拜登政府国家网络安全战略的范式转变及影响.pdf
《拜登政府国家网络安全战略的范式转变及影响.pdf》由会员分享,可在线阅读,更多相关《拜登政府国家网络安全战略的范式转变及影响.pdf(9页珍藏版)》请在咨信网上搜索。
1、 02Vol.19 No.4Aug.2023第19卷 第4期2023年8月竞争情报Competitive Intelligence摘 要:长期以来,美国对互联网主要采用以市场为导向的自治模式,拜登政府的国家网络安全战略实现了2个根本转变:一是重新分清保护网络空间的责任;二是通过激励机制促进对网络安全的未来投资。这种范式转变表明,安全而非效率正在成为美国网络治理的首要原则,拜登政府将全社会都纳入网络安全责任范畴,而非单纯政府责任,这种新型网络安全治理模式也会为其他国家提供参考,促进美国进一步在全球范围内推广其数字议程。关键词:社会契约理论;激励机制;公私合作;网络安全治理拜登政府国家网络安全战略
2、的范式转变及影响王 丹 女,中国浦东干部学院副教授,研究方向为数字经贸规则、网络安全等。电子邮箱:。王丹中国浦东干部学院,上海 201204WANG DanChina Executive Leadership Academy Pudong,Shanghai 201204,ChinaParadigm Shifts and Implications of the Biden AdministrationsNational Cybersecurity StrategyAbstract:The U.S.has long used a primarily market-oriented autonomo
3、us model for Internet governance.The Biden Administrations National Cybersecurity Strategy achieved two fundamental shifts:one is to rebalance responsibility for protecting cyberspace,and the other is to promote future investment in cybersecurity through incentive mechanisms.This paradigm shift sugg
4、ests that security,rather than efficiency,is becoming the overriding principle of U.S.cyber governance.The Biden administration views cybersecurity as a public-private partnership issue rather than a purely governmental responsibility.This new model of cybersecurity governance will also provide an o
5、ption for other countries to help the U.S.to further promote its digital agenda globally.Keywords:social contract theory;incentives;public-private cooperation;cybersecurity governance 03特写王丹.拜登政府国家网络安全战略的范式转变及影响0 引言 美国作为互联网的发源地和信息技术革命的引领者,对国家网络安全的策略和采取的做法经历了几个不同的阶段。20世纪90年代的克林顿政府时期,基于互联网“无边界的全球公域”的定
6、位,同时受到新自由主义理念以及促进电子商务发展导向的影响,政府对互联网主要采取非管制性的、以市场为导向的方法,这种方法在1997年7月克林顿政府颁布的全球电子商务框架中表现得最为明显1。2001年,“911”恐怖袭击事件发生后,小布什政府颁布了美国历史上第一份网络空间安全国家战略,成为以反恐为核心的国家安全战略的一部分,但整体上依然坚持市场自治的互联网治理模式。20092014年,奥巴马政府没有制定网络战略,但试图通过国会强制执行网络安全标准,因受美国商会与行业团体游说的影响而失败。特朗普政府在2018年制定了国家网络战略,在网络安全领域以市场主体的自愿措施为中心,强调进攻性网络任务。近年来,
7、在新兴技术和日益复杂、相互依存的社会系统推动下,数字技术的飞速发展大大促进了经济的繁荣和社会生活的便利化,同时也在逐步模糊了数字世界和物理世界的界限,网络攻击使得人们赖以生存的数字生态和现实基础设施面临的系统性风险大幅增加。2020年以来,包括SolarWinds1、Colonial Pipeline2等重大网络入侵和勒索软件攻击事件发生以后,美国逐步认识到“无政府的网络空间”难以为继2,加之欧盟、中国等经济体对数字主权、网络主权的主张不断加强,美国开始通过颁布网络安全相关的战略、行政令与立法相结合的方式加强对网络空间的监管。2021年5月12日,拜登签署了网络安全行政命令3,要求IT服务提供
8、商将可能发生的网络攻击通知政府,还创建了一个由公共和私营部门人员组成的网络安全审查委员会,以分析网络攻击并为未来可采取的保护措施提出建议。2023年3月2日,拜登政府发布了国家网络安全战略4,突破了以往以市场主体自愿和自律为核心、侧重于公私合作和信息共享的网络安全治理模式,将“监管”首次纳入国家安全战略的重要位置,并对维护网络安全的责任进行重新分配。这些举措标志着美国网络安全战略的范式方法正在发生重大转向,并将对全球网络空间治理规则产生深远影响。1 拜登政府发布的国家网络安全战略的目标及重要转变 在系统性网络风险日益复杂和影响深远的情况下,拜登政府发布的国家网络安全战略旨在通过加大对网络基础设
9、施的投资,强化与私营部门的伙伴关系,同时加强对关键部门的监管,要求没有履行安全职责的软件公司承担责任,建立“一个更有防御力和复原力的数字生态系统”。1.1国家网络安全战略的目标 国家网络安全战略指出,其最终目标是“建立一个内在防御力更强、更具复原力、与我们的价值观相一致的数字生态系统”。其中,“防御力”的意思是通过对网络安全系统的责任划分,将安全融入网 1 2020年312月,黑客通过木马化的SolarWinds Orion软件入侵包括美国政府、北约、英国政府、欧洲议会、微软等200多 家政府单位、组织或公司,造成大规模网络攻击和数据泄露。由于此次网络攻击和数据泄露事件持续时间久、目标知名 度
10、高、敏感性强,多家媒体将其列为美国遭受过的最严重的网络安全事件。2 2021年5月7日,美国主要成品油管道运营商科洛尼尔管道运输公司(Colonial Pipeline)遭受“黑暗面”勒索软件攻击,造 成旗下承载美国东海岸近45供油量的输油干线被迫关闭一周,导致美国多个州和地区燃油供应面临危机。根据美国联邦 紧急管理署的数据,在2011年,包括石油管道等美国重要基础设施中有约85都由私营企业控制。这一危机事件暴露出美 国关键能源基础设施主要由私营部门所有并运营而导致的脆弱性。竞争情报第19卷 第4期04络及其产品服务的设计和运营过程之中,全流程强化网络安全,使得“攻击系统的运营成本比防御系统的
11、运营成本要高”,从而将控制权从攻击者身上转移到防御者身上。“复原力”的意思是,当防御失败时,网络系统恢复是无缝和迅速的,不会产生灾难性后果,网络事件不应该对现实世界产生系统性影响。“价值观”的意思是,数字生态系统反映了其设计者和使用者的价值观,必须在构建数字生态的过程中直接定义并坚持美国的价值观。可以看出,与之前几届政府对网络空间治理的态度不同,拜登政府的国家网络安全战略产生于美国多起严重的网络攻击和勒索软件事件之后,其目的主要在于提高网络防御能力,增强网络受到攻击后的恢复能力,避免产生系统性灾难后果。1.2国家网络安全战略实现的两个根本性转变 长久以来,在以市场为导向、行业自治的网络治理模式
12、下,网络安全的责任主要是由终端用户、小企业和地方政府来承担的,但是由于这些群体的专业能力较弱,信息和资源都十分有限,面对网络安全威胁时往往难以有效应对。为了提升网络的安全防御能力,必须对网络空间的角色、责任、资源等进行系统性重构,改变影响目前网络安全和利益分配的动态因素。为此,国家网络安全战略要求进行两个根本性的转变。一是重新分清保卫网络空间的责任,将网络安全的责任从个人、小企业和地方政府转移到网络空间中“最有能力和最有地位”的数字生态系统管理者身上,联邦政府要保护自身的网络系统和关键基础设施,并通过履行核心职能,如外交、情报、经济处罚、执行法律、实施打击行动等,应对网络威胁;网络运营商(包括
13、关键基础设施的所有者和运营者、硬件制造商、软件开发商、服务提供者以及其他关键参与者)等应承担网络安全主要责任。二是重新调整长期投资的激励机制,通过政策引导和激励措施,使那些网络防御者有激励、资源和能力来选择长期解决方案,而非临时修复措施,以推动对网络安全的长期投资。拜登政府颁布的国家网络安全战略从根本上是系统性重构网络空间的安全责任分配,它激励了对网络复原力的投资,而这样的改变和网络安全范式构建正是西方“社会契约理论”在网络空间的重新诠释和应用。2 以“网络安全社会契约”为核心构建新型网络安全治理模式 这些政策背景表明,拜登政府将网络安全视为公私合作议题而非单纯政府责任,这种新型网络安全治理模
14、式也会给其他国家起到示范引领作用,促进美国进一步在全球范围内推进其数字议程。拜登政府的举措势必影响到全球网络安全治理模式。因此,亟须通过追溯社会契约理论的渊源,重新思考以“网络安全社会契约”为核心的新型网络安全治理模式。2.1 社会契约理论概述 社会契约的理念由来已久。柏拉图、霍布斯、洛克、卢梭、罗尔斯等人都提出过各种社会契约理论。简言之,社会契约是指被统治者和统治者之间的实际或假想的协议,并规定了每一方的权利和义务5。根据社会契约理论,一开始,人们生活在自然状态下,没有政府,也没有法律来规范他们。出于对安全和秩序的渴望,或是对财产的保障等需求,理性的个人自愿放弃自然自由,组成一个社会,以享受
15、政治秩序的好处6。为了离开这种自然状态,人们达成了2项协议。在第一项协议中,他们寻求对其生命和财产的保护,由此形成了社会,人们同意相互尊重,和平共处;在第二项协议中,人们同意服从一个当局,将他们的全部或部分自由和权利交给这个当局,由此形成了政府,它负责保护个人的生命、财产,以及一定程度上的自由。因此,通过摆脱自然状态,个人集体形成了一个社会,他们同意在共同的法律下共同生活,并为社会契约建立执行机制7。05特写王丹.拜登政府国家网络安全战略的范式转变及影响 不同学者提出的社会契约理论有所差别,但整体上看,社会契约理论描述了人类从自然状态过渡到社会和政治状态所达成的条件,是人们在当前政治条件下的一
16、种社会契约,其目的主要在于解释为什么理性的个人会同意放弃他们的一些自由作为享受政治秩序的交换条件。社会契约理论是解释西方国家、社会和个人之间关系的重要基础,美国的独立宣言就援引了洛克的社会契约概念。洛克认为,人们只是将维护秩序和执行自然法的权力交给当局,同时保持了生命权和自身自由。政府的权力来自“经受统治者之同意取得应有之权力”,其合法性在于维护安全和保护人们的自然权利,此时法律才是有效和有约束力的;如果没有实现这一目的,法律就是无效的8。2.2“网络安全社会契约”的提出 值得思考的是,当人类从自然状态过渡到社会状态,再进入“数字状态”时,彼此的互动、联系和依存关系不断加深,数据的流动超越了传
17、统的主权边界,网络的系统性风险也超越了一国政府所能掌控的范围,国际层面尚未就网络空间治理达成共识,此时传统的社会契约框架是否依然适用?数据泄露、隐私风险、虚假信息、算法歧视、财产安全、数字世界对物理世界的安全威胁等,证实了政治的非物质化、非集中化和非领土化9,挑战了传统社会关于公共秩序和安全责任分配的理解。数字革命迫使人类重新考虑规范被统治者和统治者之间的协议和行为准则:政府不可能也不应该成为社会安全的唯一提供者和维护者,私营部门在保护公民数据、维护公共安全方面承担着重要角色和作用;网络空间中政府、公民和公司之间需要重新分配权利、义务和责任,构建一种新的“网络社会契约”10,以满足数据导向型社
18、会的需求。在这一转型过程中,其核心是公司(尤其是大型科技公司和数字平台)作为非国家行为者在数字生态中崛起并拥有“准国家权力”的能力11。谷歌、脸书、苹果、亚马逊和推特等跨国科技巨头在经济、社会、国家安全等领域拥有巨大影响力,改变了过去几百年来国家作为全球事务主要参与者的模式。谷歌控制着互联网搜索,脸书主导着社交媒体,苹果掌控着手机终端的生态,亚马逊领导着美国的电子商务2021年初,冲击美国国会大厦事件更让人们认识到推特等社交平台在国家安全方面具有至关重要的影响力。由于拥有大量数据和用户,这些顶级科技公司和数字平台通过技术控制着数字生态,在全球范围内拥有超乎想象的地缘政治影响力。虽然数字平台没有
19、警察、法院或其他类似国家机器的机构,这些公司不拥有实体领土,但它们仍然能够影响其用户和社会安全12。然而,在拥有先进技术、丰富资源和巨大权力的同时,却没有相应的法律或监管要求这些数字公司承担相应的网络安全职责(相反地,美国的通信规范法第230条款还赋予平台公司对其内容发布者免于审查、自主处理和免于担责的权利13),这也是网络空间安全责任分配不平衡的根源。因此,网络空间促成的社会改革,挑战了传统社会契约理论对权利和责任的一般理解,“网络安全社会契约”的根本目的在于重构网络空间的监管生态系统,使那些“最大、最有能力和地位的行为者”承担更大的责任,以管理网络风险并保证安全,这包括联邦政府、关键基础设
20、施所有者和运营商、软件公司等。其基本框架是:网络运营商(包括硬件和软件)尽其所能运用技术维护安全,政府建立大视野的防御体系,分享有关网络威胁的信息,并通过激励机制引导企业为未来网络安全投资。2.3“网络安全社会契约”适用的现实基础 在互联网发展初期,行业自律的治理模式在美国占主导地位。这种理念认为,互联网商业团体的自然利益激励其开发更先进的技术和采取相应的措施,以确保不断扩大的网络系统的安全。然而,越来越多的网络攻击及其对现实社会造成的重大影响使美国政府认识到,自愿维护网络安全的方法是不够的,单纯的行业自治或公私信息共享伙伴关系不足以应对网络安全威胁。竞争情报第19卷 第4期06 2006年,
21、美国政府出台了第一份国家基础设施保护计划(National Infrastructure Protection Plan,NIPP14),该计划于2013年修订。NIPP明确指出,公共和私营部门在网络安全方面有“一致但不完全相同的利益”。通常商业网络安全水平不能满足国家安全和其他政府目的要求。因此,一个能够应对快速变化的网络环境的自愿合作模式符合国家利益。然而,为使这种自愿合作模式取得成功,政府需要做的不仅仅是单纯依靠市场力量或传统的监管方式,还应促使私营部门提高安全支出,以满足国家安全需求,同时,政府必须建立相应的激励机制,鼓励商业部门投资并与政府形成良好的网络安全伙伴关系。援引NIPP中的
22、描述:政府和私营部门合作的成功取决于明确双方的共同利益。虽然政府的价值主张通常是明确的,但是往往难以表明私营部门参与的直接利益。在评估私营部门的价值主张时,政府可以鼓励企业超越其为自身商业利益已做出的努力,通过激励企业自愿实施广泛接受的安全实践,以实现关键基础设施/关键资源的保护15,简而言之,修订NIPP的目的正在于通过建立公共和私营部门的伙伴关系规范网络安全的治理。除了理论和政策上的研究,网络安全的现实风险也对网络防御能力提出了挑战。2008年,美国互联网安全联盟提出了“网络安全社会契约政策建议”,为奥巴马政府后续发布网络空间政策审查提供了重要理论基础16。这份报告经过调研后发现:在企业中
23、29的高级管理人员不知道其公司发生过多少次网络安全事件;50的高级管理人员不知道攻击造成了多少经济损失;近一半人不知道信息安全事件的来源;雇员和前雇员是引发安全事件的最大来源,占可追踪的安全事件的50;只有约一半的受访企业为员工提供安全意识培训;56的受访企业聘请了C级的安全主管;只有55的企业使用加密技术;1/3的受访者甚至不使用防火墙与此同时,报告还指出:企业可以通过尽职调查和合理防范来减少大部分网络安全事件的发生。根据美国中央情报局(CIA)及普华永道的调查分析结果,大多数网络攻击并不是那么复杂,企业通过进行“尽职调查”,实施合理的安全控制,8090的网络漏洞和攻击是可以避免的。那些遵循
24、最佳实践的组织,尽管经常成为恶意行为者的目标,但却没有因此而造成停工和对财务产生影响。在现实的网络攻击事件频发和系统性灾害不断扩散的情况下,2022年1月,拜登政府公布了其在政府范围内实施零信任架构的战略(zero-trust architecture)17。这是一种安全理念,它假定漏洞是不可避免的,并建立防火墙以控制任何潜在黑客的影响。该计划旨在降低任何单一漏洞的风险,力图改变经常将风险集中在个人数字失误上的生态系统。拜登政府还建立了新的网络安全审查委员会(Cyber Safety Review Board)3,由政府和私营部门人员共同管理,旨在分析重大网络安全事件,总结经验教训,并提出具体
25、建议,以避免未来的危机。同时,消除曾经阻止私营部门行为者与当局分享威胁信息的障碍,并要求政府服务提供商通知联邦机构相关的数据泄露信息。拜登政府还在国家网络安全和基础设施安全局(CISA)中,首次创立了联合网络防御合作组织(Joint Cyber Defense Collaborative),该机构有权将政府和行业的代表聚集在一起,以确定将面临的威胁,制定危机应对计划,并协调应对恶意网络事件各相关方的关系18。这些行动都为国家网络安全战略中以“网络安全社会契约”为基础构建新型网络治理生态奠定了重要基础。2.4 新型网络安全治理的实施范式 以“网络安全社会契约”为基础,国家网络安全战略重新构建了网
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 政府 国家 网络安全 战略 范式 转变 影响
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。