政府安全资讯精选 2017年第十二期 中国网络安全漏洞披露平均效率远超美国; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全

简介: 中国网络安全漏洞披露平均效率远超美国;安徽合肥开出首张《网络安全法》罚单; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全;美国参议员提出《诚实广告法案》监管政治广告

 e3963cf936930ce7a27288c336f6e1fe9505859b



【国内政策分析】


安徽合肥开出首张《网络安全法》罚单 点击查看原文

 

概要:合肥市公安局高新分局对某企业的门户网站被植入木马病毒的案件进行调差。同时,对该单位网络安全负责人和负责维护合肥某信息产业有限公司的负责人开出了合肥市首张违反《网络安全法》处罚决定,对未落实网络安全保护责任的行为下达整改通知书,并处以警告处罚。

 

点评:该企业违反了《网安法》第二十一条,“网络运营者应当按照网络安全等级保护制度的要求,采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施”。网络安全保护责任是网络安全法的核心之一,也是企业的首要保障任务。根据《网安法》,违规企业不仅会受到出发,网络安全负责人也可能直接被罚款。预计今年年底至明年,各地监管将继续加强《网络安全法》相关的执法工作。



【全球行业动态】


中国网络安全漏洞披露平均效率远超美国 点击查看原文

 

概要:Recorded Future的网络安全调查显示,中国国家信息安全漏洞库(CNNVD)处理安全漏洞的平均效率比美国计算机应急响应小组(U.S.-CERT)高出近两倍。CNNVD平均需要13天的时间完成对曝光漏洞的处理,在系统中创建条目并发布,而美国CERT则需要33天的时间。根据过去两年披露的漏洞数据, 75%初次披露的漏洞6天内被CNNVD收录,而美国NVD得花20天时间;90%的漏洞在初次披露后的18天内被CNNVD收录,而NVD则要用92天。

 

点评:NVD和CNNVD效率如此之大的原因之一是因为CNNVD会主动搜索网络和其它信息来源,查找漏洞信息,而NVD则会等待厂商的报告,相比之下依赖行业,方式较为死板。对漏洞信息的掌握对于企业安全管理者来说非常重要。而重大漏洞的披露速度即使只相差几天,也可能造成很大的安全风险。在这一点上,中国漏洞管理与披露的经验对于美国具有一定的参考价值。



【全球政策趋势】


美国美国国土安全部发布指令 要求联邦机构强化Web和电子邮件安全 点击查看原文

 

概要:美国国土安全部(DHS)发布《约束性操作指令18-01》,要求联邦政府机构采用新的Web和电子邮件安全指南。 联邦机构必须按照要求在90天内应用DMARC和STARTTLS两项协议。DMARC是一款防止电子邮件欺诈,提供伪造邮件来源数据的协议。STARTTLS则在数据传输时对电子邮件加密,以防中间人攻击。指令还要求联邦机构120天内在所有公开访问的网站上启用HTTPS和HSTS安全连接。

 

点评:针对指令的具体执行,国土安全部提出了阶段性的要求。首先,各联邦机构必须在30天内提交一份行动计划,60天内完成部分配置,120天确保完成协议所有要求,并定期提供执行情况报告。该项指令将帮助政府机构提高Web和电子邮件的安全性,减少潜在漏洞和由操作造成的安全风险。

 


美国参议员提出《诚实广告法案》监管政治广告 点击查看原文

 

概要:针对俄罗斯通过社交网站广告影响美国2016年大选的争议,美国参议员提出《诚实广告法案》(Honest Ads Act)。法案要求Facebook, Twitter等社交网站公布有关政治广告受众,费用等信息,留存政治广告副本,并使其公开可获取。针对每月浏览用户超过5000万的平台,新规定要求其遵守针对印刷、电视等媒体的政治广告披露规则。同时,所有一年政治广告费用花费超过500美元的公司,法案要求这些公司留存并发布相关用户数据。

 

点评:Facebook等社交网站对其用户的影响力日益增加,通过对用户使用数据的分析,可以更加精准地掌握用户对不同信息的需求。因此,政治类广告也利用社交网络进行宣传。然而,伴随影响力的增加,社交网络也需要承担起更多的内容安全责任,在商业利益,社会公益和用户隐私之间把握平衡。 


期待听到您的反馈


 金融、政府、游戏安全资讯精选会通过云栖社区专栏,

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。




029307c2bf99a126e3c7d4b050286cfed9f71a06


扫码参与全球安全资讯精选

读者调研反馈


我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群

f4e338d5b817324ee85128eeafa00d7d5d5453ab

扫码加入THE LAB读者钉钉群

本文为云栖社区原创内容,未经允许不得转载,如需转载请发送邮件至yqeditor@list.alibaba-inc.com;如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件至:yqgroup@service.aliyun.com 进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容。
目录
相关文章
|
29天前
|
云安全 机器学习/深度学习 安全
云端防御战线:云计算安全与网络防护策略
【2月更文挑战第30天】 在数字转型的浪潮中,云计算已成为企业IT架构的核心。然而,随着云服务应用的普及,网络安全威胁也随之增加。本文将深入探讨云计算环境中面临的安全挑战,并剖析如何通过一系列先进的技术手段和策略来加强数据保护,确保信息资产的安全。我们将讨论包括加密技术、身份认证、入侵检测系统、安全事件管理等在内的多种安全措施,并分析这些措施如何协同工作以形成一个多层次的防御体系。
|
28天前
|
存储 安全 网络安全
构筑安全堡垒:云计算环境下的网络安全与防护策略
【2月更文挑战第31天】 在信息技术迅猛发展的当代,云计算以其高效、灵活和成本优化的特点成为企业数字化转型的重要支撑。然而,随着云服务的广泛应用,数据的安全与隐私保护问题也日益凸显。本文将深入探讨在复杂多变的云计算环境中,如何通过创新技术和策略加强网络安全防护,确保信息安全。我们将分析当前云计算服务中存在的安全威胁,探讨加密技术、身份认证、访问控制以及入侵检测等关键技术的应用,并提出一个多层次、综合性的安全防护框架,以助力企业在享受云计算便利的同时,有效防范安全风险。
|
28天前
|
存储 安全 网络安全
云计算与网络安全:构建数字化安全堡垒
在当今数字化时代,云计算技术的快速发展为企业提供了更便捷高效的信息化解决方案,然而,随之而来的网络安全隐患也备受关注。本文将探讨云计算与网络安全的紧密关系,分析云服务、网络安全、信息安全等技术领域的发展现状,以及如何通过有效的策略和技术手段构建数字化安全堡垒,确保信息安全与数据隐私。
12 1
|
2天前
|
运维 安全 Cloud Native
安全访问服务边缘(SASE):网络新时代的安全与连接解决方案
SASE(安全访问服务边缘)是一种云基安全模型,结合了网络功能和安全策略,由Gartner在2019年提出。它强调身份驱动的私有网络、云原生架构和全面边缘支持,旨在解决传统WAN和安全方案的局限性,如高延迟和分散管理。SASE通过降低IT成本、提升安全响应和网络性能,应对数据分散、风险控制和访问速度等问题,适用于移动办公、多分支办公等场景。随着网络安全挑战的增加,SASE将在企业的数字化转型中扮演关键角色。
|
4天前
|
SQL 安全 Java
Java安全编程:防范网络攻击与漏洞
【4月更文挑战第15天】本文强调了Java安全编程的重要性,包括提高系统安全性、降低维护成本和提升用户体验。针对网络攻击和漏洞,提出了防范措施:使用PreparedStatement防SQL注入,过滤和转义用户输入抵御XSS攻击,添加令牌对抗CSRF,限制文件上传类型和大小以防止恶意文件,避免原生序列化并确保数据完整性。及时更新和修复漏洞是关键。程序员应遵循安全编程规范,保障系统安全。
|
11天前
|
监控 安全 算法
网络安全与信息安全:防范漏洞、强化加密、提升意识
【4月更文挑战第8天】在数字化时代,网络安全与信息安全已成为全球关注的焦点。本文将深入探讨网络安全中的漏洞问题、加密技术的发展以及安全意识的重要性。通过对这些关键领域的分析,旨在为读者提供全面的安全防护策略和实践建议,以应对日益复杂的网络威胁。
|
23天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:防范漏洞、强化加密、提升意识
随着互联网的普及和技术的飞速发展,网络安全和信息安全问题日益凸显。本文将探讨网络安全漏洞的形成原因、加密技术的应用以及提升安全意识的重要性,以期为读者提供关于网络安全与信息安全的知识分享。
11 2
|
29天前
|
存储 安全 网络安全
构筑安全堡垒:云计算环境中的网络安全与信息保护策略
【2月更文挑战第30天】 在数字化浪潮推动下,云计算以其弹性、可扩展和按需付费的特性成为企业IT架构的核心。然而,随之而来的是日益复杂的安全威胁,它们不断试探和突破云环境的边界防御。本文深入探讨了云计算服务模型中的固有安全挑战,并提出了综合性的网络安全防护措施和信息保护策略。通过对加密技术、身份认证机制、入侵检测系统以及合规性监管等关键技术的详细分析,我们构建了一个多层次、全方位的安全框架,旨在为云计算环境提供坚固的安全保障。
|
30天前
|
安全 网络安全 云计算
构筑安全防线:云计算环境中的网络安全与信息保护策略
【2月更文挑战第29天】 在数字化转型的浪潮中,云计算已成为企业IT架构的核心组成部分。然而,随着云服务的广泛应用,数据安全和隐私保护的挑战亦日益凸显。本文旨在探讨云计算环境下网络安全与信息保护的重要性、面临的风险以及应对策略。通过对现有安全技术的剖析与最佳实践的梳理,文章提出了一系列针对性的安全强化措施,以助力企业在享受云计算带来的便利的同时,确保其数据资产的安全性和完整性。