文章总结: 美国联邦政府云安全认证FedRAMP负责人警告,无法快速修复高危漏洞的技术供应商不应进入政府市场。AI已重塑网络攻防,FedRAMP推动漏洞响应改革,要求服务提供商在2-4天内缓解严重漏洞。企业需整合安全、工程与产品团队协同工作,以应对AI支持的网络攻击,否则将面临被排除在联邦市场之外的风险。 综合评分: 75 文章分类: 安全建设,政策法规,漏洞预警,解决方案
无法快速修补漏洞的技术供应商,或将被禁止进入政府市场
安全内参编译 安全内参编译
安全内参
2026年7月28日 17:31 北京 标题已修改
在小说阅读器读本章
去阅读
关注我们
带你读懂网络安全
美国联邦政府云安全认证(FedRAMP)负责人公开表示,AI已经完全改变了网络安全领域,漏洞修复不及时的企业,不应该进入联邦市场;
此前,FedRAMP项目已推动进行漏洞响应变革,严重漏洞必须在2-4天内实施缓解措施,美国CISA也提出了类似要求。
前情回顾·AI时代如何强化网络防御
- AI攻击真实案例验证:中国模型比美国模型更适合做网络防御
- OpenAI秘密开发大模型超级黑客,攻击成功率高达84%
- “金鹰计划”启动:美国政府依托前沿AI构建漏洞发现与修复协同体系
- 英国拟打造AI驱动的“网络盾牌”以强化国家级网络防御
安全内参7月28日消息,美国联邦政府云安全认证的负责人近日表示,无法快速修复高危漏洞的科技公司,不应被允许向联邦机构销售产品。
AI重塑网络攻防,
政府供应商必须迎接挑战
在华盛顿举行的Carahsoft FedRAMP峰会上,美国总务管理局联邦风险与授权管理计划(FedRAMP)主任Pete Waterman发出了这番直言不讳的警告。当时,部分企业声称自身缺乏资源,无法在数天内修复已暴露于互联网、且已知可被利用的漏洞。
Waterman表示:“如果这就是你们今天对待信息安全的方式……如果这就是你们公司今天对待信息安全的方式,我不希望你们进入联邦市场,你们也不应该向任何人销售自己的软件。”
FedRAMP是覆盖整个联邦政府的核心项目,负责为联邦机构使用的云产品制定安全要求。
Waterman指出,上周曝光的OpenAI内测模型自主越狱并入侵了Hugging Face的事件表明,各家公司必须做好准备,以人类安全团队无法企及的速度,检测并应对网络攻击活动。
Waterman表示,这起事件已经“毫无疑问地改变了”网络安全领域。他补充道:“你所做的一切都已经改变,而且还将继续改变。你们早就知道这一天会到来,只是之前还没有真正成为现实。现在,它已经成为现实了。”
这番表态意义重大,因为FedRAMP是美国政府云产品的主要安全把关者。
通常情况下,企业必须获得FedRAMP授权,联邦机构才能使用其服务,因此Waterman的警告可能会对哪些服务提供商能够参与联邦政府业务竞争产生实际影响。不过,他并未宣布任何新的执法措施,也未表示会将任何服务提供商逐出联邦市场。
企业安全、工程、产品团队必须协同合作,
才能应对新型网络风险
FedRAMP正在推进的20x改革,更加强调自动化和安全结果,而不再主要将授权视为一项文书工作和合规性流程。其新的漏洞响应框架要求服务提供商持续发现、评估并修复安全弱点。
根据相关规定,对于最严重、面向互联网且极有可能被利用的漏洞,服务提供商应根据其潜在影响,在2天(有互联网暴露)或4天(无互联网暴露)内开始采取措施降低风险。FedRAMP 20x服务提供商还必须至少每3天验证一次其基于机器的系统状态。美国网络安全和基础设施安全局也针对需要立即修补的最高风险漏洞,制定了类似的时间要求。
Waterman表示,如果企业仍然让负责合规的人员与负责产品开发和维护的工程师彼此割裂,就无法达到这些要求。他指出,安全团队、工程团队和产品团队必须能够协同工作,并以足够快的速度完成变更,才能应对AI支持的网络攻击。
他说:“FedRAMP的合规部分,就是让你们向我们证明,你们确实做到了这一点。”但他同时表示,如果一家企业本身就没有动力投资安全,并将这些职能整合起来,那么它的做法“将不会成功”。
Waterman强调:“关键在于,你要成为企业内部的倡导者,确保企业在安全方面进行充分投资,并完成必要的变革。这也意味着,你自己的工作方式也需要发生改变,才能让企业获得成功。否则,你们一定会失败,因为你们已经不能再用去年的方式来玩这场游戏了。”
参考资料:nextgov.com
推荐阅读
- 网安智库平台长期招聘兼职研究员
- 欢迎加入“安全内参热点讨论群”
点击下方卡片关注我们,
带你一起读懂网络安全 ↓
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全内参 安全内参编译 安全内参编译《无法快速修补漏洞的技术供应商,或将被禁止进入政府市场》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论