兰德-面对先进的网络威胁进行任务保障管理(英文)-2021.5-74页_1mb
报告摘要
总结:Managing for Mission Assurance in the Face of Advanced Cyber Threats
核心内容
本报告旨在探讨如何在企业层面更好地管理美国空军的网络安全,以确保在面对网络威胁时仍能完成其任务。报告指出,当前的网络安全管理存在分散、缺乏协调和明确职责划分的问题,导致虽然某些组织执行了有效的行动,但整体上缺乏统一性和一致性。
主要观点
- 网络安全管理的挑战:当前的空军组织架构并未设计用于应对网络威胁,这些威胁具有高度动态性、复杂性和普遍性,因此需要新的管理方法。
- 网络安全的双重维度:网络安全包括两个主要方面:防御措施(防止未经授权的访问和攻击)和网络韧性(确保在遭受攻击后仍能恢复和继续任务)。
- 任务分解与协调:报告建议采用“策略到任务”(strategies-to-tasks)框架,将网络安全目标分解为具体的任务,并合理分配给相关组织,以实现统一的管理。
- 文化转变的重要性:空军需要建立一种新的网络安全文化,让所有成员(包括军人、文职人员和承包商)意识到自己在网络安全中的责任,并培养主动报告异常和潜在网络事件的意识。
- 角色与责任的重新分配:报告建议对网络安全风险评估、网络服务提供和准备性与操作性活动进行明确分工,以减少职责冲突和提高响应效率。
关键信息
1. 网络安全目标与策略
- 目标:确保空军在遭受网络攻击时仍能完成其任务,保持网络优势。
- 策略:限制对手从数据外泄中获益,并确保在遭受攻击时仍能运营,允许一定程度的系统能力下降。
2. 任务分类
- 直接任务:包括风险评估、网络服务提供、安全措施实施等。
- 支持任务:包括培训、系统架构设计、应急计划制定等。
3. 风险评估的分类
- 战略风险评估:用于长期规划,如系统漏洞识别和合规性监控。
- 战术风险评估:用于实时响应,如评估攻击对任务的影响。
4. 组织结构建议
- 系统风险评估者(SRA):代表项目办公室,负责系统层面的风险评估。
- 操作风险评估者(ORA):新设职位,与SRA并列,负责任务层面的风险评估。
- 授权官员:需综合SRA和ORA的评估结果,决定可接受的风险,并获得相应的预算支持。
5. 网络安全文化构建
- 文化要素:
- 网络空间中存在持续的冲突。
- 网络操作可能在战争中起到决定性作用。
- 所有空军成员、文职和承包商都应参与网络安全。
- 网络空间无法完全安全,需有责任意识。
- 系统连接可能带来风险。
- 有义务报告异常数据、非正常操作和潜在网络事件。
- 文化转变路径:
- 说服人员需要文化变革。
- 确保高级领导层的支持与承诺。
- 制定清晰、一致的变革计划。
- 建立内部支持,克服阻力。
- 提供足够的资源。
- 获得空军以外的支持。
- 将变革融入日常操作。
- 追求全面的文化转变。
6. 实施建议
- 政策制定:建议将网络安全目标和策略纳入空军政策指令,并由空军部长发布。
- 组织分工:将准备性和操作性活动分开管理,以避免冲突和提高响应效率。
- 技术与管理平衡:建议在网络安全管理中平衡防御和韧性措施,并兼顾企业网络和网络物理系统。
- 协调机制:通过横向协调机制确保各组织之间的协作,同时建议在必要时采用集中化管理以制定统一政策。
结论
本报告强调,网络安全管理需要清晰的目标、合理的任务分配和有效的协调机制,同时还需要构建一种全面的网络安全文化。只有在这些方面取得进展,空军才能更好地应对日益复杂的网络威胁,并确保其任务在遭受攻击时仍能顺利完成。
附录与参考文献
- 报告参考了空军、国防部及商业领域的政策、实践和研究。
- 引用了多个与网络安全和组织设计相关的文献和理论框架。
- 提供了术语表,帮助读者理解报告中涉及的专业术语。
作者与致谢
- 本报告由RAND Project AIR FORCE撰写,受美国空军首席信息主导与首席信息官办公室委托。
- 感谢多位专家和领导在研究过程中提供的支持和反馈。
字数统计:约990字
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载