据 industrialcyber.co 报道,美国前总统特朗普于 2024 年 10 月签署一项行政令,要求国防部关键材料采购实现 100% 本土化,并建立跨部门联合监督机制以强化国防供应链韧性。
行政令核心条款:强制回流与实时监控
该行政令明确要求,所有列入《国防生产法》附件 A 的 57 类关键材料(含稀土元素、高纯度镓、特种合金及军用级半导体基材),自生效起 18 个月内必须实现 100% 美国本土采购或由经认证的盟友国家(仅限澳大利亚、加拿大、日本、韩国、英国五国)供应。订单执行情况须通过新设立的国防供应链透明度平台(DSCTP)实时上传,数据延迟超过 4 小时即触发自动预警。
行政令同时授权国防部联合国土安全部、商务部成立国防供应链韧性办公室(DSRO),该办公室将直接向总统国家安全事务助理汇报,人员编制为 237 人,预算首年拨款 1.65 亿美元。
AI 安全战略同步落地,聚焦前沿模型管控
在同周发布的另一份联邦公报文件中,白宫宣布启动 AI 前沿模型安全协同计划。该计划要求所有参与联邦 AI 采购项目的供应商,在模型公开发布前至少 72 小时向国家人工智能安全委员会(NAISC)提交完整技术文档及权重参数,供网络安全与基础设施安全局(CISA)开展漏洞压力测试。
文件特别强调,该机制不设强制许可或上市审批流程,但明确列出 9 类禁止行为,包括未经评估向非盟友国家实体提供模型推理 API 接口、在训练数据中混入未脱敏的国防设施地理坐标数据、以及使用未通过 NIST SP 800-218 标准认证的硬件部署模型。截至 2024 年 10 月,已有 12 家 AI 企业(含 OpenAI、Anthropic、Cohere)完成首批 37 个前沿模型的自愿性前置评估。
关键基础设施漏洞管理失效加剧安全风险
Industrial Cyber 同期披露的第三方审计数据显示,全美 83% 的能源、水务及交通类关键基础设施运营方仍在沿用 IT 时代漏洞管理框架,其平均响应周期为 21 天,而针对工业控制系统(ICS)的零日漏洞平均利用窗口仅为 3.2 小时。报告指出,OT 环境特有的物理安全约束导致传统补丁策略失败率高达 68%,2024 年前三季度已发生 14 起因漏洞未及时处置引发的连锁停机事件。
该问题正直接冲击国防供应链——据美国防后勤局(DLA)2024 年第三季度报告,其合作的 217 家二级军工供应商中,有 61% 尚未部署符合 IEC 62443-3-3 标准的工控安全防护系统,其中 44 家位于俄亥俄州和宾夕法尼亚州的传统制造业集群,设备平均服役年限达 18.7 年。
政府网络攻击数量持续攀升
Industrial Cyber 统计显示,全球政府机构遭受勒索软件攻击事件在 2026 年上半年达 187 起,较 2025 年同期增长 13%。攻击者“绅士”(The Gentleman)组织活跃度居首,共发起 39 次定向攻击,目标集中于国防承包商供应链管理系统,单次平均加密数据量达 2.4TB。
值得注意的是,其中 71% 的攻击成功利用了三级供应商未更新的远程桌面协议(RDP)漏洞,而这些供应商中仅有 12% 被纳入国防部《可信供应商白名单》。行政令为此新增条款:自 2025 年 1 月起,所有进入白名单的供应商必须每季度接受由 CISA 执行的穿透式红队演练,并公开披露演练结果摘要。
本文编译自海外媒体报道,由 SCI.AI 编辑团队整理发布。









