哈佛大学肯尼迪学院-综合努力:重新思考关键基础设施的网络安全(英)-2021.9-9页_159kb
报告摘要
总结:HOMELAND SECURITY PROJECT | AUGUST 2021
核心内容
本报告探讨了美国关键基础设施(Critical Infrastructure, CI)的网络安全政策框架,并提出了一种新的政策方向,以实现政府与行业之间的真正协作。关键基础设施包括电力、金融、水处理、交通、航空等系统,这些系统对国家安全、经济安全和公共安全至关重要。然而,当前的政策框架存在诸多问题,无法有效应对日益复杂的网络安全威胁。
主要观点
-
当前政策的不足
- 现有政策依赖于自愿合作和碎片化的监管,缺乏统一的国家安全目标和清晰的政策框架。
- 信息共享机制(如ISACs)在不同行业中的效果不一,且缺乏政府与行业之间的实时双向沟通。
- 监管措施可能不切实际,且无法跟上快速变化的威胁环境。
- 政府直接援助通常偏向大型企业,而中小企业在资源和能力上较为薄弱。
-
新政策框架的必要性
- 需要一个更加系统化和定制化的政策框架,以适应不同行业的市场动态、威胁特征和安全能力。
- 政府应与关键行业建立更紧密的协作关系,推动信息共享、联合规划和运营威胁应对。
-
政策建议
- 政策定制化:根据行业特点制定不同的政策工具,包括信息共享机制、监管措施和援助方案。例如,公共事业可能需要补贴,而能源企业可能需要监管压力来促进行动。
- 聚焦关键领域:政府应优先关注对国家整体影响最大的行业、企业和功能,而非所有16个关键基础设施领域。
- 建立深度协作机制:推动“联合作战室”(Joint War Room)模式,让大型企业与政府共同应对网络安全威胁,同时通过ISACs等平台向中小企业扩散信息和最佳实践。
- 支持中小企业:通过政府资助或合作开发,为中小企业提供可负担的网络安全解决方案,尤其是针对不具商业吸引力的市场。
关键信息
- 关键基础设施定义:由美国法律定义为对国家安全、经济安全、公共健康或安全至关重要的系统和资产,包括电力、金融、水处理、航空等。
- 威胁特征:关键基础设施日益依赖数字化和软件系统,增加了被攻击的风险,且攻击可能引发连锁反应。
- 信息共享机制:ISACs是主要的信息共享平台,但其效果不一,缺乏政府与行业的实时互动。
- 监管挑战:监管措施可能成本高但效果有限,且难以应对快速演变的网络威胁。
- 政府援助:CISA、能源部等提供直接援助,但偏向大型企业,中小企业需更多支持。
- Project Indigo与ARC:作为政府与行业协作的试验,Project Indigo已扩展为ARC,代表更紧密的合作模式。
- 政策实施路径:政策应由政府与行业共同制定,立法应作为最后手段,以确保政策的灵活性和有效性。
结构建议
- 政策定制化:根据不同行业特点调整政策工具,确保其有效性。
- 透明标准:确定系统性重要企业或功能的透明标准,并定期审查更新。
- 联合机制:建立联合作战室,推动大型企业与政府的深度协作。
- 中小企业支持:通过ISACs和政府资助,向中小企业提供网络安全解决方案。
结论
本报告强调,关键基础设施的网络安全需要政府与行业之间的深度整合与协作,而非简单的自愿合作或强制监管。通过定制化政策、聚焦关键领域、建立联合机制和支持中小企业,可以更有效地提升整体网络安全水平,确保关键系统的持续运行和国家安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载