美國國家標準與技術研究院 NIST發布軟件、物聯網和消費者網絡安全標簽指南
2 月 4 日,美國國家標準與技術研究院 (NIST) 發布了幾份文件和更新,闡明了軟件安全指南,并推薦了軟件和物聯網設備的消費者標簽做法。NIST 還制定了消費者網絡安全標簽項目的方法。
這些舉措是米國拜*登總*統去年 5 月發布的廣泛行政命令 (EO)授權的。他們的目標是收緊聯邦政府對其購買的軟件產品的安全要求,希望這些好處也能流向私營部門。標簽計劃旨在讓消費者更深入地了解他們購買的軟件和設備的安全性,并提高消費者軟件和物聯網設備制造商的透明度。
軟件供應鏈安全指南和更新的 SSDF
第一份文件闡明了如何按照 EO 的指示加強軟件供應鏈的安全性。該指南遵循 NIST 為滿足 EO 的最后期限而開展的一系列活動,包括從社區征求立場文件、在 6 月舉辦虛擬研討會和在 11 月舉辦第二次虛擬研討會、與其他聯邦機構協商并審查現有的聯邦指南。
該命令要求 NIST 為負有軟件采購相關職責的聯邦機構工作人員提供指導,旨在幫助聯邦機構工作人員了解軟件生產商需要哪些信息來了解他們的安全軟件開發實踐。新的 NIST 文件闡明了聯邦機構在獲取軟件或包含軟件的產品時應遵循的最低建議。
該命令還指示 NIST 為軟件生產商定義行動或結果,例如商業現貨 (COTS) 產品供應商、政府現貨軟件開發商、承包商和其他定制軟件開發商。為了完成這項任務,NIST更新了其預先存在的安全軟件開發框架 (SSDF),該框架已經考慮了 EO 中包含的大部分相關任務。
NIST 指出,其指導僅限于聯邦機構采購軟件,其中包括固件、操作系統、應用程序和應用程序服務(例如基于云的軟件),以及包含軟件的產品。聯邦機構開發的軟件超出范圍,聯邦機構免費直接獲得的開源軟件也是如此。由聯邦機構購買的軟件捆綁、集成或以其他方式使用的開源軟件在范圍內。
根據 EO 的時間表,到 3 月 6 日,管理和預算辦公室 (OMB) 必須采取適當措施,要求各機構遵守有關在本命令發布之日后采購的軟件的此類指南。到 2023 年 5 月 12 日,國土安全部部長與國防部長、司法部長、OMB 主任和 OMB 內電子政府辦公室的行政長官協商后,將向聯邦采購監管局 (FAR ) 委員會協調政府范圍內的采購,合同語言要求可供機構購買的軟件供應商遵守并證明遵守根據這些指南發布的任何要求。
消費軟件的網絡安全標簽
NIST 上周發布的另一份文件是《消費軟件網絡安全標簽推薦標準》。EO 指示 NIST 與聯邦貿易委員會 (FTC) 和其他機構協調,啟動網絡安全標簽試點計劃。這些標簽計劃旨在教育公眾了解軟件開發實踐的安全能力。
NIST 發布的文件就計劃所有者在標簽計劃中的作用、可以為標簽提供信息的基線技術標準、標簽呈現標準和合格評定標準提出了建議。本文檔還探討了軟件標簽的消費者教育和可用性。
本文檔的目標是指導軟件提供商如何向消費者傳達“在軟件的生命周期中采用了安全軟件開發的良好實踐,并且與安全相關的軟件架構、功能和其他屬性遵循基線技術標準。 ”
消費物聯網產品的網絡安全標簽
EO 要求 NIST 為物聯網 (IoT) 產品的消費者標簽計劃制定標準。根據 EO,“標準應考慮此類消費者標簽計劃是否可以與符合適用法律的任何類似的現有政府計劃一起運行或仿效。”
NIST 利用其在物聯網產品網絡安全方面的現有工作以及最近關于受感染物聯網產品及其漏洞的公開新聞報道,于 2021 年 8 月 31 日和 12 月 3 日發布了標準草案版本。這些文件可在 9 月 14 日的研討會上供社區反饋和 2021 年 12 月 9 日,并以書面形式提交。
基于這項活動,NIST 決定產品標準應該表達為結果,而不是關于如何實現它們的具體陳述。此外,NIST 得出的結論是,鑒于這些基準標準適用于各種產品的方式多種多樣,沒有一種單一的合格評定方法是合適的。最后,NIST 確定單個二元標簽(例如批準印章)表明產品符合基線標準可能是最合適的,再加上一種分層方法,可以引導感興趣的消費者在線獲取更多詳細信息。
消費者網絡安全標簽試點:方法和反饋
最后,NIST 公布了其關于如何在軟件和物聯網標簽上開展試點項目的想法,并考慮到它已經闡明的標準。EO 指示 NIST “根據公布的標準進行試點,并在命令發布之日起一年內對試點計劃進行審查,與私營部門和相關機構協商,以評估計劃的有效性,確定什么可以繼續改進,并提交總結報告。”
NIST 已確定它不會設計特定標簽作為試點的一部分。相反,該試點項目將由 NIST 組成,尋求利益相關者對消費物聯網產品和消費軟件當前或未來潛在的標簽工作以及這些工作如何與 NIST 建議保持一致的貢獻。
為此,NIST 正在尋求對試點項目的貢獻,并尋求有關現有標簽方案是否符合 NIST 建議的信息,以及目前不運營標簽方案的組織是否有興趣根據 NIST 建議建立新項目等話題。對試點的貢獻必須在 2022 年 3 月 15 日之前提交。
這是“非常深”的東西
應用安全公司 Veracode 的聯合創始人兼首席技術官 Chris Wysopal 稱贊 NIST 在總結大量文件中的大量密集信息方面的敏捷性。“我認為他們在總結方面做得很好,但內容非常深刻,”他告訴 CSO。“人們將不得不閱讀大量內容,以了解作為供應商的要求。”
他特別贊揚 NIST 對 SSDF 的更新考慮到了軟件的構建者和用戶。“這不僅僅是純粹面向供應商的。這是有道理的,因為當您談論安全性時,有人在銷售技術,然后有人在操作它。該等式的兩個部分都需要了解對方做了什么以及期望是什么。建設者和運營者都在同一個框架下工作很有意義。”
Wysopal 的一項批評與軟件開發人員如何證明符合安全軟件實踐有關。“我不太喜歡的一點是,他們似乎認為很多此類證明可以在產品線級別或公司級別完成,而不是在您購買的特定產品上完成。”
“很多時候,當推出新產品或收購小供應商時,它會被重新命名并包含在該公司的產品中,這些產品幾乎沒有更成熟產品的嚴謹性。我認為我們不想把這兩件事混為一談。” 返回列表
關注微信公眾號

国产麻豆精品免费密入口|
国产a免费观看|
日本在线www|
欧美爱色|
国产亚洲精品aaa大片|
久久99欧美|
黄视频网站免费|
99久久网站|
精品久久久久久综合网|
国产麻豆精品hdvideoss|
成人免费高清视频|
青草国产在线|
天天做人人爱夜夜爽2020|
青青久久精品|
99热精品一区|
午夜久久网|
国产伦久视频免费观看 视频
|
四虎影视久久久|
精品久久久久久中文字幕一区
|
国产精品1024永久免费视频
|
九九久久99综合一区二区|
国产网站免费视频|
午夜欧美福利|
99色精品|
青青青草影院|
国产麻豆精品高清在线播放|
一级毛片看真人在线视频|
亚洲第一页乱|
日韩在线观看视频网站|
亚洲天堂免费观看|
欧美一区二区三区在线观看|
国产伦精品一区二区三区在线观看|
亚洲精品影院|
国产亚洲男人的天堂在线观看|
欧美1卡一卡二卡三新区|
国产不卡福利|
成人免费一级纶理片|
日本免费乱理伦片在线观看2018|
国产精品自拍在线|
国产一区精品|
免费的黄视频|
久久国产影院|
免费毛片播放|
精品视频在线观看一区二区
|
青青久在线视频|
日日日夜夜操|
久草免费在线色站|
免费国产在线观看|
免费的黄色小视频|
日韩在线观看视频网站|
国产成a人片在线观看视频|
成人免费观看的视频黄页|
国产精品1024永久免费视频
|
精品国产三级a∨在线观看|
欧美爱色|
99久久精品国产高清一区二区
|
亚欧成人乱码一区二区|
亚洲 男人 天堂|
国产视频一区二区在线播放|
国产福利免费视频|
国产精品12|
精品视频在线观看视频免费视频|
中文字幕Aⅴ资源网|
久草免费在线色站|
a级黄色毛片免费播放视频|
日日夜人人澡人人澡人人看免|
欧美激情一区二区三区视频
|
毛片成人永久免费视频|
国产视频久久久久|
久久精品人人做人人爽97|
999久久久免费精品国产牛牛|
欧美大片毛片aaa免费看|
a级精品九九九大片免费看|
91麻豆精品国产综合久久久|
色综合久久天天综合绕观看|
成人免费一级毛片在线播放视频|
黄色短视频网站|
国产极品白嫩美女在线观看看|
麻豆网站在线免费观看|
国产视频一区二区在线播放|
精品久久久久久免费影院|
九九精品久久|
欧美激情一区二区三区视频
|
国产精品123|
日本在线www|
黄色免费网站在线|
高清一级片|
亚欧成人毛片一区二区三区四区|
免费一级片网站|
一级毛片视频在线观看|
韩国三级一区|
一级女人毛片人一女人|
欧美激情一区二区三区中文字幕|
四虎影视精品永久免费网站|
黄视频网站免费看|
免费国产在线视频|
四虎影视库|
九九九在线视频|
日本在线不卡视频|
亚欧乱色一区二区三区|
欧美一区二区三区在线观看|
日韩一级黄色片|
免费一级片在线观看|
日韩在线观看视频免费|
日韩在线观看视频免费|
九九免费精品视频|
欧美18性精品|
国产精品自拍在线|
国产一级生活片|
精品国产三级a|
国产高清在线精品一区二区|
欧美激情一区二区三区中文字幕|
国产不卡在线播放|
久久精品人人做人人爽97|
国产一级生活片|
国产成人精品在线|
四虎影视库国产精品一区|
日韩在线观看免费完整版视频|
午夜久久网|
99久久精品国产高清一区二区
|
国产精品12|
欧美日本免费|
天天做日日干|
天天做人人爱夜夜爽2020毛片|
国产成人欧美一区二区三区的|
欧美夜夜骑
青草视频在线观看完整版
久久精品99无色码中文字幕
欧美日韩一区二区在线观看视频
欧美中文字幕在线视频
www.99精品
香蕉视频久久
|
成人免费一级纶理片|
精品久久久久久中文|
可以在线看黄的网站|
日本免费区|
成人免费观看网欧美片|
日韩欧美一及在线播放|
成人影视在线播放|
免费国产在线视频|
毛片成人永久免费视频|
国产伦精品一区二区三区在线观看|
成人免费网站久久久|
精品国产香蕉伊思人在线又爽又黄|
亚洲精品久久久中文字|
亚洲 激情|
免费的黄色小视频|
免费毛片播放|
欧美激情一区二区三区在线|
国产91视频网|
久久成人亚洲|
日韩中文字幕一区|
日韩av片免费播放|
久久国产精品永久免费网站|
国产91丝袜在线播放0|
欧美激情一区二区三区中文字幕|
欧美大片毛片aaa免费看|
黄色短视频网站|
国产成人精品综合久久久|
欧美一区二区三区性|
色综合久久天天综合绕观看|
国产高清在线精品一区二区|
国产原创视频在线|
日韩avdvd|
精品久久久久久影院免费|
久久国产影视免费精品|
日本在线www|
午夜在线观看视频免费 成人|
深夜做爰性大片中文|
九九精品久久久久久久久|
国产成人女人在线视频观看|
日韩中文字幕一区二区不卡|
999精品视频在线|
国产一区二区精品久|
国产麻豆精品hdvideoss|
国产一区免费观看|
91麻豆tv|
亚洲 欧美 91|
国产成+人+综合+亚洲不卡|
日韩av东京社区男人的天堂|
四虎影视精品永久免费网站|
欧美激情影院|
成人影院一区二区三区|
欧美激情一区二区三区在线|
日日夜人人澡人人澡人人看免|
日本免费区|
精品国产亚洲人成在线|
亚洲www美色|
天天做人人爱夜夜爽2020|
在线观看成人网
|
午夜在线影院|
亚洲精品影院久久久久久|
精品国产三级a∨在线观看|
青青久在线视频|
天天做日日干|
韩国毛片免费大片|
欧美日本二区|
91麻豆精品国产高清在线|
欧美激情一区二区三区在线|
午夜久久网|
99久久精品国产麻豆|
成人影院久久久久久影院|
黄视频网站在线免费观看|
久草免费资源|
久久精品大片|
午夜在线影院|