O que há no Relatório? Desenvolvido em coordenação com a Cooperação CISAs em Defesa Cibernética Conjunta e em resposta à Ordem Executiva 14144, Sustaining Selection Efforts to Strength the NationÕs Cybersecurity e Modificando a Ordem Executiva 13694, NIST Interagency Report (IR) 8587 fornece orientações de implementação para ajudar as agências federais e os fornecedores de serviços em nuvem (CSPs) a proteger os símbolos de identidade e as afirmações de falsificação, roubo e uso indevido. Com base em atualizações para o NIST SP 800-53, o relatório delineia princípios para CSPs e agências consumidoras, detalha considerações arquitetônicas para fornecedores de identidade e servidores de autorização, e recomenda melhorias para gerenciamento de chaves, verificação de símbolos e controles do ciclo de vida. O relatório também aborda as ameaças demonstradas em ataques recentes de alto perfil, enfatiza a importância de serviços de nuvem seguros e configuráveis, e fornece recomendações técnicas para salvaguardar cenários de acesso a interface de login único, federação e aplicativos (API).
Que tipo de entrada está procurando o NIST? Como um projeto público inicial, NIST IR 8587 é destinado a obter feedback crítico de stakeholders em todo o governo e indústria. Embora os comentários sejam bem-vindos e encorajados em todos os aspectos deste documento, o NIST está particularmente interessado nas seguintes cinco áreas de feedback: Assinando os Períodos de Validade da Chave. Feedback sobre o tempo de validade, a estrutura dos cenários e quaisquer revisores de feedback adicionais podem ter.
Períodos de validade dos símbolos. Opinões sobre comprimentos de validade de token e controles compensadores que podem impactar os comentaristas, particularmente a sua disponibilidade, adoção e uso nos sistemas governamentais. Proteção e isolamento da chave. Feedback sobre a clareza e a adequação das definições de gerenciamento chave e se são apropriadamente mapeados aos níveis de classificação do sistema FISMA. Escolha de chaves. Compartilhar considerações operacionais, desafios de implementação e melhores práticas que poderiam fortalecer essas recomendações.
Padrões emergentes. Comentários sobre os padrões e protocolos emergentes que podem suportar a realização técnica dos resultados de proteção de tokens e afirmações (por exemplo, prova demonstrada de posse, revocação global). O período de comentário público está aberto até janeiro 30, 2026. Por favor, envie seus comentários e compartilhe seu feedback conosco por e-mail no iam [at] list.nist.gov (iam[at]list[dot]nist[dot]gov).

