黎妹红 赵琳 张大伟 杜晔
文章编号:1672-5913(2015)03-0112-04
中图分类号:G642
摘 要:介绍和分析美国国家标准与技术研究院( NIST)出版的两个在信息安全意识教育和培训方面的规范性文件及3次修订过程,指出随着信息技术的发展和国家安全策略的变化,美国对于信息技术安全培训的要求以及侧重点也在随之改变,总结从美国NIST关于信息技术安全培训的内容变迁中得出的一些启示,希望对我国的信息安全与保密培训有一定的借鉴意义。
关键词:信息安全;意识教育;保密培训;NIST
0 引 言
1998年4月,美国国家标准与技术研究院( National Institute of Standards and Technology,NIST)颁布了的关于信息技术安全常识和培训纲要SP800-16“信息技术安全培训要求:基于角色和表现的模型”。2003年10月,NIST又发布SP800-50“建立一个信息技术安全意识教育和培训项目”,其中SP800-50是为SP800-16设计的指南文档,是建立或微调信息安全意识教育或培训项目的联邦组织的基础文档。在讨论信息安全培训发展的那一部分,SP800-50指向了SP800-1 6。SP800-50致力于一个较高的战略水平,讨论如何建立一个信息安全意识教育和培训项目,SP800-1 6处于一个较低的策略水平,描述信息安全意识培训和基于角色培训的方法。它们形成了美国在信息安全意识教育和培训方面的规范性指导意见。
从1998年NIST发布SP800-16以来,在这17年里SP800-16经历3次修订、4个版本,目前NIST公开的版本是2014年3月发布的第三次修订版。
1 NIST关于信息技术安全培训的特别出版物
NIST成立于1988年,旨在促进美国的工业发展。NIST在1998年、2003年和2009年分别出台了一系列的保密培训领域的行业标准。自1 995年克林顿政府发布12958号总统令提出“疑密从无”和“疑密从低”的原则开始,到奥巴马政府于2009年颁布的13526号总统令提出保密教育培训工作的强制性规定,尽管期间保密管理理念和政策起伏较大,但在这个过程中美国的保密教育培训却日趋完善,这对我国的信息安全与保密教育培训工作的开展具有很大的借鉴和指导意义。
1.1 SP800-16
NIST于1998年4月出版发行了SP800-16标准,这是对SP500-172的取代和更新,奠定了针对美国政府工作人员保密教育培训的总体框架和内容,提出了有效的框架并据此评估这一培训体系。
模型基于学习是一个连续统一体这一前提,主要体现了以下观念。
“安全意识”显然是所有员工所必须具备的,而“安全基础和文化”是那些以任何方式参与到IT系统的员工(包括承包方员工)所必须具备的。
“安全基础和文化”是“意识培养”和“培训”之间的一个过渡阶段。它通过提供一套关键性安全术语和概念的通用基准,来为后续的培训打下基础。
经过“安全基础和文化”后,培训的焦点集中于针对个人“相对于IT系统的角色和职责”来提供知识、技术和能力。在这一层,按照技术需求的不同,培训分为初级、中级、高级3个层次。
“教育和经验”层着眼于开发能够实现复杂的跨学科活动和所需技能的能力及预见力,以促进IT安全专业化的发展,并与安全威胁发展和技术发展保持同步。
按照知识的层次来看,学习是一个连续统一体,但是传授这些知识并不需要按部就班地进行。如果资源有限,组织有责任评估它们的IT安全培训需求范围和培训效果,使培训资源分配能够获得最大的投资回报。
与早期美国推行的基于工作职称的教育培训不同,SP800-16旨在提供基于个人工作职能和角色的培训方案,将原本的“一职称一方案”变成了“一角色一方案”。尤其对于一个人在组织中具有多个角色的情况,SP800-16针对每个员r个人培养方案的不同需求灵活变通,力求满足每个角色的培训需求,提供复合式、全面的培训方案。此外,这种培训方法还对不同组织间职称标准划分不同的情况进行了统一,提高了同种角色、不同组织、不同职称间培训方案制定的一致性;同时,提供了开发课程的工具和学习效果评估体系,尽可能准确地确定不同角色、不同职责的每个学生的学习效果,为课程开发者提供全面、翔实的学习效果反馈,帮助保密培训课程、资料的开发者进一步优化教学培训过程。
1.2 SP800-50
2003年10月NIST推出的SP800-50标准,它在SP800-1 6的基础之上更加注重项目在实施过程中机构资源的安全性,特别强调在IT安全意识培养和培训项目的整个生存周期中的4个关键步骤:
(1)安全意识培养和培训项目的设计做机构范围内的需求评估,制定和核准培训策略为了支持机构已经设立的安全性培训目标,这一策略性的计划文档还需确定所要实现的任务。
(2)安全意识培养和培训材料的开发集中讨论了可利用的培训资源、范围、内容以及培训材料的开发。
(3)项目实施。阐述安全意识培养和培训项目的有效沟通和实施,提出传送安全意识培养和培训材料的可选方式(如基于Web、远程教育、视频、网站等)。
(4)项目实现之后。就保持项目的通用性和监控其有效性的问题给予指导,描述有效的反馈方式。
SP800-50标准讨论了用于管理安全培训项目中的集中式、部分分散式、完全分散式3种比较普遍的模型。
(1)集中式。所用责任都集中于核心的权威人士(如IT安全项目经理)。
(2)部分分散式。培训方针和策略来自于核心的权威人士,但是实施的职责被分散。
(3)完全分散式。只有方针的制订属于核心权威人士,而其他所有的任务均被委派给机构
模型的选用应基于项目的预算、资源分配、组织规模、任务的一致性以及整个组织的地理分布
2 NIST SP800-16的版本演变过程
1998年4月出版的SP800-16第一版首次提出IT安全连续学习统一模型,并设计基于角度和表现的培训模型。该模型按政府工作人员的职能将受训人员分为6种角色,即管理人员、采购人员、设计与开发人员、操作人员、检查测评人员以及普通使用人员。模型针对这6种角色设计了3个基本的培训领域(法律和法规、安全项目管理以及信息系统安全),并为此设计了安全培训课程框架,提出了培训有效性的评估方案。
2009年3月NIST发布了SP800-16的第一次修订草案。一是明确信息安全培训职责,即对涉及信息安全培训的机构领导、首席信息技术执行官、高级机构信息安全官、管理人员、培训设计专家、对信息安全负有重要责任的人员以及用户等7类人员的职责划分。二是在信息安全培训课程的学习层次上强调知识水平的连贯性。三是对第一版的基于角色的培训提出了一个教学设计模型,即针对政府人员的信息安全需求,依次进行需求分析、课程设计、课程开发、培训实践和教学评估等五大环节,这使得信息安全的培训可以迭代改进。
2013年10月NIST发布了对SP800-16的第二次修订版本草案,这次修订中首次提出了网络空间安全培训,因为美国2010年4月启动了《国家网络空间安全教育计划》( NationalInitiative of Cyber Security Education, NICE),该计划旨在通过促进教育和培训来改善人的网络行为、技能和知识,从而增强美国整体的网络空间安全。这意味着美国政府已着手于将网络空间安全上升到国家安全的战略层面上来。2013年版的改动有以下几个方面:一是强调信息安全意识的培训应当在网络空间的背景下进行设计;二是在信息安全培训的目标对象中加入了对重要信息技术和网络空间安全负有责任的政府工作人员;三是对信息安全培训的评估体系进行了细化,即明确提出了评估培训的4个目的。
不到半年时间,NIST再次发布了SP800-16的第三次修订草案,这个版本改动较小,主要是在信息安全培训的组织责任中加入了网络空间培训管理员/首席学习执行官。其职责包括:一是确保培训教材针对具体人员进行设计;二是确保培训教材对目标人员的有效性;三是为信息安全培训提供有效的反馈信息;四是对信息安全培训教材进行及时更新;五是重视培训效果的跟踪和汇报。
3 NIST特别出版物版本演变带来的启示
纵览美国历时17年对信息技术安全培训指南的修订过程,其发展特点如下:首先,该指南进行了顶层设计,即提出IT安全连续学习统一模型,设计基于角度和表现的培训模型,对需要接受信息安全培训的目标对象进行角色划分,按照角色需求从法律法规、安全项目管理以及信息系统安全3个领域进行课程设计,初步提出了课程的评估框架。此后的3个版本都是在该体系结构下,从角色划分、培训领域和课程评估方法等3个方面进行充实、完善。其次,该指南具有可扩展性,即该指南的最初版本就设计了连续学习统一体,为培训对象的知识结构发生变化后,如何满足其信息安全的知识结构留下了足够的学习空间。第三,该指南的实时更新性,即结合信息安全领域的新技术,对培训目标对象和培训课程进行实时更新。如在美国NICE计划颁发之后,指南很快在培训环节增加了对国家网络空间安全的培训内容。
目前,我国的信息安全教育工作主要侧重于专业技术人才的培养,对涉及使用信息系统的广大普通用户的相关信息安全常识的教育重视不够,更确切地说,对公众的信息安全常识教育的计划和实施体系尚未建立。我国有关部门应该参照NIST SP800-16和SP800-50出台适合我国国情的有关信息安全常识和培训纲要的规范指南,以便完善我国的信息安全教育的完整体系,推进提高全民信息安全意识和技能的工作,为构建我国信息安全保障体系提供人员安全素质方面的基础保证。
4 结 语
美国已经认识到“国家正处于危险之中,政府和关键基础设施中的网络空间安全漏洞将会危及国家安全、公共安全和经济繁荣”,必须“启动一个聚焦于网络空间安全意识、教育、培训和职业发展方面的综合性国家计划”,以保证“促进和加强全国范围内的网络空间安全力量,并建立一个灵活的、高度熟练的队伍以应对动态和快速发展的一系列威胁”。这标志着美国信息安全工作进入了一个新的里程碑时期,必将对其网间安全状况的改善、实现更加安全的数字国家、并在国际上占据主动优势地位产生深远的影响,值得我们深思和借鉴。