安全合规,你不可不知的五则新网络安全法

本文讲的是安全合规,你不可不知的五则新网络安全法

当情况变得糟糕时,立法机构通常会通过法律来加以限制。但在打击网络安全违规方面,全球各地立法和监管机构显得很迟缓,难以对当前正在发生的数据泄露和全球化攻击行动作出反应。过去十多年里,不断涌现各种重大安全事件,随着全球化和对IT系统依赖的增加,这些事件的后果还将继续扩大。

少数立法机构正在尝试改进,Trustwave汇总了目前全球范围最新通过的五则网络安全法,分别来自美国、欧盟、澳大利亚、中国。在不久的将来,这几项法规将对我们造成切实影响,所有需要安全合规的公司都应该关注一下。

纽约州金融服务部规定

编号:23 NYCRR 500

状态:今年3月1日生效,企业需在生效后18个月内完全合规

介绍:纽约州为在其境内开展业务的银行和保险公司(超过10名员工)颁布的法律规定。作为全球金融枢纽,纽约的这些要求肯定会在美国其它州乃至全球范围内引发效仿,就像加利福尼亚州首创的SB 1386数据泄露通知规定一样。

纽约新政要求在监管公司:

指定CISO(可以从第三方雇佣)
定期进行风险评估,包括外部供应商(比如合作律师事务所),这是近期越来越多违规事件的来源之一
巡查安全事件
每年进行一次滲透测试,每两年进行一次脆弱性评估
确保使用安全开发实践进行开发
限制非公开信息的用户访问权限
限制数据留存
制定书面的事件响应计划
使用合规的安全人员和第三方供应商来管理风险和核心安全功能

欧盟通用数据保护条例/GDPR

编号:Regulation (EU) 2016/679

状态:2018年5月法定生效

介绍:针对所有在欧盟经营的企业颁布的数据保护法规。欧盟协调联盟内28个成员国,以“让公民重新掌握个人资料,简化业务监管环境”为目标,最终商议出的成果。该法规针对收集和管理欧盟公民个人信息的企业作出了明确规定,以保护信息不被滥用。

2017年网络安全披露法

编号:S. 536

状态:美国参议院提出

介绍:我们都知道,企业的IT部门很少有懂安全的人,但董事会呢?弗吉尼亚州民主党参议员马克·华纳提案,建议要求公共公司董事会向证劵交易所说明其成员是否有人拥有安全技能,如果没有,那么他们需要说明如何改进这一弱点。据说消费者权益拥护者很赞同这一提案,还有呼吁发生安全事件后应该增加对董事会的问责制度。

2016年隐私修正案(数据泄露通知)

状态:今年2月澳大利亚议会通过,预计于2018年2月生效

介绍:如果发现敏感数据泄露,公司需要向澳大利亚隐私和信息官员进行报告,说明严重程度并进行披露。

中国的网络安全法

状态:去年通过,预计今年6月1日开始实施

介绍:以国家安全为由进行关键基础设施保护,但许多国外公司和机构发生争议声音,认为可能会加剧网络监管,以及需要将用户信息储存到国内来。

原文发布时间为:2017年4月7日

本文作者:longye 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-27 19:36:08

安全合规,你不可不知的五则新网络安全法的相关文章

DockOne微信分享(七十):浅谈Docker安全合规建设

本文讲的是DockOne微信分享(七十):浅谈Docker安全合规建设[编者的话]通过阅读网上帖子及浏览相关信息,大家可能会产生一种错觉:Docker安全性不足,对Docker导入生产环境持保守态度.不过实际情况是,虽然我们需要对容器的安全性高度关注,但只要使用得当,完全可以成为一种不低于使用虚拟机或者裸机的安全.高效生产系统. 今天和大家聊聊Docker的安全合规建设. 安全,这里我们指的是信息安全,包括数据安全和网络安全,主要是数据在处理.传输.存储等过程中的安全,它包括了信息本身的安全和防

什么样的日志审计产品才能达到合规要求——日志易

内容简介 2017年6月1日,<中华人民共和国网络安全法>正式实施,其对业务系统安全审计提出了新的要求. 原文摘录如下: "第二十一条 国家实行网络安全等级保护制度.网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰.破坏或者未经授权的访问,防止网络数据泄露或者被窃取.篡改: (一)不相关,此处略去: (二)采取防范计算机病毒和网络攻击.网络侵入等危害网络安全行为的技术措施: (三)采取监测.记录网络运行状态.网络安全事件的技术措施,并按照规定留存相

欧洲通用数据保护条例(GDPR)合规的6个步骤

两年后会发生很多事情.2018年人们将目睹首例人类头颅移植手术.据调查机构IDC的预测,无论英国脱离还是不脱离欧盟,其组织数据的流量将增加五倍. 而两年另一个重大的进展是,由于2018年欧洲新规定的个人可识别信息(PII)的最后期限.而随着预期的数据量增长,这可能会对任何处理个人数据的业务产生巨大的影响. 今年早些时候,欧洲议会通过了其新的通用数据保护条例(GDPR),其目的是为了保护在日益数字化的世界的个人信息.虽然新的法律在两年内不会强制执行,但这是一个相对较短的考虑时间,企业将需要评估新的

大数据要合规开放

"信息资源的弃用是最大的浪费!"近日,全国政协民进界委员张震宇在接受记者采访时这样说道.曾任河南省信息产业厅副厅长.现任河南省科技厅厅长的张震宇深谙信息资源的重要性,并在8年前就提交有关促进信息资源共享的提案.在张震宇看来,我们正面临着后工业时代向智能时代的大迁徙,而开放数据与智能化有机结合,不仅能提高社会发展的智能化水平,还可以带动经济增长,促进社会创新和就业,并更好地满足公众需求,提升服务水平. "从这个意义上来讲,数据及信息如同石油.土壤和水一样,是极其宝贵的资源.&q

被改变的PE游戏规则:合规压力加大流动性降低考验LP

"我可以举个例子."上海通力律师事务所合伙人陈巍说,有一个美元PE基金客户,其所投公司在2014年1月IPO开闸后的第一批上市名单中.这家基金目前最关心的是这家公司招股说明书的合法性,"我们经常被问到的是'这样披露会不会有问题';而此前他们的问题往往是'这可不可以不披露'."北京也观察到了变化.在<全球首次公开募股(IPO)市场调研报告--2013年回顾及2014年展望>发布会上,安永会计师事务所华北区审计服务主管合伙人张明益表示,过去申请IPO的公司&

捕获合规需求的模式化方法简介

这是一个基于模式的新框架, 它通过业务流程的充分自动化和持续审计,来捕获并管理业务流程的合规需求. 在现如今以IT为中心的业务环境中,对法规.法律和其命令的合规性管理已成为成功的关键.指令几乎控制着业务经营的各 个方面,要求组织为监管机构.利益相关者.客户和业务合作伙伴提供保证.1.保证整个企业的合规性迫切需要一个整体的 .易实施的.自律的方法,用它来定义一个完整.一致的流程和系统层的内部控制集.内部控制尤其应帮助组织达成它的目 标,这些目标涉及有效和高效运营.可靠的对内和对外报告,并遵从适用的

Exchange 2013技术亮点之企业信息的安全与合规

  Exchange 2013 将允许您保护业务沟通内容和敏感信息,并满足企业内部的监管规范和外部监管机构的相关条例,从而保持企业组织的信息安全无损. 企业所面临的挑战: 随着企业信息化建设的不断发展,信息技术应用越来越广泛,电子邮件已成为企业以及个人之间沟通联络的重要方式.对于企业来说电子邮件中存储着大量的商业信息,这就增加了意外分发和未经授权访问敏感信息的风险.面对着保护客户和员工个人信息不断增加的法律法规,这一问题对于大多企业已变得尤其严峻.为了帮助企业更好地控制通过电子邮件分发的信息,现

企业如何实现自动化的IT安全合规管理

前言 目前对于所有公司而言,掌控IT安全风险和法规遵守要求是两件至关重要的事情.在过去的十年中出现了大量前所未有的安全泄漏事故,对公司信息的完整性造成了严重破坏,并导致大量财务和业务的损失,同时让客户.合作伙伴和利益相关者丧失对公司的信心.这些泄漏事故也让人们开始建立技术标准.IT管理框架,并制定了旨在改善加强安全的法律,这也使企业在更有效地定义.控制和管理他们的IT基础设施方面的压力更加大了. 本文将讨论公司面临的新挑战,并将SaaS(以安全作为服务)作为简化安全和合规的方法以解决以下问题:

【干货合集】你所不知道的蚂蚁技术系列之(一):系统设计、性能优化、运维

8月30-31日20:00-21:30,一场别开生面的技术大会-- "蚂蚁金服&阿里云在线金融技术峰会"将在线举办.本次将聚焦数据库.应用架构.移动开发.机器学习等热门领域,帮助金融业技术开发者深入解析互联网应用的前沿应用与技术实践. 蚂蚁金服&阿里云在线金融技术峰会专题:https://yq.aliyun.com/activity/109 峰会统一报名链接:http://yq.aliyun.com/webinar/join/38 2015双11,蚂蚁金服旗下支付宝共完