0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

NSA后斯諾登時(shí)代699項(xiàng)安全缺陷修復(fù)率不足三成

pIuy_EAQapp ? 來(lái)源:未知 ? 作者:胡薇 ? 2018-08-02 16:23 ? 次閱讀

E安全7月30日訊 美國(guó)國(guó)安局審計(jì)檢查員于2018年7月25日發(fā)布首份非保密審計(jì)概述顯示,美國(guó)國(guó)家安局(NSA)在執(zhí)行信息安全要求方面表現(xiàn)不佳,檢查員提出的699項(xiàng)建議中76%的缺陷逾期未有改善。

NSA 收到699項(xiàng)建議

該報(bào)告是主要關(guān)于2017年10月1日~2018年3月31日之間進(jìn)行的新一輪審計(jì),審計(jì)結(jié)果顯示,美國(guó)最大網(wǎng)絡(luò)間諜機(jī)構(gòu)同樣面臨著大量網(wǎng)絡(luò)漏洞的困擾。各項(xiàng)信息安全漏洞皆被列為“重要但未完成的審計(jì)建議”,截至2018年3月31日,NSA 共存留有699項(xiàng)檢查員提出的公開的一般性建議,其中76%逾期。這些安全漏洞包括:

不準(zhǔn)確或不完整的計(jì)算機(jī)系統(tǒng)安全計(jì)劃;

未正確進(jìn)行病毒掃描的便攜式介質(zhì);

在追蹤 NSA 網(wǎng)絡(luò)防御人員工作內(nèi)容以確保其符合最高級(jí)別保護(hù)標(biāo)準(zhǔn)方面的不充分問(wèn)題。

目前尚不清楚這些建議的具體嚴(yán)重程度,其中很多可能并不涉及信息安全或技術(shù)。其中最值得關(guān)注的是,NSA 甚至還沒有在其數(shù)據(jù)中心與機(jī)房當(dāng)中正確實(shí)施“雙人授權(quán)訪問(wèn)控制”機(jī)制。

雙人授權(quán)訪問(wèn)控制

自2013年 NSA 承包商斯諾登泄露大量關(guān)于國(guó)安局內(nèi)部業(yè)務(wù)數(shù)據(jù)以來(lái),前 NSA 局長(zhǎng)基思·亞歷山大就建立起雙人訪問(wèn)系統(tǒng),即除非得到另一位員工的批準(zhǔn),否則任何員工或承包商都無(wú)法獨(dú)自訪問(wèn)敏感信息。

NSA 檢查員向美國(guó)國(guó)會(huì)提交半年度信息安全漏洞報(bào)告,此次公布的非保密版本審計(jì)概述當(dāng)中對(duì)上述問(wèn)題做出了相應(yīng)描述。在此之前,該報(bào)告完全保密。

缺少流程文書工作

此次審計(jì)給出的一項(xiàng)關(guān)鍵性結(jié)論在于,NSA 在授權(quán)計(jì)算機(jī)系統(tǒng)運(yùn)行之前通常并未收集所有必要的記錄文件,因此很難進(jìn)行嚴(yán)格的檢查。這些計(jì)算機(jī)系統(tǒng)可能發(fā)生故障或者包含或被來(lái)自俄羅斯等美國(guó)敵對(duì)國(guó)家黑客所利用的編碼漏洞。

在為期六個(gè)月的審計(jì)期間,審計(jì)人員發(fā)現(xiàn)每套系統(tǒng)都至少缺失一些屬于“運(yùn)行權(quán)”評(píng)估流程中必要環(huán)節(jié)的文書工作。

另外,NSA 并未遵循《聯(lián)邦信息安全現(xiàn)代化法案》中提出的信息安全實(shí)施指導(dǎo),亦未保留關(guān)于其使用 IT 系統(tǒng)的權(quán)威清單。

報(bào)告顯示,NSA 用于提供在線信息的三套系統(tǒng)存在缺陷,這些缺陷包括未遵守 IT 安全策略,可能導(dǎo)致機(jī)密信息暴露或美國(guó)公民個(gè)人信息泄露。

硬件采購(gòu)工作缺乏保護(hù)措施

NSA 監(jiān)察長(zhǎng)辦公室負(fù)責(zé)人羅伯特·斯托奇在一份聲明 表示,“此次公開發(fā)布半年度報(bào)告非保密版本,目標(biāo)在于盡可能以透明方式展現(xiàn) NSA 監(jiān)察辦如何進(jìn)行嚴(yán)格的獨(dú)立監(jiān)督,從而檢測(cè)并預(yù)防各類浪費(fèi)、欺詐、濫用以及其它不當(dāng)行為?!盢SA 已經(jīng)實(shí)施控制措施,阻止各代理機(jī)構(gòu)及承包商在未獲得批準(zhǔn)的情況下購(gòu)買軟件,但 NSA 并未對(duì)硬件采購(gòu)工作采取相同的保護(hù)措施。

另外,NSA 在保留電子郵件方面未能充分或有效遵循《聯(lián)邦記錄法》約定的流程。NSA 沒有保留關(guān)于郵件保存有效性的記錄,亦未能提供充分的指導(dǎo)以解決問(wèn)題。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 計(jì)算機(jī)系統(tǒng)

    關(guān)注

    0

    文章

    280

    瀏覽量

    24074
  • NSA
    NSA
    +關(guān)注

    關(guān)注

    4

    文章

    106

    瀏覽量

    18024

原文標(biāo)題:后斯諾登時(shí)代NSA安全修復(fù)現(xiàn)狀

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    CTA認(rèn)證最新變化 :北短報(bào)文設(shè)備進(jìn)網(wǎng)許可、NSA可選入網(wǎng)

    CTA認(rèn)證最新變化:一、5G終端可選支持NSA網(wǎng)絡(luò)模式即日起,生產(chǎn)企業(yè)可自行決定5G終端是否支持NSA模式。實(shí)施時(shí)間2024年8月12日起(含)未完成進(jìn)網(wǎng)檢測(cè)的5G終端設(shè)備,可自行選擇支持NSA
    的頭像 發(fā)表于 08-21 17:15 ?419次閱讀
    CTA認(rèn)證最新變化 :北<b class='flag-5'>三</b>短報(bào)文設(shè)備進(jìn)網(wǎng)許可、<b class='flag-5'>NSA</b>可選入網(wǎng)

    寧德時(shí)代元電池市占攀升,高端市場(chǎng)關(guān)鍵驅(qū)動(dòng)力

    近年來(lái),在動(dòng)力電池領(lǐng)域,盡管磷酸鐵鋰電池因其成本效益在中低端市場(chǎng)迅速擴(kuò)張,但寧德時(shí)代元電池市場(chǎng)的占有卻逆勢(shì)上揚(yáng),展現(xiàn)出強(qiáng)勁的市場(chǎng)競(jìng)爭(zhēng)力。   據(jù)最新市場(chǎng)數(shù)據(jù)分析,今年前七個(gè)月,寧德
    的頭像 發(fā)表于 08-14 15:04 ?556次閱讀

    NSA2302iic通訊地址

    最近正在用NSA2302這個(gè)芯片,想問(wèn)一下NSA2302的IIC通信地址是出廠時(shí)就設(shè)置好的嗎,還是買回來(lái)需要自己燒寫,我使用數(shù)據(jù)手冊(cè)里給出的通信地址一直無(wú)法建立IIC通信
    發(fā)表于 07-04 09:55

    星電子12nm級(jí)DRAM內(nèi)存良不足

    近日,據(jù)韓國(guó)媒體報(bào)道,星在其1b nm(即12nm級(jí))DRAM內(nèi)存生產(chǎn)過(guò)程中遇到了良不足的挑戰(zhàn)。目前,該制程的良仍低于業(yè)界一般目標(biāo)的80%~90%,僅達(dá)到五
    的頭像 發(fā)表于 06-12 10:53 ?585次閱讀

    Adobe修復(fù)35項(xiàng)安全漏洞,主要涉及Acrobat和FrameMaker

    值得關(guān)注的是,Adobe對(duì)Acrobat及Acrobat Reader軟件的漏洞修復(fù)最為重視,共修復(fù)了12個(gè)漏洞,其中9個(gè)為“遠(yuǎn)程執(zhí)行代碼”嚴(yán)重漏洞,主要由RAM的“Use After Free”類型漏洞引發(fā)。
    的頭像 發(fā)表于 05-16 15:12 ?669次閱讀

    2024Q1新能源車以三成的產(chǎn)銷增長(zhǎng),為全年贏下“開門紅”

    2024Q1,新能源車市經(jīng)歷“V”型反轉(zhuǎn)三成的產(chǎn)銷增長(zhǎng),為全年贏下“開門紅”。
    的頭像 發(fā)表于 04-18 10:50 ?885次閱讀

    星承諾修復(fù)導(dǎo)航問(wèn)題,但具體修復(fù)時(shí)間尚不明確

    據(jù)悉,這一問(wèn)題自去年11月起便已引起關(guān)注,原因在于用戶在調(diào)用彈出鍵盤,原先設(shè)置好的導(dǎo)航按鈕位置將會(huì)改變。而在此前,星承諾早已開展修復(fù)工作,但直至目前,該問(wèn)題依然困擾著部分用戶。
    的頭像 發(fā)表于 03-14 16:27 ?589次閱讀

    星3納米良不足60%

    .件商.城了解,星的3納米制程良目前仍不足60%,這意味著在制造過(guò)程中存在較高的失敗,可能導(dǎo)致生產(chǎn)成本上升,且難以保證產(chǎn)品質(zhì)量。與此同時(shí),其競(jìng)爭(zhēng)對(duì)手臺(tái)積電在半導(dǎo)體制造領(lǐng)域仍保持著
    的頭像 發(fā)表于 03-11 16:17 ?382次閱讀

    烘缸軸位磨損的修復(fù)要點(diǎn)

    電子發(fā)燒友網(wǎng)站提供《烘缸軸位磨損的修復(fù)要點(diǎn).docx》資料免費(fèi)下載
    發(fā)表于 02-28 10:52 ?0次下載

    機(jī)器視覺缺陷檢測(cè)是工業(yè)自動(dòng)化領(lǐng)域的一項(xiàng)關(guān)鍵技術(shù)

    機(jī)器視覺缺陷檢測(cè)是工業(yè)自動(dòng)化領(lǐng)域的一項(xiàng)關(guān)鍵技術(shù),
    的頭像 發(fā)表于 02-22 13:59 ?482次閱讀
    機(jī)器視覺<b class='flag-5'>缺陷</b>檢測(cè)是工業(yè)自動(dòng)化領(lǐng)域的一<b class='flag-5'>項(xiàng)</b>關(guān)鍵技術(shù)

    網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的隱患和網(wǎng)絡(luò)硬件的安全缺陷屬于

    網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的隱患和網(wǎng)絡(luò)硬件的安全缺陷是當(dāng)前網(wǎng)絡(luò)安全領(lǐng)域中的重要問(wèn)題。隨著互聯(lián)網(wǎng)的不斷發(fā)展和普及,網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和網(wǎng)絡(luò)硬件的安全問(wèn)題日益凸顯。本文將詳細(xì)分析網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的隱患,以及網(wǎng)絡(luò)硬
    的頭像 發(fā)表于 01-31 14:54 ?1475次閱讀

    良品學(xué)習(xí)在高良制造業(yè)中缺陷檢測(cè)的應(yīng)用

    電子制造行業(yè)正逐步邁向高度“數(shù)智化”時(shí)代,越來(lái)越多的企業(yè)開始采用AI機(jī)器視覺技術(shù)進(jìn)行缺陷檢測(cè)和品質(zhì)管控。由于良品率極高,在大量正常的產(chǎn)品中,收集缺陷樣本既耗時(shí)又低效。而模擬制造缺陷品也
    的頭像 發(fā)表于 01-26 08:25 ?652次閱讀
    良品學(xué)習(xí)在高良<b class='flag-5'>率</b>制造業(yè)中<b class='flag-5'>缺陷</b>檢測(cè)的應(yīng)用

    PCB防工藝缺陷問(wèn)題匯總

    今天分享是《防噴涂工藝缺陷問(wèn)題案例匯總》 資料。
    的頭像 發(fā)表于 12-29 10:10 ?826次閱讀
    PCB<b class='flag-5'>三</b>防工藝<b class='flag-5'>缺陷</b>問(wèn)題匯總

    屢試屢修復(fù)紙機(jī)烘缸軸磨損方法

    電子發(fā)燒友網(wǎng)站提供《屢試屢修復(fù)紙機(jī)烘缸軸磨損方法.docx》資料免費(fèi)下載
    發(fā)表于 12-18 10:55 ?0次下載

    中標(biāo)喜訊 | 芯盾時(shí)代中標(biāo)中建局 護(hù)航數(shù)字化轉(zhuǎn)型的業(yè)務(wù)安全

    提供業(yè)務(wù)安全保障。 背景 中建局是具有多功能、集團(tuán)化經(jīng)營(yíng)的國(guó)有大型建筑安裝骨干企業(yè)。數(shù)字化時(shí)代,市場(chǎng)競(jìng)爭(zhēng)日趨激烈,企業(yè)產(chǎn)生和處理的信息形態(tài)多樣、數(shù)據(jù)量呈幾何級(jí)數(shù)增長(zhǎng)。中建局基于當(dāng)前
    的頭像 發(fā)表于 12-05 10:20 ?589次閱讀
    中標(biāo)喜訊 | 芯盾<b class='flag-5'>時(shí)代</b>中標(biāo)中建<b class='flag-5'>三</b>局 護(hù)航數(shù)字化轉(zhuǎn)型的業(yè)務(wù)<b class='flag-5'>安全</b>