作者: 联盟秘书处

  • AI驱动安全,安全护航AI——2024北京网络安全观察

    AI驱动安全,安全护航AI——2024北京网络安全观察

    发布日期:2024-06-07

    人工智能(AI)技术蓬勃发展的当下,其所带来的数据安全问题成为人们关注的焦点。2024年6月5日,以“AI驱动安全”为主题的2024北京网络安全大会在京举行,与会嘉宾围绕人工智能发展分享研究和实践经验,就AI如何驱动安全展开广泛讨论。

    AI的安全风险:留意“后门”

    AI技术的发展极大促进了效率的提升,随着应用场景愈加广泛,面临的安全挑战更加复杂,各类攻击威胁也与日俱增。

    根据奇安信发布的《2024人工智能安全报告》,AI既放大现有网络安全威胁,又引入了新型威胁,引发网络安全事件指数级增长。其中,2023年基于AI的深度伪造欺诈暴增3000%,基于AI的钓鱼邮件数量增长了1000%。一项对IT行业领导者进行的关于ChatGPT等大模型的调查显示,安全性是受访者最关心的问题,71%的受访者认为生成式人工智能会给企业数据安全带来新的风险。

    AI系统往往需要大量数据来迭代大模型,这必然涉及个人敏感信息。保护用户隐私、防止数据泄露存在不可忽视的安全风险。全国政协委员、全国工商联副主席、奇安信集团董事长齐向东举了个生动的例子,“AI如果不是自己‘生’的,而是从外面‘领养’回来的,那么AI是否会有‘后门’,AI是否会被人‘投毒’,都无从得知,甚至没有能力发现,这是数据安全带来的潜在风险。”

    去年以来,随着以ChatGPT为首的AI热潮席卷而来,还产生了新的网络安全问题。齐向东解释,如果把AI比作超级人脑,向它提问时输入的内容越多,得到的建议就越精准、越有价值。如果你的提问毫无保留、倾囊相授,那么AI通过学习,实际可能拥有比你更强的能力。此外向AI提问还可能泄露专有知识产权、发明和商业秘密等,让竞争对手从AI处得到更优的方案。这是与AI交流过程中,新产生的引发数据安全问题的特殊场景。

    与会嘉宾认为,使用AI过程中的风险责任归属也是一个复杂的问题,目前法律和政策尚不能明确在AI决策过程中各方的责任。

    AI驱动网络防护能力在博弈中快速迭代

    “AI驱动安全是大势所趋,未来网络攻防就是得AI者得天下。谁能提前抓住AI变革的机遇,谁就能掌握网络空间安全的主动权。”在主旨演讲中,齐向东判断,当前网络安全格局正在被颠覆重构,但这种颠覆重构不仅带来新的安全挑战,也为网络安全行业带来前所未有的战略机遇。

    与会嘉宾们认为,目前AI尚处在伦理和规则出现前的发展阶段,正朝着人工智能与网络安全深度融合的发展方向前进。网络安全是高度对抗性的行业,所有的攻击都是新的。实践中网络攻击层出不穷、日新月异,AI安全防护能力也在攻守迭代中不断推陈出新、更新升级。

    国家电网有限公司副总信息师、中国电机工程学会会士王继业介绍了国家电网探索人工智能在“守护网络安全,助力能源转型”中的最新实践。国家电网依托大数据平台,加强人工智能与网络安全的融合,研究基于人工智能的风险异常检测方法,开展网络安全关联分析、事件处置和调查溯源,强化网络安全威胁监测和应急处置,实现网络安全事件的智能响应、联动防御。

    AI还被应用于驱动智能攻防,助力企业的安全能力在博弈中快速演进迭代。齐向东介绍,AI在网络安全领域的应用已经可以覆盖网安前中后多个阶段,并带来网络防护能力数十倍乃至上千倍的提升。例如,在单点设备的监测上,AI可以带来安全能力百倍级提升。体系化防御的核心,是多种网络安全设备的有机结合。由于不同产品之间的数据传输共享、相互访问、远程操作非常频繁,漏报和误报问题在这一阶段呈现指数级增长。AI不仅可以知道在什么场景下、去调哪个接口、取什么数据,还能根据实际变化进行动态调整,瞬时激发各个设备的安全能力,将遗漏的威胁从10%降低到千分之一,达到安全能力百倍级提升。

    “AI作为网络安全的驱动力,可帮助专家快速识别、追溯和处置安全威胁,提升网络安全防御的智能化水平。”中国电子信息产业集团有限公司总经理李立功对AI驱动安全的进一步落地应用充满了期待。

    AI释放强大潜能 成为驱动新质生产力的重要引擎

    “人工智能是新质生产力,智能化大势不可阻挡。不发展是最大的不安全,要不断发展AI促安全。”2024北京网络安全大会上,中国新一代人工智能发展战略研究院执行院长龚克呼吁推进AI与网络安全融合创新。

    龚克认为,人工智能本身需要解决关键技术和颠覆性技术的创新,同时也成为各领域创新的基础,如生物医药、生命科学、新材料,这些创新都依赖于人工智能的应用。龚克表示,“人工智能正与千行百业紧密融合,成为驱动新质生产力的发动机,我们既没必要神话AI,也没有必要妖魔化。”

    在他看来,一方面,人工智能的发展推动了网络安全技术的创新。例如,基于深度学习的恶意软件监测、用户行为分析等新技术不断涌现,提高了网络安全的防护能力。另一方面,人工智能的自动化和智能化特性又可以大大提高网络安全管理的效率。通过自动化监测、响应和风险评估等流程,可以更快地应对网络威胁,减少潜在损失。

    随着网络安全领域智能化产品落地,相关市场的规模快速增长。有关统计显示,网络安全领域的人工智能产品市场将从2017年的39.2亿美元增长到2025年的348.1亿美元,预测期内的复合年增长率为31.38%。

    据北京市政府副秘书长许心超介绍,北京市已将数字安全产业作为全市重点发展的高精尖产业,目前已经汇聚数字安全企业1025家;2023年北京市数字安全企业收入达到996亿元,产业带动作用凸显。

    人工智能是引领未来的战略性技术,是新一轮科技革命和产业变革的重要驱动力量。与会专家期待,人工智能在网络安全的护航下,为千行百业带来更多革命性的变化,不断激发创新活力和社会潜能。

  • 联盟成功举办软件供应链安全现状、发展及人才培养讲座!

    联盟成功举办软件供应链安全现状、发展及人才培养讲座!

    发布日期:2024-05-30

    2024年5月29日,联盟特邀深圳开源互联网安全技术有限公司副总经理王颉,在重庆人文科技学院举办“软件供应链安全现状、发展及人才培养”讲座。
    讲座围绕软件安全基本知识、软件供应链安全国内外现状、软件供应链安全国标框架及要点、建设实践、软件供应链安全人才培养模式等方面进行了深度阐述。

    重庆人文科技学院与深圳开源互联网安全技术有限公司进行了产学研基地授牌仪式。

    联盟秘书长马传龙、重庆人文科技学院计算机工程学院副院长金维宏参加了此次活动。

    互联网环境下网络安全形势日渐严峻,开源软件是信息时代的公共基础设施,也是软件研发不可或缺的主要组成部分,因此,软件供应链安全已经成为我国非常重视的信息安全方向。本次讲座分享了软件供应链安全领域最新的技术进展和行业趋势,让参与者了解当前软件供应链的安全风险和挑战,为高校培养软件供应链安全人才提供了新的思路。

    主讲人介绍

    王颉,英国拉夫堡大学网络安全博士、高级工程师;现任深圳开源互联网安全技术有限公司(SecZone)副总经理;深圳市“孔雀计划”海外高层次人才、深圳市龙华新区高层次人才;四川省科技进步奖三等奖1次、中国信息通信研究院“软件供应链安全领域—产业创新开拓者”。

    主要研究方向包括软件安全开发全生命周期实时检测防御、威胁分析与建模、网络入侵监测、敏感信息防扩散、企业信息化建设方法等,并长期跟踪。曾先后在SCI等期刊发表论文15篇,联合出版译著2本,申请发明专利2项,并为超过20个IEEE学术会议担任论文评审专家。

  • 中央网信办等三部门印发《信息化标准建设行动计划(2024—2027年)》

    中央网信办等三部门印发《信息化标准建设行动计划(2024—2027年)》

    发布日期:2024-05-29

    为深入落实《“十四五”国家信息化规划》《国家标准化发展纲要》任务部署,近日,中央网信办、市场监管总局、工业和信息化部联合印发《信息化标准建设行动计划(20242027年)》(以下简称《行动计划》),要求加强统筹协调和系统推进,健全国家信息化标准体系,提升信息化发展综合能力,有力推动网络强国建设。

    《行动计划》强调,信息化标准是国家标准体系的重要组成部分,是以信息化驱动引领高质量发展的重要支撑,要以习近平新时代中国特色社会主义思想特别是习近平总书记关于网络强国的重要思想为指导,深入贯彻党的二十大精神,认真落实党中央、国务院关于信息化发展和标准化工作的决策部署,完善信息化标准体系、提升标准化基础能力、健全工作机制、强化标准实施、增强国际影响力,以标准建设支撑引领信息化发展,为加快建设全国统一大市场,培育壮大新质生产力提供有力支撑。

    《行动计划》提出,要坚持系统观念、坚持需求导向、坚持重点推进、坚持开放合作。到2027年,信息化标准工作机制更加健全,信息化标准体系布局更加完善,标准研制、服务等基础能力进一步夯实,发布一批高质量的信息化标准,形成一支专业化、职业化、国际化的标准化人才队伍,标准质量显著提升,实施效果明显增强,信息化标准在引领技术创新、驱动经济社会发展中的作用充分发挥,国际标准贡献度和影响力明显提升。

    《行动计划》围绕4个方面部署了主要任务。一是创新信息化标准工作机制包括完善国家信息化标准体系、优化信息化标准管理制度、强化信息化标准实施应用。二是推进重点领域标准研制在关键信息技术、数字基础设施、数据资源、产业数字化、电子政务、信息惠民、数字文化、数字化绿色化协同发展等8个重点领域推进信息化标准研制工作。三是推进信息化标准国际化,包括深化国际标准化交流合作、积极参加国际标准组织工作、推动国际国内标准协同发展。四是提升信息化标准基础能力,包括优化标准供给结构、加强标准化人才培养、推动标准数字化发展。

    《行动计划》从加强统筹协调、强化政策支持、营造良好氛围等3方面提出组织保障要求,确保目标任务落到实处。

  • 每日一星|张波:守护网络安全的卫士

    每日一星|张波:守护网络安全的卫士

    发布日期:2024-05-23

    检查设备,确保系统运行平稳顺畅……前些天,张波一直为成都第31届世界大学生夏季运动会的网络安全保障工作忙碌着。

    张波是中国电信四川公司网络监控维护中心高级技师,已在网络安全的战场上守卫了13年,凭借精湛的技艺和严谨的态度,成功抵御无数次网络攻击,屡获网络安全技能竞赛大奖,2019年荣获第二届“四川工匠”称号。

    对张波而言,网络安全是一个没有硝烟的战场,发扬工匠精神,就要做到万无一失,“因为一‘失’就意味着万‘无’”。

    守卫网络安全14年

    曾避免5000万用户遭受损失

    张波说话时常带笑容,但谈起网络技术,他便神情严肃,条分缕析。作为网络技术专家,张波已拥有了CISSP(国际注册信息系统安全专家)、CISP(注册信息安全专业人员)、HCDP(华为认证数据通信资深工程师)、RHCE(红帽认证工程师)等称号。

    2010年,那时国内的网络安全还处于起步阶段。随着互联网快速普及,需要防护的网络设备日益增多,种类也愈加复杂。没有专业人员、没有专业设备,张波勇挑大梁,苦练本领。他仍记得2012年冬天和同事一起在北京地下室里学习网络安全技术的日子,他们每天学习,做实验到深夜,再步行回住处,通过高强度训练不断完善知识和技术储备。

    钻研网络安全技术,守护网络安全,张波坚持了14年,经历过无数次网络攻防战。他印象最深的,还是打赢“想哭”的那一仗。2017年5月,“想哭”勒索病毒席卷全球,150多个国家和地区遭受攻击,只有支付高额赎金才能解除病毒的侵扰。针对勒索病毒,张波和他的团队防患于未然,2012年起,他们从端口研究防御各种病毒侵袭的办法,其中就包含对类似勒索病毒的封堵。当“想哭”袭来,张波和团队制订的近40种网络安全管理和技术规范以及数以万计的安全防护策略如期发挥作用,成功拦住“想哭”病毒,避免了5000万用户遭受损失。

    荣誉挂满一面墙

    守护网络安全的初心未改

    四川省第一届网络安全职业技能竞赛团体一等奖、个人一等奖,四川省2017年网络安全职业技能竞赛暨大学生信息安全技术大赛团体一等奖、个人一等奖……在张波网络安全创新工作室,一面荣誉墙格外亮眼。

    守护网络安全不仅靠个人的“一枝独秀”,更依赖团队协作的“满园春色”。2019年6月,张波牵头建立了张波网络安全创新工作室,发展至今团队已有53名成员,平均年龄36岁,涵盖省公司10个部门和14个市州分公司,成为四川电信网络安全技术攻坚、产品研发、新技术应用、人才培养的基地。2021年,张波网络安全创新工作室被省总工会命名为“四川省劳模和工匠人才创新工作室”。

    “指定专门的老师,制订个性化培养方案,加强专业技术培训考证,并让他们去尝试授课,全方位提升能力。”张波告诉记者,团队制订了完善的“传帮带”体系,一如既往地保持高标准严要求,在网络安全守护中始终做到“精细、精准、可管、可控”。在技术攻坚上,他们致力于解决电信网络安全疑难问题,开展前沿技术研究,推动网络安全防御创新,逐步实现网络安全管理中“管理、技术、人”的高效协同。

    “网络安全守护是一场永不停息的‘战争’,它的技术范围涉及非常广,要不断学习,更新知识。”张波感慨,从事网络安全的十多年里,互联网世界一直不断变化,当前AI技术的广泛运用更带来许多新挑战。他和他的团队将加倍努力更新知识与技术,“为公司打造服务型、科技型、安全型企业保驾护航,为建设网络强省、数字四川作出更大贡献”。

  • 互联网政务应用安全管理规定

    互联网政务应用安全管理规定

    发布日期:2024-05-22

    互联网政务应用安全管理规定

    (2024年2月19日中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部制定 2024年5月15日发布)

    第一章 总则

    第一条 为保障互联网政务应用安全,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《党委(党组)网络安全工作责任制实施办法》等,制定本规定。

    第二条 各级党政机关和事业单位(简称机关事业单位)建设运行互联网政务应用,应当遵守本规定。

    本规定所称互联网政务应用,是指机关事业单位在互联网上设立的门户网站,通过互联网提供公共服务的移动应用程序(含小程序)、公众账号等,以及互联网电子邮件系统。

    第三条 建设运行互联网政务应用应当依照有关法律、行政法规的规定以及国家标准的强制性要求,落实网络安全与互联网政务应用“同步规划、同步建设、同步使用”原则,采取技术措施和其他必要措施,防范内容篡改、攻击致瘫、数据窃取等风险,保障互联网政务应用安全稳定运行和数据安全。

    第二章 开办和建设

    第四条 机关事业单位开办网站应当按程序完成开办审核和备案工作。一个党政机关最多开设一个门户网站。

    中央机构编制管理部门、国务院电信部门、国务院公安部门加强数据共享,优化工作流程,减少填报材料,缩短开办周期。

    机关事业单位开办网站,应当将运维和安全保障经费纳入预算。

    第五条 一个党政机关网站原则上只注册一个中文域名和一个英文域名,域名应当以“.gov.cn”或“.政务”为后缀。非党政机关网站不得注册使用“.gov.cn”或“.政务”的域名。

    事业单位网站的域名应当以“.cn”或“.公益”为后缀。

    机关事业单位不得将已注册的网站域名擅自转让给其他单位或个人使用。

    第六条 机关事业单位移动应用程序应当在已备案的应用程序分发平台或机关事业单位网站分发。

    第七条 机构编制管理部门为机关事业单位制发专属电子证书或纸质证书。机关事业单位通过应用程序分发平台分发移动应用程序,应当向平台运营者提供电子证书或纸质证书用于身份核验;开办微博、公众号、视频号、直播号等公众账号,应当向平台运营者提供电子证书或纸质证书用于身份核验。

    第八条 互联网政务应用的名称优先使用实体机构名称、规范简称,使用其他名称的,原则上采取区域名加职责名的命名方式,并在显著位置标明实体机构名称。具体命名规范由中央机构编制管理部门制定。

    第九条 中央机构编制管理部门为机关事业单位设置专属网上标识,非机关事业单位不得使用。

    机关事业单位网站应当在首页底部中间位置加注网上标识。中央网络安全和信息化委员会办公室会同中央机构编制管理部门协调应用程序分发平台以及公众账号信息服务平台,在移动应用程序下载页面、公众账号显著位置加注网上标识。

    第十条 各地区、各部门应当对本地区、本部门党政机关网站建设进行整体规划,推进集约化建设。

    县级党政机关各部门以及乡镇党政机关原则上不单独建设网站,可利用上级党政机关网站平台开设网页、栏目、发布信息。

    第十一条 互联网政务应用应当支持开放标准,充分考虑对用户端的兼容性,不得要求用户使用特定浏览器、办公软件等用户端软硬件系统访问。

    机关事业单位通过互联网提供公共服务,不得绑定单一互联网平台,不得将用户下载安装、注册使用特定互联网平台作为获取服务的前提条件。

    第十二条 互联网政务应用因机构调整等原因需变更开办主体的,应当及时变更域名或注册备案信息。不再使用的,应当及时关闭服务,完成数据归档和删除,注销域名和注册备案信息。

    第三章 信息安全

    第十三条 机关事业单位通过互联网政务应用发布信息,应当健全信息发布审核制度,明确审核程序,指定机构和在编人员负责审核工作,建立审核记录档案;应当确保发布信息内容的权威性、真实性、准确性、及时性和严肃性,严禁发布违法和不良信息。

    第十四条 机关事业单位通过互联网政务应用转载信息,应当与政务等履行职能的活动相关,并评估内容的真实性和客观性。转载页面上要准确清晰标注转载来源网站、转载时间、转载链接等,充分考虑图片、内容等知识产权保护问题。

    第十五条 机关事业单位发布信息内容需要链接非互联网政务应用的,应当确认链接的资源与政务等履行职能的活动相关,或属于便民服务的范围;应当定期检查链接的有效性和适用性,及时处置异常链接。党政机关门户网站应当采取技术措施,做到在用户点击链接跳转到非党政机关网站时,予以明确提示。

    第十六条 机关事业单位应当采取安全保密防控措施,严禁发布国家秘密、工作秘密,防范互联网政务应用数据汇聚、关联引发的泄密风险。应当加强对互联网政务应用存储、处理、传输工作秘密的保密管理。

    第四章 网络和数据安全

    第十七条 建设互联网政务应用应当落实网络安全等级保护制度和国家密码应用管理要求,按照有关标准规范开展定级备案、等级测评工作,落实安全建设整改加固措施,防范网络和数据安全风险。

    中央和国家机关、地市级以上地方党政机关门户网站,以及承载重要业务应用的机关事业单位网站、互联网电子邮件系统等,应当符合网络安全等级保护第三级安全保护要求。

    第十八条 机关事业单位应当自行或者委托具有相应资质的第三方网络安全服务机构,对互联网政务应用网络和数据安全每年至少进行一次安全检测评估。

    互联网政务应用系统升级、新增功能以及引入新技术新应用,应当在上线前进行安全检测评估。

    第十九条 互联网政务应用应当设置访问控制策略。对于面向机关事业单位工作人员使用的功能和互联网电子邮箱系统,应当对接入的IP地址段或设备实施访问限制,确需境外访问的,按照白名单方式开通特定时段、特定设备或账号的访问权限。

    第二十条 机关事业单位应当留存互联网政务应用相关的防火墙、主机等设备的运行日志,以及应用系统的访问日志、数据库的操作日志,留存时间不少于1年,并定期对日志进行备份,确保日志的完整性、可用性。

    第二十一条 机关事业单位应当按照国家、行业领域有关数据安全和个人信息保护的要求,对互联网政务应用数据进行分类分级管理,对重要数据、个人信息、商业秘密进行重点保护。

    第二十二条 机关事业单位通过互联网政务应用收集的个人信息、商业秘密和其他未公开资料,未经信息提供方同意不得向第三方提供或公开,不得用于履行法定职责以外的目的。

    第二十三条 为互联网政务应用提供服务的数据中心、云计算服务平台等应当设在境内。

    第二十四条 党政机关建设互联网政务应用采购云计算服务,应当选取通过国家云计算服务安全评估的云平台,并加强对所采购云计算服务的使用管理。

    第二十五条 机关事业单位委托外包单位开展互联网政务应用开发和运维时,应当以合同等手段明确外包单位网络和数据安全责任,并加强日常监督管理和考核问责;督促外包单位严格按照约定使用、存储、处理数据。未经委托的机关事业单位同意,外包单位不得转包、分包合同任务,不得访问、修改、披露、利用、转让、销毁数据。

    机关事业单位应当建立严格的授权访问机制,操作系统、数据库、机房等最高管理员权限必须由本单位在编人员专人负责,不得擅自委托外包单位人员管理使用;应当按照最小必要原则对外包单位人员进行精细化授权,在授权期满后及时收回权限。

    第二十六条 机关事业单位应当合理建设或利用社会化专业灾备设施,对互联网政务应用重要数据和信息系统等进行容灾备份。

    第二十七 机关事业单位应当加强互联网政务应用开发安全管理,使用外部代码应当经过安全检测。建立业务连续性计划,防范因供应商服务变更等对升级改造、运维保障等带来的风险。

    第二十八条 互联网政务应用使用内容分发网络(CDN)服务的,应当要求服务商将境内用户的域名解析地址指向其境内节点,不得指向境外节点。

    第二十九条 互联网政务应用应当使用安全连接方式访问,涉及的电子认证服务应当由依法设立的电子政务电子认证服务机构提供。

    第三十条 互联网政务应用应当对注册用户进行真实身份信息认证。国家鼓励互联网政务应用支持用户使用国家网络身份认证公共服务进行真实身份信息注册。

    对与人身财产安全、社会公共利益等相关的互联网政务应用和电子邮件系统,应当采取多因素鉴别提高安全性,采取超时退出、限制登录失败次数、账号与终端绑定等技术手段防范账号被盗用风险,鼓励采用电子证书等身份认证措施。

    第五章 电子邮件安全

    第三十一条 鼓励各地区、各部门通过统一建设、共享使用的模式,建设机关事业单位专用互联网电子邮件系统,作为工作邮箱,为本地区、本行业机关事业单位提供电子邮件服务。党政机关自建的互联网电子邮件系统的域名应当以“.gov.cn”或“.政务”为后缀,事业单位自建的互联网电子邮件系统的域名应当以“.cn”或“.公益”为后缀。

    机关事业单位工作人员不得使用工作邮箱违规存储、处理、传输、转发国家秘密。

    三十二条 机关事业单位应当建立工作邮箱账号的申请、发放、变更、注销等流程,严格账号审批登记,定期开展账号清理。

    第三十三条 机关事业单位互联网电子邮件系统应当关闭邮件自动转发、自动下载附件功能。

    第三十四条 机关事业单位互联网电子邮件系统应当具备恶意邮件(含本单位内部发送的邮件)检测拦截功能,对恶意邮箱账号、恶意邮件服务器IP以及恶意邮件主题、正文、链接、附件等进行检测和拦截。应当支持钓鱼邮件威胁情报共享,将发现的钓鱼邮件信息报送至主管部门和属地网信部门,按照有关部门下发的钓鱼邮件威胁情报,配置相应防护策略预置拦截钓鱼邮件。

    第三十五 鼓励机关事业单位基于商用密码技术对电子邮件数据的存储进行安全保护。

    第六章 监测预警和应急处置

    第三十六条 中央网络安全和信息化委员会办公室会同国务院电信主管部门、公安部门和其他有关部门,组织对地市级以上党政机关互联网政务应用开展安全监测。

    各地区、各部门应当对本地区、本行业机关事业单位互联网政务应用开展日常监测和安全检查。

    机关事业单位应当建立完善互联网政务应用安全监测能力,实时监测互联网政务应用运行状态和网络安全事件情况。

    第三十七条 互联网政务应用发生网络安全事件时,机关事业单位应当按照有关规定向相关部门报告。

    第三十八条 中央网络安全和信息化委员会办公室统筹协调重大网络安全事件的应急处置。

    互联网政务应用发生或可能发生网络安全事件时,机关事业单位应当立即启动本单位网络安全应急预案,及时处置网络安全事件,消除安全隐患,防止危害扩大。

    第三十九条 机构编制管理部门会同网信部门开展针对假冒仿冒互联网政务应用的扫描监测,受理相关投诉举报。网信部门会同电信主管部门,及时对监测发现或网民举报的假冒仿冒互联网政务应用采取停止域名解析、阻断互联网连接和下线处理等措施。公安部门负责打击假冒仿冒互联网政务应用相关违法犯罪活动。

    第七章 监督管理

    第四十条 中央网络安全和信息化委员会办公室负责统筹协调互联网政务应用安全管理工作。中央机构编制管理部门负责互联网政务应用开办主体身份核验、名称管理和标识管理工作。国务院电信主管部门负责互联网政务应用域名监督管理和互联网信息服务(ICP)备案工作。国务院公安部门负责监督检查指导互联网政务应用网络安全等级保护和相关安全管理工作。

    各地区、各部门承担本地区、本行业机关事业单位互联网政务应用安全管理责任,指定一名负责人分管相关工作,加强对互联网政务应用安全工作的组织领导。

    第四十一条 对违反或者未能正确履行本规定相关要求的,按照《党委(党组)网络安全工作责任制实施办法》等文件,依规依纪追究当事人和有关领导的责任。

    第八章 附则

    第四十二条 列入关键信息基础设施的互联网门户网站、移动应用程序、公众账号,以及电子邮件系统的安全管理工作,参照本规定有关内容执行。

    第四十三条 本规定由中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部负责解释。

    第四十四条 本规定自2024年7月1日起施行。

  • 联盟成功举办网络空间安全行业解析与职业发展讲座!

    联盟成功举办网络空间安全行业解析与职业发展讲座!

    发布日期:2024-05-15

    2024年5月15日,联盟特地邀请北京热月教育科技有限公司总经理马翼鹏分别在重庆人文科技学院、重庆对外经贸学院,为网络安全领域的专家、学者和学生们做了题为“网络空间安全行业解析与职业发展”的讲座。

    讲座围绕国际国内网络安全形势和行业发展现状、我国的网安人才供需状况和人员技术能力要求、人才培养方式方法等内容进行剖析与探讨,给现场观众提供了实质性的帮助与规划。

    重庆人文科技学院与热月教育进行了校外实践教学基地授牌仪式。

    联盟秘书长马传龙、重庆人文科技学院计算机工程学院副院长金维宏、重庆对外经贸学院数理与计算机学院院长陈东升、重庆热月教育总经理周炜翔等参加了此次活动。

    随着互联网快速发展,网络空间已成为继陆、海、空、天之后的第五空间。网络空间安全关乎经济发展水平,更关乎国家安全。党政机关、企事业单位、民生行业、关基设施运营保障单位等急需网络安全领域人才。本次讲座希望能够增强学生对网络空间安全的认识和兴趣,激发他们投身于网络空间安全领域的热情,并为我国培养出更多优秀的网安人才做出贡献。

    主讲人介绍

    马翼鹏,国家网安基地实践中心运营总监,北京热月教育科技有限公司创始人、总经理,“赛博守望者”同盟发起人、主要筹建人。教育行业资深专家、网络空间安全专家、就业规划与指导专家,拥有十年以上教育行业从业经验,五年以上网络空间安全专业经验。主导推动与数十所高校的学科建设、人才培养和科研创新等方面的深度合作,指导学生人数超过 5 万人。

  • 加大打击造谣传谣力度,坚决捍卫网络空间安全

    加大打击造谣传谣力度,坚决捍卫网络空间安全

    发布日期:2024-05-14

    为维护良好网络舆论秩序,有效净化网络环境,切实提升广大人民群众上网安全感和满意度,公安部将2024年作为打击整治网络谣言专项行动年,中央网信办也部署开展2024年“清朗”系列专项行动。我们要探讨网络谣言的危害和应对网络谣言的举措,提高辨识网络谣言的素质和能力,树立正确网络安全观念,坚决依法打击网络谣言,积极弘扬正能量,不造谣、不信谣、不传谣,共同营造文明诚信的网络秩序,构筑风清气正、和谐清朗的网络家园。

    4月29日,郑州警方通报8起打击整治网络谣言典型案例。其中包括成都刘某山编造“释正恩接过少林衣钵”网络谣言案。该谣言在网络传播后引发大量网民传播炒作。在郑州警方公布谣言案例之前,少林寺曾发布声明表示,多家自媒体账号发布所谓“佛二代现身——释永信之子释正恩接过衣钵”为主要内容的相关谣言,经部分媒体转载后,在网络上迅速传播,造成恶劣影响。为此,少林寺及永信方丈向执法机关报案、诉诸法律途径,依法追究相关人员和账号的法律责任,并提请相关执法机关将调查及处理结果及时公布于众,还少林寺和永信方丈的清白,让违法之人承担应有的法律责任。

    当今时代,网络不仅是信息传递的重要渠道,更是人们生活、工作不可或缺的一部分。然而,随之而来的网络安全挑战也日益严峻,各种威胁不断涌现,严重影响人们的生活和社会的稳定。特别是借助信息技术和新媒体平台,信息得以快速传播,同时也造成谣言的快速传播,从而导致被造谣者形象受损、声誉蒙尘,甚至遭受严重的经济损失。因此,应该加大打击网络谣言力度,维护清朗网络空间。

    “释正恩接过少林衣钵”网络谣言案背后的原因是多方面的。部分网民道德底线缺失,为了一己私欲或满足猎奇心理,肆意生产或传播歪曲事实的谣言。这些人缺乏对他人的尊重和对事实的敬畏,只图一时之快,却不顾及谣言带来的严重后果。网络和社交媒体的便捷性导致谣言得以迅速传播,造成不良影响。每个人都需要做好个人信息的保护,避免被别有用心之人利用,才能减少被攻击的风险。因此,维护清朗网络空间,维护网络空间安全,既需要监管部门、组织机构、技术企业等多方协力,又需要广大网民提升自我保护意识,维护健康网络环境,构建网络空间命运共同体。

    政府监管部门在维护网络空间安全方面扮演着重要的角色。政府部门应积极推动网络空间的法治化建设,通过完善法律法规,明确网络行为的规范和责任,让违法犯罪行为无处遁形。只有建立起健全的法律体系,才能真正保障网络空间的安全和秩序。在打击网络谣言生产传播方面,要加大打击力度,为网络空间安全提供坚实的制度保障。通过加强监管,切断谣言非法传播的渠道,维护网络空间健康秩序。同时,政府部门还要加强网络安全知识的宣传,提高群众的网络安全意识。

    相关组织机构也需强化内部管理,提高网络安全意识,有效防范内部信息泄露的风险。一些组织机构掌握大量的敏感信息,这些信息一旦泄露,可能会对社会造成严重的危害。因此,组织机构要加强对员工的培训和管理,建立健全信息安全管理制度,确保信息的安全与保密,不传播谣言信息,并对可能出现的泄露情况提前预防,健全应急处理机制。对信息泄露者和造谣传谣者,视情况严重程度给予处理。

    技术企业则应持续加大技术研发投入,提升网络安全防护能力,为广大网民提供更为安全、可靠的网络环境。面对越来越多样化的网络攻击手段,技术企业需要不断创新,研发出更加先进的安全技术,如隐私保护技术、谣言智能识别技术、网络安全大模型等,应对日益复杂的网络安全挑战,保障信息安全。技术部门还要不断加强实践,密切关注网络技术的发展动态,及时掌握新的安全威胁和挑战,开发出更加有效的先进技术,提升实战水平。同时,技术部门还要做好网络安全人才的培养和储备,为维护网络空间安全提供人才保障。

    普通网民应当严守法律法规,提高网络安全意识和网络安全素质,坚决不造谣、不传谣、不信谣。在网络世界,要保持清醒的头脑,要有鉴别信息真假的能力,不被虚假信息所迷惑,不随意传播未经证实的消息。同时,还要切实加强个人信息保护,避免在网络空间随意泄露个人信息,防止被不法分子利用。

    观察成都刘某山编造“释正恩接过少林衣钵”网络谣言案,成都刘某山为博取关注、吸粉引流,转发一少年游客与少林寺方丈释永信的合影,并将该游客身份改为“释正恩”,无中生有编造发布虚假信息,引发部分自媒体跟风炒作,造成恶劣影响。经公安机关调查,其对违法行为供认不讳,公安机关已依法对其处以行政处罚并责令消除影响。虽然这个谣言的生产传播链条清晰了,当事者得到了处罚,但是影响已经造成了。为了避免再次发生类似情况,就要加大打击造谣传谣力度,坚决捍卫网络空间安全。

    总之,要切断谣言生产传播的链条,就需要从源头上找原因,既要注重网络安全意识提升,也要营造健康良好的网络环境。一方面,提高网民不传谣不造谣的网络安全意识,不做谣言的生产者和传播者,另一方面,倡导网民积极参与到网络空间治理工作中来,共同营造一个健康、安全的网络环境,让网络空间更加美好。