工业互联网安全讲坛(第二期)成功举办,产学研共析多场景下的漏洞挖掘与应用

VSole2021-11-10 09:19:23

工业互联网安全讲坛第二期成功举办!

当前,网络空间漏洞数量持续增长,漏洞类型日趋多样化,众多事件型漏洞及高危零日漏洞已成为具备强大威慑力的新型网络资源。为促进产学研用一体化推进工业互联网漏洞分析与应用能力建设,国家工业信息安全发展研究中心(简称“中心”)联合工业信息安全产业发展联盟、北京工业互联网技术创新与产业发展联盟于11月7日成功举办“工业互联网安全讲坛”第二期活动,主题为“工业互联网安全的战略资源——漏洞”,中心副主任郝志强在线致辞,来自高校和企业的专家,聚焦工业互联网漏洞挖掘分析,在工业互联网、物联网以及“5G+工业互联网”等典型场景下的漏洞挖掘、分析关键技术及应用等问题与大家交流分享。

郝志强表示,为规范网络产品安全漏洞发现、报告、修补和发布等行为,防范网络安全风险,工业和信息化部、国家互联网信息办公室、公安部三部门于今年7月发布《网络产品安全漏洞管理规定》。目前,工业和信息化部已上线网络安全威胁和漏洞信息共享平台,涵盖通用网络产品安全、工业控制产品安全、移动互联网App产品安全、车联网产品安全等漏洞专业库,中心是工业控制产品安全漏洞专业库的建设单位。

漏洞挖掘技术主要以静态分析和动态分析为主,包括模糊测试、符号执行、污点追踪、数据流分析、同源性分析等方法。工业领域拥有大量的工业现场设备、边缘终端设备、工业通信设备等设备设施,存在工业协议类型多样、私有协议难以发现、设备固件加密、二进制文件难以获取等问题,对工业互联网漏洞挖掘能力带来挑战。希望发挥工业互联网安全讲坛桥梁作用,产学研一起努力,协同攻关工业互联网安全卡点技术与公共服务能力,共同推动国家工业互联网安全再上新台阶。

广州大学网络空间先进技术研究院院长田志宏、华中科技大学网络空间安全学院常务副院长邹德清、北京威努特技术有限公司联合创始人兼首席技术官黄敏、北京信联科汇科技有限公司副总经理吴涛等嘉宾在线分享了工业互联网系统安全测试及攻防验证关键技术、智能家居系统的漏洞与安全分析、工业互联网设备漏洞挖掘关键技术及应用、5G+工业互联网漏洞挖掘技术研究及应用等内容。

工业互联网安全讲坛面向新一代信息通信技术与工业经济深度融合产生的安全问题,聚焦工业互联网、(工业)物联网、“5G+工业互联网”等安全需求,分享战略标准、前沿技术、关键设备、创新应用等系列核心成果,致力于打造产学研用一体化深度融合的权威性、引领性交流学习平台。中心将进一步发挥工业互联网安全专委会的作用,继续推出更多“工业互联网安全讲坛”系列活动,提升工业互联网安全保障能力。欢迎各方与中心紧密联系,加强合作。

工业互联网安全讲坛面向科研院所、高等院校、安全企业、工业互联网企业等公开征集议题,欢迎大家将意向议题或工业互联网安全合作相关信息邮件发送至:iistalk@126.com。

网络安全漏洞挖掘
本作品采用《CC 协议》,转载必须注明作者和本文链接
利用网络安全漏洞实施攻击的安全事件频发,使网络安全漏洞治理成为保障国家网络安全的重要议程。当前,囿于在漏洞评级指标、漏洞披露政策以及“白帽子”法律责任层面缺乏整体性考量,我国网络安全漏洞治理框架亟待面向“合作主义”转型。为此,需通过行政与司法的合作明晰“白帽子”法律责任的边界,通过行政部门之间的合作搭建网络安全漏洞协同机制,通过行政与公众的合作拓宽社会公众参与漏洞治理的渠道,协力共筑网络安全漏洞
网络安全漏洞(以下简称“漏洞”)作为信息通信网络中在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,随着经济社会信息化、网络化、数字化和智能化程度的加深,对国家网络安全的影响也日益加剧。世界各主要国家和组织为了切实提升国家网络安全防护能力,围绕漏洞的研究、收集和利用,纷纷建立国家级漏洞通报平台或漏洞数据库。日本于2003年开始建设“日本漏洞通报”(JVN)平台;美国于 2005 年开始建设“
本报告试图以观察者的视角剖析2021年网络安全领域新增漏洞情况以及演变趋势,希望为各行业及相关企事业单位的网络安全建设提供参考和帮助。
在今年全国两会上,全国政协委员、360集团董事长兼CEO周鸿祎提交了《关于强化网络安全漏洞管理的提案》。周鸿祎在提案中表示,从我国情况看,网络安全漏洞管理方面存在对漏洞不重视、修复不及时,缺少具体的漏洞修复管理细则和处罚机制等问题,建议从建立漏洞管理全流程监督处罚制度、强制召回存在重大网络安全漏洞产品等方面提高我国网络安全防护能力。
漏洞作为网络安全问题的核心,已引起国家层面的高度关注。因此,在合规需求下,建立全面完善的漏洞管理流程体系已成为车联网企业漏洞管理的普遍需求。相应的,其管理工作也呈现出行业特殊性。因此,在研发与生产环节,尽早引入漏洞管理机制成为车联网产品安全漏洞管理的重点。
在过去的一年里,网络安全领域的漏洞频频攀升至新高峰。安全研究巨头Qualys在其《2023年网络威胁安全回顾》报告中指出,全球范围内披露的计算机漏洞数量高达26447个,这一数字在历史横轴上刻下了新的纪录——较之上一年的25050个漏洞,同比激增了5.2%。
安全漏洞作为影响网络安全的关键因素,相关情报的重要性不言而喻。多年来,阿尔法实验室数次第一时间发布紧急重大安全漏洞威胁情报,帮助客户规避安全风险,且多次获得相关国家机构表彰致谢。此次获2022年度CNNVD“漏洞通报”贡献突出单位致谢,是继CNNVD一级技术支撑单位、优秀技术支撑单位以来,天融信本年度第三次获得来自CNNVD的致谢。
CNVD平台近期启动2022年度技术组支撑单位的能力评价工作。通过综合考量企业提交情况和平台统计数据,从漏洞收集工作、漏洞发现工作、漏洞威胁风险大数据工作、漏洞技术分析工作、重大漏洞事件响应工作和集体任务协作六个能力象限,对支撑单位的年度工作情况进行了统计和评价,并对优秀支撑单位和行业单位进行表彰。
VSole
网络安全专家