唐纳德·特朗普总统签署了一项行政令,要求战争部制定新规则,用于绘制和保护关键国防供应链,包括国家安全系统中使用的软件、服务和技术。
虽然该行政令主要侧重于关键材料的国内采购,但其中包含多项与网络安全团队相关的条款,特别是那些负责软件供应链安全、第三方风险和国防承包商合规的团队。
该行政令指出,美国必须保护其国防供应链免受”物理、网络和经济颠覆”,并要求提高对各层级供应商和分包商的可见性。
在 180 天内,战争部长必须制定政策,要求国防承包商绘制支持国家安全采购的关键供应链地图。实施细则需在政策完成后 90 天内出台。
这些要求不仅适用于主承包商,还可能适用于国防供应链每一级的分包商。
软件纳入供应链地图绘制
根据拟议的法规,承包商将被要求提交一份完整的”约束性物料清单(Bill of Materials)”,追溯供应链中的组件、设备、软件和材料,直至基础原材料的来源。
所设想的文档范围远比传统的软件物料清单(SBOM)广泛。它可以将软件和固件依赖关系与物理组件、制造商、供应商、维护信息、原产国和原材料来源连接起来。
该行政令将关键供应链定义为提供对合同交付、任务保障、安全或韧性至关重要的商品、材料、系统、软件或服务的所有层级的供应商和分包商。
该定义可能将软件开发商、云服务提供商、托管服务提供商和其他技术公司纳入即将出台的法规范围,即使它们与主国防承包商之间相隔多个层级。
承包商需审查供应商
承包商还需建立书面程序,用于主动审查供应商和分包商。
审查至少必须考虑财务稳定性、外资所有权或影响,以及制造和供应风险。承包商应识别出诸如单一来源依赖、产能不足、供应商集中度和过度依赖单一来源等问题。
外资所有权、控制或影响的部分定义是,外国利益方是否可能未经授权获取信息,或对国家安全合同的履行产生不利影响。
对于网络安全团队而言,这可能将传统的第三方安全评估扩展到包括受益所有权、外国投资、开发地点、管理访问权限、数据托管安排以及公司控制权变更。
该行政令还指示政府禁止承包商使用由不可靠外国供应商提供的受限材料,但某些例外情况除外。
供应链风险必须报告
完成要求的审查后,承包商必须缓解已识别的风险,并跟踪纠正措施直至关闭。
重大供应链风险需在审查活动完成后 15 天内向战争部报告。随后,承包商有 45 天时间提交一份保密的纠正措施计划,详细说明其缓解措施和完成工作的时间表。
纠正措施实施后,还需提交一份结项报告。
该行政令未定义何为”重大”供应链风险,也未说明该条款是否涵盖特定的软件漏洞、入侵或其他网络安全发现。这些细节可能会在即将出台的法规中明确。
15 天的规定不应被解释为一般的网络安全事件报告截止日期。它适用于通过该行政令所设想的供应商审查流程识别的风险。
行政令收紧豁免和国内采购要求
除了地图绘制和审查条款外,该行政令还收紧了最初决定承包商可以使用哪些材料的采购规则。自 2027 年 1 月 1 日起,战争部长和各军种部长通常将停止根据 10 U.S.C. § 4872 签发允许从被禁止来源采购受限材料的豁免。豁免仍可能被批准,但前提是主承包商或分包商提交一份正式的缓解计划,该计划需识别不合规的来源、记录为寻找合规替代品所做的努力,并设定从供应链中移除该材料的时间表。被发现存在欺诈行为或故意未能执行经批准的缓解计划的承包商可能面临合同处罚并被移交给司法部长。
另一项条款要求其供应链依赖不可靠外国供应商的承包商尽快进行资格认证并转向替代来源。未能做到这一点可能成为政府暂停或终止任务订单、拒绝行使合同选择权或直接终止合同的理由。
虽然这些条款与网络安全的直接关联度不如供应链地图绘制要求,但它们提高了同一批第三方风险和供应商管理团队的合规风险,这些团队也将负责该行政令其他部分规定的审查和报告义务。
敏感的供应链数据可能成为目标
该行政令要求的全面供应链地图本身可能带来重大的网络安全风险。
一个将国防系统与软件依赖关系、供应商、原材料、制造地点和运营瓶颈联系起来的详细数据库,将为外国情报机构和其他威胁行为者提供一个潜在的有价值目标。
被入侵的供应链数据可能帮助对手识别单点故障、难以替代的供应商、脆弱的软件依赖关系,以及进行间谍活动、破坏或经济胁迫的机会。
国防承包商可能需要应用严格的访问控制、加密、审计日志、数据丢失防护和隔离措施来保护这些信息。该行政令允许在必要时向政府支持承包商披露部分物料清单信息,前提是专有信息受到保护,防止未经授权的访问或使用。
政府将使用 AI 进行供应链分析
该行政令指示战争部使用可用的工具和技术(包括人工智能)来分析承包商的采购信息,并识别国家安全漏洞、瓶颈和单点故障。
AI 条款可能允许政府分析极其庞大和复杂的供应商、组件和依赖关系网络。然而,这也可能引发关于供应商风险判定准确性、专有信息保护以及集中式政府供应链数据库安全性的问题。
尽管该行政令未规定传统的网络安全要求,如加密标准、安全开发实践或漏洞披露规则,但它可能显著扩大国防工业基础中网络安全和第三方风险团队的职责。
实际效果将取决于哪些采购被指定为与国家安全相关,以及政府如何广泛地应用即将出台的规则。与此同时,国防承包商可能需要开始将 SBOM 管理、硬件保障、供应商溯源、外资所有权筛查和网络安全风险管理整合到一个统一的供应链安全计划中。
消息来源:securityweek.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;























