战略与国际研究中心-Market-Forces-and-Government-Action-In-Securing-Cyberspace_12页_122kb
报告摘要
总结:技术与公共政策在网络安全中的作用
核心内容
本报告探讨了网络安全问题的解决路径,重点分析了市场力量与政府干预之间的关系。网络安全是互联网经济利益实现的关键组成部分,但目前美国的计算机网络并不安全。为改善网络安全,需要从技术、法律、市场和组织等多个维度进行努力。
主要观点
技术方面
- 当前大多数计算机网络使用易受攻击的技术,缺乏内置的透明安全机制。
- 开源软件、外包和新的IP标准有助于提升安全性,但更关键的是将安全作为操作系统的一部分。
- 网络安全产品市场存在不足,企业往往忽视安全,直到安全漏洞造成实际损害。
- 技术标准主要关注兼容性和可靠性,而非安全性,导致缺乏统一的安全标准。
法律方面
- 网络安全需要可执行的法律,建立对安全失败的法律责任是关键。
- 合同可以分配责任,但不足以应对全球网络的安全挑战。
- 现行法律对软件制造商、服务提供商和企业未能明确其在网络安全中的责任。
- 美国需要改进法律框架,以应对网络犯罪,如《欧洲理事会网络犯罪公约》提供了有益的参考,但也受到批评。
市场方面
- 网络安全被视为“公共产品”,存在“集体行动”难题,市场机制难以有效激励。
- 市场失败可能源于低安全失败成本、缺乏责任分配、信息不对称和缺乏激励。
- HIPAA和Gramm-Leach-Bliley法案通过引入隐私和安全责任,推动了市场需求。
- 安全产品市场存在供需不匹配,部分产品反而加剧了安全风险,如“Back Orifice”工具。
组织方面
- 美国政府在网络安全方面的职责过于分散,缺乏统一协调机制。
- 私营部门尚未将网络安全纳入核心治理结构,需加强其在企业管理和财务报告中的体现。
- 借鉴Y2K应对经验,政府可通过教育、协调和立法推动网络安全改进。
关键信息
公共产品与集体行动问题
- 网络安全措施可被视为公共产品,具有非排他性和非竞争性,导致市场激励不足。
- 为了保护关键基础设施,市场提供的安全水平可能不足以满足需求,需政府干预。
政府角色
- 政府的角色应是支持市场,而非主导。
- 需要明确政府责任,包括信息共享、法律制定、标准设定和激励措施。
- 建议设立专门机构协调网络安全工作,如国家基础设施保护中心(NIPC)和关键基础设施保证办公室(CIAO)。
多边合作
- 网络空间无国界,需国际协作解决网络安全问题。
- 美国需推动多边合作机制,如《欧洲理事会网络犯罪公约》,但可能面临国家安全方面的阻力。
结论
- 网络安全的改善取决于市场力量与政府行动的结合。
- 需要通过法律手段明确责任,推动技术标准化和透明化,同时加强隐私保护。
- 市场可能在短期内无法提供足够的安全,尤其在关键基础设施保护方面,政府需考虑是否采取激励措施。
- 网络安全问题尚未有明确解决方案,需进一步探索政府与私营部门的合作模式。
需要采取的措施
- 明确对安全失败的法律责任。
- 建立透明、可预测的法律和监管环境。
- 推动私营部门将网络安全纳入治理结构。
- 加强信息共享机制,避免信息孤岛。
- 推动多边合作,建立全球网络安全标准。
- 改进风险评估和成本衡量方法。
- 促进网络安全产品的普及和使用,尤其是对消费者市场。
附录A:HIPAA与Gramm-Leach-Bliley法案
- HIPAA:要求卫生与公众服务部制定健康信息传输和存储的标准,保护患者隐私和数据安全。
- Gramm-Leach-Bliley法案:通过引入隐私和安全责任,推动金融行业加强网络安全措施。
建议
- 需要政府与私营部门更紧密的合作,以解决网络安全的复杂性和跨领域性。
- 明确政府在关键基础设施保护中的角色,避免职责扩散。
- 推动技术中立、可扩展的安全标准,促进行业采用更安全的技术。
- 通过立法和政策引导市场行为,确保网络安全成为企业的重要考量。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载