拜登政府网络安全举措“落地”情况与发展态势评估
[《中国信息安全》2022年第2期], 国研网 发布于 2022/5/23
摘要:拜登政府执政以来的战略与政策,以优先维护美国自身网络安全为主线,既承继了奥巴马政府时期对“盟友”与“规则”的重视,亦延续了特朗普政府动用一切手段强化网络威慑的做法。在具体措施推进中,拜登政府注重充分运用一切资源,加强联邦政府内部、政企之间乃至盟友之间的整合,在强化信息共享、安全协同、共同行动,以及规则塑造方面,取得一定进展。但是,受制于国内外多重因素,特别是网络安全决策机制内部存在的问题,其既定战略与政策的全面与进一步落地,仍然受到不同程度的影响。
关键词:拜登政府,网络安全,态势评估
美国总统拜登自执政以来明确将网络安全作为政府“顶级优先”事务,从战略、政策、实践等层面提升网络安全。但是,战略与政策固然重要,能否真正“落地”才是决定其效力的重要环节。因此,有效评估其相关举措“落地”情况与实施效果,才能够更好把握美政府政策走向,并从中发现其政策与能力短板。
一、网络安全举措的整体设计
总体而言,拜登政府网络安全战略与政策突出以维护自身安全为绝对优先选项,这条主线贯穿其顶层设计与实施的“路线图”。
(一)具有“混和”特质的政策目标
拜登政府
其中,前三项面向国内,后两项指向国外。第一项政策目标旨在进一步强调政府对网络安全事务的领导力;第二项政策目标指明切实提升网络安全水平的主要“依仗”,即政企合力;第三项政策目标明确“两大关注领域”,即关键基础设施保护与网络人才培养;第四项政策目标强调通过“网络空间”同盟共建秩序规则的重要性;第五项政策目标则直接言明将运用“全方位”手段,对所谓恶意行动实施惩戒并达成威慑的决心。
可以看出,这些政策目标相较于奥巴马政府与特朗普政府的网络安全政策,具有一定“承继性”,从而呈现出一定“混和”特质。最显著的表现在于指向国外方面。拜登政府既承继了奥巴马政府对“盟友”与国际规则的倚重,又延续了特朗普政府动用一切手段强化网络威慑的做法。
(二)强调力量“统合”的路线图
为进一步细化上述政策目标,拜登政府陆续于
1.政府部门间统合
美国近几届政府上台之后,均会着手调整与改革网络安全管理机制,拜登政府亦不例外。其上台之后,为进一步增强政府内部协调力与外部领导力,增设与调整了相关重要岗位。这些岗位的设置对应拜登政府的关切重点。例如,为更加高效地统筹协调联邦政府各机构和部门的网络安全事务,设立负责网络和新兴技术的副国家安全顾问;为提升事务的专业性,设立国家网络总监(National Cyber Director)岗位,作为总统在网络安全政策和战略方面的首席顾问;为适应新形势发展需要,任命美国数字bet356亚洲版在线体育投注部门资深人士为政府首席信息官(CIO),全面负责相关基础设施现代化升级工作。此外,还设立了由国土安全部部长牵头的网络安全审查委员会(Cyber Safety Review Board)。该委员会不仅有各“涉网”部门负责人,还纳入企业代表,负责审查和评估影响联邦信息系统或非联邦系统的重大网络事件、威胁活动、漏洞、应对活动和机构响应。
2.政企间统合
拜登政府推动政企间统合包括三大重点。一是强调“信息分享”。拜登政府提出改善网络事件报告的要求。长期以来,美国政府在加强关键基础设施网络安全方面的主要愿望是关键基础设施运营商及时向监管部门报告网络事件及相关信息,但一直未实现。科洛尼尔管道公司遭受勒索攻击事件以后,美国运输安全管理局发布安全指令,强制要求关键管道运营商与国土安全部保持7×24小时信息共享,及时报告网络事件。二是重视“标准制定”。拜登政府提出为私营企业制定软件供应链安全标准。《提升国家网络安全》行政令指出,美国商务部和美国国家标准与技术研究院将牵头划出“关键软件”范畴,要求关键软件供应商分享软件各组成部分的来源,并发布指南,明确增强软件供应链安全性的做法。三是深化“全面合作”。拜登政府强调网络安全合作不仅涉及产品与bet356亚洲版在线体育投注,更要实现“全域”扩展。《提升国家网络安全》行政令提出,联邦政府要激励技术企业投资先进网络安全产品和bet356亚洲版在线体育投注,采用零信任、云bet356亚洲版在线体育投注等现代化网络安全方法,提升政府机构网络安全水平。2021年4月,拜登政府启动“工业控制系统安全倡议”(Industrial Control Systems Cybersecurity Initiative),鼓励美国电力行业部署先进的网络安全产品,监控电力网络,检测恶意活动。《提升关键基础设施控制系统网络安全国家安全备忘录》显示,该倡议将向天然气管道、水和废水行业、化学行业等其他关键基础设施领域扩展。
3.盟友间统合
拜登政府高度重视与盟友共同塑造网络空间规则和增强集体防御。
二、相关举措“落地”情况评估
拜登政府的网络安全政策目标与实施路线图相对清晰且重点突出。在其进一步完善网络安全决策机制后,相关政策进一步得以推进与逐步“落地”,但是,一些政策规划由于各种因素影响,并未如愿推进。
(一)初见成效的政策推进
目前,拜登政府提升网络安全的举措得以推进的领域主要体现在以下几方面。
1.网络安全“信息共享”进展较快
2.政企间“安全协同”得到提升
拜登政府采用零信任、云bet356亚洲版在线体育投注等现代网络安全技术的做法赢得了美国大量技术企业的支持。
3.对外网络行动力进一步增强
依据公开信息分析,拜登本人及其幕僚团队并未对美国网军明确部署任务。但是,美国国会和军方持续加强美国网军建设,主要采取的两项举措在事实上成为拜登政府网络安全路线图的网络威慑部分。一是针对网络空间对手“前出狩猎”(Hunt Forward)。“前出狩猎”指美国向海外派遣网络战精锐力量,采取主动追捕形式,发现并识别对手的网络行动,是美国网络司令部“持续交手”、国防部“前置防御”等理念的实施举措。美国《2021财年国防授权法》明确要求建设“前出狩猎”网络行动框架。
4.国际规则塑造有所突破
自2015年以来,美国一直寻求推动联合国信息安全专家组(UN GGE)将武装冲突法适用网络空间写入共识文件。2017年,UN GGE未能出台共识文件,美国此项意愿没能达成。2021年6月,UN GGE发布共识文件,表示武装冲突法仅在武装冲突时适用网络空间。美国西点军校诺曼·利伯杰出学者、海军战争学院名誉教授迈克尔·施密特评论称,在美国推动下,武装冲突法在网络空间的适用性得以确认,网络空间规范向前迈出实质性步骤,随着时间推移,这些尚未具有约束力的国际法将转化为习惯国际法,成为权威规则。
(二)遇到阻力的政策实施
对照之前的网络安全战略与政策规划,未能得以显著推进或存在不确定性的领域主要体现在以下三个方面。
一是网络安全机制的协调性问题。虽然新设的关键网络安全事务岗位上的“各路人马”已基本到位,但是,因为时间有限,其政策协调的有效性尤其是彼此之间职能分工的合理性与效率还未得到足够的检验。例如,美国国家网络总监与网络安全审查委员会之间存在职责划分不清,权限边界不明的情况。有消息称,拜登政府或会出台新的行政令专门解决这一问题。
二是关键基础设施网络攻击事件报告制度遇阻。美国历届政府在加强关键基础设施网络安全事务监管权力问题上的进展有限。拜登政府以运输安全管理局安全指令等方式强制要求能源、运输等关键基础设施运营商报告网络事件等做法遇到行业和国会的阻碍。美国参议院国土安全委员会主席加里·彼得斯(Gary Peters)是美国政府加强对关键基础设施行业强制性监管的拥趸,曾明确表态政府应强制禁止关键基础设施企业支付勒索赎金,但依然认为目前合适的监管关键基础设施网络安全的方式是政府继续出台自愿性的网络安全标准。
三是网络空间规则塑造面临相当挑战。虽然美国认为在联合国信息安全政府专家组(UN GGE)关于促进网络空间负责任国家行为的报告中,武装冲突法适用网络空间取得了实质性进展,但实际情况并没有想象中那么乐观。一方面,UN GGE报告目前只是一种共识性文件,其效力属于自愿性约束规则,距离规则的落地还有相当长的距离,且武装冲突法具有特定的应用场景,在当前武装冲突很少出现,在网络战等应用场景不明的情况下,发挥何种效力仍然存疑;另一方面,联合国框架下的规则制定机制正面临挑战。除了UN GGE,联合国框架还新设了代表多利益相关方的开放式工作小组(OEWG),与UN GGE作为新的双机制,在2021年也达成共识性文件。当前,相关国家正在探讨,OEWG的进展是否意味着一个更加有效、更有代表性的规则机制,甚至建议考虑取消UN GGE进程,确保联合国框架下的单一进程的权威性与合法性。同时,法国、埃及等国也提出在联合国框架下设立推进网络空间负责任国家行为“行动纲领”,旨在将规范转化为行动。这些都给UN GGE未来前景带来了一定的不确定性。
三、未来可能的政策走向
对照拜登政府整体网络安全政策设计与执行以来的“落地”情况,考虑到其面临的国内外环境与多重因素,未来,其网络安全政策走向将呈现以下特点。
(一)网络安全决策权会成为其内部博弈焦点
美国总统国家安全委员会和国会均有抢抓政企网络安全协同工作的意愿。美国国家安全委员会副顾问安妮·纽伯格牵头起草《提升国家网络安全》行政令,积极引导政府与承包商间的政企协同。
(二)软件供应链安全成为拜登政府政策发力点
仅仅在“关键软件”上与政府共享软件供应链相关信息并不能满足拜登政府对软件供应链安全的要求。
(三)继续寻求关键基础设施网络事件报告上的突破
面对强制监管关键基础设施网络安全的努力所遇到的较大阻力,拜登政府很可能在行业监管和立法监管两个方向上同时用力。
拜登政府,一方面,将加强不同行业监管部门的网络安全监管权限。实施行业监管是美国历届政府在网络安全立法难以推动的情况下普遍采取的做法。
(四)继续推动规则制定以bet356亚洲版在线体育投注美国网络空间行动
拜登就任以来,在网络国防方面发表的重要讲话,是在
© bet356体育投注网-bet356亚洲版在线体育投注 版权所有
津ICP备05001152号 津公网安备 12010302000961号