战争部发布全新“网络安全风险管理构架”的译文
Department of War Announces New Cybersecurity Risk Management Construct
战争部发布全新“网络安全风险管理构架”
2025年9月24日
战争部今日宣布实施一套具有突破性的“网络安全风险管理构架”(CSRMC)。这一变革性框架旨在以作战速度提供实时网络防御。该五阶段构架将确保环境经强化、可验证、持续监测并得到主动防护,从而保证美国作战人员在快速演化与不断涌现的网络威胁面前保持技术优势。
弥补沿袭体系的缺陷
- 以往的“风险管理框架”过度依赖静态清单与人工流程,既无法顾及作战需求与网络生存性要求,也使防务系统易受高阶对手攻击,并拖慢安全能力向一线的交付。
- CSRMC 通过把“某一时点快照式评估”转为动态、自动化、持续的风险管理,弥补了这些缺口,使网络防御能够以契合现代战争的相关速度展开。
该构架由“五阶段全生命周期”和“十条基础原则”组成。
五阶段全生命周期 | 新的构架按系统研制与运用过程,将网络安全组织为五个阶段:
- 设计阶段:自起步即嵌入安全,将韧性融入系统架构。
- 构建阶段:在系统达到初始作战能力时落实安全设计。
- 测试阶段:在实现完全作战能力之前开展全面验证与压力测试。
- 接入阶段:随部署启用自动化持续监测,保持系统可视性。
- 运用阶段:通过实时看板与告警机制,实现即时威胁发现与快速响应。
十条基础原则 | CSRMC 立基于十项核心原则:
- 自动化:驱动效率与规模化。
- 关键控制:识别并跟踪对网络安全最关键的控制项。
- 持续监测与运行授权:赋能实时态势感知,保持常态化状态。
- 开发-安全-运维一体化:支撑安全、敏捷的开发与部署。
- 网络生存性:确保在对抗环境中持续开展行动。
- 培训:提升人员技能以应对不断演进的挑战。
- 企业级服务与继承:减少重复建设与合规负担。
- 作战化运用:确保相关方几近实时掌握网络安全风险态势。
- 互认:在不同系统间复用评估结论。
- 网络安全评估:融入基于威胁的测试以验证安全性。
以战争速度交付网络安全
通过在全军范围内制度化该构架,战争部将在空、陆、海、天与网络空间各域确保网络生存性与任务保证。
“这一构架代表着本部在网络安全方法论上的一种根本性的文化转变。”代理履行战争部首席信息官职责的凯蒂·阿林顿表示,“以自动化、持续监测与韧性为核心,CSRMC 使战争部既能抵御当下的对手,也能为明日的挑战做好准备。”
Responses