美国DHS向国会提交政府《移动设备安全研究》报告

简介:

美国国土安全部(DHS)向国会提交报告,详述了联邦政府使用移动设备面临的当前威胁和新兴威胁,并提出移动设备生态系统的安全改进方案。

DHS科技署(Science and Technology Directorate)与国家标准与技术研究院(National Institute of Standards and Technology)和国家网络安全卓越中心(National Cybersecurity Center of Excellence)联合展开研究。

按照美国2015年《网络安全法》的要求,《移动设备安全研究》需行业厂商、运营商、服务提供商和学术研究人员共同投入。

科技署代理副局长罗伯特-格里芬表示,《移动设备安全研究》报告发现,移动设备生态系统面临的威胁越来越多,移动计算的安全也在不断提升。这份报告概述了强化安全的几个重要建议,这将有助于联邦政府了解当前威胁和新兴威胁。

除了科技署,多个DHS部门也对这份研究有贡献:

首席信息安全官管理局办公室、国家保护和计划局(NPPD)、NPPD应急通信办公室、国家网络安全与通信集成中心、国家通信协调中心、NPPD美国计算机应急预备小组(US-CERT)、网络安全和通信网络安全部署办公室。

移动设备的安全威胁

要提升安全性,移动操作系统厂商和实施企业移动管理系统的联邦部门和机构需采用重要的保护措施来管理移动设备和应用程序。同时,需改进的领域将为联邦政府、行业和研究界提供合作机会,以解决移动设备防御的缺口。

这份研究发现,联邦政府使用移动设备(运行移动操作系统的智能手机和平板电脑)所面临的威胁存在于移动生态系统的所有元素中。要应对这类威胁,需采取与桌面工作站截然不同的安全方法,其主要原因是移动设备面对的威胁不同,经常在企业保护范围之外运行,并且独立于桌面架构之外。

研究表明,移动设备面临的威胁涉及面较广,包括国家攻击者、有组织的犯罪入侵或移动手机丢失、被盗等。除此之外,针对消费者的威胁还会影响联邦政府的用户,例如社交工程、勒索软件、银行欺诈、窃听、身份盗用、窃取服务或敏感数据。

此外,联邦政府的移动设备因为这些用户是公共部门的雇员,用户可能会成为其它威胁的目标。报告警告称,联邦政府的移动设备可能会成为黑客攻击后端计算机系统的途径,这类系统中包含数百万美国公民的数据和与联邦政府运作相关的机密信息。

改进联邦政府移动设备安全的建议

这项研究还得到了国防部和总务管理局的支持。研究提出一系列改进联邦政府移动设备安全的建议,主要建议包括:

根据现有标准和最佳实践,采用移动设备安全框架。

加强《联邦信息安全现代法案》(FISMA),专注保护移动设备、应用程序和网络基础设施安全。

将移动纳入“持续诊断和缓解”计划(Continuous Diagnostics and Mitigation program),使用与其它网络设备(例如工作站和服务器)相当的能力解决移动设备和应用程序的安全问题。

在移动应用安全中(Mobile Application Security)继续实施DHS科技署应用研究计划,以便政府机构安全地使用移动应用程序。

在移动威胁信息共享中创建新项目,以解决移动恶意软件和漏洞,包括解决通用漏洞披露(CVE)的方法。

将移动安全技术的采用和改进纳入操作程序,以确保未来的能力包含对移动威胁进行保护和防御。

与移动网络运营商合作,以检测、应对并响应威胁(例如SS7/ Diameter漏洞,监听IMSI捕捉器),如有必要,利用DHS国家保护与计划局的法定权威实现这些目标。

建立新的安全防御研究计划,以解决移动网络基础设施中的漏洞,并提升安全和弹性。

让联邦政府积极加入重要的移动标准机构和行业协会。

根据威胁情报和新出现的攻击策略、技术和程序制定美国政府在海外使用移动设备的政策和程序。

DHS有责任保护联邦机构和部门使用的通信手段,还要保护国家在物理和网络领域免受新兴威胁。移动技术对美国至关重要,不仅能为政府所用,还能确保企业和公民的通信安全。 DHS肩负保护国土安全的使命。

以防止移动技术和基础设备面临的威胁扩大,这份研究报告还进一步概述了DHS实现这些目标的具体步骤。

目录
相关文章
|
算法 Java
折半查找算法[二分查找法]算法的实现和解决整数溢出问题~
折半查找算法[二分查找法]算法的实现和解决整数溢出问题~
278 1
|
9月前
|
消息中间件 前端开发 数据可视化
6.4K star!企业级流程引擎黑马,低代码开发竟能如此高效!
"比Activiti更易整合,比传统开发更高效" —— 这款开源流程引擎通过配置化实施、零代码表单开发、多环境支持等特性,正在重新定义企业级应用开发方式!
380 4
|
前端开发 JavaScript 测试技术
React 错误边界 (Error Boundaries) 详解
【10月更文挑战第17天】在现代前端开发中,React 通过“错误边界”机制提高了应用的健壮性和用户体验。错误边界是一种特殊的 React 组件,能捕获并处理其子组件树中的 JavaScript 错误,防止应用因局部错误而整体崩溃。创建错误边界需实现 `static getDerivedStateFromError` 和 `componentDidCatch` 方法,分别用于更新状态和记录错误。正确使用错误边界,可以有效提升应用的稳定性和用户满意度。
863 62
|
缓存 算法 Java
Linux内核新特性年终大盘点-安卓杀后台现象减少的背后功臣MGLRU算法简介
MGLRU是一种新型内存管理算法,它的出现是为了弥补传统LRU(Least Recently Used)和LFU(Least Frequently Used)算法在缓存替换选择上的不足,LRU和LFU的共同缺点就是在做内存页面替换时,只考虑内存页面在最近一段时间内被访问的次数和最后一次的访问时间,但是一个页面的最近访问次数少或者最近一次的访问时间较早,可能仅仅是因为这个内存页面新近才被创建,属于刚刚完成初始化的年代代页面,它的频繁访问往往会出现在初始化之后的一段时间里,那么这时候就把这种年轻代的页面迁移出去
|
分布式计算 大数据 数据库连接
MaxCompute操作报错合集之遇到报错信息 "SERVER_INTERNAL_ERROR" ,该怎么办
MaxCompute是阿里云提供的大规模离线数据处理服务,用于大数据分析、挖掘和报表生成等场景。在使用MaxCompute进行数据处理时,可能会遇到各种操作报错。以下是一些常见的MaxCompute操作报错及其可能的原因与解决措施的合集。
392 6
|
算法 C语言 Ruby
分形逃逸时间算法中的 Normalized Iteration Count(NIC)技术 让颜色更柔和
Normalized Iteration Count (NIC) 技术是一种提升逃逸时间算法中分形图像质量的方法,它产生更平滑的颜色过渡。数学公式表示为:`mu = n + 1 - log(log(|Z(n)|)) / log(p)`,其中 `Z(n)` 是迭代次数,`|Z(n)|` 是复数模长,`p` 通常取2。示例代码提供了 Ruby, Maxima 和 C 语言的实现。
查发票|发票查验|验证码识别|批量查验|发票验真
昨天我开始对发票查验最耗时的环节-验证码识别下手,通过使用5000多张打码图片对PaddleOCR的模型进行训练后,识别率获得了很大提升。
619 1
|
SQL OLAP 数据库
深入OceanBase内部机制:资源隔离实现的方式总结
深入OceanBase内部机制:资源隔离实现的方式总结
|
JavaScript Java 关系型数据库
ssm智能水务管理系统
以智能水务项目管理的实际应用需要出发,架构系统来改善现智能水务项目管理工作流程繁琐等问题。不仅如此以操作者的角度来说,该系统的架构能够对智能水务进行有效的管理。本系统是利用ssmt框架而设计的一款结合用户的实际情况而设计的平台,利用VUE技术来将可供用户和管理员来使用的所有界面来显示出来,利用Java语言技术来编程实现用户和管理员所执行的各类操作业务逻辑,以MySQL数据库来存取系统的数据,以管理员角色登入系统能够更加轻松简易的完成对系统内部所有的数据信息(个人中心信息,居民信息,负责人信息,水质检测信息等)的管控工作。采用B/S模式,使用者容易上手,能够给用户更好
389 0
|
网络协议 定位技术 API
IP地理位置库开通服务解析
IP地理位置库是云解析DNS下的子产品服务,该服务为用户提供免费的页面在线查询IP地理位置功能,但是若需要通过API接口方式查询IP地址地理定位信息,则需要开通相关付费服务,本文主要介绍如何开通付费产品使用API来查询IP地址地理位置信息。
3622 0