分类: 行业热点

  • 市政府遭勒索软件袭击 重回纸质办公时代

    市政府遭勒索软件袭击 重回纸质办公时代

    发布日期:2019-05-20

    上周二(3月27日),亚特兰大市8000名雇员终于等到了期待已久的:“好了,可以开机了!”





    然而,尽管市政府的电脑、硬盘和打印机在停工5天之后重新焕发生机,亚特兰大居民却依然无法在线支付票款、水费,也无法在政府网站上报告坑洞或涂鸦。全球最繁忙的空港也还没有恢复免费WiFi供旅客使用。

    上周四(3月22日)早上,亚特兰大市政府遭遇持续性重大勒索软件攻击,办公计算机系统和门户网站纷纷宕机,严重影响政府职能行使。

    安全专家认为本次数字勒索是一伙以精挑细选目标而闻名的地下黑客所为,再一次暴露出政府依赖计算机网络行使日常政府职能的弱点。勒索软件攻击中,恶意软件会锁定计算机系统或网络,阻止用户访问重要数据,借此索要赎金。



    亚特兰大市长表示:“我们面对的情况与人质劫持事件类似,只不过,被劫持的是计算机系统。”

    亚特兰大拥有600万人口,是美国南部核心大都市之一。亚特兰大这次受袭代表着美国城市近期网络攻击的迅猛升级。比如去年,达拉斯市就在午夜响起了龙卷风警报——黑客的杰作。

    亚特兰大所受勒索软件攻击引发严重后果的部分原因在于攻击背后的犯罪黑客组织:该黑客团伙加密受害者文件,将文件名临时改为“I’m sorry(对不起)”,且只给受害者一周时间支付赎金,超过一周未付赎金,文件就永远找不回来了。







    戴尔SecureWorks安全公司正好位于亚特兰大市,其威胁研究员帮助市政府响应该勒索软件攻击,识别出攻击者是SamSam黑客组织——数十个小心谨慎的活跃勒索软件攻击组织之一。SamSam组织最出名的特点就是对目标的精挑细选和锁定受害者最有价值数据的精准性,他们往往选择的是最有可能支付其高额勒索赎金的受害者——赎金一般是价值5万美元的比特币。

    亚特兰大政府官员表示,本次勒索赎金要价5.1万美元,市政网络多个部分陷入混乱。某些重要系统未受影响,比如911紧急调度呼叫服务和污水处理控制系统。但市政职能的其他部分就受勒索软件影响而停工了数日。亚特兰大市法院无法批捕,警官只能手写报告,整个城市都没办法接受就业申请。

    亚特兰大官方没有透露太多攻击细节,只是敦促民众提高警惕,安抚雇员和居民其个人信息并未被盗。

    戴尔SecureWorks和思科Security仍忙于恢复亚特兰大市的计算机系统,但以客户保密责任为由拒绝对攻击发表任何评论。该市市长也未透露市政府是否支付了赎金。专家称,SamSam组织是勒索软件犯罪团伙中比较成功的一个,仅2018年就已经从30个目标组织处勒索了超过100万美元。

    支付赎金显然不是理想的应对之道,但大多数情况下,SamSam的受害者表示,与其耗费大量时间和金钱恢复被锁数据和系统,不如直接支付5万美元赎金还来得更容易些。去年,该组织对医院、警局和大学频频下手,这些机构都是有钱却耗不起系统宕机掉线的时间成本的。

    调查人员尚未确定SamSam成员的身份。从该组织勒索通知所用英文的蹩脚程度看,应该不是英语母语者。但安全研究人员也无法肯定SamSam是组织严密的网络犯罪团伙还是松散的黑客活动临时聚合体。

    勒索软件攻击并非新出现的网络现象。几年前就有个人和企业发现自己遭受到“绑架”计算机系统或其上数据只为求财的网络攻击。对大多数人来说,能选的路只有两条:要么支付赎金;要么彻底重装系统——如果没有备份(大部分人都没备份),那就等着损失所有数据吧。

    对企业而言,遭遇勒索软件攻击就是在支付赎金和花费比赎金更高的代价重建系统中间二选一。为什么黑客能从勒索软件攻击中切实赚到钱财?或许全新重建系统的开支比赎金更高就是最主要的原因。而且,勒索软件早已在公司系统中潜伏多时,简单重装备份并不能从根本上解决问题的事实,更加剧了公司企业宁可支付赎金的势头。而如今这类针对企业的勒索战术已经蔓延到了主要市政服务的系统上,网络罪犯的野心和无耻昭然若揭。

    正如《纽约时报》在报道中所描述的,其中蕴含有国际视角:

    勒索软件在2009年兴起于东欧,当时网络罪犯刚开始用恶意代码锁定毫无防备的用户的主机,然后索要100欧元不等的赎金作为解锁代价。过去10年中,数十个网络犯罪团伙和少数民族国家,包括朝鲜和俄罗斯,开始在更大的范围上采用类似的战术,给受害者造成数字瘫痪,然后索要越来越多的钱。

    FBI网络安全专家估测,2016年网络罪犯从勒索软件攻击中获利超过10亿美元。去年5月爆发了史上最大勒索软件攻击:朝鲜黑客在全球70多个国家感染成千上万的受害者,迫使英国公共医疗系统无法接收病患,搞瘫俄罗斯内政部、美国联邦快递、欧洲航运和电信公司的众多计算机系统。

    1个月后,乌克兰独立日当夜,俄罗斯国家黑客部署了类似的勒索软件令乌克兰计算机变成一堆废铁。该攻击关停了乌克兰首都基辅的ATM柜员机,冻结了乌克兰政府机构,甚至迫使切尔诺贝利核电站的员工人工监测辐射水平。其连带伤害影响到了丹麦航运巨头马士基航运公司、美国制药巨头默克公司,甚至俄罗斯的一些公司企业也受到了影响。







    针对美国地方政府的勒索软件攻击非常频繁,令人不安。2016年的全美首席信息官调查发现,获取赎金是城市或县郡政府所遭网络攻击的最常见目的,占了所有攻击动机的近1/3。

    该调查由国际城市/县管理协会和马里兰大学巴尔的摩分校共同执行,发现约1/4的地方政府报告称至少每小时经历一次某种形式的攻击。然而,只有不到一半的地方政府制定了正式的网络安全政策,仅34%有书面的安全事件恢复策略。

    专家称,政府官员需更重视预防性措施,比如培训员工识别并规避网络钓鱼的技能,防止他们为勒索软件开启数字大门。地方政府需开始将网络安全放到公共安全同等级的位置上加以考虑,聪明的地方政府会将消防、警务和网络安全一视同仁。

    近些年爆发的网络安全事件不可谓不多,但针对市政的勒索软件攻击尤其引人注意。如果一座城市的系统都很容易被拿下,那要是全国范围内更为关键的系统被搞瘫会出现怎样的局面?县、市、省、全国层面上的政府机构又该怎么阻止此类事件发生呢?

  • AI、量子计算、区块链将让科技成为未来的颠覆者

    AI、量子计算、区块链将让科技成为未来的颠覆者

    发布日期:2019-05-20

    这是一个大数据时代,人工智能、区块链,量子计算正掀起巨变的浪潮,

    这是一个技术重塑行业的时代,

    这也是一个机遇纵横的时代,

    这是一个每一家企业都可能成为颠覆者的时代。



    IBM大中华区首席技术官、IBM中国研究院院长沈晓卫博士在“思无极、行有方、达天下”的IBM Think论坛(中国)上做了题为《预见未来科技》的主题演讲,为大家解读了最炙手可热的AI、区块链和量子计算等技术如何改变生活、改变行业。如下是根据沈博士的演讲内容整理。

    这是一个大数据的时代,这是一个人工智能的时代,这是一个新技术会来改变每一个行业的时代,这也是一个充满机遇,每一家企业都可能成为颠覆者的时代。

    每一年IBM都会发布未来五年将改变人类生活的五大科技预测。这是IBM今年发布的五项技术。大家可以看到它涵盖了人工智能、区块链与量子计算这样的一些领域。今天我们就来谈一谈这几项当今来看最有潜力的技术,来看一看这几项技术可能为我们的未来、为我们的行业所带来的改变。

    未来的智能

    我们首先来看未来的智能,及未来的智能可能对行业带来的影响。应该说,迄今的人工智能大多数还是一种专用的人工智能,我们看到的大多数人工智能的解决方案都是来解决单一的问题,虽然这个问题本身可能充满了挑战,它可能是语音识别的问题、图像识别的问题。那种通用的我们大家憧憬的能够解决所有问题的人工智能,应该说离今天还有非常遥远的距离。在可预见的将来,我们会看到人工智能从专用变得多用,变得更加宽泛,从完成单一任务的人工智能解决方案到完成多个任务甚至跨领域多个任务的解决方案。

    人工智能无处不在,企业人工智能会逐渐兴起和发展

    “当AI从云端向边缘端蔓延,我们会看到人工智能和物联网的深度融合。”







    与此同时,我们也会看到人工智能会变得无所不在。特别的一点,人工智能会从云端向边缘端蔓延,因为我们很多时候的数据处理需要在边缘端来进行,比如说实时信息处理。不久前IBM发布的最小计算机,一平方毫米的面积,有几十万个晶体管,包括了计算、存储、通讯这样的功能。当人工智能从云端向边缘端扩展的时候我们会看到人工智能和物联网开始做一个深度的融合,它使得我们今天可以对物理世界做更好的管理、分析与优化。

    今天的人工智能更多的还是一种我们称之为面向消费者的人工智能。在不久的将来,企业人工智能会逐渐的兴起和发展,我们会看到更多的人工智能在垂直领域的应用。

    从数据、算法、计算到场景





    “人工智能代替部分人力提高效率;人工智能帮助人类更好地决策。”

    谈到人工智能,我们都会谈到数据、算法和计算。当人工智能与行业结合的时候还有一个关键因素,那就是应用场景。人工智能的专家往往对行业不具有特别深刻的理解,而行业的专家可能并不完全清楚人工智能技术今天的现状以及未来可能的发展。从这个角度来看,如何把人工智能专家与行业专家做一个好的结合,来理解今天行业客户的痛点,哪一些可以由今天已有的技术和未来三五年可能出现的技术来解决,就变得非常的重要。

    从宏观来看,人工智能与行业来结合,大致提供这样两类价值:一是人工智能来代替一部分的人力,提高我们的效率;二是人工智能提供基于知识、基于数据的专家助手来帮助人类,使我们做更好的决策。

    举几个我们IBM在人工智能创新有关的例子。我们把人工智能的视频分析用来做工业制造中产品质量的缺陷检测和质量控制;我们构建人工智能的医生助手,为医生提供实时的诊疗建议;我们构建人工智能的律师助手,为律师提供基于相关法律条文和相关案例的建议。

    小数据学习和可解释结果

    “企业人工智能对算法提出了新的要求。”

    我们也必须指出今天的人工智能技术还不能完全满足我们对它的期待。在一个可预见的将来,我们认为需要这样几个进展。一是小数据学习,就是如何从小样本、弱标识的数据中来学习。人工智能应用在行业中,不像面向消费者的人工智能,在很多时候用来解决行业特定问题的时候,我们可能没有那么多的数据,或者说即使有很多的数据,但是并没有足够多的已标识的数据,如何从小数据中来学习就变得非常关键。我们也希望人工智能能够从多模态数据中学习,包括结构化的、半结构化的和非结构化的数据。二是今天的人工智能技术还不能完全做到的,就是我们需要它能够解释结果。希望人工智能系统在不久的将来不但能够为我们提供建议,还能告诉我们为什么提供这样的建议。正如医生给病人做诊断,它同时也能够告诉病人,为什么做这样的诊断。

    AI改变行业

    “医疗、金融、工业制造,你会看到AI+行业的蓬勃兴起。”

    谈到人工智能与行业的结合,比如医疗、教育、金融,工业制造等,我们用人工智能时代的医疗来做一个例子。我们需要构建一个人工智能的数据平台,在这个平台上可以对医疗数据,无论是结构化数据还是非结构化数据,进行安全有效的管理。在这个基础上我们来构建各种垂直领域的解决方案。这些解决方案可能是为医院的,可能是为医生的,可能是为政府监管部门的,可能是为制药公司的,也可能是为医疗保险公司的。

    我们来看今天为医生服务的人工智能解决方案。可以是为医生来做肿瘤诊断的决策支持,如IBM Watson肿瘤诊断决策支持系统;也可以是针对慢性病的诊疗管理,如IBM中国研究院针对糖尿病的诊疗管理系统。从技术维度来看,一方面我们需要基于医疗指南来做知识驱动的系统,另一方面我们也需要根据电子病历数据来构建数据驱动的系统,并把知识驱动和数据驱动做有效的整合。

    AI的安全和伦理

    “避免瑕疵的数据、偏见的结论。”

    谈到未来的人工智能,人工智能与行业的结合,我们自然要谈到人工智能时代的安全。应该说人工智能时代对安全提出了新的要求,比如说数据的安全。如果数据是有瑕疵的,无论是有意还是无意,人工智能系统基于这样有瑕疵的数据,训练以后可能会有安全的隐患,也可能会有伦理的问题。我们设想一个信用卡的申请审核系统,如果训练这个人工智能解决方案的数据是有问题的,那么它可能对某一类人的申请给出有偏见的结论。我们需要避免这些,这也是今天IBM的科学家们所努力的一个领域。我们可以设想我们不久就需要新的标准与方法,使得我们可以对人工智能时代的数据和模型进行安全和伦理的测试与鉴定。

    企业级区块链





    在可预见的将来,人工智能技术和区块链技术会深度融合。”

    接下来谈一下未来的交易。可以这样讲,区块链将会根本地改变未来的交易系统。今天的商业交易有很多身份验证、授权许可、文档审核。举一个例子,今天一个海运运单可能需要几十人的审核与上百个文件的签署,这中间任何一个文件的丢失或者延误都会造成问题。许多这些人为的成本都可能会被区块链消除。

    IBM这些年来一直专注于企业级的区块链。我们非常重视安全开放的平台与生态的构建。与此同时,我们把区块链技术引入不同的行业和不同的领域。比如说在食品安全领域,我们尝试构建透明的、可追溯的食品安全链,把今天可能需要一个星期甚至更长时间的食品溯源问题能够实时的或者只花几秒钟的时间解决。我们也尝试把区块链技术应用在其他领域,比如去中心化的跨行支付。

    在可预见的将来,我们会看到人工智能技术和区块链技术的融合。这里举一个数据可信性的例子。数据本身是可以被交易的,区块链技术将会使得我们可以对数据的可信性和可追溯性提供支持与保证。当人工智能模型用不同来源的数据进行训练的时候,我们可以保证它的安全性,保证它不具有偏见。

    未来的计算

    我们来看未来的计算。人工智能的发展需要强大的计算力的支持,而计算力在过去30年有了极大的提高。今天我们面临很多新的挑战,很多人认为摩尔定律可能会最终遇到物理的极限。我们来看一看有什么新的技术能够持续不断地提供我们需要的新的计算力。

    首先,我们来看类脑计算。应该说今天的计算机系统在过去几十年虽然有非常大的性能的提高,它的基本架构还是没有太多的改变,都是基于传统的冯诺依曼架构,而这种架构比较擅长逻辑运算,而不是特别擅长模式识别与形象思维。IBM在这方面做了很多的尝试,我们希望构建能够模仿人脑思维方式的全新的计算机系统。我们可以模拟100万个神经元,2.5亿个神经突触,而这样的类脑芯片仅有70毫瓦的功耗。我们也有一个长期的目标,希望能够构建模拟100亿个神经元,而功耗不超过1000瓦的新的类脑计算芯片。

    谈到新的计算能力,我们必须谈一谈量子计算。应该说,量子计算在过去的十年取得了极大的进展。我们在座的很多朋友可能没有经历过计算机科学从诞生到发展的整个过程,如果幸运的话,我们可能会见证量子计算从萌芽到逐渐走向商业化的过程。

    三分钟量子物理





    “量子叠加和量子纠缠使得量子计算机拥有强大的并行计算力。”为了更好地了解量子计算,我们不妨假设自己在接下来的三分钟时间里是一名物理学家。我们尝试用三分钟的时间来了解两个概念,一个是量子叠加,一个是量子纠缠。我们知道经典计算机使用的计算信息是存储在比特位中,二进制的,每一个比特位或者是1,或者是0。而在量子世界中每一个量子比特位可以是1,可以是0,也可以同时是1和0,这就是所谓量子叠加态。我们做一个比喻,相当于一枚硬币可以是正面,也可以是反面,当你把它抛在空中旋转的时候同时是正面也是反面。你要确定它到底是正面还是反面需要停止旋转来观察,这时候是正面就是正面,是反面就是反面。这种量子叠加态所带来的不确定性,爱因斯坦当年是非常的纠结,所以爱因斯坦有一句非常有名的评论:“上帝不会掷骰子”。据说与爱因斯坦同时代的量子物理学家玻尔当时就回怼了爱因斯坦一句:“不用告诉上帝该怎么做”。

    我们再看量子纠缠。我们可以使两个量子处于纠缠状态。每一个量子你去观察它都是随机的,一个量子可能是0或1,另外一个量子也可能是0或1。但是,如果你观察第一个量子看到是0的话,第二个量子一定也是0;观察第一个量子看到是1的话,第二个量子也一定是1。用前面硬币的比喻,我们设想有一种魔法,可以让两枚处于旋转的硬币处于纠缠的状态。我们可以把其中一枚硬币送到宇宙的一端,另一枚硬币送到宇宙的另一端。如果我们让其中一枚硬币停止下来看到是正面,另外一枚硬币虽然在宇宙的另一端,我们观察它也一定是正面的。爱因斯坦当年把这种纠缠称之为“远距离的幽灵”。好了,我们三分钟物理学家的时间就到这个时候为止。祝贺大家,我们用三分钟时间理解了伟大的爱因斯坦当年非常纠结的概念。

    接下来我们来看所谓的量子并行。与经典计算机相比,量子计算在处理信息时遵循完全不同的规则。量子计算机之所以强大,是因为当其运行的时候,从理论上来讲,它可以同时计算指数级的路径。而经典计算机只能在这样一个指数级的空间中计算若干条路径。

    IBM基于云平台的量子计算

    “我们的目标是改进量子容量,而不仅仅是简单的增加量子位。”

    今天IBM的科学家用低温超导来实现量子计算。2016年IBM首先发布了五个量子位的量子计算机。2017年先后发布了16个量子位的量子计算机,20个量子位的量子计算机,和50个量子位的量子计算原型机。与此同时我们把量子计算用云平台的方式提供给用户。用户不需要像物理学家那样到实验室来做量子计算实验,而是可以从远端实现量子的编程。到今天我们有超过7万的用户使用这个量子云平台,已经进行了超过300万的量子计算的实验。

    接下来讲一个概念,我们姑且称之为“量子容量”,用来界定量子计算机的计算能力。量子计算机的计算能力不仅仅取决于有多少个量子比特位,还和其他一些因素有关。量子位的稳定性可能受到环境的影响,它们之间也会相互影响。作为一个长期的目标,我们需要改进的是量子容量,而不仅仅是简单的增加量子位。

    在量子计算这个领域,宏观上来讲有两个大的研究方向,一个是构建量子计算的硬件系统,像刚才谈到的我们用超导实现量子计算系统;另一个是量子算法,就是什么样的问题什么样的应用适合在未来的量子计算机上运行。我们看一个例子,所谓大数因数分解。我们知道任何一个大的整数,要么是素数,要么可以被分解成若干个素数的乘积,就像15可以分解成3与5的乘积,77可以分解成7与11的乘积。看着很简单,但当这个数非常大的时候,要把它分解成因子的话,在今天的经典计算机上是非常困难的。我们之所以谈到这个问题,是因为这个问题是今天很多加密算法的假设,它假设这样的问题在经典计算机上是不可能被简单破解的。比如说一个非常大的大数因数分解,可能在今天的经典计算机上需要上亿年,即使用今天最强大的计算机来算。但是未来的量子计算机,当它真正达到那个程度的时候,可能不到一分钟就能够破解这样的问题。这也是为什么IBM未来五年的五项科技预测中提到适合量子时代的新的加密算法。

    量子计算将成为主流并产生商业应用前景

    “我们长期的目标是构建具有容错能力的通用量子计算机。”

    接下来我们看一看量子计算在未来可能会给我们提供的应用前景。应该说今天的问题是分成两大类,一类是适合在今天的经典计算机上运行的,今天的经典计算机可以处理的非常好;另一类是不适合在经典计算机上运行的,可能需要非常多的时间或者我们难以接受的资源。在不适合经典计算机解决的这类问题中,有一部分我们相信它是适合量子计算的,可能一些优化问题,可能一些机器学习问题,可能一些物理化学的模拟问题。如果我们能够利用未来的量子计算做高效的物流最优路线的设计,我们就可能为供应链管理提供新的优化方式。如果我们能够用未来的量子计算做更好的分子模拟,我们就可能以更低成本来发现新的材料或者发明新的药物。如果我们面对大数据能够用未来的量子计算来改进我们的机器学习,我们就可能让人工智能变得更加强大。

    今天我们还是处在我们称之为量子准备的阶段。我们今天已经可以构建相对来说规模还是比较小的量子计算机。与此同时,我们也可以预见到我们有能力在不远的将来能够构建更强大的量子计算机,能够在一些实际应用中展现它的计算优势。我们长期的目标是构建具有容错能力的通用量子计算机。最后我想特别指出的一点,量子计算机本身不是单独运行的,任何时候都需要跟经典计算机一起来合作,来完成今天经典计算机单独所不能完成的任务。

    后做一个总结。我们今天处在一个人工智能的时代,我们看到人工智能时代技术创新有四个重要的维度:一是人工智能的核心技术;二是人工智能与区块链的结合;三是新的计算力,特别是量子计算;四是人工智能与行业的结合。可以这样讲,人工智能改变世界,最终还是要从改变每一个人的生活,从改变每一个行业开始。

  • 重庆市长唐良智:举办“智博会”是重庆推动大数据智能化发展的重要举措

    重庆市长唐良智:举办“智博会”是重庆推动大数据智能化发展的重要举措

    发布日期:2019-05-20

    文章来源自:华龙网,由“重庆信息安全产业技术创新联盟”整理发布。



    新闻发布会现场。特派北京记者 李文科 摄

    重庆市委副书记、市政府市长、2018中国国际智能产业博览会组委会主任唐良智发布2018中国国际智能产业博览会有关情况。特派北京记者 李文科 摄

    华龙网6月26日10时35分讯(特派北京记者 佘振芳 记者 周晓雪)今(26)日上午10时,国务院新闻办新闻发布厅举行新闻发布会,通报中国国际智能产业博览会(简称“智博会”)有关情况。重庆市委副书记、市政府市长、2018中国国际智能产业博览会组委会主任唐良智发布2018中国国际智能产业博览会有关情况,他表示,举办“智博会”是重庆推动大数据智能化发展的重要举措。

    唐良智说,当今世界大数据智能化正深刻改变着经济形态、生活方式和社会治理。习近平总书记在党的十九大报告中作出建设网络强国、数字中国、智慧社会的战略部署,强调把握数据化、网络化、智能化融合发展的契机,以信息化、智能化为杠杆培育新动能。中央有部署,重庆有行动,当前重庆正在大力实施以大数据、智能化为引领的创新驱动发展战略行动计划。举办“智博会”是我们推动大数据智能化发展的重要举措。

    今年5月,全国清理和规范庆典研讨会论坛活动工作领导小组批复,同意中国国际智能产业博览会每年在重庆举行,由重庆市人民政府、科技部、工业和信息化部、中国科学院、中国工程院、中国科协共同主办,要求办成高水平的国际专业展会。

    唐良智介绍,首届“智博会”定于8月23日至25日在重庆举行,主题是“智能化:为经济赋能、为生活添彩”。这一主题契合国家战略,顺应人民群众对美好生活的向往和追求,“为经济赋能”,就是要突出“数字产业化、产业数字化”,推动互联网、大数据、人工智能和实体经济深度融合,引领和支撑产业转型升级,培育增长点,形成动能,推动高质量发展。“为生活添彩”,就是要凸显“科技改变生活,智慧开启未来”,大幅提升全社会的智能化水平,更好地满足人民日益增长的美好生活的需要,努力创造高品质的生活。

  • 企业移动数据五大威胁与安全趋势

    企业移动数据五大威胁与安全趋势

    发布日期:2019-05-20

    文章来源自:公众号“安全牛”,由“重庆信息安全产业技术创新联盟”整理发布。

    移动平台和互联网已经为许多企业带来了巨大的潜力和实际价值。这一演变已经促使移动企业系统成为了一项必不可少的业务功能,任何期待实现业务大幅增长的企业都在加速部署其移动技术。同时,移动技术提高生产力和效率,以及提升投资回报率(ROI)的能力,也正在推动其进一步增长。根据数据显示,移动企业应用程序市场的规模预计将从2016年的482.4亿美元,增长到2021年的980.3亿美元。
    不过,事物的发展总是会带来双面的影响,移动技术在推动企业业务发展的同时,也呈现出了一些令人担忧的发展趋势。
    以下是为大家总结的一些今年和未来几年需要严肃对待且认真防御的威胁趋势:
    1. 物联网的持续增长
    物联网(IoT)是一个含义广泛的术语,顾名思义,其指的是物物相连的互联网,这包括机械和数字机器、计算设备,甚至人。其之所以能够在多个行业中的实施速度呈指数级增长,部分原因是宽带互联网的连接成本下降,以及WiFi支持设备数量的增加所致。
    随着物联网不断渗透到移动企业数据的方方面面,网络安全也随之成为值得关注的焦点问题。鉴于如下原因,安全应该成为正在准备大范围部署物联网的企业的优先事项:
    采用率提高
    技术成本的直线下降,以及智能手机普及率的大幅提高,将进一步推动移动企业数据加速部署物联网。而越来越多的用户已经意识到,数据量的指数级增长,以及数据复杂性的增加将使安全问题变得日益突出。
    数据流激增
    物联网的指数级增长,意味着企业将采用更多的物联网设备来实现无缝数据共享和信息收集。不断激增的数据移动量需要不断改进的数据安全措施加持,方能安全、正确地发挥其效用。
    移动企业的安全需求包括必须要去解决物理、网络、软件以及加密攻击的可能性。由于物联网架构框架缺乏标准化规定,所以移动企业必须对其数据网络的潜在威胁时刻保持警惕。
    2. 首席数据官的兴起
    作为石油的数字等价物,数据一直被视为“大金矿”。首席数据官(CDO)的职责主要是帮助企业解决数字时代最重要的需求之一:从数据中提取价值。
    为了应对互联网将带来的潜在不确定性和破坏性未来,首席数据官希望将自身定位成企业移动、变革过程中不可或缺的一部分。
    首席数据官的工作职责是帮助企业简化业务流程,利用数字技术(例如移动等)战略性地转变组织的技术未来。可以说,首席数据官这一角色的兴起,标志着企业对数字化未来的承诺。
    同时,首席数据官也进一步推动了移动企业安全文化的发展。他们必须要为移动企业制定防御策略,为大数据、物联网设备的部署提供全面的安全解决方案。
    此外,已经认清数据价值增长现实的首席数据官和首席信息安全官(CISO),必须充分利用他们的角色来推动移动企业内部网络安全的进步。
    3. 缺乏端对端网络的可视性
    云迁移和企业数字化转型的出现,促成了网络可视性日益复杂化的现状。移动企业最关心的问题是缺乏端到端网络的可视性,这将影响企业的生产力、增加停机时间,更有甚者将影响企业的网络安全。
    实时、全面的端到端可见性,对数据、数字基础设施、网络以及流程的管理都是至关重要的。网络工程和应用团队必须实施简化的自动化流程,以实现自动化的网络映射,获得关键应用程序和网络基础设施的全面和完整的可视性。
    成功克服缺乏端对端可视性所带来的挑战,将有助于企业进一步发展壮大,推动其网络基础设施朝着长远的业务目标前进。
    4. 人工智能(AI)和机器学习的盛行
    未来几年,移动企业可能会充分认识到人工智能的潜力。很快地,它将支持移动企业应用程序跨越不同的平台实现运行,以简化工作流程。在各行各业中部署人工智能和机器学习技术会,可能会致使移动企业彻底地改变他们的网络安全策略。未来,我们将看到人工智能和机器学习赋予网络基础架构和安全系统更强的能力,从而形成更安全,且响应更及时的网络系统。
    除此之外,将人工智能技术嵌入生产流程环节中,使得机器能够在更多复杂情况下实现自主生产,从而全面提升生产效率。如今,人工智能和机器学习正在成为一种辅助技术工具,而不再是数字商业模式的战略组成部分。总而言之,将智能机器集成到工作环境的各个方面,将有助于提高生产效率、实现流程自动化以及优化员工队伍,从而进一步实现企业业务增长。
    人工智能和机器学习技术还可以将员工从创造性和分析性任务中解放出来,通过借助机器识别能力,提高分析效率,减少人工造成的失误率。
    5. 解决大数据隐私惯例的需求
    越来越多的大数据运用,以及频繁曝光的数据泄露事件,再次将数据隐私实践问题暴露在公众的目光之中。在公有云(public clouds)的帮助下扩展大数据,代表了企业最主要的隐私问题。鉴于此类违规行为,公司必须采取行动实践合理的数据隐私惯例。
    目前,还不存在任何一个坚实的框架,能够实现大数据隐私的最佳实践。相反地,企业必须采取积极主动的战略措施,来进一步改进和强化不合适的数据安全和隐私行为。对于企业而言,只是实施标准的一般安全措施已经远远不够了,还需要存在合约关系的云服务提供商、网络工程和应用程序团队的共同努力和担当。
    此外,非常重要的一点是,企业首席信息官和IT团队还需要不断审查云服务供应商所提供的隐私和安全级别。通过执行持续的监视和审计,发现数据完整性中潜在的安全漏洞。企业可以采用的最佳安全网(safety net)是鼓励和实施消费者审核流程,以纠正和防范数据隐私问题。
    总结
    随着新的数字破坏者不断涌现,上述总结的这些数据趋势和关注点,可以帮助移动企业有针对性、有准备地应对不可预测的未来。企业将面临不可避免的变化趋势,但是,通过评估和预测合理的未来业务模式,企业可以更好地以战略性和有价值的方式分配资源,并最终实现业务增长的目标。

  • 2018上半年十大热点网络安全事件

    2018上半年十大热点网络安全事件

    发布日期:2019-05-20

    文章来源自:公众号“E安全”原文地址:https://www.easyaq.com/news/587105997.shtml,由“重庆信息安全产业技术创新联盟”整理发布。

    2018年上半年热点词汇:

    自动化设备管理、供应链攻击 、挖矿软件、数据泄露、漏洞

    安全事件:

    一、英特尔处理器曝“Meltdown”和“Spectre漏洞”

    2018年1月,英特尔处理器中曝“Meltdown”(熔断)和“Spectre” (幽灵)两大新型漏洞,包括AMD、ARM、英特尔系统和处理器在内,几乎近20年发售的所有设备都受到影响,受影响的设备包括手机、电脑、服务器以及云计算产品。这些漏洞允许恶意程序从其它程序的内存空间中窃取信息,这意味着包括密码、帐户信息、加密密钥乃至其它一切在理论上可存储于内存中的信息均可能因此外泄。

    2018年上半年十大热点新闻-E安全

    二、GitHub 遭遇大规模 Memcached DDoS 攻击

    2018年2月,知名代码托管网站 GitHub 遭遇史上大规模 Memcached DDoS 攻击,流量峰值高达1.35 Tbps。然而,事情才过去五天,DDoS攻击再次刷新纪录,美国一家服务提供商遭遇DDoS 攻击的峰值创新高,达到1.7 Tbps!攻击者利用暴露在网上的 Memcached 服务器进行攻击。网络安全公司 Cloudflare 的研究人员发现,截止2018年2月底,中国有2.5万 Memcached 服务器暴露在网上 。

    三、苹果 iOS iBoot源码泄露

    2018年2月,开源代码分享网站 GitHub(软件项目托管平台)上有人共享了 iPhone 操作系统的核心组件源码,泄露的代码属于 iOS 安全系统的重要组成部分——iBoot。iBoot 相当于是 Windows 电脑的 BIOS 系统。此次 iBoot 源码泄露可能让数以亿计的 iOS 设备面临安全威胁。iOS 与 MacOS 系统开发者 Jonathan Levin 表示,这是 iOS 历史上最严重的一次泄漏事件。

    四、韩国平昌冬季奥运会遭遇黑客攻击

    2018年2月,韩国平昌冬季奥运会开幕式当天遭遇黑客攻击,此次攻击造成网络中断,广播系统(观众不能正常观看直播)和奥运会官网均无法正常运作,许多观众无法打印开幕式门票,最终未能正常入场。

    五、加密货币采矿软件攻击致欧洲废水处理设施瘫痪

    2018年2月中旬,工业网络安全企业 Radiflow 公司表示,发现四台接入欧洲废水处理设施运营技术网络的服务器遭遇加密货币采矿恶意软件的入侵。该恶意软件直接拖垮了废水处理设备中的 HMI 服务器 CPU,致欧洲废水处理服务器瘫痪 。

    Radiflow 公司称,此次事故是加密货币恶意软件首次对关键基础设施运营商的运营技术网络展开攻击。由于受感染的服务器为人机交互(简称HMI)设备,之所以导致废水处理系统瘫痪,是因为这种恶意软件会严重降低 HMI 的运行速度。

    六、Facebook用户数据泄露

    2018年3月,Facebook八千七百多万用户数据泄露,这些数据被“剑桥分析”公司非法利用以发送政治广告。此次事件被视为 Facebook 有史以来遭遇的最大型数据泄露事件。

    七、中国某军工企业被美、俄两国黑客攻击

    2018年3月中旬,卡巴斯基实验室的安全研究人员表示,中国某军工企业被美、俄两国黑客攻击。美国黑客和俄罗斯黑客在2017年冬天入侵了中国一家航空航天军事企业的服务器,并且留下了网络间谍工具。研究人员认为这种情况比较罕见,以前从未发现俄罗斯黑客组织 APT28 与美国 CIA 的黑客组织 Lamberts (又被称为“长角牛”Longhorn)攻击同一个系统。

    八、安德玛运动品牌1.5亿用户数据泄露

    2018年3月下旬,美国功能性运动品牌 Under Armour (安德玛)1.5亿用户数据泄露,其为健身爱好者提供的手机应用 MyFitnessPal 于2018年2月遭遇大规模数据泄露事件,1.5亿用户账号受影响,自披露后 Under Armour 股价下跌了3.8%。

    九、黑客利用思科高危漏洞攻击国内多家机构

    2018年3月末,思科高危漏洞 CVE-2018-0171在清明小长假期间被黑客利用发动攻击,国内多家机构中招,配置文件被清空,安全设备形同虚设。此漏洞影响底层网络设备,且漏洞 PoC 已公开,很有可能构成重大威胁。

    思科3月28日发布安全公告指出,思科 IOS 和 IOS-XE 软件 Smart Install Client (开启了Cisco Smart Install管理协议,且模式为client模式)存在远程代码执行漏洞 CVE-2018-0171,CVSS 评分高达9.8分(总分10分)。攻击者可远程向 TCP 4786 端口发送恶意数据包,触发目标设备的栈溢出漏洞造成设备拒绝服务(DoS)或远程执行任意代码。

    十、纳斯达克数据中心被声音“攻击”,北欧交易全线中断

    2018年4月,纳斯达克数据中心被声音“攻击”北欧交易全线中断,由于火灾报警系统释放灭火气体产生的巨大声响导致瑞典 Digiplex 数据中心磁盘损坏,引发近三分之一的服务器意外关机,进而摧毁整个北欧范围内的纳斯达克(NASDAQ,美国电子证券交易机构)业务。Digiplex 是北欧地区规模最大的数据中心之一,其位于瑞典斯德哥尔摩附近的韦斯比,在2000平方米面积之内部署有数百台服务器。

  • 李应兰率队赴京 推介合川区信息安全产业

    李应兰率队赴京 推介合川区信息安全产业

    发布日期:2019-05-20

    合川日报讯(记者 易宏金)9月3日至5日,区委书记李应兰率队赴京,拜访中国网络安全审查技术与认证中心,参加重庆市合川区360网络安全协同创新产业园项目可行性研究报告评审会,参观2018 ISC互联网安全大会360企业安全集团、威努特、墨云科技、仁信证科技等展馆,并在2018 ISC互联网安全大会上作主题演讲,推动我区信息安全产业发展。

    9月4日上午,李应兰一行来到中国网络安全审查技术与认证中心,拜访了相关领导,并就网络安全认证同中国网络安全审查技术与认证中心进行了深度交流。中国网络安全审查技术与认证中心,是经中央编制委员会批准成立,依据国家有关强制性产品认证、信息安全管理的法律法规,负责实施信息安全认证的专门机构,是国家质检总局直属事业单位。中国网络安全审查技术与认证中心领导介绍了该中心基本情况,对我区打造全国信息安全产业基地表示支持,确定近期来合川考察并商定合作事宜。

    9月4日下午,李应兰一行参加在北京国家会议中心召开的重庆市合川区360网络安全协同创新产业园项目可行性研究报告评审会。由中国工程院院士沈昌祥等组成的专家组,听取了360企业安全集团作的《重庆市合川区360网络安全协同创新产业园项目可行性研究报告》,认为本项目对于提升我国重点行业网络安全能力、填补我国网络安全人才缺口、促进重庆市合川区信息安全产业发展等方面均具有重要作用,专家组同意这个报告通过评审。

    9月5日上午,李应兰一行参观2018 ISC互联网安全大会360企业安全集团、威努特、墨云科技、仁信证科技等信息安全企业展馆。360企业安全集团是信息安全产业领域的领军企业;威努特是一家专注于工控网络安全产品的创新型高科技公司;墨云科技是一家专注黑客机器人的研发,并协助系统加强网络防护的企业;仁信证科技是一家专注物联网、车联网信息安全的企业。在参观上述展馆时,李应兰推介了我区投资环境,表示欢迎有关企业来合考察,共同推进合川信息安全产业基地建设。

    9月5日下午,李应兰应邀在2018 ISC互联网安全大会上作了题为“数字城市下的城市安全运营中心建设”的主题演讲。李应兰围绕“智慧城市建设概况、智慧城市面临网络安全高风险、城市安全运营中心建设、数字时代下城市安全运营需要把握的几个方面”等内容,结合地方实际进行了深入浅出地阐述。他指出,合川区城市安全运营中心的构想是,依托国内顶尖安全运营机构的技术支持,利用政府信息资源中心,统筹互联网、行业专网等各类网络环境中的业务信息资源,汇聚经济、气象、环保、公安、交管、地理等信息,借助大数据技术,通过数据分析和挖掘,构建完成分析模型体系,对城市状态进行运行监测、分析预警和指挥控制,使政府决策更加高效化、精确化和科学化。

    区委常委、常务副区长程卫,副区长蒋定平一同参加相关活动。

    区经济信息委、区投资促进局、工业园区管委会、区信息安全产业城管委会以及合川信息安全产业发展有限公司等单位负责人参加活动。

  • 转发关于举办注册信息安全专业人员(CISP)资质认证培训的通知

    转发关于举办注册信息安全专业人员(CISP)资质认证培训的通知

    发布日期:2019-05-20

    各会员单位:

    为补充网络信息安全人才,增加人才储备量,提高企业网络防御能力,由中国信息安全测评中心授权重庆市信息通信咨询设计院有限公司推出注册信息安全专业人员(CISP)资质认证培训,CISP是目前国内主流且被业界广泛认可的信息安全专业认证。

    ​培训时间及地点

    培训时间:2018年 9月 25日-30日

    报到时间:9月 25日上午

    考试时间:9月 30日上午

    培训及考试地点:重庆市九龙坡区歇台子科园四路 257号电信实业大厦 10楼 1001 室

    有需要报名的可以与联盟秘书处联系

    联系人:李老师 潘老师

    邮 箱:lijuan@cisiri.com

    手 机:18502388693 15215193481



    附件:cisp开班通知

  • 网络安全 数据库 MySQL 安全规范

    网络安全 数据库 MySQL 安全规范

    发布日期:2019-05-20



    在生产中,安全是相当重要,毕竟你的核心数据都在里面,MySQL因为其开源的流行性,大量个人,企业,政府单位采用,但是,很多部署的时候采用都是默认的配置,这就导致了安全的相对欠缺,你需要针对你的安全有所加强。

    总的来说,数据库一般划分为生产库,压测库,准生产库,测试库,开发库。下面部分主要说的是生产库,但其他库也适用。


    1 mysql_secure_installation

    这是数据库基础的安全设置脚本

    a 设置root密码

    b 移除匿名用户

    c 禁止远程root登录

    d 移除test数据库

    以上是5.6版本,5.7有所加强但也仅此而以,看看你的环境是否存在上述问题,这个算是是最基本的安全吧。

    2 连接访问安全

    常见创建用户的时候你需要指定你的ip访问地址范围或者固定ip,一般化而言,只有特定唯一的几个ip的才会访问,或者说你可以采用代理访问的方式,减少应用直接访问你的数据库,而且现在很多中间件也都有白名单机制,原则上是把非法请求防止在数据库以外的地方。

    规范数据库管理软件,实现管理软件的标准、统一化,还有严禁杜绝开启外网访问,如果客户端在远程,就根本不应该直接访问数据库,而应该使用中间件堡垒机或其他替代方案。

    为了防止连入数据库的应用程序存在后门,造成数据库安全隐患,检查所有连接数据库程序的安全性。通过使用堡垒机或者其他监控登录数据库,禁止对数据库的直接操作。

    对已经连接的IP网段进行规范化、统一化的管理,定期进行权限复核操作,对系统所属IP、用户进行权限梳理工作。

    对员工进行安全培训,增强员工的系统安全观念,做到细心操作,安全操作。

    确保访问数据库的主机为已知用户或者主机,使用专门主机与数据库进行连接。

    对重要业务表的所有行为,全部审计,审计同时所有包括即使是DBA的DDL操作行为

    最后是报表系统,利用审计的相关日志,出具系统化的审计报告。

    3 权限安全

    权限这块无可厚非,在简历之初遵循最小权限原则,坚持最小权限原则,是数据库安全的重要步骤。

    很多时候我们不知道具体的最小权限是什么,你说一个账号到底需要什么样权限才合适,才不会影响业务?这个不是很好界定。我们需要知道在设置权限时的信息,要授予的权限级别,库级别,表级别,列级别,或者其他超级权限,要授予的权限类型,增删改查等

    从mysql.user表来看

    Select_priv/Insert_priv/Update_priv/Delete_priv/Create_priv/Drop_priv

    Reload_priv/Shutdown_priv/Process_priv/File_priv/Grant_priv/References_priv

    Index_priv/Alter_priv/Show_db_priv/Super_priv/Create_tmp_table_priv/Lock_tables_priv

    Execute_priv/Repl_slave_priv/Repl_client_priv/Create_view_priv/Show_view_priv/Create_routine_priv/

    Alter_routine_priv/Create_user_priv/Event_priv/Trigger_priv/Create_tablespace_priv

    用户名,IP地址,是否需要连接数控制,SSL,过期时间等,不要怕麻烦,可能前期设置的时候比较繁琐,但是,一个好的基础设置,才是安全的保障,做到需要什么给什么,而不是。

    4 账户安全

    用户账户划分原则

    超级管理员账号

    系统应用账号(比如备份,监控,审计等)

    应用业务账号

    业务人员账号

    开发人员账号

    测试人员账号

    其他专用账号

    主要是防止泄漏,非必要人员不需要知道账号的名称,同时需要制定相应的命名规则,还有就是合理使用自己的账号密码,保护好你的账号密码,对于绝无必要的用户,先禁用,后期删除,要做到无匿名账户和无废弃账户。

    5 目录文件安全

    提高本地安全性,主要是防止mysql对本地文件的存取,会对系统构成威胁,还有Load DATA LOCAL INFILE,禁用该功能。

    这个主要是防止误删除,非权限用户禁止访问目录,还有就是数据文件禁止访问,或者采用更改常用的目录路径,或者通过chroot,要保证该目录不能让未经授权的用户访问后把数据库打包拷贝走了,所以要限制对该目录的访问。

    6 密码安全

    密码强度复杂性

    尽量并且不要使用固定密码,实行每个用户单独密码,长度在16位以上 0-9a-zA-Z~!@#$%^&*()-+ 随机组合。

    密码过期机制

    根据公司的情况设定密码过期时间,定期更改,同时不可使用重复密码。

    密码保存机制

    为了方便管理,可能会采用一个密码表,要加强对于密码表的维护更新,最重要的是保证不泄漏。

    7 漏洞安全

    常规的方式是安装补丁,不过这个往往比较麻烦,主要是版本升级,还有就是防护策略。

    8 被忽视的SSL

    由于性能或者其他方面原因,很多生产环境并没有使用,不过从5.7+开始,已经好很多了,有需要的加强安全防范其实可以尝试下了。

    https://dev.mysql.com/doc/refman/5.7/en/mysql-ssl-rsa-setup.html

    9 防火墙安全

    一般化数据库前面都会有主备的墙,不过从成本上考虑,很多企业都是单个或者裸奔的,有自己的硬件防火墙最好,没有的话也可以使用系统自带的防火墙,然后在加上其他白名单和中间件白名单过滤辅助措施,也能防止一部分问题。

    10 端口安全

    默认端口是3306,这个最好修改下,为了方便记忆,你可以根据的ip地址来加密动态调整,不过如果生产网络允许,也可以定期修改,最好不要影响研发进度。

    11 记录安全

    删除操作系统记录的敏感数据,比如.mysql_history、.bash_history 等,及时清理,移除和禁用.mysql_history文件。

    人是安全的主导,管理的对象要从两个角度来看,从信息角度来说就是MySQL本身的安全,要防止数据的丢失和免遭破坏;从技术的角度来说就是整个系统的安全,要防止系统的瘫痪和免遭破坏。

    最后说句题外话,监控和审计,安全主要是防患于未然,没有谁希望一天到晚接到各种警报,最好根据公司的实际情况订个详细的规章制度,不要觉得这个麻烦,有些你可能并不觉得有用,但是呢?我希望是没有但是。

  • 《个人信息安全规范》修订草案公布 并征求意见

    《个人信息安全规范》修订草案公布 并征求意见

    发布日期:2019-05-20
    文章来源自:中新网,由“重庆信息安全产业技术创新联盟”整理发布。


    日前,全国信息安全标准化技术委员会开展国家标准《信息安全技术 个人信息安全规范(草案)》(下称《草案》)征求意见工作。《草案》要求,不得强迫收集个人信息,用户应有权拒绝个性化推送。

    《草案》指出,当产品或服务提供多项需收集个人信息的业务功能时,个人信息控制者不得违背个人信息主体的自主意愿,强迫个人信息主体接受产品或服务所提供的业务功能及相应的个人信息收集请求。

    《草案》明确,个人信息保存期限应为实现个人信息主体授权使用的目的所必需的最短时间,法律法规另有规定或者个人信息主体另行同意的除外;超出上述个人信息保存期限后,应对个人信息进行删除或匿名化处理。同时,当个人信息控制者停止运营其产品或服务时,应:及时停止继续收集个人信息的活动;将停止运营的通知以逐一送达或公告的形式通知个人信息主体;对其所持有的个人信息进行删除或匿名化处理。

    《草案》指出,在向个人信息主体提供业务功能的过程中使用个性化展示的,宜:建立个人信息主体对个性化展示所依赖的个人信息(如标签、画像维度等)的自主控制机制,保障个人信息主体调控个性化展示相关程度的能力;当个人信息主体选择退出个性化展示模式时,向个人信息主体提供删除或匿名化定向推送活动所基于的个人信息的选项。

    电子商务经营者根据消费者的兴趣爱好、消费习惯等特征向其提供商品或者服务搜索结果的个性化展示的,应当同时向该消费者提供不针对其个人特征的选项;

    在向个人信息主体提供业务功能的过程中使用个性化展示的,宜:建立个人信息主体对个性化展示所依赖的个人信息(如标签、画像维度等)的自主控制机制,保障个人信息主体调控个性化展示相关程度的能力;当个人信息主体选择退出个性化展示模式时,向个人信息主体提供删除或匿名化定向推送活动所基于的个人信息的选项。

    《草案》要求,个人信息控制者应向个人信息主体提供方法撤回收集、使用其个人信息的同意授权。撤回同意后,个人信息控制者后续不得再处理相应的个人信息;应保障个人信息主体拒绝接收基于其个人信息推送的商业广告的权利。对外共享、转让、公开披露个人信息,应向个人信息主体提供撤回同意的方法。

    《草案》显示,当个人信息控制者在其产品或服务中接入具备收集个人信息功能的第三方产品或服务时,对个人信息控制者的要求包括:应要求第三方产品或服务建立响应个人信息主体请求、申诉等的机制,并妥善留存、及时更新,确保个人信息主体查询、使用;当涉及第三方嵌入或接入的自动化工具(如代码、脚本、接口、算法模型、软件开发工具包、小程序等)的,宜:开展技术检测确保其个人信息收集、使用行为符合约定要求;宜对第三方嵌入或接入的自动化工具收集个人信息的行为进行审计,发现超出约定行为的及时切断接入。

  • App违规授权成重灾区 网络安全立法酝酿大突破

    App违规授权成重灾区 网络安全立法酝酿大突破

    发布日期:2019-05-20

    文章来源自:证券时报网,由“重庆信息安全产业技术创新联盟”整理发布。



    2019年2月11日,针对去年10月的抽查与约谈情况,上海市互联网信息办公室对1号店等23个上海本地最常用移动互联网应用程序(App)用户权限的整改情况做了复测与公示。结果显示,截至1月中旬,相关App共整改158个不合理权限和98个“合理但存在风险”的权限。

    2017年6月1日,《中华人民共和国网络安全法》正式实施;2017年末,《个人信息安全规范》国家标准正式发布。业界称2018年为中国“数据合规元年”。2019年1月25日,中央网信办、工信部、公安部、市场监管总局四部门联合发布《关于开展App违法违规收集使用个人信息专项治理的公告》,决定自2019年1月至12月,在全国范围组织开展App违法违规收集使用个人信息专项治理。App运营者收集使用个人信息时,不得收集与所提供服务无关的个人信息,不得以默认、捆绑、停止安装使用等手段变相强迫用户授权。

    接受证券时报记者采访的专家认为,此次四部门专项治理行动,可以称作是针对我国网络安全问题“涉及范围最广、措施最严厉”的一次专项行动,效果值得期待。在这一过程中,还需进一步确定一个国家机关来专门负责“自然人信息保护”工作,同时也需要对《行政处罚法》《网络安全法》等再做相应具体修改,有专家还建议单独制定一部《自然人信息保护法》。

    2018年全国两会期间,三六零安全科技股份有限公司董事长周鸿祎表示,用户隐私保护可遵循三个原则,即数据所有权的归属、用户应有的知情权和选择权、互联网公司对用户数据的保护。周鸿祎认为,在大数据时代,一定要平衡好互联网的使用与个人信息的安全。

    “数据合规”

    仍需努力

    2018年12月在深圳举行的“腾讯隐私保护白皮书发布会”上,南都大数据研究院个人信息保护研究中心副主任蒋琳表示,在个人信息保护相关法规和标准相继出台、相关部委展开隐私政策专项评审工作的大环境下,国内App的隐私政策透明度整体比2017年有所提升,但依然有逾七成App的隐私政策不合格。

    2017年6月1日,《网络安全法》正式实施,业界称2018年为中国“数据合规元年”。但从相关统计来看,任务之艰巨不言而喻,“按下葫芦浮起瓢”等现象仍较突出。

    上海市网信办相关抽查发现,样本中约30%的App权限与所提供的服务没有对应关系,属于不合理范围。只有严格限制App向用户索取不合理权限,才能从源头上减少个人信息被泄露、被滥用的可能。抽查所指“风险”,是指App权限被恶意利用后可能产生的风险,有别于技术风险。

    对于App索取用户权限的现象,有关部门早已有明文禁止。2016年8月起生效的《移动互联网应用程序信息服务管理规定》指出,未向用户明示并经用户同意,不得开启收集地理位置、读取通讯录、使用摄像头、启用录音等功能,不得开启与服务无关的功能,不得捆绑安装无关应用程序。

    腾讯社会研究中心和DCCI互联网数据研究中心2018年8月发布《网络隐私安全及网络欺诈行为研究分析报告》,统计了1144款手机App获取用户隐私权限的情况,结果显示,获取“打开摄像头”权限的App比例达89.9%,获取“使用话筒录音”权限的App比例达86.2%,这两个权限均涉及用户最核心的隐私信息。

    蒋琳对证券时报记者表示,对App过度获取手机权限的现象,用户可以在App的下载页面仔细看一下权限列表,使用App的时候也要重点关注隐私政策中“个人信息收集和使用”相关条款,做到心里有数。对于敏感权限弹窗,不使用的功能就拒绝,需要时再开启。

    电子商务领域专家、北京金诚同达(上海)律师事务所合伙人王良认为,数据不单单是一种资产,它还涉及国家利益、商业秘密和个人隐私,并兼具财产权和人格权的双重属性。一旦遇到个人信息被侵害,有很多维权途径可供选择,例如:12377中央网信办举报中心,12321网络不良与垃圾信息举报受理中心,全国12315互联网平台等。当然,如遇被诈骗等网络犯罪的情形,应及时向公安部门报案。

    网络安全立法

    “三步走”

    中伦律师事务所《2018年网络安全年度法律观察》指出,全国人大常委会2017年“一法一决定”执法检查报告认为,《网络安全法》执法中“九龙治水”局面仍然存在。依照法律规定,国家网信部门负责统筹协调网络安全工作和相关监督管理工作,电信主管部门、公安部门和其他有关机关在各自职责范围内负责网络安全保护和监督管理工作。事实上,几个行政执法主体间存在着权责不清、交叉执法等问题。不过根据已有案例统计,虽然三个主要执法部门存在执法重叠问题,但仍各有侧重。

    记者注意到,在十三届全国人大常委会2018年9月公布的立法规划中,将《个人信息保护法》和《数据安全法》列入第一类项目,即全国人大认为这两部法律的立法条件比较成熟,在本届任期内拟提请审议。

    知识产权领域专家、中伦律师事务所合伙人陈际红律师表示,域外立法对中国企业的影响不容忽视。中国一直是经济全球化的践行者和受益者,中国企业与域外的关联因素已经非常广泛。考虑到全球各国的数据立法此起彼伏,且很多具有域外管辖的长臂效果,中国企业在走出去的过程中,不得不密切关注域外数据立法对企业的影响。陈际红介绍,这主要包括《欧盟数据保护通用条例》、美国《澄清境外数据的合法使用法案》及2018年8月特朗普总统签署生效的《外国投资风险审查现代化法案》等。

    “考虑到我国的《网络安全法》属于框架性立法,很多法律要求并不十分明确,此类标准和指引对于企业合规和执法管理的指引性和参照性作用十分明显。”陈际红表示。

    同济大学法学院院长助理刘春彦对证券时报记者说,作为民事基本法,2017年10月1日开始施行的《民法总则》并没有规定自然人的信息权,而按照民法的理论,个人信息只作为一种法益保护,还没有上升为民事权利。在《网络安全法》基础上,第二步可对《行政处罚法》甚至对《网络安全法》作进一步的修改调整,明确与侵害自然人信息有关行为的处罚。

    中伦法律观察报告判断,预计2019年中国的数据跨境监管方案终将出台;关键信息基础设施安全保护配套法规将颁布生效,运营者网络安全保护义务落实的执法检查会进一步加强;网络安全等级保护2.0制度体系将落地实施,公安部门会进一步加强该工作的管理和实施检查。

    陈际红认为,作为第三步,在一般性法律完善之后,各个行业主管部门将开展行业内的网络安全和数据保护实施细则的立法和执法工作,尤其是金融、医疗健康、电子商务等数据敏感行业。届时,数据合规将成为企业普遍接受的概念。

    王良表示,我们的立法需要在个人信息和隐私保护与商业价值之间进行取舍和平衡。首先应明确对个人信息和隐私保护的基础不能动摇;其次应在个人信息的收集、处理和利用中,逐步确立起收集限制、目的特定化等国际通行的做法与准则;最后还应根据我国目前社会与经济发展水平,决定个人信息保护的水平和力度,不偏废保护隐私与产业发展的任一方。