电信和互联网行业网络安全白皮书_14页_625kb
报告摘要
电信和互联网行业网络安全白皮书总结(2019)
核心内容概述
本白皮书由中国软件评测中心发布,旨在总结2019年电信和互联网行业网络安全形势,分析典型安全威胁,并提出应对策略。白皮书分为七大部分,涵盖从智能制造到政务数据管理的多个领域,重点聚焦于数据安全、开源软件安全、恶意程序治理等方面,为行业提供科学参考和指导。
主要观点
1. 网络安全监管持续完善
- 法规出台密集:2019年国家相关部门密集出台多项网络安全法规,强化对App个人信息收集使用、数据出境、关键信息基础设施采购等方面的监管。
- 专项整治行动:开展App违法违规收集使用个人信息专项治理,重点整治“私自收集个人信息”、“超范围收集”、“频繁骚扰”等8大问题。
- 安全审查机制:提出关键信息基础设施运营者采购网络产品和服务需进行网络安全审查,以保障国家安全。
- 数据安全管理办法:出台《数据安全管理办法(征求意见稿)》,进一步细化个人信息保护要求。
2. 移动互联网恶意程序依然猖獗
- 恶意程序数量庞大:CNCERT统计显示,2019年上半年捕获移动恶意程序超过103万个。
- 主要恶意类型:资费消耗类(35.7%)、流氓行为类(27.1%)、恶意扣费类(15.7%)为前三大类型。
- 安全风险突出:对App的检测显示,Top500 APP中存在安全风险的有174款,存在恶意行为的有2款,安全形势严峻。
3. 数据安全事件频发,形势严峻
- MongoDB漏洞:2019年初,多个MongoDB数据库因未授权访问漏洞导致大规模数据泄露,其中某大型互联网公司泄露2.03亿条用户简历数据。
- ElasticSearch漏洞:中国软件评测中心检测显示,国内暴露在互联网上的ElasticSearch服务共1979个,其中214个存在未授权访问漏洞,占比超10%。
- 漏洞影响广泛:MongoDB和ElasticSearch均广泛应用于互联网、电商、社交、物联网等领域,漏洞可能引发数据泄露、系统破坏等严重后果。
4. 开源软件安全问题日益受到关注
- 开源软件应用广泛:国内系统软件、Web中间件、大数据平台等均大量使用开源软件,如Android、Linux、MySQL、OpenStack等。
- 安全挑战显著:
- 源代码可被白盒分析,容易暴露漏洞。
- 版本众多,维护复杂。
- 安全漏洞响应不及时。
- 存在大量高危漏洞,如Struts2、OpenSSL(心脏出血)、Bluekeep等。
- 开源软件安全评估必要:由于其广泛应用,对开源软件进行安全评估是提升网络安全水平的重要手段。
关键信息
行业现状与问题
- 数据安全问题突出:数据过度采集、非法交易、用户数据泄露等问题频发,需加强全流程管理。
- 弱口令仍是重大安全隐患:形式多样,危害严重,需加强用户教育和系统设置。
- 恶意程序威胁持续存在:需加强App安全检测和监管,防范用户权益侵害。
安全威胁分析
- 心脏出血漏洞:OpenSSL漏洞影响广泛,大量服务器未及时修补,仍存在风险。
- Bluekeep漏洞:影响Windows系统,危害极大,可导致远程代码执行和系统控制,需高度重视。
应对策略建议
- 强化数据安全保护:
- 完善网络数据安全制度标准。
- 开展数据安全合规性评估。
- 建立数据资产清单,设立专门数据安全职能部门。
- 加强对外合作安全管理,提升应急响应能力。
- 加强开源软件安全评估:
- 开展开源软件使用情况梳理。
- 组织专项安全评估,包括源代码安全审查、基线核查、风险评估等。
- 建立威胁信息共享机制,完善预警和处置流程。
总结
本白皮书系统梳理了2019年电信和互联网行业网络安全形势,指出数据安全、开源软件安全、恶意程序治理是当前行业面临的主要挑战。通过加强法规监管、技术评估和应急管理,行业可有效提升网络安全防护水平,保障用户数据和系统安全。白皮书为政府、企业、研究机构和投资者提供了重要的参考和行动指南,助力我国网络安全体系的建设。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载