的一部分智能实用®网络 »

该小组的任务是汇集电力行业的公用事业专业人员,他们正处于数字化公用事业转型的最激烈阶段。

帖子

需要有人对违约行为负责。我们决定是你,软件供应商先生/女士!

汤姆·阿尔里奇的照片
供应链网络风险管理-强调soms和VEX文件 Tom Alrich LLC

我在供应链网络安全风险管理方面提供咨询服务,现在主要专注于软件材料清单(soms)和VEX(漏洞可利用交换)。我…

  • 2018年起会员
  • 新增项目384项,浏览量127250次
  • 2023年3月3日
  • 143的浏览量

白宫公布了国家网络安全战略它理所当然地受到了很多关注。我认为这是一份非常优秀的文档,而且考虑得非常周到(我特别喜欢政府将“促进soms的进一步发展”这句话)。然而,有一个部分我发现,嗯,假设我发现它缺乏合理的推理。这是第24页和第25页上题为“战略目标3.3:转移不安全软件产品和服务的责任”。周一,CISA主任Jen Easterly在卡内基-梅隆大学的演讲中对这部分内容进行了试运行;演说被报道了文章载于华盛顿邮报》周三。

说实话,我甚至不反对这一节中的所有语言。例如,我完全同意,软件供应商不应该在那些没有人阅读但每个人都必须签署的100页“合同”中免除对缺陷的所有责任,如果他们想使用软件的话。

然而,我真正反对的是这一节的暗示(以及伊斯特利周一的评论),即当出现网络入侵时,默认的假设总是软件开发人员的错。这是因为许多开发人员“忽略了安全开发的最佳实践”,“发布带有……已知漏洞的产品”,或者“集成未经验证或来源未知的第三方软件”。

这是这种态度的最佳表达WaPo文章一名高级政府官员(该官员当然需要保持匿名,否则他们将因说实话而受到惩罚)“周三告诉记者,该提议将把责任放在‘最有利的地方’,主要是‘开发和销售软件的公司’。”

让我换一种说法来更清楚地说明这句话的意思:“我们不关心在‘这是谁的错?’的意义上确定责任的位置;太20岁了th世纪。相反,我们真正关心的是“既然我们已经说过他们是罪魁祸首,那么谁最容易受到压力而为违约承担责任?”他说,我对这种坦率表示赞赏,不过如果这位官员能说出自己的身份就更好了。

当然,我当然不否认有些开发人员违反了最佳实践。但令我惊讶的是,考虑到撰写这部分战略的人显然非常关心为未来的网络入侵分配责任,却没有提到其他可能分担责任的实体。首先也是最重要的是,如果用户没有应用补丁,没有正确配置防火墙,也没有花一分钱培训他们的安全人员(其中可能包括总统十几岁的儿子,他在完成足球训练后会过来),情况会如何?

但我们不能就此止步。报告中也没有提到让客户为自己的安全负责的云提供商,尽管他们中的许多人显然不了解云安全是如何工作的表现出一种在这方面)。或者云提供商很乐意允许新的,未经测试的公司在他们的云上销售应用程序的访问权,而不太关注烦人的小问题,比如……你知道的…这些一年前还在兜售抵押贷款的家伙,知道如何安全地做到这一点吗?

最后,没有提到一个国家政府(我不会告诉你哪一个我说的是国家政府,但不是爱沙尼亚的政府),投入了大量资金项目爱因斯坦, 21世纪版的马其诺防线.爱因斯坦计划旨在保护美国免受外国网络攻击。值得赞扬的是,它成功地保护了美国免受俄罗斯的网络攻击,就像1940年马奇诺防线保护法国免受德国军队的攻击一样有效——也就是说,根本不有效。

俄罗斯人没有被新闻报道吓倒,通过设置他们需要的所有服务器来执行他们非常出色的执行,绕过了爱因斯坦计划攻击太阳风号总部位于美国的云提供商,所有这些都完全在美国的边界内!至少法国人今天可以把马其诺防线的防御工事作为旅游景点,这比我们在爱因斯坦计划中说的要多。

我还可以继续列举,但你已经明白了:几乎所有网络入侵的责任都可以追溯到各行各业成千上万个无知的人。如果你想正确地分配责任,你必须追踪所有这些人,并花一两年的时间弄清楚这些人每个人应该承担多少责任。然后,你必须让他们每个人都支付他们应得的份额。

但如果你只说软件开发人员负责,那就简单多了。这样,你就可以及时回家与家人共进晚餐。

在这篇博客文章中表达的任何观点严格来说都是我的,并不一定与Tom Alrich LLC的任何客户共享.如果你想对你在这里读到的东西发表评论,我很乐意听到你的声音。请电邮至tom@tomalrich.com

讨论
马克·艾伦的照片
马克·艾伦 2023年3月6日

你完全正确。所有人都有责任。要回答的问题是你对解决办法有什么建议?我诚实地提出这个问题,不是挖苦或批评。

汤姆·阿尔里奇的照片
汤姆Alrich 2023年3月7日

好问题。软件易受攻击的问题并不是什么新鲜事,人们正在努力解决这个问题,包括适用于供应商和用户的程序。这包括分发和使用软件材料清单(soms)。但围捕供应商并射杀他们并不能完全解决问题。

汤姆·阿尔里奇的照片
谢谢汤姆的来信!
万博mantex app能源中心贡献者分享他们的经验和见解,以造福其他成员(如您)。请通过留言、“喜欢”这篇文章或关注这位会员来表达你的感谢。
来自这个成员的更多帖子

发布——建立一个追随者

能源中心万博mantex app电力行业网络®基于一个核心理念-电力行业专业人员通过分享和相互学习来相互帮助和推动行业发展。

如果你有经验或见解要分享,或者从会议或研讨会上学到了一些东西,你在能源中心的同行和同事都想听。万博mantex app分享你喜欢的文章或你认为有用的行业资源的链接也很容易。

了解更多关于能源中心的帖子»万博mantex app