2024年第42周安全周报 | 本周安全要闻速览
● 《工业互联网与电力行业融合应用参考指南 (2024年)》印发
为贯彻落实党中央、国务院关于发展工业互联网的决策部署,推动工业互联网规模化应用,促进工业互联网与重点产业链融合发展,进一步深化工业互联网在电力行业的融合创新应用,推广成熟经验模式,工业和信息化部组织制定了《工业互联网与电力行业融合应用参考指南(2024年)》。现印发,请结合实际认真贯彻落实。
来源:工业和信息化部
● 全国网安标委公开征集SC27网络安全国际标准提案,优先AI安全、数据安全、密码算法等方向
ISO/IEC JTC1/SC27(以下简称“SC27”)是国际上专门负责网络安全领域标准研制工作的技术组织,具体负责开展信息安全、网络安全和隐私保护领域的国际标准研制工作。全国网络安全标准化技术委员会承担SC27国内技术业务工作,负责统筹协调和组织参加网络安全领域国际标准化活动。为继续推进我国网络安全国际标准化工作,鼓励更多网络安全技术和应用领域优秀实践经验以及科研项目标准成果向国际输出,网安标委秘书处现组织开展SC27国际标准提案征集工作,面向网络安全领域产学研用等相关单位征集提案,提案优先但不限人工智能安全、数据安全、个人信息保护、密码算法、物联网安全、供应链安全等我国具有技术优势和丰富实践应用经验等领域。
来源:全国网络安全标准化技术委员会
● 《电力交易数据安全分类分级管理规范》等3项团体标准公开征求意见
《电力交易数据安全分类分级管理规范》、《电子银行安全评估过程实施指南》和《个人信息保护合规管理实施指南》三项团体标准已完成征求意见稿,现向社会各界公开征求意见,于2024年11月11日前将意见以电子邮件或信函等形式反馈给广东省网络空间安全协会标准化处。
来源:广东省网络空间安全协会
● 美国防部发布网络安全成熟度模型认证计划最终规则
美国防部发布网络安全成熟度模型认证(CMMC)计划最终规则。该最终规则使CMMC计划与《联邦采办条例》第52.204-21部分和国家标准与技术研究院(NIST)特别出版物(SP)800-171(二次修订版)和800-172中所述的网络安全要求保持一致;通过将评估级别从原计划中的五个减少到新计划中的三个,简化了中小型企业的流程;明确了CMMC3级认证必须满足的24项NIST SP 800-172要求。根据最终规则,国防部将允许企业适时对其合规性进行自我评估。联邦合同信息(FCI)的基本保护将需要CMMC1级的自我评估。受控非机密信息(CUI)的一般保护将需要第三方评估或CMMC2级的自我评估。对于某些CUI,则需要更高级别的保护,以防范高级持续性威胁的风险。这种强化保护需要由国防工业基础网络安全评估中心牵头进行CMMC3级评估。
来源: 国防科技要闻
● 美国参议员提出《安全和互操作性政府协作技术法案》草案
近年来,为政府提供服务的大型科技公司在网络安全方面疏于防范,导致美国政府系统遭受多次灾难性的黑客攻击。为解决此类隐患,俄勒冈州民主党参议员罗恩·怀登提出了《安全和互操作性政府协作技术法案》的立法草案,旨在为联邦政府使用的在线协作工具制定新的强制性网络安全标准。草案要求美国国家标准与技术研究院(NIST)和总务署(GSA)为协作平台建立可互操作的标准,以确保它们使用端到端加密和其他技术来防止外国对政府通信的监视。此外,将成立一个由GSA和管理与预算办公室代表组成的工作组,以审查联邦工作场所协作平台,并提出对新标准的改进建议。如果通过,该法案将保护美国政府的通信免受外国黑客的攻击,节省安全维护方面的开支,并责成国土安全部对政府机构获得的协作工具进行网络安全审查。
来源:苏州信息安全法学所
● 网络合法减速:RKN掌控通信的新时代
俄罗斯联邦通信、信息技术和大众传媒监督局(RKN)发布了新命令草案,允许通过反威胁技术手段(TSPU)对通信网络进行管理。这一命令赋予总检察长及其副手权力,向电信运营商发出“强制性指令”,以加强对互联网的控制。该草案于10月11日在法律信息门户上公开征求意见,涉及到2024年通过的《通信法》修正案。新规背景下,RKN正面对YouTube等视频平台流量下降的挑战,Rostelecom等运营商已通知用户可能出现问题,并警告流量下降与对谷歌缓存服务器支持的停止有关。尽管尚未正式决定屏蔽YouTube,RKN仍威胁要剥夺不配合的运营商的通信服务许可证。专家指出,这一新命令将使RKN能更直接地管理电信运营商的网络,而当前的监管框架尚未对此做出调整。此外,检察长办公室将能够通过TSPU直接控制网络流量,这可能导致透明度降低及问责机制缺失,用户难以得知哪些资源被阻止。
来源:SecurityLab
● 欧盟新网络弹性法案:安全与开源软件的冲突
欧盟理事会通过了《网络弹性法案》(CRA),旨在为物联网设备引入新的网络安全标准。该法案要求带有数字元素的产品在开发、生产和销售过程中符合网络安全要求,确保联网设备如相机、冰箱、电视和玩具在整个生命周期内受到保护。CRA的目标是填补现有的安全差距,使欧盟各国的网络安全立法更加一致。所有带有数字组件的产品将贴有CE标志,表明它们符合高安全、健康和环境标准。然而,该法律的实施也引发了对开源软件开发的担忧。一些组织和个人警告称,CRA可能会限制开源开发人员,并增加漏洞披露的风险。此外,网络安全专家指出,CRA可能被滥用于情报或监视目的,导致对个人隐私的潜在侵犯。尽管法案旨在提升产品的网络安全性,相关专家认为其副作用可能对开源社区和个人隐私造成不利影响。法案将在欧盟官方公报发布后20天生效,其条款将于36个月后正式实施。
来源: SecurityLab
● 英国推出PDNS服务保护学校免受网络攻击
英国国家网络安全中心(NCSC)宣布推出针对学校的保护域名系统(PDNS)服务,以帮助学校抵御勒索软件攻击和其他在线威胁。这项服务已在中央政府、紧急服务部门和国防部中使用,并由Cloudflare和Accenture提供支持。PDNS通过阻止计算机连接到已知恶意域名列表来保护组织,该列表由多个来源构建,包括一些只有情报部门才能访问的来源。去年,英国学校报告了创纪录的131起勒索软件事件,今年上半年至少有47所学校遭受攻击。NCSC强调,随着网络威胁的增加,保护教育环境变得尤为重要。所有教育机构都可以通过MyNCSC注册来免费使用这项服务。
来源:元战略
● 美国CSAC批准报告草案以增强国家网络安全
美国网络安全和基础设施安全局(CISA)的网络安全咨询委员会(CSAC)批准了四份旨在增强国家网络弹性、提升公众意识和加强全球数字生态系统安全的报告草案。这些报告涉及加强基础设施弹性、促进安全设计软件开发、提高公众意识和保护开源软件供应链等关键问题。报告指出,关键基础设施和政府机构普遍未准备好应对国家间冲突导致的竞争环境,且第三方风险可能加剧攻击的规模和严重性。CSAC建议CISA的联合网络防御协作组织(JCDC)与行业风险管理机构(SRMA)合作,确保在执行NSM-22职责时考虑复原力和应急计划。此外,报告还强调了推动软件物料清单(SBOM)和供应链级别(SLSA)的重要性,并建议CISA在开源软件(OSS)消费方面采取结构性变革。
来源:Industrial Cyber
● 简化评估流程,美国国防部推出新版网络安全成熟度认证模型认证
美国国防部近日宣布推出新版网络安全成熟度模型认证(CMMC),旨在简化政府承包商的网络安全评估流程,同时确保其符合安全标准。新版CMMC将评估级别从原有的五个减少到三个,以简化中小型企业的认证过程。其中,前两个级别可通过自我评估工具完成,也可选择在第三方安全提供商的协助下进行,而最高级别的评估仍需由国防工业基地网络安全评估中心执行。据介绍,CMMC的主要目的是验证承包商是否遵守联邦合同信息(FCI)和受控未分类信息(CUI)的保护规定,并确保这些信息在面对包括高级持续性威胁在内的网络安全威胁时得到适当保护。而值得注意的是,CMMC还提供了追究责任的工具,针对那些故意歪曲网络安全实践或协议,或故意违反监控和报告网络安全事件和漏洞义务的实体或个人。这一举措旨在提高承包商的网络安全意识和责任感。
来源:SC Media