Ch4-02 主要联邦网络安全与隐私法律(Major US Cyber/Privacy Laws)

域:Domain 1|章:Chapter 4 – 法律、法规、合规

① 一句话秒懂

美国政府用一连串联邦法律管”怎么保护系统、怎么监听、数据归谁”——记住 FISMA / NIST / ECPA / CALEA / PATRIOT / CLOUD 这一串就够应试。

② 生活类比

像一栋楼的安保规矩:FISMA 是”政府大楼强制装监控的国标”,NIST 是”可参考的最佳实践手册”,CALEA 是”警察依法装窃听必须留接口”,PATRIOT 是”911 后给警察开更大权限”,CLOUD 是”数据在外国服务器也能依法调取”。

③ 核心概念(大白话)

A. 联邦网络安全责任 | 法律/框架 | 年份 | 要点 | 考试关联 | |—|—|—|—| | FISMA | 2002(2014 修订) | 联邦机构须建立、维护、记录安全计划;2014 修订把责任集中到 DHS(国土安全部)(国防/情报例外) | 联邦合规基石 | | NIST SP 800-53 | — | 联邦系统强制用的安全与控制目录,也常被业界当基准 | 控制框架 | | NIST SP 800-171 | — | 保护非联邦系统中的受控非机密信息 CUI;政府承包商常合同要求遵守 | 供应链合规 | | NIST CSF | — | 自愿、基于风险的安全框架 | 风险管理 | | Cybersecurity Enhancement Act | 2014(2022 修) | 责成 NIST 协调全国自愿标准;2022 扩为公私合作 | — | | National Cybersecurity Protection Act | 2014 | 在 DHS 下建 NCCIC(国家网络安全与通信整合中心),做风险/事件共享 | 事件共享 |

B. 隐私与监听

  • ECPA(1986)电子通信隐私法:把”联邦窃听法”扩展到电子通信,禁止非法拦截电子邮件/语音邮件等电子通信;监听手机最高罚 500 美元、5 年刑。
  • CALEA(1994):要求通信运营商必须让执法窃听可行(凭法院令),无论技术如何。
  • PATRIOT Act(2001):911 后大幅扩权——可”对人”发 blanket 授权监听其所有通信(而非逐线)、ISP 可自愿向政府提供大量信息、修订 CFAA 加重国安犯罪刑罚(最高 20 年)。部分条款 2015 失效,由 USA FREEDOM Act(2015)恢复关键条款。
  • CLOUD Act(2018):确立跨境数据调取程序——美企(或受美管辖)须遵从外国政府(与美国有行政协议)的合法数据披露令,无需美方介入;同时美政府可签双边协议互换数据。

真实案例:Microsoft Ireland 案引发”数据在爱尔兰服务器、美国令状能否调取”之争,直接催生 CLOUD Act。

④ 记忆口诀

  • FISMA→DHS(2014 后集中)800-53 强制 / 800-171 承包商
  • ECPA 防窃听、CALEA 留接口、PATRIOT 扩权限、CLOUD 跨境取

⑤ 考试怎么考(易错 & 陷阱)

  • ❌ 以为 FISMA 归 NIST 管责任。错:FISMA 责任在机构,2014 后联邦层面协调归 DHS
  • ❌ 把 800-53 和 800-171 搞混。记:53=联邦强制;171=非联邦承包商护 CUI。
  • ✅ 套路题:问”政府承包商处理 CUI 该守哪个标准”→ NIST SP 800-171

⑥ 自测

  1. 2014 年 FISMA 修订后,联邦网络安全责任的协调集中在? A. NSA B. DHS C. NIST D. FBI 答案:B
  2. 哪部法律要求通信运营商为执法窃听预留技术接口? A. ECPA B. CALEA C. PATRIOT D. CLOUD Act 答案:B

关键定义以原书(Sybex 10th ed., Ch4)为准;本篇为考点加厚版。


This site uses Just the Docs, a documentation theme for Jekyll.