内容提要
CISA发布日志参考架构(LRA),以落实OMB M-26-14要求,指导联邦机构建设企业日志能力。机构须在2026年11月18日前提交日志计划,并依次达到初级、中级和高级成熟度。LRA提出八项转变,强调可搜索与可检索存储、就绪度度量、策略执行点、AI日志及验证能力,并给出五种架构模式。
延伸解读
关键截止日期与规划重点
联邦机构需在2026年11月18日前通过CyberScope提交日志计划,随后依次在12月18日、2027年2月16日和7月6日达到初级、中级和高级成熟度。CISA明确要求机构不应推倒重来,而是评估现有能力、记录决策并制定优先路线图。因此,计划应聚焦于策略文档而非采购冲刺,利用现有资源逐步缩小差距。
八项转变的核心逻辑
LRA提出八项转变,核心在于从合规清单转向架构问题。例如,可搜索与可检索存储的区分要求机构根据结果而非供应商默认值分层;就绪度通过10项度量持续评估,而非一次性声明;策略执行点成为命名组件,集中处理最小化、脱敏等决策。这些转变强调可验证的能力,而非工具数量。
架构模式与验证能力
LRA给出五种架构模式,不强制任何一种,但警告集中式瓶颈可能降低可见性。机构需选择适合的模式,并确保架构在部分故障时仍可运行和观察。验证是预期能力,管道必须通过合成测试、重放验证和自动化威胁模拟来检测自身故障,如覆盖缺口、延迟偏差和模式漂移。缺乏验证的日志能力不可靠。
AI日志的双向要求
LRA要求机构记录AI系统的提示、输出、代理决策和模型谱系,并鼓励使用AI改进日志操作,如异常检测和分类。但AI不能替代必需的遥测数据,模型生成输出需与事件记录区分。这意味着机构需同时关注AI作为被记录对象和作为工具的双重角色,确保审计轨迹的完整性和可区分性。
Q&A
CISA发布的日志参考架构(LRA)是什么?它和OMB M-26-14有什么关系?
LRA是CISA于2026年8月20日发布的日志参考架构,用于落实OMB M-26-14对企业日志的要求。它由CISA与OMB及CISO委员会共同制定,将备忘录要求转化为联邦机构必须做出并记录的架构、运营和治理决策。
联邦机构根据LRA需要满足哪些截止日期?
机构须在2026年11月18日前通过CyberScope提交机构日志计划;2026年12月18日前达到初级成熟度;2027年2月16日前达到中级成熟度;2027年7月6日前达到高级成熟度。
LRA相比之前的OMB M-21-31指南,提出了哪八项重要转变?
八项转变包括:可搜索与可检索成为核心存储决策;就绪度通过10项度量而非断言;策略执行点成为命名架构组件;为外部机构生成日志是明确义务;AI出现在日志记录的两端;遥测分为九类并规定最低可用保真度;假设异构性并给出五种架构模式;验证是预期能力而非愿望。
LRA中“可搜索”与“可检索”存储决策具体指什么?
LRA将存储分为三类:低延迟层中主动可搜索的操作数据、可移至低成本存储的可检索保留数据、以及需要不可变性和严格审计的指定证据数据集。六个月主动可搜索基线在所有成熟度级别都适用,机构应将层级放置直接与结果挂钩,而非供应商默认设置。
LRA提到的五种架构模式是什么?
五种架构模式包括:Repository First、Dual Replication、Selective Feeds、Segregated-Access Overlay等。LRA中立地呈现这些模式,不强制要求任何一种,并警告集中化本身不保证有效性,设计不良的中心瓶颈可能降低可见性。
LRA对AI日志记录有什么要求?
机构必须记录其AI系统,包括提示、模型输出、代理决策和工具交互以及模型谱系,特别要注意临时基础设施。同时,LRA鼓励使用AI进行日志操作(异常检测、关联、分类、摘要),但强调AI是使能方法而非替代所需遥测,模型生成输出应与事件记录区分。
机构日志计划需要包含哪些内容?LRA提供了什么指导?
机构日志计划需在2026年11月18日前提交,LRA附录B定义了七个内容领域,从范围与治理到差距与改进路线图,附录C提供了设计决策清单。LRA建议机构评估现有能力,记录决策,并按优先路线图弥补差距,而不是从头开始。