Aggregator
CVE-2022-1941 | protobuf-python/protobuf-cpp ProtocolBuffers resource consumption (GCP-2022-019 / Nessus ID 211155)
CVE-2022-1941 | Oracle MySQL Connectors up to 8.0.31 Connector/Python denial of service (Nessus ID 211155)
CVE-2022-3171 | Oracle Banking Platform 2.9.0 Security denial of service (Nessus ID 211155)
CVE-2022-3171 | Oracle Banking Trade Finance Process Management 14.5.0.8.0/14.6.0.4.0/14.7.0.2.0/14.7.1.0.0 Dashboard denial of service (Nessus ID 211155)
CVE-2022-3171 | Oracle GoldenGate Veridata up to 12.2.1.4.230922 denial of service (Nessus ID 211155)
研究人员警告 AI 图像生成模型可能会泄露敏感指令
俄罗斯黑客利用文件拖放、删除操作触发 Windows 0day 漏洞攻击乌克兰目标
权威解答+图解 | 《工业和信息化领域数据安全事件应急预案(试行)》
近日,工业和信息化部印发《工业和信息化领域数据安全事件应急预案(试行)》(工信部网安〔2024〕214号)(以下简称《应急预案》)。现就《应急预案》重点问题回应如下:
一、《应急预案》出台的背景和目的是什么?
当前,数据已成为数字经济时代最为活跃的新型生产要素。随着数字化转型步伐加快,新型工业化发展加速推进,数据规模急剧增长,数据流动情况愈发频繁复杂,伴随而来的数据安全风险事件时有发生,亟需加快构建数据安全事件应急管理体系,提升事件处置水平。为贯彻落实《数据安全法》《网络数据安全管理条例》《工业和信息化领域数据安全管理办法(试行)》等法律政策关于应急处置的相关要求,加快推动工业和信息化领域数据安全应急处置工作制度化、规范化开展,我部研究制定了《应急预案》。一是构建工业和信息化领域数据安全事件应急处置工作组织体系,明确工业和信息化部、地方行业监管部门、数据处理者、应急支撑机构等各方职责范围,建立权责一致的工作机制。二是细化数据安全事件应急处置事前、事中、事后全流程各环节要求,提出分级预警、响应、处置、上报等各类机制,建立衔接有序、高效运行的工作闭环。三是根据数据安全事件应急处置工作的需要,明确相关预防措施和保障措施。
二、《应急预案》的定位和主要内容是什么?
《应急预案》作为工业和信息化领域数据安全事件处置工作的指导性政策文件,正文共八章四十条,重点明确了以下八方面内容:一是界定《应急预案》适用范围,明确了数据安全事件以及事件分级的相关概念定义;二是明确了工业和信息化领域数据安全应急处置工作的组织体系,规定了领导机构、办事机构、地方行业监管部门、数据处理者、应急支撑机构等单位的构成及职责;三是明确了开展数据安全风险监测预警工作的具体流程和要求;四是明确了不同级别数据安全事件应急处置工作的具体流程和要求;五是规定了重大及以上数据安全事件应急工作结束后,地方行业监管部门和数据处理者的具体工作要求;六是提出预防保护、应急演练、宣传培训、手段建设、重大活动期间保障共五项预防措施;七是提出落实责任、奖惩问责、经费保障、工作协同、物资保障、国际合作、保密管理共七项保障措施;八是规定了应急预案修订原则和排除条款等要求。此外,《应急预案》在附件中还细化了数据安全事件分级方法、事件上报模板、事件总结报告模板、应急处置流程图等内容,为各方开展应急处置工作提供细化实操指导。
三、《应急预案》明确了怎样的职责分工?
《应急预案》明确了“工业和信息化部、地方行业监管部门、数据处理者、应急支撑机构”等各类主体的职责分工。其中,工业和信息化部职责主要由工业和信息化部网络安全和信息化领导小组及工业和信息化领域数据安全工作机制承担,具体为工业和信息化部网络安全和信息化领导小组统一领导数据安全事件应急管理工作,负责特别重大数据安全事件的统一指挥和协调。工业和信息化领域数据安全工作机制(具体工作由工业和信息化部网络安全管理局牵头承担)负责统筹开展工业和信息化领域数据安全应急处置工作;及时向部网信领导小组报告数据安全事件情况,提出特别重大数据安全事件应对措施建议;负责重大数据安全事件的统一指挥和协调处置;根据需要协调较大、一般数据安全事件应急处置工作。
地方行业监管部门主要包括各省、自治区、直辖市及计划单列市、新疆生产建设兵团工业和信息化主管部门,各省、自治区、直辖市通信管理局和无线电管理机构,负责组织开展本地区本领域数据安全事件应急处置工作,结合实际根据本预案分别制定本地区本领域数据安全事件应急预案。
数据处理者负责本单位数据安全事件预防、监测、应急处置、报告等工作,应当根据应对数据安全事件的需要,制定本单位数据安全事件应急预案。其中,中央企业应当督促指导所属企业在数据安全事件应急处置工作中履行属地管理要求,并负责全面梳理汇总企业集团本部、所属企业的数据安全事件应急处置相关情况,按要求及时报送工业和信息化部。
应急支撑机构负责数据安全事件预防保护、监测预警、应急处置、攻击溯源等工作。
四、数据处理者如何按照《应急预案》开展事件预警监测工作?
按照《应急预案》,工业和信息化领域数据处理者应当根据《工业和信息化领域数据安全管理办法(试行)》、工业和信息化领域数据安全风险信息报送与共享等要求,加强数据安全风险监测、研判和上报,分析相关风险发生数据安全事件的可能性及其可能造成的影响,认为可能发生较大及以上数据安全事件的,应当立即向地方行业监管部门报告。
五、数据处理者如何按照《应急预案》开展应急处置工作?
工业和信息化领域数据处理者应当按照《应急预案》,有序开展事件处置:一是先行处置和报告。一旦发现数据安全事件,数据处理者应当立即根据数据安全事件对国家安全、企业网络设施和信息系统、生产运营、经济运行等造成的影响范围和危害程度,判定数据安全事件级别(包括特别重大、重大、较大和一般四个级别)。对自判为较大及以上事件的,应当立即向地方行业监管部门报告。二是启动应急响应。发现数据安全事件后,涉事数据处理者立即进入应急状态,根据事件级别分别采取相应的处置措施,开展数据恢复或追溯工作。同时,持续加强监测分析,跟踪事态发展,评估影响范围和事件原因,进一步采取有效整改处置措施,及时汇报工作进展和处置情况。三是事件总结上报。重大及以上数据安全事件应急处置工作结束后,涉事数据处理者应当及时调查事件的起因、经过、责任,评估事件造成的影响和损失,总结事件防范和应急处置工作的经验教训,提出处理意见和改进措施,形成总结报告报地方行业监管部门。
六、下一步如何推进相关工作?
《应急预案》发布后,工业和信息化部将从宣贯培训、引导支持、监督检查等方面抓好落实:一是加强宣贯培训。对《应急预案》的重点内容进行全面深入系统解读,指导行业数据处理者准确理解、认真落实相关要求,提升数据安全事件应急意识和能力,营造“个个讲安全、人人会应急”的良好氛围。二是加强引导支持。鼓励各单位创新工作模式、加大工作支持,及时总结推广在《应急预案》落地实施过程中的优秀经验做法,形成示范带动效应。组织开展行业数据安全事件应急演练等工作,锻炼提升应急处置实战水平。三是加强监督检查。指导各有关单位根据应对数据安全事件的需要,细化制定本单位应急预案,加强责任落实。通过专项行动、监督检查等方式,对工作落实不到位的单位加强督导落实,对表现突出的予以表扬激励。
文章来源自:工信部网站
梆梆安全荣获第九届“创客中国”全国企业组500强 网安赛道10强
近日,中国工业和信息化部网络安全产业发展中心(工业和信息化部信息中心)公示了第九届“创客中国”中小企业创新创业大赛全国企业组500强名单,梆梆安全《移动应用全生命周期管理平台项目》成功入围全国企业组500强、网安赛道10强。
第九届“创客中国”中小企业创新创业大赛实际共举办33场区域赛、14场专题赛、1场境外区域赛,“创客中国” 中小企业创新创业大赛主要目的是为激发创新潜力,集聚创业资源,营造创新创业氛围,发掘和培育一批优秀项目和优秀团队,催生新产品、新技术、新模式和新业态,推动中小企业转型升级和发展。
大赛自5月启动以来,来自44个城市共计297个网络安全领域企业与创客项目踊跃报名参赛,从项目征集至决赛历时130多天,经过初赛评审、复赛路演,最终经过投资专家、技术专家、行业专家、管理专家等10位重量级评委的研究评审,梆梆安全移动应用全生命周期管理平台项目荣获企业组卓越奖。
梆梆安全移动应用全生命周期管理平台是一个专注于移动应用安全的全面解决方案。移动应用安全建设矩阵涵盖了Android、iOS、鸿蒙App及H5、小程序、轻应用等。同时,梆梆安全可以针对移动安全开发上线的整个生命周期(编码、测试、发布、运维、人工服务)提供全方位安全建议,确保上线应用的安全与合规,防止应用被反编译或调试,确保App符合相关的个人隐私监管要求。
梆梆安全在完善层的基础上,强调客户方自身安全能力的提升。通过合规检测平台与人员赋能,使客户的自有团队具备合规评估能力;通过增加H5、小程序的检测探针,实现全渠道风险监测;通过API安全平台的行为检测,提升后端向前端API的资产管理、异常行为检测及防护能力;通过安全能力平台,提升客户安全团队的渗透测试效率,提高在强对抗环境下的移动安全测试能力,增强客户方红队在移动端的作战能力。
此次入选全国企业组500强、网安赛道10强,不仅彰显了梆梆安全在移动应用安全领域的技术实力,同时也体现了梆梆安全在行业中的竞争力。未来,梆梆安全将持续加大研发投入,加快公司创新成果转化,提供更优质的产品与服务,切实保障用户移动应用安全。