政府安全资讯精选 2017年第十二期 中国网络安全漏洞披露平均效率远超美国; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全

简介: 中国网络安全漏洞披露平均效率远超美国;安徽合肥开出首张《网络安全法》罚单; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全;美国参议员提出《诚实广告法案》监管政治广告

 e3963cf936930ce7a27288c336f6e1fe9505859b



【国内政策分析】


安徽合肥开出首张《网络安全法》罚单 点击查看原文

 

概要:合肥市公安局高新分局对某企业的门户网站被植入木马病毒的案件进行调差。同时,对该单位网络安全负责人和负责维护合肥某信息产业有限公司的负责人开出了合肥市首张违反《网络安全法》处罚决定,对未落实网络安全保护责任的行为下达整改通知书,并处以警告处罚。

 

点评:该企业违反了《网安法》第二十一条,“网络运营者应当按照网络安全等级保护制度的要求,采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施”。网络安全保护责任是网络安全法的核心之一,也是企业的首要保障任务。根据《网安法》,违规企业不仅会受到出发,网络安全负责人也可能直接被罚款。预计今年年底至明年,各地监管将继续加强《网络安全法》相关的执法工作。



【全球行业动态】


中国网络安全漏洞披露平均效率远超美国 点击查看原文

 

概要:Recorded Future的网络安全调查显示,中国国家信息安全漏洞库(CNNVD)处理安全漏洞的平均效率比美国计算机应急响应小组(U.S.-CERT)高出近两倍。CNNVD平均需要13天的时间完成对曝光漏洞的处理,在系统中创建条目并发布,而美国CERT则需要33天的时间。根据过去两年披露的漏洞数据, 75%初次披露的漏洞6天内被CNNVD收录,而美国NVD得花20天时间;90%的漏洞在初次披露后的18天内被CNNVD收录,而NVD则要用92天。

 

点评:NVD和CNNVD效率如此之大的原因之一是因为CNNVD会主动搜索网络和其它信息来源,查找漏洞信息,而NVD则会等待厂商的报告,相比之下依赖行业,方式较为死板。对漏洞信息的掌握对于企业安全管理者来说非常重要。而重大漏洞的披露速度即使只相差几天,也可能造成很大的安全风险。在这一点上,中国漏洞管理与披露的经验对于美国具有一定的参考价值。



【全球政策趋势】


美国美国国土安全部发布指令 要求联邦机构强化Web和电子邮件安全 点击查看原文

 

概要:美国国土安全部(DHS)发布《约束性操作指令18-01》,要求联邦政府机构采用新的Web和电子邮件安全指南。 联邦机构必须按照要求在90天内应用DMARC和STARTTLS两项协议。DMARC是一款防止电子邮件欺诈,提供伪造邮件来源数据的协议。STARTTLS则在数据传输时对电子邮件加密,以防中间人攻击。指令还要求联邦机构120天内在所有公开访问的网站上启用HTTPS和HSTS安全连接。

 

点评:针对指令的具体执行,国土安全部提出了阶段性的要求。首先,各联邦机构必须在30天内提交一份行动计划,60天内完成部分配置,120天确保完成协议所有要求,并定期提供执行情况报告。该项指令将帮助政府机构提高Web和电子邮件的安全性,减少潜在漏洞和由操作造成的安全风险。

 


美国参议员提出《诚实广告法案》监管政治广告 点击查看原文

 

概要:针对俄罗斯通过社交网站广告影响美国2016年大选的争议,美国参议员提出《诚实广告法案》(Honest Ads Act)。法案要求Facebook, Twitter等社交网站公布有关政治广告受众,费用等信息,留存政治广告副本,并使其公开可获取。针对每月浏览用户超过5000万的平台,新规定要求其遵守针对印刷、电视等媒体的政治广告披露规则。同时,所有一年政治广告费用花费超过500美元的公司,法案要求这些公司留存并发布相关用户数据。

 

点评:Facebook等社交网站对其用户的影响力日益增加,通过对用户使用数据的分析,可以更加精准地掌握用户对不同信息的需求。因此,政治类广告也利用社交网络进行宣传。然而,伴随影响力的增加,社交网络也需要承担起更多的内容安全责任,在商业利益,社会公益和用户隐私之间把握平衡。 


期待听到您的反馈


 金融、政府、游戏安全资讯精选会通过云栖社区专栏,

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。




029307c2bf99a126e3c7d4b050286cfed9f71a06


扫码参与全球安全资讯精选

读者调研反馈


我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群

f4e338d5b817324ee85128eeafa00d7d5d5453ab

扫码加入THE LAB读者钉钉群

本文为云栖社区原创内容,未经允许不得转载,如需转载请发送邮件至yqeditor@list.alibaba-inc.com;如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件至:yqgroup@service.aliyun.com 进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容。
目录
相关文章
|
1天前
|
安全 JavaScript 前端开发
第十六届山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题—B模块安全事件响应/网络安全数据取证/应用安全
该内容描述了一次网络安全演练,包括七个部分:Linux渗透提权、内存取证、页面信息发现、数字取证调查、网络安全应急响应、Python代码分析和逆向分析。参与者需在模拟环境中收集Flag值,涉及任务如获取服务器信息、提权、解析内存片段、分析网络数据包、处理代码漏洞、解码逆向操作等。每个部分都列出了若干具体任务,要求提取或生成特定信息作为Flag提交。
3 0
|
1天前
|
安全 测试技术 网络安全
2024年山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题-C安全事件响应/网络安全数据取证/应用安全
B模块涵盖安全事件响应和应用安全,包括Windows渗透测试、页面信息发现、Linux系统提权及网络安全应急响应。在Windows渗透测试中,涉及系统服务扫描、DNS信息提取、管理员密码、.docx文件名及内容、图片中单词等Flag值。页面信息发现任务包括服务器端口、主页Flag、脚本信息、登录成功信息等。Linux系统渗透需收集SSH端口号、主机名、内核版本,并实现提权获取root目录内容和密码。网络安全应急响应涉及删除后门用户、找出ssh后门时间、恢复环境变量文件、识别修改的bin文件格式及定位挖矿病毒钱包地址。
3 0
|
1天前
|
安全 测试技术 Linux
2024年山东省职业院校技能大赛中职组 “网络安全”赛项竞赛试题-A模块安全事件响应/网络安全数据取证/应用安全
该内容描述了一个网络安全挑战,涉及Windows和Linux系统的渗透测试以及隐藏信息探索和内存取证。挑战包括使用Kali Linux对Windows Server进行服务扫描、DNS信息提取、密码获取、文件名和内容查找等。对于Linux系统,任务包括收集服务器信息、提权并查找特定文件内容和密码。此外,还有对Server2007网站的多步骤渗透,寻找登录界面和页面中的隐藏FLAG。最后,需要通过FTP获取win20230306服务器的内存片段,从中提取密码、地址、主机名、挖矿程序信息和浏览器搜索关键词。
2 0
|
1天前
|
安全 测试技术 网络安全
2024年甘肃省职业院校技能大赛中职组 “网络安全”赛项竞赛样题-C模块安全事件响应/网络安全数据取证/应用安全
涉及安全事件响应和应用安全测试。需使用Kali对Windows Server2105进行渗透测试,包括服务扫描、DNS信息提取、管理员密码、文件名与内容、图片中单词等。另外,需收集win20230305的服务器端口、页面信息、脚本、登录后信息等。在Linux Server2214上,要获取SSH端口、主机名、内核版本并进行提权操作。网络安全响应针对Server2228,涉及删除后门用户、查找SSH后门时间、恢复环境变量、识别篡改文件格式和矿池钱包地址。最后,对lin20230509进行网站渗透,获取端口号、数据库服务版本、脚本创建时间、页面路径、内核版本和root目录下的flag文件内容
3 0
|
3天前
|
SQL 安全 算法
网络防线的构筑者:洞悉网络安全漏洞与加固信息防护
【4月更文挑战第22天】在数字化浪潮下,网络安全和信息安全成为维护社会稳定、保障个人隐私的重要基石。本文将深入探讨网络安全中存在的漏洞问题,介绍现代加密技术,并强调提升全民安全意识的必要性。通过对这些关键知识点的分享,旨在为读者提供一个关于如何构建和维护一个安全网络环境的全面视角。
|
5天前
|
存储 安全 网络安全
构筑安全之盾:云计算环境下的网络安全与信息保护策略
【4月更文挑战第19天】随着云计算技术的飞速发展,企业和个人越来越依赖于云服务来存储、处理和交换数据。然而,这种便利性背后隐藏着潜在的安全风险。本文深入探讨了在云计算背景下,如何通过综合性的安全措施和策略来强化网络安全防护,确保数据的完整性、可用性和机密性。我们将分析当前面临的主要安全挑战,并基于最新的技术进展提出相应的解决方案,以期达到有效防御外部威胁和内部漏洞的目的。
16 4
|
21天前
|
监控 JavaScript 前端开发
《理解 WebSocket:Java Web 开发的实时通信技术》
【4月更文挑战第4天】WebSocket是Java Web实时通信的关键技术,提供双向持久连接,实现低延迟、高效率的实时交互。适用于聊天应用、在线游戏、数据监控和即时通知。开发涉及服务器端实现、客户端连接及数据协议定义,注意安全、错误处理、性能和兼容性。随着实时应用需求增加,WebSocket在Java Web开发中的地位将更加重要。
|
1月前
|
Web App开发 前端开发 开发工具
介绍Web开发的基础知识
介绍Web开发的基础知识
29 7
|
6天前
|
JSON Java fastjson
Spring Boot 底层级探索系列 04 - Web 开发(2)
Spring Boot 底层级探索系列 04 - Web 开发(2)
15 0
|
6天前
|
安全 编译器 PHP
PHP 8.1版本发布:引领Web开发新潮流
PHP编程语言一直是Web开发的主力军,而最新发布的PHP 8.1版本则为开发者们带来了更多创新和便利。本文将介绍PHP 8.1版本的主要特性,包括更快的性能、新的语言功能和增强的安全性,以及如何利用这些功能来提升Web应用程序的质量和效率。