文 | 路云天網(wǎng)絡(luò)安全研究院 孔勇 范佳雪
環(huán)顧全球,網(wǎng)絡(luò)安全形勢(shì)仍十分嚴(yán)峻,各國在網(wǎng)絡(luò)空間展開激烈博弈。關(guān)鍵信息基礎(chǔ)設(shè)施是我國經(jīng)濟(jì)社會(huì)運(yùn)行的神經(jīng)中樞,發(fā)揮著基礎(chǔ)性、全局性、支撐性作用,因此保護(hù)好關(guān)鍵信息基礎(chǔ)設(shè)施是網(wǎng)絡(luò)安全的重中之重。網(wǎng)絡(luò)安全是開放的而不是封閉的,維護(hù)關(guān)鍵信息基礎(chǔ)設(shè)施網(wǎng)絡(luò)安全要有全球視野和開放心態(tài),因此有必要關(guān)注其他國家的做法。美國全面加強(qiáng)關(guān)鍵基礎(chǔ)設(shè)施保護(hù)安全工作已有26年的歷史,是值得我們關(guān)注的重點(diǎn)對(duì)象。通過開展美國關(guān)鍵基礎(chǔ)設(shè)施保護(hù)政策的系列研究,旨在進(jìn)一步更好的學(xué)習(xí)美國關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的理念與經(jīng)驗(yàn),思考關(guān)鍵基礎(chǔ)設(shè)施保護(hù)工作路徑,少走彎路。
2003年12月17日,美國布什政府發(fā)布第7號(hào)國土安全總統(tǒng)令《關(guān)鍵基礎(chǔ)設(shè)施識(shí)別、優(yōu)先排序和保護(hù)》(以下簡稱“國土安全總統(tǒng)令”),宣布取代1998年5月22日發(fā)布的第63號(hào)總統(tǒng)令《關(guān)鍵基礎(chǔ)設(shè)施保護(hù)》。國土安全總統(tǒng)令重新確定了美國關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的整體框架,在關(guān)鍵基礎(chǔ)設(shè)施基礎(chǔ)上提出了“重要資源”的概念,明確了包括國土安全部在內(nèi)的各聯(lián)邦機(jī)構(gòu)關(guān)于關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的責(zé)任,并重新劃分了不同關(guān)鍵基礎(chǔ)設(shè)施行業(yè)的主管部門。該法令還要求國土安全部與其他聯(lián)邦機(jī)構(gòu)協(xié)商制定后續(xù)的關(guān)鍵基礎(chǔ)設(shè)施保護(hù)國家計(jì)劃,這些舉措極大地推動(dòng)了美國關(guān)鍵基礎(chǔ)設(shè)施保護(hù)體系的建設(shè)。
1998年5月22日,美國克林頓政府頒布63號(hào)總統(tǒng)令《關(guān)鍵基礎(chǔ)設(shè)施保護(hù)政策》,旨在為關(guān)鍵基礎(chǔ)設(shè)施的保護(hù)指定一個(gè)可行性的框架,制定了聯(lián)邦政府和私營部門合作保護(hù)物理和網(wǎng)絡(luò)關(guān)鍵基礎(chǔ)設(shè)施的戰(zhàn)略。2002年依據(jù)《國土安全法》,美國布什政府宣布成立國土安全部,要求其負(fù)責(zé)國內(nèi)安全及防恐活動(dòng),關(guān)鍵基礎(chǔ)設(shè)施保護(hù)自然歸口在國土安全部管理。國土安全部的成立,使得63號(hào)令中確立的關(guān)鍵基礎(chǔ)設(shè)施保護(hù)框架不再適配實(shí)際情況,美國聯(lián)邦政府中關(guān)于關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的職責(zé)需要重新劃分。
關(guān)鍵基礎(chǔ)設(shè)施和關(guān)鍵資源是支撐社會(huì)運(yùn)行的基礎(chǔ),與此同時(shí)也極容易成為恐怖分子的攻擊目標(biāo)。美國國家安全長期受到恐怖分子的威脅,其中2001年“9·11”事件不僅使美國經(jīng)濟(jì)損失慘重,也大大削弱了政府公信力。為盡量避免類似事件的再次發(fā)生,保障聯(lián)邦政府和關(guān)鍵基礎(chǔ)設(shè)施的正常運(yùn)行,需要完善關(guān)鍵基礎(chǔ)設(shè)施的保護(hù)框架,明確聯(lián)邦機(jī)構(gòu)的責(zé)任,加強(qiáng)相關(guān)機(jī)構(gòu)的合作。
國土安全總統(tǒng)令明確了國土安全部及其他聯(lián)邦機(jī)構(gòu)關(guān)于關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的責(zé)任,搭建了美國關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的組織架構(gòu)。同時(shí),該總統(tǒng)令明確了美國關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的基礎(chǔ)性框架,對(duì)后續(xù)國家政策的出臺(tái)做出計(jì)劃和要求,推動(dòng)了關(guān)鍵基礎(chǔ)設(shè)施保護(hù)體系的不斷完善。
國土安全總統(tǒng)令共提出了17類關(guān)鍵基礎(chǔ)設(shè)施行業(yè)和重要資源,其中:關(guān)鍵基礎(chǔ)設(shè)施是指對(duì)美國至關(guān)重要的系統(tǒng)和資產(chǎn),包括物理的和虛擬的,這些系統(tǒng)和資產(chǎn)一旦喪失或被破壞,將對(duì)國土安全、經(jīng)濟(jì)安全、公眾衛(wèi)生安全產(chǎn)生破壞性影響。據(jù)此,關(guān)鍵基礎(chǔ)設(shè)施行業(yè)包括信息技術(shù)、電信、化學(xué)、運(yùn)輸系統(tǒng)、應(yīng)急服務(wù)、郵政和船運(yùn)、農(nóng)業(yè)和食品、公共健康服務(wù)、供水與廢水處理系統(tǒng)、能源、銀行和金融、國家紀(jì)念物和圣像、國防工業(yè)基地。
國土安全總統(tǒng)令提到的“重要資源”是指維持經(jīng)濟(jì)和政府運(yùn)行的至關(guān)重要的公共或私有資源。在國土安全總統(tǒng)令中,包括大壩、政府設(shè)施、商業(yè)設(shè)施、核設(shè)施等。
根據(jù)以上行業(yè)和資源的特征和運(yùn)作模式,國土安全總統(tǒng)令指定了對(duì)應(yīng)的主管部門:與1998年第63號(hào)總統(tǒng)令《關(guān)鍵基礎(chǔ)設(shè)施的保護(hù)政策》對(duì)比,國土安全總統(tǒng)令明確了大壩、政府設(shè)施和商業(yè)設(shè)施、核設(shè)施為重要資源,并將其與63號(hào)令中商務(wù)部、交通部、司法部和聯(lián)邦應(yīng)急管理局主管的關(guān)鍵基礎(chǔ)設(shè)施行業(yè)保護(hù)職責(zé)賦予國土安全部。除此之外,國土安全總統(tǒng)令設(shè)置農(nóng)業(yè)部、內(nèi)政部、國防部分別為農(nóng)業(yè)和食品、國家紀(jì)念物和圣像、國防工業(yè)基地的主管部門。
國土安全總統(tǒng)令按照關(guān)鍵基礎(chǔ)設(shè)施的行業(yè)特點(diǎn)和屬性劃分管理責(zé)任、分擔(dān)管理壓力,形成了國土安全部牽頭、聯(lián)邦政府相關(guān)機(jī)構(gòu)和部門協(xié)力抓好基礎(chǔ)設(shè)施保護(hù)工作的格局。
圖1 關(guān)鍵基礎(chǔ)設(shè)施行業(yè)及其對(duì)口機(jī)構(gòu)
圖2 關(guān)鍵基礎(chǔ)設(shè)施保護(hù)組織架構(gòu)
協(xié)調(diào)保護(hù)工作。國土安全部部長應(yīng)該負(fù)責(zé)協(xié)調(diào)整個(gè)國家的關(guān)鍵基礎(chǔ)設(shè)施和重要資源的保護(hù)工作,并作為首席聯(lián)邦官員領(lǐng)導(dǎo)、整合和協(xié)調(diào)聯(lián)邦各局、州和地方政府、私營部門之間的關(guān)鍵基礎(chǔ)設(shè)施和重要資源的保護(hù)工作。
識(shí)別關(guān)鍵資源。部長將負(fù)責(zé)標(biāo)識(shí)關(guān)鍵基礎(chǔ)設(shè)施和重要資源,并為之排列優(yōu)先級(jí),同時(shí)協(xié)調(diào)對(duì)關(guān)鍵基礎(chǔ)設(shè)施和重要資源的保護(hù)。其重點(diǎn)在于那些一旦被破壞便有可能對(duì)國民安全產(chǎn)生巨大影響或傷亡的關(guān)鍵基礎(chǔ)設(shè)施和重要資源。
制定指南準(zhǔn)則。部長將確立統(tǒng)一的政策、手段、指南和方法,整合聯(lián)邦政府在各個(gè)部門內(nèi)以及各部門間的基礎(chǔ)設(shè)施保護(hù)和風(fēng)險(xiǎn)管理活動(dòng),相關(guān)計(jì)劃和活動(dòng)要有衡量準(zhǔn)則和標(biāo)準(zhǔn)。
安全機(jī)構(gòu)運(yùn)作。部長將運(yùn)作一個(gè)重點(diǎn)關(guān)注網(wǎng)絡(luò)安全工作的機(jī)構(gòu),以進(jìn)行關(guān)鍵基礎(chǔ)設(shè)施的分析、預(yù)警、信息共享、脆弱性消減,以及在必要時(shí)援助國家對(duì)關(guān)鍵基礎(chǔ)設(shè)施信息系統(tǒng)進(jìn)行的恢復(fù)工作。在法律許可的范圍內(nèi),該機(jī)構(gòu)將協(xié)同司法及其他執(zhí)法機(jī)構(gòu)對(duì)網(wǎng)絡(luò)安全空間威脅和攻擊實(shí)施調(diào)查及訴訟。除此之外,擁有信息技術(shù)專家的聯(lián)邦各部局,包括但不限于司法部、商務(wù)部、財(cái)政部、國防部、能源部、國務(wù)院和中央情報(bào)局,在法律要求的范圍內(nèi)必須支持這一安全機(jī)構(gòu)的工作。
依照部長提供的指南,國土安全總統(tǒng)令給17類關(guān)鍵基礎(chǔ)行業(yè)和重要資源指定了其主管機(jī)構(gòu)(特定機(jī)構(gòu)),機(jī)構(gòu)責(zé)任包括:與所有相關(guān)的聯(lián)邦部局、州和地方政府以及私營部門合作,包括基礎(chǔ)設(shè)施部門中的關(guān)鍵人員與實(shí)體;實(shí)施或推動(dòng)對(duì)基礎(chǔ)設(shè)施部門脆弱性的評(píng)估;鼓勵(lì)實(shí)施風(fēng)險(xiǎn)管理戰(zhàn)略,以保護(hù)關(guān)鍵基礎(chǔ)設(shè)施和重要資源,緩解關(guān)鍵基礎(chǔ)設(shè)施和重要資源遭到攻擊后帶來的影響。
除了國土安全部和特定聯(lián)邦機(jī)構(gòu),國土安全總統(tǒng)令將關(guān)系到關(guān)鍵基礎(chǔ)設(shè)施和重要資源保護(hù)的各聯(lián)邦部局以及各個(gè)總統(tǒng)行政辦公室均賦予特殊職能。
國務(wù)院:一方面與國內(nèi)機(jī)構(gòu)合作,協(xié)調(diào)配合國土安全部、司法部、商務(wù)部、國防部、財(cái)政部等相關(guān)聯(lián)邦機(jī)構(gòu)工作;一方面與外國政府以及國際組織合作,加強(qiáng)對(duì)美國的關(guān)鍵基礎(chǔ)設(shè)施和重要資源的保護(hù)。
司法部(包括聯(lián)邦調(diào)查局):負(fù)責(zé)減少國內(nèi)的恐怖分子威脅,調(diào)查和起訴那些針對(duì)關(guān)鍵基礎(chǔ)設(shè)施和重要資源已經(jīng)實(shí)施或正在醞釀襲擊和破壞的恐怖分子。
商務(wù)部:與私營部門、研究組織、學(xué)術(shù)組織和政府組織相合作,以改進(jìn)信息系統(tǒng)技術(shù),推動(dòng)其他關(guān)鍵基礎(chǔ)設(shè)施工作,包括在《國防生產(chǎn)法》的授權(quán)下確保工業(yè)產(chǎn)品、材料和服務(wù)的及時(shí)可用,以滿足國土安全的需求。
交通部:負(fù)責(zé)國家航空系統(tǒng)的運(yùn)營,并與國土安全部在所有與運(yùn)輸安全和運(yùn)輸基礎(chǔ)設(shè)施保護(hù)有關(guān)的事項(xiàng)上展開合作,比如管制危險(xiǎn)材料以任何方式(包括管道)的運(yùn)輸。
關(guān)鍵基礎(chǔ)設(shè)施保護(hù)政策協(xié)調(diào)委員會(huì):協(xié)調(diào)機(jī)構(gòu)間的政策建議,就物理和網(wǎng)絡(luò)兩方面的基礎(chǔ)設(shè)施保護(hù)工作向國土安全委員會(huì)提出咨詢建議。其中,協(xié)調(diào)委員會(huì)的主席將由一位聯(lián)邦官員擔(dān)任或由總統(tǒng)國土安全助理進(jìn)行任命。
國家科技政策辦公室:協(xié)調(diào)跨機(jī)構(gòu)的研究和開發(fā)工作,以增強(qiáng)對(duì)關(guān)鍵基礎(chǔ)設(shè)施和重要資源的保護(hù)。
管理與預(yù)算辦公室(OMB):監(jiān)督與聯(lián)邦政府計(jì)算機(jī)安全項(xiàng)目有關(guān)的政府層政策、原則、標(biāo)準(zhǔn)和指南的執(zhí)行。OMB主任負(fù)責(zé)運(yùn)行一個(gè)中央的聯(lián)邦信息安全事件中心,以適應(yīng)2002年《聯(lián)邦信息安全管理法》的要求。
首席信息官委員會(huì):依據(jù)2002年《電子政務(wù)法》中的要求,作為首要的跨機(jī)構(gòu)論壇,改進(jìn)聯(lián)邦各部局實(shí)施的與信息資源有關(guān)的設(shè)計(jì)、采辦、開發(fā)、現(xiàn)代化、使用、運(yùn)行、共享和執(zhí)行等工作。
國家計(jì)劃。國土安全部長應(yīng)該制定一個(gè)有關(guān)關(guān)鍵基礎(chǔ)設(shè)施和重要資源保護(hù)的全面、綜合的國家計(jì)劃,并在計(jì)劃中列舉出國家層面的目標(biāo)、目的、里程碑。除此之外,還應(yīng)包括:
基礎(chǔ)性戰(zhàn)略。用以標(biāo)識(shí)關(guān)鍵基礎(chǔ)設(shè)施和重要資源、排列優(yōu)先級(jí)并對(duì)關(guān)鍵基礎(chǔ)設(shè)施保護(hù)工作加以協(xié)調(diào),指導(dǎo)國土安全部與聯(lián)邦其他部局、州和地方政府、私營部門、外國政府以及國際組織的合作;
具體化工作。定義關(guān)鍵基礎(chǔ)設(shè)施和重要資源、排列關(guān)鍵基礎(chǔ)設(shè)施和重要資源的優(yōu)先級(jí)、降低關(guān)鍵基礎(chǔ)設(shè)施和重要資源的脆弱性、協(xié)調(diào)對(duì)關(guān)鍵基礎(chǔ)設(shè)施和重要資源的保護(hù)。
其他合作。包括與州和地方政府、私營部門共享關(guān)鍵基礎(chǔ)設(shè)施和重要資源的信息以及向其提供威脅預(yù)警數(shù)據(jù)。
行業(yè)計(jì)劃。在2004年7月之前,聯(lián)邦各部局的負(fù)責(zé)人應(yīng)針對(duì)各部局所擁有和正在運(yùn)行的關(guān)鍵基礎(chǔ)設(shè)施及重要資源制定相關(guān)保護(hù)計(jì)劃,并提交給OMB主任,以待批準(zhǔn)。這些計(jì)劃應(yīng)涉及標(biāo)識(shí)、優(yōu)先級(jí)排序、保護(hù)以及應(yīng)急計(jì)劃,旨在保障其基本運(yùn)行,并在受到威脅時(shí)進(jìn)行恢復(fù)和重建。
在符合2002年《國土安全法》以及其他相關(guān)規(guī)定和總統(tǒng)令的前提下,國土安全部應(yīng)建立合適的系統(tǒng)、機(jī)制和程序,以確保聯(lián)邦其他部局、州和地方政府以及私營部門中與關(guān)鍵基礎(chǔ)設(shè)施和重要資源威脅及脆弱性有關(guān)的國土安全信息共享。
為更好地保護(hù)基礎(chǔ)設(shè)施,國土安全總統(tǒng)令要求國土安全部長建設(shè)一個(gè)國家級(jí)的跡象發(fā)現(xiàn)和預(yù)警體系機(jī)構(gòu),以增強(qiáng)國家對(duì)關(guān)鍵基礎(chǔ)設(shè)施襲擊事件的預(yù)警能力,同時(shí)促進(jìn):對(duì)基礎(chǔ)設(shè)施的基本運(yùn)行狀況的了解;發(fā)現(xiàn)攻擊行為的前兆;形成能夠檢測(cè)和分析可能的攻擊模式的浪涌能力。
在建設(shè)這樣一個(gè)體系結(jié)構(gòu)的過程中,國土安全部長將與聯(lián)邦、州、地方政府以及非政府實(shí)體合作,以便對(duì)物理和信息基礎(chǔ)設(shè)施及重要資源形成綜合視圖。
特定聯(lián)邦機(jī)構(gòu)每年均應(yīng)向國土安全部長匯報(bào)對(duì)各自負(fù)責(zé)的部門內(nèi)的關(guān)鍵基礎(chǔ)設(shè)施及重要資源進(jìn)行標(biāo)識(shí)、排列優(yōu)先級(jí)以及協(xié)調(diào)保護(hù)工作時(shí)的情況。自本令發(fā)布起一年內(nèi),各機(jī)構(gòu)應(yīng)該提交這些報(bào)告,自此后每年匯報(bào)一次。
總統(tǒng)國土安全助理和總統(tǒng)國家安全事務(wù)助理應(yīng)負(fù)責(zé)對(duì)關(guān)系到體系結(jié)構(gòu)的整合以及下一代體系結(jié)構(gòu)的國家安全和應(yīng)急戰(zhàn)備通信政策進(jìn)行審查,并與合適的聯(lián)邦部局的領(lǐng)導(dǎo)相協(xié)商。自本令發(fā)布起6個(gè)月,總統(tǒng)國土安全助理和總統(tǒng)國家安全事務(wù)助理應(yīng)提交對(duì)這類政策的修改建議,供總統(tǒng)考慮。
與1998年第63號(hào)總統(tǒng)令《關(guān)鍵基礎(chǔ)設(shè)施的保護(hù)政策》對(duì)比,國土安全總統(tǒng)令強(qiáng)調(diào)了“重要資源”的概念,擴(kuò)大了關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的實(shí)體范圍。同時(shí)結(jié)合不同關(guān)鍵基礎(chǔ)設(shè)施行業(yè)的運(yùn)作特點(diǎn),為其制定相對(duì)應(yīng)的主管機(jī)構(gòu),并要求其主管機(jī)構(gòu)對(duì)關(guān)鍵基礎(chǔ)設(shè)施和重要資源進(jìn)行識(shí)別、優(yōu)先級(jí)排序和保護(hù),推動(dòng)該行業(yè)對(duì)關(guān)鍵基礎(chǔ)設(shè)施脆弱性的評(píng)估,必要時(shí)實(shí)施風(fēng)險(xiǎn)管理戰(zhàn)略,以控制關(guān)鍵基礎(chǔ)設(shè)施和重要資源遭到襲擊時(shí)帶來的影響。
國土安全總統(tǒng)令要求國土安全部運(yùn)作一個(gè)關(guān)注網(wǎng)絡(luò)安全工作的機(jī)構(gòu),以進(jìn)行關(guān)鍵基礎(chǔ)設(shè)施的分析、預(yù)警、信息共享、脆弱性削減,并援助國家對(duì)關(guān)鍵基礎(chǔ)設(shè)施的信息系統(tǒng)進(jìn)行的恢復(fù)工作。與此同時(shí),國土安全總統(tǒng)令要求其建設(shè)一個(gè)國家級(jí)的安全風(fēng)險(xiǎn)發(fā)現(xiàn)預(yù)警體系,重視信息共享與情報(bào)搜集工作。由此看出,國土安全總統(tǒng)令強(qiáng)調(diào)了關(guān)鍵基礎(chǔ)設(shè)施保護(hù)的情報(bào)搜集和信息共享工作,希望通過加強(qiáng)對(duì)威脅的態(tài)勢(shì)感知,更有效地避免恐怖襲擊事件的發(fā)生,也為后續(xù)國家保護(hù)與計(jì)劃司(NPPD)的組建和職責(zé)部署奠定基礎(chǔ)。
國土安全總統(tǒng)令要求國土安全部制定一個(gè)有關(guān)關(guān)鍵基礎(chǔ)設(shè)施和重要資源保護(hù)的全面、綜合的國家計(jì)劃,并在計(jì)劃中列舉出國家層面的目標(biāo)、目的、里程碑;要求聯(lián)邦各部局的負(fù)責(zé)人應(yīng)針對(duì)各部局所擁有和正在運(yùn)行的關(guān)鍵基礎(chǔ)設(shè)施及重要資源制定相關(guān)保護(hù)計(jì)劃,涉及標(biāo)識(shí)、優(yōu)先級(jí)排序、保護(hù)以及應(yīng)急響應(yīng)。后續(xù)計(jì)劃的制定使得關(guān)鍵基礎(chǔ)設(shè)施保護(hù)框架得以不斷完善,同時(shí)也監(jiān)督了國土安全總統(tǒng)令落地實(shí)施。
美國第7號(hào)國土安全總統(tǒng)令在第63號(hào)總統(tǒng)令的基礎(chǔ)上第一次確定了美國關(guān)鍵基礎(chǔ)設(shè)施保護(hù)工作的組織架構(gòu),為后續(xù)關(guān)鍵基礎(chǔ)設(shè)施保護(hù)工作開展奠定了基礎(chǔ)。在工作組織架構(gòu)方面,新成立一個(gè)網(wǎng)絡(luò)安全機(jī)構(gòu),要求其負(fù)責(zé)信息情報(bào)的收集,輔助其他聯(lián)邦機(jī)構(gòu)進(jìn)行關(guān)鍵基礎(chǔ)設(shè)施的識(shí)別、管理、保護(hù)工作。在具體任務(wù)方面,國土安全總統(tǒng)令明確了國土安全部及特定聯(lián)邦機(jī)構(gòu)的具體任務(wù),包括對(duì)關(guān)鍵基礎(chǔ)設(shè)施進(jìn)行識(shí)別、優(yōu)先級(jí)排序和保護(hù)工作,與關(guān)鍵基礎(chǔ)行業(yè)和相關(guān)私營部門展開合作、信息共享。在后續(xù)框架完善方面,國土安全總統(tǒng)令要求國土安全部制定關(guān)鍵基礎(chǔ)設(shè)施和重要資源保護(hù)的全面、綜合的國家計(jì)劃,要求聯(lián)邦各部局制定關(guān)鍵基礎(chǔ)設(shè)施及重要資源行業(yè)計(jì)劃。在第7號(hào)國土安全總統(tǒng)令的推動(dòng)下,美國形成了完善的關(guān)鍵基礎(chǔ)設(shè)施保護(hù)框架,為后續(xù)自下而上的系統(tǒng)性保護(hù)計(jì)劃奠定了基礎(chǔ)。