向国会关于通信供应链风险信息合作计划中解密和授权事宜的计划(日期:2020年11月) 背景 根据《2019年安全和可信通信网络法案》(以下简称“法案”)第8(a)条,创建了通信供应链风险信息合作组织(C-SCRIP)。该法案授权国家电信和信息管理局(NTIA)促进联邦政府与先进的电信服务受信任提供者以及通信设备和服务的供应商之间共享安全风险信息。该计划旨在最大限度地减少供应商将其设备和服务中——以及服务提供商将其网络中——包含或嵌入可能对美国国家安全或美国民众的安全构成不可接受风险的设备或服务的可能性。 该法案要求国家电信和信息管理局(NTIA)在120天内建立一项计划,以向受信任的供应商分享有关供应链安全风险的信息,并重点关注中小企业和农村企业。为此,NTIA于2020年7月8日宣布了C-SCRIP计划,描述了该计划分阶段开发和实施的过程。 该法案还要求国家电信和信息管理局(NTIA)在180天内向国会提交此计划,以便在可行的情况下解密材料,并加快和扩大安全许可的提供,以促进信息共享。NTIA必须确保通过该计划开展的活动与国土安全部(DHS)正在进行的活动保持一致,并在实际可行的情况下与之整合,包括网络安全和基础设施局(CISA)以及商务部其余部门,以及《保障5G国家战略》。 美国国家电信和信息管理局(NTIA)寻求就这项新计划向有关利益相关方,包括私营部门、学术界、民间社会和其他安全专家,广泛征求意见和反馈。根据法案的要求,公开征求评论的通知于2020年6月9日发布,4 评论于...发布 2020年7月29日,该信息发布在NTIA的网站上。5 该机构正在考虑这些意见,同时为该计划制定战略实施计划。除了国土安全部,NTIA还在与包括国家情报总监办公室(ODNI)、联邦调查局(FBI)和联邦通信委员会(FCC)在内的政府利益相关方进行大量协调。 解密文件 该法案要求美国国家电信和信息管理局(NTIA)在其可行的情况下,报告其解密材料的计划,以帮助向值得信赖的高级通信服务提供者和值得信赖的通信设备或服务供应商分享有关供应链安全风险的信息。为此,NTIA和C-SCRIP计划将充分利用现有政府资源,分析可用信息,并在适当的级别与值得信赖的提供者和供应商共享此类信息。 美国国家电信和信息管理局(NTIA)不产生机密材料,也不解密材料。NTIA将通过与美国情报界(USIC)成员以及相关的平民、军事和执法机构建立正式关系,通过这些其他联邦机构现有的项目来实现C-SCRIP计划的解密要求。6 如有需要,NTIA将与其跨机构合作伙伴就降低情报产品密级、解密(例如,已获准披露或发布的信息)和安全许可等与C-SCRIP目标相关的方面,签署具体的谅解备忘录。NTIA将与USIC合作,识别供应链风险信息,以便与私营部门共享。7 美国国家电信和信息管理局(NTIA)还将与商务部已有的现有项目进行协调,包括: • 商务部代表联邦采购安全委员会(FASC):NTIA将就相关供应链风险信息的共享与FASC代表进行协调。与NTIA一样,FASC也有责任向私营部门共享供应链信息。FASC负责在联邦政府内部及其他非联邦实体之间共享供应链风险信息。CISA代表FASC担任信息共享机构。 • 工业与安全局(BIS)守护者领导计划:通过该计划,BIS与公司共享信息,告知其有关出口管制相关的问题。国家电信和信息管理局(NTIA)正与BIS协调行业 Outreach 和流程的最佳实践。 • 秘书办公室:NTIA 将与秘书办公室就执行第 13873 号行政命令《保障信息和通信技术与服务供应链安全》的实施进行协调,以适当的方式共享在项目中可共享的任何已识别的供应链风险信息。 商务部之外,NTIA就信息共享问题与以下实体进行合作: • DHS:CISA;关键基础设施伙伴关系顾问委员会(CIPAC)下属的通信与信息技术行业协调委员会;以及DHS信息与通信技术(ICT)供应链风险管理(SCRM)工作组,美国国家电信与信息管理局(NTIA)是其成员单位。8 C-SCRIP项目将基于ICT SCRM工作组的成果,特别是工作组1“信息共享”的工作。ICT SCRM工作组1的报告详细说明了有助于通信公司的风险信息类型,可为情报收集需求提供参考。尽管该报告未公开,但关于工作组信息共享工作的额外信息可在中期报告中找到。9 • ODNI:供应链与反情报署;以及2020年《国家国防授权法案》(NDAA)第6306节要求成立的新供应链与反情报风险管理工作组。 • FBI:科学与技术部门;InfraGard;私营部门办公室;以及首席信息官办公室。 加快和扩大安全许可的提供 该法案要求国家电信和信息管理局就其加速和扩大提供安全许可的计划进行报告,以便与值得信赖的高级通信服务提供者和值得信赖的通信设备或服务供应商就供应链安全风险进行信息共享。 由于NTIA不产生机密材料,该机构打算在最大程度上利用现有方案,为值得信赖的高级通信服务提供商和值得信赖的通信设备或服务供应商提供临时安全许可。NTIA一直在与国土安全部、国家情报总监办公室和联邦调查局合作,以确定其可以使用这些机构现有流程生成机密信息的参数。国土安全部和国家情报总监办公室都有程序和权限,根据一套明确的既定资格和指南,向私营部门代表提供临时安全许可。NTIA将使用这些程序在项目的早期阶段为特定简报提供接入,但随着项目及合作 成熟后,NTIA将确定是否需要使用其他私营部门清关计划。NTIA将努力确保在州、区域和地方层面提供临时接入和特定简报,以满足小型和农村服务提供商的需求。 国家秘密国家安全信息计划(以下简称“计划”)是根据第13549号行政命令设立的,旨在确保适用于与私营部门实体共享的国家秘密信息的访问和安全保障标准得到统一、一致地,并符合相关先前命令的规定。10根据第13549号行政命令,国家安全顾问为该计划提供总体政策指导。国土安全部长被指定为该计划的执行代理(以下简称“执行代理”),并在咨询管理和预算办公室主任以及受影响机构负责人的情况下,实施并监督该计划的行政管理。 该计划名为“关键基础设施私营部门安全许可计划”(PSCP),由国土安全部网络安全和基础设施安全局(CISA)管理,并确保关键基础设施私营部门所有者、运营者和行业代表——特别是那些负责保护其资产、保障其安全性和弹性的职位人员——获得适当的安全许可。国家电信和信息管理局(NTIA)将与国土安全部网络安全和基础设施安全局(CISA)合作,利用该计划与C-SCRIP合作伙伴共享机密供应链风险信息。 如果将来NTIA自身需要在不借助上述机构协助的情况下提供机密信息临时访问权限,NTIA可通过《安全执行代理指令8.12》(SEAD 8)行使其授权。SEAD 8允许机构负责人和指定人员提供机密信息临时访问权限、更高级别机密信息的临时访问权限、机密信息一次性访问权限、担任敏感职位临时资格以及担任更高级别敏感职位临时资格。如果需要采取此类行动,NTIA将通过其SEAD 8授权通知并协调机密信息所有者,说明需要额外访问权限。 实施C-SCRIP计划 美国国家电信和信息管理局(NTIA)正在制定C-SCRIP项目的战略实施计划,以确立该合作项目的核心目标和运营原则。该机构正与其政府合作伙伴合作,采用分阶段方法来建立该项目。 在当前的第一阶段,NTIA已建立该计划并制定了向国会提交的这份必需报告。NTIA发布了请求评论书(RFC)并分析了提交的评论,这些将为本阶段初步计划提供信息。此外,在本阶段期间,NTIA一直在与其联邦合作伙伴密切协调,为利用现存的用于处理安全许可和威胁情报解密的流程和程序奠定基础。 在第二阶段,NTIA将建立符合《法案》规定、有资格接收供应链安全风险信息的供应商和供应商合作伙伴社区,并开始实施该计划,包括制定合作伙伴指导方针。在第二阶段,NTIA将根据需要就此事向可信供应商进行简报。NTIA将同ODNI以及情报界其他成员合作,以确保该社区拥有对可信供应商和供应商合作伙伴社区有用的可操作情报需求。 在第三阶段,NTIA将完善其与C-SCRIP合作伙伴社区共享信息的方法和途径,以最佳方式保障美国通信网络免受供应链威胁。NTIA还期望在本阶段正式化其简报和警报的程序和日程,并建立正式的协调和沟通机制。 在第四阶段,NTIA将评估该项目的启动期,并提出调整或改进建议,以推进项目参与者在供应链风险降低方面的目标。 结论 美国认为,促进和投资于值得信赖的供应商,以开发和建设5G组件,对于避免可能带来国家安全和网络安全风险的代际锁定至关重要。拥有多元化的可信供应商网络将推动国内经济机遇和创新能力,并持续到未来。这为保障我们的网络提供了更多选择,并更好地管理了风险。它使创新能够更快、以模块化方式发生,并允许增加额外的安全防护措施。 在建设C-SCRIP项目的过程中,NTIA期待未来能与国会展开合作。