2025年第21周安全周报 | 本周安全要闻速览
● 中央网信办等三部门印发《2025年深入推进IPv6规模部署和应用工作要点》
近日,中央网信办、国家发展改革委、工业和信息化部联合印发《2025年深入推进IPv6规模部署和应用工作要点》。明确了2025年工作目标:到2025年末,全面建成全球领先的IPv6技术、产业、设施、应用和安全体系。IPv6活跃用户数达到8.5亿,物联网IPv6连接数达到11亿,固定网络IPv6流量占比达到27%,移动网络IPv6流量占比达到70%。IPv6内生发展动力明显提升,市场驱动作用发挥更加有效。IPv6使用体验明显提升,IPv6端到端网络性能持续优化,支持IPv6的内容源规模持续扩大,新增网络、应用、服务、终端等默认启用IPv6。政企机构IPv6部署水平明显提升,党政机关办公网络IPv6升级改造力度持续加大,企事业单位互联网专线IPv6流量占比显著提高。IPv6单栈部署力度持续加大,单栈应用推广范围进一步拓展。IPv6创新生态持续完善,IPv6标准体系更加健全。IPv6安全能力持续改进,各类安全产品的IPv6功能进一步丰富、防护能力进一步提高。《工作要点》部署了9个方面42项重点任务:一是增强内生发展动力、二是强化网络服务保障、三是加大应用基础设施供给、四是深化单栈规模部署、五是提高终端设备连通水平、六是深化融合应用、七是促进创新生态和标准体系建设、八是强化试点示范和宣传推广、九是强化网络安全保障。
来源:网信中国
● 国家密码管理局《电子印章管理办法》公开征求意见
为了加强电子印章规范管理,推动电子印章应用,服务政务活动和经济社会数字化发展,根据《中华人民共和国电子签名法》、《中华人民共和国密码法》、《中华人民共和国网络安全法》、《中华人民共和国数据安全法》以及印章管理有关法律法规,国家密码管理局会同有关部门研究起草了《电子印章管理办法(征求意见稿)》,现向社会公开征求意见。征求意见时间为2025年5月21日至2025年6月21日。
来源:国家密码管理局
● 公安部网安局部署依托网络安全服务认证体系加强等级测评监管工作
公安部网安局组织召开“依托网络安全服务认证体系加强等级测评监管工作”视频会议,就依托网络安全服务认证体系全面规范加强等级测评活动监管工作进行部署。会上,公安部第一研究所、公安部第三研究所分别对《网络安全等级测评师能力评估实施指南》《网络安全等级测评机构认证实施指南》进行解读。会议要求,各级网络安全等级保护工作协调小组办公室要加强统筹协调,各级公安机关网安部门要与公安部第一研究所、公安部第三研究所加强协同联动,依托网络安全服务认证体系,完善网络安全等级测评师能力评估和管理,规范网络安全等级测评机构认证和管理,强化网络安全等级测评活动全流程全方位监管,全面提升网络安全等级测评的规范性、专业性、客观性和权威性。
来源:公安部网安局
● 广州某科技公司遭网络攻击,境外“黑手”被锁定
广州市公安局天河区分局官方微博5月20日发布警情通报称,广州某科技公司自助设备的后台系统遭受网络攻击并被上传多份恶意代码。接警后,公安机关立即开展调查,提取相关样本,依法固定电子证据。经对网络攻击手法和相关恶意代码样本开展技术分析,现已初步判定该事件为境外黑客组织发起的网络攻击活动。攻击者利用技术手段绕过该公司的网络防护装置,非法进入自助设备的后台系统,通过横向移动渗透控制多台网络设备,向这些设备中的后台系统非法上传多份攻击程序,使其官方网站和部分业务系统受到影响,导致网络服务中断数小时,给公司造成了重大损失,部分用户隐私信息疑遭泄露。据警方透露,此次网络攻击是境外黑客组织的一次有组织、有预谋的大规模网络攻击行动,带有明显的网络战痕迹,并非普通个人黑客所能完成。初步追踪溯源发现,该黑客组织长期使用开源工具对我重要部门、敏感行业和科技公司开展网络资产扫描探测,广泛搜寻攻击目标,通过技术手段挖掘目标单位网络防护薄弱环节和攻击点位,伺机入侵控制目标系统,窃取、破坏重要数据,干扰相关机构正常运营。技术团队分析认为,攻击者的作案手法及相关技术水平较低,攻击过程中暴露出大量网络线索,公安机关正在对相关线索开展技术分析和侦查调查。
来源:央广网
● ENISA发布《网络压力测试手册》助力欧盟关键基础设施提升NIS2合规韧性
欧盟网络安全局(ENISA)于5月19日发布《网络压力测试手册》,为落实《NIS2指令》提供标准化操作框架。该手册定义网络压力测试为"评估组织抵御重大网络事件及恢复关键服务能力的系统性方法",提出五步实施流程:目标界定、方案设计、测试执行、差距分析及政策建议,并附欧盟卫生部门实践案例。手册强调该方法可识别个体机构漏洞及跨行业系统性风险,支持监管机构通过量化评估、跨境协作(如能源/金融联合测试)强化关键领域韧性。ENISA指出,该工具弥补传统审计耗时耗力缺陷,可与渗透测试、红队演练等方法组合应用,其轻量化特性尤其适合评估物联网等复杂系统的互联风险。此次发布是ENISA继上周推出欧盟漏洞数据库(EUVD)后,完善NIS2合规体系的又一举措。
来源:Industrial Cyber
● CompTIA推出SecOT+认证以弥合OT网络安全技能鸿沟
全球信息技术行业协会CompTIA宣布推出全新认证项目SecOT+,旨在解决运营技术(OT)领域网络安全技能短缺问题,推动IT与OT技术融合。该认证面向车间技术人员、工业工程师及网络安全从业者,聚焦制造与关键基础设施环境中的威胁检测与响应能力培养,覆盖风险评估、合规框架、遗留系统保护、第三方风险管理及安全配置强化五大核心领域。CompTIA首席技术推广官James Stanger指出,SecOT+目标包括加速OT人才入行、促进传统OT人员理解IT安全原则、助力IT专业人员掌握OT防护技能,并推动IT与OT团队高效协作。他强调,认证内容由行业实践驱动,将映射当前工控安全最佳实践,帮助组织优化风险管理与工作流程。此外,SecOT+有望为政策制定者提供可扩展的实施框架,推动工业网络安全标准(如NIS2、CMMC 2.0)的落地。面对业界对“单一认证能否弥合IT/OT文化鸿沟”的质疑,Stanger表示,SecOT+通过众包行业专家智慧,以教育推动变革,目标成为“IT与OT的统一理论”。与此同时,SANS研究所同期推出首门OT渗透测试面授课程ICS613,计划于8月25日启动测试版,进一步填补工业安全实战培训缺口。
来源:Industrial Cyber
● 荷兰通过法律将网络间谍行为定为犯罪
荷兰政府批准了一项新法律,将包括数字间谍活动在内的更广泛的间谍行为定为犯罪,以保护国家安全、关键基础设施和敏感技术。这项新立法于上周末通过,扩展了现有的间谍法,将泄露不属于国家机密的敏感信息,或代表外国政府从事损害荷兰利益的活动,也定为刑事犯罪。违法者最高可判处8年监禁,严重者甚至可能被判处12年监禁。司法和安全部长戴维·范威尔表示,荷兰必须加强抵御来自国外的攻击和威胁的能力。今年4月,荷兰当局宣布计划对寻求接触荷兰学术机构敏感技术的研究人员和学生实施审查程序,以防止外国政府获取其知识产权用于商业和军事目的。荷兰情报机构去年对中国针对西方政府和国防公司的网络间谍活动规模发出了警告。同时,俄罗斯的活动也引发了荷兰的担忧,荷兰安全部门在4月份的一份报告中披露,受俄罗斯政府支持的黑客在今年和去年的攻击中试图破坏荷兰的关键基础设施。此外,荷兰的其他机构也面临俄罗斯的敌对行为,包括试图渗透国际刑事法院和国际化学武器监督机构,这两个机构都位于海牙。
来源:TheRecord
● 韩国KISIA与民主党达成协议将网络安全列为国家战略出口产业
韩国信息安全产业协会(KISIA)与共同民主党当日签署政策协议,确立网络安全作为国家战略出口产业的地位。协议以"没有网络安全就没有人工智能时代"为主题,提出四大核心政策:构建安全可信的AI应用社会、确保国家战略技术安全、建立AI时代网络安全人才生态系统、将网络安全培育为国家战略出口产业。具体措施包括:投入1万亿韩元并购基金支持产业发展、研发AI及量子等新技术安全解决方案、建设信息安全人才管理平台等。KISIA会长赵永哲表示,为实现"2030年成为全球第三大信息安全产业"目标,需要政府10万亿韩元支持。民主党信息通信委员长李政铉强调,信息安全是守护韩国数字主权的核心资产。约10家信息安全企业代表出席签约仪式,共同探讨加强民间网络安全体系的政策方向。
来源:Boannews
● 韩国佩斯卡罗完成国家车辆网络安全认证评估体系建设
未来移动软件解决方案公司佩斯卡罗(FESCARO)宣布,已与政府下属汽车研究机构合作,完成韩国《汽车管理法》网络安全认证评估体系的建设。该体系将于8月正式实施,用于审查国内外汽车制造商的网络安全管理系统(CSMS)及实车安全性能,以应对日益增长的车辆软件安全风险。随着车载软件复杂度提升,黑客攻击威胁加剧,韩国效仿欧盟、中国等地区,通过修法强化监管,要求车企通过CSMS认证确保车辆全生命周期网络安全。佩斯卡罗开发的评估系统将作为认证核心工具,覆盖国内注册车企及所有销售车型,通过多维度威胁应对能力审查提升认证有效性。公司计划于7月“AID 2025”技术会议上推出自动化监管响应平台“CSMS门户”,简化合规流程。佩斯卡罗由汽车电子专家与白帽黑客组成,其CSO表示将持续助力构建安全出行生态。
来源:Boannews
● 美国NIST发布漏洞利用评估新公式助力企业优化安全修复优先级
美国商务部撤销拜登政府此前制定的《人工智能扩散规则》,同时宣布采取其他措施强化全球半导体出口管制。《人工智能扩散规则》发布于2025年1月15日,并拟于于2025年5月15日生效。特朗普政府认为,该规则将扼杀美国的创新能力,为科技公司带来繁重合规要求;还将美国与数十个国家的外交关系降级,破坏了美国与这些国家的外交关系。美国商务部工业和安全局(BIS)计划发布一份《联邦公报》通知,正式宣布撤销《人工智能扩散规则》,并将发布替代规则。商务部副部长Jeffery Kessler指示BIS执法官员不要执行拜登政府的人工智能扩散规则,称“特朗普政府反对拜登政府将不合时宜的、适得其反的人工智能政策强加给美国人民”。此外,BIS同时宣布将采取行动,加强人工智能芯片的出口管制,具体措施包括:1、发布指南,说明在世界任何地方使用华为昇腾芯片(HUAWEI Ascend)均违反美国的出口管制政策;2、发布指南,警告公众允许美国人工智能芯片用于中国人工智能模型的训练和推理的潜在后果。3、发布指南,向美国公司提供关于保护供应链免受转移策略(diversion tactics)影响的指导。
来源:the cyber express