全国政协委员周鸿祎:建议强化网络安全漏洞管理

VSole2018-03-05 22:28:56

在今年全国两会上,全国政协委员、360集团董事长兼CEO周鸿祎提交了《关于强化网络安全漏洞管理的提案》。周鸿祎在提案中表示,从我国情况看,网络安全漏洞管理方面存在对漏洞不重视、修复不及时,缺少具体的漏洞修复管理细则和处罚机制等问题,建议从建立漏洞管理全流程监督处罚制度、强制召回存在重大网络安全漏洞产品等方面提高我国网络安全防护能力。

《关于强化网络安全漏洞管理的提案》全文

漏洞是网络安全的“命门”。软硬件系统漏洞使得攻击者可以利用漏洞窃取信息或者控制、破坏目标系统,从而引发各种网络安全问题。例如,2010年伊朗核设施遭受“震网病毒”攻击,2016年美国东海岸大面积断网事件,以及2017年肆虐全球的“WannaCry”勒索病毒事件,都是由于网络安全漏洞引发的。

更值得注意的是,网络是一个整体,任何一个单位、任何一个系统存在漏洞,都会成为犯罪分子和敌对势力攻击的跳板,成为整个网络的薄弱环节。作为中国最大的网络安全公司,360集团一年新发现的网络安全漏洞就超过8万个。从我国情况看,网络安全漏洞管理方面存在以下问题:

1、对漏洞不重视、修复不及时现象普遍存在。据360补天漏洞响应平台统计,25.6%的漏洞未进行修复,一些行业漏洞平均修复时间长达数月之久。去年5月12日“WannaCry”勒索病毒事件爆发,其实微软公司早在3月份就已发布了相应安全漏洞补丁,但我国很多单位却一直没有打补丁,导致近30万台主机和电脑被感染。直到今天,360公司还能监测到我国每天仍有近千台电脑感染此勒索病毒。

2、缺少具体的漏洞修复管理细则和处罚机制。《网络安全法》已经正式实施,规定了网络运营者的安全义务以及相应的追责。但对网络安全漏洞管理还没有执行细则。如,对于安全漏洞的修复时间等还缺少具体规定,导致很多单位修复周期过长,有时长达数周甚至数月,给攻击者留下机会。此外,缺少严格的监督执行和处罚机制,对未及时修复安全漏洞的单位无法及时发现和予以处罚。

为强化网络安全漏洞管理,降低被攻击风险,提高我国网络安全防护能力,建议:

一、建立漏洞管理全流程监督处罚制度

尽快制定覆盖网络安全漏洞发现、审核、披露、通报、修复、追责等全流程的管理细则,强制要求漏洞必须及时修复,对漏洞修复时间以及违规处罚措施予以明确规定。此外,应建立监督检查机制和力量,及时发现未及时修复漏洞的行为,并追究相关单位和责任人责任。

二、强制执行重要信息系统上线前漏洞检测

对涉及国计民生、国家关键信息基础设施的重大信息系统工程和项目,一方面在其上线运行或交付使用之前,应强制要求进行网络安全漏洞的自检和备案,尤其应加强源代码层面的安全缺陷和漏洞检测。另一方面,国家网络安全主管部门应对上线系统进行抽检,发现问题及时整改。同时,应引导和鼓励软硬件系统开发企业加强安全开发规范和流程,尽量在源头避免网络安全漏洞的出现。

三、强制召回存在重大网络安全漏洞产品

对存在严重网络安全漏洞,可能导致大规模用户隐私泄露、人身伤害或者影响民生服务、关键基础设施正常运行的软硬件产品,尤其是物联网、智能汽车等产品,应借鉴汽车行业的做法,对存在重大网络安全漏洞产品的实施强制召回,避免造成更大的损失。

四、鼓励政企单位采用众测众包方式发现和收集漏洞

网络安全漏洞的挖掘和发现具有一定的偶然性,需要集合民间智慧。建议借鉴美国在安全漏洞收集和挖掘方面的做法。一方面,加强政企单位与专业网络安全企业的深度合作,充分利用网络安全企业的漏洞挖掘能力和情报优势,帮助政企单位及早发现和修复漏洞。另一方面,在安全可控的前提下,鼓励政企单位采用众测众包方式,充分发动民间安全研究力量发现和收集漏洞,提高网络安全整体防护能力。

来源:中国经济网

网络安全周鸿祎
本作品采用《CC 协议》,转载必须注明作者和本文链接
“作为名在网络安全行业奋战十余年的老兵,360作为该领域的龙头企业,维护国家网络安全,是义不容辞的使命。”
5月31日,由中国网络空间安全协会、中国安全防范产品行业协会、北京网络空间安全协会、天津市网络空间安全协会和光明网共同主办的《网络安全法》实施五周年座谈会暨《个人信息保护通识》发布会以线上形式举行。 “过去我们常说落后就要挨打,在未来的数字文明时代,数字安全能力落后就会挨打。随着数字化渗透到国家、经济、社会、企业、个人等方方面面,我们需要把网络安全升级为数字安全,建立保障数字经济发展的数字安
“在各行业都在设法拥抱元宇宙的数字文明时代,网络安全行业如果继续抱残守缺,停留在网络安全层面,那就意味着大家站得不够高、看得不够远,大家的作战指导思想、技术产品都可能做不到与时俱进、随之升级。”12月28日,三六零(股票代码:601360.SH,以下简称360)创始人鸿在“开启数字安全元年——360集团战略发布会”上表示,“所以我们明确提出网络安全行业该被重新定义,网络安全行业要升维到数字安
鸿面对元宇宙带来的安全挑战,呼吁“网络安全行业不能此抱残守缺,升级为数字安全产业,护航数字文明。”
“新时代网络攻击对象已经不限于设备、系统,以数据为对象的攻击将逐渐成为主流”,7月20日,360集团创始人、董事长鸿在2021中国网络安全年会上表示,数据是数字经济发展的核心生产要素,也是驱动业务的关键,解决不好数据安全问题或将酿成大数据发展道路上的场巨大灾难。
在今年全国两会上,全国政协委员、360集团董事长兼CEO鸿提交了《关于强化网络安全漏洞管理的提案》。鸿在提案中表示,从我国情况看,网络安全漏洞管理方面存在对漏洞不重视、修复不及时,缺少具体的漏洞修复管理细则和处罚机制等问题,建议从建立漏洞管理全流程监督处罚制度、强制召回存在重大网络安全漏洞产品等方面提高我国网络安全防护能力。
针对网络安全顶尖人才,建议采取特殊人才认定和激励政策,提高社会对这个群体的理解和认可,也增强他们对国家的认同感,更多吸引他们为网络强国建设做贡献,在重大国家网络安全事件的关键时刻能够挺身而出。主要从三个方面入手,提出了具体建议: 首先,制定专门的网络安全特殊人才认定政策。最后,对符合认定条件的网络安全特殊人才予以必要激励。
7月10日下午,由全国工商联主办的“民营企业家致敬建党百年”第三十九期德胜门大讲堂在北京举行。全国工商联大数据运维(网络安全)委员会轮值主席、360集团创始人、董事长鸿出席,并以《坚持党的领导 贯彻总体安全观 护航数字经济》为主题发表演讲。
7月8日,以“智联世界 众智成城”为主题的2021年世界人工智能大会(WAIC)在上海拉开帷幕。与往年不同的是,近期网络安全备受社会各界广泛关注,而成为本届世界人工智能大会关注的焦点。开幕式上,360创始人、董事长鸿作为唯一的网络安全企业演讲嘉宾代表,作了题为《数字城市的新一代安全能力框架》的主题演讲,向社会各界展现了网络安全如何为城市数字化保驾护航。
“今天就不批评元宇宙了,而是要把元宇宙引导到对国家和产业有利的方向发展,为真实世界服务。”三六零(以下简称360)创始人鸿在12月28日举行的“开启数字安全元年——360集团战略发布会”上表示,“元宇宙是在疫情期间催生出来的,是数字化发展到高级阶段的产物。我反对的是脱离现实,沉迷虚拟世界的元宇宙,但是赞成产业元宇宙,为实体经济服务,为制造业服务,为各种传统行业的数字化转型服务。” 但鸿
VSole
网络安全专家