祺印说信安

其他

网传江西教育厅高考查分网站数据库被格式化,没有备份!

2024年10月12日9时许,广东省教育厅发布声明称,2024年10月,发现有不法分子入侵广东省教育厅短信平台,以“广东省教育厅”名义向师生和家长发送包含非法链接的短信。省教育厅已第一时间向公安机关报案,并配合开展调查。今年是江西教育出问题。昨天,各八卦群中流传出一则《江教在线数据库删库》的消息。据称被删库的网站是江西教育系统的江教在线(www.know.edu.cn),也是江西高考成绩查询的网站
2025年1月16日
其他

《2025年全球网络安全展望》显示部门之间的网络弹性差距正在扩大

的中大型私营部门公司表示弹性不足。近一半的公共部门组织还表示,技能差距可能是主要原因;高于去年三分之一的组织。WEF
2025年1月16日
其他

国家发展改革委等部门印发《关于完善数据流通安全治理 更好促进数据要素市场化价值化的实施方案》的通知

更好促进数据要素市场化价值化的实施方案》,现印发给你们,请结合实际抓好落实。国家发展改革委国家数据局中央网信办工业和信息化部公安部市场监管总局2025年1月6日关于完善数据流通安全治理
2025年1月16日
其他

英国考虑禁止支付勒索软件费用

CNI)遵守其提案,然后通过涓滴效应让其他行业自愿采用这些要求。英国政府的提议类似:在更容易监管的地方进行监管,并希望其他国家也能效仿。
2025年1月16日
其他

公安部公布8起打击网络黑客犯罪典型案例

1月14日,公安部网站发布《公安机关依法打击网络黑客犯罪取得显著成效
2025年1月15日
其他

拜登在任期尾巴,签署发展美国人工智能基础设施的行政令

总统乔·拜登周二签署了一项雄心勃勃的人工智能行政命令,旨在确保先进人工智能运营所需的基础设施,如大型数据中心和新的清洁能源设施,能够在美国快速大规模建设。该行政命令指示联邦机构加速在政府场所大规模开发人工智能基础设施,同时对在这些场所建设的开发商施加要求和保障措施。它还指示某些机构为人工智能数据中心和新的清洁能源设施提供联邦场所。这些机构将帮助促进基础设施与电网的互联互通,并加快许可流程。虽然科技行业长期以来一直依赖数据中心来运行在线服务,从电子邮件和社交媒体到金融交易,但流行聊天机器人和其他生成式人工智能工具背后的新人工智能技术需要更强大的计算能力来构建和运行。美国能源部上个月发布的一份报告估计,美国数据中心所需的电力在过去十年中增长了两倍,预计到
2025年1月15日
其他

微软2025年1月份于周二补丁日针对161漏洞发布安全补丁

CVE-2025-21294,微软表示,不良行为者可以通过连接到需要摘要身份验证的系统、触发竞争条件来创建使用后释放场景,然后利用它来执行任意代码,从而成功利用此漏洞。Immersive
2025年1月15日
其他

警惕!发现一批境外恶意网址和恶意IP

中国国家网络与信息安全信息通报中心发现一批境外恶意网址和恶意IP,境外黑客组织利用这些网址和IP持续对中国和其他国家发起网络攻击。这些恶意网址和IP都与特定木马程序或木马程序控制端密切关联,网络攻击类型包括建立僵尸网络、网络钓鱼、窃取商业秘密和知识产权、侵犯公民个人信息等,对中国国内联网单位和互联网用户构成重大威胁,部分活动已涉嫌刑事犯罪。相关恶意网址和恶意IP归属地主要涉及:美国、荷兰、新加坡、土耳其、墨西哥、越南等。主要情况如下:一、恶意地址信息(一)恶意地址:gael2024.kozow.com关联IP地址:149.28.98.229归属地:美国/佛罗里达州/迈阿密威胁类型:后门病毒家族:AsyncRAT描述:该恶意地址关联多个AsyncRAT病毒家族样本,部分样本的MD5值为50860f067b266d6a370379e8bcd601ba。相关后门程序采用C#语言编写,主要功能包括屏幕监控、键盘记录、密码获取、文件窃取、进程管理、开关摄像头、交互式shell,以及访问特定URL等。这些病毒可通过移动存储介质、网络钓鱼邮件等方式进行传播,现已发现多个关联变种,部分变种主要针对中国境内民生领域的重要联网系统。(二)恶意地址:185.174.101.218归属地:美国/加利福尼亚州/洛杉矶威胁类型:后门病毒家族:RemCos描述:该恶意地址关联到多个RemCos病毒家族样本,部分样本的MD5值为56f94f8aed310e90b5f513b1eb999c69。RemCos是一款远程管理工具,自2016年起就已存在。攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。最新版本的RemCos可以执行各种恶意活动,包括键盘记录、截取屏幕截图和窃取密码。(三)恶意地址:counterstrike2-cheats.com关联IP地址:45.137.198.211归属地:荷兰/北荷兰省/阿姆斯特丹威胁类型:僵尸网络病毒家族:mirai描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。(四)恶意地址:bot.merisprivate.net关联IP地址:194.120.230.54归属地:荷兰/北荷兰省/阿姆斯特丹威胁类型:僵尸网络病毒家族:mirai描述:这是一种Linux僵尸网络病毒,通过网络下载、漏洞利用、Telnet和SSH暴力破解等方式进行扩散,入侵成功后可对目标网络系统发起分布式拒绝服务(DDoS)攻击。(五)恶意地址:localvpn.anondns.net关联IP地址:37.120.141.162归属地:荷兰/北荷兰省/阿姆斯特丹威胁类型:后门病毒家族:Nanocore描述:该恶意地址关联到Nanocore病毒家族样本,部分样本的MD5值为954866a242963b6a2caadf0c5b7df5e1,Nanocore是一种远程访问木马,被用于间谍活动和系统远程控制。攻击者获得感染病毒的主机访问权限,能够录制音频和视频、键盘记录、收集凭据和个人信息、操作文件和注册表、下载和执行其它恶意软件负载等。Nanocore还支持插件,能够扩展实现各种恶意功能,比如挖掘加密货币,勒索软件攻击等。(六)恶意地址:bueenotgay.duckdns.org关联IP地址:217.15.161.176归属地:新加坡威胁类型:僵尸网络病毒家族:MooBot描述:这是一种Mirai僵尸网络的变种,常借助各种IoT设备漏洞例如CVE-2015-2051、CVE-2018-6530、CVE-2022-26258、CVE-2022-28958等实施入侵,攻击成功后,受害设备将下载并执行MooBot的二进制文件,进而组建僵尸网络并可能发起DDoS(分布式拒绝服务)攻击。(七)恶意地址:sidiaisi168.com关联IP地址:154.211.96.238归属地:新加坡威胁类型:后门病毒家族:Farfli描述:该恶意地址关联到多个Farfli病毒家族样本,部分样本的MD5值为b860f4174f47f3622d7175f1e66b49c2。Farfli是一种远控木马,能够通过网络下载、软件捆绑、网络钓鱼等多种方式传播。其允许远程攻击者执行多种远控操作,比如监控电脑屏幕、键盘记录、下载安装任意文件、窃取隐私信息,甚至还可以控制感染的计算机发起DDoS攻击。(八)恶意地址:94.122.78.238归属地:土耳其/伊斯坦布尔省/伊斯坦布尔威胁类型:僵尸网络病毒家族:gafgyt描述:这是一种基于因特网中继聊天(IRC)协议的物联网僵尸网络病毒,主要通过漏洞利用和内置的用户名、密码字典进行Telnet和SSH暴力破解等方式进行扩散传播。可对网络设备进行扫描,攻击网络摄像机、路由器等IoT设备,攻击成功后,利用僵尸程序形成僵尸网络,对目标网络系统发起分布式拒绝服务(DDoS)攻击,可能造成大面积网络瘫痪。(九)恶意地址:windowwork.duckdns.org关联IP地址:103.88.234.204归属地:墨西哥/墨西哥联邦区/墨西哥城威胁类型:后门病毒家族:RemCos描述:该恶意地址关联到多个RemCos病毒家族样本,部分样本的MD5值为6dfbc8b366bd1f4ebd33695b8f8fa521。RemCos是一款远程管理工具,自2016年起就已存在。攻击者可以利用受感染系统的后门访问权限收集敏感信息并远程控制系统。最新版本的RemCos可以执行各种恶意活动,包括键盘记录、截取屏幕截图和窃取密码。(十)恶意地址:cnc.loctajima.website关联IP地址:103.28.35.146归属地:越南/胡志明市威胁类型:僵尸网络病毒家族:MooBot描述:这是一种Mirai僵尸网络的变种,常借助各种IoT设备漏洞例如CVE-2015-2051、CVE-2018-6530、CVE-2022-26258、CVE-2022-28958等实施入侵,攻击成功后,受害设备将下载并执行MooBot的二进制文件,进而组建僵尸网络并可能发起DDoS(分布式拒绝服务)攻击。二、排查方法(一)详细查看分析浏览器记录以及网络设备中近期流量和DNS请求记录,查看是否有以上恶意地址连接记录,如有条件可提取源IP、设备信息、连接时间等信息进行深入分析。(二)在本单位应用系统中部署网络流量检测设备进行流量数据分析,追踪与上述网络和IP发起通信的设备网上活动痕迹。(三)如果能够成功定位到遭受攻击的联网设备,可主动对这些设备进行勘验取证,进而组织技术分析。三、处置建议(一)对所有通过社交平台或电子邮件渠道接收的文件和链接保持高度警惕,重点关注其中来源未知或不可信的情况,不要轻易信任或打开相关文件。(二)及时在威胁情报产品或网络出口防护设备中更新规则,坚决拦截以上恶意网址和恶意IP的访问。(三)向有关部门及时报告,配合开展现场调查和技术溯源。来源:国家网络安全通报中心—
2025年1月15日
其他

河南省财政最新规定等级测评与商密评估预算价格再下调

随着《网络安全法》不断地普及,各单位对网络安全等级保护制度的认知逐渐加强,网络安全等级保护制度在实施中,涉及到等级测评和商用密码应用安全性评估两项工作,而且这两项工作涉及到项目验收。所以,在各个项目实施过程中,大家都表现的非常重视。在2016年,中关村信息安全测评联盟发布的《中关村信息安全测评联盟等级测评项目收费指导意见(试行)》,给各省均有一个指导价格,而河南则二级测评费用每系统9万元,三级是16万元,四级则是21万元。在“习惯过紧日子”的大要求下,预算管理也越来越严格。河南测评预算在《河南省财政厅关于印发的通知(豫财预〔2020〕81号)》,等级保护测评第二级预算是5万元/系统,第三级则是10万元/系统。如下图所示:随着市场竞争的白热化,省内外测评机构在中原大地你争我夺的大环境下,经过多轮厮杀,价格已经越来越低。所以,各单位对等级测评以及商密评估费用的价格变幻感觉扑朔迷离,也更加关注市场价格变化。根据《河南省财政厅关于印发的通知》豫财预〔2024〕105号(简称“新规定”),我们看到测评预算再次下调,这个信号既是市场向政府的反馈,也是政府向市场的反馈。通知里明确:实行动态管理,省财政厅将根据有关政策、信息技术发展及市场行情变化等情况,适时进行调整。而在最新的新的规定中,则分别下调为:第二级4万元/系统、第三级8万元/系统。如下图所示:对比,我们看到等级测评预算,二级下降1万、三级下降了2万。商用密码应用安全性评估在新规定中,则与测评保持一致:分别为4万、8万元每系统。如图所示:首先,随着测评机构在市场上,恶意低价竞争的不断加剧,内卷式竞争的不断升级,导致测评价格一低再低,一路走低。而各个测评机构之间,又因此互相攻讦的同时,自降价格。最终,如果按照要求严格开展工作,都在成本内了。所以,低价格已经低于人工成本时,还想要质量是不现实的。其次,现在很多人的认知还是“合规”就是“一纸证明”,甚至有很多单位将备案证明视为合规的标准。备案其真实意义是主要指的是有关单位或个人依法向主管机关报告事由并登记备查,以便日后查考。备案证明是证明需要按照对应级别要求建设某个信息系统,并不是逃避责任的。所以,在工作开展中,不考虑真实情况、不考虑客观实际,一味追求高分数,而项目过程管理一塌糊涂,日后被查时则一大堆问题暴露。好比一个从来不学习的混子,却在期末考试中要求监考老师给自己高分,小孩子不耻的事情,在成年人中不断上演。所以,在这种氛围内,价格战成为测评和评估类服务的主要权重,而作为工作真正的技术和服务被架空,给社会以及老板的感觉,测评不需要技术随便找个人都能干的错觉,所以市场价格一再走低,呈现出来的就是低价格的数据,而在数据面前的反馈到政府层面,那么在财政预算过程中,需要适时下调。同样,在预算下调后,将进一步刺激市场调低预期,进一步压低价格,价格竞争加剧,内卷式竞争无法避免。各项工作其实需要遵循客观规律,虽然人人都希望有个好的结果,但是更需要有个扎实的过程。信息化项目在实施过程中,需要加强合规工作管理,定级、备案、建设整改(含建设过程中的整改),时时处处都需要在过程中留痕,做到每一个环节都合规,也就是“过程合规”最终实现“结果合规”,依据国家和行业标准进行管控,才能是真合规。只有,既要谋全局,体系化的考虑工作开展,又要各项工作分解细化沉到最底层,做到真合规了,我们的战斗“工事”才能不被人家一炮轰塌,才能更加贴近实战化,而这一切都需要常态化推进工作中落实,切不可考虑“揠苗助长”,否则收成只能是“秕谷子烂糠”。合规,就是打基础。基础不稳,莫谈创新。基础不稳,在上面的建筑就不可能是安全的。如同当年上海的“楼倒倒”,地基上面的质量虽好,只是平躺时不裂开,但是最终成为一滩垃圾。脚下没根,巨人轰然倒塌时,也会砸死一群人。市场的恶意低价、内卷式竞争,反馈到预算部门是预算需要调低;预算调低,则影响市场进一步震荡下行,如此往复自己把自己卷死。而形式化合规盛行,实际工作务虚,真正做技术服务的人被边缘化,是一个恶性循环。2025年,河南省的等级测评与商用密码应用安全性评估市场将如何,我们拭目以待。强监管下需要细监管,因为合规是网络(信息系统)全生命周期的合规。—
2025年1月15日
其他

顽疾:86%路由器的默认密码从未更改过,弱口令是国际难题

当我们探讨“两高一弱”时,其实国际上有关弱口令、默认口令问题一直争论不断。随着身份认证技术的不断完善,以及双因素的要求的强制性,弱口令、默认口令较前几年其实已经有了大的改观,但是依然是一个大难题。这和人人都具备偷懒的习惯,具备惰性有关。但是,安全就是一个不断克服不良习惯、克服惰性的过程。错误配置仍然是一个常见的危害点——而路由器是其中的佼佼者。根据
2025年1月15日
其他

水务安全吗?关键基础设施网络安全状况

发出严厉提醒,关键基础设施仍然是网络攻击的主要目标。由于网络卫生习惯不佳,包括水务公司在内的工业部门的脆弱系统继续受到攻击。威胁行为者使用暴力攻击和利用默认密码等不太复杂的方法,屡屡成功入侵运营技术
2025年1月14日
其他

四川省等级测评与商密评估预算计算指导价是几何?

做网络和数据安全技术的朋友,可以通过“有关进群的一些提示及进群方法说明”,由群主拉您进群!非技术勿扰!昨天,有朋友问陆宝华老师视频,发现没办法直接复制视频链接。而通过视频号,可以添加。正好,修订一下这篇公众号,顺便把陆老师的视频加进来,让大家一起跟着陆老师的观点,学习学习网络安全精髓。看完了河南的等级测评和商用密码应用安全性评估的预算标准,我们看一下四川省的。昨天,谈到低价问题。经和四川测评机构的部分人交流,低价也是司空见惯的一种情况。其实,有些人私下交流,发现低价问题是一个普遍现象,但是这种现象背后如何保证服务质量,令人担忧。根据四部门发布的43号文,我们知道等级保护工作涉及五个规定动作,分别是定级、备案、建设整改、等级测评、监督检查。等级保护测评是这五个规定动作的重要一环,等级测评工作的具体实施,按照《测评过程指南》去开展,等级测评分解后又涉及测评准备活动、方案编制活动、现场测评活动、报告编制活动等四个重要环节。而每个环节再细分节,又细分若干具体事项。如测评准备活动,则包含工作启动、信息收集和分析、工具和表单准备等。对于四川省,中关村信息安全测评联盟2016年1月发布的《中关村信息安全测评联盟等级测评项目收费指导意见(试行)》,给各省均有一个指导价格,而四川则二级测评费用每系统5万元,三级是12万元,四级则是16万元。根据公开资料显示,四川省则以团标《四川省信息化项目费用测算标准》(T/SCSIA
2025年1月14日
其他

广西公布多起企业不履行网络安全保护义务被依法处罚案例

近期,南宁市公安局网安支队积极行动,加大对不履行网络安全保护义务违法行为的打击力度,切实压紧压实网络运营者的主体责任,对超范围收集公民个人信息、未制定网络安全管理制度的多家违法企业单位依法给予行政处罚。案例一:南宁网安支队在网络安全监督检查中发现,南宁某客货服务有限责任公司的系统存在存储公民个人信息且未采取任何加密措施,未经用户同意收集用户信息,未限制公民个人信息的访问权限,未定期开展网络安全漏洞和隐患扫描监测等问题。根据《中华人民共和国网络安全法》第二十一条、第五十九条之规定,网安部门对该公司不履行网络安全保护义务的违法行为处以行政处罚,责令其限期改正。案例二:南宁网安支队在网络安全监督检查中发现,南宁市某商务服务有限公司的某系统存在存储公民个人信息且未采取任何加密措施,未经用户同意收集用户信息,未限制公民个人信息的访问权限,未屏蔽高危端口,未采取防范网络侵入、网络攻击的技术措施等问题。根据《中华人民共和国网络安全法》第二十一条、第五十九条之规定,网安部门对该公司不履行网络安全保护义务的违法行为处以行政处罚,责令其限期改正。案例三:南宁网安支队在网络安全监督检查中发现,广西某酒店有限公司的酒店管理系统存在未经用户同意收集用户信息,超范围收集个人信息且未向用户公开提供个人信息使用规则、范围和目的,存储公民个人信息且未采取任何加密措施,未采取防范网络侵入、网络攻击的技术措施等问题。根据《中华人民共和国网络安全法》第二十一条、第五十九条之规定,网安部门对该公司不履行网络安全保护义务的违法行为处以行政处罚,责令其限期改正。案例四:南宁网安支队在网络安全监督检查中发现,宾阳某酒店有限公司的系统存储公民个人信息且存在未采取任何加密措施,未经用户同意收集用户信息,未限制公民个人信息的访问权限,未制定网络安全应急预案,未制定网络安全管理制度和操作规程等问题。根据《中华人民共和国网络安全法》第二十一条、第五十九条之规定,网安部门对该公司不履行网络安全保护义务的违法行为处以行政处罚,责令其限期改正。案例五:南宁网安支队在网络安全监督检查中发现,某连锁酒店的信息登记系统存在未经用户同意收集用户信息,未对个人信息进行分类管理,未制定网络安全应急预案,未制定全流程数据安全管理制度等问题。根据《中华人民共和国网络安全法》第二十一条、第五十九条之规定,网安部门对该公司不履行网络安全保护义务的违法行为处以行政处罚,责令其限期改正。警方提醒:慎终如始,则无败事。网站无论规模大小,网站负责人和运营商都应当按照法律法规的要求,及时开展网络安全工作,履行网络安全保护义务。在网站日常运营的过程中,主动履行安全保护义务,保障网络免受干扰和篡改。任何人在网络空间内发布、传播不良信息,公安机关都将坚决查处,决不姑息手软。此外,企业、个人网站关闭或者停止使用,要及时办理注销ICP备案信息和域名信息手续,若被不法分子抢注并开设诈骗、赌博、色情等非法网站,实施违法犯罪活动,公安机关将依照法律规定处罚。—
2025年1月13日
自由知乎 自由微博
其他

IBM专家们对2025年网络安全的预测

年,随着企业、政府和个人与人工智能的互动越来越频繁,风险也越来越大,数据和人工智能安全将被视为可信赖人工智能配方中更重要的一部分。组织将继续学习人工智能的优势与威胁的对比(Mark
2025年1月13日
其他

黑龙江财政关于等级测评与商密评估预算为几何?

前面我们通过河南省新规定测评与密评预算再调低、四川省等级测评与商密评估预算计算方法、广西壮族自治区等级测评与商密评估预算为几何?三篇公众号,一起了解了三个省的等级测评指导价情况,虽然是一孔,依然可以管中窥豹。先回顾一下,我们看一下原来测评联盟2016年发布关于黑龙江省的等级测评的指导意见价格。如下表所示:我们看到第二级收费基数为5万、第三级为10万,第四级位13万。那么现在,指导黑龙江等级测评预算的文件是黑龙江省财政厅印发的《黑龙江省省直政务信息系统运行维护项目支出预算标准(试行)》黑财办〔2023〕17号,那么价格是上升还是下降了呢?一览文件,我们发现其具体规定如下:黑龙江省安全测评计费标准序号安全测评等级计费标准(万元)1等级保护二级不高于5万元/系统2等级保护三级不高于8万元/系统非涉密系统等级保护二级、三级测评费按照上表相关标准计取,非涉密系统等级保护四级、涉密系统等级保护、差距测评、风险评估、商用密码应用安全性评估等费用根据实际情况核定。根据文件,黑龙江财政文件并未明确商用密码评估、风险评估的费用。这个公众号,已经对河南、四川、广西、黑龙江四省的等级保护测评的预算文件做了简单的介绍,让我们也对等级测评官方指导价格有了一个大致的了解。实际项目落地过程中,和信息化项目一样,几千万的预算冒出百十万甚至几十万中标的情况,个人听到过很多三级系统不足一万的项目。而政府公开资料,也见到过二级两万、三级在公众号后台,有朋友留言让找一下,说浙江地区的测评、密评价格三级不超过五万,作为发达地区这个价格确实匪夷所思。如果有朋友,有公开的指导性文件,请分享给我,以便我们一起探讨一下各地等级测评指导与现状。一个测评项目的开展有其规律,涉及到招投标、合同签订、基本情况调研、实施方案编写、现场实施、报告编制等多个环节,甚至还涉及整改验证等。在一个没有调研工作实际的投入时,随意拍脑袋定价是不明智的,这样最终必将得不到我们想要的结果。再者,随着所谓市场竞争进一步加剧,很多测评机构进入饮鸩止渴的境遇,那么测评机构面临的压力将进一步加大。另外,以一个偷工减料的方式,开展合规工作必将不断恶化,进而引发市场进一步坍缩。有人说具备影响力的机构,应当尽自己的社会价值,对国家安全有所担当,才能让测评市场一定程度上回归正轨。作为测评机构,需要遵循法律法规以及政策文件、国家标准,以自身先满足的合规要求,协助各责任单位开展合规工作,同时通过测评反应责任单位以及第三方服务公司合规情况。自律不律,何以律人?这个适用于大多数组织!我们回顾一下等级测评的定义以及对测评机构最基本的要求,也可以结合这些内容,回顾一下测评机构在开展工作中是否做到应尽的责任和义务。《信息安全等级保护测评工作管理规范(试行)》对等级测评工作的定义如下:等级测评工作,是指测评机构依据国家信息安全等级保护制度规定,按照有关管理规范和技术标准,对非涉及国家秘密信息系统安全等级保护状况进行检测评估的活动。《信息安全等级保护管理办法》对测评机构应尽义务做了规定:第二十三条
2025年1月13日
其他

两家银行因数据安全相关问题,被罚款

中信银行日照分行因“未及时处置数据安全漏洞风险”等被罚54万元2025年1月10日,中国人民银行日照市分行行政处罚决定信息公示表显示,中信银行股份有限公司日照分行因四项违法行为类型,被警告,并罚款540000元。违法行为类型如下:违反金融统计相关规定;未按规定履行客户身份识别义务;未及时处置数据安全漏洞风险;未制定网络安全事件应急预案。黄某(时任中信银行股份有限公司日照分行零售银行部副总经理(主持工作))对中信银行股份有限公司日照分行以下违法违规行为负有责任:未按规定履行客户身份识别义务,被罚款17500元。武汉农商行因“数据管理不到位”等被罚365万2024年12月31日,国家金融监督管理总局湖北监管局发布的行政处罚信息显示,武汉农商银行因4项违法行为,被罚款365万元。同时,时任该行青山支行营业室经理陈胜利被警告,并被罚款5万元,时任该行青山支行营业室客户经理唐磊、时任该行硚口支行市场业务部大客户团队团队长邹守东、时任该行硚口支行风险控制部经理刘铁均被警告。在上述4项违法行为中,有一项涉及数据安全范畴,为“数据管理不到位”。2024年12月27日,国家金融监督管理总局发布《银行保险机构数据安全管理办法》从多个方面提出要求,引导银行加强数据安全管理。《办法》要求,银行保险机构应当建立覆盖董(理)事会、高管层、数据安全统筹、数据安全技术保护等部门的数据安全管理组织架构,明确岗位职责和工作机制,落实资源保障。银行保险机构应当指定数据安全归口管理部门,作为本机构负责数据安全工作的主责部门。银行保险机构应当按照“谁管业务、谁管业务数据、谁管数据安全”的原则,明确各业务领域的数据安全管理责任,落实数据安全保护管理要求。另外,《办法》还明确,银行保险机构信息科技部门是数据安全的技术保护主责部门。—
2025年1月13日
其他

国外:一周网络安全态势回顾之第81期

因负责任地报告漏洞而授予荣誉的研究人员,他谈到确实有少量受影响的设备暴露在互联网上,但他指出,远程和未经身份验证的攻击者可能无法将这些漏洞串联起来,从而完全攻陷设备。该研究人员还指出,如果按照
2025年1月12日
其他

网信部门严厉打击整治网络水军问题

一段时间以来,网络水军有组织地刷分控评、刷量增粉、刷榜拉票、刷单炒信,严重危害网络生态,有的在社会事件中蹭炒热点、吸引流量,有的利用榜单规则组织冲榜刷评,有的为公众账号、直播间制造虚假人气,有的为商家店铺营造不实口碑,有的通过“养号”为影视作品和娱乐明星刷分控评、制造虚假流量。2024年以来,网信部门持续加大对网络水军打击力度,严肃查处网络水军组织招募、推广引流、刷量控评等问题,协调关闭、下架网站平台400余家,督促重点平台清理违法违规信息482万条,处置账号和商家店铺239万个、群组5.2万个,整治工作取得明显成效。现将部分典型案例通报如下:1.下架关闭网络水军网站平台。一些不法分子自行搭建自助下单平台,提供短视频、直播、社交等平台刷评刷赞刷人气服务,并通过网址层层跳转、套用空壳网站等方式试图规避打击。其中,有的诱导用户下单付款后未提供相应服务,存在诈骗问题,有的企图伪装成正常程序在应用商店审核上架,实则提供流量造假服务。目前,网信部门已协调关闭爱**网、买**心等网络水军专门平台,指导应用商店对微**理、星*通等应用程序采取拦截或者下架等处置措施,累计协调关闭、下架相关违法违规网站平台400余家。2.整治同质化文案引流炒作问题。近期,有网站平台同质化文案问题频发,多个账号批量发布高度相似帖文、短视频等内容,恶意蹭热引流、挑动对立情绪,有的MCN机构还组织账号批量炒作牟利,严重破坏网络生态。网信部门对问题突出、整改不力的网站平台依法采取行政处罚措施,要求认真排查问题漏洞,从严处置违法违规账号和MCN机构,全面深入开展整改。目前,相关网站平台已按要求完善同质化文案风险模型,提升识别发现能力,对乐**媒、趣**化等1300余家批量操控账号的MCN机构进行清退并禁止重新入驻,取消提现功能权益211家,关闭MCN机构旗下账号9600个。3.打击组织招募网络水军人员行为。巡查发现,在社交群组环节,不法分子利用变体形式发布招募信息,组建所谓“赚点零花钱”“助力群”“砍价拉新群”等专门群组,吸引用户进群从事网络水军违法活动。在同城服务版块,部分用户打着招聘“下单员”“客服”“广告投放员”“编辑”等名义招募人员,实则雇佣人手参与刷单控评。在评分评价类平台,有用户发布“影视剧好评”“招种草素人”等内容,招揽影视作品、商品等刷分刷评人员。其中,一些不法分子以“躺赚”“日结”等为噱头添加好友后,要求相关人员缴纳会员费,借机实施诈骗。在网信部门指导下,网站平台主动开展排查清理,依法依约关闭、解散违规账号和群组,并移交违法犯罪线索。4.严管刷评刷单涨粉等推广服务。随着打击力度加大,网络水军违法服务推广行为更加隐蔽,有的通过短视频发布二维码引流,声称可以提供涨粉服务,有的在社交平台发帖推销刷单、补量等服务,进而诱导用户私聊联系,有的在电商平台开设店铺,利用“黑话”隐晦推广刷量控评等服务,甚至通过聊天、问答等渠道向用户兜售网络水军违法业务。网信部门已督促网站平台依法依约关闭违规商家店铺和账号,同时指导重点平台加强跨平台线索共享,联动打击网络水军问题。5.查处利用新技术新应用实施流量造假。一些网络水军频繁操控机器人账号在话题评论区批量发布信息,借机冲榜刷评,制造热点话题。一些软件工具开发AI写作、群控账号、批量存稿等功能一键代发帖文,为网络水军操纵账号、炮制话题提供便利。对此,网信部门已督促网站平台依法依约处置相关违规账号,配合有关部门查处AI工具水军团伙,并指导平台提升技术手段,及时拦截处置群控软件和机器人账号,有效防控问题风险。目前,网信部门已联合多部门建立网络水军长效治理机制,强化行政处罚与刑事打击衔接配合,形成各部门齐抓共管的工作格局。网信部门将会同有关部门持续高压严惩网络水军行为,坚决防范问题反弹反复。同时,欢迎广大网民积极参与监督举报,及时提供问题线索,营造全社会共同抵制网络水军的良好氛围,也提醒网民注意甄别网上兼职招聘信息,避免被欺骗利用充当网络水军,导致人身财产受损。—
2025年1月11日
其他

合理化堆栈:安全供应商整合案例

将繁琐的点解决方案整合为更易于管理的基于平台的方法可以带来许多好处。近年来,安全预算收紧和宏观经济逆风催生了优化安全支出的需求。在这种财政环境下,安全团队发现自己被要求确定哪些支出可以优化。换句话说,哪些方面可以通过减少开支来实现相同或更好的目标?这项工作的一个重要部分是确定哪些领域可以用较少数量的基于平台的解决方案取代大量的点解决方案。这些点解决方案通常是随着企业环境的发展、增长和日益繁琐和复杂而逐渐获得的。这导致点解决方案的激增,这些解决方案不仅占用了许可费的资金资源,还占用了运营和维护所需的资金和人力资源。大多数企业都有优化和改进的空间。在本文中,我想探讨如何将多个单点解决方案整合为基于平台的方法,从而为企业带来运营效率、预算节省和更高的安全性。虽然分析这个主题的方法可能有很多种,但以下是企业在考虑转向基于平台的方法时应该考虑的六点:克服惰性:随着时间的推移,安全团队发现自己面临着不断变化的企业环境。市场压力和客户需求使得新环境成为业务的必需品,因此出现了新环境。为了跟上形势,安全团队经常被迫采取被动行动,实施单点解决方案、依赖自定义代码和/或利用本机功能(即使不够)。但事情发展到这个地步并不意味着必须继续这样下去。现在是安全团队退一步、从战略角度审视其需求并努力实现整合的好时机。惰性不应成为继续以不太理想的方式行事的理由。集中管理:随着单点解决方案的激增,对单点解决方案的管理也随之激增。局外人可能很难完全理解和相信普通安全团队需要定期与多少不同的工具和界面进行交互。更不用说何时需要响应事件或需要进行任何类型的更改(无论是关键的还是常规的)。认为这种低效率不会分散安全团队成员的注意力或对安全团队成员产生负面影响,从而导致疏忽、错误和生产力损失是天真的。集中管理是企业可以消除一些障碍的一种方式,这些障碍阻碍了安全团队成员为企业提供最高级别的安全性。简化运营和维护:如果安全解决方案真的可以自主运行就好了。与任何技术解决方案一样,它们需要修补、修复、调整和各种其他类型的维护和支持。所有这些显然都有成本——不仅是技术资源本身,还有执行这些活动所需的人员以及协助他们开展这些活动所需的培训。整合策略可减轻这一负担——减少对较少技术的培训,以及减少在维护和支持上投入的时间。这并不意味着牺牲了安全性,也不意味着安全组织不再继续实施纵深防御。恰恰相反——整合可以优化可用资源以应对眼前的挑战。简化人才招聘和留任:在安全领域,我们听到人才短缺的消息已经很久了。那么,我们为什么要让自己的人才招聘和留任变得更加困难呢?当我们需要越来越多的技能以及越来越紧张的工作环境时,我们并没有帮助到自己。简化人才招聘和留任是整合策略的另一个好处,也是安全团队考虑转向基于平台的方法的一个很好的理由。促进可视性:如果团队盲目行动,那么最出色的安全策略、流程、程序和人才都无济于事。当环境的大部分区域缺少遥测数据时,几乎不可能保护该环境。随着安全解决方案数量的增加,确保它们收集和生成的遥测数据进入安全工作流程的复杂性也在增加。改进的遥测数据流及其带来的增强的可视性是安全团队通过整合获得的关键胜利。改进报告和指标:安全团队不可避免地需要向利益相关者展示其价值——无论是业务部门、管理层、高管还是其他人。虽然建立和维护关系很重要,但报告和指标仍然是安全团队定期展示其价值的主要方式之一。虽然报告和指标对许多安全团队来说都是一个挑战,但过多的工具和数据源肯定无济于事。整合的另一个好处是降低了持续准确地获取生成可靠报告和指标所需数据的复杂性和难度。当然,需要付出努力才能从日常工作中抽身出来,思考改善企业安全状况的战略方法。将繁重的单点解决方案整合为更易于管理的基于平台的方法会带来许多好处。然而,这种努力是一项值得的投资,因为它可以为企业带来运营效率、预算节省和更好的安全性。—END—精彩回顾:祺印说信安2024之前祺印说信安2024年一年回顾——等级保护河南省新规定测评与密评预算再调低四川省等级测评与商密评估预算计算方法广西壮族自治区等级测评与商密评估预算为几何?——数据安全《网络数据安全管理条例》解读——错与罚江苏涟水农村商业银违反网络安全与数据安全管理规定等被罚114.5万江苏灌南农商行因违反数据安全管理规定等被罚97.5万网安企业“内鬼”监守自盗,窃取个人信息2.08亿条郑州3家公司未履行网络安全保护义务被网信部门约谈25年郑州新增两家公司违反《网络安全法》被市网信办行政处罚驻马店市委网信办就网络安全问题依法约谈相关责任单位
2025年1月11日
其他

工信部:2024年我国网络和数据安全取得新突破

文章来源:工业和信息化部网络安全管理局—
2025年1月10日
其他

关键基础设施勒索软件攻击追踪器已记录2000起事件

指出:“如果我们能找到一批优秀的评委/顾问委员会成员来检查提交作品的质量,那就太好了。所以如果有人对这个活动感兴趣,请联系我们帮助策划活动!”—
2025年1月10日
其他

2025收集更新信通院白皮书系列合集(665个)下载

喜欢就分享出去!其他内容下载请访问:往期推荐关注本公众号,回复关键词“250110”获取“收集信通院白皮书系列下载(665个)”白皮书合集这是在工作之余,不断收集整理的中国信通院的白皮书系列,这些内容汇集在一起,只是为了减少大家的收集工作,有需要的朋友可以拿走。搜集来源于网络,也将回馈于网络,后面可以获取下载链接。这部分内容,在2024年初分享过一部分,今天分享内容是在2024年基础上增补而来。资料均来自公开途径,同时未对资料做任何的改动。保持原汁原味!有需要的朋友可以通过回复关键词的方式,获取下载链接。—END—精彩回顾:祺印说信安2024之前祺印说信安2024年一年回顾——等级保护河南省新规定测评与密评预算再调低四川省等级测评与商密评估预算计算方法广西壮族自治区等级测评与商密评估预算为几何?——数据安全《网络数据安全管理条例》解读——错与罚江苏涟水农村商业银违反网络安全与数据安全管理规定等被罚114.5万江苏灌南农商行因违反数据安全管理规定等被罚97.5万网安企业“内鬼”监守自盗,窃取个人信息2.08亿条郑州3家公司未履行网络安全保护义务被网信部门约谈25年郑州新增两家公司违反《网络安全法》被市网信办行政处罚驻马店市委网信办就网络安全问题依法约谈相关责任单位
2025年1月10日
其他

网络前沿:2025年的主要预测

2024年,网络安全活动增多,安全专家和对手陷入了一场持续不断的猫捉老鼠游戏。网络威胁的动态性质和不断扩大的数字攻击面迫使组织改进和加强其安全架构。尽管人们希望从无休止的网络钓鱼、勒索软件和凭证填充攻击中得到喘息,但网络犯罪分子准备在2025年加大攻击力度,利用吸取的教训并改进他们的策略。为了保持领先地位,预测可能影响2025年网络安全格局的主要趋势至关重要。以下预测为
2025年1月10日
其他

人民日报 | 《国家数据基础设施建设指引》印发 将建全国数据“一本账”

(记者王云杉)近日,国家发展改革委、国家数据局、工业和信息化部联合印发《国家数据基础设施建设指引》(以下简称《指引》),明确到2029年,国家数据基础设施建设和运营体制机制基本建立。《指引》提出形成全国数据“一本账”,建立覆盖政府、行业、企业等主体及国家、省、市、县等层级的全国一体化分布式数据目录,支撑跨层级、跨地域、跨系统、跨部门、跨业务的数据有序流通和共享应用。支持农业、工业、交通、金融、自然资源、卫生健康、教育、科技、民航、气象等行业领域打造高质量数据集。党的二十届三中全会《决定》提出:“建设和运营国家数据基础设施,促进数据共享。”国家数据基础设施是从数据要素价值释放的角度出发,面向社会提供数据采集、汇聚、传输、加工、流通、利用、运营、安全服务的一类新型基础设施,是集成硬件、软件、模型算法、标准规范、机制设计等在内的有机整体。国家数据基础设施在国家统筹下,由区域、行业、企业等各类数据基础设施共同构成。网络设施、算力设施与国家数据基础设施紧密相关,并通过迭代升级,不断支撑数据的流通和利用。国家数据局数字科技和基础设施建设司司长杜巍表示,据测算,数据流动量每增加10%,将带动GDP增长0.2%,数据流动对各行业利润增长的平均促进率为10%左右。建设和运营国家数据基础设施,将支撑各地区、各行业、各企业大规模数据流通利用,推动数据要素价值充分释放,发挥海量数据优势和丰富场景优势,为发展新质生产力、建设数字中国提供动力。—
2025年1月9日
其他

华盛顿州总检察长就2021年数据泄露事件起诉T-Mobile

老外这种事后追责还是蛮严厉的。特别是支持集体诉讼这点,每一个消费者都有为自己的个人信息申诉的权力,同时集体诉讼结果也能普惠到每一个消费者。就是CS蓝屏事件一样,属于TO
2025年1月9日
其他

新的HIPAA规则要求72小时数据恢复和年度合规审计

个月进行一次渗透测试。目前,医疗保健行业继续成为勒索软件攻击的有利可图的目标,这不仅带来财务风险,而且还会破坏对诊断设备和包含患者医疗记录的关键系统的访问,从而危及生命。微软在
2025年1月9日
其他

广西壮族自治区等级测评与商密评估预算为几何?

先回顾一下,原来测评联盟2016年发布的等级测评的指导意见价格。如下表所示:我们看到第二级收费基数为7万、第三级为13万,第四级位16万。那么现在,指导广西壮族自治区等级测评预算的文件是《广西壮族自治区本级政务信息化建设和运维项目预算支出标准》(桂财建〔2023〕102号),其具体规定如下:网络安全等级保护测评费。等级保护测评费是项目单位依据国家网络安全等级保护制度规定,委托符合资质的第三方机构,按照有关规范和技术标准,对信息系统安全等级保护情况进行检测评估活动所收取的费用。网络安全等级保护测评费用:等保第二级系统测评费用6万元/系统、等保第三级系统测评费用按8万元/系统的上限值控制,等保第四级、五级测评费用根据实际情况核定。风险评估费。信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程。风险评估包括:漏洞扫描、人工审计、渗透性测试等目前普遍采用国际标准的BS
2025年1月9日
其他

新增两家公司违反《网络安全法》被郑州市网信办行政处罚

近期,郑州市网信办工作中发现,我市两家公司未履行网络安全保护义务,导致域名被非法盗用篡改。郑州市网信办依据《网络安全法》分别对两家公司作出责令改正,给予警告的行政处罚。现向社会公开通报2起典型案例如下:案例一:经调查核实,我市某机械制造有限公司网站停用后,未及时注销备案,导致域名被非法盗用篡改,该公司在网络安全意识方面淡薄,未采取相应的网络安全防护措施,造成网站被盗用。针对以上违法情况,郑州市网信办依据《网络安全法》第二十一条、第五十九条,对该公司作出责令立即改正,给予警告的行政处罚。案例二:经调查核实,我市某环保科技有限公司网络安全意识方面淡薄,未履行网络安全保护义务,导致公司所属网站被篡改。针对以上违法情况,郑州市网信办依据《网络安全法》第二十一条、第五十九条,对该公司作出责令立即改正,给予警告的行政处罚。下一步,郑州市网信办将持续加强网络监管,压紧压实网络平台主体责任,依法查处网络违法违规行为,同时也呼吁广大网民积极参与监督举报,共同营造风清气正的网络环境。来源:网信郑州—
2025年1月8日
其他

老板们网络安全投资的依据

补充道。“但从主题上讲,这一切都指向确保我们所存储的数据的机密性、完整性和可用性受到保护——无论是客户、员工还是关键业务合作伙伴的数据,同时反过来支持我们的业务。”风险优先级和业务连续性是
2025年1月8日
其他

一文了解数据安全风险识别常见手段

随着数字化经济发展,数据资产已成为我国第五大生产要素,其所带来的安全问题也不容忽视。为保障数据安全和个人隐私,规范各类数据处理活动,数据处理者可以通过检测评估、安全认证、合规审计等方式发现数据安全风险,提升自身数据安全保护能力。当前主要的数据安全风险识别手段包括数据安全风险评估、数据安全认证(含数据安全管理认证、个人信息保护认证、移动互联网应用程序(App)安全认证)、个人信息保护合规审计、个人信息保护影响评估等,如图1所示。本文主要针对数据安全风险评估、数据安全认证和个人信息保护合规审计的实施依据、实施流程等内容进行介绍。图1
2025年1月8日
其他

美土安全部:关键基础设施人工智能指南

表示:“国土安全部关键基础设施人工智能角色和职责框架是一个强大的工具,有助于指导人工智能在美国关键基础设施中的负责任部署,IBM
2025年1月8日
其他

驻马店市委网信办就网络安全问题依法约谈相关责任单位

涉事单位表示,将按照约谈要求立即整改,举一反三,严格落实网络安全主体责任,加强《网络安全法》《数据安全法》等法律法规和网络安全知识技能学习培训,增强单位干部职工网络安全意识和应急处置技能。
2025年1月7日
其他

化学品制造商遭网络攻击疑似761.8 GB数据泄露

的网络安全状况构成了重大威胁,并可能使该公司面临各种网络威胁和声誉风险。此次事件发生之际,网络安全专家预测,受人工智能的进步和量子计算的潜在威胁推动,2025
2025年1月7日
其他

Windows 注册表特权提升漏洞的 PoC 漏洞利用已发布

上全面推出,但其他平台的测试仍有待完成。与往常一样,建议用户和系统管理员应用最新的安全更新,并对潜在漏洞保持警惕。网络安全社区将继续监测情况,以发现任何主动利用漏洞的迹象。—
2025年1月7日
其他

AWS在4年内出现3次重复同一个严重RCE漏洞

包安装过程的安全保护存在严重失误。尽管之前已经发出警告并进行了修复,但同样的依赖混淆漏洞在其软件生态系统中随着新软件包的发布再次出现。该问题最早是在
2025年1月7日
其他

国际上5个最具影响力的网络安全指南

最好的网络安全指南在保护世界各地的数据免遭盗窃和泄露方面发挥了巨大作用。这些指南是一套全面的推荐做法、程序和原则,旨在帮助组织和个人保护其数字资产、系统和数据免受恶意攻击。它们涵盖了广泛的实践,部分目的是收集和分享基于行业标准和专业知识的最佳实践和策略。至关重要的是,它们会经常更新,以应对不断变化的威胁和技术进步。真正有效的网络安全指南是实现安全性最大化的路线图。这些指南内容全面,涵盖技术和组织方面。它们具有清晰的治理结构、详细的实施计划和适应灵活性。它们认识到人为因素的重要性,注重用户赋权和教育,而不是假设和批评用户的无知。然而,并非所有网络安全指南都是一样的。最不有效的做法往往过分强调技术而忽视人为因素,忽视可用性考虑,未能解决操作方面的问题,或缺乏持续评估和改进的规定。以下是产生最大积极影响的五条网络安全指南和有待改进的三条指南。1.
2025年1月7日
其他

四川省等级测评与商密评估预算计算方法

所谓“合规”,合乎法律规定要求。在国内,网络安全领域需要掌握以《网络安全法》《数据安全法》《个人信息保护法》《密码法》四部比较重要的法律,另外还涉及《关键信息基础设施安全保护条例》《商用密码管理条例》《网络数据安全管理条例》《网络安全等级保护条例》(征求意见稿),而网络安全等级保护制度,是各项合规工作的前提和基础。根据四部门发布的43号文,我们看到等级保护定级、备案工作完成后,就是需要根据所定级别开展建设整改工作,而在这个过程中就涉及到工程化、系统化的项目管理知识,要有科学有序的输入,同时要有实实在在的项目输出,每个阶段再细化,同时又是环环相扣的。更具体的内容则可以参考《网络安全等级保护实施指南》,当然工作也不能止步在《实施指南》,依然要按图索骥不断细化,直到可以配置具体的每一条策略或每一条命令。看完了河南的等级测评和商用密码应用安全性评估的预算标准,我们看一下四川省的。昨天,谈到低价问题。经和四川测评机构的部分人交流,低价也是司空见惯的一种情况。其实,有些人私下交流,发现低价问题是一个普遍现象,但是这种现象背后如何保证服务质量,令人担忧。根据四部门发布的43号文,我们知道等级保护工作涉及五个规定动作,分别是定级、备案、建设整改、等级测评、监督检查。等级保护测评是这五个规定动作的重要一环,等级测评工作的具体实施,按照《测评过程指南》去开展,等级测评分解后又涉及测评准备活动、方案编制活动、现场测评活动、报告编制活动等四个重要环节。而每个环节再细分节,又细分若干具体事项。如测评准备活动,则包含工作启动、信息收集和分析、工具和表单准备等。对于四川省,中关村信息安全测评联盟2016年1月发布的《中关村信息安全测评联盟等级测评项目收费指导意见(试行)》,给各省均有一个指导价格,而四川则二级测评费用每系统5万元,三级是12万元,四级则是16万元。根据公开资料显示,四川省则以团标《四川省信息化项目费用测算标准》(T/SCSIA
2025年1月7日
其他

为数据隐私的未来做好准备

国内对隐私合规方面着力点,主要有《网络安全法》《个人信息保护法》来实现,同时个人信息在网络中的状态又与《数据安全法》有着千丝万缕的联系。以下,是国外有关隐私合规的探讨,我们不妨一起了解一二。近年来,对数据隐私的关注开始迅速从合规性转向合规性,预计在不久的将来会以更快的速度发展。毫不奇怪,汤森路透风险与合规性调查报告发现,82%
2025年1月6日
其他

关于印发《国家数据基础设施建设指引》的通知(发改数据〔2024〕1853号)

发改数据〔2024〕1853号各省、自治区、直辖市及计划单列市、新疆生产建设兵团发展改革委、数据管理部门、工业和信息化主管部门、通信管理局:
2025年1月6日
其他

祺印说信安2024年一年回顾

,原来是不履行网络安全义务惹的祸>>>网络安全等级保护关键信息基础设施安全保护数据安全系列错与罚其他
2025年1月6日
其他

江苏涟水农村商业银违反网络安全与数据安全管理规定等被罚114.5万

序号当事人名称(姓名、职务)行政处罚决定书文号违法行为类型行政处罚内容作出行政处罚决定机关名称作出行政处罚决定日期公示期限(自公示起计算1江苏涟水农村商业银行股份有限公司淮安银罚决字〔2024〕第4号违反金融统计管理规定;违反账户管理规定;违反网络安全与数据安全管理规定;违反人民币流通管理规定;违反信用信息采集、提供、查询及相关管理规定;未按规定履行客户身份识别义务。警告,处罚款114.5万元。中国人民银行淮安市分行2024年12月24日五年2秦某敏(时任江苏涟水农村商业银行股份有限公司电子银行部部门主管)淮安银罚决字〔2024〕第5号对江苏涟水农村商业银行股份有限公司以下违法行为负有责任:未按规定履行客户身份识别义务。处罚款2.5万元。中国人民银行淮安市分行2024年12月24日五年3王某霞(时任江苏涟水农村商业银行股份有限公司运营管理部总经理)淮安银罚决字〔2024〕第6号对江苏涟水农村商业银行股份有限公司以下违法行为负有责任:未按规定履行客户身份识别义务。处罚款1万元。中国人民银行淮安市分行2024年12月24日五年—
2025年1月6日
其他

国外:一周网络安全态势回顾之第80期

以下是本周回顾:大众汽车数据泄露《明镜周刊》报道称,由于大众子公司Cariad的AWS存储实例保护不当,大约80万辆大众电动汽车的位置信息在网上泄露了数月。泄露的数据可能与司机有关,包括他们的联系方式。此次泄露事件已得到修复。匹兹堡区域交通勒索软件攻击匹兹堡地区交通局(PRT)在假期前宣布,它正在应对12月19日检测到的勒索软件攻击。由于该事件,铁路服务暂时中断。一些乘客服务也受到影响。目前尚不清楚是否有任何敏感数据被泄露。SecurityWeek尚未发现任何已知的勒索软件组织对此次攻击负责。300万台主机未提供加密的POP3/IMAP服务Shadowserver基金会警告称,已发现有超过300万台主机运行未启用TLS的POP3/IMAP电子邮件服务。这些服务没有加密,会以纯文本形式传输用户名和密码,容易被拦截。Shadowserver表示,未加密的POP3/IMAP服务应被淘汰。福特的X账户被黑客入侵福特汽车公司证实,在周一发布涉及巴以战争的帖子后,其X帐户曾短暂遭到入侵。该公司向CBS底特律新闻台表示,这三篇帖子并未获得授权,并对此事表示道歉,但没有透露黑客入侵的具体细节。DDoS攻击导致日本NTT
2025年1月5日
其他

高手就是高手,美国一名陆军士兵涉嫌入侵AT&T和Verizon通讯系统被逮捕

从公开报道看,美国确实是一个“黑客帝国”,从民间到政府再到军队,各类高手频出。同时,当美国无法锁定嫌疑人时,报道往往就是民族国家黑客。然后,慢慢揭开面纱发现“高手在身边”。美国是网络强国,其先进的防护理念和实践,值得我们借鉴。同时,美国在被攻击时,也能被打穿系统,通过美国也印证了网络安全不是绝对的,而是相对的。一方面,美国值得我们借鉴,同时也是值得我们防范;另一方面,我们有自己的制度优势,同时看到自身网络安全不足,需要结合自身实际发展网络安全。前有斯诺登,现有陆军大兵。回到这件事的报道,话说:美国士兵卡梅伦约翰瓦格尼乌斯因涉嫌与总统电话记录泄露有关而被捕并受到指控。据报道,一名涉嫌泄露总统通话记录的美国陆军士兵于12月20日在德克萨斯州被捕,他被指控两项非法转移机密电话记录的罪名。该嫌疑人名叫卡梅伦约翰瓦吉尼斯
2025年1月4日
其他

网安企业“内鬼”监守自盗,窃取个人信息2.08亿条

2024年12月30日,在内江市公安局“向人民汇报”新闻通气会上,内江市公安局网安支队通报了一起黑客通过攻击各地政企网站窃取公民数据,大肆贩卖至下游黑灰产领域的典型案例。犯罪嫌疑人为网络安全公司、银行的高职位“内鬼”,他们不仅监守自盗,还编写代码成为黑客,窃取公民个人信息达2.08亿条。内江市公安局网安支队民警卢成介绍,2023年10月,民警在巡查中发现:一团伙在境外网站上大肆出售公民个人信息,其数据来源多、数量规模大、数据极为精准,可能存在政务系统数据泄露的重大风险隐患。内江网安部门高度重视,立即成立专案组全力侦查。“这个犯罪团伙精通网络安全技术,作案手段极其隐蔽,不容易被发现。”据侦办民警卢成表示,破案过程是一波三折,专案组通过大量的摸排、走访,采取传统侦查和技术侦查结合的方式,收集证据,最终侦破案件。2024年2月专案组实施收网行动,先后抓获犯罪嫌疑人5名,扣押非法所得560余万元,查获嫌疑人编写的黑客工具程序核心代码30余套,黑客虚拟机渗透攻击系统10余个,查获渗透脚本270个,涉及政企网站57个,查明该团伙窃取航班轨迹、文凭、住址等公民个人信息达2.08亿条,非法获利达640余万元。2024年3月13日,该案被公安部列为部督案件进行挂牌督办。卢成透露,5名犯罪嫌疑人均为男性,年龄在30岁到40岁之间,学历为本科乃至硕士学历,他们都有着体面的工作,工资收入也不低,却铤而走险走上了违法犯罪的道路。该团伙的核心成员为网络安全公司、银行的高管,他们监守自盗,利用自身学习掌握的技术与资源,秘密扫描各地银行、教育、医疗等平台漏洞,编写黑客程序越权获取公民个人信息,最后在境外网站上通过虚拟货币兜售,公民个人信息售价最高达5元/条。犯罪嫌疑人将这些窃取来的公民数据,贩卖至下游黑灰产领域,极易引发和衍生精准诈骗、非法催收、网络色情、赌博引流等多种网络违法犯罪活动,严重影响人民群众生命财产安全。此案的成功侦破,迅速揪准了上游黑客、及时封堵了相关系统漏洞,从源头斩断了上下游黑灰产不法分子获取信息来源渠道,有效预防和制止了下游案事件的发生。今年以来,内江市公安机关网安部门持续推进“净网2024”专项行动,成功破获公安部督办案件1起、涉网刑事案件93起,采取刑事强制措施311人,扣押涉案资金4634余万元,扣押涉案电脑61台,手机343部,案件打击质效在全省位列前茅。—
2025年1月4日
其他

《国家政务信息化项目建设管理办法》涉7条密码应用要求!

国务院办公厅印发《国家政务信息化项目建设管理办法》(以下简称《办法》)对国家政务信息系统的规划、审批、建设、共享和监管,共三十六条,密码应用相关有七条!正式施行政务信息化建设确定了一条重要原则那就是安全可靠对于不符合密码应用和网络安全要求的均不安排运行维护经费这一条把住了政务领域信息化密码部署的重要关口否则重信息化、轻安全防护的乱象将依然大行其事办法涉及商密7条要求各部门政务信息化项目,应按规定履行审批程序并向国家发展改革委备案。备案文件包括密码应用方案和密码应用安全性评估报告。政务信息化项目建设单位,应同步规划、同步建设、同步运行密码保障系统并定期进行评估。政务信息化项目在项目报批阶段,要对产品的安全可靠情况进行说明,包括项目密码应用和安全审查情况。政务信息化项目建成后半年内应组织验收,验收报告须有密码应用安全性评估报告。材料验收不合格的,不得通过项目验收。对于不符合密码应用要求的政务信息系统,不安排运行维护经费,项目建设单位不得新建、改建、扩建政务信息系统。国办、发改委等部门会同有关职能部门,对密码应用情况实施监督管理,视情予以通报批评、暂缓安排投资计划、暂停项目建设直至终止项目。各部门应当严格按要求采用密码技术,并定期开展密码应用安全性评估,确保政务信息系统运行安全和政务信息资源共享交换的数据安全。办法全文如下:整理:何威风
2025年1月4日
其他

《国家政务信息化项目建设管理办法》涉7条密码应用要求!

国务院办公厅印发《国家政务信息化项目建设管理办法》(以下简称《办法》)对国家政务信息系统的规划、审批、建设、共享和监管,共三十六条,密码应用相关有七条!正式施行政务信息化建设确定了一条重要原则那就是安全可靠对于不符合密码应用和网络安全要求的均不安排运行维护经费这一条把住了政务领域信息化密码部署的重要关口否则重信息化、轻安全防护的乱象将依然大行其事办法涉及商密7条要求各部门政务信息化项目,应按规定履行审批程序并向国家发展改革委备案。备案文件包括密码应用方案和密码应用安全性评估报告。政务信息化项目建设单位,应同步规划、同步建设、同步运行密码保障系统并定期进行评估。政务信息化项目在项目报批阶段,要对产品的安全可靠情况进行说明,包括项目密码应用和安全审查情况。政务信息化项目建成后半年内应组织验收,验收报告须有密码应用安全性评估报告。材料验收不合格的,不得通过项目验收。对于不符合密码应用要求的政务信息系统,不安排运行维护经费,项目建设单位不得新建、改建、扩建政务信息系统。国办、发改委等部门会同有关职能部门,对密码应用情况实施监督管理,视情予以通报批评、暂缓安排投资计划、暂停项目建设直至终止项目。各部门应当严格按要求采用密码技术,并定期开展密码应用安全性评估,确保政务信息系统运行安全和政务信息资源共享交换的数据安全。办法全文如下:整理:何威风
2025年1月3日
其他

河南省互联网信息办公室发布 《河南省重要信息系统识别指南(第一版)》

为落实《河南省网络安全条例》有关规定,规范全省重要信息系统识别、认定等工作,河南省互联网信息办公室编制了《河南省重要信息系统识别指南(第一版)》。
2025年1月1日
其他

元旦,来看网络安全相关新规开始施行!

《中华人民共和国反洗钱法》修订通过2025年1月1日起施行新修订的《中华人民共和国反洗钱法》自2025年1月1日起施行。新修订的该法围绕加强反洗钱监督管理、完善反洗钱义务规定等内容,对相关制度进行了补充和完善。该法明确,反洗钱工作应当依法进行,确保反洗钱措施与洗钱风险相适应,保障正常金融服务和资金流转顺利进行,维护单位和个人的合法权益。《网络数据安全管理条例》《网络数据安全管理条例》自2025年1月1日起施行,规范网络数据处理活动,保障网络数据安全。其中明确处理个人信息的规则和应当遵守的具体规定,要求网络数据处理者提供便捷的支持个人行使权利的方法和途径,不得设置不合理条件限制个人的合理请求;明确使用自动化采集技术等采集个人信息的保护义务;细化个人信息转移请求实现途径等。《湖北省知识产权促进和保护条例》自2025年1月1日起施行《条例》是湖北首部知识产权综合性地方性法规共7章60条;《条例》加强关键领域自主知识产权创造和储备,明确政府及部门在科技立项、成果产业化、创新基金使用等方面优先支持具有自主知识产权的项目;对在知识产权促进和保护工作中做出突出贡献的组织和个人给予奖励等。还规定了商业秘密以及网络服务、展会活动、数据领域知识产权保护的要求和措施。《贵州省测绘条例》自2025年1月1日起施行《条例》设总则、基础测绘和其他测绘等共9章53条。《条例》从保障国家安全、增进民生福祉和服务发展大局出发谋划了数条规定。明确任何单位和个人采集、存储、处理、传输和使用地理信息,应当遵守保密法律、行政法规的规定,不得损害国家安全、公共利益和公民、组织的合法权益。《电力监控系统安全防护规定》中华人民共和国国家发展和改革委员会令第27号《电力监控系统安全防护规定》自2025年1月1日起施行。其中明确,运营者应当建立网络安全监测预警机制,建设基于内置探针等的网络安全监测手段,实时监视分析电力监控系统网络安全运行状态及可疑行为告警。与调度数据网相连的电力监控系统,其网络安全运行状态及可疑行为告警信息应当同步传送至相应电力调度机构。监视过程中应当尽量避免对原始安全数据的重复采集。《网络交易执法协查暂行办法》自2025年1月20日起施行2024年12月20日,国家市场监督管理总局印发《网络交易执法协查暂行办法》的通知。《办法》主要内容包括:一是进一步明确执法协查适用范围。二是进一步规范执法协查主体。三是进一步明确执法协查内容。四是进一步厘清执法协查对象。证监会修订发布《证券公司风险控制指标计算标准规定》自2025年1月1日起施行证监会修订发布《证券公司风险控制指标计算标准规定》2025年1月1日起正式施行。此次修订旨在进一步完善证券公司风险控制指标体系,推动证券公司落实全面风险管理要求,提升服务实体经济质效。陕西省《广告监测数据规范》自2025年1月26日起实施陕西省市场监管局制定的《广告监测数据规范》(DB61/T1923-2024)地方标准获批发布,并将于2025年1月26日起实施。《规范》确定了广告监测数据的范围、规范性引用文件、术语和定义、缩略语,规定了数据项描述方法与规则、广告监测数据结构模型、数据目录和数据交换等具体要求,具有全面性、系统性、通用化、扩展性的特点。—
2025年1月1日