第八十期网络安全政策法律动态半月刊(2021.11.1—2021.11.15)

VSole2021-11-16 14:16:21

本期要目

境外动态

美国CISA发布约束性操作指令《降低已知被利用漏洞的重大风险》

美国国防部发布网络安全成熟度模型认证2.0版本

美国白宫发布《空间和网络安全倡议》

美国正式通过《2021年安全设备法》

美国正式通过《基础设施投资和就业法》

澳大利亚发布《关键技术供应链原则》

美国NIST发布《消费者软件网络安全标签基线标准》(草案)

美国国会引入《2021年敏感个人数据保护法案》《2021年勒索软件和金融稳定法案》

境内动态

国家互联网信息办公室发布《网络数据安全管理条例(征求意见稿)》

工信部发布通知,开展信息通信服务感知提升行动

中央网络安全和信息化委员会印发《提升全民数字素养与技能行动纲要》

国务院办公厅印发《全国一体化政务服务平台移动端建设指南》,坚持安全可控原则

境内动态

1.国家互联网信息办公室发布《网络数据安全管理条例(征求意见稿)》

11月14日,国家互联网信息办公室发布《网络数据安全管理条例(征求意见稿)》,落实《网络安全法》《数据安全法》《个人信息保护法》等法律要求。

征求意见稿规定,国家建立数据分类分级保护制度。按照数据对国家安全、公共利益或者个人、组织合法权益的影响和重要程度,将数据分为一般数据、重要数据、核心数据,不同级别的数据采取不同的保护措施。国家对个人信息和重要数据进行重点保护,对核心数据实行严格保护。

征求意见稿规定,数据处理者应当按照网络安全等级保护的要求,加强数据处理系统、数据传输网络、数据存储环境等安全防护,处理重要数据的系统原则上应当满足三级以上网络安全等级保护和关键信息基础设施安全保护要求,处理核心数据的系统依照有关规定从严保护。

2.工信部发布通知,开展信息通信服务感知提升行动

11月1日,工信部发布《关于开展信息通信服务感知提升行动的通知》,决定自即日起到2022年3月底,开展信息通信服务感知提升行动(“524”行动)。通知包含三个方面共十项重点任务,提出了推动实现服务举措“五优化”,建立个人信息保护“双清单”,实现服务能力“四提升”要求。其中,个人信息保护“双清单”分别是:

一是建立已收集个人信息清单。为更好的保护用户知情权,通知要求相关企业简洁、清晰列出APP(包括内嵌第三方软件工具开发包SDK)已经收集到的用户个人信息基本情况,包括信息种类、使用目的、使用场景等。

二是建立与第三方共享个人信息清单。为了让用户清晰掌握个人信息在APP、SDK及其他第三方间的共享情况,工信部在前期APP专项治理行动基础上,进一步要求企业在二级菜单中列出APP与第三方共享的用户个人信息基本情况,包括与第三方共享的个人信息种类、使用目的、使用场景和共享方式等。

来源:工信部

3.中央网络安全和信息化委员会印发《提升全民数字素养与技能行动纲要》

11月5日,中央网络安全和信息化委员会印发《提升全民数字素养与技能行动纲要》,围绕七个方面对提升全民数字素养与技能作出安排部署,包括提升高效率数字工作能力、提高数字安全保护能力、强化数字社会法治道德规范等。

其中,提高数字安全保护能力要求提高全民网络安全防护能力、强化个人信息和隐私保护。加大个人信息和隐私保护相关法律法规的普及宣传力度,提高全民个人信息和隐私保护意识。制定完善个人信息和隐私保护标准,健全个人信息和隐私保护监管机制,优化社会群众监督举报机制,压实行业组织、企业机构等保护个人信息安全主体责任,加大对侵犯个人信息和隐私等违法犯罪行为的打击力度。

来源:中央网络安全和信息化委员会

4.国务院办公厅印发《全国一体化政务服务平台移动端建设指南》,坚持安全可控原则

11月12日,国务院办公厅印发《全国一体化政务服务平台移动端建设指南》。

指南要求坚持安全可控工作原则。全面落实总体国家安全观,树牢网络安全底线思维,统筹发展和安全,增强移动政务服务一体化安全防护能力,加强对重要政务数据、敏感个人信息等的保护,确保政务网络和数据信息安全。

网络安全网络安全防护
本作品采用《CC 协议》,转载必须注明作者和本文链接
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
实战攻防绷紧网络安全弦。“警钟长鸣”才能居安思危,红蓝队就是敲钟人,必须让队伍在急难险重的工作任务中经风雨、见世面、壮筋骨。
2015年10月,日本成田机场与中部机场遭到黑客攻击。所幸是在深夜时分,没有对机场营运造成影响。机场人员随后关闭遭入侵的电脑和广播系统,使用扩音器通知乘客以及以“手工”方式办理登机等手续,部分航班被迫延迟起飞。2017年6月,乌克兰首辅国际机场再次遭受到勒索病毒的攻击,机场信息系统瘫痪,导致大量旅客滞留机场,航班大面积延误。在具体实施时,可根据自身系统的安全保护级别进行调整。
网络安全领域,红蓝对抗中一方扮演黑客、另一方扮演防守者进行网络安全实战演练。在攻防演练中,红军模拟真实的攻击来评估企业当前防护体系的安全水平,蓝军对发现的问题进行优化整改。通过周期性的红蓝对抗,可持续性提高企业在攻击防护、威胁检测、应急响应等方面的能力。建立网络安全督察通报体系。
工业互联网是新一代信息通信技术与工业体系融合的产物,将推动“人、机、物”的泛在深度互联和全面感知。随着工业互联网设备的网络化、数字化、智能化应用不断泛化,设备自身网络安全设计、应用过程管理与防护逐渐成为关注重点。
为做好网络安全保障,加强网络安全防护,有效发现网络安全风险并及时化解,7月20日,菏泽市城管局举行网络安全攻防演练。据悉,本次演练邀请了菏泽市网络安全资深专家组成网络安全红队攻击人员,在真实网络环境下模拟黑客的攻击手段对菏泽市城市管理局信息系统开展实战化攻击。在不影响业务的情况下,攻击队伍可对菏泽市城市管理局的官方网站、智慧城管等进行网络攻击,试图入侵系统,获取权限并可进行内网渗透。
随着网络空间安全上升为国家战略,安全需求已由单一的软硬件产品提供转向全面专业的安全运营服务模式,各安全厂商争先提出安全运营整体解决方案,安全即服务成为网络安全产业发展重点。通过对网络安全服务的国内外产业发展现状进行分析,结合工程实践提出针对网络安全全生命周期的服务体系,并从技术创新和商业模式创新两个方面对网络安全服务产业发展提出建议。全面的分析和研究网络安全服务的产业现状、体系和发展建议,对完善优
VSole
网络安全专家