El Servicio de Protocolo de Internet Confiable Gestionado ( MTIPS ) fue desarrollado por la Administración de Servicios Generales de los Estados Unidos (GSA) para permitir que las agencias federales estadounidenses se conecten física y lógicamente a Internet pública y otras conexiones externas en cumplimiento con la Iniciativa de Conexión a Internet Confiable (TIC) de la Oficina de Administración y Presupuesto (OMB) . [ 1 ]
MTIPS reducirá el número de conexiones, tal como se estipuló originalmente en el mandato TIC, pero no reducirá los puntos de conexión en la medida inicialmente indicada. En cambio, el enfoque se ha desplazado hacia la seguridad de las conexiones existentes mediante la arquitectura MTIPS. [ 2 ]
Servicios gestionados
El programa Networx facilita la transición a un proveedor de transporte MTIPS para las agencias participantes. Verizon, AT&T y Qwest (ahora CenturyLink ) son los operadores que participarán en los servicios MTIPS .
Arquitectura
Cumplimiento de las normas
El marco MTIPS exige el cumplimiento de las siguientes normas. Tras la adjudicación de un contrato MTIPS, el contratista podrá proponer alternativas sin coste adicional para el Gobierno que cumplan o superen las disposiciones de las normas enumeradas. [ 3 ]
- RFC aplicables del Grupo de Trabajo de Ingeniería de Internet (IETF) .
- T1.276-2003 Norma Nacional Estadounidense para Telecomunicaciones: Requisitos de seguridad para operaciones, administración, mantenimiento y aprovisionamiento de la red pública de telecomunicaciones: Una base de requisitos de seguridad para el plano de gestión. [ 4 ]
- Foro IP/MPLS .
- IEEE
- Foro Metro Ethernet (MEF).
- El estándar de seguridad de datos PCI (PCI DSS).
- Todas las versiones nuevas, enmiendas y modificaciones a los documentos y estándares mencionados anteriormente se ofrecerán comercialmente.
- Los proveedores de MTIPS deberán cumplir con las regulaciones, políticas, requisitos, estándares y directrices actuales y futuras para la tecnología y la ciberseguridad del Gobierno Federal de los Estados Unidos, incluidas las que se enumeran a continuación. Los contratistas deberán cumplir con las nuevas versiones, enmiendas y modificaciones de los documentos. Entre las más importantes se incluyen las expectativas mínimas para los servicios de seguridad específicos de MTIPS identificados en esta Declaración de Trabajo. Tras la adjudicación, el contratista podrá proponer alternativas sin costo adicional para el Gobierno que cumplan o superen las disposiciones.
- Ley Federal de Modernización de la Seguridad de la Información de 2014 .
- Publicación de estándares federales de procesamiento de información (FIPS) del NIST NIST FIPS PUB 140-3 — Requisitos de seguridad para módulos criptográficos. [ 5 ]
- NIST FIPS PUB 199 — Estándares para la categorización de seguridad de la información y los sistemas de información federales. [ 6 ]
- Requisitos de notificación del Equipo de Respuesta ante Emergencias Informáticas de los Estados Unidos (US CERT). ( http://www.us-cert.gov/federal/reportingRequirements.html Archivado el 3 de abril de 2010 en Wayback Machine )
- Normas de la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA) para la seguridad de la información sanitaria electrónica.
- La Ley Sarbanes-Oxley de 2002.
- Ley de Modernización de los Servicios Financieros Gramm -Leach-Bliley , Ley Pública No. 106-102, 113 Stat. 1338, 12 de noviembre de 1999 (GLBA).
- El estándar de seguridad de datos PCI (PCI DSS).
- (referencia censurada)
- Estándares incluidos en la Sección C.2.4.3.1.2 del Contrato de Networx, Servicio de Alojamiento Colocado (CHS).
- Estándares incluidos en la Sección C.2.7.3.1.2 del Contrato Networx, Servicio de Red Privada Virtual IP Basada en Red (NBIP-VPNS).
- Estándares incluidos en la Sección C.2.10.1.1.2 del Contrato de Networx, Servicio de Firewall Gestionado (MFS).
- Estándares incluidos en la Sección C.2.10.2.1.2 del Contrato de Networx, Servicio de Detección y Prevención de Intrusiones (IDPS).
- Estándares incluidos en la Sección C.2.10.4.1.2 del Contrato de Networx, Servicio de Gestión Antivirus (AVMS).
- Directiva de gestión número 11042 del Departamento de Seguridad Nacional , DHS MD11042, 2005. ( https://sgp.fas.org/othergov/dhs-sbu.html Archivado el 28 de abril de 2015 en Wayback Machine ) [ 7 ]
- Código Electrónico de Regulaciones Federales, Título 49, PARTE 1520—Protección de Información de Seguridad Sensible
- IETF RFC 1757 — Base de información para la gestión de la monitorización remota de redes.
- Conjunto de documentos del NIST para realizar evaluaciones y autorizaciones de seguridad.
- SP 800-18 Rev. 1 — Guía para el desarrollo de planes de seguridad para sistemas de información federales. Archivado el 15 de febrero de 2021 en Wayback Machine.
- SP 800-30 Rev. 1 — Guía de gestión de riesgos para sistemas de tecnología de la información. Archivado el 4 de marzo de 2021 en Wayback Machine.
- SP 800-34 Rev. 1 — Guía de planificación de contingencias para sistemas de tecnología de la información. Archivado el 28/01/2021 en Wayback Machine.
- SP 800-37 Rev. 2 — Marco de gestión de riesgos para sistemas de información y organizaciones: un enfoque del ciclo de vida del sistema para la seguridad y la privacidad. Archivado el 10 de febrero de 2021 en Wayback Machine.
- SP 800-53 Rev. 5 — Controles de seguridad y privacidad para sistemas y organizaciones de información. Archivado el 23/04/2021 en Wayback Machine.
- SP 800-53A Rev. 4 — Evaluación de los controles de seguridad y privacidad en sistemas y organizaciones de información federales: Elaboración de planes de evaluación eficaces. Archivado el 5 de febrero de 2021 en Wayback Machine.
- SP 800-59 — Directriz para la identificación de un sistema de información como sistema de seguridad nacional. Archivado el 10 de febrero de 2021 en Wayback Machine.
- SP 800-60 Vol. 1 Rev. 1 — Guía para la asignación de tipos de información y sistemas de información a categorías de seguridad. Archivado el 12 de febrero de 2021 en Wayback Machine.
- SP 800-60 Vol. 2 Rev. 1 — Guía para la asignación de tipos de información y sistemas de información a categorías de seguridad: Apéndices. Archivado el 22/01/2021 en Wayback Machine.
- Designación y compartición de información no clasificada controlada (CUI), http://www.whitehouse.gov/news/releases/2008/05/20080509-6.html Archivado el 17 de enero de 2009 en Wayback Machine*Todas las normas disponibles comercialmente para cualquier servicio de acceso y transporte subyacente aplicable.
- Memorando M-05-22 de la OMB: Planificación de la transición al protocolo de Internet versión 6 (IPv6).
Referencias
- ↑ MTIPS: Cambiando el panorama. Archivado el 3 de enero de 2010 en Wayback Machine. Jeff Erlichman, Government Computer News.
- ↑ Se renueva el plan de seguridad en Internet de EE. UU.Carolyn Duffy Marsan, Network World
- ↑ Declaración de trabajo del Servicio de protocolo de Internet confiable administrado por red (MTIPS) (redactado) Archivado el 9 de mayo de 2009 en Wayback Machine (PDF) Networx MTIPS SOW, gsa.gov (ref: febrero de 2010)
- ↑ Requisitos de seguridad para operaciones, administración, mantenimiento y aprovisionamiento (OAM&P) de la red pública de telecomunicaciones: una base de requisitos de seguridad para el plano de gestión. Archivado el 29/12/2009 en Wayback Machine (PDF). NSTAC (ref. febrero de 2010).
- ↑ "Requisitos de seguridad para módulos criptográficos" . 2019. doi : 10.6028/NIST.FIPS.140-3 .
- ↑Archivado el 16 de mayo de 2012 en Wayback Machine (PDF) PUB 199
- ↑Archivado el 1 de febrero de 2015 en Wayback Machine (PDF) DHS MD11042.1, reemplaza al citado DHS MD11042
- Internet en los Estados Unidos