美国政府发布了帮助政府非军事机构确保不受互联网攻击和内部攻击的三个文件之中的一个文件。 美国国家标准与技术研究所(NIST)本星期发布了第一个标准草案。这个文件将帮助政府非军事 机构制定衡量系统安全的标准。最后定稿以后,这个标准将允许机构说明它们的系统可以提供的安全等级。这个等级在联邦机构之间共享数据的时候是非常重要的。 据介绍,这个标准解决了如何衡量网络风险或者雇员非法进入应用程序、软件或计算机网络的问题。联邦机构的高级官员要在考虑的威胁和安全漏洞的前提下批准使用计算机系统。由于总是会出现一些遗漏的风险,因此机构的高级官员要判定这种威胁是否可以容忍。 这个文件告诉信息系统管理人员如何在系统保密、保持完整性以及保持运行和可用性等方面为他们的网络和应用程序评级。 据这篇报告称,从2002年3月开始,这个计划就在为保证和鉴定联邦信息系统制定标准指南。这个计划还要确认联邦信息系统可以接受的最低安全标准,促进公共和私营评估实验室的发展以及个人的安全认证。 这个标准文件是三个文件中的的一个,主要介绍机构如何保护自己免受网络和内部人员对其计算机系统的攻击。第二个文件将在2003年春季发布,将主要介绍每个联邦机构必须保证的最低安全标准。第三个文件也将同时发布,告诉审计人员如何查对已经妥善保管的计算机系统。 目前这个文件的草稿名称是《IT系统安全认证与鉴定指南》,将在2003年1月31日之前公开接受公众的评论。