承上啟下的關鍵之年。而網絡空間安全,是美軍數字現代化戰略至關重要的一環。
一
美軍數字現代化戰略的推進情況
近年來,美軍一直不遺余力地推行數字現代化戰略,力圖以此應對在全球威脅格局不斷演變之下大國之間的競爭。
(1)美國國防部的全面數字現代化戰略始于2018年的夏天,6月國防部正式發布了《數字工程戰略》,旨在推進數字工程在裝備全壽命周期管理的應用,實現美國國防部的數字轉型;
(2)2019年7月,國防部發布《國防部數字現代化戰略:國防部信息資源管理戰略規劃FY19-23》,這是美軍首次發布以“數字”和“現代化”冠名的戰略規劃,它提出了國防部未來四年在數字現代化領域的戰略愿景、目標及要素,是美軍非常重要的一份戰略文件;
(3)2019年底,國防部開始創建聯合企業防御基礎架構環境(JEDI),這是一種在所有服務中都可使用的云計算環境,它是美軍試圖構建的一整套覆蓋國防部和各軍種信息需求、存儲處理所有密級數據,并為美軍執行各層級作戰任務提供智能支持的企業云服務解決方案;
(4)2020前兩個月,聯合企業防御基礎架構的非密環境構建完成;之后大約用六個月的時間,國防部將完成涉密環境的建立,最后是構建最高機密環境。
到目前為止,美軍在數字現代化領域所取得的進展還包括涵蓋了云計算與人工智能所支持的C3I(指揮、控制、通信與情報)方面上的網絡改進,而且這些改進都得到了強有力的網絡空間安全保護。
二
美軍數字化能力與網絡脆弱性之間的矛盾
當前,美軍擁有全球最高的信息化程度和水平,表現在:年度預算高達464億美元;運行了近萬個系統,部署了數千個數據中心、數萬臺服務器,連接了上百萬的計算機和IT設備、10萬多商業移動設備;支持130萬服役人員、74.2萬平民、82.6萬國民警衛隊和后備力量;基礎設施遍布全球5000個地點、3000多萬畝的土體、數十萬建筑物。數字技術已經成為美國戰略、戰術、武器等的關鍵組成部分。
但是,美軍的信息化環境同樣存在一些問題,比如:數據中心和網絡太多,投資分散,效率低下;互操作性不足,影響了信息共享和任務協作;網絡安全漏洞威脅到機密信息的利用,也危及國家安全,等等。特別是,美軍正面臨嚴重的網絡空間威脅,而現有的能力和技術不足以防范技術高超的網絡攻擊。隨著先進黑客技術的不斷發展,網絡對手可以采購相應技術入侵國防部的網絡,影響美軍作戰任務的完成。同時,美國國防工業基礎和下一代武器系統也存在脆弱性。
因此,數字技術在賦予美國巨大能力的同時,也增加了美軍的脆弱性,對美國而言,這些能力和脆弱性構成了動態的威脅。隨著美國國防部尋求更強大的數字化能力,國防部的作戰能力得到極大提升,但也更易遭受先發制人的攻擊。美軍作戰所依賴的數字網絡和技術也更容易遭到虛擬和物理攻擊。
美軍的決策者已經充分認識到數字化能力與脆弱性之間的矛盾,因此,正在努力尋求在軍事能力和網絡能力中做出平衡。未來美軍需要構建一支能力超強且脆弱性最低的軍隊,數字技術可以用于加強其軍事能力,但不會成為其軍事力量的關鍵弱點。
為此,美軍對網絡空間安全的重視大大提高,透過美軍的數字現代化重磅戰略可以看到,其中大量內容都是應對當下的美軍遇到的網絡安全問題,而且提出的解決方案也相當實際。可以說,網絡空間安全已成為美軍數字化現代化戰略中最重要的一環。
三
網絡空間安全成為美軍數字現代化戰略的重要支柱
1.數字現代化戰略的總體目標特別強調網絡空間安全
美軍在2019年7月發布的《國防部數字現代化戰略》中明確提出了國防部數字現代化未來四年(2019~2023年)的愿景,即:創建“一個更安全、可協調、無縫的、透明的和具有成本效益的IT體系結構,該結構可將數據轉換為可操作的信息,并在面對持續的網絡威脅時確保可靠的任務執行。”
為此,國防部提出了以下四項總體目標:(1)創新以贏得競爭優勢;(2)提升效率和提高能力;(3)強化網絡空間安全,打造敏捷而有彈性的防御態勢;(4)強化數字化人才培養。網絡空間安全是其中非常重要的實現目標之一。
為了確保上述戰略目標的落地,美軍的數字現代化明確了以下四個優先戰略方向,它們是:(1)網絡空間安全;(2)人工智能;(3)云;(4)指揮、控制和通信。這里,國防部特別強調網絡空間安全。
2.明確規劃網絡空間安全的實現目標
在網絡空間安全方面,美國國防部在戰略層面已經把IT環境視為一個整體,并且提出了“每個網絡、系統、應用程序和企業服務都必須通過設計實現安全,在整個采辦生命周期內對網絡安全進行管理”的要求。特別是在網絡空間安全方面明確提出了:
(1)改造國防部網絡安全體系架構,增加敏捷和彈性。具體措施包括:改進端點安全并持續監視;強化數據中心安保;在Win10主機安全基線上標準化等。
(2)部署端到端身份、憑證和訪問管理基礎設施(ICAM)。具體措施包括:擴展公鑰啟用能力;實施以數據為中心的方法來收集、驗證、維護和共享身份和其他屬性等。
(3)保護國防部敏感信息以及國防工業基礎的非涉密網絡和信息系統的關鍵程序和技術。具體措施包括:支持開發一致性程序,評估承包商是否遵守網絡安全要求;將網絡安全威脅信息共享擴展到未獲批準的國防承包商;規劃并執行國防工業基礎“網絡安全探路者”計劃。
(4)改革國防部網絡安全風險管理政策和實踐。具體措施包括:推進風險管理框架改革;增加國防部對制定聯邦政府和國際商業網絡安全標準的參與。
至少到2022年之前,美軍還會繼續大力推行云計算并縮減數據中心的數量,進一步加強端到端基于密碼學的訪問控制管理,重點改進軍工行業的安全防護體系,并且通過DevSecOps和廣泛使用云計算、軟件定義網絡技術來使IT變得更加敏捷和富有彈性。
3.詳細制定國防部增強網絡空間安全的方法
美軍的數字現代化戰略明確指出了國防部提高網絡空間安全的方法,并記錄在《網絡安全參考架構》中,方法主要包括:企業周界保護,移動終端安全,中點安全,企業端點安全,數據安全,大數據平臺,身份、憑證及訪問管理等。
(1)企業周界保護(Enterprise Perimeter Protection,EPP)
企業周界保護整合了網關安全服務,通過集中管理的方式降低成本、提高安全性。EPP在Internet、任務伙伴網絡和商業云服務之間建立保護屏障,提供根據安全策略發現、檢測、阻塞手機流量的能力。EPP為通過網絡接入點路由網絡流量,通過任務伙伴網關路由任務伙伴流量,通過移動網關路由未分類網絡和分類移動端用戶流量,通過云端接入點路由商業云流量提供安全組件,該組件是利用共享的企業網絡安全組件。
(2)移動終端安全
基于Windows設備的傳統終端安全技術不適用于移動設備,因此必須提高商用移動安全技術來抵御移動端所面臨的安全威脅,在美國國防部安全指南的適用范圍內評估、部署移動安全技術。
(3)中點安全(Midpoint Security)
美國國防部保障中點和區域安全的核心是聯合區域安全堆棧(Joint Regional Security Stacks,JRSS)策略,它是新形勢下美軍安全體系建設的一種新模式。JRSS保障虛擬網絡的安全,替代或補充由作戰司令部、各軍兵種和代理機構運營的網絡安全系統,集成市場成熟安全產品,以確定的編配模型構建集約化、標準化、全功能的安全防御框架,部署在各軍兵種和軍事基地邊界處,對進出特定區域的網絡流量進行編排、監測和防御,在降低人力和技術等總投入成本的情況下,提高美軍網絡整體防御效能。
(4)企業端點安全
企業端點安全性是集成人員、流程和技術一起,共同阻止對端點的未授權訪問、識別和刪除惡意代碼和未經授權的軟件,防止未授權軟件和流程的執行。端點安全利用并集成了國防部部門之間的協作,如合規連接(Comply to Connect,C2C)、遏制政策、可見性和評估工具。C2C是美國國防部的安全框架,該框架旨在使各機構能夠持續識別網絡安全風險,確定這些風險的優先級,并首先緩解最嚴重的問題。
此外,端點安全性保護連接國防部信息網絡(DoD Information Network, DODIN)的授權平臺或設備,拒絕授權用戶使用任何經過身份驗證的設備隨時隨地安全訪問聯合信息環境(Joint Information Environment,JIE)資源。美國國防部正在整個Windows 10 SHB操作系統上實現標準化,確保該部門能夠利用通用的應用程序更快的修補軟件,并以低生命周期將所有國防部計算機配置為批準的安全標準。
(5)數據安全性(用于數據中心和云)
大數據平臺(Big Data Platform,BDP)是一個安全、可擴展、靈活和開放的基礎設施平臺,旨在提供分布式計算解決方案,解決大數據進入企業的過程中如何適應企業的生長環境,與企業已有的生態系統共存的問題。美國國防部BDP作為一個公共平臺,可以支持國防部的各種網絡空間任務,可以支持非保密互聯網協議路由網 (NIPRNET)和機密互聯協議路由網(SIPRNET)環境下各種系統和傳感器的結構化和非結構化數據執行聚合、關聯、歷史趨勢和取證分析。DODIN運營和網絡空間防御作戰(Defensive Cyber Operations,DCO)任務要求能夠將企業規模的數據轉換為簡單的、動態的、可視化的數據,以描述事件關系并滿足一定的要求。
相關部門打算利用常規數據分析方法為DODIN和DCO運營提供企業態勢感知,這項舉措將為國防部帶來以下好處:1)全面了解所有傳感器警報以及端到端(Internet到主機)的數據流;2)提供DCO狀況和漏洞狀態信息;3)了解受攻擊者捕獲信息影響的任務,并中斷系統;4)根據歷史趨勢和模式預測攻擊。
(6)身份、憑證及訪問管理(ICAM)
美國國防部的身份、憑證及訪問管理方法包括四個內容:1)數字身份管理:建立數字身份和相應的生命周期管理;2)憑證管理:發行物理或電子令牌作為實體權威數字身份的代理;3)身份驗證:通過憑證驗證身份,并將該憑證確認為真實憑證。公鑰基礎設施(PKI)是國防部當前身份驗證技術的解決方案。但是,當無法使用PKI時,可以使用多因素身份驗證和身份聯合服務;4)授權:根據數字策略、有關請求身份和所訪問資源的權威信息來批準訪問。
在這種ICAM方法下,所有訪問決策均基于權威的身份信息,并且這些決策可動態配置為支持不斷變化的任務需求。此外,審計還支持實時和歷史取證。
通過實施上述方法,國防部在保護網絡安全方面可以達到較為理想的效果,具體結果包括:通過通用流程和功能,國防部信息網絡將以單一虛擬信息環境被保護;網絡空間防御感知并應對外部和內部威脅,采取適當的補救、減輕和恢復措施;國防部信息網絡作戰部隊的指揮控制由整個網絡的共享網絡態勢感知支持;整個國防部的IT安全研究結果得到最大程度的共享和復用;國防部交付了可靠的云計算環境,確保在面臨先進持續威脅時繼續執行任務;支持國防部信息企業和運營資產的控制系統對網絡攻擊具有彈性。
四
美軍數字現代化戰略的網絡空間安全保證技術
技術是美軍實現數字現代化戰略的最重要保證,美軍在多項戰略規劃中,比如,國防信息系統局發布的《2019-2022年戰略規劃》、《國防部網絡空間戰略》、《國防部數字現代化戰略》等,都提供了技術探索框架,描述了實現的技術路線圖。這些技術將有助于為國防部提供一個更安全、協調、無縫、透明和成本效益更高的體系結構,將數據轉換為可支持行動的信息,并確保在面對持續的網絡空間威脅時可靠地執行任務。對于網絡空間安全的實現,美軍創新發展和應用了多項安全技術。其中,最具發展潛力的安全技術與計劃有以下幾種:
1.區塊鏈
區塊鏈是一種新的信息技術,可以顛覆網絡安全范式。美國防部正在尋求網絡安全的區塊鏈解決方案,作為其數字化現代化戰略的一部分。國防高級研究計劃局(DARPA)目前正在進行至少兩個側重于網絡安全的探索性區塊鏈項目,旨在創建一個“更高效、更強大、更安全的平臺”,以保護消息傳遞和提高事務處理的安全性。首先,DARPA試圖用區塊鏈技術來構建一個新的或改進的通信和交易平臺,該平臺可以實現包括各單位與總部之間以及情報官員與五角大樓之間的通信。同時作為數字身份管理的一部分,該機構還可以頒發一個數字令牌來驗證代理的身份;其次,DARPA試圖用區塊鏈技術創建一個不可破解的代碼,在數據庫中設置陷阱,防御任何試圖攻擊數據庫的黑客。
2.零信任安全
零信任安全是國防部首席信息官(CIO)與國防信息系統局(DISA)、美國網絡司令部和國家安全局(NSA)共同探索的一項新興計劃。零信任是一種網絡安全策略,旨在將安全性嵌入整個體系結構中,以阻止數據泄露。該數據中心安全模型顛覆了信任網絡、設備、人員或進程的思想,并使用基于某些屬性的信任級別來確保認證和授權符合最小特權的原則。實施零信任需要重新考慮如何利用現有基礎架構通過一種更簡單、更高效同時可保證無障礙操作的設計方法來實現安全性。
2019年10月24日,美國國防部創新委員會(DIB)發布了《零信任架構(ZTA)建議》,提供了關于國防部零信任實施層面的建議,指出零信任架構是美國國防部網絡安全架構的必然演進方向。無論是NIPRNET還是SIPRNET都要向零信任安全架構邁進,也就是全網統一零信任架構。最值得注意的是,DIB建議國防部探索將NIPRNET和SIPRNET融合到同一網絡上的可能性,依靠零信任原則來保護訪問,并將用戶許可級別作為訪問的核心屬性。NIPRNET和SIPRNET均應采用SIPRNET的邊界安全措施,以保持更高的邊界安全水平,作為進入的初始屏障。這一建議顛覆了美軍之前將NIPRNET作為SIPRNET與互聯網之間的屏障這一大創舉和特色,DIB認為,零信任架構可以融合這兩張不同密級的網絡,化繁為簡。暫不論兩網融合的可行性,這種觀點至少充分反映出DIB對零信任架構安全性和先進性的極其認可。
當然,零信任在網絡配置、軟件定義組網、數據標記、分析、訪問控制、策略編排、加密和自動化以及端到端的終端身份、憑證和訪問管理(ICAM)的實際實現和運作上還是相當復雜的。企業級的考慮因素包括要確定該保護哪些數據、應用程序、資產和服務,并且要對業務流、策略決策和策略實施點進行映射。
3.密碼現代化
密碼現代化(CM)的目標是通過提供與作戰指令與任務環境一致的透明密碼功能來確保國家安全系統達到一種適當的安全狀態。自2000年以來,CM用現代功能取代了美國及盟國達到有效密碼使用生命期的相關設備。最先啟動的任務是淘汰20-30年以上的老技術,將密碼系統從點對點過渡到以網絡為中心,并針對對手對抗國防部系統的計算機處理能力的不斷提高做出應對措施。這些要求需要重新設計或更換大多數戰場設備。
當前,國防部和國家安全局正在籌備密碼現代化二期,即CM2。CM2將確保國防部遠遠領先于操作漏洞和新出現的威脅,例如量子計算;它會繼續更換老化的設備,并確保美國的加密能力實現現代化,以滿足2030年之前的戰斗人員需求。
4.大數據分析
美國國防部的大數據分析方法基于大數據平臺(BDP),這是一個安全、可擴展、敏捷和開放的基礎架構平臺,旨在提供分布式計算解決方案。BDP實例能夠從各種來源(例如,移動設備、空中(遠程)感應、軟件日志、相機、麥克風、射頻識別(RFID)閱讀器和無線傳感器網絡)讀取、存儲和可視化極大容量(可達數PB)的數據。
大數據分析應用程序可以分析結構化數據以及傳統商業情報(BI)和分析程序通常無法處理的其他形式數據(半結構化和非結構化)。數據挖掘工具以模式和關系搜索來篩選數據集,從而能夠對數據進行匯總、關聯、歷史趨勢分析和取證分析。機器學習算法可以分析大型數據集并執行深度學習,這是機器學習的更高級分支,可支持行為預測和其他未來發展的預測分析。
除了上述安全技術,美國國防部還把人工智能(AI)、軟件定義網絡(SDN)、量子計算,物聯網(IoT)、5G、IPv6、無源光網絡(PON)等技術視為實現美軍數字現代化戰略的高效、安全的具有代表性技術。
五
結 語
數字化能力是未來各國軍事能力的一個重要體現,數字化帶來的網絡空間安全問題將日益突出。如何平衡數字化能力與網絡安全能力將成為各國面臨的一項長期任務。當前,我軍對數字網絡和技術的依賴也日益嚴重,所面臨的各種網絡攻擊和威脅必須引起高度重視。為此,我們需要借鑒外軍經驗,制定我軍數字化戰略的相關網絡安全頂層戰略,發展先進的網絡安全解決技術與方案,防范各種技術高超的網絡攻擊,使我軍的數字化能力真正成為軍事能力的一項重要助力!