《NIST发布里程碑式的网络安全框架2.0版,为该框架自2014年创建以来的首次重大更新》

  • 来源专题:计量基标准与精密测量
  • 编译者: 李晓萌
  • 发布时间:2024-04-18
  • 近日,美国国家标准与技术研究院(NIST)更新了广泛使用的网络安全框架(CSF),这是其降低网络安全风险的里程碑式指导文件。新的2.0版本专为所有受众、行业部门和组织类型设计,从最小的学校和非营利组织到最大的机构和公司,无论其网络安全复杂程度如何。

    针对收到的对草案版本的众多评论,NIST扩展了CSF的核心指南,并开发了相关资源,以帮助用户最大限度地利用框架。这些资源旨在为不同的受众提供进入CSF的量身定制的途径,并使框架更容易付诸实施。

    负责标准与技术的商务部副部长兼NIST主任Laurie E.Locascio表示:“CSF一直是许多组织的重要工具,帮助他们预测和应对网络安全威胁。”。“基于以前版本的CSF 2.0不仅仅是一个文档。它是一套资源,随着组织网络安全需求的变化和能力的发展,这些资源可以单独或组合使用。”

    CSF 2.0支持国家网络安全战略的实施,其范围已扩展到保护医院和发电厂等关键基础设施之外的任何部门的所有组织。它还将新的重点放在治理上,包括组织如何就网络安全战略做出和执行知情决策。CSF的治理部分强调,网络安全是企业风险的主要来源,高级领导人应与财务和声誉等其他方面一起考虑。

    NIST应用网络安全部门负责人Kevin Stine表示:“这一更新是通过与利益相关者密切合作开发的,反映了最新的网络安全挑战和管理实践,旨在使该框架与美国和国外更广泛的用户更加相关。”。

    根据总统行政命令,NIST于2014年首次发布了CSF,以帮助组织了解、减少和沟通网络安全风险。该框架的核心现在围绕六个关键功能组织:识别、保护、检测、响应和恢复,以及CSF 2.0新添加的Govern功能。综合考虑,这些功能提供了管理网络安全风险的生命周期的全面视图。

    更新后的框架预计,各组织将带着不同的需求和实施网络安全工具的经验来到CSF。新采用者可以从其他用户的成功中学习,并从一组新的实施示例和快速入门指南中选择他们感兴趣的主题,这些示例和指南是为特定类型的用户设计的,例如小企业、企业风险经理和寻求保护其供应链的组织。

    新的CSF 2.0参考工具现在简化了组织实施CSF的方式,允许用户以人类消耗品和机器可读格式浏览、搜索和导出CSF核心指南中的数据和详细信息。

    此外,CSF 2.0提供了一个可搜索的信息参考目录,显示了他们当前的行动是如何映射到CSF上的。该目录允许组织将CSF的指南与50多个其他网络安全文件进行交叉引用,包括NIST的其他文件,如SP 800-53 Rev.5,这是一个用于实现特定网络安全结果的工具目录(称为控制)。

    各组织还可以参考网络安全和隐私参考工具(CPRT),该工具包含一组相互关联、可浏览和可下载的NIST指导文件,这些文件将这些NIST资源(包括CSF)与其他流行资源结合起来。CPRT提供了将这些想法传达给技术专家和高管的方式,以便组织的各个层面都能保持协调。

    Stine说,NIST计划继续增加其资源,使CSF成为对更广泛用户更有用的资源,来自社区的反馈将至关重要。

    他说:“当用户定制CSF时,我们希望他们能分享他们的例子和成功,因为这将使我们能够扩大他们的经验并帮助他人。”。“这将有助于组织、部门甚至整个国家更好地了解和管理其网络安全风险。”

    CSF在国际上应用广泛;1.1和1.0版本已被翻译成13种语言,NIST预计CSF 2.0也将由世界各地的志愿者翻译。这些翻译将被添加到NIST不断扩大的CSF资源组合中。在过去的11年里,NIST与国际标准化组织(ISO)以及国际电工委员会(IEC)的合作有助于协调多个网络安全文件。ISO/IEC资源现在允许组织建立网络安全框架,并使用CSF功能组织控制。NIST计划继续与ISO/IEC合作,以继续这一国际协调。

相关报告
  • 《系统架构:5G第一阶段的里程碑已经实现》

    • 来源专题:宽带移动通信
    • 编译者:wangxiaoli
    • 发布时间:2018-03-09
    • ——3GPP SA2主席Frank Mademann 在过去的两年中,3GPP的5G架构工作从2016年的研究阶段进展到完成一整套第二阶段规范。通过在3GPP Release 15中实现这一里程碑,5G系统架构已经被定义——提供部署商用5G系统所需的一系列特性与功能。SA2,作为3GPP架构工作组,现在已经指定了整个5G系统架构。详细描述的特性、功能和服务,包括由信息流所定义的动态行为。 本文对5G系统架构进行了一个大致的介绍,其中突出介绍其一些主要特点。可参考已发布的规范TS 23.501、TS 23.502和TS 23.503来获取完整的描述。 5G第二阶段规范包括总体架构模型和原则、eMBB数据服务、用户认证和服务使用授权以及一般的应用支持,也特别针对接近无线电的应用,如边缘计算。其对IMS的支持还包括应急和监管服务的具体细则。此外,5G系统架构模型从一开始就统一支持来自不同接入系统的用户服务,如固网接入或无线局域网。该系统架构提供了与4G的互通和迁移,也支持网络功能开放和众多其它功能。 基于服务的架构 与前几代架构体系相比,3GPP的5G系统架构是基于服务的。这意味着在适当的情况下,架构元素会被定义为网络功能,通过通用框架的接口向允许使用这些提供服务的任何网络功能提供服务。网络存储库功能(NRF)允许每项网络功能去发现其他网络功能提供的服务。该架构模型进一步采用了模块化、可重用性和网络功能的自包容性等原则,以使部署能够利用最新的虚拟化和软件技术。相关的基于服务的架构图通过显示网络功能,主要为核心网络功能,描述了基于服务的原则,并与系统的其他部分互连在一起。第二阶段的规范还提供了基于参考点的架构图,这些规范更具体地表达了网络功能之间的交互,用于提供系统级功能,并显示跨各种网络功能的PLMN间互连。各种架构图可在【1】中看到。 下图显示了其中一个基于服务的架构图,它用于突破本地限制的漫游场景。即漫游UE在访问的网络(VPLMN)中连接数据网络(DN),由家庭网络(HPLMN)提供其订阅信息(UDM)、用户验证(AUSF)和UE特定的策略(PCF)。网络切片选择(NSSF)、接入控制和移动性管理(AMF)、数据业务管理(SMF)和应用功能(AF)均由VPLMN提供。用户面(UPF)按照与最新的3GPP 4G版本类似、已经引入的控制和用户面分离的模型进行管理。安全代理(SEPP)与保护PLMN之间的交互。更多细节与其他场景请参见【1】。 在突破本地限制的场景中,UE通常完全从服务运营商的管理域接收PLMN的服务。家用路由数据业务是漫游场景的另一种方式,其也具有来自家用网络运营商管理域的网络功能,并且UE在HPLMN中与DN对接。 基于服务的原则适用于核心网络中的控制面网络功能。此外,5G系统架构允许网络功能将其上下文存储在数据存储功能(DSF)中。从某个AMF释放UE特定的接入网——核心网传输,并与另一个AMF重新绑定的功能,使得也能为AMF实现这种分离数据存储。较早的系统架构具有更持久的UE特定传输关联,这使得更改UE的服务节点与AMF相比更为复杂。新功能简化了更改为UE提供服务的AMF实例。它还支持增强的AMF弹性和负载平衡,因为同一网络切片部署的一组AMF中的每个AMF都可以处理由该组AMF服务的任何UE过程。 共同的核心网络 通用化的功能设计和前向兼容的接入网络——核心网络接口,使5G通用核心网络能够与不同的接入网络一起运行。在3GPP的Release 15中,有3GPP定义的NG-RAN和3GPP定义的不可信WLAN连接。在已经开始的未来版本中,对其他接入系统的研究正在进行。5G系统架构允许通过相同的AMF为两个接入网络服务,使得这些能在3GPP接入和非3GPP接入间实现无缝的移动性。分离的认证功能与统一的认证框架都允许根据不同的使用场景需要来定制用户认证(比如,不同的网络切片)。本文介绍的大多数其他5G系统架构功能对于不同的接入网络来说,都是共通的。某些功能提供了更适合特定接入网络的变体,比如稍后将会描述的某些QoS功能。 网络切片 5G系统架构的一个显著特征就是网络切片。上一代系统通过专用核心网络的功能支持网络切片的某些方面。相比较而言,5G网络切片是一个更强大的概念,它包括整个PLMN。在3GPP的5G系统架构范围内,网络切片是指一组3GPP定义的特征和功能,它们组成了一个完整的PLMN来向UE提供服务。网络切片允许从特定的网络功能及细节控制PLMN的组成,这些网络功能依照特定的使用场景要求提供服务。 前几代系统架构支持PLMN的单一、通用部署来提供所有特性、功能和服务,以满足所有所需使用场景的要求。大部分的PLMN用户/UE实际上只需要单一、通用化部署所提供的的许多功能和特性的一个子集。网络切片使得网络运营商能够部署多个独立的PLMN,其中每个PLMN只需要通过实例化来满足所服务的用户/UE子集或相关商业客户所需的特征、功能和服务。 以下是一个十分抽象的演示,它向大家展示了一个PLMN中部署了4个网络切片的实例。每个都包含了构成一个完整PLMN所需的一切。用于智能手机的两个网络切片表明,运营商可以部署具有完全相同的系统特性、功能和服务的多个网络切片,但可以专注于不同的业务部门,因此可为UE的数量和数据业务提供不同的容量。其他切片表明,还可以通过所提供的的系统特性、功能和服务来区分网络切片。例如,M2M网络切片可以提供不适用于智能手机切片的UE电池省电特性,因为这种特性意味着典型的智能手机应用无法接受的延时。 基于服务的架构与软件化、虚拟化相结合,为运营商快速响应客户需求提供了灵活性。专用和定制的网络切片可根据需要部署功能、特性、可用性和容量。通常,这样的部署将建立在服务级别协议的基础上。此外,运营商可以通过通用的、3GPP特定的虚拟化、平台和管理基础设施以及未被3GPP定义的其他网络功能来获益,但是网络运营商可能需要或想要部署在他的网络或管理域中。这样就得以灵活地按照需求和优先级别分配相同的资源。 不论是部署狭义的3GPP定义的功能,还是广义的运营商管理域内所有的功能,都被统一定义为“网络”。由于其模糊性,并且由于术语“切片”在业界和学术界被用于对几乎所有种类的(网络)资源进行虚拟“切片”,所以强调3GPP系统架构规范定义的网络切片仅仅限于3GPP所规范化的资源,即那些具体构成PLMN的,这是很重要的。但这并不妨碍一个PLMN网络切片部署使用诸如传输网络的切片资源。但是请注意,后者完全独立于3GPP系统架构所描述的范围。进一步说明这个例子,PLMN切片可以部署也可以不部署传输网络的切片资源。 下一张图说明了更多关于3GPP网络切片的细节。在图片中,网络切片#3是直接部署的,所有网络功能仅仅服务于单个网络切片。该图还显示了,一个UE如何从多个网络切片#1和#2中获取服务。在这样的部署中,一组切片可以存在共同的网络功能,包括AMF、相关的策略控制(PCF)以及网络功能服务存储库(NRF)。这是因为每个UE拥有一个单独访问控制和移动性管理实例,来负责UE的所有服务。用户面业务,特别是数据业务,可以通过多个独立的网络切片获得。在该图中,切片#1向UE提供数据网络#1的数据服务,切片#2向UE提供数据网络#2的数据服务。这些切片和数据服务彼此独立,除了用户/UE所有服务使用的共同接入和移动性控制的交互之外。这使得可以为每个切片定制例如不同的QoS数据业务或不同的应用功能,全部通过策略控制框架的方式来确定。 应用支持 应用支持的基础是数据服务,与前几代通信系统相比,它提供了相当多的定制灵活性。其中一个主要部分就是3GPP 5G系统架构的新QoS模型,如下图所示,它使不同的数据服务能够通过有效应用无线电资源,来支持各种应用需求。此外,它被设计为可以支持不同的接入网络,包括不需要额外信令的QoS的固定接入。标准化的数据包标记通知QoS执行功能,保证提供QoS而不需要任何QoS信令。但QoS信令的选项提供了更多的灵活性和QoS粒度。此外,通过新引入的反射式QoS,可以以最小的控制平面信令来支持下行链路和上行链路上的对称QoS。 数据连接的大部分功能是支持边缘计算所需的网络拓扑中的应用功能的灵活部署,例如,通过三种不同的会话和服务连续性(SSC)模式或通过上行链路分类器和分支点来实现。 SSC模式包括更传统的模式(SSC1),其中IP锚点维持稳定来持续支持应用并维护到UE的路径,即使UE位置在变化。新的模式允许IP锚点的重置。这有两种选项,先合后断(SSC 模式3)和先断后合(SSC模式2)。这种架构可以使应用影响合适的数据服务特性和SSC模式的选择。 由于5G网络部署预计将会服务于海量的移动数据流量,高效的用户面路径管理至关重要。除了SSC模式外,系统架构还定义了上行链路分类器和分支点的功能,以允许在IP锚点之前有选择性地在用户面路径的应用功能中抽离或注入数据流量。而且,当策略允许时,应用功能可提供与优化数据流量路由相关的信息实现网络协调,或者向5G系统订阅可能与应用相关的事件。 工作的延续 已交付的第二阶段规范从整体架构的角度定义了3GPP 5G系统。在RAN、安全、OAM和CT工作组方面的相关工作,继续进行一些特定的第二阶段方面的工作,并且在2018年6月之前交付第三阶段的规范。 本文重点介绍了5G第一阶段引入的3GPP系统架构的一些重要进展。进一步的进展和强化将在接下去的版本中引入。对5G第二阶段的研究将于2018年第一季度展开。
  • 《NIST发布研究数据框架》

    • 来源专题:科技期刊发展智库
    • 编译者:刘晶晶
    • 发布时间:2023-10-08
    •   2023年6月21日,美国国家标准与技术研究所 (NIST) 发布了研究数据框架 (RDaF) 1.5 版,该工具旨在指导包括人文学科在内的所有学科的开放数据访问和研究数据管理的未来。在研究数据社区的国家和国际领导者的积极参与和投入下,RDaF 为研究数据的规划和管理提供了可定制的策略。RDaF 适用于从组织到项目级别,涵盖从高管和首席数据官到出版商、资助者和研究人员的各种工作角色。   RDaF 是研究数据空间的地图,采用生命周期方法来组织与研究数据相关的活动和概念。通过社区驱动的深入流程,NIST 确定了与研究数据管理相关的组织和个人需求以及活动。研究数据生命周期的所有要素都经过定义和解释,以便进行自我评估。信息参考为研究数据管理和传播提供最佳实践、标准和适用研究。参与研究数据生命周期的研究人员个体和组织将能够从主题和子主题的完整列表中定制这些配置文件。