电话咨询
业务留言
回到顶部

客户案例

文章博客

文章博客

全部文章
解决方案
企业动态

文章博客 > 文章内容

Lianwei 安全周报|2024.03.25

分类:

云安全解决方案

发布日期: 2024年03月25日

新的一周又开始了,以下是本周「Lianwei周报」,我们总结推荐了本周的政策/标准/指南最新动态、热点资讯和安全事件,保证大家不错过本周的每一个重点!

政策/标准/指南最新动态

01 英国政府发布云托管的监控和数据采集( SCADA)安全指南

英国国家网络安全中心发布云托管SCADA系统安全指南,旨在帮助组织识别云端迁移的优势和挑战,做出基于风险的决策。指南强调了考虑独特风险状况和技术要求的重要性,特别是关键基础设施面临的网络攻击风险。同时,讨论了云的灵活性、网络攻击弹性、远程访问改进及身份和秘密管理集中等好处,以及可能的安全风险,如未经授权更改监控、云中断风险和远程访问管理不当。

详情:

https://www.ncsc.gov.uk/collection/operational-technology/cloud-hosted-scada

02 IDC:2027年中国网络安全市场规模将超200亿美元

根据IDC的预测,随着中国网络安全“三法一条例”的稳步推进和实施,中国网络安全市场规模将从2022年的123.5亿美元快速增长至2027年的233.2亿美元,年复合增长率为13.5%,高于全球平均水平。在此期间,安全防御硬件设备将逐步云化,网络安全软件和服务市场将持续增长,五年复合增长率分别为16.7%和16.3%。

详情:

https://www.idc.com/getdoc.jsp?containerId=prCHC51971324

03 《2024年开源安全和风险(OSSRA)报告》:84%的代码库存在漏洞风险

Synopsys的《2024年开源安全和风险分析(OSSRA)报告》指出,开源代码库的漏洞风险较高。2023年对1067个代码库的评估显示,84%存在漏洞风险,其中74%包含高风险漏洞。14%的代码库有超过10年的漏洞,漏洞平均年龄为2.8年。报告强调,为了保障软件供应链安全,组织需要了解代码中的开源组件、许可证、代码质量和潜在漏洞。

详情:

https://www.synopsys.com/software-integrity/engage/ossra/ossra-report

04 美国众议院全票通过《保护美国人数据免受外国对手侵害法案》

美国众议院通过《保护美国人数据免受外国对手侵害法案》,旨在阻止外国对手通过数据经纪人获取美国人的敏感数据。法案禁止数据经纪人向外国对手或其控制的实体传输个人敏感数据,并赋予FTC新权力以处罚违规行为。外国对手包括中国、俄罗斯、伊朗和朝鲜。数据经纪人被定义为不直接收集个人数据的实体,而是通过出售或授权方式传输他人数据。法案列出了15类禁止传输的敏感数据,包括政府标识符、个人健康和金融信息、生物特征等。

详情:

https://www.guancha.cn/internation/2024_03_21_729186.shtml

05 GB/T 43697-2024《数据安全技术数据分类分级规则》发布

国家标准GB/T 43697-2024《数据安全技术 数据分类分级规则》已发布,将于2024年10月1日实施。该标准提供了数据分类分级的指导原则,明确了如何划分数据级别,由国家标准化管理委员会主管,并由全国网络安全标准化技术委员会归口。主要起草单位包括中国电子技术标准化研究院等,涉及数据安全领域的多家机构和专家。此标准的发布是中国数据安全领域的重要进展,为企业和组织提供了数据管理和保护的明确指导。

详情:

https://www.tc260.org.cn/front/postDetail.html?id=20240321201412

06 国家互联网信息办公室公布数据跨境流动规定

⚪ 国家互联网信息办公室公布《促进和规范数据跨境流动规定》

2024年3月22日,在《规范和促进数据跨境流动规定(征求意见稿)》(以下简称“跨境流动规定征求意见稿”)发布近半年之后,国家互联网信息办公室(“国家网信办”)正式发布《促进和规范数据跨境流动规定》(以下或称“数据跨境新规”),且发布之日即正式生效。

详情:

https://www.cac.gov.cn/2024-03/22/c_1712776611775634.htm

⚪ 国家互联网信息办公室发布《数据出境安全评估申报指南(第二版)》和《个人信息出境标准合同备案指南(第二版)》

为了指导和帮助数据处理者规范有序申报数据出境安全评估、备案个人信息出境标准合同,国家互联网信息办公室编制了《数据出境安全评估申报指南(第二版)》、《个人信息出境标准合同备案指南(第二版)》,对申报数据出境安全评估、备案个人信息出境标准合同的方式、流程和材料等具体要求作出了说明,对数据处理者需要提交的相关材料进行了优化简化。

详情:

https://www.cac.gov.cn/2024-03/22/c_1712783131692707.htm

热点资讯

01 IBM:AI攻击即将到来,被盗凭据成为头号风险

IBM《2024年威胁情报指数报告》显示,有效凭据攻击增长71%,占网络犯罪30%。数据盗窃和泄露占32%,信息窃取恶意软件激增266%。Web应用漏洞30%由安全配置错误引起。合法工具恶意使用达32%。预测AI市场份额达50%时,AI平台攻击增加。制造业2023年受攻击最多。建议包括部署EDR工具,强化凭据管理,减小网络安全爆炸半径,了解暗网曝光度,实施DevSecOps测试,制定事件响应计划,建立安全的AI+业务模式。

详情:

https://branden.biz/wp-content/uploads/2024/02/IBM-XForce-Threat-Intelligence-Index-2024.pdf

02 思科宣布完成对 Splunk 的收购

思科收购Splunk,提升网络安全和数字化可见性。计划整合网络、安全和可视化数据,创造全面的企业数字景观,保护基础设施,预防网络中断,优化用户体验。罗卓克和Steele表示,Splunk加入将改变数据管理方式,全方位保护企业,推动AI变革和网络安全。此次收购被认为具有划时代意义,尤其在网络、安全和运营方面,提高思科在AI领域的商业价值。预计此次收购将使思科在提供安全、可视、互联、AI驱动的网络解决方案方面取得显著进步,增强客户业务成果并降低成本。

详情:

https://www.splunk.com/zh_cn/newsroom/press-releases/2024/cisco-completes-acquisition-of-splunk.html

03 涉及15项具体任务 上海通管局开展车联网网络和数据安全专项行动

上海市通信管理局发布了《关于开展“铸盾车联”2024年车联网网络和数据安全专项行动的通知》,针对在上海市生产、销售智能网联汽车产品的生产企业、运营车联网相关平台的服务企业、车联网网络设施和车路协同设施运营企业以及自动驾驶功能产品和解决方案服务企业。专项行动包括网络和数据安全主体责任、车联网网络设施和系统安全、智能网联汽车产品安全、车联网平台和应用服务安全、车联网数据安全、自动驾驶功能安全六大方向。

详情:

https://www.eet-china.com/mp/a298801.html

04 网传 AT&T 泄露 7100 万用户数据,该公司多次否认

最近有报道称,美国电话电报公司(AT&T)再次强调,影响7100万人的数据泄露事件并非来自其网络系统。此前,一名威胁攻击者在网络犯罪论坛上泄露了大量数据,并声称这些数据是在2021年从AT&T系统中窃取的。然而,AT&T公司否认了这一说法,并表示他们的系统未受到网络威胁者的入侵。尽管如此,一些网络安全研究人员和媒体已经证实了部分数据的准确性,这些数据包括姓名、地址、手机号码、出生日期和社保号码等。

详情:

https://www.bleepingcomputer.com/news/security/att-says-leaked-data-of-70-million-people-is-not-from-its-systems/

安全事件

01 富士通:公司多台工作计算机上发现了可能泄露客户数据的恶意软件

日本科技公司富士通警告其客户,黑客可能在公司办公室的多台计算机上部署了恶意软件,可能导致个人信息泄露。该公司在确认存在恶意软件后,立即采取措施切断受影响计算机的连接,并加强其他计算机的监控。目前,富士通正在调查此次事件,以确定是否确实发生了信息泄露,并已通过日本个人信息保护委员会联系受影响人员。

详情:

https://www.crn.com/news/security/2024/fujitsu-confirms-it-was-hacked-via-malware-says-probe-ongoing

02 全球知名游戏竞赛选手电脑遭漏洞攻击,总决赛被迫中断

在《Apex英雄全球系列赛》北美赛区总决赛中,黑客攻击导致比赛中断。比赛中,玩家Genburten的游戏客户端出现作弊工具,获得不公平优势。EA宣布Luminosity队获胜,但比赛再次因黑客攻击而中断。黑客被指利用RCE漏洞入侵玩家客户端。尽管存在多种攻击理论,但游戏开发者尚未确认详情。这次攻击是ALGS历史上首次发生,标志着前所未有的比赛中断情况。

详情:

https://www.bleepingcomputer.com/news/security/apex-legends-players-worried-about-rce-flaw-after-algs-hacks/


03 涉及1亿被盗账户,乌克兰警方逮捕3名黑客

乌克兰警方与国家警察合作,逮捕了3名黑客,他们涉嫌劫持超过1亿封电子邮件和Instagram账户。这些黑客利用暴力破解软件窃取账户,并通过暗网出售账户访问权限获利。警方在搜查中查获了大量电脑、手机等设备,并初步确认了包含超过1亿个被盗账户的数据库。这些黑客可能面临最高15年的监禁。

详情:

https://www.bleepingcomputer.com/news/security/ukraine-arrests-hackers-trying-to-sell-100-million-stolen-accounts/

04 印度知名品牌遭遇大规模营销公司数据泄露

印度多家知名品牌遭遇Gamooga公司数据泄露,影响超1亿客户数据,包括敏感个人信息。泄露因Gamooga一个未受保护的Kafka Broker,涉及品牌如Nykaa、Swiggy等。数据暴露可能用于恶意活动,且受影响公司未在隐私政策中声明与Gamooga的数据共享,可能违反印度数据保护法。

详情:

https://cybernews.com/security/gamooga-data-leak/

05 谷歌Firebase泄露1900万明文密码,2.2亿条数据记录

谷歌Firebase因错误配置泄露了近1900万明文密码和2.2亿条数据记录,包括敏感个人信息。研究人员发现大部分受影响网站未正确设置安全规则,导致数据暴露。他们尝试警告受影响公司,但反应率低。此事件凸显了云服务配置安全的重要性。

详情:

https://www.bleepingcomputer.com/news/security/misconfigured-firebase-instances-leaked-19-million-plaintext-passwords/

 


 


 


 


 

 

业务标签

FinOps DevOps MSP 云安全 大数据

精选文章

联系我们

选择您关注的产品或解决方案,我们将尽快联系您!

售前咨询

400-670-5818 (周一至周五 9:30-18:00)
隐私政策

更新日期:2021年 08 月 27 日
生效日期:2021年 08 月 27 日

上海联蔚数字科技集团股份有限公司及其关联公司(简称“我们”)深知个人信息对您的重要性,我们将按照法律法规的规定,会尽全力保护您的个人信息安全可靠。我们制定本“隐私政策”并特别提示:希望您在使用我们招聘及相关服务前仔细阅读并理解本隐私政策,以便做出适当的选择。

请仔细阅读——了解我们如何收集和使用您的信息,以及您可以如何控制这些信息非常重要。有关您个人信息权益的条款重要内容我们已用加粗形式提示,请特别关注。

一、我们收集哪些信息以及如何使用信息

个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
(一) 您须授权我们收集和使用您个人信息的情形
收集个人信息的目的在于向您提供产品和/或服务,并且保证我们遵守适用的相关法律、法规及其他规范性文件。请您注意,只有在您确认同意后,我们才会开始收集、使用、处理和存储您的个人信息。您有权自行选择是否同意授权提供您的个人信息,但多数情况下,如果您不提供,我们可能无法向您提供相应的服务,也无法回应您遇到的问题。

例如,当您通过我们网站申请意向职位时,我们需要您提供:真实姓名、联系方式等个人信息。这些信息包含敏感个人信息,亦属于使用我们服务所必须的信息,您可以选择不予提供,但您可能无法完全使用我们提供的招聘等服务。

为评估您是否符合我们对相关职位的预期与需求,我们可能会使用您的上述个人信息进行职位、工作能力以及相关职业资格等方面的评估,如您符合/不符合我们的预期与需求,我们可能使用您提供的手机号与您联系

(二) 收集您的设备信息
为了保障服务的安全运行及优化改进系统功能,我们也会收集您的IP 地址、操作、服务日志(即使您未向我们申请职位,仅仅是浏览我们网页)。

(三) 征得授权同意的例外
根据相关法律法规的规定,在以下情形中,我们可以在不征得您的授权同意的情况下收集、使用一些必要的个人信息:
1. 与国家安全、公共安全、公共卫生、重大公共利益直接相关的;
2. 与犯罪侦查、起诉、审判和判决执行等直接相关的;
3. 所收集的个人信息是您自行向社会公众公开的;
4. 从合法公开披露的信息中收集到您的个人信息,如从合法的新闻报道、政府信息公开等渠道;
5. 法律法规规定的其他情形。

二、我们如何共享、转让、公开披露个人信息

(一)共享
为改善我们的产品或服务水平,提高您的服务体验,我司基于合法、正当目的会遵循以下原则向第三方共享您的信息
1. 事先获得您的明确授权或同意。 获得您的明确同意,我们会与其他方共享您的个人信息;除非共享的个人信息是去标识化处理后的信息,且共享第三方无法重新识别此类信息的自然人主体。
2. 合法正当与最小必要原则:向第三方共享的数据必须具有合法正当目的,且共享的数据以达成目的必要为限。比如在收到您的职位申请后,我们进行岗位评估时,启动对您的背景调查,包括委托第三方背景调查服务提供商或向您的前雇主进行调查,可能涉及需向第三方共享您个人信息情形,但我们会坚持最小必要原则进行信息共享。
(二) 转让
我们不会转让您的个人信息给任何其他第三方,除非征得您的明确同意。
(三)披露 除非获取您的明确同意,我们不会公开披露您的个人信息。
但基于法律、法律程序、诉讼或政府主管部门强制性要求的情况下,我们会向有权机关披露您的个人信息。但我们保证,在上述情况发生时,我们会要求披露请求方必须出具与之相应的有效法律文件,同时尽合理可能对被披露的信息采取符合法律和业界标准的安全防护措施。

三、我们如何存储个人信息

(一) 存储地点
我们依照法律法规的规定,将在境内运营过程中收集和产生的您的个人信息存储于中华人民共和国境内。目前,我们不会将上述信息传输至境外,如果我们向境外传输,我们将会遵循相关国家规定及征求您的同意。
(二) 存储期限
我们仅在为实现您申请的岗位招聘之目的所必需的期间内保留您的个人信息,超出必要期限后,我们将对您的个人信息进行删除或匿名化处理,但法律法规另有规定的除外。

四、我们如何保护个人信息的安全

(一) 技术安全
我们非常重视您个人信息的安全,将努力采取合理的安全措施(包括技术方面和管理方面)来保护您的个人信息,防止您提供的个人信息被不当使用或未经授权的情况下被访问、公开披露、使用、修改、损坏、丢失或泄漏。
(二)我们已经取得公安部信息安全等级保护三级认证,并与监管机构建立了良好的沟通协调机制,及时抵御并处置各类信息安全威胁,为您的信息安全提供全方面的保障。
(三)您知悉并理解,通过互联网传输信息并不完全安全。尽管我们将实施并保持合理措施来保护您的个人信息,但我们不能保证通过本网站或以其他方式通过互联网传输的信息的安全性,有可能因我们可控范围外的因素而出现问题,因此我们强烈建议您采取积极措施保护个人信息的安全。
(四)在不幸发生个人信息安全事件后,我们将按照法律法规的要求,及时向您告知:安全事件的基本情况和可能的影响,我们已采取或将采取的处置措施、您可自主防范和降低风险的建议、对您的补救措施等等。同时,我们还将按照监管部门的要求,主动上报个人信息安全事件的处置情况。

五、访问隐私政策

您可以在我们官网页面查看本隐私政策全部内容,我们有权根据服务范围和内容的更新,适时对本隐私政策进行修订,并及时通过官方网站进行发布。

六、联系我们

如果您对本隐私政策内容有任何疑问、意见或建议,您可以通过(【(021)6196-1588 】)与我们联系,我们核查并验证您的用户身份后会及时向您反馈。

本“隐私政策”的版权为我们所有,在法律允许的范围内,我们拥有解释和修改的权利。

以下规则(以下称“使用条款”)适用于所有访问本网站的用户或浏览者,上海联蔚数字科技集团股份有有限公司和/或其关联公司(以下统称"联蔚")保留随时修改这些规则的权利。访问本网站的权利由联蔚根据下列条款授予。

一、权利归属

1. 本网站上的所有内容均受著作权法的保护,其著作权均为联蔚拥有,但注明引用他方内容除外。 2. 联蔚仅允许仅为个人目的而非商业目的的浏览、拷贝、打印、传播本网页的内容。 3. 未经联蔚许可,任何人擅自使用上述内容,均可能会侵犯联蔚权利,我们将会追究侵权者的法律责任。 4. 本网站上所使用的所有商标、商号、标识的所有权均为联蔚所拥有,但注明属于他方拥有的商标、商号、标识除外。本网站的浏览、使用在任何情况下不得被解释为被授予使用本网站出现的任何标记的许可或权利。

二、网站使用说明

1. 任何人不得出于任何非法或本使用条款禁止的目的使用本网站包含的任何内容,不得将本网站包含的任何内容用于任何非法用途,也不得唆使任何非法活动或其他侵犯联蔚或他人权利的活动。 2. 任何人不得以任何非法方式,在未经授权的情况下访问本网站及其任何部分,或接受通过本网站提供的任何服务。 3. 任何人不得使用任何自动或手动的流程、抓取设备、程序、算法或方法,来访问、获取、拷贝或监控本网站的任何组成部分或内容。 4. 任何人不得以任何方式(包括但不限于使用任何设备、软件或程序)干扰或试图干扰本网站的正常运作及其他人对本网站的正常使用。 5. 任何人在使用本网站及其内容时,需遵守国家法律法规、社会公共道德。不得利用本网站及其内容从事制作、查阅、复制和传播任何违法、侵犯他人权益等扰乱社会秩序、破坏社会稳定的行为,亦不得利用本网站及其内容从事任何危害或试图危害计算机系统及网络安全的活动。

三、第三方链接

1. 如果联蔚将来提供了若干第三方网站的超级链接或指针,提供与这些第三方网站的任何链接只是为了向用户提供方便和信息而已。 2. 所链接的任何网站中的内容不在我们联蔚的控制之下,如果用户决定访问这些网站,则完全由用户本人承担风险和责任。

四、免责条款

1. 本网站所载的材料和信息,包括但不限于文本、图片、数据、观点、建议,联蔚并不保证这些材料和内容的准确、完整和可靠性,并且明确声明不对这些材料和内容的错误或遗漏承担责任,也不对这些材料和内容作出任何明示或默示的、包括但不限于有关所有权担保、没有侵犯第三方权利、质量和没有计算机病毒的保证。 2. 联蔚并不就网址上提供的任何产品、服务或信息作出任何声明、保证或认可,所有销售的产品和服务应受实际签订的销售合同约束。联蔚不应对间接、附带、特殊或任何形式的惩罚性赔偿承担任何责任,也不应对任何利润、收入、数据、数据使用的损失承担任何责任。联蔚不对本网站的“资料”承担任何责任,不论该责任因何原因引起或者基于何种侵权理论。 3. 联蔚可以在没有任何通知或提示的情况下随时对本网站上的内容进行修改,为了得到最新版本的信息,请定时访问本网站。

五、隐私保护

1. 联蔚深知个人信息的重要性,尊重并保护每个用户的个人信息安全。 2. 用户可以通过访问《隐私政策》来了解联蔚会收集哪些数据、为什么收集这些数据,会利用这些数据做些什么及如何保护这些数据。

六、争议解决及所适用法律

因本声明或使用本网站发生争议,应当协商解决,协商不成的,各方一致同意中国上海市有管辖权的法院具有相关的管辖权,所发生的争议适用中华人民共和国法律。

版权声明

此网站上的所有内容,包括但不限于文本、设计、图表、界面及其选择和安排,作为汇集作品受版权相关法律保护,上海联蔚数字科技集团股份有限公司及其关联公司(以下统称“联蔚”)对其发行作品享有版权。对于联蔚作品,未经联蔚书面许可的使用行为,联蔚均保留追究法律责任的权利。

商标声明

联蔚网站上使用和显示的所有商标、标志皆属联蔚或其许可人所有。未经事先书面许可,任何人不得以任何方式使用联蔚名称及联蔚的商标、标记。