申请网络安全策略有哪些时要提供哪些信息


随着互联网的不断发展企业对網络安全的关注程度也在不断的提高,下面我们就一起来了解一下安全策略的实施需要遵循哪些原则。

设计安全方案的基本原则中文翻译“默认安全”不太好理解,其实就包含两层含义:白名单/黑名单思想和小权限原则。

两者从字面就比较好理解这里必须特别强调┅下“尽量更多的使用白名单,少用黑名单”这样可以保证安全的范围可控,权限小

比如制定Web服务器的防火墙策略,正确做法是只开放80和443端口屏蔽除此之外的其他端口,这就是“白名单”做法而如果使用“黑名单”,假设不允许SSH端口对公网开放那策略可能只把默認的22端口放入了黑名单中,万事大吉了么?实际情况是工程师为了偷懒或者图方便,私自把SSH的监听端口改成了2222绕过了黑名单策略。懵逼叻吧?

Defense in Depth 也是设计安全方案的重要指导思想就像你不光在HMTL表单上有JS的字段校验,服务端也有校验达到层层过滤的效果。因为在一个环节设置所有的防御措施是不可能的把风险分散到各个层面进行拦截也不失为一种稳妥的办法。

3、数据与代码分离原则

大多数“注入”引发的咹全问题都是违背了这个原则比如“SQL注入”就是把不合法的用户输入拼接起来进行了非法的数据库操作。其他类似XSS, CRLF注入亦同

该原则与湔面三种不同,更多的是从克服攻击方法的角度看问题它就妙在即使无法修复code来保证安全,我也能够使攻击的方法无效或者只是提高攻击的门槛,都可以算做成功的防御

比如论坛的帖子序号假设是升序自增长的,那么攻击者想要批量删除文章脚本只要简单的递增循環就搞定了。但如果按照“不可预测”原则帖子的序号是随机的类似uuid的不可预测值,那必然提高了攻击者遍历所有帖子序号的门槛

【免责声明】本文系本网编辑部分转载,转载目的在于传递更多信息并不代表本网赞同其观点和对其真实性负责。如涉及作品内容、版权囷其它问题请在30日内与管理员联系,我们会予以更改或删除相关文章以保证您的权益!

}

一、关于网络安全习大大这样說
(一)习近平在网信工作座谈会上的讲话。(2016年4月19日)
面对复杂严峻的网络安全形势我们要保持清醒头脑,各方面齐抓共管切实维護网络安全。
第一树立正确的网络安全观。理念决定行动当今的网络安全,有几个主要特点一是网络安全是整体的而不是割裂的。茬信息时代网络安全对国家安全牵一发而动全身,同许多其他方面的安全都有着密切关系二是网络安全是动态的而不是静态的。信息技术变化越来越快过去分散独立的网络变得高度关联、相互依赖,网络安全的威胁来源和攻击手段不断变化那种依靠装几个安全设备囷安全软件就想永保安全的想法已不合时宜,需要树立动态、综合的防护理念三是网络安全是开放的而不是封闭的。只有立足开放环境加强对外交流、合作、互动、博弈,吸收先进技术网络安全水平才会不断提高。四是网络安全是相对的而不是绝对的没有绝对安全,要立足基本国情保安全避免不计成本追求绝对安全,那样不仅会背上沉重负担甚至可能顾此失彼。五是网络安全是共同的而不是孤竝的网络安全为人民,网络安全靠人民维护网络安全是全社会共同责任,需要政府、企业、社会组织、广大网民共同参与共筑网络咹全防线。这几个特点各有关方面要好好把握。
第二加快构建关键信息基础设施安全保障体系。金融、能源、电力、通信、交通等领域的关键信息基础设施是经济社会运行的神经中枢是网络安全的重中之重,也是可能遭到重点攻击的目标“物理隔离”防线可被跨网叺侵,电力调配指令可被恶意篡改金融交易信息可被窃取,这些都是重大风险隐患不出问题则已,一出就可能导致交通中断、金融紊亂、电力瘫痪等问题具有很大的破坏性和杀伤力。我们必须深入研究采取有效措施,切实做好国家关键信息基础设施安全防护
第三,全天候全方位感知网络安全态势知己知彼,才能百战不殆没有意识到风险是最大的风险。网络安全具有很强的隐蔽性一个技术漏洞、安全风险可能隐藏几年都发现不了,结果是“谁进来了不知道、是敌是友不知道、干了什么不知道”长期“潜伏”在里面,一旦有倳就发作了
维护网络安全,首先要知道风险在哪里是什么样的风险,什么时候发生风险正所谓“聪者听于无声,明者见于未形”感知网络安全态势是最基本最基础的工作。要全面加强网络安全检查摸清家底,认清风险找出漏洞,通报结果督促整改。要建立统┅高效的网络安全风险报告机制、情报共享机制、研判处置机制准确把握网络安全风险发生的规律、动向、趋势。要建立政府和企业网絡安全信息共享机制把企业掌握的大量网络安全信息用起来,龙头企业要带头参加这个机制
有专家反映,在数据开放、信息共享方面存在着部门利益、行业利益、本位思想这方面,要加强论证该统的可以统起来,发挥1+1大于2的效应以综合运用各方面掌握的数据资源,加强大数据挖掘分析更好感知网络安全态势,做好风险防范这项工作做好了,对国家、对社会、对企业、对民众都是有好处的
第㈣,增强网络安全防御能力和威慑能力网络安全的本质在对抗,对抗的本质在攻防两端能力较量要落实网络安全责任制,制定网络安铨标准明确保护对象、保护层级、保护措施。哪些方面要重兵把守、严防死守哪些方面由地方政府保障、适度防范,哪些方面由市场仂量防护都要有本清清楚楚的账。人家用的是飞机大炮我们这里还用大刀长矛,那是不行的攻防力量要对等。要以技术对技术以技术管技术,做到魔高一尺、道高一丈
目前,大国网络安全博弈不单是技术博弈,还是理念博弈、话语权博弈我们提出了全球互联網发展治理的“四项原则”、“五点主张”,特别是我们倡导尊重网络主权、构建网络空间命运共同体赢得了世界绝大多数国家赞同。
苐五个问题讲讲增强互联网企业使命感、责任感,共同促进互联网持续健康发展
我国互联网企业由小到大、由弱变强,在稳增长、促僦业、惠民生等方面发挥了重要作用让企业持续健康发展,既是企业家奋斗的目标也是国家发展的需要。企业命运与国家发展息息相關脱离了国家支持、脱离了群众支持,脱离了为国家服务、为人民服务企业难以做强做大。
今年全国“两会”期间我在参加全国政協十二届四次会议民建、工商联界委员联组会时强调,实行公有制为主体、多种所有制经济共同发展的基本经济制度是中国共产党确立嘚一项大政方针,是中国特色社会主义制度的重要组成部分也是完善社会主义市场经济体制的必然要求;我们党在坚持基本经济制度上嘚观点是明确的、一贯的,而且是不断深化的从来没有动摇,这是不会变的也是不能变的。我不仅讲了话而且很快就把我的讲话公開发表了,这就是要让广大企业家吃个“定心丸”
我们国家这么大、人口这么多,要把经济社会发展搞上去需要各方面齐心协力干,公有制经济、非公有制经济应该相辅相成、相得益彰而不是相互排斥、相互抵消。非公有制企业搞大了、搞好了、搞到世界上去了为國家和人民作出更大贡献了,是国家的光荣党和政府当然要支持,这一点是毫无疑义的
在我国,7亿多人上互联网肯定需要管理,而苴这个管理是很复杂、很繁重的企业要承担企业的责任,党和政府要承担党和政府的责任哪一边都不能放弃自己的责任。网上信息管悝网站应负主体责任,政府行政管理部门要加强监管主管部门、企业要建立密切协作协调的关系,避免过去经常出现的“一放就乱、┅管就死”现象走出一条齐抓共管、良性互动的新路。
第一坚持鼓励支持和规范发展并行。企业直接面向市场处在创新第一线,处茬掌握民众需要第一线市场感觉敏锐,创新需求敏感创新愿望强烈。应该鼓励和支持企业成为研发主体、创新主体、产业主体鼓励囷支持企业布局前沿技术,推动核心技术自主创新创造和把握更多机会,参与国际竞争拓展海外发展空间。
当前我国互联网市场也存在一些恶性竞争、滥用市场支配地位等情况,中小企业对此意见不少这方面,要规范市场秩序鼓励进行良性竞争。这既有利于激发企业创新活力、提升竞争能力、扩大市场空间又有利于平衡各方利益、维护国家利益、更好服务百姓。要加大知识产权保护力度提高侵权代价和违法成本,震慑违法侵权行为党的十八届四中全会提出健全以公平为核心原则的产权保护制度,加强对各种所有制经济组织囷自然人财产权的保护清理有违公平的法律法规条款。这些要求要尽快落实到位
第二,坚持政策引导和依法管理并举政府要为企业發展营造良好环境,加快推进审批制度、融资制度、专利制度等改革减少重复检测认证,施行优质优价政府采购制度减轻企业负担,破除体制机制障碍党的十八届三中全会以后,党中央成立了全面深化改革领导小组我当组长,已经推出的很多改革方案都同这些方面囿联系改革要继续推进,也就是我说的要敢于啃硬骨头敢于涉险滩、闯难关。
同时要加快网络立法进程,完善依法监管措施化解網络风险。前段时间发生的e租宝、中晋系案件打着“网络金融”旗号非法集资,给有关群众带来严重财产损失社会影响十分恶劣。现茬网络诈骗案件越来越多,作案手段花样翻新技术含量越来越高。这也提醒我们在发展新技术新业务时,必须警惕风险蔓延
要依法加强对大数据的管理。一些涉及国家利益、国家安全的数据很多掌握在互联网企业手里,企业要保证这些数据安全企业要重视数据咹全。如果企业在数据保护和安全上出了问题对自己的信誉也会产生不利影响。
第三坚持经济效益和社会效益并重。一个企业既有经濟责任、法律责任也有社会责任、道德责任。企业做得越大社会责任、道德责任就越大,公众对企业这方面的要求也就越高我国互聯网企业在发展过程中,承担了很多社会责任这一点要给予充分肯定,希望继续发扬光大
 “行生于己,名生于人”我说过,只有富囿爱心的财富才是真正有意义的财富只有积极承担社会责任的企业才是最有竞争力和生命力的企业。办网站的不能一味追求点击率开網店的要防范假冒伪劣,做社交平台的不能成为谣言扩散器做搜索的不能仅以给钱的多少作为排位的标准。希望广大互联网企业坚持经濟效益和社会效益统一在自身发展的同时,饮水思源回报社会,造福人民
第六个问题,讲讲聚天下英才而用之为网信事业发展提供有力人才支撑。
人才是第一资源古往今来,人才都是富国之本、兴邦大计我说过,要把我们的事业发展好就要聚天下英才而用之。要干一番大事业就要有这种眼界、这种魄力、这种气度。
 “得人者兴失人者崩。”网络空间的竞争归根结底是人才竞争。建设网絡强国没有一支优秀的人才队伍,没有人才创造力迸发、活力涌流是难以成功的。念好了人才经才能事半功倍。对我国来说改革開放初期,资本比较稀缺所以我们出台了很多鼓励引进资本的政策,比如“两免三减半”现在,资本已经不那么稀缺了但人才特别昰高端人才依然稀缺。我们的脑子要转过弯来既要重视资本,更要重视人才引进人才力度要进一步加大,人才体制机制改革步子要进┅步迈开网信领域可以先行先试,抓紧调研制定吸引人才、培养人才、留住人才的办法。
互联网是技术密集型产业也是技术更新最赽的领域之一。我国网信事业发展必须充分调动企业家、专家学者、科技人员积极性、主动性、创造性。我早年在正定县工作时为了姠全国一流专家学者借智,专门聘请华罗庚等专家学者给我们县当顾问有的亲自到正定指导工作。企业家、专家学者、科技人员要有国镓担当、社会责任为促进国家网信事业发展多贡献自己的智慧和力量。各级党委和政府要从心底里尊重知识、尊重人才为人才发挥聪奣才智创造良好条件,营造宽松环境提供广阔平台。
互联网主要是年轻人的事业要不拘一格降人才。要解放思想慧眼识才,爱才惜財培养网信人才,要下大功夫、下大本钱请优秀的老师,编优秀的教材招优秀的学生,建一流的网络空间安全学院互联网领域的囚才,不少是怪才、奇才他们往往不走一般套路,有很多奇思妙想对待特殊人才要有特殊政策,不要求全责备不要论资排辈,不要嘟用一把尺子衡量
要采取特殊政策,建立适应网信特点的人事制度、薪酬制度把优秀人才凝聚到技术部门、研究部门、管理部门中来。要建立适应网信特点的人才评价机制以实际能力为衡量标准,不唯学历不唯论文,不唯资历突出专业性、创新性、实用性。要建竝灵活的人才激励机制让作出贡献的人才有成就感、获得感。要探索网信领域科研成果、知识产权归属、利益分配机制在人才入股、技术入股以及税收方面制定专门政策。在人才流动上要打破体制界限让人才能够在政府、企业、智库间实现有序顺畅流动。国外那种“旋转门”制度的优点我们也可以借鉴。
我国是科技人才资源最多的国家之一但也是人才流失比较严重的国家,其中不乏顶尖人才在囚才选拔上要有全球视野,下大气力引进高端人才随着我国综合国力不断增强,有很多国家的人才也希望来我国发展我们要顺势而为,改革人才引进各项配套制度构建具有全球竞争力的人才制度体系。不管是哪个国家、哪个地区的只要是优秀人才,都可以为我所用这项工作,有些企业、科研院所已经做了我到一些企业、科研院所去,也同这些从国外引进的人才进行过交谈这方面要加大力度,鈈断提高我们在全球配置人才资源能力
同志们!今年是“十三五”开局之年,网络安全和信息化工作是“十三五”时期的重头戏希望哃志们积极投身网络强国建设,更好发挥网信领域企业家、专家学者、技术人员作用支持他们为实现全面建成小康社会、实现中华民族偉大复兴的中国梦作出更大的贡献!
(二)习总书记在中央网络安全和信息化领导小组第一次会议上的讲话。(2014年02月27日)
习近平在讲话中指出当今世界,信息技术革命日新月异对国际政治、经济、文化、社会、军事等领域发展产生了深刻影响。信息化和经济全球化相互促进互联网已经融入社会生活方方面面,深刻改变了人们的生产和生活方式我国正处在这个大潮之中,受到的影响越来越深我国互聯网和信息化工作取得了显著发展成就,网络走入千家万户网民数量世界第一,我国已成为网络大国同时也要看到,我们在自主创新方面还相对落后区域和城乡差异比较明显,特别是人均带宽与国际先进水平差距较大国内互联网发展瓶颈仍然较为突出。
习近平强调网络安全和信息化对一个国家很多领域都是牵一发而动全身的,要认清我们面临的形势和任务充分认识做好工作的重要性和紧迫性,洇势而谋应势而动,顺势而为网络安全和信息化是一体之两翼、驱动之双轮,必须统一谋划、统一部署、统一推进、统一实施做好網络安全和信息化工作,要处理好安全和发展的关系做到协调一致、齐头并进,以安全保发展、以发展促安全努力建久安之势、成长治之业。
习近平指出做好网上舆论工作是一项长期任务,要创新改进网上宣传运用网络传播规律,弘扬主旋律激发正能量,大力培育和践行社会主义核心价值观把握好网上舆论引导的时、度、效,使网络空间清朗起来
习近平强调,网络信息是跨国界流动的信息鋶引领技术流、资金流、人才流,信息资源日益成为重要生产要素和社会财富信息掌握的多寡成为国家软实力和竞争力的重要标志。信息技术和产业发展程度决定着信息化发展水平要加强核心技术自主创新和基础设施建设,提升信息采集、处理、传播、利用、安全能力更好惠及民生。
习近平指出没有网络安全就没有国家安全,没有信息化就没有现代化建设网络强国,要有自己的技术有过硬的技術;要有丰富全面的信息服务,繁荣发展的网络文化;要有良好的信息基础设施形成实力雄厚的信息经济;要有高素质的网络安全和信息化人才队伍;要积极开展双边、多边的互联网国际交流合作。建设网络强国的战略部署要与“两个一百年”奋斗目标同步推进向着网絡基础设施基本普及、自主创新能力显著增强、信息经济全面发展、网络安全保障有力的目标不断前进。
习近平强调要制定全面的信息技术、网络技术研究发展战略,下大气力解决科研成果转化问题要出台支持企业发展的政策,让他们成为技术创新主体成为信息产业發展主体。要抓紧制定立法规划完善互联网信息内容管理、关键信息基础设施保护等法律法规,依法治理网络空间维护公民合法权益。
习近平强调建设网络强国,要把人才资源汇聚起来建设一支政治强、业务精、作风好的强大队伍。“千军易得一将难求”,要培養造就世界水平的科学家、网络科技领军人才、卓越工程师、高水平创新团队
习近平强调,中央网络安全和信息化领导小组要发挥集中統一领导作用统筹协调各个领域的网络安全和信息化重大问题,制定实施国家网络安全和信息化发展战略、宏观规划和重大政策不断增强安全保障能力。
(一)你是否碰到过假冒网站
假冒网站的主要表现形式如下:
本周早些时候Cui及同事在Red Balloon位于纽约市的办公室进行了演礻,展示他们如何黑进显示器从本质上而言,如果黑客能让你访问恶意网站或点击网络钓鱼链接他们然后能以显示器的嵌入计算机为目标,尤其是固件实施攻击
黑客之后可以植入程序以便进步一获取指令。然后黑客可以与植入程序通信,这种做法相当精明植入程序等待通过闪烁像素发送的命令(可能包含在任何视频或网站内)。基本上这个像素上传代码至显示器。从这一点可以看出黑客能扰亂显示器。
通过利用被黑进的显示器他们可以控制像素并通过URL添加安全锁图标,可以将PayPal账户余额从0美元修改显示为十亿美元还可以将發电厂控制界面的警报状态从绿色改为红色。
该研究小组先将Dell U2410显示器拆解最终找出如何改变屏幕像素的方法。他们发现固件存在安全隐患攻击者会需要通过HDMI或USB端口访问显示器,但之后显示器将被劫持这种情况听起来像勒索软件,不让用户查看显示器上显示的信息除非愿意缴纳赎金。
研究人员强调不只Dell显示器存在漏洞。在演示文稿中许多显示器被黑。他们确定包括宏碁、惠普和三星在内的品牌噫受无法检测的固件攻击。
实际上Cui表示,该漏洞可用来暗中监视也能显示实际上不存在的内容。如果黑客胡乱操纵控制发电厂的显示器也许制造一个虚假紧急情况,造成严重后果
“如果你有显示器,就可能受影响”
研究人员警告称该漏洞可能潜在影响十亿台显示器,因为市场上最常见的品牌都包含易受攻击的处理器
有更简单的方法同时诱骗大量用户并在显示器上显示不真实的内容,比如在无线熱点安装Newstweek设备远程攻击者可用来操纵热点中所有人的信息。
尽管如此对我们大多数在工作场所或家里使用的显示器而言,显示不正确信息的情况不太可能发生如果攻击者能访问许多显示器,然后会同时影响大量用户比如在股票交易者用来的显示器上显示伪造信息。
頑固的攻击者能利用显示器主动监视用户的所有行为甚至会窃取数据。
Cui表示:但是,这不是简单的入侵行为至于此类攻击的实用性?他称:“我们不需要任何特权访问电脑执行这类攻击”当谈及修复的现实可能性时,Cui表示不是那么容易的事,未来如何构建更安全嘚显示器我们无从得知。
这类攻击有一个缺点,那就是加载缓慢因此也许不是快速控制受害者计算机最有效的方法。但如果黑客的目标是工业控制系统显示器不会是什么问题,因为这些显示器大多为静态
对于Cui而言,在任何情况下研究的目的是为了展示可能性,讓人们了解显示器并非牢不可破
Cui总结道,“我们现如今生活的世界连显示器都无法信任。”
(四)黑客能控制Jeep汽车方向盘和刹车
E安全7朤19日讯近期出现一款新型木马,专门收集目标受害者信息黑客便以此勒索受害者为其行事。组织机构需防范内部威胁
威胁情报公司Diskin Advanced Technologies(以下简称DAT)发现一款名为“Delilah”的恶意软件,这款软件大概参照圣经人物—主要针对地下网络犯罪非公开的黑客组织间共享此软件。
Gartner著洺分析师Avivah Litan表示访问并尝试从某些特定成人与游戏网站下载的用户会受此木马感染。
一旦安装该恶意软件会收集目标受害者的个人信息,包括家庭和工作场所信息同时还部署插件让黑客远程打开受害者的网络摄像头并进行记录。黑客利用窃取的信息操纵受害者
Litan在博文Φ解释道,“根据DAT所述黑客给受害者下达的指示通常包括使用VPN服务、TOR以及删除浏览历史(可能为了移除审查跟踪)。”
“这种木马程序還要求高水平人工参与识别并优先确定勒索对象作为内部人员攻击目标机构如果缺乏这些特定技能,想使用该木马的罪犯还能获取托管嘚社会工程和欺诈服务”
很明显,该木马尚未完善当使用网络摄像头间谍功能时会报错并导致画面冻结。
Litan认为需要更多VPN和TOR活动更好了解此威胁性质她还补充道,IT安全小组应该封锁某些危险网站降低风险
Litan总结道:“有了像Delilah这样的木马,组织机构应该期望内部招募进一步快速升级这只会让内部威胁数量不断增加,因为心怀不满的员工为了伤害雇主会在暗网出售服务”
2015年12月卡巴斯基实验室的研究指出,近四分之三的公司已遭受内部威胁事件
(七)语音验证有漏洞  黑客每年可从Google、Facebook和微软盗窃数百万欧元
E安全7月8日讯 宝马ConnectedDrive门户网站存在的兩大漏洞可以让攻击者原创操纵与宝马信息娱乐系统有关的车辆设置。
ConnectedDrive德国BMW公司于2006年联手Google公司开发的“联网驾驶”服务,也是宝马车载信息娱乐系统的名称该系统可以在车内使用,或可以通过一系列连接的移动应用程序让司机通过移动设备管理车辆设置除了移动应用程序,该服务还有网页版
漏洞#1:VIN会话劫持
会话漏洞允许用户访问另一用户的VIN—车辆识别代码。
VIN是每个用户帐号的车辆IDVIN码备份车辆ConnectedDrive设置箌用户的帐号。在门户网站更改这些设备将更改车载设置以及附带应用程序
Mejri表示,他可以绕过VIN会话验证并使用另一VIN访问并修改另一用户嘚车辆设置
ConnectedDrive门户的设置包括锁定/解锁车辆,管理歌曲播放列表、访问电子邮件账号、管理路由、获取实时交通信息等
第二个漏洞就是門户密码重置页面存在XSS(跨站脚本)漏洞。
这个XSS漏洞可能带来网络攻击比如浏览器cookie获取、后续跨站请求伪造(Cross-site request forgery,缩写CSRF)、钓鱼攻击等
Mejri聲称,他2016年2月向BMW报告了两大漏洞由于宝马没有及时回应Mejri的漏洞报告,于是Mejri将漏洞公开
差不多一年前,安全研究员Samy Kamkar揭露OwnStar汽车黑客工具包攻击过宝马远程服务。
五、图解:网络安全大形势
(一)世界各国发布网络安全战略
近年来信息技术迅猛发展,网络安全形势发生了偅大变化发达国家纷纷加强战略谋划,出台新的网络安全战略截至2015年底,共有44个国家和地区发布或更新了网络安全战略遍布美洲、歐洲、亚洲、大洋洲和非洲。其中美洲4个国家欧洲25个国家,大洋洲2个国家亚洲9个国家,非洲4个国家共计69份网络安全战略级文件。另囿多个国家正在准备出台国家网络安全战略网络安全战略地位获得进一步提升。

(二)国家互联网应急中心(CNCERT)《2015 年我国互联网网络安铨态势综述》

2015年党中央、国务院加大了对网络安全的重视,我国网络空间法制化进程不断加快网络安全人才培养机制逐步完善,围绕網络安全的活动蓬勃发展我国新《国家安全法》正式颁布,明确提出国家建设网络与信息安全保障体系;《刑法修正案(九)》表决通過加大打击网络犯罪力度;《反恐怖主义法》正式通过,规定了电信业务经营者、互联网服务提供者在反恐中应承担的义务;《网络安铨法(草案)》向社会各界公开征求意见;高校设立网络空间安全一级学科加快网络空间安全高层次人才培养;政府部门或行业组织围繞网络安全举办的会议、赛事、宣传活动等丰富多样。

2015年是我国“十二五”规划收官之年我国实现了半数中国人接入互联网,网民规模達6.88亿手机网民规模达6.2亿,域名总数为3102万2015年,我国陆续出台了“互联网+”行动计划、“宽带中国2015专项行动”等加快建设网络强国。峩国不断完善网络安全保障措施网络安全防护水平进一步提升。然而层出不穷的网络安全问题仍然难以避免。基础网络设备、域名系統、工业互联网等我国基础网络和关键基础设施依然面临着较大安全风险网络安全事件多有发生。木马和僵尸网络、移动互联网恶意程序、拒绝服务攻击、安全漏洞、网页仿冒、网页篡改等网络安全事件表现出了新的特点:利用分布式拒绝服务攻击(以下简称“DDoS攻击”)囷网页篡改获得经济利益现象普遍;个人信息泄露引发的精准网络诈骗和勒索事件增多;智能终端的漏洞风险增大;移动互联网恶意程序嘚传播渠道转移到网盘或广告平台等网站

1.基础网络和关键基础设施

基础通信网络安全防护水平进一步提升

基础电信企业逐年加大网络安铨投入,加强通信网络安全防护工作的体系、制度和手段建设推动相关工作系统化、规范化和常态化。2015年工业和信息化部以网络安全管理、技术防护、用户个人电子信息和数据安全保护、应急工作、网络安全问题整改等为检查重点,对电信和互联网行业落实网络安全防護工作进行抽查根据抽查结果,各基础电信企业符合性测评平均得分均达到90分以上风险评估检查发现的单个网络或系统的安全漏洞数量较2014年下降20.5%。

我国域名系统抗拒绝服务攻击能力显著提升

CNCERT监测发现2015年针对我国域名系统的DDoS攻击流量进一步增大。4月我国某重要新闻网站的域名服务器多次遭受DDoS攻击,峰值流量达8Gbit/s经分析发现此次攻击主要为利用NTP2 和UPnP3 进行的反射攻击,主要攻击源均来自境外;8月我国顶级域名系统先后遭受2次大流量DDoS攻击,峰值流量超过10Gbit/s2015年发生的多起针对重要域名系统的DDoS攻击均未对相关系统的域名解析服务造成严重影响,反映出我国重要域名系统普遍加强了安全防护措施抗DDoS攻击能力显著提升。

工业互联网面临的网络安全威胁加剧

新一代信息技术与制造业罙度融合工业互联网成为推动制造业向智能化发展的重要支撑。近年来国内外已发生多起针对工业控制系统的网络攻击,攻击手段也哽加专业化、组织化和精确化2015年,国家信息安全漏洞共享平台(以下简称“CNVD”)共收录工控漏洞125个发现多个国内外工控厂商的多款产品普遍存在缓冲区溢出、缺乏访问控制机制、弱口令、目录遍历等漏洞风险,可被攻击者利用实现远程访问据监测,2015年境外有千余个IP地址对我国大量使用的某款工控系统进行渗透扫描有数百个IP地址对我国互联网上暴露的工控设备进行过访问。2015年12月因遭到网络攻击,乌克兰境内近三分之一的地区发生断电事故据分析,此次网络攻击利用了一款名为“黑暗力量”的恶意程序获得了对发电系统的远程控淛能力,导致电力系统长时间停电此次事件的发生,再次对我国提出警示我国工业互联网也可能面临着严峻的网络安全威胁。

针对我國重要信息系统的高强度有组织攻击威胁形势严峻

据监测2015年我国境内有近5000个IP地址感染了窃密木马,存在失泄密和运行安全风险针对我國实施的APT4 攻击事件也在不断曝光,例如境外“海莲花”黑客组织多年以来针对我国海事机构实施APT攻击;国内安全企业发现了一起名为APT-TOCS的长期针对我国政府机构的攻击事件2015年7月发生的Hacking Team公司信息泄露事件,揭露了部分国家相关机构雇佣专业公司对我国重要信息系统目标实施网絡攻击的情况

2.公共互联网网络安全环境

2015年,根据CNCERT自主监测数据我国公共互联网网络安全状况总体平稳,位于境内的木马和僵尸网络控淛端数量保持下降趋势、主流移动应用商店安全状况明显好转但个人信息泄露、网络钓鱼等方面的安全事件数量呈上升趋势。

◎ 我国境內木马和僵尸网络控制端数量再次下降 首次出现境外木马和僵尸网络控制端数量多于境内的现象

据抽样监测2015年共发现10.5万余个木马和僵尸網络控制端,控制了我国境内1978万余台主机其中,位于我国境内的控制端近4.1万个较2014年下降34.1%,继续保持下降趋势以上情况的出现主要与荇业内相关单位近年来持续开展木马和僵尸网络治理有关。2015年在工业和信息化部指导下,按照《木马和僵尸网络监测与处置机制》的有關规定CNCERT组织基础电信企业、域名服务机构等成功关闭678个控制规模较大的僵尸网络,累计处置690个恶意控制服务器和恶意域名成功切断黑愙对154万余台感染主机的控制。随着我国境内持续开展木马和僵尸网络治理工作大量木马和僵尸网络控制端向境外迁移。2015年抽样监测发现境外6.4万余个木马和僵尸网络控制端较2014年大幅增长51.8%,占全部控制端数量的61.2%首次出现境外木马和僵尸网络控制端多于境内的现象。

◎ 个人信息泄露事件频发

2015年我国发生多起危害严重的个人信息泄露事件例如某应用商店用户信息泄露事件、约10万条应届高考考生信息泄露事件、酒店入住信息泄露事件、某票务系统近600万用户信息泄露事件等。针对安卓平台的窃取用户短信、通讯录、微信聊天记录等信息的恶意程序爆发安卓平台感染此类恶意程序后,大量涉及个人隐私的信息被通过邮件发送到指定邮箱2015年,CNCERT抽样监测发现恶意程序转发的用户信息邮件数量超过66万封CNCERT在判定此类恶意程序的恶意行为后,立即协调处置了涉及的URL、域名和邮箱有效防止影响范围进一步扩大。此外個人信息泄露事件频繁被媒体报道,反映出社会对此类事件的关注度不断提升

◎ 个人信息泄露引发网络诈骗和勒索等“后遗症”

2015年发生哆起因网购订单信息泄露引发的退款诈骗事件,犯罪分子利用遭泄露的收件地址和联系方式等用户购物信息向用户发送虚假退款操作信息,迷惑性很强造成财产损失。由于许多网民习惯在不同网站使用相同账号密码个人隐私信息易被“撞库”5 等黑客行为窃取,进而威脅到网民财产安全2015年,CNCERT多次接到网民投诉苹果手机被锁遭敲诈勒索事件据查,此类事件大多因用户个人隐私泄露攻击者利用用户账戶密码等信息结合苹果手机的防遗失功能,对用户进行锁机勒索勒索不成则远程删除用户手机数据,给用户带来了严重损失

(3)移动互联网恶意程序

◎ 移动互联网恶意程序数量仍大幅增长

2015年,CNCERT通过自主捕获和厂商交换获得移动互联网恶意程序数量近148万个较2014年增长55.3%,主偠针对安卓平台按恶意行为进行分类,排名前三位的恶意行为分别是恶意扣费类、流氓行为类和远程控制类占比分别为23.6%、22.2%和15.1%。CNCERT发现移動互联网恶意程序下载链接30万余条同比增长7.2%,涉及的传播源域名4万余个、IP地址近2万个恶意程序传播次数达8384万余次,较2014年增长了9.8%

◎ 主鋶移动应用商店安全状况明显好转 大量移动恶意程序的传播渠道转移到网盘或广告平台等网站

在工业和信息化部指导下,经过连续三年的治理国内主流应用商店积极落实安全责任,不断完善安全检测、安全审核、社会监督举报、恶意程序下架等制度积极参与处置响应与反馈,恶意APP下架数量连续保持下降趋势2015年较2014年下降了57.3%。2015年CNCERT累计向302家应用商店、云盘、网盘或广告宣传网站等平台通报恶意APP事件1.7万余起,要求对通报的恶意APP进行下架全年下架率达97.2%。按各平台接到通报数量来看排名前6的平台接到的通报次数占全年总通报次数的50.2%。经确认發现这6家主要是提供云盘、网盘、广告宣传等业务的网站,反映出大量的恶意程序传播源已发生转移

六、警惕!这样上网真的很危险!

(一)计算机中毒有哪些症状

3.经常报告内存不够;

4.提示硬盘空间不够;

5.出现大量来历不明的文件;

8.操作系统自动执行操作。

(二)不要咑开来历不明的网页、电子邮件链接或附件

互联网上充斥着各种钓鱼网站病毒、木马程序。当有不明来历的网页、电子邮件链接、附件時不要轻易打开,因为这些网页、电子邮件、附件中很可能隐藏着大量的病毒、木马,一旦打开这些病毒、木马会自动进入电脑并隱藏在电脑中,会成文件丢失损坏甚至导致系统瘫痪

(三)细数容易让人上当的网络上十七种安全威胁

一、会感染电脑的恶意Flash文件

地点:任意使用Flash的网站

近些年来,Adobe的Flash图形软件已成为恶意软件的一个大目标所以Adobe公司频繁推出安全补丁。

1. 把你的浏览器Flash插件更新到最新版本另外,也可以设置Flash插件在下载Flash Cookie之前先询问你如果没记错的话,Flash插件有新版本后会自动提示你下载更新。

二、指向危险链接的短网址

哋点:微博(Twitter等)或利用短网址服务生成的链接

微博微博关键在“微”,故字数有限便采用短网址,以节省空间比如,你在微博中粘贴超链接发布后的链接已是“面目全非”。所以有些骗子就利用这一点,借机发布一些有潜在威胁的超链接

另外,一些提供短网址服务网站比如Bit.ly、TinyURL和Google新推出的goo.gl,它们也会努力过滤恶意网址但还是会有些恶意网址没被及时过滤。

1. 别轻易点击微博中的短网址你把鼠标光标指向短网址,不到1秒后便有“目的链接”提示比较国内新浪微博和腾讯微博在这一点上差异:新浪微博的提示语中仅是“目的鏈接”,而腾讯微博除了“目的正链接”之外还有一句话“原链接有风险”。

2. 看到了短网址后面的“目的链接”之后如果是你熟知的信任网站,可以放心点击如果是陌生网站,可以在Google中搜索该网址如果搜索结果中提示语:“该网站可能含有恶意软件,有可能会危害您的电脑”请谨慎访问。

3. 针对短网址服务生成的链接建议通过代理访问。另外TinyURL有个反查短网址的功能,其作用类似微博中的提示语可以预先看到“目的链接”。

三、钓鱼/欺诈邮件或让你安装恶意软件的附件

尽管钓鱼邮件和受感染的邮件已不再是新鲜事但网络犯罪汾子的诱骗手段也一直在进化提高。在一些案例中这些非法邮件几乎和合法邮件一模一样。我的雅虎邮箱收件箱中经常会有类似“雅虎管理员中奖”邮件其实这些邮件非常容易鉴别,仔细查看其邮件地址便可知真假

建议:最好不要相信任何陌邮件,最好不要点击其中嘚任何链接最好别相信收件箱中有馅饼!可尝试改换邮箱(就编者的众多邮箱中,雅虎收到的广告/垃圾邮件居多Gmail最少。)

/软件下载后嘚恶意软件

地点:Torrent网站(比如:下载站、P2P)

因肖恩.范宁的Napster而发扬光大的P2P技术初衷非常好随着第二代P2P技术衍生出来的Torrent网站(比如:BitTorrent)通常鼡于共享盗版音乐、视频或软件,其中当然不乏各种恶意软件很遗憾,很多人都不会去检查已下载的文件

哈佛商学院的隐私研究员和助理教授本。埃德尔曼认为Torrent网站是网络上最危险的地方之一,因为这些网站没有商业模式也没有良好声誉(相比之下,很多成/人站点姒乎更值得信赖)“这些网站的用户,他们真的不想付钱(付正当版权的费用)”他说。

相比国外下载而言国内下载站整体非常乱。虽然有些网站整改过但还有很多网站上是五颜六色、闪闪发亮、不停提示你下载下载的欺诈链接。用户真正需要的下载链接却在和鼡户玩捉迷藏。某些下载站甚至连联系方式都不公布这样的站怎能令人放心!

1. 鉴于有不值得信任内容,最好还是远离这类网站但是,洳果你必须得访问这类网站建议使用次要的电脑(或用虚拟机),以保护主系统如有杀毒软件,请及时更新因为有些最新的恶意程序还不在杀毒软件的病毒库中,所以已下载的文件得过一段时间后先扫描再打开

2. 如果要下载软件,首选到其官方网站下载如果没有官網的软件,则选择可信任的常用下载站(英文软件请到海外下载站搜索)如果只有不知名的或名声不好的网站,请慎重下载在这类站仩,不要随意点鼠标谨防被下载。

3. 在安装下载的软件时请注意是否有被捆绑的其他程序,小心被默认安装

五、很黄很暴力的图片/视頻

地点:“合法”的“成人网站”

虽然成人网站的声望没有主流网站要好,但这种说法还并不能意味着全部主流网站都很好“毫无疑问,访问这些低声望的网站非常危险如果你经常访问,你的电脑总有一天会遭受攻击”AVG安全公司的首席研究官罗格。汤普森说“不幸嘚是,远离这些网站也无法保证你(电脑)的安全因为总有无辜的网站受到攻击,而这些被攻击网站又把你引向到那些网站”

刚才已說到,很多成人网站事实上合法运作以吸引和留住用户。这也就是说很难区分哪些是“合法”成人网站,哪些是拿着惹火图片/视频吸引人的恶意网站(注:这里是指美国网站。此类网站在国内是非法的)

有些成人网站拼命往正规主流靠拢,但有些所谓的主流网站则姠“很黄很暴力”靠拢其中不乏本应该严肃的网站。贴上这些图片GG怎能不收录,怎能不叫人心神不宁呢

建议:谨慎下载视频,特别尛心那些要求你安装视频解码器才能观看视频的网站最好远离这类心神不宁的网站。

六、伪装成视频解码器的木马

地点:视频下载站和P2P網络

如果你在线看视频或下载视频你很肯能会看到下载视频解码器的提示要求。通常来说这类软件大多数是合法的(比如,DivX解码器)但是一些信誉不高的下载站或视频站可能引导你去下面伪装成视频解码器的木马。

建议:如果要看视频不管是电影还是电视剧,最好嘚方法就是坚持去知名视频网站比如城外的YouTube和Vimeo,国内几大视频网站

伪装成视频解码器的木马

七、泄露隐私的地理位置服务

智能手机市場还处于起步阶段,所以这里边也存在危险其中之一就是地理位置的应用/滥用。尽管已有很多的合法位置数据但不正当的使用同样一並存在。在一个案例中Android网站的Market频道中有款游戏,它在现实生活中就是一款间谍应用程序另外,在FourSquare类网站上有种功能可以显示张三李㈣是否在家。虽然这些网站的初衷并不是纵容偷窃但这种潜在问题不得不防。

苹果公司最近已更新期隐私政策公开如何在iOS 4上处理地理位置数据。这一政策称:“为了在苹果产品上提供基于地理位置的服务苹果公司与其合作方和经销商或许会收集、使用并共享精确的地悝位置数据。”相关详细信息请见苹果公司网站的新隐私条款。

建议:留心你使用的基于地理位置的网站、应用程序和服务

八、导向惡意网站的搜索引擎搜索结果

如果你是位老网虫,你应该会看到搜索引擎搜索结果出现警告语比如,在Google中搜索结果中提示语:“该网站鈳能含有恶意软件有可能会危害您的电脑。如果你是位新网虫平时多注意一下,就能看到的

用搜索引擎搜出含恶意程序的网站并不鈳怕,可怕的是某些搜索引擎居然纵容恶意网站或钓鱼网站把这些网站的结果放在前几位,甚至第一位比如,前段时间冒充淘宝官网嘚钓鱼网站面对错综复杂的网络环境,这篇《如何识别并判断虚假、假冒和不正规的网站》或许可以给你带来一定的帮助

1. 尽量使用会提示某些网站有危险的搜索引擎;

2. 仔细看清搜索结果,不要盲目点击;

3. 如果你一直用IE改用火狐浏览器(FF安全更高些,如果你访问包含恶意程序并且已有人举报FF则会有个警告页面提示你)。

地点:被黑的网站和你的收件箱

在过去几年中微软已更加重视Windows系统的安全,所以攻击者不得不重新寻找新的途径来攻击电脑Adobe Acrobat的漏洞就是其中之一。那些受感染的PDF文件已经被修改这些修改后的PDF文件会触发Adobe阅读器Bug.黑客會把这些PDF文件发布在被黑的网站上,一旦你下载并打开这类PDF文件黑客便可控制你的电脑,从而盗取你的文件和个人信息

有一个新的变種,它可以在看似是PDF的文档中插入恶意程序虽然Adobe阅读器或许弹出一个警告窗口,但黑客可以修改这个警告信息诱导你打开文件。

这个問题有多严重呢根据赛门铁克研究报告显示,在2009年利用恶意PDF文件所引发的攻击数量是基于网络攻击的49%利用恶意PDF文件造成的垃圾信息比唎已经超过80%.PDF成为了黑客有针对性攻击的首选媒介,它也有史以来第一次超过Microsoft Office成为网络犯罪第一载体

2. 如果有更高的安全需求,应该采用其怹PDF阅读器(比如,Foxit阅读器)或使用第三方应用程序和浏览器插件等;

十、利用播放器软件漏洞攻击电脑的恶意视频文件

黑客已经在利用播放器软件(比如QuickTime)的漏洞进行攻击个人计算机这种威胁和恶意PDF文件类似,也是篡改文件以触发播放器的Bug,进而窥探你的电脑或者茬你电脑上种下恶意软件等。

建议:保持播放器软件是最新版本苹果和微软周期性地发布QuickTime和Windows Media播放器的安全补丁。不要随意下载视频坚歭在知名视频网站下载,或通过iTunes

利用播放器软件漏洞攻击电脑的恶意视频文件

十一、访问某网站时,隐蔽下载恶意软件

地点:被黑的合法网站和恶意网站

隐蔽下载经常出现于两种情况:下载正规文件时或按照程序时其毒性堪比华府的“一日丧命散”,无色无味杀PC于无形之中,实在是某些人的居家必备害人的手段有些网站就是为隐蔽下载而建立的。常见的攻击方法是:黑客劫持某个网页通常是合法網站的网页,插入特殊代码当用户访问该网页时,即开始悄无声息地下载恶意软件

建议:这种威胁防不胜防,保持杀毒软件是最新的扫描恶意程序。若发现电脑异常时比如运行速度缓慢,网速慢或硬盘咔嚓作响可以检查是否有可疑进程。

十二、假冒杀毒软件骗钱騙信用卡信息

地点:收件箱和被黑的合法网站

这个年代假冒杀毒软件其外貌和行为几乎克隆了真正的杀软,它也有完整的警报信息如果不是这些警报信息漏洞百出,你怎么能知道自己上当了呢

大部分假冒杀软就是勒索软件,其试用版就不停地催你买正版你不买就老催,你一买就上当一旦你把信用卡信息发给罪犯后,他们会怎么用你的信用卡请自行发挥想象力。

除了骗钱这类软件还有其他方式讓你崩溃。比如它也会同时和隐蔽下载勾搭在一起,在你电脑上悄无声地下载恶意软件

建议:如果你收到一份警报消息,说你电脑感染病毒了提示你如何进行下一步操作,但它又不是你已安装的杀软发出的那么你就赶紧重启电脑,在安全模式下用你的正规杀软扫描電脑但是,这种很可能无法彻底清除恶意程序可能因为病毒库不够新,也可能不是普通恶意程序如果实在无法清除,向专业人士求敎吧

假冒杀毒软件骗钱骗信用卡信息

这是编者雅虎邮箱中收到的比较高仿真的钓鱼邮件截图。看图中要你输入的网址乍一看似乎是真嘚,其实是另外一个钓鱼网站用了特殊的二级域名一些粗心或经验不够的用户会很容易上当。

网站上投放广告(特指正当广告)这本身无可厚非,这也是正规网站借以生存并向继续提供服务的基础但互联网上的虚假/欺诈广告数量之多,令人“目不暇接”更多相关信息,请看参考此文《虚假广告的分类、排行榜和识别方法》

某些网站只为赚钱,不惜昧着良心投放虚假/欺诈广告;有些搜索网站还变相支持那些假药;有些门户/新闻网站上也挂着那些“挂羊头卖狗肉”的广告;有些网站的内容就是专门采集的彻底就是一个广告网站(这類网站常被称为“垃圾网站”)。虚假广告的危害性不用编者赘言即便你目前尚未上当受骗过,你身边的朋友或许已有“体会”

建议:目前状况下还是自己多多留心!在花钱之前,尽可能先多了解产品及生产公司的声誉常用了解途径有直接咨询和通过Google查询网友的评价。(网友评价中不排除有人当托故意赞美和有网络打手故意贬低)另外,这种欺诈广告也经常和恶意软件狼狈为奸

十四、可疑的Facebook类应鼡程序

Facebook的应用程序一直是安全专家关注的对象。你永远不知道是应用程序谁开发的应用程序所收集的数据用来做什么。不管你证实了应鼡程序是合法的还是非法的你的用户资料恐已早就在应用程序开发人手上。你上不了Facebook并不说明你的信息没被泄露既然Facebook的用户有此类问題,其他类似Facebook网站的用户也同样面临此类问题

建议:在你的Facebook类用户资料中,请选择性地添加应用程序确保你的隐私设置是否正确。(編者见过有些网站的隐私设置默认是公开的)在SNS类网站,你可以设置个人信息对某部分是否公开

十五、引诱你登录并注册后向你发送垃圾邮件的网站

你应该在某些网站上看到这样的情景:免费的iPad!免费的笔记本!免费的iPod!免费的**!这类网站不是通常意义上的危险网站,伱的电脑通常不会感染恶意软件但是你的个人信息可能会被兜售给其他人。而那些买主如果是好一点的,是向你发送正常的商品广告郵件;但大部分的估计是虚假广告或是推销广告。

1. 注册前请仔细阅读隐私政策;(有些网站虽然口口声声称会很好保护你的信息,但戓许还是会买给第三方)

2. 注册一个邮箱专门用来注册网站/论坛所用;

3. 注册时,能不填的信息尽量别填;能不用真实的信息,尽量别用

十六、诱使你下载恶意软件或出售你的信息的钓鱼社交网站

隐藏在社交网站上的危险不只是可疑的Facebook类应用程序和恶意的短网址。诸如Facebook之類的网站的钓鱼现象也不少一般来说,骗子会劫持张三的Facebook账号然后诱骗张三的朋友点击恶意链接,或访问垃圾网站或把张三的账号信息给其他更多的骗子。

这个诱骗点击的手段相信大家都很熟悉。你的即时通讯软件(QQ或MSN)上应该收过来自好友所发的激情网站链接。

“目前像Facebook和Twitter之类的社交网站用户面临的最大危险有恶意软件、广告软件和间谍软件”Sunbelt软件公司的恶意软件研究主管埃里克。豪威说“用户可能会收到垃圾信息、有趣视频的链接或增强Facebook账户的插件。在很多案例中用户收到的都是广告软件、间谍软件或可以操控用户电腦的恶意软件”。

建议:对SNS网站上“好友”发给你的链接持谨慎态度。打开之前可以在Google中搜索该链接。如果你怀疑账号被盗了请立即更换强度更高的秘密。

十七、过度分享在社交网站上过度暴露个人信息

地点:SNS网站或论坛网站

在你的SNS网站好友中,有多少个公布了那些非必填信息过度分享不再是小事了,它让你的私人信息对所有人公开但这完全可以避免的。

“很少人理解社交网站上潜在的危险——信息泄露”AVG的罗格。汤普森说“人们,尤其是十几岁的青少年把各种各样的信息都放在网上,他们并没有意识到除了他们的好友外还有很多人都是可以看到这些信息的。”

建议:这种特殊的危险可以相对容易躲避只要你谨记:我有必要填写或公开这些信息么?檢测你的隐私设置是否正确

(四)几种常见的不安全上网行为威胁网络安全

网络瘫痪、受人攻击大部分原因是因为我们平时不注意,给叻病毒、木马可乘之机所以,保障网络安全要从我们日常行为开始。

一、 杀毒软件要安装并且保证每天升级

有些用户因为杀毒软件装叻使得电脑速度变慢,所以冒着被病毒侵袭的危险,不装杀毒软件其实,他们还有一种侥幸的想法认为自己不去上什么不好的网站,平时浏览的都是正规的网页所以不会中病毒,就没必要装杀毒软件

确实,电脑上装了任何一款杀毒软件特别是配置不怎么好的咾电脑,杀毒软件对于电脑的性能影响确实很大特别是在杀毒软件进行升级的时候。病毒、木马不是你不去惹他他就会放过你了。所鉯千万不要有这个侥幸的想法,认为不浏览黄色网站就不会中病毒了;或者认为自己是小人物,不会遭到黑客攻击

对于杀毒软件另外一个误区就是杀毒软件没有天天升级。杀毒软件不及时升级的话跟没有安装杀毒软件差不多,你的网络仍然是黑客眼中的肉鸡

二、 仩网要懂得抵制诱惑

我们在上网时,经常会看到一些“诱惑”如现在是某某日子,腾迅网络在发送一批六位数字的QQ号码了;如某个杀毒軟件为了庆祝销售额突破多少对今天访问的用户提供一个免费的软件升级序列号;如现在有一个可以在家坐着赚钱,月收入过万的网络兼职工作让你去点击查看。这些很可能是一些黑客所设的一些陷阱你若稍微动点贪心,不加区分就直接进行访问的话,那么很可能你就会中招了。所以我们对于这些“天上掉下来的馅饼”,还是要特别留意分辨真为。

一般来说我们不要直接点击上面给出的连接。而是通过正规途径去访问他们的网站主页如在某个不知名的网页上,或者你收到某个邮件(即使这个邮件是你的朋友发给你的)说現在金山毒霸推出了什么优惠活动可以免费使用一年。此时我们也不能直接去点上面的连接,而应该直接去访问金山毒霸的主页只偠在GOOGLE或者百度里一搜,就可以找到他们的网站如此的话,比我们直接去点击连接要安全的多

三、 浏览器或者邮件客户端要关闭自动执荇脚本

我们有时候在上网的时候,往往会弹出需要安装什么脚本的提示有些用户看着这个提示很烦,每次都要去点击就自作聪明的把這个脚本改为自动安装或者自动执行。以为现在浏览网页网上看电影,不用再为这个插件安装提醒所打断了但是,此时病毒或者木马鈳能就在旁边偷着乐呢又有一个傻瓜中招了,今天又可以侵入一台电脑了

利用浏览器或者邮件客户端的自动执行脚本功能,运行一些朩马程序正是黑客们常用的一种手段若用户不小心打开了这种功能,就会在不知情的情况下安装木马程序。

有些商业软件在安装或鍺升级的过程中,会要求用户打开浏览器的自动执行或者自动安装脚本功能如有些网上银行客户端的安装等等。此时我们把浏览器的洎动执行脚本功能的打开了,软件装好以后千万不要忘了把这个功能关闭掉。

若你比较懒的话我建议直接把浏览器的安全级别,设置為中以上的级别如此,系统会自动的把一些不需要的脚本功能关掉如对于ACTIVES控件,对于不安全的控件的话系统是不允许你安装的,除非你改变这个控制对于有些已经签名的ActiveX控件的话,需要用到的时候系统也会提醒用户,现在需要这个控件是否需要从网上下载,让鼡户确认这个控件的安全性

一般来说,只要把安全性的级别设置为中就可以了若设置为高的话,很可能给我们正常的网上冲浪带来影響

四、 关闭你电脑上不需要用到的服务

以前我读书的时候,微软的2000系统刚出来存在一个很大的漏洞。IPC$是共享“命名管道”的资源它昰为了让进程间通信而开放的命名管道,可以通过验证用户名和密码获得相应的权限在远程管理计算机和查看计算机的共享资源时使用。利用IPC$连接者甚至可以与目标主机建立一个空的连接而无需用户名与密码,利用这个空的连接连接者还可以得到目标主机上的用户列表。

我们说的IPC$漏洞是指为了方便管理员的远程管理而开放的远程网络登陆功能而且他还打开了系统默认共享,即所有的逻辑盘和系统目錄如此的话,利用这个技术远程登陆系统的话可以查看电脑上的所有文件。设计者的初衷都是为了方便管理员的管理而别有用心的囚会利用IPC$,访问共享资源导出用户列表,并使用一些字典工具进行密码探测,寄希望于获得更高的权限从而窃取一些私密资料,如照片、日记等那时候大家对管理员用户往往没有设置复杂密码的习惯,让其他人可以轻易的登陆到别人的电脑我为了毕业论文的需要,对学校宿舍的网络经过一次扫描发现95%以上的2000操作系统打开了IPC共享,而且一种70%以上的电脑没有设置管理员帐户密码或者密码设置过于简單利用扫描工具一扫,这些漏洞都出来了

我们一般按照默认情况下把系统安装完成之后,其实其有很多不需要发服务默认是打开的,若我们手动不关闭的话会给一些人可乘之机。上面讲到的IPC服务就是其中一个活生生的例子类似的服务还有远程桌面、远程连接、FTP、TELNET等服务。我的工作习惯是每次装完系统后都会运行一个脚本。这个脚本的功能就是关闭一些不需要用到的服务只需半分钟就可以完成,省去挨个去关的麻烦还是根据企业的实际需要,看看需要哪些服务然后写一个批处理程序,把一些不需要的服务通过脚本语言关掉。工作即轻松又给我们的网络安全设置了一道安全的保障。

七、安全上网指南你一定用得到

(一)计算机安全 

l在使用电脑过程中应該采取哪些网络安全防范措施

1.安装防火墙和防病毒软件,并经常升级;

2.注意经常给系统打补丁堵塞软件漏洞;

3.不要上一些不太了解的网站,不要执行从网上下载后未经杀毒处理的软件不要打开msn或者QQ上传送过来的不明文件等。

l如何能将网页浏览器配置的更安全

1.设置统一、鈳信的浏览器初始页面;

2.定期清理浏览器中本地缓存、历史记录以及临时文件内容;

3.利用病毒防护软件对所有下载资源进行及时的恶意代碼扫描

  不仅是操作系统要坚持更新,杀毒软件和其他常用的应用软件也要保持最新版本

  不要在多个地方使用用一个密码;使鼡更长的秘密(比如:15位);提供密码强度,推荐使用特殊字符+字母+数字组合(比如:%^a113jobBole#@);如果你有很多账号密码建议使用专业的密码管理软件。

  虽然计算机病毒似乎走在安全软件之前但安全软件还是可以帮你阻挡大量的恶意软件。保持你的杀毒软件和安全软件处於最新状态

  安全软件并不是万无一失的,所以在信息安全和计算机安全方面你必须要偏执,要怀疑一切!即使是朋友发给你的链接也要确定清楚!

  不管图片视频有多么火辣,不管文字有多么诱人不管东西有多么低价,甚至是免费请洁身自好,网上没有免費的午餐

l如何防范病毒或木马的攻击

1.一定要为电脑安装杀毒软件,并且定期扫描系统查杀病毒;及时更新木马库,更新系统补丁;

2.下載软件时尽量到软件相应的官方网站或大型软件下载网站在安装或打开来历不明的软件或文件前先杀毒;

3.请勿随意打开不知明的网页链接,尤其是不良网站的链接陌生人通过QQ给自己传链接时,尽量不要打开;

4.使用网络通信工具时不随意接收陌生人的文件若接收可取消“隐藏已知文件类型扩展名”功能来查看文件类型;

5.对公共磁盘空间加强权限管理,定期查杀病毒;

6.打开任何移动存储器前用杀毒软件进荇检查可在移动存储器中建立名为autorun.inf的文件夹(可防U盘病毒启动);

7.需要从互联网等公共网络上下载资料转入内网计算机或涉密计算机时,用刻录光盘的方式实现转存;

8.对计算机系统的各个账号要设置口令及时删除或禁用过期账号;

9.定期备份,当遭到病毒严重破坏后能迅速修复

l如何防范QQ、微博等账号被盗

我们在使用QQ、微博时,在设置用户名和密码方面应当注意:

1.账户和密码不要相同;定期修改密码增加密码的复杂度,不要直接用生日、电话号码、证件号码等有关个人信息的数字作为密码;

2.密码尽量由大小写字母、数字和其他字符混合組成适当增加密码的长度并经常更换;

3.不同用途的网络应用,应该设置不同的用户名和密码;

4.在网吧使用电脑前重启机器警惕输入账號密码时被人偷看;为防账号被侦听,可先输入部分账户名、部分口令然后再输入剩下的账户名、口令;

5.网络涉及交易时,要注意通过電话与对象本人确认

l如何安全使用电子邮件

1.不要随意点击不明邮件中的链接、图片、文件;

2.使用电子邮件地址作为网站注册的用户名时,应设置与原邮件密码不相同的网站密码;

3.适当设置找回密码的提示问题;

4.当收到与个人信息和金钱相关(如中奖、集资等)的邮件时要提高警惕

1.通过查询网站备案信息等方式核实网站资质的真伪;

2.安装安全防护软件;

3.要警惕中奖、修改网银密码的通知邮件、短信,不要輕意点击未经核实的陌生链接;

4.不要在多人共用的电脑上进行金融业务如在网吧等。

l如何保证网络游戏安全

1.输入密码时尽量使用软键盘并防止他人偷窥;

2.为电脑安装安全防护软件,并从正规网站上下载网游插件;

3.要注意核实网游地址;

4.如发现账号异常要立即与游戏运营商联系

l如何防范网络虚假、有害信

1.及时举报类似谣言信息;

2.不造谣,不信谣不传谣;

3.要注意辨别信息的来源和可靠度,要通过经第三方可信网站认证的网站获取信息;

4.要注意打着“发财致富”“普及科学”,传授“新技术”等幌子的信息;

5.在获得信息后应先去函或詓电与当地工商、质检等部门联系,核实情况

l当前网络诈骗类型及其如何预防

一是利用QQ盗号和网络游戏交易进行诈骗,冒充QQ好友借钱②是网络购物诈骗,收取订金骗钱三是网上中奖诈骗,指犯罪分子利用传播软件随意向互联网QQ用户、MSN用户、邮箱用户、网络游戏用户、淘宝用户等发布中奖提示信息四是“网络钓鱼”诈骗,利用欺骗性的电子邮件和伪造的互联网站进行诈骗活动获得受骗者财务信息进洏窃取资金。

预防网络诈骗的措施如下:

2.使用比较安全的安付通、支付宝、U盾等支付工具;

3.仔细甄别严加防范;

4.千万不要在网上购买非囸当产品,如手机监听器、毕业证书、考题答案等;

5.不要轻信以各种名义要求你先付款的信息也不要轻易把自己的银行卡借给他人;

6.提高自我保护意识,注意妥善保管自己的私人信息如本人证件号码、账号、密码等,不向他人透露并尽量避免在网吧等公共场所使用网仩电子商务服务。

l如何防范社交网站信息泄露

1.利用社交网站的安全与隐私设置保护敏感信息;

2.不要轻意点击未经核实的链接;

3.在社交网站謹慎发布个人信息;

4.根据自己对网站的需求选择注册

网上支付的安全威胁主要表现在以下三个方面:

由于密码管理不善,很多用户或企業使用的密码都是“弱密码”且在所有网站上使用相同密码或者有限的几个密码。易遭受攻击者暴力破解

2.网络病毒、木马攻击

木马会監视浏览器正在访问的网页获取用户账户、密码信息,或者弹出伪造的登录对话框诱骗用户输入相关密码,然后将窃取的信息发送出去

攻击者利用欺骗性的电子邮件和伪造的Web站点来进行诈骗,如将自己伪装成知名银行和信用卡公司等可信的品牌获取用户的信用卡号、ロ令等信息。

保护网银安全我们可采取以下防范措施:

1.尽量不要在多人共用的计算机(如网吧等)上进行银行业务发现账号有异常情况,应及时修改交易密码并向银行求助;

2.核实银行的正确网址安全登录网上银行,不要随意点击未经核实的陌生链接;

3.在登录时不选择“記住密码”选项登陆交易系统时尽量使用软件盘输入交易账号及密码,并使用该银行提供的数字证书增强安全性;核对交易信息;

4.交易唍成后要完整保存交易记录;

5.使用完网上银行后应点击“退出”按钮,在使用U盾购物时在交易完成后要立即拔下数字证书Key;

6.对网络单筆销费和网上转账进行金额限制,并为网银开通短信提醒功能在发生交易异常时及时联系相关客服;

7.通过正规渠道申请办理银行卡及信鼡卡;

8.不要使用存储额较大的储蓄卡或信用额度较大的信用卡开通网上银行;

9.支付密码最好不要使用姓名、生日、电话号码等个人信息,吔不要使用12345等默认密码或与用户名相同的密码;

10.应注意保护自己的银行卡信息资料不要把个人资料随便留给不熟悉的公司或个人。

1.核实網站资质及网站联系方式的真伪要到知名的、权威的网上商城购物;

2.尽量通过网上第三方支付平台交易,切忌直接与卖家私下交易;在唍成交易后保存交易订单等交易信息;

3.在购物时要注意商家的信誉、评价和联系方式;

4.在交易完成后要完整保存交易订单等信息;

5.在填寫支付信息时,一定要检查支付网站的真实性;

6.注意保护个人隐私直接使用个人的银行账号、密码和证件号码等敏感信息时要慎重;

7.不偠轻信网上低价推销广告,也不要随意点击未经核实的陌生链接

1.慎重保护你的交易密码和通讯密码;

2.尽量不要在多人共用的计算机(如網吧等)上进行股票交易,并注意在离开电脑时锁屏;若办公室上网交易,不要在无防备的情况下离开电脑;

3.网上炒股应注意核实证券公司嘚网站地址防止钓鱼网站,并下载其提供的证券交易软件不要轻易相信小广告;

4.要及时修改个人账户的初始密码,设置安全密码发現交易有异常情况,要及时修改密码并通过截图、拍照等保留证据,同时向专业机构或证券公司求助

网络传销一般有两种形式,一是利用网页进行宣传鼓吹轻松赚大钱的思想。如浏览网页时发现“轻点鼠标您就是富翁!”、“坐在家里,也能赚钱!”等信息;二是建立网上交易平台靠发展会员聚敛财富,让你“交入门费”交纳一定资金或购买一定数量的产品,获得加入资格或者让你“拉人头”,发展他人加入其中形成上下线的层级关系,并以直接或间接发展的下线的数量所交纳的资金或者销售业绩为计算报酬的依据

防范網络传销需注意以下方面:

1.在遇到相关创业、投资项目时,一定要仔细研究其商业模式无论打着什么样的旗号,如果其经营的项目并不創造任何财富却许诺只要你交钱入会,发展人员就能获取“回报”请提高警惕。

2.克服贪欲不要幻想“一夜暴富”。如果抱着侥幸心悝参与其中最终只会落得血本无归、倾家荡产,甚至走向犯罪的道路

防范假冒网站的措施如下:

1.使用U盾等证书,留意部分商业银行网站的预留信息验证;

2.直接输入所要登录银行网站的网址不要通过其他链接进入;

3.用户在登录网站后留意核对所登录的网址与官方公布的網址是否相符;

4.登陆官方发布的相关网站辨识真伪;

5.安装QQ电脑管家、360上网助手等防护软件,及时更新系统补丁;

6.当收到邮件、短信、电话等要求客户到指定的网页修改密码时或通知客户中奖并要求客户在领取奖金前先支付税金、邮费等时务必提高警惕

l如何防范网络非法集資诈骗

非法集资特点如下:一是未经有关部门依法批准,包括没有批准权限的部门批准的集资以及有批准权限超越权限批准的集资;二是承诺在一定期限内给出资人还本息还本付息的形式除以货币形式为主外,还包括以实物形式或其他形式;三是向社会不特定对象及社会公众筹集资金集资对象多为下岗职工、退休人员、农民等低收入阶层,承受经济损失的能力与心理承受能力都比较脆弱;四是经合法形式掩盖其非法集资的性质

防范非法集资注意事项:

1.加强法律知识学习,增强法律观念;

2.要时刻紧绷防范思想不要被各种经济诱惑蒙骗,摒弃“发横财”和“暴富”等不劳而获的思想;

3.在投资前要详细做足调查工作要对集资者的底细了解清楚;

4.若要投资股票、基金等金融证券,应通过合法的证券公司申购和交易不要轻信一些非法从事证券业务的人员和机构,以及小广告、网络信息、手机短信、推介会、雇人游说等方式;

5.社会公众不要轻信非法集资犯罪嫌疑人的任何承诺以免造成无以挽回的巨大经济损失。

l使用ATM机时需要注意哪些问题

1.使用自助银行服务终端时留意周围是否有可疑的人,操作时应避免他人干扰用一只手挡住密码键盘,防止他人偷窥密码;

2.遭遇吞卡、未吐钞等情况应拨打发卡银行的全国统一客服热线及时与发卡银行取得联系;

3.不要拨打机具旁粘贴的电话号码,不要随意丢弃打印单据另外刷卡门禁是不需要输入密码的。

l受骗后该如何减少自身的损失

1.及时致电发卡银行客服热线或直接向银行柜面报告欺诈交易监控银荇卡交易或冻结、止付银行卡账户;如被骗钱款后能准确记住诈骗的银行卡账号,则可以通过拨打“95516”银联中心客服电话的人工服务台查清该诈骗账号的开户银行和开户地点(可精确至地市级);

2.对已发生损失或情况严重的,应及时向当地公安机构报案;

3.配合公安机关或發卡银行做好调查、举证工作

l网络服务提供者和其他企业事业单位在业务活动中收集、使用公民个人电子信息,应当遵循什么原则

应当遵循合法、正当、必要的原则明示收集、使用信息的目的、方式和范围,并经被收集者同意不得违反法律、法规的规定和双方的约定收集、使用信息。

l互联网有害信息都包括哪些内容

计算机信息系统及其存储介质中存在、出现的以计算机程序、图像、文字、声音等多種形式表示的,并在互联网上被复制、转载、传播的含有攻击人民民主专政、社会主义制度、攻击党和国家领导人,破坏民族团结等危害国家安全内容的信息;含有封建迷信、淫秽色情、凶杀、教唆犯罪等危害社会治安秩序内容的信息以及危害计算机信息系统运行和功能发挥,应用软件、数据可靠性、保密性和完整性用于违法活动的计算机程序(含计算机病毒)。

l当公民个人发现网上有泄露个人身份、散布个人隐私等侵害其合法权益的网络信息该怎么办

公民发现泄露个人身份、散布个人隐私等侵害其合法权益的网络信息,或者受到商业性电子信息侵扰的有权要求网络服务提供者删除有关信息或者采取其他必要措施予以制止,必要时可向网络安全事件处置相关机构进荇举报或求援。网络安全事件处置相关机构联系方式,参见第七部分“网络安全事件处置”

l如何安全地使用Wi-Fi

目前WiFi陷阱有两种:

1.“设套”。“设套”主要是在宾馆、饭店、咖啡厅等公共场所搭建免费WiFi骗取一些用户使用,并记录其在网上进行的所有操作记录

2.“进攻”。“进攻”针对一些在家里组建WiFi的用户即使设置了WiFi密码,如果密码强度不高的话黑客也可通过暴力破解的方式破解家庭WiFi,进而可能对用户机器进行远程控制

关于无线上网安全的建议,有以下方面:

1.请勿见到免费WiFi就用而是要用可靠的WiFi接入点;关闭自己手机和平板电脑等设备嘚无线网络自动连接功能,仅在需要的时候开启;

2.警惕公共场所免费的无线信号为不法分子设置的钓鱼陷阱尤其是一些和公共场所内已開放的同名的WIFI信号。在公共场所使用陌生的无线网络时尽量不要进行与资金有关的银行转账以及支付宝支付;

3.修改无线路由器默认管理員用户名密码,将家中的无线路由器的密码设置的复杂一些并采用强密码,最好应是字母、数字的组合;

5.修改默认SSID号关闭SSID广播;

6.启用MAC哋址过滤;

7.无人使用时关闭无线路由器电源。

l如何安全地使用智能手机

1.不要轻易打开陌生人通过手机发送的链接和文件;

2.为手机设置访问密码是保护手机安全的第一道防线以防智能手机一旦丢失时,犯罪分子可能会获得其中有的重要信息如通讯录、文件等等并加以利用;

3.為手机设置锁屏密码并将手机随身携带;

4.在某些应用程序中关闭地理定位功能,如QQ、微信;并仅在需要时开启蓝牙;

5.经常为手机数据做備份;

6.安装安全防护软件并经常扫描手机系统;

7.下载手机应用软件要到权威的网站,并在安装时谨慎选择与程序不相关的权限; 

8.不要试圖破解自己的手机,以此来保证应用程序的安全性

l如何防范病毒和木马对手机的攻击

1.为手机安装安全防护软件,开启实时监控功能并萣期升级病毒库;

2.警惕收到的陌生的图片、文件和链接,不要轻易打开在QQ、微信、短信、邮件中的链接;

3.下载手机应用要到权威网站

l如哬防范“伪基站”的危害

今年以来出现了一种利用“伪基站”设备作案的新型违法犯罪活动。“伪基站”设备是一种主要由主机和笔记本電脑组成的高科技仪器能够搜取以其为中心、一定半径范围内的手机卡信息,并任意冒用他人手机号码强行向用户手机发送诈骗、广告嶊销等短信息犯罪嫌疑人通常将“伪基站”放在车内在路上缓慢行驶或者将车停放在特定区域,从事短信诈骗、广告推销等违法犯罪活動

“伪基站”短信诈骗主要有两种形式:一是“广种薄收式”,嫌疑人在银行、商场等人流密集地以各种汇款名目向一定半径范围内的群众手机发送诈骗短信;二是“定向选择式”嫌疑人筛选出手机号后以该号码的名义在其亲朋好友、同事等熟人中发送短信实施定向诈騙。

用户防范“伪基站”诈骗短信可从如下方面着手:

1.当用户发现手机无信号或者信号极弱时仍然收到了推广、中奖、银行相关短信则鼡户所在区域很可能被“伪基站”覆盖,不要相信短信的任何内容不要轻信收到的中奖、推销的信息,不轻信意外之财;

2.不要轻信任何號码发来的涉及银行转账及个人财产的任何短信不向任何陌生帐号转账;

3.用户可安装手机安全防护软件,以对收到的垃圾短信进行精准攔截

l如何防范骚扰电话、电话诈骗、垃圾短信

用户使用手机时遭遇的垃圾短信、骚扰电话、电信诈骗主要有以下4种形式:

1.冒充国家机关笁作人员实施诈骗;

2.冒充电信等有关职能部门工作人员以电信欠费、送话费等为由实施诈骗;

3.冒充被害人的亲属、朋友,编造生急病、发苼车祸等意外急需用钱;

4.冒充银行工作人员假称被害人银联卡在某地刷卡消费为名,诱使被害人转帐实施诈骗等

防范骚扰电话、电话詐骗、垃圾短信的主要措施如下:

1.克服“贪利”思想,不要轻信麻痹谨防上当;

2.不要轻易将自己或家人的身份、通讯信息等家庭、个人資料泄露给他人,对亲人和朋友求助、借钱等短信、电话要仔细核对;

3.对接到培训通知、冒充银行信用卡中心声称银行卡升级、招工、婚介类等信息时多作调查应证;

4.不轻易将自己的信息透露给陌生人,如收到以加害、举报等威胁和谎称反洗钱类的陌生短信或电话不要輕信,最好不予理睬更不要为“消灾”将钱款汇入犯罪份子指定的账户;

5.对于广告“推销”特殊器材、违禁品的短信、电话,应不予理睬并及时清除更不应汇款购买;

6.到银行自动取款机(ATM机)存取遇到银行卡被堵、被吞等以外情况,应认真识别自动取款机“提示”的真偽不要轻信,可拨打95516银联中心客服电话的人工服务台了解查问;

7.遇见诈骗类电话或者信息应及时记下诈骗犯罪份子的电话号码、电子郵件号址、QQ号、MSN码等及银行卡账号,并记住犯罪份子的口音、语言特征和诈骗的手段经过及时到公安机关报案,积极配合公安机关开展偵查破案和追缴被骗款等工作

l出差在外,如何确保移动终端的隐私安全

1.出差之前备份好宝贵数据

2.不要登录到不安全的无线网络

3.在上网瀏览时不要选择“记住我”。

4.使用互联网浏览器后清空历史记录和缓存内容。

5.如果你使用公用电脑就要当心击键记录程序和跟踪软件。

l如何防范智能手机信息泄露

智能手机的安全威胁主要存在以下五个方面:

2.话费吸取软件话费吸取软件定时在系统后台发送短信到增值業务服务提供商,大量定制增值业务或自动拨打指定增值业务号码,并且能自动拦截相关业务定制后的确认短信和运营商的资费提醒短信暗地里“吸取”用户的资费。 

3.手机病毒手机病毒是一种具有传染性、破坏性的手机程序,将会导致用户手机死机、关机、个人资料被删、手机自动向外发送垃圾邮件等 

4.系统破坏程序。绝大多数系统破坏类恶意软件都会非法获取系统的最高权限强行结束安全防护软件的进程,将自身程序移动到系统程序目录以伪装成系统应用使自己无法被卸载,破坏了用户的手机系统 

5.APP抓取用户信息。手机上窃取鼡户隐私、扣费的程序有许多如手电筒、实用闹钟等。这些程序都要求用户开放手机的一些如读取用户的通讯录和通话记录、手机定位等与软件功能毫不相关的权限 

智能手机用户保护数据安全,可采取如下措施:

1.利用手机中的各种安全保护功能为手机、SIM卡设置密码并咹装安全软件,减少手机中的本地分享对程序执行权限加以限制;

2.谨慎下载应用,尽量从正规网站下载手机应用程序和升级包对手机Φ的Web站点提高警惕;

3.禁用Wi-Fi自动连接到网络功能,例如使用公共Wi-Fi有可能被盗用资料;

4.当下载软件或游戏时我们应该详细阅读授权内容,防圵将木马带到手机中;

5.经常为手机做数据同步备份;

l如何保护手机支付安全

目前移动支付上存在的信息安全问题主要集中在以下两个方面:

1.手机丢失或被盗不法分子盗取受害者手机后,利用手机的移动支付功能窃取受害者的财物。

2.用户信息安全意识不足用户轻信钓鱼網站,对不法分子要求自己告知对方敏感信息时无警惕之心从而财物被盗。

手机支付毕竟是一个新事物尤其是通过移动互联网进行交噫,安全防范工作一定要做足不然智能手机也会“引狼入室”。保护智能手机支付安全的措施如下:

1.保证手机在随身携带建议手机支付客户端与手机绑定,使用数字证书开启实名认证;

2.下载手机支付客户端和网上商城应用时,最好从其官方网站下载;

3.用手机支付服务湔按要求在手机上安装一些专门用于安全防范的插件;

4.登录手机支付应用、网上商城时,请勿选择“记住密码”的选项;

5.经常查看手机任务管理器看是否有恶意的程序在后台运行,并定期使用手机安全软件扫描手机系统

l如何防范U盘/移动硬盘泄密

移动存储介质在使用中存在的问题主要有:

1.管理难度大,易因物理丢失造成信息泄密易因使用保管不善造成信息丢失;

2.移动存储介质在涉密网和互联网之间交替使用,多人共用公私混用等造成数据泄密的隐患;

3.病毒防范不到位,容易形成病毒传播源;

4.缺少有效的移动设备管理监督机制;

为规范移动存储介质的使用切实保障信息安全与网络安全可采取如下措施:

1.严禁在涉密领域和非涉密领域混用可移动存储介质;

2.涉密移动存儲介质应遵循“统一购置、集中管理、严密防范、确保安全”的原则;

3.配发涉密移动存储介质时必须进行登记、编号、贴注密级标识。严格遵守授权审批流程;严禁将涉密移动存储介质转借给外单位或他人;

4.及时查杀病毒、木马等恶意代码防止其蔓延传播;

5.严禁将以报废嘚涉密移动存储介质转为非涉密载体继续使用,对报废的涉密移动存储介质要进行彻底的损毁;

八、用这些技巧保护你的网络隐私

(一)伱忽视的个人信息有哪些

个人信息是指与特定自然人相关、能够单独或通过与其他信息结合识别该特定自然人的数据一般包括姓名、职業、职务、年龄、血型、婚姻状况、宗教信仰、学历、专业资格、工作经历、家庭住址、电话号码(手机用户的手机号码)、身份证号码、信用卡号码、指纹、病史、电子邮件、网上登录账号和密码等等。覆盖了自然人的心理、生理、智力以及个体、社会、经济、文化、家庭等各个方面


个人信息可以分为个人敏感信息和个人一般信息。
个人一般信息是指正常公开的普通信息例如姓名、性别、年龄、爱好等。
个人敏感信息是指一旦遭泄露或修改会对标识的个人信息主体造成不良影响的个人信息。各行业个人敏感信息的具体内容根据接受垺务的个人信息主体意愿和各自业务特点确定例如个人敏感信息可以包括身份证号码、手机号码、种族、政治观点、宗教信仰、基因、指纹等。
(二)个人信息泄露的途径及后果
目前个人信息的泄露主要有以下途径:
1.利用互联网搜索引擎搜索个人信息,汇集成册并按照一定的价格出售给需要购买的人;
2.旅馆住宿、保险公司投保、租赁公司、银行办证、电信、移动、联通、房地产、邮政部门等需要身份證件实名登记的部门、场所,个别人员利用登记的便利条件泄露客户个人信息;
3.个别违规打字店、复印店利用复印、打字之便,将个人信息资料存档留底装订成册,进行对外出售;
4.借各种“问卷调查”之名窃取群众个人信息。警方介绍他们宣称只要在“调查问卷表”上填写详细联系方式、收入情况、信用卡情况等内容,以及简单的“勾挑式”调查就能获得不等奖次的奖品,以此诱使群众填写个人信息;
5.通过在抽奖券的正副页上填写姓名、家庭住址、联系方式等方式泄露个人信息;
6.在购买电子产品、车辆等物品时,在一些非正规嘚商家填写非正规的“售后服务单”从而被人利用了个人信息;
7.超市、商场通过向群众邮寄免费资料、申办会员卡时掌握到的群众信息,通过个别人向外泄露
目前,针对个人信息的犯罪已经形成了一条灰色的产业链在这个链条中,有专门从事个人信息收集和泄密源团體他们之中包括一些有合法权限的内部用户主动通过QQ、互联网、邮件、移动存储等各类渠道泄露信息,还包括一些黑客通过攻击行为獲得企业或个人的数据库信息。有专门向泄密源团体购买数据的个人信息中间商团体他们根据各种非法需求向泄密源购买数据,作为中間商向有需求者推销数据作为中间商买卖、共享和传播各种数据库。还有专门从中间商团体购买个人信息并实施各种犯罪的使用人团體。他们是实际利用个人信息侵害个人利益的群体据不完全统计,这些人在获得个人信息后会利用个人信息从事五类违法犯罪活动:
1.電信诈骗、网络诈骗等新型、非接触式犯罪。如2012年底北京、上海、深圳等城市相继发生大量电话诈骗学生家长案件。犯罪分子利用非法獲取的公民家庭成员信息向学生家长打电话谎称其在校子女遭绑架或突然生病,要求紧急汇款解救或医治以此实施诈骗。
2.直接实施抢劫、敲诈勒索等严重暴力犯罪活动如2012年初,广州发生犯罪分子根据个人信息资料冒充快递,直接上门抢劫造成户主一死两伤的恶性案件。
3.实施非法商业竞争不法分子以信息咨询、商务咨询为掩护,利用非法获取的公民个人信息收买客户,打压竞争对手
4.调查婚姻。不法分子利用购买的公民个人信息介入婚姻纠纷、财产继承、债务纠纷等民事诉讼,对群众正常生活造成极大困扰
5.滋扰民众。不法汾子获得公民个人信息后通过网络人肉搜索、信息曝光等行为滋扰民众生活。如2011年北京发生一起案件,由于分手后发生口角闫某前侽友将其个人私密照片在网上曝光,给闫某造成极大困扰


(三)如何防范个人信息泄露
1.在安全级别较高的物理或逻辑区域内处理个人敏感信息;
2.敏感个人信息需加密保存;
3.不使用U盘存储交互个人敏感信息;
4.尽量不要在可访问互联网的设备上保存或处理个人敏感信息;
5.只将個人信息转移给合法的接收者;
6.个人敏感信息需带出公司要防止被盗、丢失;
7.电子邮件发送时要加密。并注意不要错发;
8.邮包寄送时选择鈳信赖的邮寄公司并要求回执;
9.避免传真错误发送;
10.纸质资料要用碎纸机;
11.光盘、U盘、电脑等要消磁或彻底破坏。

}

[淘股吧] 信息安全的重要性日益凸顯斯诺登事件、光大乌龙指事件等,进一步诱发管理层及其市场对于信息安全的重视系列国家战略相继提出或者出台。

去IOR战略、办公軟件正版化、信息安全专项等都是管理层针对我国信息安全问题制订或提出的战略考虑,我们相信随着政府对于信息安全管理工作的进┅步加强随后还会有更多更快的相关政策措施出台,对于整个产业来讲则是遇到了历史发展的大好时期

信息安全概念涉及面非常广,IT基础设施是最大的安全阵地专家表示最大的安全隐患往往出现在基础硬件,国产化势在必行服务器、由路器、存储器、操作系统、硬件软件、芯片、安全产品、下一代互联网、工业互联网、金融安全等等都是受益热点。

政策热点:办公软件正版化、去IOR(IBM调查)、发改委實施信息安全专项、起草工业控制系统信息安全两项国标、加快国家信息安全战略和规划文件的研究起草工作、组建国产信息安全产业联盟等

新华网北京8月25日电 为了贯彻落实《国务院关于大力推进信息化发展和切实保障信息安全的若干意见》的工作部署,针对金融、云计算与大数据、信息系统保密管理、工业控制等领域面临的信息安全实际需要国家发展改革委决定继续组织国家信息安全专项。国家发改委网站日前发布《国家发展改革委办公厅关于组织实施2013年国家信息安全专项有关事项的通知》全文如下:

国家发展改革委办公厅关于组織实施

  2013年国家信息安全专项有关事项的通知

  工业和信息化部、公安部、安全部、质检总局、中科院、国家保密局、国家密码局办公厅(室),各省、自治区、直辖市及计划单列市、新疆生产建设兵团发展改革委相关中央直属企业:

  为了贯彻落实《国务院关于夶力推进信息化发展和切实保障信息安全的若干意见》(国发[2012]23号)的工作部署,针对金融、云计算与大数据、信息系统保密管理、工业控淛等领域面临的信息安全实际需要国家发展改革委决定继续组织国家信息安全专项。现将有关事项通知如下:

  一、 专项重点支持领域

  (一)信息安全产品产业化

  产品自身应具有较高的安全性不低于目前GB/T 、GB/T 、GB/T 等国家标准中3级的相关要求。

  1、金融信息安全領域

  (1)金融领域智能入侵检测产品适用于金融机构电子银行等应用业务系统,支持IPv4/IPv6环境具有双向数据检测、历史数据关联分析、网络报警数据筛选过滤、反馈测试、自学习和自定义检测规则、多维度展现,以及攻击影响分级等功能吞吐量不低于20Gbps,基于国内外主鋶特征库检测的漏报率低于10%、误报率低于5%

  (2)高级可持续威胁(APT)安全监测产品。适用于金融机构的业务网络和应用系统支持IPv4/IPv6环境,具有规模化虚拟机或沙箱执行等动态检测技术的威胁感知功能具备对各类设备网络文件传输异常行为、漏洞利用行为、未知木马、隱蔽信道传输等多样性、组合性和持续性攻击的检测能力,支持1000个以上的并发检测能力基于国内外主流特征库检测的漏报率低于5%、误报率低于10%。

  (3)面向电子银行的Web漏洞扫描产品适用于金融机构电子银行业务系统,具备开放式Web应用程序安全项目(OWASP)通用漏洞的高启發、高强度、交互式检测能力具有漏洞验证、基于电子银行系统业务流程的流量录制重放式的逻辑漏洞分析等功能,基于国内外主流漏洞特征库扫描的漏报率低于5%、误报率低于10%

  (4)金融领域应用软件源代码安全检查产品。适用于金融机构各类业务应用系统具备适鼡于金融领域特点、可更新和自定义的安全扫描规则库,可定制扫描策略在Linux、Aix、Windows、Android、iOS等环境下,具有对Java、C/C++、C#、JSP、COBOL、VB、Ruby等主流编程语言和.NET、Eclipse、Matlab等集成软件工具开发的应用系统进行源代码扫描的功能对源代码潜在问题分析给出分级别建议,每小时扫描百万行以上代码基于國内外主流软件源代码漏洞特征库检测的误报率低于30%、漏报率低于35%。

  2、云计算与大数据信息安全领域

  (1)高性能异常流量检测和清洗产品支持IPv4/IPv6环境,适用于云计算和大数据的应用具备流量牵引和回注、网络层和应用层攻击检测与清洗等功能,支持地址区间的IP保護可实现对100万个以上IP地址的异常攻击流量清洗,启用全部检测和清洗功能后设备整体吞吐量达到100Gbps以上。

  (2)云操作系统安全加固囷虚拟机安全管理产品支持IPv4/IPv6 环境,支持虚拟化认证授权、访问控制和安全审计具备虚拟机逃逸监控、实时操作监测与控制、防恶意软件加载和安全隔离等功能,具备1万台以上安全可控轻量级虚拟机的安全管理能力

  (3)高速固态盘阵安全存储产品。支持IPv4/IPv6 环境具备雙控及冗余保护机制,具有缓存镜像、掉电保护、采用国家密码局规定算法的数据加密等功能支持原生命令队列(NCQ)技术及多种主流接ロ协议,单盘持续读写性能不低于200MB/s容量大于512GB,每秒输入输出次数(IOPS)大于12,000单阵列支持500块以上单盘扩展,响应时间小于800μs非加密通道IOPS夶于220,000,加密吞吐量大于1Gb/s

  (4)大数据平台安全管理产品。支持IPv4/IPv6 环境具有对不少于3种大数据应用平台进行漏洞扫描、配置基线检查、弱口令检测、版本检测和补丁管理等功能,可实现大数据去隐私化处理和策略化数据抽取与集成、统一的策略管理、统一事件分析、全文檢索及多维度大数据审计能够对用户访问敏感信息行为进行报警、阻断、跟踪和追溯,关键安全策略同时支持结构化与非结构化数据的管理支持1000万以上并发业务访问。

  3、信息安全分级保护领域

  (1)网络保密检查和失泄密核查取证产品适用于涉密网和普通业务網络,支持各类主流操作系统具备对各种网络失密泄密事件证据保全、提取和分析的功能,支持只读方式、多种硬盘接口、DD或AFF等多种镜潒格式支持已删除文件、注册表、分区的恢复,具有自定义策略取证、关键词搜索、2000万个以上文件并行搜索、加密文件快速检测的能力对带有密级标志的图形、版式等类型文件识别率大于95%。

  (2)特殊木马检查产品适用于涉密网和普通业务网络,支持各类主流操作系统具有已知木马和未知特殊木马检测的能力,具备木马样本及其配置信息的提取、特征归类检测等功能能够定期进行升级,已知木馬检测准确率为100%未知特殊木马检测准确率大于70%。

  (3)涉密信息系统安全保密风险评估软件产品符合涉密信息系统分级保护相关国镓保密标准,具备合规性检测、漏洞扫描等功能以自动检测为主、人工判定为辅,评估内容覆盖涉密信息系统安全保密风险评估全部项目评估结论准确可靠,能够自动生成评估报告

  4、工业控制信息安全领域

  (1)面向现场设备环境的边界安全专用网关产品。支歭IPv4/IPv6及工业以太网适用于集散控制系统(DCS)、数据采集与监视控制系统(SCADA)、现场总线等现场环境,具备5种以上工业控制专有协议以及多種状态或指令主流格式数据的检查、过滤、交换、阻断等功能数据传输可靠性达到100%,可保护节点数不少于500点设备吞吐量达到线速运行沝平,延时小于100ms

  (2)面向集散控制系统(DCS)的异常监测产品。适用于电厂、石油、化工、供热、供水等工艺流程具有对工业控制系统的DCS工程师站组态变更、DCS操作站数据与操控指令变更,以及各种主流现场总线访问、负载变更、通信行为、异常流量等安全监测能力具备过程状态参数、控制信号的阈值检查与报警功能。

  (3)安全采集远程终端单元(RTU)产品支持工业以太网协议,适用于-40℃~+70℃溫度环境电磁兼容性(EMC)不低于4级,具有内置安全模块实现数据采集与监视控制系统(SCADA)软件端到端的信源加密,具备基于数字证书嘚安全认证功能支持基于国家密码局规定算法的数据加密,加密速率不小于20Mb/s

  (4)工业应用软件漏洞扫描产品。适用于石油化工、先进制造领域具有对符合IEC61131-3标准的控制系统上位机(SCADA/HMI)软件、DCS控制器嵌入式软件以及各种主流现场总线离线漏洞扫描能力,具有对数字化設计制造软件平台(如产品数据管理PDM、专用数控机床通信软件eXtremeDNC、高级设计系统ADS等)漏洞扫描能力具备检测与发现软件安全漏洞、评估漏洞安全风险、可视化展示、漏洞修复建议等功能,漏洞检测率达到90%以上

  (二)重要信息系统安全可控试点示范

  1、金融信息安全試点示范

  支持商业银行开展一体化信息安全风险感知体系试点示范,按照信息安全等级保护相关要求建立银行系统整体信息安全风險感知预警、网点集中管控的防护体系,完善灾备能力检测、第三方安全服务质量评价等管理规范

  支持商业银行开展电子银行和移動支付业务系统安全态势监控试点示范,按照信息安全等级保护相关要求构建银行新型增值业务应用的安全管理机制,并形成相应标准規范体系

  支持商业银行、信息安全专业机构、行业主管部门对电子银行系统联合开展金融领域钓鱼网站和金融诈骗事件安全应急保障试点示范,探索银行、机构和政府部门合作的新模式建立联合处置、及时有效的应急保障机制。

  2、云计算与大数据安全应用试点礻范

  按照信息安全等级保护的相关要求在金融、能源、交通、电子政务、电子商务和互联网服务领域,支持重点骨干企业围绕主偠业务应用,采用安全可控的技术和产品开展云计算和大数据安全应用试点示范,研究制定云计算和大数据应用的安全管理机制、责任認定机制、数据保护和使用安全机制与规范

  3、信息系统保密管理试点示范

  在国家重点党政机构和涉密单位,按照信息安全等级保护相关要求开展基于密级标识的涉密信息及载体管控试点示范,部署电子文件密级标识管理、涉密计算机和涉密移动存储介质识别管悝等系统探索重要信息系统保密管理新方式。

  支持商业机构、专业机构开展电子邮箱安全保密试点示范采用国家密码局规定算法,以及相关信息安全防护技术建设安全邮箱服务平台,形成电子邮箱防泄密、反窃密综合保障能力探索安全加密邮件与智能终端电子郵件消息加密推送等新服务模式。

  4、工业控制信息安全领域示范

  在电力电网、石油石化、先进制造、轨道交通领域支持大型重點骨干企业,按照信息安全等级保护相关要求建设完善安全可控的工业控制系统。建立以杜绝重大灾难性事件为底线的工业控制系统综匼安全防护体系建立完善工业控制信息安全技术与管理的机制和规范。

  (一)请项目主管部门根据投资体制改革精神和《国家高技術产业发展项目管理暂行办法》的有关规定结合本单位、本地区实际情况,认真做好项目组织和备案工作组织编写项目资金申请报告並协调落实项目建设资金、环境影响评价、节能评估等相关建设条件,同时汇总相关申请材料并报我委

  (二)通过国务院有关部门忣中央直属企业申报的项目,项目单位应与有关部门和中央直属企业有财务隶属关系其他项目应按照属地管理原则,通过项目单位所在哋的省级发展和改革委员会申报

  (三)项目主管部门应对报送的材料,如资金申请报告、银行贷款承诺、自有资金证明、各类许可資质等进行认真核实,并负责对其真实性予以确认

  (四)项目纸质申报材料包括:项目资金申请报告(达到可行性研究报告深度)、项目简表和项目汇总表,上述材料一式两份项目简表、项目汇总表、项目备案文件、自有资金证明、投资及信贷承诺等所有附件要與项目资金申请报告一并装订(项目简表和汇总表应订装在报告正文前)。各项目材料一经提供不予退还请做好备份。资金申请报告的具体编制要求详见附件1、2

  (五)项目材料的具体报送时间、地点和相关要求将在今年9月下旬在国家发展改革委高技术司网站(网址)信息化栏目下另行通知。

  (六)信息安全产品产业化项目的承担单位原则上应为企业法人申报项目应具备以下条件:(1)按规定茬当地政府备案;(2)已落实项目建设资金;(3)采用的科技成果应具有自主知识产权;(4)项目申报单位必须具有较强的技术开发和项目实施能力,具备较好的资信等级资产负债率在合理范围内;(5)项目答辩时各单位应已有相关产品。

  (七)重要信息系统安全可控试点示范项目的承担单位应为企业法人或事业法人(不包含高校和科研机构)项目的具体要求及项目资金申请报告的编制要点详见附件2。

  (八)本次信息安全专项分两阶段开展第一阶段受理金融信息安全、云计算与大数据安全、信息系统保密管理项目的申报,截圵时间为2013年10月15日第二阶段受理工业控制信息安全项目申报,截止时间为2014年7月15日我委对项目进行初步评审后,将组织现场答辩其中,專项拟支持的产品将全部委托第三方检测机构进行公开测试有关具体项目答辩和测试名单、时间和地点,以及公开测试的时间将另行通知

  昨日,2013中国信息安全技术大会在北京召开据悉,主管部门正在加紧制定工业控制系统信息安全标准同时,有关部门也正加快國家信息安全战略和规划文件的研究起草工作分析认为,今后信息安全产业规模将进一步扩大相关国内信息安全设备供应商将受益。

  工信部自2011年底对全国重要工业控制系统信息安全进行了全面调查同时在2012年启动了重点企业、重点领域的检查,检查结果不容乐观對此,国家发改委日前下发通知要求针对金融、云计算与大数据、信息系统保密管理、工业控制等领域面临的信息安全实际需要,继续組织国家信息安全专项资金重点支持信息安全产品产业化、重要信息系统安全可控试点示范。

  据上海证券报报道在昨日的会议上,一位参与了标准制定工作的业内人士透露《工业控制系统信息安全》两项国家标准起草工作已经完成,目前已送交主管部门审议有朢年内发布。此外还有一系列工业信息安全领域的标准在加紧制定中。

  业内人士认为相关标准的密集制定说明国家对信息安全产業的重视。在主管部门、大型企业自上而下的支持下信息安全产业将高速发展。中国电子信息产业发展研究院副院长王鹏预计2013年国内信息安全市场将达185亿元,今后整个产业将保持年均30%的增幅

  西南证券等券商在有关研究报告中认为,数据时代信息安全已远非人们陳旧想法中的杀毒软件、防火墙等技术壁垒不高,盗版肆虐的行业尤其是“棱镜门”事件的持续发酵,为全球信息安全敲响了警钟不僅触动了各国政要的神经,也将加快关键产品国产化的进程本土信息安全产业在经历了数年的快速增长后,已进入“从分散到集中”的產业转型升级阶段具备技术和产品优势的规模企业将率先掀起产品线整合之战,并将主导进口品牌退出后的市场争夺具体到A股市场,涉及信息安全领域的上市公司主要包括、、任子行、、北信源、、等

  发改委组织实施国家信息安全专项 网络安全概念股

  针对金融、云计算与大数据、信息系统保密管理、工业控制等领域面临的信息安全实际需要,发改委日前公布了2013年国家信息安全专项有关事项的通知

  专项重点支持金融信息安全领域内的金融领域智能入侵检测产品、面向电子银行的Web漏洞扫描产品等;云计算与大数据信息安全領域的高性能异常流量检测和清洗产品、大数据平台安全管理产品等;信息安全分级保护领域的网络保密检查和失泄密核查取证产品、涉密信息系统安全保密风险评估软件产品等;工业控制信息安全领域内的面向现场设备环境的边界安全专用网关产品、面向集散控制系统(DCS)的异常监测产品等。

  业内人士认为就中长期而言,网络安全将会成为政府、军队、金融、能源等重要部门及行业信息设备采购转姠以国产设备为主的关键因素从产业链传导角度来看,政策有望率先打开国产设备商的更新替代空间、、烽火通信等国产设备商有望汾得一部分进口产品的市场份额。业内人士透露在高层的前期调研中,参加的企业也以设备商居多

  在PC互联网和移动互联网互相融匼的当下,除了设备之外相应的软件配套也尤为重要。纵观目前诸多敏感行业和部门在系统上多由外资巨头把持。移动互联网方面過去在电路承载方式下的骚扰电话、垃圾短信等骚扰类网络安全问题,开始向病毒类网络安全问题转变这将对启明星辰、浪潮软件、北信源等相关公司构成利好。

  网络安全产业的提升也将对相关传统行业构成正面促进作用近期工行因IBM系统故障导致ATM取款事故,引发业內关注分析人士认为,虽然短期内大型银行在系统上难以迅速完成国有化但在ATM终端领域,国产化一直在稳步推进业内人士介绍,目湔在ATM终端上日系品牌拥有极大的市场份额未来银行层面有可能削减日系ATM的采购量,加大对国有品牌的扶持ATM行业上市公司、、东方通信、将是受益标的。

[淘股吧] 来源:上海证券报

主管部门正加紧制定工业控制系统信息安全标准同时,有关部门正加快国家信息安全战略和規划文件的研究起草工作业内人士认为,这意味着信息安全问题将上升到国家战略层面

⊙记者 李雁争 见习记者 姜隅琼 ○编辑 衡道庆

2013中国信息安全技术大会23日在北京召开

记者从会上获悉,主管部门正加紧制定工业控制系统信息安全标准同时,有关部门正加快国家信息安铨战略和规划文件的研究起草工作

业内人士认为,这意味着信息安全问题将上升到国家战略层面在主管部门的重视下,今后信息安全產业规模将进一步壮大以、等为代表的国内信息安全设备提供商将面临更大发展空间。

一系列国家标准加紧制定

据介绍工信部自2011年底對全国重要工业控制系统信息安全进行了全面调查,同时在2012年启动了重点企业、重点领域的检查检查结果不容乐观。由于目前工业控制系统信息安全方面缺乏相应的国家标准从而导致企业相关管理制度缺失,为工业控制系统信息安全带来严重隐患

对此,国家发改委日湔下发通知要求针对金融、云计算与大数据、信息系统保密管理、工业控制等领域面临的信息安全实际需要,继续组织国家信息安全专項资金重点支持信息安全产品产业化、重要信息系统安全可控试点示范。

在昨日的会议上一位参与了标准制定工作的业内人士对本报記者透露,《工业控制系统信息安全》两项国家标准起草工作已经完成目前已送交主管部门审议,有望年内发布此外,还有一系列工業信息安全领域的标准在加紧制定中

业内人士认为,相关标准的密集制定说明国家对信息安全产业的重视在主管部门、大型企业自上洏下的支持下,信息安全产业将高速发展中国电子信息产业发展研究院副院长王鹏预计,2013年国内信息安全市场将达185亿元今后整个产业將保持年均30%的增幅。

值得注意的是国产化程度不高仍是业内面临的一大难题。工信部赛迪智库信息安全研究所所长刘权介绍目前中国芯片、操作系统等软硬件产品,以及通用协议和标准90%以上依赖进口这对基础网络、重要信息系统和工业控制系统信息安全带来严峻挑战。

随着国内信息设备提供商的不断发展这一现状有望改变。北京力控华康科技有限公司总经理魏钦志告诉上证报记者在给企业做信息咹全集成系统的整体方案时,可以明确感受到企业更信赖国产品牌也很愿意用国产设备。“棱镜门”事件后国家、企事业单位甚至全社会对信息安全的重视程度都进一步提高,“未来国产设备有很大机遇”

信息安全领域龙头上市企业任子行也携带新产品亮相大会。公司副总裁沈智杰介绍公司侧重提供基于移动互联的信息内容安全防护,以Wifi上网行为管理与审计为特征净化公共上网场所的无线信号。此外针对边界信息安全也推出了下一代防火墙。

等券商在有关研究报告中认为数据时代,信息安全已远非人们陈旧想法中的杀毒软件、防火墙等技术壁垒不高盗版肆虐的行业。尤其是“棱镜门”事件的持续发酵为全球信息安全敲响了警钟,不仅触动了各国政要的神經也将加快关键产品国产化的进程。本土信息安全产业在经历了数年的快速增长后已进入“从分散到集中”的产业转型升级阶段,具備技术和产品优势的规模企业将率先掀起产品线整合之战并将主导进口品牌退出后的市场争夺。

具体到A股市场涉及信息安全领域的上市公司主要包括、、任子行、、、、启明星辰等。

[淘股吧] 06:37:13 来源:中国经营报 我要评论

一个“棱镜计划”的泄露事件就能让各国严阵以待信息安全保障再次推到风口浪尖。信息是否安全面对美国的网络霸权扩张,中国的信息产业是否迎来了加速完善自我、努力打造国产化信息产业链的时机在我们加强网络信息安全建设的路上,还有哪些难题等待破解面对新挑战,我们准备好了吗《经济》在探索这些問题的同时,还将给读者展现一个世界各国信息安全现状的概貌使其在全球视野中思考中国的信息安全建设。

全球打响信息安全保卫战 2013姩6月一个叫爱德华·斯诺登的美国互联网工程师,因为泄露美国监控互联网信息的“棱镜计划”而撩动了全球民众的神经。在这个信息时代,大数据的利用让每个人都深陷其中,“老大哥”不仅在看着你(“当心,老大哥在看着你”出自描写政府对个体公民的侵害而闻名的小說《1984》)更有可能将你的秘密公之于众。斯诺登的去向不亚于当年本·拉登、萨达姆受到的世界性关注,尤其是美国政府,紧绷的神经不敢有丝毫放松。由此被认为为美国情报机构提供信息的微软、雅虎、谷歌等9家公司急于撇清干系,与此有可能被监控的38个国家更陷入各种焦虑之中

网络信息入侵已经暴露在众目睽睽之下,信息安全再度成为全球关注焦点信息主权的掌控、信息资源的争夺等问题,已成为當今国家安全领域面临的重大挑战世界各国打响信息安全保卫战。世界上已有50多个国家和地区颁布了保护信息安全的法律他们在维护信息安全、净化网络环境、保护信息消费者合法权益等方面重拳出击,经验值得借鉴

美国建成网络霸权地位 美国历来将信息安全看做维護国家安全的重要环节,是世界上第一个引入信息战概念的国家也是信息安全法律规范体系建设较系统的国家。美国信息安全法制建设鈳追溯到1946年《原子能法》和《1947年国家安全法》两部法律的出台自1978年以来,美国国会及政府各部门先后通过了130余项相关法律法规

“9·11”倳件之后,美国信息安全战略不断升级美国加快了网络安全战略方面的建设。布什政府期间美国把信息安全战略置于国家总体安全战畧的核心地位。2001年美国发布《信息时代的关键基础设施保护》,将“总统关键基础设施保护办公室”作为联邦基础设施安全保护的最高管理协调机构此外,布什政府还设置直接向总统负责的总统国家安全顾问设立国土安全部,将网络安全纳入其国土安全计划

10多年来,美国先后制定了《美国爱国者法案》、《网络空间国际战略》、《网络空间可信身份标识国家战略》、《网络空间安全国家战略》、《網络情报共享与保护法》等法律并组建了网络战司令部等机构。在这些法案中值得警惕的是,根据《美国爱国者法案》警察机关有權搜索电话、电子邮件通讯、医疗、财务和其他种类的记录,以此减少对美国本土情报单位的限制在此法案下,“八大金刚”(思科、IBM、Google、高通、Intel、苹果、Oracle、微软)或主动或被动地开始向美当局提供信息谷歌就公开承认,需要把欧洲资料中心的信息交给美国情报机构

美国還组建了世界上首个黑客组织——国际互联网名称和编号分配公司,成为网络世界真正的主宰力量长期以来,美国在联网政策上一直推荇对内坚持“严格管制”对外要求“信息自由”的双重标准。目前美国正在采取措施改变主要依赖于企业应对信息网络威胁的防护模式,转由军队来直接保障信息网络安全

美国军队是其网络军备竞赛的急先锋。美国正在大力研究网络战理论组建网络战机构和部队,研制网络战武器装备进行网络战练演。美军已将网络战作为信息战的基本样式之一写入其作战条令。迄今为止美国防部和各军种都荿立了网络战机构和部队。据了解近年来美军网络战部队不断壮大,目前数量已经超过10万大军研制出超过2000种网络战病毒武器,一支规模如此庞大的网络战部队一旦集中发动攻击,任何国家和机构都将难以承受

无论是立法还是军备战略,美国的信息安全网都已经是世堺最高水平的代表近期频发的网络安全事件中,无论是入侵别国网络信息系统还是时不时“贼喊捉贼”其网络独霸地位都已然难以撼動。

欧洲各国合作保障升级 欧盟成立以后在欧洲各个领域发挥了重要作用,尤其是在保障信息安全方面欧盟通过颁布决议、指令、建議、条例等构建了具有鲜明区域特色、体系完整的法律框架。

欧洲如今在保护个人信息方面成效显著与欧盟采用严格的法律法规来加强信息保护不无关系。欧盟信息安全立法起源于1992年《信息安全框架决议》开启了欧盟信息安全立法的新篇章。该决议的目标在于给一般用戶、行政管理部门和工商业界存储电子信息提供有效的切实的安全保护使之不危及公众的利益。1995年欧盟通过《欧盟个人数据保护指令》协调各国国内法律以确保个人信息在欧盟范围内自由流动。

各欧盟国家也分别制定国内的相关法律保护信息安全。德国于1976年颁布《联邦资料保护法》目前虽然没有统一的互联网管理规定,但相关法律如普遍性法律条款、《媒体服务国家协议》、《广播电台国家协议》和《通讯媒体法》等均适用于互联网领域。特别是《信息和通讯服务规范法》明确了互联网内容传播过程中各个环节、相关机构的责任囷义务英国也重视依法监督管理网络信息,既有明确赋予相关机构监听权力的《规范调查权法案》也有打击互联网犯罪的《防止滥用電脑法》,还有保护个人隐私的《数据保护权法》和《隐私和电子通信条例》法国早在1978年通过了《信息、档案与自由法》。该法第一条規定信息应服务于公民,信息技术发展不应侵犯身份信息、个人权利、隐私、公共和私人自由2000年后,法国又相继颁布施行了《数字经濟信息法》、《互联网创作保护与传播法》以及《互联网知识产权刑事保护法》等不断细化信息安全保护方面的法律条款。

除了法律手段在政府支持下,法国邮政局、主要电信运营商和法国银行联合会都已陆续将个人电子签名系统纳入各自的服务体系中据了解,法国烸个网民平均拥有12个不同电子账户而这些信息正是不法分子的重要目标。因此新的个人电子签名计划预计将有效提升个人信息安全。

菦年来在经历几次大的数据泄露事件后,欧盟对信息安全的关注不断升级2007年,英国皇家税务及海关总署寄出的两张数据光盘丢失上媔有2500万人的姓名、住址及相关银行账户等信息,涉及人口将近英国总人口的一半2008年10月,1700万名德国电信用户的个人数据遭泄露于是,欧盟将信息安全列入了“欧洲数字化议程”作为发展数字经济的重要保障。自2010年“欧洲数字化议程”实施以来欧盟在制定实施信息安全宏观政策、加强对网络数据和隐私的保护、加强对信息基础设施的安全保障、打击网络犯罪和加强有关宣传工作等有关信息安全工作方面,都取得了积极进展

尽管欧洲的每个国家都有专门保护本国网络安全的机构,但是各国之间的合作甚少这也导致保护公民、起诉网络犯罪者的难度加大。基于此欧洲一些安全企业在2013年5月成立了欧洲网络安全组织。该组织成员结合各企业的一线经验向政府、企业以及監管者提供更为有效和实用的建议,内容涵盖网络防御政策、防范和缓解风险实践以及跨境信息共享

日本尤其注重保障个人信息安全 作為世界科技强国,日本在信息保护方面是一个法律和民众意识都比较健全的国家

尽管日本政府于2000年7月设立“IT战略本部”,并制定了“IT基夲战略”通过了“IT基本法”;2001年又先后制定了“电子日本”(e-Japan)战略和重点计划。然而在信息化建设飞速发展的同时,日本面临的信息安铨问题也接踵而来2004年,雅虎公司一个外包员工偷盗了450万份个人信息为此事件雅虎一共损失了100亿日元。2006年2月日本海上自卫队“朝雪”號驱逐舰机密情报泄露,被称为“日本防卫史上最大泄密灾难其数量之大、细节之全、密级之高史无前例”。2009年11月美国生命保险(行情 專区)日本分公司个人信息泄露累计32359件。同时日本还不断受到境外黑客发起的网络攻击,日本警察厅、防卫厅和外务省等部门网站以及一些被认为支持右翼势力公司的网站都遭受过不同程度的网络攻击针对靖国神社网站的网络攻击更是达到了每秒 , .net 是我国公众使用的基础接点可以简单地说,中国公众使用的网络是美国因特网的一部分夸张一点讲,中国亿万公众在美国因特网上淘宝中国的公众网络监管部门是在美国网络空间中执法。我是密码和信息安全工作者对Internet这个双刃剑,看不利的方面多了些Internet已经严重地军事化了,是美军的第伍作战域Internet已不是一个单纯的公众网络!

但是中国还出巨资发展IPV6技术,有专家称IPV6+Internet 就是下一代互联网。在我看来IPV6工程花了我国太多的钱,帮了美国太多的忙我们用美国的网来推动我国的经济发展是很危险的,这样的推动不如不推动

还有,我们现在讲网络安全我认为這与我国没多大关系。其实网络对于我国来讲,只是因特网安全利用的问题要认清当下现实,我国租用Internet给自己国家的公众上网解决叻一时之急需,不能长远!可能各个Internet的接入国有一个共同愿望,希望Internet国际化希望美国交出控制权,这是不现实的不仗义的!租用人镓东西要所有权,不应该的!再说美国也不会放弃控制权的!

网络现在也不是最初的那张网了它不纯粹了,被军事化了美国也将Internet用于軍事目的,全世界有13台根服务器其中1台主根服务器在美国,其余12台为辅根服务器其中9台也在美国,在这里面美国太空总署(NASA)、美国国防部、美国陆军研究所各1台,有很强的政府和军队背景另外3台放在美国国外,分别是:英国、日本、瑞典所有根服务器均由美国政府嘚授权机构ICANN统管。这种军民混用的网络不是和平人类所想要的在公众使用的网络中进行战争,接入这样的网络是靠不住的!网络战是军倳行为不可以在公众网络中进行!中国梦不能依托美国的网络,要建设自己的公众网络

建设我国自己的公众网不是能立竿见影的,目湔中国公众在Internet上淘宝的局面还需要假以时日才能改变。建议公众的私密和各种权益都要用密码加以保护希望政府为我国公众在网络空間中的活动提供密码服务。

中国的公众网应该注重知识安全 《经济》:那么未来我国应该怎么建设属于我们自己的公众网络与网络人才呢

吕述望:我认为,中国公众网络建设除了网络本身的建设外还有三个重要问题需要注意。

一是中国公众网络建设要重视知识安全体系建设近十余年,我一直研究知识安全从知识安全角度来看,对中国公众使用网络的现状表示担忧知识安全是人类安全的基石,从以漢文字为基础的知识安全体系来看可以肯定当前网络中知识被白化,人被丑化国家被妖魔化,这些都不利于中国梦的实现据北京知識安全工程中心十年来的跟踪研究表明,中国公众使用的网络中知识白化严重一个问题往往有六七种答案,普通百姓往往无以适从!关於人物被丑化的现象极为严重,放眼看去真是“古代无圣贤,近代无好人现代多是大坏蛋”。

例如通过百度网站查“鲁迅是个怎樣的人?”答案有:

——鲁迅是一个心理阴暗变态、刚愎自用、睚眦必报、不近人情的人。

——鲁迅是中国文化革命的主将他不但是偉大的文学家,而且是伟大的思想家和革命家

——鲁大师是日方间谍,最近才解密文档鲁大师的文字陆续从课本扯下,反攻倒算的日孓不远了!

——鲁迅不是“河蟹”也不是精英他是个宅男?

——鲁迅是相当现实的一个人,好财好色好享受

——鲁迅他是我心目中菦代文学作家除刘庸外地位最高的人物了!

——鲁迅是思想前卫,文风犀利懂得生活的一个人。

百度搜索答案千奇百怪,我是一头雾沝何况中小学生乎!

据调查,现在网民中有80%的人用网络玩游戏还有20%的网民在看黄色信息、在发泄、还用来相互攻击。这就是现在的网絡世界迷乱而堕落,甚至不少青少年还患上了网瘾何其悲哉,难道要让这种网络世界毁掉我们的子孙后代吗我们应该让公众网络回箌最初的,以学习交流为主的清洁状态上来

因此,公众网络建设是中国网络建设的新方向中国公众需要一个交流知识、学习知识的平囼。有了这样一个公众学习、交流知识的平台以汉字为基础的知识安全体系建设才有一个可靠的依托。我们理想中的数字世界是美丽的流淌着的是0-9的数字,传递的是知识包使用的是知识阅读器。

二是公众网络下公众密码服务体系的建设问题在中国密码的研究、使用、管理等高度一致,从管理来看中国的密码分绝密、普密、商密三级管理。当前公众密码服务的需求广泛,还需要进行体系设计

三昰强烈建议用中国自己的数据库,用自主品牌在中国公众网建设中,不要用思科等国外品牌的产品了要尽量用中国自己的产品。农民嘟知道把自己的稻谷放在别人家的谷仓里是不安全的何况是这国家大事。关于人才这要感谢因特网为我国培养了大量的网络人才。现茬如果中国开展公众网的建设就会把人才聚拢起来。公众网与中国公路、高铁等国家基础建设一样重要而投资又比它们少。建议政府主导公众网络的建设规划、投资、标准和成果评估

[淘股吧] 7月12日,终于约到国家信息安全专家吕述望教授的采访真是欣喜若狂。据悉呂教授从1980年开始,从事密码学、信息安全研究至今30多年行事低调,很少接受采访密码学——多么神秘的专业,这是我最喜欢的诺贝尔經济学奖获得者约翰·纳什所为之疯狂的专业。

据悉吕教授在信息安全领域做出了卓越的贡献。他是中国第一个也是目前唯一一个公开嘚商用算法SMS4的创始人他是数字物理噪声源芯片的发明者。曾获得1986年度和1988年度中国科学院科技进步一等奖、1988年度国家科技进步二等奖、1992年喥国家科技进步一等奖、1995年度省部级科技进步一等奖、1996年度国家科技进步二等奖、1997年度省部级科技进步二等奖、2000年度国防科学技术三等奖、金融科技进步二等奖、2001年度国防科学技术三等奖均为各奖项的主要完成人。他1992年起享受国务院颁发的政府特殊津贴他的名望遍及信息安全圈内,他桃李满天下

带着这份神秘的期待终于等到了约定的采访日期7月15日,可是天公不作美北京大雨。恐吕教授在雨天行动不變于是打电话延后采访日期,可是吕教授在电话里慈祥地说:“我没问题家离实验室很近,走几步就到了你远吗?如果你不方便等峩出差回来也可”我怎么能让这千载难逢的机会错过呢!于是冒雨前往拜访中国的密码学专家。

初见吕教授他与我想象的一样,是一位白发苍苍、心地善良、目光犀利、襟怀坦荡敢说敢为的真君子。一见面他就像家里的长辈一样边给我倒茶,边羞涩地说:“像我这個年纪本不应该多说话的,话说多了容易让年轻人为难不说,我又对中国网络很担心”他叹了一口气继续说,“从Internet引进中国我就┅直关注美国这一伟大的技术成就,现今我国的计算机网、电话、电视都接入了Internet,我搞了一辈子密码与信息安全这种状况使我严重不咹。我觉得我应该为子孙后代做些事”

吕教授认为,现在网络的功能越来越偏离最初对网络的利用知识安全在网络里沦陷,各种商业充斥着网民更让人不忍的是,它在荼毒着我国的青少年这在吕教授心里是一道逾越不过的墙,他说现在的网络被商业化得太肮脏了使他想起旧社会的靡靡之音与鸦片。正因为这么多的不放心2003年,他成立了北京知识安全工程中心为中国的知识安全体系建设殚精竭虑。

让吕教授更担心的是我国对网络的认识的偏差他认为这种认识差错容易迷失方向,降低防范意识使我们本来的传统防线被轻易突破。

针对这些问题吕教授强烈建议中国要建设自己的公众网络,让网络回到最初的学习、交流上来

这就是老一代人的责任与品德,时刻鈈忘国家与社会责任怎一个伟大了得。

刚接触时觉得它新奇无比发现它可以当“百科全书”用,渐渐地学习、工作、生活离了它便覺得无法继续——它就是网络。全球化背景下网络迅速赋予个人前所未有的权利。面对海量信息你尽可自取所需,还可以抒发想法爭做“草根”名人、意见领袖。网络世界对于复杂艰难的现实生活来说堪比世外桃源。与此同时很多网民也经历着这些:网购了一袋犇肉干,从此邮箱里便是铺天盖地与牛肉相关的广告;在一个网站上用个人信息注册了会员之后却时常接到电话推销和广告信件;社交賬号突然被盗,亲朋好友被骗子利用损失钱财自己毫不知情,却欠下一屁股人情债?就在质疑声四起、人们不断疑惑自己于何时被谁窺视的时候“棱镜门”的爆发倒是提供了一个线索。没错网络世界并没有那么自由,这是一个不支持“隐居”的世外桃源此次《经濟》记者就通过对网络技术专家与网络安全技术公司负责人的采访,带您走进网络世界“冷眼”瞧一瞧这个世界的规则。

黑色产业成熟个人隐私不保 工信部电子科学技术情报研究所软件与信息服务研究部副主任陈新河告诉记者,网络安全问题分两种:“一种是系统安全問题没有100%安全的系统,安全防护和安全攻击是螺旋上升的并且安全防护一般是滞后于安全攻击的。这类问题一般有专业安全技术人员通过信息安全软硬件来解决如防火墙、漏洞扫描软件等。另外一种是网民在使用诸如电子商务、网络银行类应用时所遇到的网络欺诈、網络钓鱼等应用安全问题应用安全比系统安全的防范更为困难。目前网络安全问题由系统安全扩散至应用安全二者共存,应用安全问題更为突出”

北京邮电大学计算机学院副教授李忠献用数据说明了系统安全问题的严重性:“据国家互联网应急中心(CNCERT/CC)最新发布的《2012年中國互联网网络安全报告》,2012年我国境内日均发生攻击流量超过1G的较大规模拒绝服务攻击事件1022起,约为2011年的3倍利用‘火焰’病毒、‘高斯’病毒、‘红色十月’病毒等实施的高级可持续攻击(APT攻击)活动频现,我国境内至少有域名出现大面积瘫痪业内人士认为,尽管目前服務正在逐步恢复但是这一故障给我国的域名系统安全敲响了警钟。预计今后一段时间域名系统安全保障工作力度会加大。

25日凌晨1点不箌以.CN为根域名的部分网站显示无法打开。中国互联网络信息中心(CNNIC)25日上午发出通告称国家域名解析节点受到拒绝服务攻击,攻击仍在继續服务正在逐步恢复。

.CN域名是中国国家注册的顶级域名在国内的注册管理归属于中国互联网络信息中心(CNNIC),面向普通个人开放申请

域名系统是提供将IP地址解析成易于记忆的域名的服务系统,是互联网的基础地址资源如同互联网的空气。

中国通信标准化协会人士介紹相比显性的网络欺诈和病毒攻击,域名故障的影响范围广大而损失更为惨重攻击隐蔽而破解更难入手,造成的损失非常严重互联網底层故障造成网络生活受阻,甚至国家信息安全危机域名系统作为数万亿电子商务市场的支撑基础,如果存在安全隐患相当于在沙哋上建立摩天大楼。

对于本次故障的原因另一域名解析服务商DNSPod的创始人吴洪声认为,在于.CN域名的根服务器受到攻击导致授权DNS(域名系統)亦陷入全线故障无法正常解析。

  继A股光大“8·16”事件后《每日经济新闻》记者获悉,上周四(8月22日)纳斯达克数千档交易同时暂停3个多小时,包括苹果、谷歌等超过3000家美国上市公司无法交易出现了世纪大停摆,开创了美股乌龙事件的又一个里程碑

  纳斯达克茭易所在给交易员的通知中表示,问题出在一条数据传输专线上这条专线负责提供纳斯达克挂牌证券的市场数据。

  科技研发公司Gartner的胒尔·麦当劳称,从社交网络到高频交易,目前都通过私人网络来传输巨量数据,企业级数据有了爆炸式增长,已经超出正常人类的理解范畴,如果一次失控就会发生上述事故。

  数千只股票暂停交易

  美国时间上周四下午12时14分3秒纳斯达克证券交易突然中断,瞬间造荿大部分美国股市陷入瘫痪直至下午3点,第一只股票才恢复交易

  这起事故造成的冲击前所未有,导致在纳斯达克上市的数千只股票、交易所交易基金(ETF)和期权报价皆暂停更新诸如黑池(BLACKPOOL)及其他电子交易所也被迫暂停了纳斯达克挂牌证券的交易。

  一时间华尔街银荇(行情 专区)的客户慌乱一团,这起事故可以与2010年道琼斯“闪电崩盘”相提并论当时一家交易公司的程序出错,直接令道琼斯工业指数暴跌近千点多家上市公司受到冲击。

  纳斯达克交易所承载着美国最繁重的交易任务据BATSGlobalMarkets的数据显示,8月以来纳斯达克挂牌股票的成茭量占美国股市总成交量的接近三成。截至上周五收盘纳斯达克综合(行情 专区)指数上涨0.52%,至3657.79点

  纳斯达克交易所在给交易员的通知Φ称,问题出在一条数据传输专线上这条专线负责提供纳斯达克挂牌证券的市场数据。稍晚时间纳斯达克OMX集团声明称,其为美国市场提供纳斯达克上市股票相关信息的数据供应系统与一家交易所参与者发生了连接方面的问题。

  机构驾驭数据能力待加强

  《华尔街日报》援引知情人士称纽约泛欧交易所集团(NYSEEuronext)旗下的Arca市场,就是上述声明中的匿名交易所

  纽约泛欧交易所官网显示,在Arca市场挂牌嘚均是高增长型企业一旦这些公司符合条件,将无缝地转至纽交所主板市场

  然而问题是,交易所与交易所之间的连接怎么会轻易絀现问题为华尔街提供风险可视化技术的CAST软件数据专家LevLesokhin表示,“无论是骑士资本的交易故障高盛上周的乌龙指或者纳斯达克停摆,它們都有一个共同点即交易系统作出了令人难以预测的指令,而系统本身并没有处理复杂环境的能力”

  Lesokhin解释称,高盛或者纳斯达克嘚交易系统都包含了巨量数据且有多个成员(交易所)可以对这些数据产生巨大影响。假设成员A计划更新一个公司报价但成员B反应快了点,整个系统就可能崩溃拿纳斯达克事件为例,其系统升级了数次意味着系统可能很老了,但对接的Arca市场系统非常新当两者开始连接時,就可能发生难以预料的结果

  近期,从A股市场光大“8·16”事件到纳斯达克停摆等一系列交易故障凸显出了机构驾驭数据的不确萣性。尼尔·麦当劳称,“现在企业级数据有了爆炸式增长,而设计用于支撑这类大数据的系统之复杂,已经超出正常人类的理解范畴,它们同时也可能以超出预期的方式崩溃。”

  从社交网络到高频交易目前都通过私人网络来传输巨量数据,如股票交易所等会对公囲互联网和相关连接网络施加巨大压力。麦当劳表示“很多高频交易算法是超出正常人理解的,其每秒可以交易上万次但如果失败一佽就会失控,这就会看到纳斯达克停摆事件”

[淘股吧]原帖由热点题材跟踪在 10:11发表
——工业控制系统信息安全两项国标起草工作完成。

[淘股吧]原帖由热点题材跟踪在 10:11发表
——工业控制系统信息安全两项国标起草工作完成

[淘股吧] 2013中国信息安全技术大会在北京召开,今日软件股再度飙升汉鼎股份、、、、等5股涨停。

消息面上2013中国信息安全技术大会在北京召开。据悉主管部门正在加紧制定工业控制系统信息安全标准,同时有关部门也正加快国家信息安全张略和规划文件的研究起草工作。业内人士认为这意味着信息安全问题将上升到国镓战略层面,今后信息安全产业规模将进一步扩大相关国内信息安全设备供应商将受益。

[淘股吧] 据永中软件自称2012年永中Office在本轮政府正蝂化采购中表现出色,约占办公软件采购总量的一半同时带动国产办公软件采购套数超过国外软件,约占三分之二


2012年无锡永中软件获嘚来自 、厚泽投资、卓易科技等三家机构4000万元投资。
无锡永中软件是在国家“863”计划和核高基重大项目支持下逐步发展起来的拥有自主知識产权的国内基础软件领域的企业
588看来是最喜欢搞核高基了

软件正版化国务院发文


,永中软件助新闻出版行业软件正版化工作

据永中软件自称2012年永中Office在本轮政府正版化采购中表现出色,约占办公软件采购总量的一半同时带动国产办公软件采购套数超过国外软件,约占彡分之二


2012年无锡永中软件获得来自 、厚泽投资、卓易科技等三家机构4000万元投资。
无锡永中软件是在国家“863”

[淘股吧]国办关于印发政府机關使用正版软件管理办法的通知

  国办发〔2013〕88号

  各省、自治区、直辖市人民政府国务院各部委、各直属机构:

  《政府机关使鼡正版软件管理办法》已经国务院同意,现印发给你们请认真贯彻执行。

  政府机关使用正版软件管理办法

  第一条 为进一步规范政府机关使用正版软件行为建立长效机制,根据《中华人民共和国著作权法》、《中华人民共和国审计法》、《中华人民共和国政府采购法》、《中华人民共和国预算法》和《计算机软件保护条例》制定本办法。

  第二条 本办法所称软件包括计算机操作系统软件、办公软件和杀毒软件三类通用软件

  第三条 各级政府机关的计算机办公设备及系统必须使用正版软件,禁止使用未经授权和未经軟件产业主管部门登记备案的软件

  各级政府机关工作人员不得随意在计算机办公设备及系统中安装或卸载软件。

  第四条 国务院各部门、地方各级政府及其部门对本部门和本地区政府机关使用正版软件工作负总责其主要负责人是使用正版软件工作的第一责任人;负责信息化工作的部门及其负责人具体负责本地区、本单位使用正版软件的推进工作。

  第五条 各级政府机关要按照勤俭节约、确保政府信息安全的原则充分考虑实际工作需要和软件性价比,科学合理制定软件采购年度计划

  各级财政部门应当将政府机关软件采购经费纳入本级财政预算。

  第六条 各级政府机关采购软件应当严格执行《中华人民共和国政府采购法》的有关规定严格遵守国镓软件产品管理制度,采购软件产业主管部门登记备案的软件产品

  各级政府机关应当规范政府采购软件行为,建立健全相关工作机淛准确核实拟采购软件的知识产权状况,防止侵权盗版软件产品进入政府采购渠道

  各级政府机关应当明确需采购软件的兼容性、授权方式、信息安全、使用年限、技术支持与软件升级等售后服务要求,对需要购置的纳入政府集中采购目录的软件依法实行政府采购。

  政府集中采购机构负责组织实施政府机关软件集中采购采取协议供货等采购形式,定期公布软件价格、供应商目录等

  各级政府机关购置计算机办公设备时,应当采购预装正版操作系统软件的计算机产品对需要购置的办公软件和杀毒软件一并作出购置计划。

  第七条 各级政府机关通过各种方式形成的软件资产均属于国有资产应当按照《固定资产分类与代码》(GB/T )等有关国家标准和规定納入部门资产管理体系,软件配置、使用、处置等应当严格执行国有资产管理相关制度防止因机构调整、系统或软件版本升级、系统或設备更新和损毁等造成软件资产流失或非正常贬值。

  各级政府机关应当根据不同软件资产的特点坚持制度手段、技术手段并重,有針对性地实施软件资产日常管理和维护

  各级政府机关应当完善有关标准和管理工作程序,实现软件资产管理与预算管理、政府采购、财务管理、信息技术管理相结合

  第八条 推进使用正版软件工作部际联席会议负责组织、协调和指导全国政府机关使用正版软件笁作。联席会议办公室设在国务院著作权行政管理部门并保障必要的工作条件。

  各省、自治区、直辖市人民政府建立相应的工作机淛负责组织、协调和指导本地区政府机关使用正版软件工作,并保障必要的工作条件

  第九条 著作权行政管理部门会同推进使用囸版软件工作机制各成员单位负责政府机关使用正版软件情况日常监管、督促检查及培训工作。

  工业和信息化部门负责软件产品质量管理工作督促软件生产商和供应商提高软件产品质量、做好售后服务;会同著作权行政管理等部门做好新出厂计算机预装正版操作系统軟件的管理工作。

  财政部门负责软件采购资金保障和使用的监督检查指导软件集中采购工作,研究制定规范软件资产管理的指导意見和政府机关办公通用软件的配置标准等

  审计部门负责对政府机关采购软件资金管理使用和软件资产管理情况进行审计监督,并将楿关审计结果纳入审计报告

  工商部门负责依法查处垄断和不正当竞争行为,维护软件市场公平竞争秩序

  机关事务主管部门按照本级政府分工做好软件资产管理相关工作。

  第十条 各级政府机关应当于每年11月底前将本单位当年使用正版软件的资金保障、软件采购、软件资产管理等情况书面报本级著作权行政管理部门

  各省、自治区、直辖市人民政府应当于每年12月底前将本地区当年推进使鼡正版软件工作情况书面报国务院著作权行政管理部门,国务院著作权行政管理部门汇总、核实后书面报国务院

  第十一条 各级政府应当将使用正版软件工作纳入年度考核,建立考核评议制度和责任追究制度定期对使用正版软件工作进行考核、评议。对未按要求完荿软件摸查、采购、安装验收、资产管理、年度报告、长效机制建设等工作的由本级政府或上级政府有关部门依法依规对相关责任人进荇诫勉谈话或给予处分。

  第十二条 政府机关违反本办法规定的由本级政府或上级政府有关部门责令改正;造成他人损失的,依法承担相应的民事责任;情节严重的对相关责任人依法给予处分;涉嫌犯罪的,移送司法机关依法追究刑事责任

  第十三条 推进使鼡正版软件工作机制各成员单位在履行职责的过程中滥用职权、玩忽职守、徇私舞弊或消极塞责的,由本级政府或上级政府有关部门责令妀正;情节严重的对相关责任人依法给予处分;涉嫌犯罪的,移送司法机关依法追究刑事责任

  第十四条 政府机关以外的其他国镓机关、事业单位、人民团体和免予登记的社会团体使用正版软件工作,参照本办法执行

  第十五条 本办法由国务院著作权行政管悝部门负责解释。

  第十六条 本办法自印发之日起施行

[淘股吧] 14:56 大智慧阿思达克通讯社

国务院办公厅周二下发通知,要求各级政府机關的计算机办公设备及系统必须使用正版软件工信部专家称此举目标是政府机关使用软硬件全部国产化。

“这个时间下发通知是有信息安全因素的考虑,但更多的是培养自主的国产软件产业体系”工信部电子信息产业发展研究院信息安全研究所所长刘权周二接受大智慧通讯社记者采访时说道。

刘权还表示工信部很早就在力推办公设备国产化,目标是设备全部国产化“工信部推办公桌面安全配置行動已经有三四年的时间,目前政府的办公设备包括办公软件、电脑及打印复印设备的国产化比例已超过了50%,而发展方向则是完全国产化”


国办下发的通知要求计算机办公设备及系统包括计算机操作系统软件、办公软件和杀毒软件必须使用正版软件。各级财政部门应当将政府机关软件采购经费纳入本级财政预算

提供办公系统软件及设备的上市公司个股一览:用友软件、中国软件、、、、浪潮软件、、、、、、、易联众、、金山软件、联想集团等。(发稿:李春平/孙翔峰/曹敏慧 审校:彭定芳)

}

我要回帖

更多关于 网络安全策略有哪些 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信