202010-30 中国九大泄密事件,件件损失巨大! NEW 随着大陆改革的国门洞开,及国际冷战时代的结束,大陆之“泄密事件”仍频,但主要流向已转移到经济领域。只是大陆的“保密工作”尚未适应这一转型期,故经济情报方面疏漏百出,无密可保。1.卫星泄密——1981年9月20日,大陆首次用一枚运载火箭发射了三颗人造卫星,新华社的简短报道语焉不详。国际间反应却是爆炸性的,因为这极可能标志着大陆已掌握“多弹头分导重返大气层”的高科技。各国驻华武官均受命向大陆官员和一切可能的渠道查探详细消息和资料。大陆官员当然是守口如瓶,可万万想不到,卫星发射后仅... Read More >
202010-30 90亿信用卡曝出协议漏洞:黑客无需密码即可盗刷 NEW 每次我们使用信用卡/借记卡付款时,收款机都会使用EMV通信协议来处理付款。该协议由Europay、Mastercard和Visa等公司开发,目前在全球超过90亿张卡中使用。最近,来自苏黎世联邦理工学院计算机科学系的3名研究人员,即David Basin、Ralf Sasse和Jorge Toro-Pozo发现了EMV协议中的漏洞,该漏洞使攻击者可以实施中间人攻击(MITM),进行欺诈性交易。通过一个模型来模拟商家机器、用户卡和银行的真实情况,研究人员找到2个主要漏洞。首先,他... Read More >
202010-30 几乎所有网络安全公司都在泄露敏感数据 NEW 网络安全公司是网络空间最安全的公司吗?这个问题似乎有些多余,谁会请一个经常被人劫道殴打的镖局呢?前不久SANS在线安全教育平台的数据泄露也许只是一个“意外”,但下面这个报告也许会惊掉你的下巴。根据ImmuniWeb的一项新研究,几乎所有网络安全公司都在线暴露了包括PII(个人隐私信息)和密码在内的敏感数据。员工安全意识薄弱是造成这种糟糕局面的主要原因。报告调查了全球398个顶级安全供应商,然后检索了暗网、深网网站,包括黑客论坛和市场、WhatsApp群组、公共代码存储库以及社... Read More >
202010-30 新时代我国网络安全发展成就综述 以“网络安全为人民,网络安全靠人民”为主题的2020年国家网络安全宣传周将于9月14日至20日在全国范围内开展,注重提高全民网络安全意识和能力。“没有网络安全就没有国家安全,就没有经济社会稳定运行,广大人民群众利益也难以得到保障。”习近平总书记高瞻远瞩的话语,为推动我国网络安全体系的建立,树立正确的网络安全观指明了方向。党的十八大以来,在中央网络安全和信息化领导小组领导下,我国不断完善网络安全工作顶层设计,有效治理网络空间乱象,为保卫人民群众信息安全筑牢防线,取得了一系列瞩目... Read More >
202010-30 多因素认证的六大常见错误与误区 多因素认证(MFA)已经成为企业加强基于身份的网络安全管理的“必修课”,但是,错误的认知和部署会让MFA的效用大打折扣。多因素身份验证(MFA)要求用户使用至少两个因素对身份进行身份验证才能访问应用程序,在企业中正快速普及。去年年底,LastPass对47,000个企业进行了一项调查,发现全球目前有57%的企业正在使用MFA,比上一年增长了12%。统计数据也证明了MFA的有效性。今年早些时候,微软报告称,其追踪的违规账户中有99.9%没有使用MFA。尽管如此,许多企业对MFA... Read More >
202010-30 数据安全能力建设思路 一、前言数据是对客观事物的性质、状态依据相互关系等进行记载的符号或符号的组合。数据的本质就是在连续的活动过程中,经过产生、加工、传输等环节完成记录,并不断指导业务活动持续开展的过程,所以数据的价值在次过程中得到了完整的体现,而传输交互与使用是数据价值的集中体现。数据安全是建立在价值基础上,实现数据准确的记录的同时完成安全交互和指定对象的加工与访问使用,防止数据被破坏、盗用及非授权访问。数据安全能力是指数据在流动过程中,组织为了保障数据的保密性、完整性、可用性而在安全规划、安全... Read More >
202010-30 三秒提权:微软Windows“满级漏洞”被利用 近日,安全公司Secura针对一个刚修补不久的Windows漏洞(CVE-2020-1472)开发了一个概念验证利用程序——Zerologon,可以“三秒内”接管企业内网的司令部——Active Directory域控制器,“呵护”所有联网计算机。CVE-2020-1472是Netlogon远程协议(MS-NRPC)中的一个特权提升漏洞,被微软评定为危险级别最高的“高危漏洞”,CVSS(常见漏洞评分系统)评分为满分10分。要想利用该漏洞,攻击者必须在目标网络中找到立足点,通过... Read More >
202010-30 网络安全等级保护2.0标准解读 等级保护标准体系No.1等级保护1.0标准体系2007年,《信息安全等级保护管理办法》(公通字[2007]43号)文件的正式发布,标志着等级保护1.0的正式启动。等级保护1.0规定了等级保护需要完成的“规定动作”,即定级备案、建设整改、等级测评和监督检查,为了指导用户完成等级保护的“规定动作”,在2008年至2012年期间陆续发布了等级保护的一些主要标准,构成等级保护1.0的标准体系。>>>等级保护1.0时期的主要标准如下:信息安全等级保护管理办法(43号文... Read More >
202010-30 2020年度中国网络安全能力图谱 国内数字化领域第三方调研机构数世咨询于今日正式推出《中国网络安全能力图谱》(完整版)(以下简称能力图谱)。网络安全技术与产业有三个关键支撑点,一技术,即信息基础环境;二是应用,即业务应用场景,三是专业,即网络安全保障。这三个支撑点互为交叉重叠,衍生出各种安全手段和保护方法,是网络安全技术与产业之所以呈现出碎片化特性的主要原因。业内传统的对网络安全能力的梳理大多集中在安全专业技术上,但实际的情况是,离开信息技术的基础环境,网络安全技术是不存在的。而离开业务需求与应用场景,安全保... Read More >
202010-30 Gartner:2020-2021十大热门网络安全项目 在上周末结束的Gartner安全与风险管理峰会上,Gartner发布了2020-2021年的十大热门网络安全项目、八大安全技术趋势预测,并对未来十年网络安全产业变革的关键驱动力进行了研判。Gartner副总裁Toby Bussa指出,企业网络安全领导者需要为新的十年做好准备。过去十年,云计算、物联网爆炸式增长、勒索软件等组织化网络犯罪,以及隐私和数据保护问题使得网络安全格局发生重大变化。而2020-2030这十年中,网络安全将迎来新一轮天翻地覆重大变革。新的十年,网络安全产业... Read More >