2019电信和互联网行业网络安全白皮书_14页_696kb
报告摘要
电信和互联网行业网络安全白皮书总结(2019)
核心内容概述
本白皮书由中国软件评测中心发布,旨在全面分析2019年电信和互联网行业的网络安全形势,总结典型安全威胁,提出应对策略,为行业提升网络数据安全保护能力、加强开源软件安全管理提供科学参考。
主要观点与关键信息
一、网络安全监管继续完善
- 法规与政策密集出台:2019年国家相关部门出台多项政策,强化对App个人信息收集、数据出境、关键信息基础设施保护等方面的监管。
- 专项治理行动:
- App个人信息保护专项治理:自2019年1月至12月,开展App违法违规收集使用个人信息的专项治理,明确治理重点,如强制授权、超范围收集、定向推送等。
- 网络安全审查办法:国家网信办联合多部门起草《网络安全审查办法(征求意见稿)》,明确关键信息基础设施运营者采购网络产品和服务需进行安全审查。
- 数据安全管理办法:规定个人信息出境需进行安全评估,强调数据安全责任和用户权利。
- 技术支撑体系:推动行业网络数据安全制度标准体系的建设,形成行业数据保护目录,制定15项以上数据安全标准规范。
二、移动互联网恶意程序猖獗
- 恶意程序数量庞大:2019年上半年,CNCERT统计到移动互联网恶意程序数量超过103万。
- 主要恶意类型:
- 资费消耗类(占比35.7%)
- 流氓行为类(占比27.1%)
- 恶意扣费类(占比15.7%)
- App安全风险突出:中国软件评测中心对Top500的App进行检测,发现174款存在安全风险,2款存在恶意行为。
三、数据安全事件频发,形势严峻
- MongoDB漏洞事件:2019年初,大量MongoDB数据库因未授权访问漏洞导致数据泄露,国内某大型互联网公司泄露了2亿多条用户简历数据。
- ElasticSearch漏洞情况:国内暴露在互联网上的ElasticSearch服务共1979个,其中214个存在未授权访问漏洞,占比约10.8%。
- 漏洞影响范围广:MongoDB和ElasticSearch均为广泛使用的开源数据库,被应用于多个行业领域,包括电商、物流、社交、物联网等。
四、开源软件安全问题日益突出
- 开源软件应用广泛:国内广泛使用如Android、Linux、MySQL等开源系统,且在Web中间件、大数据平台、人工智能引擎等领域占据主导地位。
- 开源软件安全挑战:
- 源代码可被白盒分析,增加攻击风险;
- 版本众多,安全维护复杂;
- 漏洞响应不及时,影响广泛;
- 漏洞数量多,潜在危害大。
- 开源软件安全评估必要性:由于其广泛应用和潜在风险,开源软件安全评估成为重要课题。
五、典型安全威胁分析
1. 弱口令问题
- 弱口令类型:
- 简单口令(易被暴力破解)
- 默认口令或空口令(常见且危险)
- 规律性口令(如键盘序列)
- 社会工程学类口令(如姓名、生日等)
- 固定口令(长期不更新)
- 安全风险:弱口令易被攻击,可能导致数据泄露、系统破坏、权限提升等严重后果。
- 漏洞类型:
- 口令明文传输
- 口令重置逻辑漏洞
- 验证码逻辑漏洞
2. 心脏出血漏洞(CVE-2014-0160)
- 漏洞影响:影响OpenSSL,可窃取HTTPS服务器内存中的敏感数据,包括私钥、账号密码、通信记录等。
- 漏洞持续存在:尽管有补丁,但大量系统未升级,漏洞仍然广泛存在。
3. Bluekeep漏洞(CVE-2019-0708)
- 漏洞严重性:影响Windows系统,攻击者可远程执行代码,实现系统控制、数据窃取等。
- 漏洞传播速度快:5月14日微软发布补丁,但漏洞被迅速利用,引发蠕虫攻击威胁。
- 国内应对:中国软件评测中心持续关注该漏洞,对国内电信和互联网行业进行风险提示和整改协助。
威胁应对策略
(一)强化数据安全保护
- 制度完善:加快完善网络数据安全制度标准,明确敏感数据分类、个人信息保护、重要数据保护等要求。
- 合规性评估:开展数据安全合规性评估,如App违法违规评估、网络数据安全风险评估等。
- 数据资产管理:建立数据资产清单,加强数据对外合作安全管理。
- 应急机制建设:完善数据安全应急管理,包括事前、事中、事后的处置机制。
(二)加强开源软件安全评估
- 评估方式:
- 源代码安全审查(工具自动分析+人工验证)
- 安全威胁风险评估(漏洞扫描、渗透测试、逆向分析)
- 基线核查(配置核查、扫描等)
- 评估目的:发现潜在安全问题,指导企业进行漏洞修补、系统加固等。
- 国内实践:中国软件评测中心在开源软件安全评估方面具有丰富经验,支持工信部开展网络安全检查等工作。
总结
本白皮书系统梳理了2019年电信和互联网行业在网络安全方面面临的主要挑战,包括App个人信息保护、数据安全事件、开源软件安全风险及典型安全威胁如弱口令、心脏出血、Bluekeep等。同时提出了强化数据安全保护和加强开源软件安全评估两大应对方向,旨在推动行业建立更完善的网络安全保障体系,提升整体安全水平,确保网络空间安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载