Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

DoD 网络安全要求:合规提示

DoD 网络安全要求:合规提示

Nov 17, 2023

美国国防部(DoD)及其承包商网络的 IT 系统和数据关系到国家安全。因此,DoD 制定并维护网络安全要求,组织必须满足这些要求,才能成为 DoD 的获批供应商。

本文概述了为指导国防工业基础(DIB)组织理解 DoD 的网络安全期望而最相关的关键文件,梳理了一些有用的框架,并提供了落实 DoD 要求的建议。

国防部 (DoD) 的网络安全要求是什么?

网络安全要求可在以下三份文件中找到,这三份文件彼此支持并相互引用:

  • 国防联邦采购条例补充(Defense Federal Acquisition Regulation Supplement,DFARS)— 第 252.204-7012 条概述了 DIB 组织应达到的网络卫生(cyber hygiene)期望。
  • NIST 800-171 — 基于 DFARS,NIST 800-171 为企业评估其网络安全实践提供了详细指南。
  • CMMC — CMMC为DIB组织提供了清晰的路径,使其能够获得成为经批准的DoD供应商所需的网络卫生认证。

DFARS

DFARS规定了与美国国防部开展业务的公司所需满足的要求。网络安全涵盖在 clause 252.204-7012 中,即“Safeguarding Covered Defense Information and Cyber Incident Reporting”。

必须受到保护的数据类型有哪些?

DoD的网络安全要求保护两类主要的数字与实体记录:受控非密信息(Controlled Unclassified Information, CUI)和联邦合同信息(Federal Contract Information, FCI)。

CUI 包括以下内容:

  • 个人身份信息(PII)
  • 专有商业信息(PBI)
  • 非机密受控技术信息(CTI)
  • 仅供官方使用(FOUO)

FCI 包括政府与组织之间合同的详细信息。FCI 不包含已经是公开常识的信息(例如政府网站上的内容)或交易信息。PCI 从不用于公开发布。

希望与 DoD 合作的组织需要能够识别其存储和处理的 CUI 与 FCI,以便能够按照 DoD 的要求对其进行保护。

谁需要合规?

尽管 DoD 的标准为整体网络安全提供了有用的指导方针,但对某些企业而言这些是强制性要求。与 DoD 合作、且存储、处理或传播 CUI 的任何承包商都必须遵守 DFARS 标准。这包括确保所有非机密的 DoD 数据都能通过适当的防护措施进行保护,尽量降低系统漏洞以及潜在的数据泄露后果,并实施良好的事件报告实践。

NIST 800-171

为回应 DFARS,美国国家标准与技术研究院(National Institute of Standards and Technology,NIST)制定了 NIST 800-171,以对网络卫生(cyber hygiene)最佳实践进行详细拆解。具体而言,NIST 800-171旨在帮助国防部(DoD)承包商保护 CUI 数据。 它不涵盖对 FCI 数据的保护。

NIST 800-171 控制项类别

NIST 800-171 将安全控制拆分为以下 14 个类别:

1. Access Control

Monitor all access events within a system, and limit each user’s access to systems and data to the minimum required to do their job.

2. Awareness and Training

Ensure staff receives sufficient training on security policies, practices and risks appropriate to their access privilege. Train regularly so users are prepared to respond to threats.

3. Audit and Accountability

Maintain proper audit logs, log management practices and audit reporting. Limit access to auditing systems.

4. Configuration Management

Configure hardware and software to restrict access to nonessential features and programs and prevent unauthorized software installation.

5. Identification and Authentication

Prevent unauthorized use of systems by implementing multifactor authentication (MFA) and strong password policies.

6. Incident Response

Develop and test procedures to ensure prompt detection and response threats.

7. Maintenance

Perform system maintenance to prevent CUI disclosure. Monitor employees, prevent offsite use of devices with CUI, and check media for malicious code.

8. Media Protection

Control access, protection and disposal of media that contain CUI. Use cryptography to protect digital data.

9. Physical Protection

Prevent hardware, software, networks and data from physical damage by limiting access and maintaining audit logs

10. Personnel Security

Monitor users’ activity, especially around shifts in personnel.

11. Risk Assessment

Perform vulnerability testing of systems and frequently evaluate the potential risks to your organization.

12. Security Assessment

Define system boundaries and implement a plan to reduce vulnerabilities. Refine security requirements frequently.

13. System and Communications Protection

Secure the communication of CUI. Use separate networks or subnetworks for unprotected information, and set defaults to deny network communications (whitelisting).

14. System and Information Integrity

Quickly identify system flaws. Immediately respond to security breaches and system errors. Update security software as soon as new versions are released.

有关 NIST 800-171 控制项的更多详细信息请见 此处

NIST 更新

NIST 800-171 于 2015 年创建,并会定期更新。每当发生一次更新,承包商都会获得一定期限,以实现对新法规的合规要求;否则可能会丧失其在 DoD(美国国防部)处的获批供应商资格。

CMMC

DFARS clause 概述了企业级网络安全的最佳实践,而 Cybersecurity Maturity Model Certification(CMMC)则评估一个组织的网络安全计划的质量,并提供一系列用于证明该质量的认证。这些认证对 DoD 供应商的批准进行了标准化。CMMC 认证适用于 FCI 与 CUI 两类数据。

CMMC 适用于哪些对象?

CMMC 标准适用于所有从 DoD 获得资金以开展业务或提供服务的组织。该领域也被称为国防工业基础(defense industrial complex),其中包括超过 300,000 家为 DoD 提供物资或服务的组织。

CMMC 时间线

几乎所有关注 CMMC 演进的人都会对时间线提出疑问。在 CMMC 1.0 之后以及随后的“过渡规则(interim rules)”之后,认证的第二版于 2021 年 11 月发布。然而,它尚未生效;CMMC 2.0 仍处于规则制定过程中,可能需要长达两年的时间。

这并不意味着企业不应该将认证标准作为优先事项。承包商正希望抢先一步,在其供应链中优先落实对新标准的合规。遵循 CMMC 2.0 也将使贵公司与 NIST 800-171 指南保持一致。

CMMC 合规级别

为简化合规等级,DoD 在 CMMC 1.0 与 2.0 之间做了多项调整。第一版包含 5 个等级,其评估标准各不相同。在 2.0 版本中,CMMC 合规等级共有 3 个,具体取决于数据类型以及与 DoD 的合同强度。不同等级对评估的要求也不同。请参阅下方图表,了解 CMMC 2.0 合规等级的更多细节。

Level

Assessment Type

Who Must Comply

Level 1. Foundational

Annuaself-assessmentsl self-assessments

Companies dealing with FCI only

Level 2. Advanced

Third-party assessments every three years and annual self-Third-party assessmentsassessments

Companies that handle CUI

Level 3. Expert

Additional government-led assessments every three years

Specified in individual DoD contracts

如何符合 CMMC

遵循 CMMC 需要满足 17 组标准的合规要求。其中包括前面审查过的 NIST 800-171 的 14 个控制族,以及以下三个额外组:

Additional Area

Description

Recovery

Create a recovery plan in the event of a data breach or loss.

Situational Awareness

Understand your IT environment in order to efficiently learn about cyber threats and respond to them appropriately.

Asset Management

Identify assets, particularly CUI data, and define your procedures for handling and classifying those assets.

如需支持,请下载此 CMMC compliance starter checklist

DoD 框架

作为隶属于国防部(DoD)的组织的副 CIO 或 CISO,你可能会觉得 DFARS、NIST 和 CMMC 的要求非常繁重。不过,帮助你实现 DoD 网络安全合规的资源非常丰富,例如这份 参考资料汇编。下面,我们提供了有用的资源,帮助你处理合规的许多关键方面。

制定网络安全战略

组织应制定一项为期 4–5 年的网络安全战略,使其能够调整流程并实施控制措施。以下资源可帮助你制定一套扎实的网络安全战略:

构建可防御的网络

构建可防御的网络需要实施监控、自动化、威胁检测和事件响应工具及流程。以下资源可以为你提供帮助:

  • FIPS 199 — 根据风险级别为联邦信息系统提供标准化类别,有助于你为安全战略制定优先级
  • FIPS 200 — 根据信息的风险级别定义最低安全要求,并解释如何基于信息的风险级别选择安全控制措施的流程
  • NIST SP 800-53 — 为联邦信息系统和组织提供安全与隐私控制措施的目录,并提供选择适当控制措施的流程

建立关键基础设施保护

关键基础设施保护(CIP)是指制定综合性策略,以创建具有韧性的系统、网络和数据库。这包括危害预防和数据保护,以及事件缓解、响应和恢复。关于支持 CIO 和 CISO 的 CIP 计划与政策,有许多可用资源。例如,ISA/IEC 62443 标准为资产所有者、服务提供商和供应商提供安全工具和最佳实践。

管理访问权限

以下资源可帮助你妥善管理对数据、应用程序以及其他 IT 资产的访问:

  • NIST SP 800-60 — 提供有关将信息归类为 CUI 以及控制谁可以访问这些信息的指导,从而指导访问管理实践
  • NIST SP 800-133 — 使用已批准的加密算法,帮助你保护敏感数据

共享信息

分享有关网络威胁和攻击者的信息对于加强网络安全至关重要。以下资源可能会有所帮助。

打造网络安全人才队伍

以下资源可帮助您进行IT或网络安全领域人员的入职、资质评估与管理:

  • NIST SP 800-16 — 为现代网络空间中的IT安全培训提供概念,同时允许针对未来软件和技术保持灵活性
  • NIST SP 800-100 — 为管理者提供建立信息安全计划的指导

保持网络安全的建议

美国国家网络安全与通信整合中心(National Cybersecurity and Communication Integration Center, NCCIC)汇编了七项关键策略,帮助您开始遵循国防部(DoD)的网络卫生(cyber hygiene)标准:

  • 使用应用程序白名单(AWL) — 定义一份已批准软件的清单,并阻止其他所有内容。这比试图将每一个不需要的应用都加入黑名单要有效得多。
  • 落实正确的配置与补丁管理 — 实施安全的基线配置,并及时纠正任何偏离。确保关键更新能按时应用。
  • 加强网络安全 — 尽量减少攻击者的潜在入口点,并将网络划分为多个隔离区(enclave),以隔离攻击者。
  • 实施多因素认证(multifactor authentication)— 使用 MFA,尤其是对拥有对 CUI 进行特权访问的账户。
  • 保护远程访问 — 使用 MFA 以及由操作员控制、且具备时间限制的标准来控制远程访问。定期查找可能让攻击者获得对系统远程访问权限的隐藏后门。
  • 持续监控系统 — 为加快威胁检测与响应并确保问责性,请对 ICS 边界处的 IP 流量、网络内部的 IP 流量以及管理员账户活动实施基于威胁情报的持续监控。
  • 制定并定期测试事件响应计划 — 为安全事件创建一份全面的响应计划。响应措施可以包括:将所有设备与互联网断开、禁用特定账户、隔离网络分段、进行恶意软件搜索,以及立即要求重置密码。 请定期测试并修订该计划。
  • 根据 DoD 标准和框架制定网络安全计分卡 — 计分卡将帮助您衡量向更强网络安全迈进的进展情况。

Netwrix 如何提供帮助

实现并保持符合 DoD 的网络安全标准对于进入政府批准的供应商名单是必要的。 Netwrix solutions 通过在所有主要攻击面(数据、身份和基础设施)上保障您的组织安全,为应对网络安全挑战提供整体性的方法。

了解我们的主要解决方案:

分享到

了解更多

关于作者

Asset Not Found

Kevin Joyce

产品管理总监

Netwrix 产品管理总监。Kevin 对网络安全充满热情,尤其致力于理解攻击者为利用组织环境所采用的策略与技术。凭借八年的产品管理经验,并专注于 Active Directory 和 Windows 安全,他将这种热情投入到帮助构建解决方案中,助力组织保护其身份、基础设施和数据。