摘要

  • 各部门须按服务遭入侵时可能造成的运营、法律、财务或声誉影响排序,并于11月30日前提交至Treasury Board of Canada Secretariat的 Enterprise Portfolio Management 工具。
  • Treasury Board of Canada Secretariat、Shared Services Canada 与 Canadian Centre for Cyber Security 将依据风险、依赖关系和交付能力安排实施优先级与支持。

分析

联邦政府新发布的《安全政策实施通知》(SPIN)于10月1日生效。它把广泛的网络安全准备工作转化为一项具体选择:如果支撑系统遭到入侵,哪些公共服务最难维持?第 IDT-1 项要求各部门检查关键服务及其系统,按潜在的运营、法律、财务或声誉影响排序,并于11月30日前提交至Treasury Board of Canada Secretariat的 Enterprise Portfolio Management(EPM)工具。通知说,清单用于中央排序和 Shared Services Canada 规划;没有说清单会公开。

排序的意义在于把服务连续性与技术工作连接起来。通知还要求更新应用清单、绘制支撑系统和攻击路径的架构图,并掌握面向互联网的资产。这样,服务优先级可以连到身份系统、网络、应用和外部供应商等依赖关系,帮助判断如何维持服务或加快恢复。整套工作还包括资产识别、漏洞响应、身份与网络加固、监控和恢复准备。

机构分工明确:Treasury Board of Canada Secretariat(TBS)与 Shared Services Canada(SSC)及 Canadian Centre for Cyber Security 合作,依据网络风险、依赖关系和交付能力确定全政府实施优先级与 SSC 支持。SSC 提供共用 IT 服务,但即便第三方或托管服务商参与,部门仍对政府信息和资产负责。安全要求因此应纳入采购文件、合同和持续合同管理;共用基础设施不会转移部门对服务的责任。

若能力不足以同时覆盖全部关键服务,通知建议先处理不超过三项最高优先级服务,再把相同方法扩展到其他服务。这是分阶段建议,不是永久上限。首批选择是否有可说明的影响依据、后续扩展是否仍覆盖所有关键依赖,将决定它能否从名单变成可执行计划。

AI智能体 也被纳入更广泛的身份控制。HRD-6 明确把它们与服务账户、服务主体和机器身份一并列为非个人实体,要求明确责任人、记录业务用途、管理生命周期、定期复核权限,并减少长期在线访问和静态凭证。这些要求落在实际问题上:哪个自动化身份可以访问关键系统,谁能撤销权限,活动如何接受复核?Canadian Centre for Cyber Security 的前沿 AI 指引提供关于自主行动边界、访问控制、日志、测试与干预的技术背景,但不证明任何部门发生了事件。

TBS 还将主动核查政府网络边界和公众可访问系统、跟踪部门进度,并在要求未满足时酌情与高级官员沟通。附录 A 的绩效指标被称为“示意性”,例如清单更新情况、非个人实体是否记录责任人和用途;它没有报告当前得分或实施成果。首个公开节点是11月30日及其后的中央协调安排,而不是预设这些措施已经完成。

来源