美國網路安全暨基礎建設安全局(CISA)與國家標準暨技術研究院(NIST)於今日發布了跨機構報告(IR 8587),題為「保護代幣與聲明免受偽造、竊盜與濫用:給機構與雲端服務供應商的實施建議」。該報告旨在指導聯邦機構與雲端服務供應商(CSPs),如何防禦支撐現代單一登入(SSO)、聯邦化及應用程式介面(API)存取的身份代幣與聲明。這些系統日益成為攻擊者在企業網路中橫向移動並接觸敏感數據的目標。
最終報告整合了近 250 則來自公眾關於代幣驗證、密鑰管理及大規模偵測的關鍵意見回饋。報告同時也反映了 CISA 透過聯合網路防禦協作中心(Joint Cyber Defense Collaborative)與業界雲端服務供應商及跨機構夥伴的長期策略性合作成果。CISA 與 NIST 與該組織的互動包括在 2025 年 6 月與超過 50 位業界專家進行技術交流,以識別強化身份識別基礎設施的方法,並於 2026 年 1 月舉辦網路研討會審查草稿報告。此外,還與多家雲端服務供應商進行了數十次個別會議,討論了包括 Google、HashiCorp、IBM 公司、IBM、Microsoft Corporation、Okta Inc.、OpenID Foundation、Oracle America, Inc.、Amazon Web Services 和 Wiz 在內的意見回饋。
CISA 網路安全代理執行助理局長 Chris Butera 表示:「身份識別是新的邊界,其背後的代幣與聲明是複雜攻擊者的誘人目標。這些指南為機構和雲端供應商提供了一條清晰、實用的路徑,以強化代幣的發行、驗證和管理,確保被盜或偽造的憑證無法成為聯邦企業的立足點。」他補充說:「我讚賞我們從公眾、業界和政府合作夥伴那裡收到的廣泛且富有見地的回饋與合作。這些見解不僅為這份最終報告提供了資訊,也將支持 CISA 未來針對新興雲端相關威脅的資源。」
最終報告擴展了 NIST 特殊出版物(SP)800-53 的 5.1.1 版本以及 SP 800-53 的 IA-13 控制項,並提供了:
最終報告中的建議適用於商業和政府營運的雲端服務,並支持實施關於安全軟體開發實踐的第 14306 號行政命令。
CISA 敦促聯邦機構、雲端服務供應商和雲端消費者審閱並實施 IR 8587,以提高其雲端系統的安全性。
如需此項工作的更多資訊,請閱讀 NIST 的新聞稿。
