作者: 联盟秘书处

  • 互联网政务应用安全管理规定

    互联网政务应用安全管理规定

    发布日期:2024-05-22

    互联网政务应用安全管理规定

    (2024年2月19日中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部制定 2024年5月15日发布)

    第一章 总则

    第一条 为保障互联网政务应用安全,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《党委(党组)网络安全工作责任制实施办法》等,制定本规定。

    第二条 各级党政机关和事业单位(简称机关事业单位)建设运行互联网政务应用,应当遵守本规定。

    本规定所称互联网政务应用,是指机关事业单位在互联网上设立的门户网站,通过互联网提供公共服务的移动应用程序(含小程序)、公众账号等,以及互联网电子邮件系统。

    第三条 建设运行互联网政务应用应当依照有关法律、行政法规的规定以及国家标准的强制性要求,落实网络安全与互联网政务应用“同步规划、同步建设、同步使用”原则,采取技术措施和其他必要措施,防范内容篡改、攻击致瘫、数据窃取等风险,保障互联网政务应用安全稳定运行和数据安全。

    第二章 开办和建设

    第四条 机关事业单位开办网站应当按程序完成开办审核和备案工作。一个党政机关最多开设一个门户网站。

    中央机构编制管理部门、国务院电信部门、国务院公安部门加强数据共享,优化工作流程,减少填报材料,缩短开办周期。

    机关事业单位开办网站,应当将运维和安全保障经费纳入预算。

    第五条 一个党政机关网站原则上只注册一个中文域名和一个英文域名,域名应当以“.gov.cn”或“.政务”为后缀。非党政机关网站不得注册使用“.gov.cn”或“.政务”的域名。

    事业单位网站的域名应当以“.cn”或“.公益”为后缀。

    机关事业单位不得将已注册的网站域名擅自转让给其他单位或个人使用。

    第六条 机关事业单位移动应用程序应当在已备案的应用程序分发平台或机关事业单位网站分发。

    第七条 机构编制管理部门为机关事业单位制发专属电子证书或纸质证书。机关事业单位通过应用程序分发平台分发移动应用程序,应当向平台运营者提供电子证书或纸质证书用于身份核验;开办微博、公众号、视频号、直播号等公众账号,应当向平台运营者提供电子证书或纸质证书用于身份核验。

    第八条 互联网政务应用的名称优先使用实体机构名称、规范简称,使用其他名称的,原则上采取区域名加职责名的命名方式,并在显著位置标明实体机构名称。具体命名规范由中央机构编制管理部门制定。

    第九条 中央机构编制管理部门为机关事业单位设置专属网上标识,非机关事业单位不得使用。

    机关事业单位网站应当在首页底部中间位置加注网上标识。中央网络安全和信息化委员会办公室会同中央机构编制管理部门协调应用程序分发平台以及公众账号信息服务平台,在移动应用程序下载页面、公众账号显著位置加注网上标识。

    第十条 各地区、各部门应当对本地区、本部门党政机关网站建设进行整体规划,推进集约化建设。

    县级党政机关各部门以及乡镇党政机关原则上不单独建设网站,可利用上级党政机关网站平台开设网页、栏目、发布信息。

    第十一条 互联网政务应用应当支持开放标准,充分考虑对用户端的兼容性,不得要求用户使用特定浏览器、办公软件等用户端软硬件系统访问。

    机关事业单位通过互联网提供公共服务,不得绑定单一互联网平台,不得将用户下载安装、注册使用特定互联网平台作为获取服务的前提条件。

    第十二条 互联网政务应用因机构调整等原因需变更开办主体的,应当及时变更域名或注册备案信息。不再使用的,应当及时关闭服务,完成数据归档和删除,注销域名和注册备案信息。

    第三章 信息安全

    第十三条 机关事业单位通过互联网政务应用发布信息,应当健全信息发布审核制度,明确审核程序,指定机构和在编人员负责审核工作,建立审核记录档案;应当确保发布信息内容的权威性、真实性、准确性、及时性和严肃性,严禁发布违法和不良信息。

    第十四条 机关事业单位通过互联网政务应用转载信息,应当与政务等履行职能的活动相关,并评估内容的真实性和客观性。转载页面上要准确清晰标注转载来源网站、转载时间、转载链接等,充分考虑图片、内容等知识产权保护问题。

    第十五条 机关事业单位发布信息内容需要链接非互联网政务应用的,应当确认链接的资源与政务等履行职能的活动相关,或属于便民服务的范围;应当定期检查链接的有效性和适用性,及时处置异常链接。党政机关门户网站应当采取技术措施,做到在用户点击链接跳转到非党政机关网站时,予以明确提示。

    第十六条 机关事业单位应当采取安全保密防控措施,严禁发布国家秘密、工作秘密,防范互联网政务应用数据汇聚、关联引发的泄密风险。应当加强对互联网政务应用存储、处理、传输工作秘密的保密管理。

    第四章 网络和数据安全

    第十七条 建设互联网政务应用应当落实网络安全等级保护制度和国家密码应用管理要求,按照有关标准规范开展定级备案、等级测评工作,落实安全建设整改加固措施,防范网络和数据安全风险。

    中央和国家机关、地市级以上地方党政机关门户网站,以及承载重要业务应用的机关事业单位网站、互联网电子邮件系统等,应当符合网络安全等级保护第三级安全保护要求。

    第十八条 机关事业单位应当自行或者委托具有相应资质的第三方网络安全服务机构,对互联网政务应用网络和数据安全每年至少进行一次安全检测评估。

    互联网政务应用系统升级、新增功能以及引入新技术新应用,应当在上线前进行安全检测评估。

    第十九条 互联网政务应用应当设置访问控制策略。对于面向机关事业单位工作人员使用的功能和互联网电子邮箱系统,应当对接入的IP地址段或设备实施访问限制,确需境外访问的,按照白名单方式开通特定时段、特定设备或账号的访问权限。

    第二十条 机关事业单位应当留存互联网政务应用相关的防火墙、主机等设备的运行日志,以及应用系统的访问日志、数据库的操作日志,留存时间不少于1年,并定期对日志进行备份,确保日志的完整性、可用性。

    第二十一条 机关事业单位应当按照国家、行业领域有关数据安全和个人信息保护的要求,对互联网政务应用数据进行分类分级管理,对重要数据、个人信息、商业秘密进行重点保护。

    第二十二条 机关事业单位通过互联网政务应用收集的个人信息、商业秘密和其他未公开资料,未经信息提供方同意不得向第三方提供或公开,不得用于履行法定职责以外的目的。

    第二十三条 为互联网政务应用提供服务的数据中心、云计算服务平台等应当设在境内。

    第二十四条 党政机关建设互联网政务应用采购云计算服务,应当选取通过国家云计算服务安全评估的云平台,并加强对所采购云计算服务的使用管理。

    第二十五条 机关事业单位委托外包单位开展互联网政务应用开发和运维时,应当以合同等手段明确外包单位网络和数据安全责任,并加强日常监督管理和考核问责;督促外包单位严格按照约定使用、存储、处理数据。未经委托的机关事业单位同意,外包单位不得转包、分包合同任务,不得访问、修改、披露、利用、转让、销毁数据。

    机关事业单位应当建立严格的授权访问机制,操作系统、数据库、机房等最高管理员权限必须由本单位在编人员专人负责,不得擅自委托外包单位人员管理使用;应当按照最小必要原则对外包单位人员进行精细化授权,在授权期满后及时收回权限。

    第二十六条 机关事业单位应当合理建设或利用社会化专业灾备设施,对互联网政务应用重要数据和信息系统等进行容灾备份。

    第二十七 机关事业单位应当加强互联网政务应用开发安全管理,使用外部代码应当经过安全检测。建立业务连续性计划,防范因供应商服务变更等对升级改造、运维保障等带来的风险。

    第二十八条 互联网政务应用使用内容分发网络(CDN)服务的,应当要求服务商将境内用户的域名解析地址指向其境内节点,不得指向境外节点。

    第二十九条 互联网政务应用应当使用安全连接方式访问,涉及的电子认证服务应当由依法设立的电子政务电子认证服务机构提供。

    第三十条 互联网政务应用应当对注册用户进行真实身份信息认证。国家鼓励互联网政务应用支持用户使用国家网络身份认证公共服务进行真实身份信息注册。

    对与人身财产安全、社会公共利益等相关的互联网政务应用和电子邮件系统,应当采取多因素鉴别提高安全性,采取超时退出、限制登录失败次数、账号与终端绑定等技术手段防范账号被盗用风险,鼓励采用电子证书等身份认证措施。

    第五章 电子邮件安全

    第三十一条 鼓励各地区、各部门通过统一建设、共享使用的模式,建设机关事业单位专用互联网电子邮件系统,作为工作邮箱,为本地区、本行业机关事业单位提供电子邮件服务。党政机关自建的互联网电子邮件系统的域名应当以“.gov.cn”或“.政务”为后缀,事业单位自建的互联网电子邮件系统的域名应当以“.cn”或“.公益”为后缀。

    机关事业单位工作人员不得使用工作邮箱违规存储、处理、传输、转发国家秘密。

    三十二条 机关事业单位应当建立工作邮箱账号的申请、发放、变更、注销等流程,严格账号审批登记,定期开展账号清理。

    第三十三条 机关事业单位互联网电子邮件系统应当关闭邮件自动转发、自动下载附件功能。

    第三十四条 机关事业单位互联网电子邮件系统应当具备恶意邮件(含本单位内部发送的邮件)检测拦截功能,对恶意邮箱账号、恶意邮件服务器IP以及恶意邮件主题、正文、链接、附件等进行检测和拦截。应当支持钓鱼邮件威胁情报共享,将发现的钓鱼邮件信息报送至主管部门和属地网信部门,按照有关部门下发的钓鱼邮件威胁情报,配置相应防护策略预置拦截钓鱼邮件。

    第三十五 鼓励机关事业单位基于商用密码技术对电子邮件数据的存储进行安全保护。

    第六章 监测预警和应急处置

    第三十六条 中央网络安全和信息化委员会办公室会同国务院电信主管部门、公安部门和其他有关部门,组织对地市级以上党政机关互联网政务应用开展安全监测。

    各地区、各部门应当对本地区、本行业机关事业单位互联网政务应用开展日常监测和安全检查。

    机关事业单位应当建立完善互联网政务应用安全监测能力,实时监测互联网政务应用运行状态和网络安全事件情况。

    第三十七条 互联网政务应用发生网络安全事件时,机关事业单位应当按照有关规定向相关部门报告。

    第三十八条 中央网络安全和信息化委员会办公室统筹协调重大网络安全事件的应急处置。

    互联网政务应用发生或可能发生网络安全事件时,机关事业单位应当立即启动本单位网络安全应急预案,及时处置网络安全事件,消除安全隐患,防止危害扩大。

    第三十九条 机构编制管理部门会同网信部门开展针对假冒仿冒互联网政务应用的扫描监测,受理相关投诉举报。网信部门会同电信主管部门,及时对监测发现或网民举报的假冒仿冒互联网政务应用采取停止域名解析、阻断互联网连接和下线处理等措施。公安部门负责打击假冒仿冒互联网政务应用相关违法犯罪活动。

    第七章 监督管理

    第四十条 中央网络安全和信息化委员会办公室负责统筹协调互联网政务应用安全管理工作。中央机构编制管理部门负责互联网政务应用开办主体身份核验、名称管理和标识管理工作。国务院电信主管部门负责互联网政务应用域名监督管理和互联网信息服务(ICP)备案工作。国务院公安部门负责监督检查指导互联网政务应用网络安全等级保护和相关安全管理工作。

    各地区、各部门承担本地区、本行业机关事业单位互联网政务应用安全管理责任,指定一名负责人分管相关工作,加强对互联网政务应用安全工作的组织领导。

    第四十一条 对违反或者未能正确履行本规定相关要求的,按照《党委(党组)网络安全工作责任制实施办法》等文件,依规依纪追究当事人和有关领导的责任。

    第八章 附则

    第四十二条 列入关键信息基础设施的互联网门户网站、移动应用程序、公众账号,以及电子邮件系统的安全管理工作,参照本规定有关内容执行。

    第四十三条 本规定由中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部负责解释。

    第四十四条 本规定自2024年7月1日起施行。

  • 联盟成功举办网络空间安全行业解析与职业发展讲座!

    联盟成功举办网络空间安全行业解析与职业发展讲座!

    发布日期:2024-05-15

    2024年5月15日,联盟特地邀请北京热月教育科技有限公司总经理马翼鹏分别在重庆人文科技学院、重庆对外经贸学院,为网络安全领域的专家、学者和学生们做了题为“网络空间安全行业解析与职业发展”的讲座。

    讲座围绕国际国内网络安全形势和行业发展现状、我国的网安人才供需状况和人员技术能力要求、人才培养方式方法等内容进行剖析与探讨,给现场观众提供了实质性的帮助与规划。

    重庆人文科技学院与热月教育进行了校外实践教学基地授牌仪式。

    联盟秘书长马传龙、重庆人文科技学院计算机工程学院副院长金维宏、重庆对外经贸学院数理与计算机学院院长陈东升、重庆热月教育总经理周炜翔等参加了此次活动。

    随着互联网快速发展,网络空间已成为继陆、海、空、天之后的第五空间。网络空间安全关乎经济发展水平,更关乎国家安全。党政机关、企事业单位、民生行业、关基设施运营保障单位等急需网络安全领域人才。本次讲座希望能够增强学生对网络空间安全的认识和兴趣,激发他们投身于网络空间安全领域的热情,并为我国培养出更多优秀的网安人才做出贡献。

    主讲人介绍

    马翼鹏,国家网安基地实践中心运营总监,北京热月教育科技有限公司创始人、总经理,“赛博守望者”同盟发起人、主要筹建人。教育行业资深专家、网络空间安全专家、就业规划与指导专家,拥有十年以上教育行业从业经验,五年以上网络空间安全专业经验。主导推动与数十所高校的学科建设、人才培养和科研创新等方面的深度合作,指导学生人数超过 5 万人。

  • 加大打击造谣传谣力度,坚决捍卫网络空间安全

    加大打击造谣传谣力度,坚决捍卫网络空间安全

    发布日期:2024-05-14

    为维护良好网络舆论秩序,有效净化网络环境,切实提升广大人民群众上网安全感和满意度,公安部将2024年作为打击整治网络谣言专项行动年,中央网信办也部署开展2024年“清朗”系列专项行动。我们要探讨网络谣言的危害和应对网络谣言的举措,提高辨识网络谣言的素质和能力,树立正确网络安全观念,坚决依法打击网络谣言,积极弘扬正能量,不造谣、不信谣、不传谣,共同营造文明诚信的网络秩序,构筑风清气正、和谐清朗的网络家园。

    4月29日,郑州警方通报8起打击整治网络谣言典型案例。其中包括成都刘某山编造“释正恩接过少林衣钵”网络谣言案。该谣言在网络传播后引发大量网民传播炒作。在郑州警方公布谣言案例之前,少林寺曾发布声明表示,多家自媒体账号发布所谓“佛二代现身——释永信之子释正恩接过衣钵”为主要内容的相关谣言,经部分媒体转载后,在网络上迅速传播,造成恶劣影响。为此,少林寺及永信方丈向执法机关报案、诉诸法律途径,依法追究相关人员和账号的法律责任,并提请相关执法机关将调查及处理结果及时公布于众,还少林寺和永信方丈的清白,让违法之人承担应有的法律责任。

    当今时代,网络不仅是信息传递的重要渠道,更是人们生活、工作不可或缺的一部分。然而,随之而来的网络安全挑战也日益严峻,各种威胁不断涌现,严重影响人们的生活和社会的稳定。特别是借助信息技术和新媒体平台,信息得以快速传播,同时也造成谣言的快速传播,从而导致被造谣者形象受损、声誉蒙尘,甚至遭受严重的经济损失。因此,应该加大打击网络谣言力度,维护清朗网络空间。

    “释正恩接过少林衣钵”网络谣言案背后的原因是多方面的。部分网民道德底线缺失,为了一己私欲或满足猎奇心理,肆意生产或传播歪曲事实的谣言。这些人缺乏对他人的尊重和对事实的敬畏,只图一时之快,却不顾及谣言带来的严重后果。网络和社交媒体的便捷性导致谣言得以迅速传播,造成不良影响。每个人都需要做好个人信息的保护,避免被别有用心之人利用,才能减少被攻击的风险。因此,维护清朗网络空间,维护网络空间安全,既需要监管部门、组织机构、技术企业等多方协力,又需要广大网民提升自我保护意识,维护健康网络环境,构建网络空间命运共同体。

    政府监管部门在维护网络空间安全方面扮演着重要的角色。政府部门应积极推动网络空间的法治化建设,通过完善法律法规,明确网络行为的规范和责任,让违法犯罪行为无处遁形。只有建立起健全的法律体系,才能真正保障网络空间的安全和秩序。在打击网络谣言生产传播方面,要加大打击力度,为网络空间安全提供坚实的制度保障。通过加强监管,切断谣言非法传播的渠道,维护网络空间健康秩序。同时,政府部门还要加强网络安全知识的宣传,提高群众的网络安全意识。

    相关组织机构也需强化内部管理,提高网络安全意识,有效防范内部信息泄露的风险。一些组织机构掌握大量的敏感信息,这些信息一旦泄露,可能会对社会造成严重的危害。因此,组织机构要加强对员工的培训和管理,建立健全信息安全管理制度,确保信息的安全与保密,不传播谣言信息,并对可能出现的泄露情况提前预防,健全应急处理机制。对信息泄露者和造谣传谣者,视情况严重程度给予处理。

    技术企业则应持续加大技术研发投入,提升网络安全防护能力,为广大网民提供更为安全、可靠的网络环境。面对越来越多样化的网络攻击手段,技术企业需要不断创新,研发出更加先进的安全技术,如隐私保护技术、谣言智能识别技术、网络安全大模型等,应对日益复杂的网络安全挑战,保障信息安全。技术部门还要不断加强实践,密切关注网络技术的发展动态,及时掌握新的安全威胁和挑战,开发出更加有效的先进技术,提升实战水平。同时,技术部门还要做好网络安全人才的培养和储备,为维护网络空间安全提供人才保障。

    普通网民应当严守法律法规,提高网络安全意识和网络安全素质,坚决不造谣、不传谣、不信谣。在网络世界,要保持清醒的头脑,要有鉴别信息真假的能力,不被虚假信息所迷惑,不随意传播未经证实的消息。同时,还要切实加强个人信息保护,避免在网络空间随意泄露个人信息,防止被不法分子利用。

    观察成都刘某山编造“释正恩接过少林衣钵”网络谣言案,成都刘某山为博取关注、吸粉引流,转发一少年游客与少林寺方丈释永信的合影,并将该游客身份改为“释正恩”,无中生有编造发布虚假信息,引发部分自媒体跟风炒作,造成恶劣影响。经公安机关调查,其对违法行为供认不讳,公安机关已依法对其处以行政处罚并责令消除影响。虽然这个谣言的生产传播链条清晰了,当事者得到了处罚,但是影响已经造成了。为了避免再次发生类似情况,就要加大打击造谣传谣力度,坚决捍卫网络空间安全。

    总之,要切断谣言生产传播的链条,就需要从源头上找原因,既要注重网络安全意识提升,也要营造健康良好的网络环境。一方面,提高网民不传谣不造谣的网络安全意识,不做谣言的生产者和传播者,另一方面,倡导网民积极参与到网络空间治理工作中来,共同营造一个健康、安全的网络环境,让网络空间更加美好。

  • 热烈欢迎重庆奇安信科技有限公司加入联盟!

    热烈欢迎重庆奇安信科技有限公司加入联盟!

    发布日期:2024-05-14

    重庆奇安信科技有限公司是奇安信在重庆两江落地的全资子公司,运营奇安信集团车联网安全(全国)总部和工业互联网安全(西部)总部,具备完善的组织架构。截至目前,重庆奇安信已与重庆市大数据局、重庆市委网信办、重庆市经信委、重庆市教委、重庆市人社局、重庆市国资委等重点单位达成合作奇安信集团立足扎根重庆本地,紧密围绕“成渝双城经济圈”战略和重庆市的“智造重镇、智慧名城”建设,为进一步扎实协助推进全市的网络安全工作,充分发挥奇安信在网络安全技术、人才和资源等方面的优势,打造最安全的智造重镇、最安全的智慧名城,结合重庆产业特色,集团在渝工作开展落地情况如下:

    一、已在重庆设立工业互联网安全(西部)总部和车联网安全(全国)总奇安信集团的工业互联网安全(西部)总部。
    设立在两江新区,已于2021年10月在两江新区注册成立全资子公司—重庆奇安信科技有限公司,目前已与信通院西部分院、北理工重庆创新中心、吉利汽车广域名岛、中国系统、忽米网、重庆电信集成、重庆移动政企、重庆联通政企等单位合作,在标识解析、工业互联网、车联网、车路协同等安全监测防护方面,开展创新型网络安全产品研发。2022年12月奇安信集团签约重庆市软件和信息服务业“满天星”行动计划第二批重大项目,奇安信车联网安全(全国)总部正式签约山城。2023年已在重庆奇安信设立车联网安全研发中心,开展智能网联汽车安全合规检测平台、车联网安全运营平台、车路协同安全保护系统等产品的研发;已落地高新区车路协同标杆性项目;与长安汽车、阿维塔、赛力斯汽车、上汽红岩等大型车企开展深入合作研究;推进与中国汽车研究院、李克强院士团队的战略合作;推进中国智博会之车联网安全分论坛筹备。5月,重庆奇安信科技有限公司已正式入驻两江新区数字经济产业园三期2号楼,同时设立100平米参观展厅。

    二、已与璧山区人民政府成立合资公司,落地全国“首个软件供应链安全检测中心”2021年在市委网信办指导。
    全国“首个软件供应链安全检测中心”落地重庆壁山,2022年10月与璧山区人民政府联合成立合资公司–数盾奇安(重庆)科技有限公司共同运营。2023年1月,数盾奇安(重庆)科技有限公司签约璧山区重点产业项目,共同承建的软件供应链安全检测中心以及奇安信集团软件供应链安全检测中心(全国)总部正式投入运营。根据璧山区委副书记严兵书记指示,数盾奇安已完成《软件供应链安全技术检测规范》团体标准的编写,计划于7月底正式发布;已完成软件供应链安全技术检测白皮书的框架编写,计划于9月底正式发布;已完成宜宾市、绵阳市软件供应链安全检测分中心的设立;已完成软件供应链安全检测中心服务平台开发工作,服务平台正处于内测阶段,并计划于7月底之前完成服务平台正式上线;推进中国智博会软件供应链安全检测分论坛的筹备。

    三、已与市大数据局、綦江区人民政府签署“共建网络安全产业园”合作协议,打造“省级城市网络安全运营中心”。
    奇安信集团与市大数据局、綦江区人民政府于2023年8月签订“共建网络安全产业园”战略合作协议,在綦江区打造“省级城市网络安全运营中心”试点示范。以綦江区为试点开展建设数字重庆城市网络安全运营中心试点工作,数字重庆网络安全运营中心作为奇安信在继长沙、北京两个国家网络安全产业园后,在第三个国家网络安全产业园落地的城市级网络安全运营中心。其总体建设分为两期:一期以綦江区为试点示范,主要对区县级提供集约化的网络安全运营服务。二期结合数字重庆1361框架体系,为全市数字重庆建设提供统一、灵活、安全、可靠的网络安全服务能力和保障体系,确保全区、全市网络安全工作“一屏可观”、网络安全事件“实时可管”、网络安全能力“实时可防”。目前一期建设已经初步成形,运营中心接入了綦江区以云平台、电子政务外网为主的77家单位的党政机关、乡镇街道数据信息,开展安全运营工作。截止9月,日常安全监测服务已顺利开展2个月,共计产生271,080条告警流量,发现安全隐患80起,形成相关安全报告80份。

    奇安信作为国内网络安全行业的领军者,重庆奇安信作为重庆市重点网络安全企业,希望以奇安信在网络安全、数据安全、云安全、终端安全、身份安全等领域建设经验,为重庆市政企用户提供专业的网络安全产品、解决方案及安全服务,提高重庆市政企用户对网络安全的投入,促进重庆市网络安全产业发展。

  • 强化算力网络安全保障能力 护航数字经济稳定发展

    强化算力网络安全保障能力 护航数字经济稳定发展

    发布日期:2024-05-10

    随着国家数字化建设不断提速,数字经济进入算力时代。2022年我国全面启动“东数西算”工程,提出构建数据中心、云计算、大数据一体化的新型算力网络体系。在算力网络进入探索性建设初级阶段的同时,加快提升算力网络安全保障能力成为新的议题。近年来,我国陆续发布算力网络相关政策,对一体化算力网络建设、强化安全防护提出明确要求,算力网络的安全保障已成为重要关切点。此外,作为数字时代核心生产力,算力网络安全问题直接关系经济社会持续安全稳定运行。因此,前置性地做好网络安全工作至关重要。未来,产学研用各方协同发力,共同提升算力网络安全保障能力,推动全国数字经济协同发展。

    算力网络是融合分布式计算、存储、传输资源的新型网络

    根据2021年发布的国际电信联盟标准(ITU-T Y.2501)定义,算力网络(Computing Power Network,CPN)通过集中控制器、分布式路由协议等网络管理面系统,融合分布式服务节点的计算、存储、传输等资源,实现资源优化配置。

    具体来说,算力网络包含3类要素:一是“编排”,通过智能调度、运营服务等管理面系统,统筹调度网络和算力;二是“算”,聚集云、边、端、IDC、超算中心等算力资源,提供分布式海量计算和存储能力;三是“网”,连接算力中心节点,灵活调度电信网、互联网、国家枢纽节点直连网等网络资源,打造毫秒级数据通路。

    算力网络充分整合IDC、超算中心、边端算力等资源,以基础通信网络、数据中心直连网等为承载,以算力按需调度、多网异构互联、算网随行随动为特点,是云网融合的发展趋势。

    算网建设全面提速

    算网安全是重中之重

    “东数西算”工程推动算力网络建设全面提速。目前,我国已形成算力资源储备充足、算力调度初具规模、算力交易已现雏形的算网服务体系,算力网络初步构建。我国主张打造算网融合的基础设施,由“东数西算”工程牵引,打造更多算力基础设施,重视算力和网络资源融合以实现网络一体化、算力一体化发展。

    我国当前仍依托云、基础通信网等现有网络的安全能力实现算力网络安全保障。但是,针对算力网络的攻击面广,可能引起严重危害。算力网络是公共服务、金融、能源、交通、商贸、工业制造等千行百业应用的基石底座,“东数西算”云网与数据融合加速,针对网、云、算、数任一维度的攻击,都能“以点带面”实现对行业应用、算力网络乃至现实世界的灾难性打击,直接影响14亿国民的正常生活,危害经济社会持续安全稳定运行。

    算力网络架构特性复杂

    安全风险无处不在

    算力网络架构涉及基础通信网层、算网融合层、算力服务层、算力网络运营层、用户层5个层级。在最底层的为基础通信网层,主要为电信运营商提供网络服务;在其之上的算网融合层,算力调度平台运营者(通常政府牵头、运营商建设)负责实现算网资源融合编排、打造生态;中间的算力服务层涉及云厂商、超算服务商等算力供应商作为主体,提供各类算力资源;算力网络运营层的主体为算力交易平台运营者,主要负责保障交易双方安全、诚信开展算力交易;最上层的用户层为使用、购买算力的业务服务供应商和千行百业。

    算力网络在基础通信网络的基础上,具有网络与算力深度融合、海量异构算力等架构特性,且有产业生态链条长、安全角色交叉等生态特点,其新增了行业与算网交易等业务模式,可能带来跨域身份、边界防护等总体架构安全风险,算力环境、数据安全等重要点位安全风险,协同调度、算力交易等新增平台安全风险,以及生态协同风险。

    算与网深度融合

    总体安全风险级联放大

    一是动态的网络架构冲击原有固定安全体系。算力网络需基于对全网资源感知及算力意图分析,实现异构算力需求的按需调度,原有安全防护体系无法适配随时可能动态调整的算力网络架构,安全防护的疏漏会引发较大安全风险。

    二是安全风险将通过信任体系冲击防御体系的根基。算网资源集中化编排下的跨域身份安全风险有机会击穿业务系统,可能存在用户数据泄露等风险。因此,跨域身份和信任体系需具备更高安全性。

    三是更复杂的网络场景提高了安全防护和运营的难度。数量种类繁多的防护资产、大幅增加的安全节点,都使得算力网络安全运维成本和运营难度指数上升,错误的策略配置可能造成业务中断。

    四是安全边界泛化程度加大,攻击内网蔓延跨域、跨网传播风险增加。云网、多云协同导致安全边界进一步泛化,降低隔离效果,增加网络暴露面,同时也加剧了安全威胁传播风险。

    传统与新型安全风险并存

    冲击现有防护手段

    一是多主体算力加大协同力度,算力可信和数据安全风险凸显。对于供给方来说,差异化算力协同增加算力可信难度。不同算力节点安全级别参差不齐,多种算力类型的融合,使得算力环境安全、可信安全隔离与算力安全感知等面临严峻挑战。对于需求方来说,算力协同凸显数据安全风险及钱包账户安全。算力网络引入了多元化的数据处理主体和计算场景,导致数据暴露面增加,交易过程中数据安全风险加剧。

    二是新型服务模式挑战现有防护有效性。一方面,大量新系统的引入使得管理面高度集中,安全威胁“牵一发而动全身”。若攻击者劫持管理面数据库,获取算力节点拓扑,可定向发起DDoS攻击使关键节点失效,导致计算作业失败,甚至算力网络瘫痪。另一方面,安全防护措施的缺失将影响算网服务交易开展,造成交易双方的经济损失。算网服务交易是依托算网建设应运而生的新型业务模式,交易主体责任体系、交易过程合规、安全合约技术等方面安全措施亟须与建设同步落地实施。

    三是生态主体多,安全责任落实难度加剧。算力网络产业生态涉及电信运营商、云服务商、设备商、安全提供商、用户等诸多角色,具有链条长、安全责任交叉等特点。在实际运营中,算力网络服务关系存在多级嵌套的情况,安全责任边界亟待厘清,威胁所带来的风险也依附产业链不断渗透,现有防护模式有效性受到挑战。

    针对上述问题和挑战,要强化顶层设计和整体统筹,规范引领安全。

    一是制定算力网络安全工作指导文件。以“谁管理谁负责、谁运营谁负责”的思路和原则,明确各单位的主体责任边界;明确算力网络中不同算力基础设施、系统平台的安全防护、通信速度、业务运行等方面安全基线要求;建立网络安全风险事件报告机制,强化安全监管。

    二是加强算力网络安全标准体系建设。制定算网安全标准研究框架,依托标准开展节点安全等级标记,完善安全防护机制;建立健全算网安全测评体系,加快风险评估、能力成熟度评价等相关工作开展。

    三是搭建多角色协同工作机制,建立安全标准体系。建立算力网络主体安全责任共担模型,明确划分安全责任边界,建立适应多主体角色的协同工作和管理机制;建立算力网络安全标准体系,优化算力网络安全治理结构,增强安全治理效能。

    升级扩容的同时探索创新,全面保障安全。

    一是构建统一算力网络安全防御体系架构。依托已有国家级防护平台和体系,构建立体防御平台、打造全国态势感知系统中心、构建算网内生安全框架。

    二是打造持续评估的跨域信任体系。构建动态的身份信任体系,秉持“持续验证,永不信任”原则,充分利用安全代理、网络隔离、身份安全、信任评估等核心技术,对主体身份进行动态授权管理,并进行持续信任评估。

    三是积极探索新技术与新应用。开展网络安全技术创新应用,例如构建安全编排能力、推进密码资源应用、引入网络安全保险;探索更安全的数字化技术,如探索应用数字孪生等技术;开展内生数据安全能力建设,如隐私计算等技术。

  • 热烈欢迎360数字安全集团加入联盟!

    热烈欢迎360数字安全集团加入联盟!

    发布日期:2024-05-10

    360数字安全集团(三六零数字安全科技集团有限公司)是数字安全的领导者,秉持“上山下海助小微”战略方针,以“安全即服务”为核心发展理念全面升级“360安全云”,将十多年被行业反复验证成功的数字安全运营体系框架,以云化服务化方式为国家、城市、大型企业、中小微企业构建应对数字时代复杂威胁的完整数字安全能力。重庆三六零安全科技有限公司是集团在数字重庆的战略下招商引资落地于江北区的全资子公司,注册资金实缴4亿元,坐落于江北区金融科技中心,定位于集团数字安全西部总部公司,执行集团公司战略在西部的落地。

    上科技高山:360利用云计算、大数据和人工智能技术,以互联网模式做安全,全球首创云查杀技术,在服务C端用户的过程中积累全球最大规模的安全大数据,炼就看见全球和全网安全态势的能力,形成一整套云上运营服务体系,为解决国家“看见”高级威胁的卡脖子难题探索出数字安全中国方案。

    截至目前,360累计捕获52个境外APT组织,监测到6200多次对我国20000多家重要机构单位的高级网络攻击事件。

    下数字蓝海:基于近20年实战积累,360构建以“看见+处置”为核心的数字安全运营服务框架,将服务于互联网全网安全的“360安全云”全面升级,以云化服务的方式全面支撑政企客户数字化转型。从攻防视角出发利用云地数据一体化、云化专业数字安全平台、云化多维度安全探针、云化顶级安全专家资源,构建起可被政企客户快速复制的数字安全运营体系,为各级政府机关、城市和大中小微企业数字安全供全方位的解决方案,为数字中国建设安全赋能。截至目前,已落地超20个大中型城市,涵盖四大直辖市和部分省会城市,树立了标志性的城市级安全服务典范;同时,覆盖了超过90%的中央部委、80%央企、95%大型金融机构和100%的运营商,累计服务超10000家政企客户。

    扶助中小微:360主动承担社会责任,补贴10亿+开展中小微企业扶持计划,提供免费数字安全托管服务,以“云化+SaaS化”服务模式解决中小微企业急需的网络防勒索、数据防泄露等数字安全顽疾。

  • 热烈欢迎重庆乐教集团股份有限公司加入联盟!

    热烈欢迎重庆乐教集团股份有限公司加入联盟!

    发布日期:2024-05-09

    乐教集团成立于2011年,公司立足于全国前沿教育,服务国家战略,面向重点领域,集聚优势资源,提升创新能力,推动产业发展;公司专注为未来科技教育提供现代化解决方案,是服务于职业教育的新兴科技型企业,以创新技术为主导,以市场需求为导向,以创新课程为核心,致力于向院校和教育机构提供现代化教育解决方案。公司的服务内容涵盖智能制造、工业元宇宙、工业互联网、无人机应用服务教育与教师发展领域;公司借鉴多元制职业教育理念,搭建“校企合作、研学互促、工学一体、生态共荣”产教融合基地,共同开展集“先进技术产线+产教研发基地+技能实践教学+校企协同育人四位一体的多元化产教融合服务,以学科、产业、人才、服务为优势构筑创新体系,推动产教融合。乐教集团作为智能教育融合应用服务商,为学校提供“实验实训+产教融合”的职业教育服务体系,搭建“产学合作+技术转化”的职业教育服务平台,提供“1:1智能工厂”实验室/“虚实结合”仿真实验平台/数字资源及现代应用技术实验室建设,实现从虚拟到现实的智能制造实训教学平台,以解决实际问题为导向,加强与高校联动合作,发挥高校、企业各自优势,开设培养实践能力的实训课程等。

    2022年乐教集团被授予成立太平洋电信工业互联网重庆产教融合促进中心,成立豪森股份数智制造元宇宙重庆产教融合促进中心,2023年被授予成立中国电子工业标准化技术协会教培委员会全国产教融合促进中心,2024年与中国电子云计算技术有限公司签署战略合作协议,成立中国电子云产业元宇宙基地。乐教集团是重庆市高新技术企业(编号:GR201951100427)、重庆市专精特新企业、重庆市科技型企业(编号:CQKQ201600513)、重庆市中小企业技术研发中心(重庆市经济和信息化委员会2019年12月9日复核结果公示)、重庆市股份转让中心成长板挂牌企业(企业代码:850123)、已取得《民用无人机驾驶航空器经营许可证》(编号:民航通(无)企字第003062号,长期有效),中国航空器拥有者及驾驶员协会颁发了《民用无人机驾驶员训练机构合格证》(证书编号:UAS-JG-0289),拥有7个发明专利和19个软件著作权。

    云网安解决方案
    云网安一体化, 一站式平台迅速、有效解决用户问题

    应用场景— — 工业互联网云网安一体化

    基 于骨 干 网 优 势 , 帮 助 企 业 构 建 基 于 5G 无线、虚拟专线的安全、低时延、高带宽的 IOT 专 网 , 快 速 稳 定 实 现 大 带 宽 的 全 球 业 务 应 用 。

    CECSTACK V5一体化算力平台
    “CECSTACK V5一体化算力平台”基于先进的云原生理念设计,实现多元异构算力的统一管理和调度,为政府和行业客户提供通用计算、智能计算和高性能计算等类型算力的一体化算力服务。
    服务行业用户构建通用计算、智能计算和超级计算协同,中心-分支-边缘的一体化异构算力服务体系,支撑全国性关键数据的核心算力与超高分析能力,支撑每日10PB超高数据吞吐的稳定运行,其数据规模相当于两家头部电商双11交易日数据之合。同时,实现了万亿数据分钟级交叉查询,百亿级数据查询秒级响应。
    CECSTACK 在算力、安全、云边三项能力评估上达到满分,存储、网络、灾备、运维等多个能力业界领先,具备高安全、高可靠、高性能,拥有算力多元融合能力。

  • “巴渝杯”大学生网络安全联赛-理论知识竞赛与CTF夺旗竞赛获奖名单公布

    “巴渝杯”大学生网络安全联赛-理论知识竞赛与CTF夺旗竞赛获奖名单公布

    发布日期:2024-04-26
    “巴渝杯”大学生网络安全联赛——
    理论知识竞赛与CTF夺旗竞赛获奖名单

  • 全新征程,风华无界|“巴渝杯”大学生网络安全联赛——理论知识竞赛、CTF夺旗竞赛成功举办!

    全新征程,风华无界|“巴渝杯”大学生网络安全联赛——理论知识竞赛、CTF夺旗竞赛成功举办!

    发布日期:2024-04-25

    4月24日,2024“巴渝杯”大学生网络安全联赛-理论知识竞赛、CTF夺旗竞赛在重庆科技大学拉开序幕,来自重庆各大高校82支队伍,240多人参加了本次比赛。重庆信息安全产业技术创新联盟秘书长马传龙主持了开幕式并宣布比赛开始,重庆科技大学智能技术与工程学院副院长雷亮进行致辞。

    2024“巴渝杯”大学生网络安全联赛采取积分制,将逐一进行理论知识竞赛、CTF夺旗竞赛、网络安全作品赛和AWD网络安全攻防对抗竞赛比赛,本次比赛以理论知识竞赛、CTF夺旗竞赛模式进行,经过4小时的持续鏖战,按照积分排名,最终有47支队伍获得证书。

    “这次比赛不止考验选手的理论储备,更考验实际操作的功底。”赛场主裁判介绍道。理论知识竞赛主要考核信息安全基础知识、法律法规和标准规范等,CTF夺旗竞赛主要考核、密码学、WEB安全、PWN、安全杂项、逆向工程技术等。需要学生有丰富的知识储备,又需要有实际解决问题的能力,最重要的是与队友通力合作,发挥团队写作能力。
    “我很开心能来参加“巴渝杯”大学生网络安全联赛,在比赛中能接触到实战平台,并且还能和来自各大高校的高手切磋,平时很难有这样的机会”一位获奖的选手说道。
    在比赛的同时,2024网络安全人才培养研讨会暨校企合作交流会也在同步进行,会议邀请了各高校、企业代表,大家各抒己见,分享了网络安全专业建设与人才培养经验,并针对网络安全人才培养的实际问题、行业热点、痛点问题进行有针对性、全面深入的交流和研讨,校企双方就师资共建、产教融合、实习就业等方面达成初步合作意向。
    比赛结束后,举行了2024“巴渝杯”大学生网络安全联赛——理论知识竞赛、CTF 夺旗竞赛颁奖仪式。仪式由联盟秘书长马传龙主持,合川区教委副主任秦燕江宣布比赛成绩,重庆科技大学教务处处长唐德东进行致辞,合川区委网信办主任钱伟进行总结讲话,在场领导为获奖选手颁发了荣誉证书。



    至此,2024“巴渝杯”大学生网络安全联赛-理论知识竞赛、CTF夺旗竞赛圆满结束,参赛队伍将在网络安全作品赛中进行比拼,通过理论知识竞赛、CTF夺旗竞赛、网络安全作品赛三项比赛的总积分排名晋级总决赛。
    2024“巴渝杯”大学生网络安全联赛的举办是为了认真贯彻习近平总书记自主创新推进网络强国的战略指导精神,落实《中华人民共和国网络安全法》等法律法规要求,进一步提升网络安全意识,发挥网络安全防护对信息化发展的保障作用,增强网络安全从业人员和高校学生的网络安全创新意识、安全技能和团队协作方面的综合素质,创新网络安全人才培养机制,培养、选拔、推荐优秀网络安全专业人才,加强网络安全人才队伍建设。

    “巴渝杯”大学生网络安全联赛——

    理论知识竞赛与CTF夺旗竞赛获奖名单

    此次比赛指导单位:中共重庆市委网络安全和信息化委员会办公室、重庆市教育委员会;主办单位:中共重庆市合川区委网信办、重庆市合川区教育委员会;承办单位:重庆科技大学;协办单位:重庆市合川区公安局;技术支撑单位:绿盟科技集团股份有限公司;支持单位:重庆信安网络安全等级测评有限公司、重庆南华中天信息技术有限公司、北京启明星辰信息技术有限公司。

    赛事组委会:重庆信息安全产业技术创新联盟、重庆计算机安全学会、重庆市互联网界联合会、重庆市软件技术创新战略联盟、重庆商用密码行业协会、重庆市合川区网络安全学会。