经过三年多的制定,英国政府今天宣布了一套新的、全面的规则,它将对宽带和移动运营商实施,以加强其网络安全以抵御网络攻击——旨在成为“世界上最强大的运营商之一”数字、文化、媒体和体育部表示,当它们推出时。
新要求涵盖的领域包括供应商如何(以及从谁那里)采购基础设施和服务;提供者如何监管活动和访问;他们对安全和数据保护以及对其进行监控的投资;提供商如何告知利益相关者由此产生的数据泄露或网络中断;和更多。这些规则将于 10 月开始实施,预计运营商将在 2024 年 3 月之前全面实施新程序。
至关重要的是,那些不遵守新规定的人将面临巨额罚款:违规可能导致高达 10% 的年收入;持续违规将面临每天 100,000 英镑(117,000 美元)的罚款。与国家网络安全中心合作制定新法规和业务守则的通信监管机构 Ofcom 将强制执行合规和罚款。
这些规则是《 电信(安全)法》中的第一个大型执法指令,该法案于 2021 年 11 月被投票通过成为法律。
“我们知道网络攻击对关键基础设施的破坏性有多大,我们的宽带和移动网络是我们生活方式的核心,”数字基础设施部长马特沃曼在一份声明中说。 “我们正在通过引入世界上最严格的电信安全机制之一来加强对这些重要网络的保护,以保护我们的通信免受当前和未来的威胁。”
新的安全法和执法程序的出现正处于十字路口。
一方面,随着安全漏洞的范围和频率不断增加,打击网络犯罪的最重要战场之一就是网络基础设施——我们所有的应用程序和设备都需要运行的移动和宽带轨道。在大多数情况下,宽带和移动提供商已经制定了自己的标准和流程,尽管政府今天指出,它进行的电信供应链审查“发现提供商通常没有动力采用最佳安全实践。”
另一方面,多年来发生了许多违规事件,这些违规事件不仅指向网络基础设施,还指向未能保护它。其中包括威胁泄露运营商源代码的事件;暴露宽松的安全策略以获得网络访问权限;并通过不加强安全性来从客户中创建目标。几年前,随着 5G 网络开始成形,这种情况尤其暴露,当时人们不仅对如何保护这些网络,而且对正在采购的设备是否是一个问号——中国供应商是立法初具规模时的关键问题——安全。
新规则的目标是包罗万象,不仅涵盖网络的构建和运行方式,还包括在其上运行的服务。
正如政府规定的那样,它们“保护由其网络和服务处理的数据,并保护允许它们运行和管理的关键功能;保护监控和分析其网络和服务的软件和设备; [要求提供商] 深入了解其安全风险,并能够通过定期向内部董事会报告来识别何时发生异常活动;并考虑供应链风险,了解和控制谁有能力访问和更改其网络和服务的运营以增强安全性。”
值得注意的是,新法律没有列出任何具体的公司名称或国家名称,这给了政府改变路线的许可,但可能被视为进一步政治化进程的一种方式。
NCSC 技术总监 Ian Levy 博士在一份声明中说:“我们的日常生活、经济和我们都使用的基本服务越来越依赖我们的电信网络。” “这些新法规将确保这些网络的安全性和弹性,以及支撑它们的设备,适用于未来。”