CSRB报告强调公共部门安全新方法的必要性
内容提要
美国网络安全审查委员会的报告揭示了供应商的安全漏洞和系统性弱点,警告政府过度依赖单一技术供应商的风险。报告提出了三个建议:采购安全设计的系统和产品,将安全纳入采购决策,并减少单一供应商的风险。Google推出新的Google Workspace产品以支持这些建议。
延伸解读
报告揭示的供应商风险
CSRB报告详细披露了长期供应商的安全失败和系统性弱点,并指出政府过度依赖单一技术供应商会放大风险。报告发布时,该供应商正遭受国家支持威胁行为者的持续攻击,说明问题并非偶然。这提醒公共部门,供应商的安全承诺不足可能导致可预防的错误和严重泄露,采购决策需重新审视依赖关系。
三项采购安全建议
报告提出三个具体方向:采购安全设计的系统和产品,将安全纳入采购决策,以及减少单一供应商风险。其中,安全评估不应止于认证,而应贯穿技术管理生命周期,包括在重大事件后触发重新认证,并参考过往漏洞和CISA指令。多供应商策略和开放标准有助于提升互操作性,降低单一 breach 拖垮整个生态的可能。
Google的回应与产品
Google支持CSRB建议,并分享自身在Operation Aurora后重构基础设施、推行零信任和威胁分析的经验。为帮助公共部门转型,Google推出新的Workspace产品,符合条件的客户可以优惠价格获得Workspace Enterprise Plus、Assured Controls Plus、Chrome Enterprise Premium以及培训和迁移协助。这为政府提供了替代选择,但文章未评估其实际安全效果。
Q&A
CSRB报告中提到的主要安全风险是什么?
CSRB报告指出,政府过度依赖单一技术供应商导致了安全漏洞和系统性弱点。
政府应采取哪些措施来改善安全采购?
政府应采购安全设计的系统和产品,将安全纳入采购决策,并减少单一供应商的风险。
为什么单一供应商策略会增加安全风险?
单一供应商策略使得一旦发生安全漏洞,整个生态系统都可能受到影响,增加了风险。
Google在安全设计方面采取了哪些措施?
Google主张在产品设计阶段进行严格的安全审查,并参与制定安全设计原则。
CSRB报告对政府采购决策的影响是什么?
报告强调安全应在采购决策中占有一席之地,促使政府重新评估技术产品的安全性。
政府如何实施多供应商策略以提高安全性?
政府应采用多供应商策略,发展开放标准以确保互操作性,便于替换不安全的产品。