域的专家共同制定,包括:
- 军方蓝队成员
- 非军方蓝队成员
- US-CERT及其他安全响应专家
- 联邦CIO和CISO
- 政府问责办公室(GAO)
- 超过100名其他专家和机构也参与了文档的制定。
未来演进
- 20项关键控制是一个动态发展的框架,将随着技术和攻击模式的变化而更新。
- 建议通过试点实施和自动化经验积累,逐步将该文件发展为详细的审计指南。
总结
本文件为联邦政府和企业组织提供了一套基于实际攻击分析的优先级网络安全控制措施。它强调自动化监控、标准化工具使用、持续测试和评估,同时兼顾内部与外部威胁。20项控制被分为四类,以帮助组织逐步提升安全水平。这些控制与NIST SP 800-53 Rev 3紧密映射,旨在为联邦机构提供一个可操作、可衡量的安全基础。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载