热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

网络安全行业点亮“航标灯”——《关键信息基础设施安全保护条例》解读

编者按能源、交通、水利、金融、公共服务等重要行业和领域作为经济社会运行的神经中枢,长期面临着各类安全威胁。近年来,世界各国纷纷出台网络安全战略并不断完

编者按

能源、交通、水利、金融、公共服务等重要行业和领域作为经济社会运行的神经中枢,长期面临着各类安全威胁。近年来,世界各国纷纷出台网络安全战略并不断完善网络安全立法,加强关键信息基础设施保护。

在我国,作为首部专门针对关键信息技术设施安全保护工作的行政法规,《关键信息基础设施安全保护条例》施行在即。

本期产业安全TALK 分享一篇来自《中国电子报》的解读,作者通过深度剖析《条例》亮点与意义,进一步探讨了其对网络安全行业发展的影响。

 

记者:宋婧

来源:中国电子报

当前,关键基础设施正在成为网络攻击的主要目标。一桩桩大规模网络攻击事件触目惊心,中国、德国、俄罗斯、以色列、智利、伊朗等多个国家的关键基础设施均遭受过不同类型、不同程度的网络攻击,在全球范围内拉响了红色警报

近来,国内相关政策法规密集出台。其中,作为我国首部专门针对关键信息技术设施安全保护工作的行政法规,《关键信息基础设施安全保护条例》(以下简称《条例》)即将于91日正式施行,为网络安全行业的健康、有序发展点亮了一盏航标灯


关键词:范围、授权、责任


实际上,通过网络安全法,关键信息基础设施的概念首次在我国法律层面得以明确。《条例》则是针对关键信息基础设施的范围界定、授权认定、责任机制等关键性问题进行了更为详细的规定。


 

赛迪智库网络安全研究所所长刘权在接受《中国电子报》记者采访时说:《条例》采用了范围列举+授权认定的方法,对关键信息基础设施的内涵和外延做出规定。


 

在范围列举方面,《条例》第二条将关键信息基础设施定位于重要网络设施和信息系统,并以列举方式明确了其行业属性和影响属性两大界定标准:一是公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务、国防科技工业等八个重要行业和领域;二是一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益


 

尤其值得关注的是,鉴于新兴互联网平台用户规模普遍在亿级以上,掌握着海量的高价值数据,如遇网络攻击,其危害程度不亚于传统行业,因此多位专家认为这些平台也可能被纳入关键信息基础设施的范围。


 

在授权认定方面,《条例》第二章对授权认定做出了规定,主要明确了两个要点:一是认定主体,即关键信息基础设施安全保护工作的部门,主要包括了《条例》第二条所述八个重要行业和领域的主管或监管部门;二是认定依据,《条例》第九条还明确了制定认定规则时应依据的重要程度”“危害程度关联影响三个主要考量因素。


 

安全责任机制的明确也是《条例》的亮点之一。《条例》的颁布传递出关键基础设施领域中安全的重要战略地位,关键基础设施的安全防护不仅仅是相关运营者的责任,更关乎国计民生和社会利益。腾讯安全战略发展中心行业安全专家组负责人陈颢明在接受《中国电子报》记者采访时表示,主要是责任,包括关键基础设施运营者要落实的主体责任,以及未做好安全防护要负的法律责任。


 

刘权补充说,《条例》对于责任机制的规定主要有三点:一是突出主体责任,运营者在整个保护工作中,因其肩负重要职责而具有的不可替代作用。二是健全责任范围,形成对关键信息基础设施保护工作的全方位责任保障;三是明确责任方式,主要涵盖行政责任、民事责任和刑事责任三大类别。 


《条例》旨在解决哪些问题?

随着我国国民经济和社会信息化的全面推进,传统的社会活动不断向网络空间延伸扩展,经济与国家安全高度依赖于关键信息基础设施。完善关键信息基础设施保护法律体系,全面提升关键信息基础设施安全保护意识、保障能力和水平,已经成为网络安全博弈的制胜关键。陈颢明表示。


 

然而现阶段,我国关键信息基础设施的安全防护仍存在不少问题。华云数据控股集团高级副总裁郭晓在接受《中国电子报》记者采访时坦言:我国整体安全投入与全球市场还存在差距。国家统计局和IDC数据显示,我国网络安全产业占GDP0.41%,和美国相差3.6倍,网络安全产业规模和美国相差5.5倍。


 

不过,业界人士普遍认为,《条例》的出台将给国内网络安全产业带来较大增量空间。中信证券称,《条例》正式施行后有望带动省级、国家级关键信息基础设施安全投入增加。假设国家级、省级关键信息基础设施有望达到2万个,平均每个关键信息基础设施每年的安全投入为100万元,则《条例》带来的增量市场每年预计有200亿元。


 

陈颢明指出:结合近期的政策,政企安全投入比重的提升将推动网安行业开启高速增长期,预计未来安全投入与全球市场的差距将持续缩小。尤其是公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等这些《条例》要求保护的重点行业,未来将是网络安全能力建设和投入的重点。


 

除了安全投入不足,我国关键信息基础设施安全保护还面临自主可控能力不足、缺乏完善有效的脆弱性评估机制和安全恢复计划、安全风险监测和预警机制较弱等挑战。刘权谈道。


 

今年5月国家互联网应急中心(CNCERT)发布的《2020年我国互联网网络安全态势综述》数据显示,勒索病毒、APT攻击、系统漏洞、数据安全等安全问题已逐渐成为企业、政府机构、金融机构等对网络安全性要求较高用户群体最为关心的核心问题之一。而关键信息基础设施网络安全事故多发,也从侧面凸显出产业生态的不完善。


 

《条例》的正式施行有望补足网络安全产业链的薄弱环节。刘权分析称,《条例》明确规定关键信息基础设施运营者应当落实网络安全责任,开展安全监测和风险评估,规范网络产品和服务采购活动。从这些要求看,网络安全行业中提供风险评估、等保测评以及合规性咨询等第三方服务企业将明显受益。尤其是是近年来兴起的网络安全托管服务,会获得更大的市场增长空间。陈颢明强调。


 

《条例》对信创产业和网安行业也表达了明确支持,指出应当优先采购安全可信的网络产品和服务。因此,跨越多行业,多领域的云服务提供商作为主要对象,其中具有信创和自主知识产权特色的企业,和具有跨界整合优质网络安全方案能力的企业会更加受益。郭晓表示。


 

另外,网络安全人才问题也将获得更多的关注。陈颢明认为,关键信息基础设施运营单位普遍存在网络安全人员编制少、人才流失严重、现有人员经验不足等诸多问题,《条例》的实施会带来更大的人才需求压力。一方面,在现有人才无法满足要求的情况下,关键信息基础设施运营单位亟须引入外部网络安全人才和服务,补齐和加强网络安全力量;另一方面,也要加强内部网络安全人才培训。


究竟应该怎么做?

传统的安全建设往往注重先进和高效的技术防御平台建设,却忽视了平台的持续运营能力和对事件的应急处置能力。大多数单位真正缺乏的是用好安全产品应对突发事件的能力,这无论是对关键信息基础设施运营单位的安全团队还是对提供产品和服务的安全企业,都是一个需要投入精力去解决的问题。在陈颢明看来,关键信息基础设施安全保护体系的建设,将更加强调安全运营、应急处置等实力的构建,要求业内企业和单位更加注重安全能力的持续、有效运作


 

一方面,关键基础设施运营者在其中扮演着不可替代的重要角色。刘权建议:运营者需重点做好以下三个方面工作。一是落实主体责任,通过建立安全保护制度、设立专门管理机构、加强网络安全意识教育等多种形式,切实保障相关资金落实,建立网络安全保障体系;二是高度重视安全保护工作,合规做好系统建设相关工作;三是定期开展网络安全检测和风险评估,发生重大安全事件应及时向相关部门报告。


 

另一方面,企业与安全从业者也是重要参与者,需提供更符合实际场景需求的安全解决方案。陈颢明谈到:关键信息基础设施的保护体系不应再是类似等保的基线式防护,而必须是有重点、有目标的针对性管控体系。安全行业从业者必须深入到不同关键信息基础设施行业的业务场景中,基于不同的行业风险考虑系统的应对措施。


 

郭晓指出,从网络安全角度出发,包括内外网安全、虚拟化安全、云原生安全都是关键信息基础设施安全保护的范围;业务数据多副本机制、本地保护策略、异地备份和恢复机制都应成为企业上云的必备前提。同时,服务商也应积极对照《条例》及网络安全法等法律法规,担起安全合规义务和责任,主动拥抱网络安全监管,规避合规风险,并依托创新技术,不断完善网络安全防御体系,为政府和企业用户构筑起一道云上的安全屏障。


 

总体来看,关键信息基础设施安全保护体系的建设更强调总体规划、技术可信、持续运营和有效性监管,要求整个行业的从业者共同协作,建立更完善的产业生态体系。陈颢明认为:这包括但不限于——规划层面,完善基于行业属性的安全标准与最佳实践;建设层面,促进安全可信技术的发展、安全产品和运营能力的规范化评价体系;运营层面,建立更顺畅的信息共享和技术协同机制,充分发挥运营者内部自查、行业监管和国家监管的多层保障和促进作用。

 


推荐阅读
  • 浏览器中的异常检测算法及其在深度学习中的应用
    本文介绍了在浏览器中进行异常检测的算法,包括统计学方法和机器学习方法,并探讨了异常检测在深度学习中的应用。异常检测在金融领域的信用卡欺诈、企业安全领域的非法入侵、IT运维中的设备维护时间点预测等方面具有广泛的应用。通过使用TensorFlow.js进行异常检测,可以实现对单变量和多变量异常的检测。统计学方法通过估计数据的分布概率来计算数据点的异常概率,而机器学习方法则通过训练数据来建立异常检测模型。 ... [详细]
  • 从高级程序员到CTO的4次能力跃迁!如何选择适合的技术负责人?
    本文讲解了从高级程序员到CTO的4次能力跃迁,以及如何选择适合的技术负责人。在初创期、发展期、成熟期的每个阶段,创业公司需要不同级别的技术负责人来实现复杂功能、解决技术难题、提高交付效率和质量。高级程序员的职责是实现复杂功能、编写核心代码、处理线上bug、解决技术难题。而技术经理则需要提高交付效率和质量。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 本文比较了eBPF和WebAssembly作为云原生VM的特点和应用领域。eBPF作为运行在Linux内核中的轻量级代码执行沙箱,适用于网络或安全相关的任务;而WebAssembly作为图灵完备的语言,在商业应用中具有优势。同时,介绍了WebAssembly在Linux内核中运行的尝试以及基于LLVM的云原生WebAssembly编译器WasmEdge Runtime的案例,展示了WebAssembly作为原生应用程序的潜力。 ... [详细]
  • 生成式对抗网络模型综述摘要生成式对抗网络模型(GAN)是基于深度学习的一种强大的生成模型,可以应用于计算机视觉、自然语言处理、半监督学习等重要领域。生成式对抗网络 ... [详细]
  • 本文介绍了如何使用python从列表中删除所有的零,并将结果以列表形式输出,同时提供了示例格式。 ... [详细]
  • Java学习笔记之面向对象编程(OOP)
    本文介绍了Java学习笔记中的面向对象编程(OOP)内容,包括OOP的三大特性(封装、继承、多态)和五大原则(单一职责原则、开放封闭原则、里式替换原则、依赖倒置原则)。通过学习OOP,可以提高代码复用性、拓展性和安全性。 ... [详细]
  • 数字账号安全与数据资产问题的研究及解决方案
    本文研究了数字账号安全与数据资产问题,并提出了解决方案。近期,大量QQ账号被盗事件引起了广泛关注。欺诈者对数字账号的价值认识超过了账号主人,因此他们不断攻击和盗用账号。然而,平台和账号主人对账号安全问题的态度不正确,只有用户自身意识到问题的严重性并采取行动,才能推动平台优先解决这些问题。本文旨在提醒用户关注账号安全,并呼吁平台承担起更多的责任。令牌云团队对此进行了长期深入的研究,并提出了相应的解决方案。 ... [详细]
  • 单点登录原理及实现方案详解
    本文详细介绍了单点登录的原理及实现方案,其中包括共享Session的方式,以及基于Redis的Session共享方案。同时,还分享了作者在应用环境中所遇到的问题和经验,希望对读者有所帮助。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 本文介绍了绕过WAF的XSS检测机制的方法,包括确定payload结构、测试和混淆。同时提出了一种构建XSS payload的方法,该payload与安全机制使用的正则表达式不匹配。通过清理用户输入、转义输出、使用文档对象模型(DOM)接收器和源、实施适当的跨域资源共享(CORS)策略和其他安全策略,可以有效阻止XSS漏洞。但是,WAF或自定义过滤器仍然被广泛使用来增加安全性。本文的方法可以绕过这种安全机制,构建与正则表达式不匹配的XSS payload。 ... [详细]
  • macOS Big Sur全新设计大版本更新,10+个值得关注的新功能
    本文介绍了Apple发布的新一代操作系统macOS Big Sur,该系统采用全新的界面设计,包括图标、应用界面、程序坞和菜单栏等方面的变化。新系统还增加了通知中心、桌面小组件、强化的Safari浏览器以及隐私保护等多项功能。文章指出,macOS Big Sur的设计与iPadOS越来越接近,结合了去年iPadOS对鼠标的完善等功能。 ... [详细]
  • 腾讯安全平台部招聘安全工程师和数据分析工程师
    腾讯安全平台部正在招聘安全工程师和数据分析工程师。安全工程师负责安全问题和安全事件的跟踪和分析,提供安全测试技术支持;数据分析工程师负责安全产品相关系统数据统计和分析挖掘,通过用户行为数据建模为业务决策提供参考。招聘要求包括熟悉渗透测试和常见安全工具原理,精通Web漏洞,熟练使用多门编程语言等。有相关工作经验和在安全站点发表作品的候选人优先考虑。 ... [详细]
  • 本文介绍了互联网思维中的三个段子,涵盖了餐饮行业、淘品牌和创业企业的案例。通过这些案例,探讨了互联网思维的九大分类和十九条法则。其中包括雕爷牛腩餐厅的成功经验,三只松鼠淘品牌的包装策略以及一家创业企业的销售额增长情况。这些案例展示了互联网思维在不同领域的应用和成功之道。 ... [详细]
author-avatar
林立霞61556
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有