英国政府罕见认错:多年网络安全政策失败,宣布“重启”
- 浏览次数 474
- 喜欢 0
HackerNews 编译,转载请注明出处:
周二,英国政府罕见地公开承认,其多年来对政府系统网络安全的管理方式存在根本缺陷,并坦言“到2030年让所有政府机构免受已知网络漏洞与攻击手段影响”的原定目标已不可能实现。
这份由科学、创新与技术部(DSIT)提交给议会的《政府网络行动计划》被视为一次重大政策重置。文件直言,现行问责机制使英国政府“从中央到地方、再到供应链”普遍暴露在攻击风险之下,责任归属“各级都不清晰”。
“为保护关键国家基础设施、捍卫公共机构并维持民众对核心服务的信任,我们必须彻底改变做法、显著加快节奏。”行动计划写道。文件警告,尽管多年投入,公共部门面临的网络风险仍“极高”,且“绝非假设,而是反复出现的现实”,例如导致至少一名患者死亡的 Synnovis 勒索软件事件,就是系统性失灵的缩影。
一、设立“政府网络部队”
新路线摒弃过去“只发指导性建议、无强制力”的模式,转向集中化、强制性管理。2026 年底前将组建“政府网络部队”(Government Cyber Unit),统一制定政策方向、协调落地并作为唯一问责主体。
重大事件响应也将集中化:定期举行跨政府演习,提升大规模中断的应对能力。
面向政府的战略供应商,合同中将写入更严格的网络安全条款,以堵住第三方风险。
二、人才与薪酬
2023 年一份被嘲“薪水过低”的招聘广告让政府饱受诟病。此次官方同步推出“政府网络职业体系”,希望吸引并留住顶尖人才。
皇家联合军种研究院(RUSI)网络研究员 Joe Jarnecki 认为,这能提高岗位吸引力,“但政府永远给不出私营企业的价码”。他质疑:“既然是内部战略,为何公开?透明度值得欢迎,可受众到底是谁?”
三、立法层面
同一天,《网络安全与韧性法案》(CSRB)迎来二读。批评者担心该法案对私营关键服务设下重罚,却给公共部门留“后门”,形成“双轨制”。
RUSI 研究员 Jamie MacColl 指出,欧盟 NIS2 指令把公共部门一并纳入,而英国 CSRB 目前并未做到;行动计划此时发布,正是为了缓解这类批评。
文件承诺“让高级官员对网络结果负责,而非把安全当成纯技术问题”,但未写明若做不到将如何处罚。MacColl 直言:“我没看到任何有牙齿的执行机制。”
四、失败根源:老旧 IT + 资金缺口
行动计划承认,政府防御能力远落后于威胁升级速度。GCHQ 局长去年警告,国家正面临几十年来最“复杂拥挤”的威胁环境,攻击量一年增长四倍。
全国审计署(NAO)早已指出,各部门依赖的遗留系统“难以甚至无法达到现代安全标准”。数十年投资不足,使“技术债”越滚越大。
新计划并不打算一次性替换所有老旧资产,而是先建立“关键数字资产清单”,摸清家底与漏洞。
MacColl 总结:“最大的潜台词是钱。NAO 报告说得直白——IT 预算缺口不补,光靠一份网络行动计划无法根治。没有额外资金,内阁办公室或 DSIT 能推动的幅度终究有限。”
消息来源:therecord.media;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文