IGsays computer systems connected to Homeland Security network are notsecure
ByJill R. Aitoro 06/09/2010
Theo:http://www.nextgov.com/nextgov/ng_20100609_2200.php
Bàiđược đưa lên Internet ngày: 09/06/2010
Lờingười dịch: “Một giáo lý cơ bản về an ninh thông tinlà áp dụng những kiểm tra đối với các hệ thống màchúng không chỉ tồn tại bên trong một mạng, mà còn cảnhững hệ thống mà kết nối tới nó nữa”, theo báocáo của IG đối với an ninh các hệ thống mạng dựatrên AD (Active Directory) - một công nghệ trong MicrosoftWindows, của Bộ An ninh Quốc nội Mỹ DHS.
BộAn ninh Quốc nội (DHS) Mỹ đã thất bại trong kiểm tra anninh các hệ thống máy tính kết nối tới mạng căn bản,lộ ra những chỗ bị tổn thương và đặt các thông tinnhạy cảm vào rủi ro, theo một báo cáo được đưa rabởi tổng thanh tra hôm thứ ba.
DHSsử dụng Thư mục Tích cực AD (Active Directory), một côngnghệ trong Microsoft Windows, để quản lý một cách tậptrung các tiến trình và dịch vụ mạng khắp bộ. Theo mộtbáo cáo từ IG, một số các hệ thống máy tính mà dựavào AD cho các dịch vụ chuyên nghiệp có những điểm yếuvề an ninh.
“Mộtgiáo lý cơ bản về an ninh thông tin là áp dụng nhữngkiểm tra đối với các hệ thống mà chúng không chỉ tồntại bên trong một mạng, mà còn cả những hệ thống màkết nối tới nó nữa”, IG nói. “Bằng việc chấp nhậncác hệ thống từ các thành phần khác mà không ép buộchoặc khẳng định được các kiểm tra an ninh, DHS đểphơi mạng của mình cho những chỗ bị tổn thương cótrên các hệ thống đó”, bao gồm cả sự truy cập khôngđược phép tới các dữ liệu hoặc sự gián đoạn cácdịch vụ sống còn.
Đặcbiệt, IG đã dò ra những chỗ bị tổn thương trong cáchệ thống kết nối tới mạng chính của bộ từ các cơquan Hải quan và Kiểm tra biên giới; Tăng cường Hảiquan và Nhập cư; và Khoa học và Công nghệ, bao gồm cảviệc bỏ qua các bản vá an ninh, các mật khẩu yếu vàthiếu kiểm soát truy cập mà chúng ngăn ngừa những ngườisử dụng không được phép mở các ứng dụng nhạy cảm.
TheHomelandSecurityDepartment has failed to validate the security of computer systemsthat connect to the primary network, introducing vulnerabilities andputting sensitive information at risk, according to a report releasedby the inspector general on Tuesday.
DHSuses Active Directory, a technology included in Microsoft Windows, tocentrally manage network processes and services across thedepartment. According to a reportf-rom the IG, a number of the computer systems that rely on ActiveDirectory for enterprise services have security weaknesses.
"Abasic tenet of informationsecurityis to apply controls to systems that not only exist within a network,but to those that connect to it as well," the IG reported. "Byaccepting systems f-rom other components without enforcing orconfirming security controls, DHS exposes its network tovulnerabilities contained on those systems," including potentialunauthorized access to data or interruption of critical services.
Specifically,the IG detected vulnerabilities in systems connecting to the maindepartment network f-rom Customs and Border Control; Immigration andCustoms Enforcement; and the Science and Technology division,including missing security patches, weak passwords and a lack ofaccess controls that prevent unauthorized users f-rom openingsensitive applications.
IGcũng nói rằng bộ này đã không có chính sách tại chỗđể kiểm tra chất lượng thiết lập cấu hình về anninh trên các hệ thống mà kết nối tới mạng máy tínhcơ bản này tại tổng hành dinh của DHS từ các mạng tạicác cơ quan thành phần.
“Banđầu được thiết kế để hỗ trợ cho chỉ các cơ quancủa tổng hành dinh, cấu trúc của AD hiện hành khôngđược tối ưu hóa cho việc hỗ trợ các ứng dụngchuyên nghiệp”, báo cáo nói. “Để đảm bảo an ninhcho các hệ thống sẽ được bổ sung vào, các thủ tụcbằng tay và các kiểm tra tính đúng đắn riêng lẻ phảiđược thực hiện. Những tiến trình này còn chưa đượcchứng minh là có hiệu quả trong việc duy trì mức độan ninh như được yêu cầu trên mạng của DHS”.
CIOcủa DHS Ric-hard Spires đã bắt đầu giải quyết các vấnđề được nêu trong báo cáo này, bao gồm cả các khuyếncáo của IG ra soát lại sự kiểm tra an ninh sẽ đượctriển khai và thiết lập cấu hình sẽ tuân thủ vớichính sách của bộ về các hệ thống được kết nốihoặc được bổ sung vào miền ứng dụng chuyên nghiệpcủa AD và cung cấp chỉ dẫn để đảm bảo các biệnpháp an ninh phù hợp được thực hiện cho tất cả cáchệ thống.
TheIG also reported that Homeland Security had no policy in place toverify the quality of security configurations on systems that connectto the primary computer network at DHS headquarters f-rom networks atcomponent agencies.
"Initiallydesigned to support only headquarters, the current Active Directorystructure is not optimized for supporting enterprisewideapplications," the report said. "To secure the systems thatare added, manual procedures and individual validations must beperformed. These processes have not proved to be effective inmaintaining the level of security required on DHS' network."
DHSChief Information Officer Ric-hard Spires has started to address theissues outlined in the report, including recommendations by the IG toverify that security controls are implemented and configurationsettings are compliant with department policy on systems connected oradded to Active Directory enterprise application domain; to addressthe current weaknesses on systems connected to Active Directory; andto provide guidance to ensure appropriate security measures are takenfor all systems.
Dịchtài liệu: Lê Trung Nghĩa
Ý kiến bạn đọc
Những tin mới hơn
Những tin cũ hơn
Blog này được chuyển đổi từ http://blog.yahoo.com/letrungnghia trên Yahoo Blog sang sử dụng NukeViet sau khi Yahoo Blog đóng cửa tại Việt Nam ngày 17/01/2013.Kể từ ngày 07/02/2013, thông tin trên Blog được cập nhật tiếp tục trở lại với sự hỗ trợ kỹ thuật và đặt chỗ hosting của nhóm phát triển...
Các bài trình chiếu trong năm 2024
Tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ cho giáo viên phổ thông, bao gồm cả giáo viên tiểu học và mầm non tới hết năm 2024
Các lớp tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ tới hết năm 2024
Các tài liệu dịch sang tiếng Việt tới hết năm 2024
‘Digcomp 2.2: Khung năng lực số cho công dân - với các ví dụ mới về kiến thức, kỹ năng và thái độ’, EC xuất bản năm 2022
Tổng hợp các bài của Nhóm các Nhà cấp vốn Nghiên cứu Mở (ORFG) đã được dịch sang tiếng Việt
Tổng hợp các bài của Liên minh S (cOAlition S) đã được dịch sang tiếng Việt
Năm Khoa học Mở & Chuyển đổi sang Khoa học Mở - Tổng hợp các bài liên quan
Hội nghị Đối tác Dữ liệu Mở châu Á năm 2021 do Việt Nam lần đầu tiên chủ trì
Các khung năng lực trong hành động
Phong trào Bình dân học vụ số: Mục tiêu, đối tượng, nội dung, nguồn lực, phương thức tổ chức thực hiện
Lễ công bố công khai Trung tâm Năng lực Kim cương châu Âu và dự án ALMASI
Khung năng lực AI cho giáo viên
Sư phạm Mở là gì (Trang của Đại học British Columbia, Canada)
Ngày Phần mềm Tự do, Ngày Phần cứng tự do, Ngày Tài liệu Tự do
‘Khung năng lực AI cho giáo viên’ - bản dịch sang tiếng Việt
Bạn cần biết những gì về các khung năng lực AI mới của UNESCO cho học sinh và giáo viên
Bàn về 'Lợi thế của doanh nghiệp Việt là dữ liệu Việt, bài toán Việt' - bài phát biểu của Bộ trưởng Nguyễn Mạnh Hùng ngày 21/08/2025
Các bài trình chiếu trong năm 2024
Các tài liệu dịch sang tiếng Việt tới hết năm 2024
Triển khai Khuyến nghị Khoa học Mở của UNESCO, cập nhật 15/10/2024
‘Tài liệu quan điểm của KR21 về Giữ lại Quyền Tác giả: Giữ lại các quyền trong kết quả đầu ra nghiên cứu để cho phép phổ biến mở kiến thức’ - bản dịch sang tiếng Việt
‘KHUYẾN NGHỊ VÀ HƯỚNG DẪN TRUY CẬP MỞ KIM CƯƠNG cho các cơ sở, nhà cấp vốn, nhà bảo trợ, nhà tài trợ, và nhà hoạch định chính sách’ - bản dịch sang tiếng Việt
Tập huấn thực hành ‘Khai thác tài nguyên giáo dục mở’ cho giáo viên phổ thông, bao gồm cả giáo viên tiểu học và mầm non tới hết năm 2024
DeepSeek đã gây ra sự hoảng loạn trên thị trường — nhưng một số người cho rằng việc bán tháo là quá mức
“Chúng tôi không có hào nước”: Sự đổi mới đột phá của AI nguồn mở
Dữ liệu để phân loại AI
Ứng dụng và phát triển Tài nguyên Giáo dục Mở (OER) tại Việt Nam
Nhà khoa học AI hàng đầu của Meta cho biết thành công của DeepSeek cho thấy 'các mô hình nguồn mở đang vượt trội hơn các mô hình độc quyền'
‘Tầm quan trọng của các kỹ năng tư duy phản biện và linh hoạt về năng lực AI của sinh viên TVET’ - bản dịch sang tiếng Việt