A/68/156/Add.1
动以营利为目的,或意在于获取关键资产、系统和基础设施的控制信息,给政府、
众多企业和组织,包括关键基础设施的服务提供商造成了严重后果。众所周知,
高度复杂的恶意活动往往难以检测。确保现有技术安全的努力往往赶不及创新的
速度。恶意工具和方法可以相对容易地获取,它们在监管不力的市场或黑市上就
可买到,更加剧了风险。我们现有的信息技术环境无法仅仅通过传统的信息技术
安全方法防范这些恶意活动。
高度专业的攻击者投入可观的技术和资金,来探寻信息通信技术系统的弱
点,并为自己的目的利用这些弱点。难以可靠地确定源头以及由此产生的“假借
旗号的攻击”机会,增加了国家和国际安全的风险,特别是由于误解和误判所造
成的风险。意在收集信息的入侵最初看起来往往与那些以破坏为目的的攻击并无
不同。这进一步增加了对外来攻击误解的可能性,可能导致国家在国际关系中违
禁使用武力。
在哪些规范适用于网络空间问题上的普遍模糊性也增加了不可预见性。
事实证明,关键基础设施的程序控制系统,特别容易受到恶意的信息通信技
术活动的攻击。全球范围内无法控制的附带损害的风险很高,包括可能造成实体
破坏影响的工业控制系统的感染。对核心电信基础设施的单一网络攻击所造成的
全球破坏可能比单一实体攻击更严重。
尽管各国信息通信技术的能力和安全程度各不相同,增强应变能力的具体步
骤却往往被拖延,甚至完全被排除在计划之外,原因是网络安全风险是不确定的,
如何有效地解决这些问题也不确定,并且数字攻击复杂而不断翻新,个体事件因
其隐秘也不引人注意。
国家一级的努力
联邦信息安全办公室成立于 1991 年,是联邦政府最重要的中央信息技术安
全服务提供者。联邦信息安全办公室以此职能发布了具有约束力的联邦行政部门
最低信息技术安全标准,并且是负责报告信息技术事故的中央部门。此外,它还
是一个中立的信息技术安全领域咨询和支持办公室。该办公室工作的主要成就包
括:信息技术安全管理标准,作为事故处理和信息交换平台的联邦机构计算机应
急小组(自 1994 年起),成立于 2006 年的公民计算机应急小组,负责更广泛的社
会上的信息技术安全工作以及宣传工作。此外,联邦信息安全办公室负责就信息
技术产品和服务的恶意软件和安全漏洞发出警告,通知有关各方(包括信息技术
供应商和公众),并提出对策建议。
2005 年国家保护信息基础设施计划同时针对政府和业界,该计划之后,联邦
政府又在 2011 年 2 月通过了网络安全战略。其核心是关键基础设施的保护。
13-47544 (C)
5/21