政府安全资讯精选 2017 年第一期:各国加强网络安全法规建设和隐私保护

首期寄语

在网络安全成为热点的今天,各种论坛已经使我们淹没在了资讯的海洋;网络安全资讯的泛滥,并没有提高我们认识网络安全客观世界的水平,反而降低了接收有用知识的效率 — 专业、专注、客观的网络安全资讯,仍为少数。

“政府安全资讯”,是从信息的海洋中挑选珍珠。阅读高相关性、高专业度的资讯,我们能“知彼知己、百战不殆”,也能“取他山之石以攻玉”,但更能“指点江山、激扬文字”。如此,则善莫大焉。

 

 
   
中国信息安全研究院副院长 左晓栋

 

 

【全球政策趋势】



新加坡发布《网络安全法案》(草稿),加强关键信息基础设施监管。点击查看原文

概要:新加坡七月中旬发布了《网络安全法案》草稿征求公共意见。法案要求设立专门的网络安全官员,并授予管理和应对网络安全威胁的权利;明确了关键信息基础设施(CII)的概念及认定程序,建立了监管框架,明确了关键系信息网络安全风险评估义务、审查义务、网络安全事件报告义务、重大事项变更告等义务。

 

点评:对比新加坡《网安法》(草稿)和网信办日前发布的《关键信息基础设施安全保护条例(征求意见稿)》,不难看到关键信息基础设施(后面简称CII)是各国网络安全保障的重中之重。关于CII认定,新加坡规定由网络安全委员(Commissioner
of Cybersecurity)负责。被认定为CII的主体有权在收到书面通知后14日内通过相关渠道和程序进行申诉;关于CII的认定有效期,定为5年,在有效期间,只要网络安全委员认为不再符合认定标准可随时撤销认定;在国内,目前CII认定、有效期及取消资格流程与标准尚未确定。

 

英国监管加强对隐私违规活动的处罚,为GDPR做准备。点击查看原文


概要: 英国隐私监管部门Information
Commissioner’s Office今年大幅度提高了数据安全与隐私违规的处罚力度。上半年的处罚总金额达到了259万英镑,已经是去年全年的60%。同时,处罚的频率也在提高,重点执法对象包括直销和数据泄漏两个方面。许多行业专家认为,英国监管提高处罚力度是为了提高英国企业对明年即将生效的GDPR的重视。

 

点评: 欧盟GDPR的适用原则是“属人原则”。只要是涉及到欧盟成员国公民个人信息的公司,都必须遵守;所有与欧盟有业务往来的中国企业,均将面临GDPR合规挑战,即使欧盟人员在华寻求服务,其隐私也受到GDPR保护,并可以向欧盟寻求法律保障,相比之下,我国的《网络安全法》是“属地原则”:只要在中国境内则必须合规,一旦国人出国,则其隐私保护将依据其寻求服务所在地法律法规原则。

 

【相关安全事件】



瑞典政府泄露数百万公民敏感信息。点击查看原文

概要:瑞典史上最严重的数据泄漏事件被披露。事件起因是瑞典交通局(Swedish Transport Agency,STA)将数据库和其它IT服务的管理外包给捷克的IBM和塞尔维亚的NCR两家外国企业。STA不仅将整个数据库上传到外包商服务器,授予访问该数据库的所有权限,而且未设置专业IT技术人员进行监督管理。经调查发现,多名未经安全审核的外国技术人员都可以获取该数据库保密信息。被泄漏数据包括瑞典所有驾驶执照、精英军事单位和战机飞行员的个人资料、政府和军用车辆的详细信息以及其他重要交通数据。

 

评论:瑞典此次的大规模数据泄漏严重影响了政府公信力。前任交通部长已被辞退,并仅受到了约合人民币5.75万元的罚款。随着各国不断加强对网络安全管理,政府机构建议加强人力和资金投入,建立有效的问责与处罚机制,以免重大事件发生后才亡羊补牢。

 

从近期国内的安全事件头条可以看出,人为因素导致的数据泄漏事件增加趋势明显。2017最新数据显示,全球25%的数据泄露是由内部员工或外包商疏忽造成,且该比例逐年上升。许多企业甚至政府机构引入外包商进行开发、测试、分析或代理运维,授予外部人员访问、管理数据库的高权限。这种做法节约了人力成本投入,但增加了因人为误操作、高危操作导致数据泄漏的可能性。收集数据的公司和机构,即数据控制者,应当更加重视对内部人员和外包商的监督,从技术、管控、法律责任划分等多个层面降低数据泄漏的风险。

 

【云上视角】

阿里云和TrustArc建立合作关系。点击查看原文

概要:在新加坡的IAPP亚洲隐私权论坛上,阿里云宣布和TrustArc建立合作关系。TrustArc将通过阿里云的新加坡云基础架构提供基于云的隐私管理平台,向云客户提供解决方案,尤其是中小型企业。阿里云也将使用这个平台作为其全球合规结构的一部分,用于其自己的合规性认证服务。

 

点评:TrustArc在合规和风险管理有丰富的经验,获得苹果、IBM、HP、Cisco等全球知名企业的青睐。通过阿里云新加坡提供的基于云的隐私管理平台,可以为亚太地区的中小型企业提供一站式服务,减轻这类企业的合规负担。为了帮助中国企业走出国门,达到海外隐私保护合规要求。 阿里云国际与各个国家的标准机构、监管机构、专业机构等有长期的沟通与交流机制,如EUC的SCOPE, TrustArc,NISC等,也希望在国内建立类似的机制,并同时为非官方的海内外交流创造良好的机制与平台。

期待听到您的反馈

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。

扫码参与全球安全资讯精选

读者调研反馈

我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群

 

时间: 2024-09-15 05:34:51

政府安全资讯精选 2017 年第一期:各国加强网络安全法规建设和隐私保护的相关文章

政府安全资讯精选 2017年第十二期 中国网络安全漏洞披露平均效率远超美国; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全

  [国内政策分析] 安徽合肥开出首张<网络安全法>罚单 点击查看原文   概要:合肥市公安局高新分局对某企业的门户网站被植入木马病毒的案件进行调差.同时,对该单位网络安全负责人和负责维护合肥某信息产业有限公司的负责人开出了合肥市首张违反<网络安全法>处罚决定,对未落实网络安全保护责任的行为下达整改通知书,并处以警告处罚.   点评:该企业违反了<网安法>第二十一条,"网络运营者应当按照网络安全等级保护制度的要求,采取防范计算机病毒和网络攻击.网络侵入等危害网

政府安全资讯精选 2017年第十一期 英国未来可能向社交媒体网站征收网络安全税;“一法一决定”网络安全执法检查深入深圳、重庆、黑龙江等地

  [国内政策分析]  "一法一决定"网络安全执法检查深入深圳.重庆.黑龙江等地 点击查看原文   概要:过去一周,人大常委会牵头的全国范围内的"一法一决定"(<网络安全法>和<全国人大常委会关于加强网络信息保护的决定>)执法检查继续深化.人大常委对深圳.汕尾.黑龙江.重庆等地的企业进行了网络安全检查,要求企业加大清理违法有害信息力度,重视做好用户个人信息安全保护工作.   点评:全国人大常委会启动"一法一决定"执法检查是

政府安全资讯精选 2017年第十四期 贵州政务云密码应用项目正式启动;Equifax 数据泄漏事件催生纽约数据保护立法

  [云上视角] 贵州政务云密码应用项目正式启动 国密局提出密码和云要融合发展  点击查看原文   概要:国家密码管理局商用密码管理办公室霍炜日前出席广州云栖大会并发表演讲,宣布贵州政务云密码应用项目正式启动,并提出了关于密码和云融合发展的六个关键词:网络安全.密码.云安全.密码与云安全.安全感和中国方案.   霍炜表示密码是国家的重要战略资源,保护网络安全的核心技术和基础支撑.构建基于密码的云安全防护体系是系统解决云服务安全与信任的有效手段.中国自主的商用密码算法ZUC.SM2和SM9已成为国

政府安全资讯精选 2017年第七期 美国权威征信公司发生严重数据泄漏 数据安全重要性再突显

[安全事件]   美国信用评级公司Equifax泄漏 1.43 亿用户数据  点击查看原文   概要:美国三大权威征信公司之一Equifax 被攻击,泄漏 1.43 亿用户数据.泄露信息包括用户社会安全码(SSN).驾照.生日.信用卡数据等.事件曝光之前,CFO等三位高管抛售了近180万美元的股票.作为应对,Equifax开通了一个网站帮助消费者确定个人信息是否遭到损害,并提供免费的信贷档案监控和识别盗窃保护.从规模之大和被泄漏信息的隐私程度看,这可能是近年来最严重的数据泄露事故之一.   点评

金融安全资讯精选 2017年第一期:云战略下的安全思维转型与新认知

首期寄语      从高大的银行建筑,到一丝不苟的流程设计,金融机构对外的第一品质要求是安全感.营造"安全感"的背后,安全能力的完整搭建是一切的起点和路径.对金融行业来说,安全不再是构建看得见的"围墙",而是在拆掉围墙.融入互联网环境后,依然保证足够的安全能力,依然可以稳定.安全.   居危,思安.我们先要洞察现状,知晓危机.这也是"金融安全资讯精选",想给行业安全决策者带来的价值.以其为鉴也好,取他山之石也好,我们期望你炼就不破金身,期待你把握

政府安全资讯精选 2017年第五期 各国加强隐私和个人信息保护

[全球政策趋势] 印度最高法院裁定宪法保障公民隐私权  点击查看原文 概要:日前,印度最高法院作出历史性的判定,宣布宪法将保障印度公民的隐私权.该项决定可能会限制政府推广生物识别ID数据库Aadhaar计划.批评者称Aadhaar可能侵犯公民隐私权.并且,由于印度没有综合隐私保护法,公民在遇到数据泄漏情况时很难依法维权. 点评:印度最高法院的决定后,企业需要更加重视数据安全和用户隐私,尤其是与Aadhaar系统关联的产品和服务.例如,WhatsApp目前在印度用户量高达1.6亿,WhatsApp

政府安全资讯精选 2017年第九期 全球互联网企业内容安全责任加重,首批互联网产品隐私条款评审“成绩单”公布

  [国内政策分析] 中央网信办等四部委公布首批十大互联网产品隐私条款评审"成绩单" 点击查看原文   概要:今年7月中央网信办.工信部,公安部.国家标准委等四部委评审了10款网络产品的隐私条款,包括淘宝.高德地图.微信.新浪微博.支付宝.百度地图等.评审认为,十款产品都做到明示收集.使用个人信息的规则,明确征求用户授权.各产品隐私政策在评审后均有不同程度提升.其中,支付宝在完善隐私政策的同时,还设立了专门的隐私保护与网络安全策略团队,任命首席隐私保护官.   点评:此次隐私条款评审只

政府安全资讯精选 2017年第十期 广州加强对商家Wifi实名制监管 各级人大常委在全国范围推进“一法一决定”执法检查

  [国内政策分析] 广州加强对商家Wifi监管 必需留存日志并实名登记 点击查看原文  概要:广州警方近日表示,将对商家提供的公共Wifi加强监管,要求商家留存日志.用户实名联网.广州市公安局网监分局近期对600多个单位进行了网络安全检查,其中有259家存在安全漏洞,35家有黑客入侵.木马等安全问题.   点评:广州警方响应<网络安全法>关于网络日志存储6个月.实名登记才能提供服务的要求,将安全责任进一步扩大到提供Wifi的广大商家.全国各地执法部门未来可能有类似动作,餐饮.酒店等服务行业的

政府安全资讯精选 2017年第十五期:工信部发布《公共互联网网络安全突发事件应急预案》;英国 NHS 预将投入 2000 万英镑增强网络防御体系

  [国内政策动态]工信部发布<公共互联网网络安全突发事件应急预案>:1 亿以上用户信息泄露定义为特大网络安全事件 点击查看原文   概要:工信部近日印发了<公共互联网网络安全突发事件应急预案>,适用于基础电信企业.域名机构和互联网企业.该预案将网络安全突发事件类型分为四级,特大事件.重大事件.较大事件和一般事件.符合以下一条,定义为特大事件: (1)   全国范围大量互联网用户无法正常上网: (2)   .CN国家顶级域名系统解析效率大幅下降: (3)   1亿以上互联网用户信息