Black Hat USA 2000 - National Information Assurance Partnership
三句話摘要
美國NIST推動通用準則標準和漏洞統一編碼的國際IT安全認證制度,建立政府與業界合作的新模式。 通過統一標準(通用準則、CVE)與國際互認機制,NIST建立了既能應對高速技術變化、又能保證全球協同的IT安全認證體系,將競爭關係轉變為政府與業界的合作夥伴關係。 IT技術生命週期大幅縮短至約18個月,傳統安全評估模式已不適用,NIST與業界合作制定共同標準以加快評估速度。
重點整理
重點- 1
IT技術生命週期大幅縮短至約18個月,傳統安全評估模式已不適用,NIST與業界合作制定共同標準以加快評估速度。
- 2
通用準則是由12國共同制定的ISO標準,提供統一的安全功能和保證框架;Visa和萬事達卡智慧卡專案是成功應用此標準的產業案例。
- 3
CVE漏洞統一命名標準和ICAT索引解決了跨廠商漏洞資訊碎片化問題,讓業界能夠精確比對和搜尋漏洞,建立互通性。
- 4
國際互認協議讓已通過認證的產品能在12個參與國家相互認可,推動IT安全評估的全球化標準化。
實用技巧與重點
乾貨- 通用準則相關
- ISO 1548標準,由12國共同制定
- 參與廠商:Visa、萬事達卡、思科、ISS、Security Focus等15家
- 保護設定檔:以消費者為導向的安全需求規範
- 安全目標:供應商對產品安全功能的聲明
- ICAT漏洞索引工具
- 網址:csrc@n.gov.in.gov(NIST官網上可直接存取)
- 涵蓋約1,000種產品
- 已納入CVE批准漏洞815個,候選漏洞700個
- 支援多維度搜尋:供應商名稱、產品名稱、版本號、攻擊類型、後果影響
- 搜尋參數範例
- 攻擊型態:遠端/本地、緩衝區溢出、競爭條件、異常處理錯誤
- 後果:root權限提昇、可用性/完整性/機密性影響
- 國際認可
- 12國簽署通用標準認可協議
- NIST NVLAP實驗室認證計畫驗證商業測試實驗室
- 五個實驗室即將完成評估認證
- 進度現況
- ICAT於去年12月啟動
- 已完成供應商/產品下拉選單重新設計,預計當週或次週上線
- 維護成本低,每個漏洞索引化耗時約15分鐘
結論
結論“通過統一標準(通用準則、CVE)與國際互認機制,NIST建立了既能應對高速技術變化、又能保證全球協同的IT安全認證體系,將競爭關係轉變為政府與業界的合作夥伴關係。”
完整解析
詳細美國NIST面臨的核心挑戰是:IT產業技術生命週期急劇縮短,許多產品從上市到淘汰僅需約18個月,遠低於傳統安全評估所需的時間。這使得舊有的政府直接檢測模式不可行。為解決此問題,NIST與NSA改變策略,不再由政府實驗室直接評估,而是透過認證商業實驗室來進行獨立測試。這個模式借鑒業界多年經驗,被證實是有效的商業模式。
通用準則(CC)標準是解決方案的核心。這個由美國與其他11國共同制定的ISO標準,定義了統一的安全功能和保證框架,成為產品開發商與消費者之間的共同語言。Visa和萬事達卡的智慧卡專案就是成功案例——他們使用通用準則來表達安全需求,開發商據此描述產品功能,經過認可實驗室評估後獲得證書。這種「保護設定檔」(使用者需求)與「安全目標」(廠商聲明)的配對模式,確保了需求與供應的對接。
NIST同時開發自動化工具簡化流程,幫助制定保護設定檔和安全目標。更重要的是,與美國國務院協商達成12國互認協議,讓已認證產品能在參與國家相互認可,推動全球化標準採用。
在漏洞管理方面,Peter介紹的ICAT漏洞索引基於CVE(通用漏洞和暴露)標準。CVE由MITER發起,思科、ISS等15家廠商支持,為每個漏洞賦予統一名稱,解決了以往不同廠商用不同名稱描述同一漏洞的混亂。ICAT則進一步提供細粒度搜尋引擎,用戶可按供應商、產品、版本、攻擊類型、影響範圍等多維度查詢。當入侵偵測系統發現漏洞時,安全人員只需輸入標準CVE編號,就能從ICAT一站式獲得補丁資訊和解決方案連結。ICAT目前已納入815個批准漏洞和700個待批漏洞,維護成本極低(每條漏洞15分鐘),可持續保持更新。供應商如ISS在發現新漏洞時,會同步向CVE提交候選條目,確保公開發布與標準編碼同步進行。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

