聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

美国关键基础设施安全局 (CISA) 和美国国家安全局 (NSA) 分享了关于保护云原生5G网络安全的指南。

这两家机构为负责构建和配置5G云基础设施的服务提供商和系统集成商(包括云服务提供商、核心网络设备厂商和移动网络运营商)发布了建议。

这份指南共分四部分,是基于按照5G工作组要求而设立的“持久安全架构 (ESF)” 在2021年5月发布的一份白皮书构建的。同时,该指南也是政府和行业专家直接参与的结果,旨在识别5G安全风险。

拦截 5G 云网络中的横向移动

CISA 和NSA 在联合公告中指出,“5G 网络是云原生网络,备受网络威胁行动者青睐,用于拒绝或降级网络资源或攻陷信息。为应对该威胁,必须以安全的方式构建和配置5G云基础设施,具备检测和响应威胁的能力,为部署安全的网络功能提供安全加固环境。“

今天,两家机构发布了指南的第一部分,主要关注缓解攻击者为攻陷5G云系统而进行的横向移动尝试。这两家机构表示,5G服务提供商和系统集成商应当采取如下措施,以拦截和检测5G云中的横向移动:

  • 在5G云中实现安全身份和访问管理 (IdAM)

  • 将5G云软件更新至最新状态,使其免受已知漏洞威胁

  • 在5G云中安全地配置网络

  • 锁定隔离网络功能中的通信

  • 监控攻击者横向移动的指标

  • 开发和部署分析,检测复杂的攻击情况

CISA 联合NSA 和国家情报总监办公室在5月份发布白皮书,介绍了关于5G 基础设施的潜在威胁向量信息。该白皮书概述了5G威胁向量并详细说明了策略和标准威胁场景、供应链威胁场景和5G 系统架构威胁场景的情况。NSA 网络安全总监 Rob Joyce 指出,“负责构建和配置5G云基础设施的服务提供商和系统集成商应用该指南,为改进国家网络安全状况贡献力量。“

5G 云基础设施安全指南的余下三个部分将关注:

  • 第二部分:安全隔离网络资源:确保客户资源被安全隔离,强调保护支持运行虚拟网络功能的容器栈安全。

  • 第三部分:保护传输中、使用中和闲置数据安全:确保网络和客户数据在数据生命周期的所有阶段都得到保护。

  • 第四部分:确保基础设施的完整性:确保5G云资源(如容器镜像、模板和配置)未被越权修改。

欧盟对5G安全风险的评估

欧盟成员国还在2019年10月发布了关于协同评估5G网络安全风险的报告。报告识别了主要威胁和威胁行动者、最敏感的资产以及可用于攻陷资产的主要安全漏洞。报告说明了使用唯一设备供应商带来的风险。如果大量运营商都在使用的某供应商设备中存在高风险,则设备和5G解决方案提供商缺乏多样性可导致整个5G基础设施存在漏洞。和5G网络相关联的安全风险还和网络与第三方系统之间的连接、以及第三方供应商将具有越来越多的5G网络访问权限之间存在关联。

欧盟发布的这份报告说明了欧盟成员国推出5G网络带来的安全后果:

  • 增加了对攻击的暴露以及攻击者的更多潜在入口点;

  • 鉴于5G网络基础架构和新功能的新特征,某些网络设备或功能变得越来越敏感,如基站或网络的关键技术管理功能。

  • 因移动网络运营商对供应商的依赖而造成的越来越多的风险,将导致威胁行动者可利用越来越多的攻击路径并提高这类攻击的潜在影响程度。

  • 在由供应商引发越来越多的风险暴露上下文中,个体供应商的风险资料将变得尤为重要,包括供应商遭非欧盟国家的干涉。

  • 严重依赖供应商带来的风险越来越大:对某个供应商的严重依赖将可能引发供应链中断,比如因商业失败及其后果而造成的中断。

  • 网络可用性和完整性威胁将成为主要的安全问题。

欧盟成员国在2019年联合发布的5G网络安全风险报告中还详细说明了漏洞详情、风险场景和缓解措施等。

CISA 和 NSA 发布的联合公告可见:

https://media.defense.gov/2021/Oct/28/2002881720/-1/-1/0/SECURITY_GUIDANCE_FOR_5G_CLOUD_INFRASTRUCTURES_PART_I_20211028.PDF


推荐阅读

因服务器配置不当,热门直播平台 Twitch 的125GB 数据和源代码被泄露

5G 协议新漏洞可追踪位置信息

移动互联网新协议 GTP 中被曝多个高危漏洞,影响4G和5G 用户

原文链接

https://www.bleepingcomputer.com/news/security/nsa-and-cisa-share-guidance-on-securing-5g-cloud-infrastructure/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

NSA和CISA联合发布《5G云基础设施安全保护指南》相关推荐

  1. NSA和CISA 联合发布Kubernetes 安全加固指南

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 美国国家安全局 (NSA) 和网络安全和基础设施安全局 (CISA) 发布一份59页的技术报告,提出加固 Kubernetes 集群的安全 ...

  2. Cloud一分钟 | 英国发布大规模遗传数据;德国电信与华为联合发布PLAS云连接服务...

    Hello,everyone: 10月15日早,星期一,祝大家工作愉快! 一分钟新闻时间: ★ 百度云与智慧农业的头部企业强强联合,共建ABC智能农业生态. ★ 德国电信与华为联合发布PLAS云连接服 ...

  3. Gartner发布5G网络基础设施魔力象限报告

    昨天,国际权威分析机构Gartner发布了首份<通信运营商5G网络基础设施魔力象限>报告. Gartner通信运营商5G网络基础设施魔力象限 该魔力象限帮助通信服务提供商识别和评估其5G网 ...

  4. 美国CISA联合发布了勒索软件防护指南

    近日,美国CISA(国土安全部下属的网络安全和基础设施安全局)和MS-ISAC(州际信息共享和分析中心) 联合发布了勒索软件防护指南,该指南是以客户为中心的一站式资源,提供了最佳实践和预防,保护方法, ...

  5. 与微信、APP正面刚?三大运营商联合发布5G消息白皮书

    来源:数据观综合 4月8日,中国移动.中国电信.中国联通联合发布<5G消息白皮书>,宣布推出全新的信息交互服务--"5G消息"和生态建设构想,这意味着我国基础短信业务进 ...

  6. 福禄克网络与NBASE-T联盟联合发布电缆布线基础设施白皮书

    NBASE-T联盟近日宣布其成员公司福禄克网络(Fluke Networks).CME Consulting.康普(CommScope) ( NASDAQ :COMM )和泛达(Panduit)联合发 ...

  7. 奉上一份云上数据安全保护指南

    阿里云资深安全专家黄瑞瑞 本方案的目标是为用户提供从底层云平台数据安全到上层的云上环境保护,并标明各层次模块,让用户可以像建房子一样,一层层的搭建可信的在云上数据的安全保护.在各横向层次模块之外,云上 ...

  8. 秒云与趋动科技联合发布容器云平台与GPU资源池化整体解决方案

    近日,秒云联合趋动科技,共同发布基于容器云平台与GPU资源池化整体解决方案,并完成秒云容器云平台与趋动科技OrionX AI算力资源池化解决方案的兼容认证测试,测试结果表明双方产品完全兼容,各项功能运 ...

  9. 阿里云将于云栖大会期间发布Elasticsearch云服

    摘要: 国内最大的公有云服务提供商阿里云宣布与Elastic公司建立合作伙伴关系,将在10月13日云栖大会上联合发布阿里云Elasticsearch产品.Elasticsearch的创始人.Elast ...

最新文章

  1. Go 学习笔记(9)— 循环(for、for range访问数组、切片、字符串和通道、goto、continue、break)
  2. tensorflow常用函数解析
  3. 原来,苹果一直在给自家应用开防火墙绿灯!
  4. 14.PHP_PHP与XML技术
  5. 学 Python找不到练手项目?试试这些!
  6. 我的新书《Java编程讲义》新鲜出炉啦,欢迎订阅
  7. html 三列布局(两列自适应,一列固定宽度)
  8. 敏捷软件开发宣言ndash;Manifesto for Agile Software Development
  9. 2018-2019-1 20165227 20165228 20165237 实验五 通讯协议设计
  10. excel导出多重表头utils_Java中注解学习系列教程-4 使用自定义注解实现excel导出...
  11. sublime怎么运行go_go语言环境搭建+sublime text3(windows环境下)
  12. OpenCV五种平滑处理(模糊处理)
  13. c语言中文网pdf免费下载,C语言中文网VIP教程11.9.pdf
  14. 雷达多普勒频率计算公式_详细分析:合成孔径雷达成像技术
  15. 前馈神经网络初步了解
  16. uhd驱动安装(usrpB210,usrpX310等)
  17. Pandas按行列求和
  18. java SSM 班级同学录聚会报名网站-毕业设计源码介绍
  19. 光纤光猫连接自己路由器的设定
  20. RHCE--红帽考题题库(2020.07最后7版本考试,9.1开始考红帽8)

热门文章

  1. Outlook简单配置
  2. 浏览器中打开IOS应用并传参
  3. ScrollView常用属性汇总
  4. Zabbix 神器——自动发现
  5. 边界安全技术简要说明
  6. 论 静态方法@staticmethod 类方法@classmethod @property属性
  7. 图片上传至服务器实现压缩
  8. Linux下编译安装qemu和libvirt
  9. 如何防止远程程序与RDS PG连接中断
  10. 【Win10 应用开发】扫描和连接Wi-fi网络