CISA 发布新的云安全要求
12月17日 ,发布CISA 发布了今年第一部具有约束力的云安操作指令《绑定操作指令25-01 :实施云服务安全实践》(BOD 25-01指令 ),要求美国联邦民事机构实施一系列必需的全求安全配置基线(SCB)以保护其云环境。BOD 25-01指令旨在通过强制云服务实施安全措施来减少美国联邦网络的发布攻击面,要求美国联邦机构部署CISA开发的云安自动配置评估工具,与持续监控基础设施集成,全求并纠正与安全配置基线的发布任何偏差 。

CISA表示 “在动态的云安网络安全环境中 ,免费模板维护安全配置基线至关重要 ,全求其中供应商变更 、发布软件更新和不断发展的云安安全最佳实践构成了威胁环境 。由于供应商经常发布新更新和补丁以解决漏洞 ,全求安全配置也必须进行调整。发布”
根据BOD 25-01 指令,云安联邦机构和部门必须采取的全求关键行动包括:
在2025年2月21日前,识别并提供指令范围内所有用户的名称及其系统所属机构/组件在4月25日前,所有适用范围内的用户部署SCuBA评估工具,建站模板并开始向CISA持续报告在6月20日前,实施所有由绑定操作指令25-01所规定的SCuBA强制政策根据“所需配置”网站上规定的时间表 ,实施所有SCuBA强制政策更新在授权操作前 ,实施所有SCuBA强制性安全配置基线 ,并开始对新的用户持续监控报告给CISA时 ,识别并解释SCuBA评估工具输出中的偏差CISA将提供关于如何满足这些要求的支持 ,并向国土安全部长 、管理和预算办公室(OMB)主任和国家网络主任提供机构进展情况的亿华云状态报告。该指令补充了现有的云安全联邦资源,包括联邦风险和授权管理计划(FedRAMP) 、相关的国家标准与技术研究所(NIST)指南以及CISA可信互联网连接(TIC)3.0最佳实践案例。CISA还为其他云产品添加了SCuBA安全配置基线 ,这些产品将自动纳入指令的范围 。
BOD 25-01指令BOD 25-01指令核心主要有以下几个方面 :
(1) 安全配置基线(SCB)
部署自动配置评估工具 :联邦机构必须部署CISA开发的自动配置评估工具,该工具能够识别和纠正与安全配置基线(SCB)的偏差 。服务器租用这些基线包括Microsoft 365和其他云平台的标准配置 。持续监控和纠正:指令要求联邦机构将评估工具与持续监控基础设施集成,确保实时检测和纠正任何偏离安全基线的行为 。(2) 云用户识别和保护
确定云用户:联邦机构必须在规定时间内识别其环境中的所有生产或操作云用户,并确保每个用户都有明确的安全策略。实施强制性SCB政策:对于每个云用户 ,联邦机构必须实施CISA推荐的强制性安全配置基线政策 ,并定期更新这些政策以应对新的源码库威胁和漏洞 。持续监控新用户:联邦机构需要持续监控新的云用户,确保它们在加入环境时立即获得适当的安全保护 。(3) 错误配置和薄弱安全控制的防范
错误配置管理:指令强调错误配置和薄弱的安全控制可能给攻击者提供未授权访问 、数据窃取或破坏服务的机会 ,因此必须采取相应措施进行防范 。定期安全审计:联邦机构必须定期进行安全审计,以识别和修复潜在的香港云服务器安全漏洞,确保其云环境的整体安全性 。参考来源:https://www.infosecurity-magazine.com/news/cloud-security-federal-agencies/
相关文章
Epic 在一份通知中告诉客户,它已切断与 Particle 的连接,阻止该公司接触超过3亿患者的记录系统。Particle 是几家充当 Epic 和需要数据的机构(通常是医院和2025-12-07
雷神主板作为一款知名电竞品牌的代表,以其强大的性能和卓越的稳定性受到了广大电竞玩家的喜爱。本文将深入探索雷神主板的特点和优势,带领读者了解这款主板在电竞领域的重要地位。1.精心打造的硬件配置雷神主板采2025-12-07
万由NAS(高效便捷、安全可靠,万由NAS助您实现数据管理新时代)
随着信息时代的到来,企业和个人所需的数据存储空间不断扩大。而为了有效管理和保护这些数据,使用一种可靠、高效的网络附加存储设备成为了必然选择。万由NAS作为一款具有强大功能和极高性能的网络附加存储设备,2025-12-07
华硕电脑U盘启动盘装系统教程(一步步教你如何使用U盘在华硕电脑上安装操作系统)
在华硕电脑上使用U盘启动盘安装系统可以方便快捷地进行系统安装和修复。本文将详细介绍如何制作U盘启动盘并进行系统安装的步骤和注意事项,帮助用户轻松完成系统安装。一、准备工作:选择合适的U盘和操作系统镜像2025-12-07
ChatGPT vs Gemini:谁在网络安全运营中更好用?
AI大模型的行业应用无疑是当前最火热的话题。在AI大模型的驱动下,整个信息科技领域故事不断。而在网络安全领域,AI大模型也为网络安全运营工作开辟出新的想象空间。作为AI大模型领域的两个代表性工具,Op2025-12-07
使用U盘PE安装Win7原版系统教程(一步步教你如何使用U盘PE安装Win7原版系统)
在安装Windows系统时,使用U盘PE安装是一种快捷方便的方法。本教程将详细介绍如何使用U盘PE来安装Win7原版系统,帮助读者快速完成系统安装,让计算机恢复到最佳状态。一、准备工作:获取所需文件和2025-12-07

最新评论