为切实做好网络安全国家标准编制工作,近日,全国网络安全标准化技术委员会发布了关于征集《数据安全技术 二手电子产品信息清除要求》标准参编单位的通知,鼓励更多的单位切实参加到标准编制过程中,提高标准编制工作的开放性、公正性、透明性,提升标准的实用性和质量。

  近日,广州市政务服务和数据管理局联合市工业和信息化局正式印发《2024年广州市数字经济工作要点》。

  《要点》以数字经济发展基础更加夯实、数据赋能效应更加凸显、数实融合更加深入、数据治理体系更加健全为目标,提出了33项重点工作任务。

  在推进数据资源开发利用方面,《要点》部署了强化数据基础制度供给、推动公共数据开发利用、加强数据资产管理、开展“数据要素X”行动等工作任务,着力加强数据要素生态建设。

  在推动公共服务数字化方面,《要点》聚焦政务服务、应急指挥、智慧交通、生态环境、市场监管等领域,一方面,通过完善公共安全、城市管理智能化感知设备,提升一体化应急指挥能力,持续增强城市治理效能。

  《条例》突出“小快灵”,涵盖数字基础设施建设、数据资源开发利用、数字技术和数字生态创新、数字产业化和产业数字化以及为数字经济提供支撑保障等内容。数字基础设施是发展数字经济的坚实底座,正在深度赋能各行各业。条例规定,省人民政府及其有关部门应当统筹推进信息基础设施和融合基础设施建设,推动传统基础设施数字化升级,构建适度超前、布局合理、互联互通、智慧安全、绿色低碳的数字基础设施体系。

  《条例》规定:任何单位和个人收集、存储、使用、加工、传输、提供、公开数据资源,应当遵循合法、正当、必要的原则,遵守网络安全、数据安全、电子商务、个人信息CQ9传奇电子 CQ9电子保护等有关法律、法规以及国家标准和科技伦理的强制性要求,不得损害国家利益、社会公共利益和他人合法权益。

  县级以上人民政府及其有关部门应当履行安全保障职责,健全安全风险评估和安全保障制度,建立监测预警和应急处置机制,采取安全保障措施,保护数据、网络以及相关设施、设备等方面的安全。

  县级以上人民政府及其有关部门应当加强对个人信息数据收集、存储、使用、加工、传输、提供、公开等活动的监督管理,依法查处个人信息数据泄露、窃取、篡改、非法使用等危害个人信息数据安全的违法活动。

  企业、平台等主体开展数据处理活动应当依法履行数据保护义务,建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全。在数字经济领域应当优先使用安全可靠的网络产品和服务,提高产业链供应链韧性,同步落实密码应用要求。

  近日,江苏省工业和信息化厅正式印发了《江苏省工程机械产业高质量发展行动方案》。

  《方案》重点任务指出,夯实产业技术基础。支持省工程机械高端核心零部件标准委员会建设,聚焦动力系统、传动系统、液压系统、控制系统等领域,支持省内企业、科研院所积极参与制定国家、国际标准。鼓励企业建立基础工艺创新体系,建立工程机械行业基础数据库,加强企业试验检测数据和计量数据的采集、管理、应用和积累,支持企业实施关键零部件验证,推进整机及关键功能部件第三方评价和认证体系建设,满足企业和用户的检测认证需求。围绕工程机械高端核心零部件产业研发与应用共性需求,加快构建产业公共技术服务平台、试验检测服务平台、成果转化对接平台,提供知识产权、标准情报、技术研发、成果转化服务。

  推进智改数转网联。组织行业龙头企业和服务机构编制工程机械分领域智改数转网联实施指南,培育建设跨CQ9传奇电子 CQ9电子品牌、跨机种的工程机械智能设计、智能生产、智能服务和智能施工的应用场景,提炼易复制推广的解决方案。支持行业企业利用工业互联网、物联网、5G、人工智能等新技术,运用智能制造装备和MES、ERP、WMS等信息系统,通过数据驱动制造,打造30家左右工程机械领域省智能制造车间和工厂。建立和完善工程机械工业互联网标准体系,加快工程机械行业工业互联网平台和工业大数据平台建设,提升安全防护能力。

数据安全每周观察数据安全技术标准公开征集参编单位(图1)

  今年4月29日,解放日报“民声直通车”刊发《上海一游泳馆更衣柜推行人脸识别遭投诉,这些公共场所的“刷脸”要求都合理吗》一文,聚焦上海部分体育场所、培训机构、超市等场景下以办理业务、提升服务质量的名义强制采集消费者人脸信息的问题,其中涉及松江酷学体育开办的泳乐云间游泳馆。

  报道刊发后,在市级网信部门指导下,松江区委网信办立即协同市场监管、公安网安等有关部门,两次前往泳乐云间游泳馆核实查验、指导整改。5月中旬,泳乐云间游泳馆已完成整改。近日,松江区委网信办依法对其运营主体上海酷学体育投资管理有限公司进行了警告的行政处罚。据了解,在上海市委网信办、市市场监管局“亮剑浦江·2024”消费领域个人信息权益保护专项执法行动统一部署下,松江网信部门一直聚焦新型领域网络执法,本案也是市区两级网信部门协同开展人脸识别技术领域执法的首案。

  实际上,关于强制“刷脸”的问题热议不断。小区物业未经业主同意安装人脸识别门禁,公共厕所必须“刷脸”取纸……不少公众表示苦“刷脸”久矣。对执法单位来说,解决个案问题也只是第一步。记者获悉,针对公共场所强制、滥用人脸识别技术问题,上海市委网信办即将协同市市场监管局、市公安局以及市商务委、市教委、市科委、市文旅局、市体育局、市绿化市容局、市房管局等多个行业主管部门,针对上海多个领域、场景开展集中专项整治。

  浙江理工大学数据法治研究院副院长郭兵认为,近年来,部分地区的售楼处、剧场剧院、4S店、健身房、写字楼等场景出现了必须“刷脸”的情况。在他看来,更衣室是非常私密的空间,人脸识别设备的使用完全不具有正当性。“如果前些年企业使用人脸识别是出于降低人力成本的考虑,那么现在不分场景地滥用‘刷脸’技术,消费者有理由怀疑背后的动机。”

  郭兵强调,《个人信息保护法》对包括人脸信息在内的敏感个人信息进行了特别规定:一方面是对个人知情权、决定权的强化保护,处理敏感个人信息应当向个人告知处理敏感个人信息的必要性以及对个人权益的影响,应当取得个人的单独同意。另一方面则是保护措施的强化,处理敏感个人信息应当采取严格保护措施,并且事前还应该进行个人信息保护影响评估。

  采访发现,不少商家个人信息保护的意识比较淡薄,对人脸识别技术也不了解,常把“设备经公安备案”挂在嘴边,以为这样就是合法合规。对此,郭兵指出,商家所说的人脸识别设备的“备案”往往是指网络安全等级保护备案,这是针对该产品所涉及的信息网络系统进行的备案;即便人脸识别信息系统进行了等保备案,也并不意味着商家使用人脸识别设备就当然合法,还要取决于是否符合敏感个人信息处理的法定要求。

  “电信网络诈骗之所以难防,正是因为它就像一颗定时炸弹。如果放任人脸识别滥用,用户将很难知道什么环节下敏感个人信息已被泄露,这将使得电信诈骗的风险不断扩大。”郭兵认为,人脸识别技术的规范,需要多元主体的共同参与,包括公众参与、监管执法、企业自律、司法救济以及媒体的广泛宣传,提高全社会的风险意识。

  依据《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》等法律法规,按照工业和信息化部《关于进一步提升移动互联网应用服务能力的通知》(工信部信管函〔2023〕26号)等工作部署,广东省通信管理局持续开展APP隐私合规和数据安全专项整治行动,发出《违法违规APP处置通知》责令APP运营者限期整改,并通知相关应用商店协助督促APP运营者整改。截至目前,尚有16款APP未完成整改,予以通报。

  广东省通信管理局表示,被通报的APP应在6月6日前完成整改及反馈工作,逾期不整改的,将依法依规采取下一步处置措施,切实维护APP用户合法权益和网络安全秩序。

  近日,由于谷歌内部机器人“误操作”,一批描述谷歌如何对网页排名的内部文档在线泄露。由于这些文档披露的搜索排名机制与谷歌公开发布的规则并不完全一致,一些知名SEO专家指责谷歌欺骗了整个行业多年。

  同时,也有安全专家认为“真实版”谷歌搜索排名机制文档的泄露对黑帽SEO来说也是一次不可多得的“盛宴”。

  据悉,这些材料于3月13日左右由谷歌自己的自动化工具无意中提交到一个可公开访问的谷歌GitHub存储库(链接在文末)。该自动化工具在提交时附上了Apache2.0开源许可证,这是谷歌公共文档的标准做法。5月7日的一次后续提交试图撤回这一泄露。

  从技术上讲,由于谷歌是在Apache2.0许可下发布的文档,这意味着任何偶然发现这些文档的人都获得了“永久、全球、非独占、免费、免版税、不可撤销的版权许可”,因此这些文档现在可以在线免费获取。

  这些泄露文档不包含代码,主要描述了如何使用谷歌内容仓库API(tentWarehouse,可能仅供内部使用);泄露的文档包括大量对内部系统和项目的引用。虽然谷歌云API中有一个同名的公共API,但GitHub上泄露的内容显然超出了这个范围。

  这些文件揭示了谷歌在网页相关性排名中优先考虑的因素(与公开规则有出入),这也是SEO行业和网站运营者们长期关注的问题。这批超过2500页的文档详细描述了与API相关的14000多个属性,但由于这些属性是否被使用,以及是否重要的信息很少。因此,很难辨别谷歌在其搜索结果排名算法中给这些属性分配的权重。

  但上述SEO专家认为,泄露文档包含了大量颇具价值的细节,因为它们与谷歌多年来的公开声明并不完全一致,甚至是矛盾的。“这些细节与谷歌多年来的公开声明相矛盾,例如谷歌一再公开(撒谎)否认使用以点击为中心的用户信号,否认在排名中单独考虑子域名,否认对新网站进行沙盒处理,否认收集或考虑域名年龄等。”SparkToro的Fishkin在一份中解释道。

  iPullRank首席执行官King在文章中提到了谷歌搜索顾问John Mueller的一段视频声明,后者称“谷歌没有类似网站权威评分的东西”——即否认谷歌会评级网站的权威性,并在搜索结果中给与更高排名。但King指出,泄露文档包含“siteAuthority”站点权威评分。一个关键的关注点是点击的重要性——不同类型的点击(好点击、坏点击、长时间点击等)在确定网页排名中的作用。在美国政府对谷歌的反垄断审判中,谷歌承认点击指标是网页搜索排名的一个因素。

  另一个发现是谷歌使用Chrome浏览器中浏览的网站作为质量信号,在API中显示为参数ChromeInTotal。“与页面质量评分相关的一个模块包含来自Chrome浏览器的站点级视图衡量标准,”King解释道。

  此外,文件还显示谷歌考虑了其他因素,如内容新鲜度、作者身份、页面是否与网站的核心内容相关、页面标题与内容的一致性以及文档正文中术语的平均加权字体大小。

  这些泄露的文档不仅揭示了谷歌搜索排名的复杂机制,还暴露了谷歌内部机制与公开声明的表里不一。这些信息对SEO行业和网站运营者来说无疑是宝贵的洞见,当然,对于黑帽SEO来说更是如此。

  上周,黑客组织ShinyHunters在暗网数据泄露站点BreachForums上出售超过5亿Ticketmaster客户数据。经过数天媒体报道和热议,Ticketmaster母公司Live Nation官方确认了此次数据泄露,但未透露更多细节。

  上周五Live Nation向美国证券交易委员会(SEC)提交了数据泄露通知,称5月20日在第三方云数据库环境中发现未经授权活动,并在5月27日发现有黑客在暗网上出售公司用户数据。黑客声称获取了包括姓名、邮箱、地址和部分支付卡信息在内的5.6亿条个人身份信息。

  据威胁情报社区消息,涉事的第三方云数据库为Snowflake。Snowflake确认其部分客户受到网络攻击,但表示这些攻击是由于客户配置不当,使用了单因素认证,并利用了通过信息窃取恶意软件获得的凭证。

  目前,具体细节仍不明确,受影响客户名单也未公布。除了Ticketmaster,Snowflake的高知名度的客户还包括AT&T、jetBlue、万事达卡和桑坦德银行,后者最近也了涉及第三方供应商的数据泄露事件。

  NCC集团全球威胁情报负责人Matt Hull指出,ShinyHunters在BreachForums上发布帖子前一天,一个俄罗斯网络犯罪论坛上已出现关于出售Ticketmaster/Live Nation数据的帖子。俄罗斯论坛的帖子要求保证人,而ShinyHunters的帖子没有,可能表明ShinyHunters是数据销售的代理或中间人。

  最后,虽然Ticketmaster和第三方云数据库服务商相互推诿责任,但此次超大规模数据泄露事件再次提醒我们,在云数据库安全配置中启用双因素认证和强密码管理至关重要。

  近日,Have I Been Pwned 上突然添加了 3.61 亿个电子邮件地址,允许任何人核查自身账户是否被盗。

  安全研究员从许多 Telegram 网络犯罪频道收集了这些凭证信息,被盗数据以用户名和密码的组合(通过凭证填充攻击或数据泄露窃取)、用户名和密码以及与之相关的 URL(通过密码窃取恶意软件窃取)和原始 cookies(通过密码窃取恶意软件窃取)的形式泄露。

  安全研究员与 Have I Been Pwned 的背后运营商 Troy Hunt 分享了 122 GB 的凭证,包含了 3.61 亿个电子邮件地址,其中有 1.51 亿个是数据泄露通知服务种从未出现过的。除了电子邮件地址,泄露的凭据中还包括了密码以及带有详细数据信息的网站。面对如此庞大的数据集,很难验证所有泄露的凭证是否完全合法。对此,Hunt 表示,他利用了网站的密码重置表确认了许多泄露的电子邮件地址与被盗凭证中列出的网站有关联。

  安全研究员与媒体分享一份信息窃取恶意软件「非法获得」的凭证列表(其中安全媒体 Bleeping Computer 也是受害者)。信息窃取恶意软件主要从受感染设备中窃取密码、cookie、浏览器历史记录、加密货币钱包和其他数据。这些数据会被编译成一个名为「日志」的存档,然后传输回威胁攻击者的服务器,之后便会在网络犯罪市场上出售,或用于入侵受害者的其他账户。

  这类恶意软件通常通过社交媒体、破解软件、假冒 VPN 产品或通过被黑的游戏公司支持网站发送的恶意电子邮件进行传播,与媒体共享的数据包括会员登录论坛时使用的用户名、密码和 URL,这些数据使用后都会被保存在浏览器密码管理器中。

  目前,Bleeping Computer 正在分析数据并删除重复数据,以便能够主动重置受影响会员的密码,并警告其时刻警惕信息窃取恶意软件。信息窃取恶意软件已成为网络安全的一大祸患,威胁攻击者利用其发动勒索软件、数据盗窃攻击等大规模网络攻击活动。完全研究人员一再强调,感染了信息窃取恶意软件的用户必须立刻重置浏览器密码管理器中保存的每个账户的密码,以及使用相同凭证的任何其他网站的密码。鉴于信息窃取攻击的复杂性较低,其可以通过各种攻击广泛传播,因此,最好的防御方法是养成良好的网络安全习惯,不打开来自不可信来源的附件、只从可信来源下载软件、启用 Windows 中的文件扩展名、使用杀毒软件并保持软件更新。

数据安全每周观察数据安全技术标准公开征集参编单位(图1)

  近日,北京市委理论学习中心组召开学习(扩大)会议,邀请国家发展改革委党组成员、国家数据局局长刘烈宏围绕“释放数据要素价值,助力谱写中国式现代化新篇章”作专题辅导,并进行交流研讨。市委书记尹力主持会议并讲话。

  尹力指出,当今世界,数据作为一个新的生产要素,已经成为驱动经济社会发展的重要力量,数据安全也成为维护国家安全的重要方面。要以数字化助推新质生产力发展。加快建设全球数字经济标杆城市,积极推进数字产业化、产业数字化,做好大数据、大模型、大算力等文章,塑造新的发展竞争力。深化智慧城市建设,统筹提升政务、经济、社会各领域的数字化水平。要持续深化数据工作改革。在数据基础制度先行先试的基础上,在北京全域创建数据要素市场化配置改革综合试验区,着力打造国家级数据管理中心、数据资源中心和数据流通交易中心。要处理好数据发展和安全的关系。加强数据核心技术攻关,提升数据安全的技术保障能力。建立健全数据安全政策标准,压实企业责任,坚决守住数据安全底线

  近日,《求是》杂志发表了工业和信息化部党组书记、部长金壮龙的一篇名为加快发展新质生产力,深入推进新型工业化的文章。

  文章强调,要牢牢把握发展新质生产力、推进新型工业化的重点任务,推进数字经济与实体经济深度融合。数据作为数字时代的新型生产要素,是新质生产力发展的重要动力。充分发挥数据要素的赋能作用,推进数字经济与实体经济深度融合,加快制造业产业模式和企业形态根本性变革,推动数字经济做强做优做大。加快制造业数字化转型步伐,实施制造业数字化转型行动、智能制造工程、中小企业数字化赋能专项行动,推进新一代信息技术在制造业全行业全链条普及应用。推动人工智能创新应用,高水平赋能新型工业化。

  发展数字经济核心产业,巩固提升信息通信业领先地位和竞争力,提升集成电路、关键软件、通信设备等发展水平,加快5G、物联网、云计算、大数据、虚拟现实等融合创新。适度超前布局建设5G、数据中心、算力等新型信息基础设施,深入实施工业互联网创新发展工程,打造一批具有全球竞争力的工业互联网平台。提升网络和数据安全保障能力。

  北京数安行科技有限公司以数据运营安全为理念,以AI人工智能技术为核心驱动,聚焦数据运营安全,助力数字化转型,致力于让用户的数据安全地创造价值。公司以承载和保护每一个用户的数据运营安全为愿景,持续创新,合作共赢,成就用户。公司核心团队拥有十余年网络安全与数据安全经验,服务于政府、军工、金融、运营商、互联网、教育、高端制造等各行业客户。

  数据运营安全(DataSecOps)核心是在数据运营中内嵌数据安全属性,解决数据运营过程中的数据安全问题,以一个产品或平台的方式运行。其目标是在不影响数据业务流程正常运行的情况下更有效的保护组织内的敏感数据资产,对敏感数据的扩散及滥用风险进行快速响应,将数据安全防护策略传递至参与数据运营的所有人员。