普普安全資訊一周概覽(0226-0304)

作者:

時間:
2022-03-04
1、工信部部署做好工業(yè)領域數據安全管理試點工作
普普安全資訊一周概覽(0226-0304)

工業(yè)和信息化部近日印發(fā)通知,部署做好工業(yè)領域數據安全管理試點工作,明確在遼寧等15個?。▍^(qū)、市)及計劃單列市開展試點工作。要求各地工業(yè)和信息化主管部門認真學習貫徹《數據安全法》等法律法規(guī)、工業(yè)和信息化領域數據安全相關管理制度等要求,明確數據安全管理部門和負責人,指導本地區(qū)工業(yè)企業(yè)開展數據安全管理工作。試點地區(qū)工業(yè)和信息化主管部門要緊扣申報事項和計劃節(jié)點,保質保量完成試點任務。要確定一名分管負責同志負責試點工作,組織精干力量,建立工作臺賬,將責任落實到人、任務落實到位。要加快提升行政執(zhí)法能力,加大對行政執(zhí)法人員和企業(yè)培訓力度,鼓勵有條件的地區(qū)統籌建立專業(yè)執(zhí)法隊伍。要強化政策支持和資金投入,加強數據安全監(jiān)測、風險報送、事件處置等技術能力建設,全面提升本地區(qū)數據安全監(jiān)管能力。

普普安全資訊一周概覽(0226-0304)
普普資訊

各地工業(yè)和信息化主管部門要充分認識做好工業(yè)領域數據安全工作對于貫徹落實總體國家安全觀、促進數字經濟健康發(fā)展、推進制造強國和網絡強國建設的重大意義,要根據《通知》要求,緊扣申報事項和計劃節(jié)點,保質保量完成試點任務。未參與試點的地區(qū),可參照《通知》要求抓緊部署本地區(qū)工業(yè)領域數據安全管理工作,切實按照《數據安全法》等法律法規(guī)履行監(jiān)管職責。


普普安全資訊一周概覽(0226-0304)
2、知識科普:數據治理與數據安全治理的淵源
普普安全資訊一周概覽(0226-0304)

伴隨著數字業(yè)務的飛速發(fā)展,數據安全治理成為企業(yè)正常發(fā)展的最基本保障?!稊祿踩ā分赋觯壕S護數據安全應建立健全數據安全治理體系,提高數據安全保障能力。數據安全治理和數據治理經常被混淆為一談,雖然很多時候數據治理和安全并沒有直接關系,那么今天我們來分析一下數據治理和數據安全治理的區(qū)別。

一是關注點不同,數據治理更關注于數據本身,而數據安全治理更關注于數據的整個生命周期;二是輸出不同,數據治理的主要輸出是制度、管理規(guī)章、規(guī)范等。數據安全治理的輸出包括數據的分級分類,安全使用規(guī)范,數據的可視化、監(jiān)控和發(fā)現要求等;三是特點不同,數據治理是一個“制度化”過程,所謂制度化是執(zhí)行一個“正式批準”的體系,該體系包括明確的價值目的、必須遵從的規(guī)范和落實各治理責任的組織機構。而數據安全治理的建立與實施一定程度上依賴于生態(tài)形成與聯盟化發(fā)展。

普普安全資訊一周概覽(0226-0304)
普普資訊

數據安全治理和數據治理經常被混淆為一談,雖然很多時候數據治理和安全并沒有直接關系,但是也有一定的關聯,從本質上來說并沒有直接的從屬關系,而是不同的實施方向;面對數據資產問題的時候,安全是其中的一個環(huán)節(jié)。數據安全治理是數據治理的一個過程,是企業(yè)數字轉型中必然經歷的階段,數據安全治理可獨立實施。數據安全治理是數據安全領域數據、業(yè)務、安全、技術、管理的集合。

普普安全資訊一周概覽(0226-0304)
3、數據中毒:下一個大威脅
普普安全資訊一周概覽(0226-0304)

當攻擊者篡改用于訓練 AI 模型的數據時,實際上會“中毒”。因為人工智能依賴于這些數據來學習如何做出準確的預測,所以算法生成的預測將是不正確的。

威脅行為者現在正在以可用于網絡攻擊的方式處理數據。例如,他們可以通過更改推薦引擎的數據來做很多事情。從那里,他們可以讓某人下載惡意軟件應用程序或單擊受感染的鏈接。

數據中毒是如此危險,因為它使用人工智能來對付我們。我們越來越相信人工智能對我們個人生活和工作的許多方面的預測。從幫助我們選擇要觀看的電影到告訴我們哪些客戶可能會取消他們的服務,它無所不能。

威脅行為者也在使用數據中毒來滲透防御者用來發(fā)現威脅的工具。首先,他們可以更改數據或添加數據以生成不正確的分類。此外,攻擊者還利用數據中毒來生成后門。

對 AI 工具的數據中毒攻擊的增加意味著企業(yè)和機構可能會猶豫轉向這些工具。它還使防御者知道要信任哪些數據變得更具挑戰(zhàn)性。

普普安全資訊一周概覽(0226-0304)
普普資訊

針對使用人工智能 (AI) 和機器學習 (ML) 的安全軟件的數據中毒可能是下一個重大的網絡安全風險。隨著這種新威脅的迅速出現,防御者必須學習如何發(fā)現數據中毒攻擊以及如何預防它們。否則,將根據錯誤數據做出業(yè)務和網絡安全決策。作為捍衛(wèi)者不能盲目相信擁有的工具和數據。應更加了解算法的工作原理并定期檢查異常數據將有助于我們提前防范攻擊。

普普安全資訊一周概覽(0226-0304)
4、俄羅斯閃戰(zhàn)烏克蘭,網絡戰(zhàn)早已打響
普普安全資訊一周概覽(0226-0304)

俄羅斯在頓巴斯地區(qū)的特別軍事行動徹底瓦解了俄烏長達三個月的冷戰(zhàn)僵局,不到一小時,俄羅斯方面就宣布摧毀了烏克蘭當地主要軍事設施以及機場,一觸即發(fā)的戰(zhàn)爭就這樣進入了尾聲。

事實上,在這場充滿“突襲”色彩的戰(zhàn)爭到來之前,雙方在網絡上早已開啟了角逐。在2014年,烏克蘭官方就已經披露了烏克蘭國家電信系統遭受俄羅斯方面攻擊的文件,而有許多證據證明,俄羅斯早已將互聯網當做了第二戰(zhàn)場,結合傳統軍事戰(zhàn)術,對目標進行全面的集中打擊。

今年2月,烏克蘭政府安全機構拆除了兩個疑似與俄羅斯特工部門有關的僵尸網絡,并控制了18000個社交網絡賬戶。這兩個僵尸網絡被用來發(fā)布假新聞,以傳播恐慌,并發(fā)送炸彈威脅,旨在破烏克蘭境各地的活動。整個2022年1月,SSU阻止了120多次針對烏克蘭國家機構信息系統的網絡攻擊。

普普安全資訊一周概覽(0226-0304)
普普資訊

“混合戰(zhàn)爭”的常態(tài)化現象使得現代戰(zhàn)爭的形態(tài)進一步向戰(zhàn)場以外拓展,甚至在沖突之外的隱形戰(zhàn)場,伺機而動的對手也時刻地隱藏其中,這無疑值得全社會保持關注。顯然,對于從事網絡安全的你我而言,在如今國際局勢安全日益復雜的環(huán)境下,大國戰(zhàn)略競爭加劇進一步增加了網絡戰(zhàn)爭先行的可能,時刻保持警惕與防御態(tài)勢,才能在未來可能發(fā)生的世界級網絡,占得先機。

普普安全資訊一周概覽(0226-0304)
5、工信部:三方面做好工業(yè)互聯網平臺安全保障
普普安全資訊一周概覽(0226-0304)

今年,工信部將繼續(xù)在三個方面發(fā)力確保工業(yè)互聯網安全有序健康發(fā)展。

第一,在政策體系方面。工信部印發(fā)了《加強工業(yè)互聯網安全的工作指導意見》和《工業(yè)互聯網創(chuàng)新發(fā)展三年行動計劃》,突出了在發(fā)展工業(yè)互聯網的同時,要加強網絡安全,特別是網絡平臺安全問題。

第二,積極推動開展分類分級管理工作。因為工業(yè)互聯網網絡安全非常復雜,涉及的面非常廣,各行各業(yè)都存在它的應用,都有安全的防范問題,所以工信部在15個省市開展了分類分級管理試點,近百家平臺企業(yè)完成了科學定級、風險評估和相關整改落實,強化了平臺企業(yè)的安全能力建設。

第三,在強化安全防護能力方面,工信部健全工業(yè)互聯網安全技術監(jiān)測體系,累計監(jiān)測覆蓋了165個重點工業(yè)互聯網平臺。

普普安全資訊一周概覽(0226-0304)
普普資訊

工信部將繼續(xù)在三個方面發(fā)力:一是要推動建立工業(yè)互聯網企業(yè)網絡安全分類分級管理制度,在試點基礎上進一步總結,擴大推廣應用。二是要健全平臺企業(yè)的監(jiān)測預警,對網絡安全平臺企業(yè)要加強監(jiān)測預警,信息通報和應急處置,確保安全。三是要組織開展安全深度行活動,推動新技術、新產品、新標準應用,使工業(yè)互聯網平臺安全產品解決方案在各行各業(yè)中能夠得到實際應用。

普普安全資訊一周概覽(0226-0304)
6、美媒:俄烏網絡戰(zhàn)未達到預期
普普安全資訊一周概覽(0226-0304)

關于俄羅斯網絡攻擊的可怕性在烏克蘭并未達到預期,烏克蘭總統依然可以通過網絡向烏克蘭人發(fā)表講話,并對其國民乃至安全組織和黑客展開動員。

十多年來,軍事指揮官和外部專家為網絡戰(zhàn)的展開繪制了藍圖:軍用和民用網絡將被擊垮、尖端黑客軟件可以破壞發(fā)電廠,全民將無法獲得資金、天然氣或食品等。想來,都是可怕的存在。

截至周一,在坦克進入烏克蘭五天后,烏克蘭的互聯網和其他關鍵基礎設施仍在可以運作,被擊敗的烏克蘭軍隊仍在有效協同作戰(zhàn),俄羅斯吹噓的虛假信息能力未能說服烏克蘭人放棄抵抗。

預計未來幾周將在烏克蘭和其他地方發(fā)生更嚴重的網絡攻擊。雖然普京尚未對美國、歐盟、北約的任何制裁措施發(fā)起重大報復,但歐盟仍然相信報復會到來,包括網絡攻擊也即將到來。

普普安全資訊一周概覽(0226-0304)
普普資訊

盡管俄羅斯對烏克蘭的展開了各種形式的網絡攻擊和防御,但基本上未按照專家們認為的方式進行。如此這般,為我們對網絡戰(zhàn)的理解,多了一份真實案例,但網絡戰(zhàn)發(fā)生后也可能引發(fā)專家擔憂的極端事件,隨著信息化發(fā)展,傳統生活方式徹底被改變時,或就迎來了專家描述的網絡戰(zhàn)可怕后果。目前,已經出現了“IT軍隊”。

普普安全資訊一周概覽(0226-0304)
7、烏克蘭招募 'IT軍',俄羅斯31實體成為攻擊目標
普普安全資訊一周概覽(0226-0304)

自俄烏戰(zhàn)爭以來,一些國家不斷“拱火”,俄烏緊張局勢持續(xù)加劇。近期,俄羅斯地面部隊開進烏克蘭首都基輔附近,雙方之間到了“你死我活”的地步。正面戰(zhàn)場激烈戰(zhàn)斗的同時,“陰影下”的網絡世界也展開了殊死較量,為求與俄羅斯保持對等的網絡戰(zhàn)競爭力,烏克蘭政府可謂“絞盡腦汁”。

上周,烏克蘭數字化轉型部長 Mykhaylo Fedorov 宣稱,現階段,烏克蘭需要一支由大批志愿 '數字人才 '組成的 'IT軍隊',以期在網絡前線對俄羅斯開展大規(guī)模網絡攻擊。

烏克蘭國防部發(fā)布招募烏克蘭地下黑客不久后,IT 軍團成功組建。值得一提的是,該行動是通過 Cyber Unit Technologies 創(chuàng)始人Yegor Aushev 發(fā)布,他在 Facebook 上分享了一份申請表格。Aushev 稱,全世界的黑客都已報名,期望幫助烏克蘭,甚至包括一些來自俄羅斯的黑客。

普普安全資訊一周概覽(0226-0304)
普普資訊

當在社交媒體看到有關俄羅斯入侵烏克蘭的圖像或其他信息時,部分人群可能會被誘惑加入到'IT 軍隊',對俄羅斯實體進行網絡攻擊。然而,需要牢記的是,在大多數國家,無論目標是什么,實施拒絕服務攻擊、破壞網絡和計算機以及破壞網站都是非法的。此外,破壞俄羅斯的基礎設施可能并不能夠阻止其軍隊持續(xù)進軍,此舉可能會讓事情變得更糟糕。