
前情回顾·AI时代如何强化网络防御
安全内参7月28日消息,美国联邦政府云安全认证的负责人近日表示,无法快速修复高危漏洞的科技公司,不应被允许向联邦机构销售产品。
AI重塑网络攻防,政府供应商必须迎接挑战
在华盛顿举行的Carahsoft FedRAMP峰会上,美国总务管理局联邦风险与授权管理计划(FedRAMP)主任Pete Waterman发出了这番直言不讳的警告。当时,部分企业声称自身缺乏资源,无法在数天内修复已暴露于互联网、且已知可被利用的漏洞。
Waterman表示:“如果这就是你们今天对待信息安全的方式……如果这就是你们公司今天对待信息安全的方式,我不希望你们进入联邦市场,你们也不应该向任何人销售自己的软件。”
FedRAMP是覆盖整个联邦政府的核心项目,负责为联邦机构使用的云产品制定安全要求。
Waterman指出,上周曝光的OpenAI内测模型自主越狱并入侵了Hugging Face的事件表明,各家公司必须做好准备,以人类安全团队无法企及的速度,检测并应对网络攻击活动。
Waterman表示,这起事件已经“毫无疑问地改变了”网络安全领域。他补充道:“你所做的一切都已经改变,而且还将继续改变。你们早就知道这一天会到来,只是之前还没有真正成为现实。现在,它已经成为现实了。”
这番表态意义重大,因为FedRAMP是美国政府云产品的主要安全把关者。
通常情况下,企业必须获得FedRAMP授权,联邦机构才能使用其服务,因此Waterman的警告可能会对哪些服务提供商能够参与联邦政府业务竞争产生实际影响。不过,他并未宣布任何新的执法措施,也未表示会将任何服务提供商逐出联邦市场。
企业安全、工程、产品团队必须协同合作,才能应对新型网络风险
FedRAMP正在推进的20x改革,更加强调自动化和安全结果,而不再主要将授权视为一项文书工作和合规性流程。其新的漏洞响应框架要求服务提供商持续发现、评估并修复安全弱点。
根据相关规定,对于最严重、面向互联网且极有可能被利用的漏洞,服务提供商应根据其潜在影响,在2天(有互联网暴露)或4天(无互联网暴露)内开始采取措施降低风险。FedRAMP 20x服务提供商还必须至少每3天验证一次其基于机器的系统状态。美国网络安全和基础设施安全局也针对需要立即修补的最高风险漏洞,制定了类似的时间要求。
Waterman表示,如果企业仍然让负责合规的人员与负责产品开发和维护的工程师彼此割裂,就无法达到这些要求。他指出,安全团队、工程团队和产品团队必须能够协同工作,并以足够快的速度完成变更,才能应对AI支持的网络攻击。
他说:“FedRAMP的合规部分,就是让你们向我们证明,你们确实做到了这一点。”但他同时表示,如果一家企业本身就没有动力投资安全,并将这些职能整合起来,那么它的做法“将不会成功”。
Waterman强调:“关键在于,你要成为企业内部的倡导者,确保企业在安全方面进行充分投资,并完成必要的变革。这也意味着,你自己的工作方式也需要发生改变,才能让企业获得成功。否则,你们一定会失败,因为你们已经不能再用去年的方式来玩这场游戏了。”
参考资料:nextgov.com
声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。