美國國家標準與技術研究院 NIST發布軟件、物聯網和消費者網絡安全標簽指南
2 月 4 日,美國國家標準與技術研究院 (NIST) 發布了幾份文件和更新,闡明了軟件安全指南,并推薦了軟件和物聯網設備的消費者標簽做法。NIST 還制定了消費者網絡安全標簽項目的方法。
這些舉措是米國拜*登總*統去年 5 月發布的廣泛行政命令 (EO)授權的。他們的目標是收緊聯邦政府對其購買的軟件產品的安全要求,希望這些好處也能流向私營部門。標簽計劃旨在讓消費者更深入地了解他們購買的軟件和設備的安全性,并提高消費者軟件和物聯網設備制造商的透明度。
軟件供應鏈安全指南和更新的 SSDF
第一份文件闡明了如何按照 EO 的指示加強軟件供應鏈的安全性。該指南遵循 NIST 為滿足 EO 的最后期限而開展的一系列活動,包括從社區征求立場文件、在 6 月舉辦虛擬研討會和在 11 月舉辦第二次虛擬研討會、與其他聯邦機構協商并審查現有的聯邦指南。
該命令要求 NIST 為負有軟件采購相關職責的聯邦機構工作人員提供指導,旨在幫助聯邦機構工作人員了解軟件生產商需要哪些信息來了解他們的安全軟件開發實踐。新的 NIST 文件闡明了聯邦機構在獲取軟件或包含軟件的產品時應遵循的最低建議。
該命令還指示 NIST 為軟件生產商定義行動或結果,例如商業現貨 (COTS) 產品供應商、政府現貨軟件開發商、承包商和其他定制軟件開發商。為了完成這項任務,NIST更新了其預先存在的安全軟件開發框架 (SSDF),該框架已經考慮了 EO 中包含的大部分相關任務。
NIST 指出,其指導僅限于聯邦機構采購軟件,其中包括固件、操作系統、應用程序和應用程序服務(例如基于云的軟件),以及包含軟件的產品。聯邦機構開發的軟件超出范圍,聯邦機構免費直接獲得的開源軟件也是如此。由聯邦機構購買的軟件捆綁、集成或以其他方式使用的開源軟件在范圍內。
根據 EO 的時間表,到 3 月 6 日,管理和預算辦公室 (OMB) 必須采取適當措施,要求各機構遵守有關在本命令發布之日后采購的軟件的此類指南。到 2023 年 5 月 12 日,國土安全部部長與國防部長、司法部長、OMB 主任和 OMB 內電子政府辦公室的行政長官協商后,將向聯邦采購監管局 (FAR ) 委員會協調政府范圍內的采購,合同語言要求可供機構購買的軟件供應商遵守并證明遵守根據這些指南發布的任何要求。
消費軟件的網絡安全標簽
NIST 上周發布的另一份文件是《消費軟件網絡安全標簽推薦標準》。EO 指示 NIST 與聯邦貿易委員會 (FTC) 和其他機構協調,啟動網絡安全標簽試點計劃。這些標簽計劃旨在教育公眾了解軟件開發實踐的安全能力。
NIST 發布的文件就計劃所有者在標簽計劃中的作用、可以為標簽提供信息的基線技術標準、標簽呈現標準和合格評定標準提出了建議。本文檔還探討了軟件標簽的消費者教育和可用性。
本文檔的目標是指導軟件提供商如何向消費者傳達“在軟件的生命周期中采用了安全軟件開發的良好實踐,并且與安全相關的軟件架構、功能和其他屬性遵循基線技術標準。 ”
消費物聯網產品的網絡安全標簽
EO 要求 NIST 為物聯網 (IoT) 產品的消費者標簽計劃制定標準。根據 EO,“標準應考慮此類消費者標簽計劃是否可以與符合適用法律的任何類似的現有政府計劃一起運行或仿效。”
NIST 利用其在物聯網產品網絡安全方面的現有工作以及最近關于受感染物聯網產品及其漏洞的公開新聞報道,于 2021 年 8 月 31 日和 12 月 3 日發布了標準草案版本。這些文件可在 9 月 14 日的研討會上供社區反饋和 2021 年 12 月 9 日,并以書面形式提交。
基于這項活動,NIST 決定產品標準應該表達為結果,而不是關于如何實現它們的具體陳述。此外,NIST 得出的結論是,鑒于這些基準標準適用于各種產品的方式多種多樣,沒有一種單一的合格評定方法是合適的。最后,NIST 確定單個二元標簽(例如批準印章)表明產品符合基線標準可能是最合適的,再加上一種分層方法,可以引導感興趣的消費者在線獲取更多詳細信息。
消費者網絡安全標簽試點:方法和反饋
最后,NIST 公布了其關于如何在軟件和物聯網標簽上開展試點項目的想法,并考慮到它已經闡明的標準。EO 指示 NIST “根據公布的標準進行試點,并在命令發布之日起一年內對試點計劃進行審查,與私營部門和相關機構協商,以評估計劃的有效性,確定什么可以繼續改進,并提交總結報告。”
NIST 已確定它不會設計特定標簽作為試點的一部分。相反,該試點項目將由 NIST 組成,尋求利益相關者對消費物聯網產品和消費軟件當前或未來潛在的標簽工作以及這些工作如何與 NIST 建議保持一致的貢獻。
為此,NIST 正在尋求對試點項目的貢獻,并尋求有關現有標簽方案是否符合 NIST 建議的信息,以及目前不運營標簽方案的組織是否有興趣根據 NIST 建議建立新項目等話題。對試點的貢獻必須在 2022 年 3 月 15 日之前提交。
這是“非常深”的東西
應用安全公司 Veracode 的聯合創始人兼首席技術官 Chris Wysopal 稱贊 NIST 在總結大量文件中的大量密集信息方面的敏捷性。“我認為他們在總結方面做得很好,但內容非常深刻,”他告訴 CSO。“人們將不得不閱讀大量內容,以了解作為供應商的要求。”
他特別贊揚 NIST 對 SSDF 的更新考慮到了軟件的構建者和用戶。“這不僅僅是純粹面向供應商的。這是有道理的,因為當您談論安全性時,有人在銷售技術,然后有人在操作它。該等式的兩個部分都需要了解對方做了什么以及期望是什么。建設者和運營者都在同一個框架下工作很有意義。”
Wysopal 的一項批評與軟件開發人員如何證明符合安全軟件實踐有關。“我不太喜歡的一點是,他們似乎認為很多此類證明可以在產品線級別或公司級別完成,而不是在您購買的特定產品上完成。”
“很多時候,當推出新產品或收購小供應商時,它會被重新命名并包含在該公司的產品中,這些產品幾乎沒有更成熟產品的嚴謹性。我認為我們不想把這兩件事混為一談。” 返回列表
關注微信公眾號

主站蜘蛛池模板:
岛国av网址_国产高清精品一区二区_内射在线Chinese_国产精选网站_精品一区二区三区中文字幕老牛_国产精品video爽爽爽爽
|
福利片一区二区_国产精品国内自产_亚洲一区二区三区观看_8x8x精品国产一区_亚洲精品国产最新在线不卡_性迷宫在线看
|
精品女同一区二区三区在线播放_97香蕉网_成人午夜精品久久久久久久网站_国产主播在线一区_欧美专区中文字幕_综合色一区二区
|
乌克兰少妇videos高潮_国产女人18毛片水真多18精品_日日躁狠狠躁狠狠爱_男人的天堂免费网站_免费又黄又爽又色的视频_日日日操操
|
精品女同一区二区三区_三级全黄不卡的_成人视屏在线观看_午夜影院啪啪_白娘子传奇50集免费观看_中文天堂在线一区
|
成人高清网站_91精品激情在线观看最新更新_yy111111少妇影院中文字幕_18禁黄网站网址免费_国产一区二区内射最近更新_国产日韩一二三区
久久久免费毛片_色先锋资源久久综合5566_91视频久久_国产精品自拍99_一级毛片欧美真人视频_亚洲欧美日韩中文无线码
|
久久人人爽爽人人爽人人片av_性色AV一区二区三区人妻_亚洲理论视频_亚洲高清一区二区三区四区_插插日日_欧美777精品久久久久网
|
色蜂影视_女子初尝黑人巨嗷嗷叫_亚洲精品一区二区三区h_亚洲AV自慰白浆喷水网站少妇_大地资源中文二页在线观看_亚洲一区三区
|
自拍偷区亚洲综合美利坚_亚洲AV大乳天堂在线观看_男人视频网_久久久久久久久久国产_国产激情不卡_杨幂好大好硬好深好爽想要
|
3d全彩无码啪啪本子全彩_我的徒弟都是大反派动漫在线观看_少妇午夜啪爽嗷嗷叫视频_中文在线三区_亚洲免费人成_成年人av网站
|
成人乱淫av日日摸夜夜_中文字幕日本不卡_免费视频在线视频_久久这里有精品15一区二区三区_成人午夜免费福利视频_国产精品1区2区在线观看
|
日本久久小视频_一区不卡av_免费av毛片在线观看_中文字幕国产在线视频_无码免费H成年动漫在线观看网站_黑人又粗又大XXX精品
|
onlyfans是个什么平台_国产区香蕉精品系列在线观看不卡_亚洲国产另类久久久精品黑人_艹逼逼小说_亚洲欧美日韩国产一区二区_国产亚洲一区二区不卡
|
国产日韩欧美91_欧美美女一区二区三区_av大全在线免费看_色一情一乱一伦麻豆_永久免费AV无码网站在线_av色免费在线
干美少妇视频_有码+日韩+在线观看_国产乱码精品一区二区亚洲_视频国产精品_毛片毛片毛片毛片毛片毛片毛片毛片_懂爱av
|
亚洲在线影院_亚洲国产日韩一区_日韩a视频_亚洲成人网在线观看_一级a毛片_久久久亚洲精品成人
|
亚洲精品97久久久babes_欧美九区_老色鬼久久亚洲AV综合_蜜月va乱码一区二区三区_91视频91色_特大巨黑吊xxxx高潮
|
亚洲一av_少妇的丰满人妻HD高清_老师喂我乳我脱她胸罩_国产成人自产拍免费视频_中日韩三级视频_国产精品1区二区
|
日本做爰大片免费观看一_www拍拍拍_四虎精品8848ys一区二区_中文乱码免费一区二区三区_日本久久黄_青青操av在线
|
亚洲国产成人资源在线软件_草女人视频_亚洲一区AV无码专区在线观看_三级在线观看_色偷偷国色天香在线观看免费视频_久久国语视频对白
|
色久在线_一级全毛片_亚洲综合网址_国产大学生情侣自啪高清_久操不卡_国产精品女人视频
|
免费人成视频在线播放_免费看无码毛视频成片_一级做性色a爱片久久毛片_少妇无码太爽了在线观看免费视频_亚洲无人区码一码二码三码的含义_精品人妻无码一区二区三区打不开
|
亚洲资源视频_国产情侣真实露脸在线_四色av网站入口_日本一区二区三区日本免费_国产91天堂素人系列在线播放_欧美gv在线
|
天天干天天夜_精品亚洲午夜久久久久91_97超碰人人人人人人少妇_999在线观看精品免费不卡网站_超碰碰人人_国产免费网站视频
|
亚洲色av天天天天天天_狠狠综合久久av一区二区蜜桃_日韩一级影院_狠狠精品久久久无码中文字幕_日韩爱爱爱_免费的又色又爽的视频蜜臂
|
婷婷国内自拍_亚洲精华国产欧美_国产毛片久久久久_糟蹋小少妇17p_人c交zo○zooxx全过程_欧美性生交XXXXX无码十全
|
亚洲最大色网站_中文字幕亚洲精品第1页_日本视频精品一区_九九九色_中日韩黄色一级片_国产欧美日韩精品一区二区免费
|
碰超在线97人人_麻豆╳╳╳乱女另类_国产精品一区在线免费观看_亚洲爆爽av_日韩吃奶摸下AA片免费观看_精品国产视频一区二区三区
|
国内外成人免费视频_久久免费大视频_夜夜女人国产香蕉久久精品_国产东北露脸熟妇_a级片久久_成人免费视频91
|
欧美在线一区二区三区四区_免费国产人成网站_老司机福利在线播放_在线看片一区_人妻无码视频一区二区三区_亚洲区和欧洲区一二
|
国产精品12_AV无码天堂一区二区三区_成人h动漫免费观看网站_国产成人MV在线播放_av影片在线播放_欧美小说乱小说
|
亚洲一区欧美精品_午夜视频黄_日韩一区二区三区在线_少妇被又大又粗又爽毛片_麻豆视频91_姑娘第6集在线观看免费播放
|
国语自产精品视频_www四色com_一区在线观看_亚洲乱码av一区二区三区中文在线:_黄色一级在线播放_久久五月丁香合缴情网
|
搡老女人一区二区三区视频tv_黄色片免费在线观看视频_国产tv日韩在线观看视频_日韩毛片高清在线观看_韩国一区二区视频_综合久久精品
|
一区视频在线_同性男男无遮挡无码视频_欧洲一级免费_久久成人18免费观看_porono国产_黑人40cm性做爰免费视频
|
18禁裸男晨勃露J毛免费观看_国产成a人亚洲精品无码久久_91小视频在线观看_亚洲区精品视频_国产XXXX做受性欧美88_欧美一级特级
|
黑人巨大精品欧美一区二区奶水_国产精品久久久久久久久久久久人四虎_日韩视频免费播放_亚洲欧美黑人深喉猛交群_国产高清乱理伦片中文小说_韩国一级黄色大片
|
久久亚洲精品久久国产一区二区_香蕉AV777XXX色综合一区_国产亚洲又爽ⅴa在线天堂_午夜亚洲国产理论片无码片_国产亚洲精品美女久久_免费哦观看av
|
综合久久婷婷88_亚洲国产高清一区_欧美久操网_国产97人人超碰CAO蜜芽PR_性欧美大战久久久久久久免费观看_古代级a毛片可以免费看
|
女人荫蒂添的好舒服A片_免费无码AV片流白浆在线观看_日本人妻精品免费视频_国产午夜精品福利_国产精品红桃视频_综合色视频
|
wwwmmm日本_国产日本高清_亚洲一区a_国产suv精品一区二区69_欧美激欧美啪啪片_a级片在线免费播放
|
精品女同一区二区三区在线播放_97香蕉网_成人午夜精品久久久久久久网站_国产主播在线一区_欧美专区中文字幕_综合色一区二区
|