俄罗斯“关键信息基础设施”保护“受阻”

VSole2018-02-07 21:30:56

俄罗斯2018年1月1日生效的“关键信息基础设施安全保障法案”由于没有附则,尚未充分发挥作用。尤其是,就解决网络攻击保护工作准备的期限问题,俄罗斯联邦技术和出口管制局(FSTEC)暂未与市场参与方达成一致意见。俄罗斯联邦工商局警告称,频繁的“基础设施安全检查”会干扰企业的活动。 《关键信息基础设施安全保障法案》内容 该法案确立了关键信息基础设施安全保障的基本原则,当信息和电信网络、运输管理自动化系统、通信、能源、银行、燃料和能源综合体、核电、国防、火箭与太空、冶金等领域计算机遭遇网络攻击时,能更好起到法律保护作用。

俄罗斯网络安全公司Group-IB的安全专家希尔盖•佐洛图欣表示,俄“关键信息基础设施法”的执行要求修改现行法规、编制近20份新标准文件。 Solar JSOC网络攻击监测和响应中心负责人安东•尤达科夫称,部分文件已经被采纳,一些项目仍处于准备阶段。其中包括与分类、保护和控制关键信息基础设施对象安全要求有关的文件。尤达科夫认为,他们将对这个行业产生重大影响,所以考虑工作的彻底性应胜过所花的时间。 FSTEC通过两种检查进行国家监督 根据俄罗斯交通部官方门户网站的文章报道,俄罗斯联邦技术和出口管制局(FSTEC)制定的政府关于国家对关键信息基础设施安全保障的决议草案正处于审核之中。文章指出,俄国家监督是通过有计划和非计划的现场检查进行的,所用时间分别为20个工作日和10个工作日。至少在三个工作日内通知关键信息基础设施计划的检查,24小时内通知非计划的检查。 俄罗斯联邦工商的建议没被采纳 决议草案中写到,俄罗斯联邦工商局建议调整计划检查的和非计划检查的期限,以减小这些程序对关键信息基础设施的影响。该工商局马克西姆•法捷耶夫解释称,24小时内进行非计划检查的通知可能不足以用于筹备活动和调整内部流程,腾出检查所需的材料(即在关键信息基础设施检查过程中需要一些辅助材料),但是这些建议并没有被采用。 俄罗斯联邦技术和出口管制局(FSTEC)负责人阿列克谢•索罗金表示,2017年12月向政府提交了“关于确保俄罗斯联邦关键信息基础设施重要客体安全保障领域实施国家管制规程”的草案。 俄罗斯网络安全公司 Group-IB 安全专家希尔盖•佐洛图欣表示,期待在发展过程中出现新的文件,特别是防止网络攻击和在公私合作伙伴关系框架内更广泛地利用市场现有专业鉴定领域方面的文件。他解释说,在排查和消除国家层面的网络攻击上,一方面已经获取了一定的经验。 来源:E安全 

关键
本作品采用《CC 协议》,转载必须注明作者和本文链接
据Veracode的研究显示,在过去几年里,尽管应用程序中高度严重的安全漏洞的流行率显著下降,但仍有众多组织存在着严重的安全债务问题。 该研究基于Veracode最近的静态应用程序安全测试(SAST),动态应用程序安全测试(DAST)和软件组件分析(SCA)扫描超过100万个应用程序收集的数据。
中关村华安关键信息基础设施安全保护联盟(以下简称“关保联盟”)将于2024年01月20日,在北京举办关保联盟会员大会暨关键信息基础设施安全保护论坛。
随着数字经济时代到来,云计算、大数据、物联网等新兴技术在关键信息基础设施领域深度应用,数字技术已经成为企业转型和发展的关键要素,而云是企业数字化转型的基础支柱,也是企业的首要技术重点
关键信息基础设施是网络安全的重中之重,是关乎国家安全的“命门”所在。如何筑牢网络安全屏障,为网络强国、数字中国建设提供坚实安全保障,已成为关乎全局的重大课题。
VMware 发布了软件更新,以纠正 Aria Operations for Networks 中的两个安全漏洞,这些漏洞可能被用来绕过身份验证并获得远程代码执行。
近日,广东省内电信网络“断网”5个多小时,用户无法拨打电话、收发短信、上网,或者拨打电话时提示空号或关机,影响范围超过1000万人,相关话题也冲上了热搜。对于事件具体原因,有待官方调查后披露。截至2022年年底,我国网民规模达10.67亿,互联网普及率达75.6%。这次“断网”事件,也让我们不得不正视城市生活建构在“一张网”上的风险。“断网”这样的事情,还是不要再发生为好。
研究人员审查了来自十家不同主流供应商的45条OT产品线,产品应用范围涵盖政府、医疗保健、供水、石油和天然气、发电、制造业、零售业及其他行业。超过三分之一(21个)的CVE可助力黑客进行凭证盗窃。另有18个CVE涉及数据篡改,其中13个可导致固件篡改。还有10个CVE提供了远程代码执行途径。而在至少十起异议案例中,研究人员与供应商各执己见无法达成一致,导致一些公共CVE没有供应商参与。
在北约的模拟演练对比测试中,来自北约盟国的六组网络防御者的任务是在假想的军事基地建立虚拟的计算机系统和电网,并在网络攻击期间保障其运行。结果显示,使用阿贡国家实验室AICA模型的防御团队没有漏掉关键的网络活动,事件记录、入侵检测警报并检测到相关恶意软件,这些恶意软件可以增强攻击者查询并针对防御响应自动决策。
值得关注的是,本次发布的安全标准是自去年2021年7月30日《关键信息基础设施安全保护条例》发布以来颁发的第一个关键信息基础设施安全保护相关的国家标准。本次发布的关基安全要求标准为我国日后开展关键信息基础设施安全保护工作提供了可参照和遵循的标准。
VSole
网络安全专家