政府安全资讯精选 2017年第四期:聚焦美国网络安全新动态

【安全事件】

Uber被指控侵犯用户数据
美政府要求接受20年隐私系统审核
 点击查看全文

概要:美国联邦贸易委员会(下称FTC)经调查称,Uber失实报告了对雇员提取乘客和司机个人信息的监测程度,且未采取适当措施保护用户数据。FTC称,Uber甚至未采取低成本的防止入侵措施,例如要求工程师使用区分的密钥,或要求多重因素认证。此外,Uber还把地理位置等敏感用户信息,在数据库存为普通可读文本。Uber和FTC达成协议,将在在180天内取得独立第三方的隐私审核,今后每两年进行一次审核,持续20年。

点评:许多快速发展的初创企业都面临此类风险。初创企业专注于业务的发展,通常会在保障用户数据安全和隐私方面缺少投入。相关监管部门可以引导并支持初创企业增加安全投入,在公司整体架构之初就把安全当作重点,培养员工的安全意识,通过制度和技术保障数据的安全性和隐私性,避免公司壮大后出现更大的安全隐患。

 【全球政策趋势】

美科技公司建议对执法部门获取位置数据设更高门槛 点击查看原文

概要:苹果,脸书,谷歌,SNAP等美国科技巨头联名向美国最高法院建言,希望提高政府部门和警方通过智能电话来直接固定使用者位置的门槛。各大公司的意见是消费者不应该在买一个智能电话的同时就可能被无限制的监视位置,而相关政府部门应当有足够的理由才应该能通过智能电话定位用户。美国最高法院将在今年秋天审议该意见。

点评:这一提议体现了科技公司在依法配合执法部门要求与保障用户数据隐私之间的平衡,也反映了消费者对个人隐私保护的重视。

 


欧盟《网络与信息安全指令》和GDPR将同时生效 点击查看原文

概要:《网络与信息安全指令》(下称NIS指令)将要求某些类别的关键基础设施提供商采取措施来应对越来越多的网络威胁。NIS指令不适用于所有企业,只适用于能源,运输,银行,金融市场基础设施,卫生部门,水和数字基础设施部门的“基本服务运营商”。一般来说,要求这些组织实施适当的安全措施,并将事件通知主管机关。但具体细节将由各成员国决定,尚未确定。符合NIS指令目前更具挑战性,因为尚未指定最终的细节。

点评:虽然关注度不及GDPR,但是NIS指令的重要度同样很高,且将与GDPR同时生效。NIS和GDPR的前身,现在的数据保护指令是同一种形式, 虽然不是法律法规,但是要求各成员过按照指令要求渗透到本国法律中去。

 

 【云上视角】

美国商务部计划将三个网络安全项目迁移上云 点击查看原文  

概要:美国商务部计划将企业安全运营中心(Enterprise Security Operations Center)、企业网络安全监控与运营(Enterprise
Cybersecurity Monitoring and Operations)和持续诊断与缓解项目(Continuous
Diagnostic and Mitigation systems)迁移到云上。美商务部上个月面向行业征集上云最佳方案。


点评:美商务部希望将这三个项目迁移上云,主要是看重云环境中管理与拓展的灵活性、安全性和成本的透明度。美商务部要求有意向的云服务商提供对迁移可操作性的分析、完整供应链的风险评估、云托管架构和运维管理方式。这个项目是对云服务商安全能力的极大考验,最终花落谁家、如何实现,值得持续关注,并借鉴其精华。

 

期待听到您的反馈

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。

扫码参与全球安全资讯精选

读者调研反馈

我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群

本文为原创内容,未经允许不得转载,如需转载请发送邮件至yqeditor@list.alibaba-inc.com;如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件至:yqgroup@service.aliyun.com 进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容。

时间: 2024-10-04 06:44:17

政府安全资讯精选 2017年第四期:聚焦美国网络安全新动态的相关文章

游戏安全资讯精选 2017年 第四期:游戏行业上周最大DDoS流量超770G, 魔兽世界遭遇DDoS攻击,开源CMS Drupal 8发布更新修复多处高危漏洞补丁

  [每周行业DDoS攻击态势]     [游戏安全动态]  魔兽世界遭遇DDoS攻击.点击查看原文   概要:此次 DDoS 攻击实际是从周日的早上开始发生,暴雪发现问题后第一时间在 Twitter 上发出通知,"我们正在对于身份验证服务缓慢的原因进行调查."目前还没有个人或组织对此次 DDoS 事件负责,暴雪目前也还未公开更多攻击细节.(引用自Freebuf) 点评:阿里云安全团队也跟踪发现,暴雪被DDoS的时长近三小时.攻击最开始,登录服出现问题,接着是支付出现问题,并在1小时后

金融安全资讯精选 2017年第四期:全球安全支出走高,外国银行再遭黑客袭击

   [金融安全动态]   Gartner:全球安全支出2017年可达864亿美元.点击查看原文     概要:Gartner认为全球安全支出增加有三个原因数据泄露事件.勒索攻击加剧.企业内部对应用程序安全需求增强.Gartner也预测2018年的支出预计将达930亿美元,安全服务将继续成为增长最快的部门,特别是IT外包,咨询和实施服务.同时,公共云和SaaS化的安全解决方案持续走高,使得硬件安全增长继续放缓.   点评:在国内金融行业中,网络攻击.漏洞.恶意代码等威胁依然是行业重要的风险来源.

政府安全资讯精选 2017年第五期 各国加强隐私和个人信息保护

[全球政策趋势] 印度最高法院裁定宪法保障公民隐私权  点击查看原文 概要:日前,印度最高法院作出历史性的判定,宣布宪法将保障印度公民的隐私权.该项决定可能会限制政府推广生物识别ID数据库Aadhaar计划.批评者称Aadhaar可能侵犯公民隐私权.并且,由于印度没有综合隐私保护法,公民在遇到数据泄漏情况时很难依法维权. 点评:印度最高法院的决定后,企业需要更加重视数据安全和用户隐私,尤其是与Aadhaar系统关联的产品和服务.例如,WhatsApp目前在印度用户量高达1.6亿,WhatsApp

政府安全资讯精选 2017年第八期 等保检查工作、网络安全威胁监测与处置办法细化,监管有据可依

  [国内政策分析] <公安等保检查工作规范>9月13日发布 等保检查将有据可依 点击查看全文 概要:<规范>明确等保负责单位为市(地)级以上公安机关,"谁受理备案,谁负责检查".等保三级每年检查一次,等保四级半年一次.检查内容包括定级备案.整改情况.管理制度.产品使用.测评进展和自查情况. 点评:检查标准的细化是监管加强的重要信号,等保检查工作的推动将有据可依,且责任落实到市级公安机关.<网安法>框架下等保的核心要求包括,一.内部安全管理制度和操作

政府安全资讯精选 2017年第七期 美国权威征信公司发生严重数据泄漏 数据安全重要性再突显

[安全事件]   美国信用评级公司Equifax泄漏 1.43 亿用户数据  点击查看原文   概要:美国三大权威征信公司之一Equifax 被攻击,泄漏 1.43 亿用户数据.泄露信息包括用户社会安全码(SSN).驾照.生日.信用卡数据等.事件曝光之前,CFO等三位高管抛售了近180万美元的股票.作为应对,Equifax开通了一个网站帮助消费者确定个人信息是否遭到损害,并提供免费的信贷档案监控和识别盗窃保护.从规模之大和被泄漏信息的隐私程度看,这可能是近年来最严重的数据泄露事故之一.   点评

政府安全资讯精选 2017 年第一期:各国加强网络安全法规建设和隐私保护

首期寄语 在网络安全成为热点的今天,各种论坛已经使我们淹没在了资讯的海洋:网络安全资讯的泛滥,并没有提高我们认识网络安全客观世界的水平,反而降低了接收有用知识的效率 - 专业.专注.客观的网络安全资讯,仍为少数. "政府安全资讯",是从信息的海洋中挑选珍珠.阅读高相关性.高专业度的资讯,我们能"知彼知己.百战不殆",也能"取他山之石以攻玉",但更能"指点江山.激扬文字".如此,则善莫大焉.         中国信息安全研究院副

政府安全资讯精选 2017年第十期 广州加强对商家Wifi实名制监管 各级人大常委在全国范围推进“一法一决定”执法检查

  [国内政策分析] 广州加强对商家Wifi监管 必需留存日志并实名登记 点击查看原文  概要:广州警方近日表示,将对商家提供的公共Wifi加强监管,要求商家留存日志.用户实名联网.广州市公安局网监分局近期对600多个单位进行了网络安全检查,其中有259家存在安全漏洞,35家有黑客入侵.木马等安全问题.   点评:广州警方响应<网络安全法>关于网络日志存储6个月.实名登记才能提供服务的要求,将安全责任进一步扩大到提供Wifi的广大商家.全国各地执法部门未来可能有类似动作,餐饮.酒店等服务行业的

政府安全资讯精选 2017年第六期 车联网和移动安全可能成为未来监管重点

[全球政策趋势]   车辆数据隐私受美国监管重视 点击查看原文 概要:美国政府问责办公室(GAO)做了一项关于车辆数据隐私的调查,包括汽车制造商如何收集.使用和共享定位.轮胎压力等车辆数据.被研究调查的16家制造商中,有13家都表示有限制数据收集和使用的隐私条款,但没有给消费者明确易懂的文字通知.国家交通安全管理局(NHTSA)在隐私保护中提到关键作用,但其目前责任仍然不明确. 点评:日前,Uber追踪客户地理位置引起争议,车辆数据隐私和车联网安全的讨论热度增加.汽车制造商和网约车公司收集用户的

金融安全资讯精选 2017年第五期:2017年金融安全威胁演进趋势,纽约发布金融安全新政策,金融企业如何选择安全的云

   [金融安全动态]   2017年金融安全威胁演进趋势.点击查看原文     概要:IT资讯服务公司Data Art的全球金融行业总监分享2017年金融行业的网络安全风险演进趋势.文章提出,金融行业里专业安全人才日渐短缺(当然,这个现象也存在于其他行业中),而安全运营的工作量日益增大,这之间的矛盾,让企业"自己做好安全"这件事变得越来越难.   点评:结合文章和我们的看法,2017年,针对金融行业的网络攻击将有两大趋势:网络犯罪的专业化:攻击不再是个人逐利行为或者黑客寻求曝光度,很