中国网络安全大会上,《网络安全法》起草者是如何解读这部法律的?

本文讲的是中国网络安全大会上,《网络安全法》起草者是如何解读这部法律的?,《网络安全法》生效两周后,北京国家会议中心,正气氛热烈地举行一场安全大会。

中国网络安全大会(NSC2017),由国家相关部委指导,赛可达实验室联合国内外多家具有影响力的行业协会、机构等单位共同主办,今年已经是第五届。

早上九点,北京的天空淅淅沥沥地下着雨,但并不影响观众的热情。嘶吼编辑准点抵达现场时,会场里已经大半坐好了,再过一会,会场快要满席,主持人上台致辞,大会便开始了。

NSC2017是《网络安全法》施行后,国内首个公开场合下的行业讨论大会,包括《网络安全法》起草单位、等级保护条例起草单位、政府网站管理单位、等级保护测评单位等多个网安领导单位领导都有分享内容。观众的热情,很大一部分应该来自于此吧。

下边进入大会正题。

上午场

大会上午场为主会场,除致辞环节外,有6个议题,时间卡得非常紧。

安全可信的一种方法

第一位出场嘉宾清华大学计算机科学与技术系教授吴建平分享了一则小故事。在国内,ipv6早先发展很顺,2003年立项研究,2008年一期完成开始试商用,建成全球最大的IPv6示范网络,得到国外的高度关注和评价。但后面商用阶段陷入困境,到现在一直停滞不前。

为什么会这样?吴教授总结了几点原因:

1、国内互联网技术应用存在差距,运营商长期采用私有地址转换技术,不愿使用公有地址

2、国内互联网公司缺乏国际竞争,采用新技术的积极性不高

3、国内互联网安全措施难度增大,认为IPv6不安全,(有加密功能)不利监管

4、国内发展方向争议太多,产业、政策决策艰难

吴教授还点评“想哭”勒索蠕虫事件,称主要原因是软件不升级,封端口长远看解决不了问题,专网和国产也解决不了。再进一步,是大家都使用了相同的软件、硬件、网络栈,统一的互联网体系结构没有安全可言。

那怎么解决呢?从体质上增强,提升互联网安全可信。比如以IPv6技术驱动的源地址认证和可信访问。白话理解,我想应该是IP地址实名认证。

等保2.0时代

讲第二个议题前,先介绍下演讲者的身份:

公安部网络安全保卫局总工程师郭启全,数十年老公安,十年前等级保护制度的起草者,《网络安全法》起草者之一。

不同的人看《网络安全法》会看到不同重点。郭工认为,这部法有个最核心的点,叫做等级保护制度。

郭工的演讲正围绕于此,他认为《网络安全法》下的等级保护制度已经进入2.0时代,国家网络基本制度、保护策略、保护对象、保护措施都发生了变化。

等级保护制度重点保护关键信息基础设施,并也具有普适性。

市面上目前一些单位自称有关键信息基础设施,郭工表示全是假的,“指南都没出来,所谓的关键信息基础设施只有一个概念”,谁去评定的呢?

IoT安全

接下来的瑞星议题略微广告性质,并且内容是不擅长的APT领域,跳过直接说微软。

微软中国首席安全官邵江宁从产业发展、安全演进等角度,梳理了IoT设备的安全指南。

有朋友评价,内容详实得够讲一天(感觉挺适合培训的,有兴趣的读者可以联系我)。虽然邵总也小广告了他们的Azure云安全方案,但相比还是很良心的。

放一则统计图:

2016安全态势

腾讯副总的议题主要讲他们近几年的安全成果,后边有机会介绍。下边是中国反网络病毒联盟负责人、CNCERT的何能强博士,主讲2016年国内外安全态势。

捡几个我感兴趣的点讲,一个是恶意App通报,他们会向应用商店、云盘、网盘等平台通报发现的恶意App,并要求下架。16年通报数量最多的是七牛,有1413个。比较感兴趣这里的工作流程和具体数据,如果官方能以博文形式分享几例案例就好了,说不定可能会增加新的举报来源加入呢。

再一个是2016年通报的安全漏洞事件24246起,较2015年仅增长3.1%。去年7月发生的乌云事件,影响正在慢慢扩散。

还有境内网站篡改,国内被植入暗链的网站占全部被篡改网站的比例高达86%。可见黑产的目标也是极为明确,就是黑帽SEO。

下午场

大会下午场分为四个分论坛,嘶吼编辑只能凭着兴趣四个会议室轮流串场听,同样捡有料的讲。

可能大家不清楚,中国的政府网站群(政务专网),为目前全球最大规模。

中国政务专网分省、地市、区县三级,覆盖率90%以上,它们的管理机构叫做国家信息中心。

国家信息中心安全管理处处长邵国安分享了目前政务专网正在逐步实施的统一安全策略,以及未来安全方向的战略目标。他说政务信息化建设应遵循边界安全、网络安全、终端安全、应用安全、数据安全五条原则,以及介绍制定的《政务云安全要求》。

邵国安特别提及,目前部分省市推行智慧城市计划,其中政务云也参与,放在了公有云上,这是不合规定的。政务业务应部署在独立的政务云上,他点名像新疆、陕西等地,以后肯定要迁回来。

后边有听的,腾讯反病毒实验室负责人马劲松、盘古团队移动安全研发部安全员刘涛、微步在线合伙人李秋石几位分享了各自团队对安全事件的精彩响应过程,由于他们很多都曾经说过,这里不再累述。

还有个议题讲浏览器地址欺骗漏洞,到目前仍是困扰厂商、用户的大难题,腾讯玄武实验室的徐少培是这方面专家,他在挖掘了两位数以上该类型漏洞后,点出了问题核心:

浏览器地址栏是个矛盾体,它提供两个相互冲突的角色:你在哪和你要去哪。但它只能显示其中的一个。地址栏恰是困于这两个角色的不断交换中。

深刻理解地址栏之困,是挖掘URL欺骗漏洞的核心奥义。

最后听的议题叫做《网络安全法实施过程中,大型互联网企业如何做到等保合规》,由公安部信息安全等级保护评估中心测评部副主任张振峰讲解。后边嘶吼会制作网络安全法专题,对各个方面进行深入讲解,大家可以关注我们网站。

尾声

大会至此进入尾声,观众也逐渐散去。

我还在想等级保护制度2.0的概念。未来一年,除政府网站以外,国内大型互联网企业、云服务企业都需要主动进行合规检查,网信网安相关单位正时刻盯着,指不定就会巡查抽检出不合格厂商。

但新的等级保护制度究竟成效如何,能拯救个人信息已经被泄漏个底朝天的用户吗?这需要观察。

原文发布时间为:2017年6月13日

本文作者:longye

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-26 05:49:35

中国网络安全大会上,《网络安全法》起草者是如何解读这部法律的?的相关文章

2010年中国十大热门网络应用服务榜单今发布

2010年,团购和微博一举成为最受网民欢迎的应用服务, 月覆盖量已达到9000万人次以上,分别在中国十大热门网络应用服务中排名第一和第二位. 今天下午,艾瑞咨询集团召开2010年全年互联网数据发布会,会上公布的2010年度中国十大热门网络应用服务榜单指出上述信息. 根据艾瑞咨询监测的数据显示,2010年最受网民欢迎的应用服务前三名分别是团购.微博.B2C商城服务. 艾瑞咨询集团是国内知名网络新经济信息服务机构,专注于网络媒体.电子商务.网络游戏.无线增值等新经济领域,该集团最早推出一系列中国网络

聚焦2017网络安全生态峰会 网络安全法时代白帽子如何安全成长

白帽子是什么? 提及白帽子,可能许多人不知所云.但是说到黑客,大家立马就会想到那些十指在键盘上翻飞,肆意的翻越防火墙获取信息,可以轻而易举的敲出一串代码让目标机器冒起一阵黑烟,掌握高超的计算机技术的黑衣人. 其实这并不是黑客的真实写照,有一类黑客会让你对黑客这个群体有全新的改观.他们以发现网站的程序漏洞为职业,在漏洞被利用前对漏洞进行修复.他们酷似网络世界中的游侠,被称呼为"白帽子". 四月,i春秋SRC部落守卫者集结令的消息悄然在白帽子社群中传开,一时众多通过严格筛选的白帽子纷纷涌入

织就网络安全的“法网”——网络安全法六大看点解析

7日,十二届全国人大常委会第二十四次会议表决通过了<中华人民共和国网络安全法>. 作为我国网络安全领域的基础性法律,网络安全法从首次审议到最终通过,一直备受各界关注.这部法有哪些亮点?记者一一梳理. 看点一:不得出售个人信息 根据中国互联网协会发布的<2016中国网民权益保护调查报告>,84%的网民曾亲身感受到由于个人信息泄露带来的不良影响.从2015年下半年到今年上半年的一年间,我国网民因垃圾信息.诈骗信息.个人信息泄露等遭受的经济损失高达915亿元.近年来,警方查获曝光的大量案

中国后天起实施网络安全法 禁收集与销售个人信息

中国后天(6月1日)起实施网络安全法,禁止网络运营者收集并销售用户个人信息.不过,该法令也引起一些国际人权组织担忧中国网络空间将进一步收紧. 新华社昨天发出的英文报道称,新法施行后,网络运营者将不能收集与服务无关的用户信息.在信息被滥用的情况下,用户也将有权要求运营者删除信息. 此外,网络运营者也不得泄露.篡改.毁损其收集的个人信息:任何个人和组织不得窃取或以其他非法方式获取个人信息,不得非法出售或非法向他人提供个人信息. 该法也明确规定,任何个人和组织不得利用网络进行诈骗或销售违禁品.违法者将

网络安全法、民法总则等3部法律草案征求意见

中国人大网5日公布了民法总则草案.网络安全法草案(二次审议稿).红十字会法修订草案等3部法律草案.社会公众可以直接登录中国人大网(www.npc.gov.cn)提出意见和建议.征求意见截止日期为2016年8月4日. 不久前闭幕的十二届全国人大常委会第二十一次会议初次审议了民法总则草案.草案分为11章,包括基本原则.自然人.法人.非法人组织.民事权利.民事法律行为.代理.民事责任.诉讼时效和除斥期间.期间的计算.附则,共186条. 此次会议还对网络安全法草案.红十字会法修订草案分别进行了二次审议和

Linus Torvalds 将首次在中国 LC3 大会上发表演讲

世界首屈一指的开源盛会首次在中国举办,Linux 和 Git 创始人 Linus Torvalds 将做主题演讲 旧金山,2017 年 6 月 6 日--LF Asia 宣布 Linux 和 Git 创始人 Linus Torvalds 将首次在中国发表演讲.LinuxCon + ContainerCon + CloudOpen中国(LC3)将于 2017 年 6 月 19 日至 20 日在北京举行,届时 Torvalds 将做主题演讲. 在 LC3 上,与会者将可进行协作.共享信息以及学习最新

2015中国网络安全报告发布 网络诈骗最常见

腾讯研究院1月6日发布的<中国网络生态安全报告(2015)>(简称<报告>)表示"当前网络犯罪猖獗.在众多案件中,网络诈骗首当其冲,是主要且高发的犯罪类型." 目前,网络黑产链条孵化成熟,正在向组织化和集团化发展:上游黑客技术实施木马开发和代理.网络攻击.制作钓鱼网站.盗取用户数据库.整合社工库:中游是黑产犯罪团伙:利用木马和钓鱼网址进行网络盗窃.利用社工库进行网络诈骗.利用网络攻击进行敲诈勒索:下游周边犯罪组织包括洗钱团伙.取钱团伙.收购游戏点卡或话费等赃物卡

第六届中国云计算大会上中国联通宣布六月将推出个人云服务

昨天的"第六届中国云计算大会"上中国联通宣布六月将推出个人云服务,即客户端支持所有终端通讯录.邮件.相册的云同步.云备份以及云分享.而同时中国移动也宣布规划上万台 服务器 投入私有云.都是大手笔.这年头作为一家互联网公司或者试图进入互联网的公司如果不搞个所谓的云产品就不好意思说自己是做IT的,但铁哥也要泼冷水的说:"云服务将会是互联网的下一个大泡沫,这个势头已经有所显现." 脱离云计算的云服务都是伪云 铁哥查了一下,目前各种云服务品类繁多琳琅满目,几乎互联网企业.运

外媒:40余外国企业团体致函反对中国网络安全法

日前,十二届全国人大常委会高票表决通过了中国首部<网络安全法>,此前就对这部法律颇多微词外国企业更为不满,有外媒报道称,40多家国际企业和技术团体致函中国政府,对网络安全法深表关注. 据BBC中文网11月12日报道,这些外国企业团体在周五(11日)发出的信函中警告说,中国当局试图控制互联网和网络技术,"是在国家边界设置贸易壁垒",并不能达到保证安全的目的. 这封写给中共中央网络安全和信息化领导小组的信函还说,这项网络安全法将会增加企业的负担,损坏"中国与商业伙伴关