其他

网安等保动态速览(2月24日-3月15日)

2018-03-18 安全测评联盟

编者按

当前,全国“两会”正在召开,个人信息保护再次成为代表委员关注的重要话题之一。有代表委员明确提出,应当加强个人信息保护立法,为人民群众营造清朗的信息网络空间。“两会”前,全国人大法工委明确表示,法工委正在研究论证个人信息保护立法。可以预见,在代表委员和有关部门的推动和努力下,个人信息保护法的出台应为时不远。

网络安全技术和标准方面,阿里、Sophos等国内外企业和欧盟正在探索物联网安全漏洞定级、利用深度学习技术检测恶意软件,以及构建公用平台用于安全防御。主要有:为了解决物联网的安全问题,阿里巴巴集团安全应急响应中心(Alibaba Security Response Center)通过与业务部门的对焦整理并参考业内实践,正式试运行了《IOT漏洞定级评分标准V1.0》,试运行期限为1个月;专注网络和端点安全的英国安全公司Sophos近期也推出了Intercept X方案最新版本,新增由先进深度学习神经网络支持的恶 意软件检测功能;欧盟日前一致通过构建一个共用服务平台的决议,用于在网络安全和防御领域为各成员国提供教育、训练、演习和评估(ETEE)。

此外,近期以下网络安全漏洞和问题值得关注:一是特斯拉当前正大量交付Model 3电动汽车,一些黑 客和“修补者”正设法进入特斯拉Model 3车辆系统内部,以深入探索这款全新的全电动汽车;二是江苏2月发现网络安全事件2亿起,超9成为僵尸木马受控;三是计算机芯片制造商AMD在售的芯片存在13个安全漏洞。

政策法规

NEW



1     全国人大代表杨杰:加强个人信息保护立法

据《人民邮电报》3月14日报道,全国人大代表、中国电信集团有限公司董事长杨杰在今年“两会”上建议,要加强个人信息保护立法,为人民群众营造清朗的信息网络空间。

从目前法律规定的内容来看,原则性强但操作性略显不足;从立法体系来看,相关规定散见于各种层级的立法文件中,但缺乏统领性的专门立法。这为个人信息保护工作带来了一定的困难。为此,杨杰建议进一步完善个人信息保护立法体系,加快个人信息保护法的立法进程,切实维护公民合法权益,从源头上进行防范。


2     全国政协委员穆可发:个人信息安全法亟待出台

据《新安晚报》3月5日报道,全国政协委员穆可发接受本报记者采访时表示,要筑起个人信息安全防火墙。穆可发认为,要加强对公民个人信息安全保护,个人信息安全法的出台是当务之急。

另外,在行业管理层面上,穆可发认为,部分金融、通信、交通、教育、医疗等重点领域的企业,都未承担起对用户个人信息的安全管理责任,对于相关企业网络设施存在的安全隐患,目前的行业监管也出现缺位。“所以,要做好互联网企业、电信运营商、金融企业三大行业的网络安全监管防范。”


3     全国人大法工委:正研究个人信息保护立法

据中青在线2月26日报道,近日,全国人大常委会法工委经济法室主任王瑞贺在接受媒体采访时透露,全国人大常委会法工委正在会同有关方面对个人信息保护立法的有关问题进行研究论证,进一步推动完善相关制度,切实加强维护公民个人信息权益。

王瑞贺表示,现在个人信息被滥用的情况尚未得到根本遏制,个人信息保护的形势依然严峻,社会普遍关注,每年全国两会上,全国人大代表、全国政协委员都提出了很多加强个人信息保护方面的立法的议案、建议或者提案。全国人大常委会法工委将会同有关方面在深入总结网络安全法等法律实施经验的基础上,对个人信息保护立法的有关问题进行认真研究、论证,针对互联网、大数据发展的新特点、新形势,进一步完善个人信息保护法律制度,切实加强维护公民个人信息权益。

业内动态

NEW


4  应势而生 全新IOT漏洞定级评分标准试运行!

据IT168 3月2日消息,物联网将成未来大势所趋,在享受物联网所带来的便利的同时,最不能忽略的就是物联网的安全问题。为了解决这一问题,阿里巴巴旗下ASRC通过与业务部门的对焦整理并参考业内实践,正式试运行了《IOT漏洞定级评分标准V1.0》,试运行期限为1个月。据称该标准仅适用于设备操作系统、设备端导致的漏洞。同时ASRC表示将正式根据新标准开始收集IOT相关的漏洞。ASRC本次运行的《IOT漏洞定级评分标准V1.0》整体较为完善,对于IOT安全漏洞的收集来讲有着重要意义,自3月1日起,该定级标准正式试运行,相信通过该定级标准,IOT安全领域将更为规范。


5  基于深度学习 Sophos推预测性防护功能方案

据IT168 3月5日消息,近期,专注网络和端点安全的英国安全公司Sophos推出了Intercept X方案最新版本,新增由先进深度学习神经网络支持的恶意软件检测功能。这一最新版本的下一代端点保护方案结合了新的主动黑客攻击缓减、先进的应用程序锁定,以及增强型勒索软件防护等功能,实现了前所未有的检测和预防能力。

Intercept X的深度学习神经网络能够让系统通过经验进行学习,从而在观察到的行为和恶意软件之间建立关联。这些关联性分析提高了对现有的和零日恶意软件检测的精确性,降低了误报率。ESG实验室的分析表明,这种神经网络模型很容易扩展,并且它得到的数据越多,模型就变得越智能。这样就可以主动进行检测,而且不会影响管理或者系统性能。相信在网络攻击、勒索软件横行的今天,Sophos Intercept X最新版本的应用势必会带来更大的价值。


6  欧盟将建立网络安全与防御培训教育平台

据北方科技信息研究所消息,日前,欧盟一致通过构建一个共用服务平台的决议,用于在网络安全和防御领域为各成员国提供教育、训练、演习和评估(ETEE)。欧洲安全与防务学院(European Security and Defence College,ESDC)将负责该平台的建设和运行,而欧洲防务局(European Defence Agency,EDA)、欧洲对外行动署(European External Action Service,EEAS)和欧盟委员会(European Commission)已经对该平台的建设提供相应资助。

教育、训练、演习和评估共用平台的主要功用是为欧盟各成员国提供网络安全和防御培训和教育。为此,现有的培训将被调整和统一化,而新平台将会弥补培训需求和培训活动之间的差距。该工作将由各利益相关方和合作伙伴共同推进。针对成员国填补网络防御技术差距的要求,欧洲防务局在该平台设计方案的制定中发挥了重要作用,并根据相应的可行性研究结果,适当地满足各会员国的实际需要。在平台的建设过程中,欧洲安全与防务学院将与欧洲防务局、欧洲对外行动署和欧盟委员会保持紧密联系。欧洲防御局寻求将教育、训练和演习培训的现有举措转移至教育、训练、演习和评估共用平台上来。在欧盟-北约框架内,欧洲安全与防务学院也将参照北约颁布的各种举措,发挥其与该平台的协同效应。

该网络平台预期2018年9月1日达到初始运行能力。2019年4月,具备完善功能的网络安全和防务平台将正式上线运行。


漏洞提示

NEW


7  江苏2月发现网络安全事件2亿起 超9成为僵尸木马受控

据中国江苏网3月14日报道,记者14日从江苏省互联网应急中心了解到,今年2月国家计算机网络应急技术处理协调中心江苏分中心监测发现江苏全省各类网络安全事件2亿起。其中,飞客蠕虫188万起;僵尸木马控制端275万起;僵尸木马受控端1.9亿起;网页篡改3360起等。



8  AMD芯片被曝存在13个安全漏洞

据雷锋网3月15日消息, 3月14日,一家以色列安全公司CTS-Labs突然发布了一份白皮书称,计算机芯片制造商AMD在售的芯片存在13个安全漏洞,波及到AMD Ryzen桌面处理器、Ryzen Pro企业处理器、Ryzen移动处理器、和EPYC数据中心处理器。

不过 CTS 也表示此次公布的白皮书只是漏洞概述,以防黑 客们抢在AMD之前找到漏洞并进行攻击。

随后,AMD也在其官方博客发布了声明。


9  特斯拉Model 3被黑 客侵入 性能参数曝光

据腾讯网2月26日消息,据Electrek网站报道,特斯拉当前正大量交付Model 3电动汽车。而现在,一些黑 客和“修补者”正设法进入特斯拉Model 3车辆系统内部,以深入探索这款全新的全电动汽车。

有黑 客已经成功破解了Model 3的“工厂模式”, 并获取了车辆的部分性能参数。

“工厂模式”是特斯拉的车载软件的一个版本,用于在电动汽车出厂前进行最后的测试和诊断。在该模式下,通过一个工具箱屏幕,人们可以掌握一些关于汽车动力系统的参数信息。





▲向上滑动


安全测评联盟


更多关于安全测评资讯



长按右方二维码

关注我们ˉ►


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存