Che cosa definisce un 'contraente della difesa' e cosa deve essere riportato nella nuova legge statunitense? [chiuso]

0

Secondo gli articoli di notizie (ad es. qui ) la Atto di autorizzazione alla difesa nazionale 2013 , che è stato firmato nella legge degli Stati Uniti dal 2 gennaio 2012, apparentemente richiede agli appaltatori della difesa di segnalare le intrusioni. Cosa definisce un appaltatore della difesa? Cosa definisce un'intrusione (o penetrazione come la chiamano)? Cosa è richiesto per segnalare a chi?

Stavo chiedendo perché ero curioso e mi chiedevo come avrebbe influito sulla comunità in generale. In generale, sono un sostenitore di una maggiore condivisione tra i bravi ragazzi e mi chiedo fino a che punto raggiungere questo sarebbe. La mia esperienza è stata che molte aziende non amano confessare le intrusioni, ma sarei scioccato da qualsiasi azienda che non abbia avuto un'intrusione di qualche tipo (o almeno un tentativo).

Se la definizione di contraente è ristretta (ad es. società definite come membri della Base industriale della difesa e la penetrazione è definita come accesso ai documenti Top Secret) avrà meno impatto che se fosse più ampia (ad es. le società sono qualsiasi azienda con contratti GOV e le penetrazioni sono qualsiasi accesso esterno a qualsiasi sistema).

L'atto in sé è vago e sto chiedendo se qualcuno sa di più su ciò che è inteso. Presumo che la legge non sia venuta fuori da quest'aria e che ci sia una retrospettiva su cosa l'abbia causata e cosa si intenda.

    
posta Duncan 09.01.2013 - 05:09
fonte

1 risposta

6

Per una risposta definitiva, ti consigliamo di guardare tre fonti.

  • Questo è tutto definito nell'atto stesso.
  • Il Dipartimento della Difesa si metterà in contatto con i contraenti della difesa per fornire i loro requisiti dettagliati.
  • Come sempre, se hai bisogno di sapere se qualcosa è legale o meno, non chiedere a persone a caso su Internet: chiedi a un avvocato adeguatamente qualificato specializzato in quella zona.

La tua domanda aggiornata chiede qual è l'effetto di questo sulla più ampia comunità di InfoSec. Probabilmente minimo per coloro a cui la legge non si applica. La mia azienda non deve essere conforme allo standard PCI, quindi la regolamentazione PCI non mi dà proprio fastidio. Dobbiamo essere conformi al SOX e questo mi preoccupa moltissimo. Esistono già requisiti di divulgazione delle violazioni scritti in varie leggi (principalmente incentrate su informazioni di identificazione personale).

    
risposta data 09.01.2013 - 13:13
fonte

Leggi altre domande sui tag