◎國(guó)家工業(yè)信息安全發(fā)展研究中心 田素梅
英國(guó)《國(guó)家網(wǎng)絡(luò)安全戰(zhàn)略2016-2021》于2016年發(fā)布,迄今為止已經(jīng)實(shí)施3年。2019年5月,英國(guó)發(fā)布《國(guó)家網(wǎng)絡(luò)安全戰(zhàn)略2016-2021 進(jìn)展報(bào)告》,依據(jù)戰(zhàn)略中概述的13 項(xiàng)戰(zhàn)略成果,對(duì)戰(zhàn)略的實(shí)施進(jìn)展情況進(jìn)行了總結(jié),認(rèn)為目前英國(guó)應(yīng)對(duì)網(wǎng)絡(luò)犯罪的能力、公民和組織的應(yīng)變能力以及網(wǎng)絡(luò)安全部門的實(shí)力都比2016年有進(jìn)步。3年來(lái),在19 億英鎊投資的支持下,英國(guó)建立了許多基礎(chǔ)設(shè)施,加強(qiáng)了網(wǎng)絡(luò)安全能力,確立了英國(guó)在網(wǎng)絡(luò)安全領(lǐng)域的世界前沿地位。
英國(guó)通過(guò)在情報(bào)界進(jìn)行大量投資,包括建立國(guó)家網(wǎng)絡(luò)安全中心(NCSC),增加對(duì)所面臨威脅的了解。通過(guò)一系列發(fā)布的指南、宣傳活動(dòng)和保障計(jì)劃(例如《網(wǎng)絡(luò)要素》計(jì)劃),幫助組織和公民更好地應(yīng)對(duì)攻擊,并從攻擊中恢復(fù)。迄今為止,已頒發(fā)2萬(wàn)多個(gè)《網(wǎng)絡(luò)要素》證書。通過(guò)對(duì)威脅的了解,英國(guó)制定了《主動(dòng)網(wǎng)絡(luò)防御》(ACD)計(jì)劃,并將支持目標(biāo)鎖定在關(guān)鍵國(guó)家基礎(chǔ)設(shè)施部分。英國(guó)政府通信總部(GCHQ)與國(guó)防部和主要盟國(guó)密切合作,在開(kāi)發(fā)攻擊性網(wǎng)絡(luò)能力方面也取得了重大進(jìn)展。
英國(guó)執(zhí)法界在國(guó)家、區(qū)域和地方一級(jí)都建立了專門打擊網(wǎng)絡(luò)犯罪的機(jī)構(gòu)。國(guó)家打擊犯罪署(NCA)下屬的國(guó)家打擊網(wǎng)絡(luò)犯罪局有專門小組調(diào)查最復(fù)雜的網(wǎng)絡(luò)攻擊。英格蘭和威爾士的43 個(gè)地方警察部隊(duì)現(xiàn)在分別都設(shè)有一個(gè)打擊網(wǎng)絡(luò)犯罪部門。9 個(gè)區(qū)域有組織罪案調(diào)查組(ROCU),大都會(huì)警察局也都設(shè)有專門的網(wǎng)絡(luò)專家小組,以確保統(tǒng)籌協(xié)調(diào)、全面應(yīng)對(duì)。
英國(guó)執(zhí)法界還注重發(fā)展國(guó)際伙伴關(guān)系。NCA領(lǐng)導(dǎo)、支持和協(xié)調(diào)了400 多起國(guó)際調(diào)查,合作機(jī)構(gòu)包括美國(guó)聯(lián)邦調(diào)查局和五眼聯(lián)盟,以及歐洲合作伙伴、歐洲刑警組織、國(guó)際刑警組織和一系列其他國(guó)際合作伙伴。
在過(guò)去的兩年里,英國(guó)已經(jīng)進(jìn)行了665 次干擾活動(dòng),包括逮捕罪犯、拆除犯罪基礎(chǔ)設(shè)施,以及與合作伙伴合作,阻止并干擾國(guó)際司法管轄區(qū)內(nèi)的犯罪活動(dòng)。英國(guó)分析了150萬(wàn)受害者被泄露的信息細(xì)節(jié),并與服務(wù)提供商分享,以確保他們的私人信息不會(huì)被犯罪分子進(jìn)一步利用。
英國(guó)建立了兩個(gè)互補(bǔ)的警察網(wǎng)絡(luò)。一個(gè)小組向個(gè)人和組織提供建議和支持,以便他們更有效地保護(hù)自己。迄今為止,通過(guò)“網(wǎng)絡(luò)須知”活動(dòng),已與近600 家私營(yíng)和公共部門組織合作,就個(gè)人可以采取的簡(jiǎn)單步驟提供指導(dǎo)。第二組是建立英國(guó)網(wǎng)絡(luò)預(yù)防網(wǎng),通過(guò)《網(wǎng)絡(luò)選擇》倡議,阻止、轉(zhuǎn)移或干擾潛在的網(wǎng)絡(luò)罪犯。在過(guò)去兩年中,已向處于網(wǎng)絡(luò)犯罪邊緣的個(gè)人提供了470 多項(xiàng)干預(yù)措施。
事件管理是國(guó)家網(wǎng)絡(luò)安全中心的核心職能。自2016年以來(lái),NCSC 處理了1100 多起網(wǎng)絡(luò)事件。NCSC 和NCA 成立聯(lián)合小組,致力于推動(dòng)政府、行業(yè)和國(guó)際間在能力、專業(yè)知識(shí)和協(xié)調(diào)方面的改進(jìn)。在NCSC 和執(zhí)法部門之間創(chuàng)建了一個(gè)共享平臺(tái),所有受害者只需報(bào)告一次事件,即可快速、一致地獲得正確的支持。事件管理過(guò)程實(shí)現(xiàn)了自動(dòng)化,大大縮短了響應(yīng)時(shí)間,在某些情況下從幾天縮短到幾分鐘。開(kāi)發(fā)了一個(gè)新的事件分類框架,將NCSC 和執(zhí)法方法結(jié)合起來(lái),確保對(duì)各種攻擊做出適當(dāng)反應(yīng),包括針對(duì)政府、關(guān)鍵國(guó)家基礎(chǔ)設(shè)施和單個(gè)公民的攻擊。
英國(guó)一直在關(guān)注如何大規(guī)模提高基本網(wǎng)絡(luò)安全,使攻擊者更加困難,并付出更大代價(jià)。NCSC的《主動(dòng)網(wǎng)絡(luò)防御》計(jì)劃一直在開(kāi)發(fā)自動(dòng)化工具和服務(wù),其方法是在惡意內(nèi)容和鏈接到達(dá)人們的收件箱之前自動(dòng)刪除它們。實(shí)施ACD 計(jì)劃以來(lái),產(chǎn)生了一些令人印象深刻的成果。2019年3月,服務(wù)器位于英國(guó)的全球網(wǎng)絡(luò)釣魚(yú)網(wǎng)站份額首次跌至2%以下,而2016年為5.4%。2016年,英國(guó)稅務(wù)海關(guān)總署(HMRC)在全球網(wǎng)絡(luò)釣魚(yú)機(jī)構(gòu)排名中位于第16 位,占所有網(wǎng)絡(luò)釣魚(yú)郵件發(fā)送量的1.25%。實(shí)施ACD 計(jì)劃之后,它排名第146 位,占所有網(wǎng)絡(luò)釣魚(yú)郵件的不到0.1%。卸載服務(wù)將欺騙政府品牌網(wǎng)站的平均可用時(shí)間從2016年的42 小時(shí)縮短到了2018年的10 小時(shí)?,F(xiàn)在每月阻止超過(guò)450 萬(wàn)封惡意電子郵件,攔截14 萬(wàn)多個(gè)欺詐性網(wǎng)絡(luò)釣魚(yú)網(wǎng)站。
該戰(zhàn)略提出了一個(gè)根本性的轉(zhuǎn)變,即通過(guò)設(shè)計(jì)將強(qiáng)大的網(wǎng)絡(luò)安全內(nèi)置到消費(fèi)物聯(lián)網(wǎng)(IOT)產(chǎn)品中,從而消除消費(fèi)者的負(fù)擔(dān)。
2018年,英國(guó)發(fā)布了世界領(lǐng)先的《消費(fèi)者物聯(lián)網(wǎng)業(yè)務(wù)守則》,以支持參與安全物聯(lián)網(wǎng)產(chǎn)品開(kāi)發(fā)和制造的所有各方。七國(guó)集團(tuán)就支撐《業(yè)務(wù)守則》的原則達(dá)成協(xié)議,通過(guò)歐洲電信標(biāo)準(zhǔn)協(xié)會(huì),制定一套緊密基于該守則的國(guó)際認(rèn)可的行業(yè)標(biāo)準(zhǔn)(最近獲得了Tech Accord 行業(yè)協(xié)會(huì)的認(rèn)可,該協(xié)會(huì)包括微軟、ARM、臉譜、甲骨文、思科和日立在內(nèi)的90 多個(gè)成員)。2018年4月《英聯(lián)邦網(wǎng)絡(luò)宣言》達(dá)成一項(xiàng)協(xié)議,致力于為聯(lián)網(wǎng)設(shè)備提供一致的方法,以促進(jìn)默認(rèn)情況下的用戶安全。
為幫助消費(fèi)者做出更明智的決策,英國(guó)正在咨詢一個(gè)自愿標(biāo)簽計(jì)劃,該計(jì)劃將強(qiáng)調(diào)遵守《業(yè)務(wù)守則》的關(guān)鍵要素,并幫助消費(fèi)者區(qū)分有基本安全規(guī)定的產(chǎn)品和沒(méi)有基本安全規(guī)定的產(chǎn)品。
通過(guò)《轉(zhuǎn)變政府安全計(jì)劃》,將43 個(gè)獨(dú)立的部門安全辦公室合并為4 個(gè)安全小組,每個(gè)小組都由安全方面有良好記錄的部門領(lǐng)導(dǎo)。他們?yōu)檎块T提供更加一致的建議和服務(wù)水平。
制定新的《最低網(wǎng)絡(luò)安全標(biāo)準(zhǔn)》,提升各部門及其供應(yīng)鏈的網(wǎng)絡(luò)安全水平,并在政府內(nèi)部建立專門的網(wǎng)絡(luò)安全專業(yè)。采取《主動(dòng)網(wǎng)絡(luò)防御》措施,提高政府的網(wǎng)絡(luò)彈性。新的跨政府安全I(xiàn)T 系統(tǒng)已經(jīng)在158 個(gè)國(guó)家的250 個(gè)政府機(jī)構(gòu)中的40 多個(gè)部門推出。為了檢驗(yàn)這些措施和其他措施的有效性,英國(guó)推出了針對(duì)政府部門模擬網(wǎng)絡(luò)攻擊的最佳方案,該方案準(zhǔn)確地復(fù)制了來(lái)自各個(gè)對(duì)手的真實(shí)威脅。
除了中央政府,還與地方政府協(xié)會(huì)合作,審查了英格蘭所有343 個(gè)地方議會(huì),開(kāi)發(fā)了一個(gè)行業(yè)支持和改進(jìn)系統(tǒng),包括一個(gè)撥款資助計(jì)劃,以提高其網(wǎng)絡(luò)適應(yīng)力。迄今為止,108 個(gè)地方議會(huì)已收到了解決關(guān)鍵問(wèn)題的資金,另外100 個(gè)議會(huì)也有望在2020年前收到資金和支持。
制定跨政府工作計(jì)劃,保障選舉過(guò)程的安全。這包括地方政府與負(fù)責(zé)選舉、計(jì)票和提交結(jié)果或處理選舉名冊(cè)等敏感信息的人的接觸。NCSC 和國(guó)家基礎(chǔ)設(shè)施保護(hù)中心在這一過(guò)程中提供專家意見(jiàn)。
英國(guó)還面臨著一項(xiàng)艱巨的任務(wù),即更換遺留的IT 系統(tǒng),建立和維護(hù)一個(gè)足夠的技能基礎(chǔ),并在政府內(nèi)部真正嵌入一致的標(biāo)準(zhǔn)和實(shí)踐。
迄今為止,英國(guó)政府工作的重點(diǎn)是通過(guò)一系列建議、指導(dǎo)和自愿干預(yù)措施,提高整個(gè)經(jīng)濟(jì)和社會(huì)所有組織的應(yīng)變能力。NCSC 與公共部門、私營(yíng)部門和第三方部門廣泛接觸——許多部門是第一次接觸。到目前為止,政府已向數(shù)萬(wàn)家中小企業(yè)傳播《小企業(yè)指南》,并向3500 多家慈善機(jī)構(gòu)提供網(wǎng)絡(luò)安全培訓(xùn)。
2019年的《網(wǎng)絡(luò)漏洞調(diào)查》報(bào)告稱,30%的企業(yè)和36%的慈善機(jī)構(gòu)表示,他們已經(jīng)改變了其網(wǎng)絡(luò)安全政策或流程,這是實(shí)施《通用數(shù)據(jù)保護(hù)條例》(GDPR)的結(jié)果。近年來(lái)網(wǎng)絡(luò)安全實(shí)踐和行為在組織層面呈現(xiàn)積極趨勢(shì),78%的企業(yè)(2018年為74%)和75%的慈善機(jī)構(gòu)(2 018年為53%)現(xiàn)在將其列為優(yōu)先事項(xiàng)。
2018年5月,根據(jù)《網(wǎng)絡(luò)和信息系統(tǒng)(NIS)條例》設(shè)立了新的權(quán)力機(jī)構(gòu),要求多個(gè)關(guān)鍵部門的500 多個(gè)機(jī)構(gòu)積極管理網(wǎng)絡(luò)安全風(fēng)險(xiǎn)并報(bào)告事件。為了支持監(jiān)管機(jī)構(gòu)和組織履行其在NIS下的義務(wù),并了解CNI 的良好網(wǎng)絡(luò)安全狀況,N CSC 制定并發(fā)布了一套14 項(xiàng)網(wǎng)絡(luò)安全原則。
英國(guó)還開(kāi)發(fā)并擴(kuò)大測(cè)試項(xiàng)目,這將在2021年之前逐步改變對(duì)CNI 組織及其供應(yīng)鏈網(wǎng)絡(luò)風(fēng)險(xiǎn)管理的了解。
英國(guó)正在采取措施,支持CNI 組織獲取他們保護(hù)自己所需的可信服務(wù)和產(chǎn)品,并刺激網(wǎng)絡(luò)安全行業(yè)更好地為CNI 提供鍛煉、培訓(xùn)和保證等服務(wù)。英國(guó)正在嘗試一種方法,來(lái)幫助CNI 機(jī)構(gòu)在現(xiàn)有的NCSC 認(rèn)證計(jì)劃的基礎(chǔ)上,與業(yè)界合作,在市場(chǎng)上確定合適的服務(wù)和產(chǎn)品。
英國(guó)擁有一些世界上最具創(chuàng)新性的網(wǎng)絡(luò)安全公司。自2016年以來(lái),英國(guó)啟動(dòng)了一系列有針對(duì)性的孵化和加速計(jì)劃,支持280 多人和企業(yè)。
為支持未來(lái)的創(chuàng)業(yè)者,英國(guó)與賽隆公司合作,推出一個(gè)早期創(chuàng)業(yè)者訓(xùn)練營(yíng)Hutzero,旨在支持潛在的創(chuàng)業(yè)者。在切爾滕納姆和倫敦的創(chuàng)新中心有網(wǎng)絡(luò)初創(chuàng)企業(yè)與政府專家合作,開(kāi)發(fā)尖端技術(shù),使英國(guó)在網(wǎng)絡(luò)安全方面保持領(lǐng)先地位。
英國(guó)國(guó)家安全戰(zhàn)略投資基金配套基金是風(fēng)險(xiǎn)投資公司為支持前期公司邁出的下一步。英國(guó)與“科技國(guó)家”的新合作伙伴關(guān)系是第一個(gè)針對(duì)網(wǎng)絡(luò)安全部門的國(guó)家擴(kuò)大計(jì)劃,目標(biāo)是支持科技公司。英國(guó)繼續(xù)與地方政府密切合作,確保威爾士、北愛(ài)爾蘭和蘇格蘭的大學(xué)、學(xué)院和企業(yè)能夠充分利用全英國(guó)的創(chuàng)新支持安排。
過(guò)去三年,政府在網(wǎng)絡(luò)安全技能開(kāi)發(fā)方面有顯著的進(jìn)展。在2018/19年度,有近1.2 萬(wàn)名年輕女性參加了“網(wǎng)絡(luò)第一女孩”競(jìng)賽(上一年為4000 名)。在最初兩年,總共有超過(guò)5.5 萬(wàn)名年輕人參加了“網(wǎng)絡(luò)發(fā)現(xiàn)”和“網(wǎng)絡(luò)第一”學(xué)習(xí)計(jì)劃。為了補(bǔ)充這些課外活動(dòng),英國(guó)啟動(dòng)了8400 萬(wàn)英鎊的項(xiàng)目,以改善計(jì)算機(jī)教學(xué),提高計(jì)算機(jī)科學(xué)的參與度,尤其是在女生中。通過(guò)“網(wǎng)絡(luò)第一”助學(xué)金資助了450 多名學(xué)生,并在2019年進(jìn)一步提供了300 個(gè)名額。從2019年9月起,將提供80 個(gè)“網(wǎng)絡(luò)第一”學(xué)徒培訓(xùn)名額,以此作為補(bǔ)充,以建立強(qiáng)大的學(xué)徒制度。下一輪250 個(gè)助學(xué)金和80 名學(xué)徒的招聘活動(dòng)將于2019年9月開(kāi)始。
2018年,在英格蘭和威爾士設(shè)立了網(wǎng)絡(luò)安全即時(shí)影響基金,以鼓勵(lì)創(chuàng)新理念,并匹配來(lái)自私營(yíng)部門的資金。重點(diǎn)關(guān)注多元化,以開(kāi)發(fā)人才庫(kù)。迄今為止,約有400 名候選人參加了培訓(xùn)計(jì)劃。在蘇格蘭,蘇格蘭政府與包括教育蘇格蘭、技能發(fā)展蘇格蘭和NCSC 等在內(nèi)的主要合作伙伴密切合作,制定和實(shí)施全面的《網(wǎng)絡(luò)彈性學(xué)習(xí)》和《技能行動(dòng)計(jì)劃》。
除了這些培養(yǎng)人才的舉措外,英國(guó)還尋求推動(dòng)長(zhǎng)期的結(jié)構(gòu)和文化變革。準(zhǔn)備建立一個(gè)新的、獨(dú)立的英國(guó)網(wǎng)絡(luò)安全委員會(huì),推動(dòng)不同網(wǎng)絡(luò)安全專業(yè)領(lǐng)域的卓越表現(xiàn),并幫助支持2021年以后可持續(xù)的、行業(yè)主導(dǎo)的技能干預(yù)。
英國(guó)已采取重要步驟,進(jìn)一步推進(jìn)世界領(lǐng)先的研究和創(chuàng)新活動(dòng)。目前已有17 所大學(xué)被公認(rèn)為網(wǎng)絡(luò)安全研究的卓越學(xué)術(shù)中心,自2016年以來(lái),英國(guó)直接支持這些機(jī)構(gòu)的博士生。目前,布里斯托爾大學(xué)和巴斯大學(xué)、皇家霍洛威大學(xué)、倫敦大學(xué)和倫敦大學(xué)學(xué)院共設(shè)有三個(gè)網(wǎng)絡(luò)安全博士培訓(xùn)中心。此外,歐洲創(chuàng)新與技術(shù)研究所最近在愛(ài)丁堡開(kāi)設(shè)了一個(gè)衛(wèi)星辦公室,打算設(shè)立一個(gè)新的博士培訓(xùn)中心,重點(diǎn)關(guān)注金融技術(shù)和網(wǎng)絡(luò)安全。
通過(guò)政府資助已經(jīng)建立4 個(gè)研究機(jī)構(gòu),每個(gè)研究所都由來(lái)自不同大學(xué)的優(yōu)秀研究人員組成,將最好的學(xué)術(shù)專長(zhǎng)集中在解決最棘手的網(wǎng)絡(luò)安全問(wèn)題上。行業(yè)合作伙伴也在對(duì)研究機(jī)構(gòu)進(jìn)行投資。
英國(guó)還將最終確定臨時(shí)的《網(wǎng)絡(luò)安全科學(xué)和技術(shù)戰(zhàn)略》,以便在網(wǎng)絡(luò)空間領(lǐng)域?yàn)橛?guó)采取經(jīng)得住時(shí)間考驗(yàn)的方法。
以英國(guó)為首的反對(duì)網(wǎng)絡(luò)空間敵對(duì)國(guó)家活動(dòng)的聯(lián)盟建設(shè)運(yùn)動(dòng),提高了網(wǎng)絡(luò)空間惡意活動(dòng)的成本。由英國(guó)在擔(dān)任主席時(shí)提出的《英聯(lián)邦網(wǎng)絡(luò)宣言》是世界上最大的政府間網(wǎng)絡(luò)安全合作承諾。英國(guó)參與通過(guò)了《布達(dá)佩斯公約》,共同打擊網(wǎng)絡(luò)犯罪。
英國(guó)幫助80 多個(gè)國(guó)家解決其國(guó)家網(wǎng)絡(luò)安全能力方面的問(wèn)題,包括國(guó)家網(wǎng)絡(luò)安全能力審查、戰(zhàn)略發(fā)展支撐、提高公眾認(rèn)識(shí)、采用更好的行業(yè)標(biāo)準(zhǔn)、網(wǎng)絡(luò)犯罪演習(xí)、執(zhí)法培訓(xùn)和加強(qiáng)計(jì)算機(jī)安全事件響應(yīng)團(tuán)隊(duì),為英國(guó)帶來(lái)重大安全、外交和戰(zhàn)略利益。
英國(guó)在牛津大學(xué)建立了全球網(wǎng)絡(luò)安全能力中心,英國(guó)發(fā)起的網(wǎng)絡(luò)安全能力成熟度模型已經(jīng)被三分之一的聯(lián)合國(guó)會(huì)員國(guó)采用。全球網(wǎng)絡(luò)專門知識(shí)論壇現(xiàn)已擴(kuò)大到包括67 個(gè)成員,通過(guò)分享最佳實(shí)踐、協(xié)調(diào)項(xiàng)目和調(diào)動(dòng)資源,來(lái)增強(qiáng)全球網(wǎng)絡(luò)彈性。英國(guó)還將從2019年開(kāi)始啟動(dòng)聯(lián)合國(guó)互聯(lián)網(wǎng)規(guī)范雙軌談判,繼續(xù)擴(kuò)大能力建設(shè)項(xiàng)目。
政府部門承擔(dān)的網(wǎng)絡(luò)安全責(zé)任
為改善英國(guó)政府在網(wǎng)絡(luò)安全行動(dòng)方面的協(xié)調(diào)性,2016年戰(zhàn)略的最大結(jié)構(gòu)變化是將一系列職能合并為國(guó)家網(wǎng)絡(luò)安全中心,其職責(zé)是推動(dòng)政府和行業(yè)之間的合作。除此之外,內(nèi)政部等主要部門還負(fù)責(zé)實(shí)現(xiàn)戰(zhàn)略目標(biāo),在中央政府以及更廣泛的公共和私營(yíng)部門開(kāi)展工作。
鑒于各部門的權(quán)益,明確規(guī)定了部長(zhǎng)的職責(zé)。
1、內(nèi)閣辦公室大臣向議會(huì)負(fù)責(zé)《國(guó)家網(wǎng)絡(luò)安全戰(zhàn)略》,并支持19 億英鎊的投資。
2、內(nèi)政部長(zhǎng)負(fù)責(zé)網(wǎng)絡(luò)安全響應(yīng),并在發(fā)生高級(jí)別網(wǎng)絡(luò)事件時(shí)被指定為默認(rèn)的COBR(內(nèi)閣辦公室情況通報(bào)室)主席。這是他們打擊網(wǎng)絡(luò)犯罪的責(zé)任之外的事。
3、國(guó)防部長(zhǎng)全面負(fù)責(zé)發(fā)展英國(guó)的攻擊性網(wǎng)絡(luò)能力。
4、外交部長(zhǎng)對(duì)政府通信總部和國(guó)家網(wǎng)絡(luò)安全中心負(fù)有法定責(zé)任。
5、數(shù)字、文化、媒體和體育部長(zhǎng)負(fù)責(zé)領(lǐng)導(dǎo)數(shù)字事務(wù),包括網(wǎng)絡(luò)安全的相關(guān)增長(zhǎng)、創(chuàng)新和技能方面。