第十三届信息安全漏洞分析与风险评估大会顺利召开

VSole2021-10-22 16:29:02

2021年10月22日,2021世界物联网博览会信息安全高峰论坛暨第十三届信息安全漏洞分析与风险评估大会在江苏省无锡市顺利召开。本届大会以“创新可控智联,共铸网络安全”为主题,由中国信息安全测评中心、江苏省委网络安全和信息化委员会办公室、无锡市人民政府主办,无锡市委网络安全和信息化委员会办公室、滨湖区人民政府、江苏省物联网信息安全实验室承办,清华大学、北京理工大学、无锡先进技术研究院、《中国信息安全》杂志社、无锡山水城管委会协办。来自国内相关政府部门、重要行业、高等院校、研究机构和信息安全产业界的二百多名嘉宾参加了大会。

会议现场

本届论坛的召开是落实习近平总书记总体国家安全观战略部署和网络强国建设目标,适应数字经济时代新征程新使命新任务,对信息安全漏洞分析与风险评估工作进行再研究、再推进的一次重要行动体现。中国信息安全测评中心主任张峰,无锡市政协副主席丁旭初为本届大会致开幕辞。大会由中国信息安全测评中心副主任江常青主持,来自中国信息安全测评中心、中国科学院信息工程研究所、电子科技大学、中科芯集成电路有限公司、北京天融信网络安全技术有限公司、绿盟科技集团股份有限公司等单位和企业的专家,围绕软件漏洞生态、软件供应链安全、卫星互联网应用及安全,以及智能产业安全生命周期等问题发表了主题演讲。法国国立高等电信学校教授塞尔万·吉利(Sylvain Guilley)和前卡巴斯基安全实验室顶级研究员丹尼尔·亚历克斯等2名海外知名技术专家以视频会议形式向大会分享了他们在侧信道分析以及人工智能和信息安全领域的最新研究成果。

中国信息安全测评中心主任张峰

无锡市政协副主席丁旭初

中国信息安全测评中心副主任江常青

中国科学院信息工程研究所副所长邹维

电子科技大学网络空间安全研究院院长张小松

中科芯集成电路有限公司董事长李斌

中国信息安全测评中心研究员王欣

天融信科技集团解决方案中心总监于国强

绿盟科技首席技术官叶晓虎

同时,“太湖湾信创技术产业园”揭牌仪式在大会上同期举行。

“太湖湾信创技术产业园”揭牌仪式

从国家网络安全和信息化发展的现实需求出发,本届大会设立了“漏洞分析”“关键信息基础设施保护”“威胁发现与溯源”“物联网基础安全及风险分析技术”和“国际网空重大安全事件分析”五大分会场,围绕国家网络安全建设、国际网空发展前沿动态、新技术新应用和物联网安全等前沿、热点、焦点、重点议题进行深入交流和探讨,致力于共享漏洞分析与风险评估领域的理论方法、技术实践、最新进展和创新成果,不断提升漏洞分析与风险评估工作服务国家网络安全保障的影响力和贡献率。

“漏洞分析”分论坛

“关键信息基础设施保护”分论坛

“威胁发现与溯源”分论坛

“物联网基础安全及风险分析技术”分论坛

大会围绕服务国家网络安全发展和数字经济社会建设的现实战略需求,重点聚焦前沿热点、始终坚持专业导向、不断推动开放共享、着力搭建国际平台,通过打造海内外知名技术专家学者深度沟通交流的纽带桥梁,探讨国内外前沿创新性技术发展方向和重大热点安全事件,深挖漏洞分析与风险评估领域重点、难点技术问题,推动科技研究和技术创新成果在业界的共享共用,获得技术专家普遍重视、深得网安业界各方支持,实现了“融合多方智慧、汇集群策优势、凝聚创新成果”的办会成效。

信息安全风险评估
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息安全风险评估:依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程。它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织造成的影响。
网络安全是信息化持续发展的根本保障,网络安全中的安全风险评估则是网络安全保障工作的基础性工作和重要环节。在实际应用中,基于资产的风险评估基本要素是资产、威胁和脆弱性,资产清单的识别和赋值准确性很重要,一旦识别出现遗漏或者赋值不准确,则会造成风险结论的遗漏或不正确。其他风险评估方法的探索目前,企业在开展信息安全风险评估时,大多是通过基于资产的风险评估这一较成熟的方法来应用实施。
正式版附下载附图解
本标准形成的信息安全风险评估方法,可以为国家网络安全主管部门、各重要行业网络安全保障单位、第三方网络安全检测评估机构提供开展网络安全检测评估工作的技术标准和依据。
新版风评增加了业务识别和业务风险值计算两个过程,这是本次标准中的一个变化。在资产识别过程中,老版风评中给出了明确的分类,包括数据、软件、硬件、服务、人员、其他等6个大类。相较于老版风评的威胁来源和表现形式来说,这阶段工作的复杂度有所提升。下图为新版风评附件表E.5,可作为具体威胁识别的参考列表。在识别脆弱性的同时,评估人员应对已采取的安全措施的有效性进行确认。
近年来,以智能手机及其周边设备为代表的智能移动终端迅速普及,但涉及智能移动终端信息安全问题的相关报道也呈现上升趋势。通过以当前智能移动终端与信息安全发展现状为出发点,梳理智能移动终端信息安全功能的发展历史,总结平台结构的主要特征,论述了智能移动终端信息安全风险现状及对策,展望未来信息安全风险的研究方向。
通过开展风险评估工作,企业组织可以对重要信息系统所面临的信息安全风险进行发现识别和定性评估。企业在开展网络安全风险评估时,必须坚持综合考虑安全事件的后果影响及其可利用性的评价原则。要素1:确定评估范围风险评估应先确定评估的范围。在风险评估工作开始前,需要尽可能全面地了解业务部门的需求和意见,这有助于了解各种网络资产和流程的重要性、风险隐患、评估影响以及对风险的承受程度。
数字化赋能汽车产业革新,使得信息安全管理上升至新的战略高度,其覆盖维度已逐步贯穿整个汽车产业价值链。由此可见,建立适用于我国汽车行业的信息安全体系可信赖度评估机制迫在眉睫。一直以来,国家高度重视信息安全工作,近年来力推多项信息安全相关法律法规出台,《网络安全法》《数据安全法》和《个人信息保护法》相继发布。
近些年,随着统筹协调机制、“互联网+政务服务”、信息资源整合共享等概念的出现和逐步落地,以及数字化、网络化、智能化为特质的新一代信息通信技术(ICT)加快驱动,政府再次转型驶入新型电子政务建设快车道。电子政务领域信息系统也从早期的门户网站、邮件系统、办公系统不断得到创新和运用,网上办公、数据集中、各种业务支撑系统层出不穷。
VSole
网络安全专家