KeyFrame內部研究專用

Black Hat USA 2000 - National Information Assurance Partnership

YouTube Creator·10月1日週二·44 min英文

三句話摘要

美國NIST推動通用準則標準和漏洞統一編碼的國際IT安全認證制度,建立政府與業界合作的新模式。 通過統一標準(通用準則、CVE)與國際互認機制,NIST建立了既能應對高速技術變化、又能保證全球協同的IT安全認證體系,將競爭關係轉變為政府與業界的合作夥伴關係。 IT技術生命週期大幅縮短至約18個月,傳統安全評估模式已不適用,NIST與業界合作制定共同標準以加快評估速度。

重點整理

重點
  • 1

    IT技術生命週期大幅縮短至約18個月,傳統安全評估模式已不適用,NIST與業界合作制定共同標準以加快評估速度。

  • 2

    通用準則是由12國共同制定的ISO標準,提供統一的安全功能和保證框架;Visa和萬事達卡智慧卡專案是成功應用此標準的產業案例。

  • 3

    CVE漏洞統一命名標準和ICAT索引解決了跨廠商漏洞資訊碎片化問題,讓業界能夠精確比對和搜尋漏洞,建立互通性。

  • 4

    國際互認協議讓已通過認證的產品能在12個參與國家相互認可,推動IT安全評估的全球化標準化。

實用技巧與重點

乾貨
  • 通用準則相關
  • ISO 1548標準,由12國共同制定
  • 參與廠商:Visa、萬事達卡、思科、ISS、Security Focus等15家
  • 保護設定檔:以消費者為導向的安全需求規範
  • 安全目標:供應商對產品安全功能的聲明
  • ICAT漏洞索引工具
  • 網址:csrc@n.gov.in.gov(NIST官網上可直接存取)
  • 涵蓋約1,000種產品
  • 已納入CVE批准漏洞815個,候選漏洞700個
  • 支援多維度搜尋:供應商名稱、產品名稱、版本號、攻擊類型、後果影響
  • 搜尋參數範例
  • 攻擊型態:遠端/本地、緩衝區溢出、競爭條件、異常處理錯誤
  • 後果:root權限提昇、可用性/完整性/機密性影響
  • 國際認可
  • 12國簽署通用標準認可協議
  • NIST NVLAP實驗室認證計畫驗證商業測試實驗室
  • 五個實驗室即將完成評估認證
  • 進度現況
  • ICAT於去年12月啟動
  • 已完成供應商/產品下拉選單重新設計,預計當週或次週上線
  • 維護成本低,每個漏洞索引化耗時約15分鐘

結論

結論

通過統一標準(通用準則、CVE)與國際互認機制,NIST建立了既能應對高速技術變化、又能保證全球協同的IT安全認證體系,將競爭關係轉變為政府與業界的合作夥伴關係。

完整解析

詳細

美國NIST面臨的核心挑戰是:IT產業技術生命週期急劇縮短,許多產品從上市到淘汰僅需約18個月,遠低於傳統安全評估所需的時間。這使得舊有的政府直接檢測模式不可行。為解決此問題,NIST與NSA改變策略,不再由政府實驗室直接評估,而是透過認證商業實驗室來進行獨立測試。這個模式借鑒業界多年經驗,被證實是有效的商業模式。

通用準則(CC)標準是解決方案的核心。這個由美國與其他11國共同制定的ISO標準,定義了統一的安全功能和保證框架,成為產品開發商與消費者之間的共同語言。Visa和萬事達卡的智慧卡專案就是成功案例——他們使用通用準則來表達安全需求,開發商據此描述產品功能,經過認可實驗室評估後獲得證書。這種「保護設定檔」(使用者需求)與「安全目標」(廠商聲明)的配對模式,確保了需求與供應的對接。

NIST同時開發自動化工具簡化流程,幫助制定保護設定檔和安全目標。更重要的是,與美國國務院協商達成12國互認協議,讓已認證產品能在參與國家相互認可,推動全球化標準採用。

在漏洞管理方面,Peter介紹的ICAT漏洞索引基於CVE(通用漏洞和暴露)標準。CVE由MITER發起,思科、ISS等15家廠商支持,為每個漏洞賦予統一名稱,解決了以往不同廠商用不同名稱描述同一漏洞的混亂。ICAT則進一步提供細粒度搜尋引擎,用戶可按供應商、產品、版本、攻擊類型、影響範圍等多維度查詢。當入侵偵測系統發現漏洞時,安全人員只需輸入標準CVE編號,就能從ICAT一站式獲得補丁資訊和解決方案連結。ICAT目前已納入815個批准漏洞和700個待批漏洞,維護成本極低(每條漏洞15分鐘),可持續保持更新。供應商如ISS在發現新漏洞時,會同步向CVE提交候選條目,確保公開發布與標準編碼同步進行。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。