一种基于MCP的新型网络威胁

最近和朋友聊天的时候,大家聊到了MCP,然后聊到了MCP的安全问题。
大家后面一致认为,MCP协议,目前只描述了如何通讯,如何调用MCP服务端的能力,在安全方面还是很薄弱的。

尤其是当前阶段,暂且不说个人提供的MCP服务品质,其实各大厂提供的MCP服务也只是做了部分的能力封装而已。
而应用MCP的下游,无论是服务器还是应用,在处理MCP返回输出方面,如何进一步规避风险,是严重缺乏经验和手段的。

这就导致了,无论是MCP的客户端还是服务端,都很容易成为攻击者,也很容易成为被攻击者。

很多传统的攻击方式,都可以用到MCP攻击上,比如:
1、DNS攻击
2、中间人攻击
3、MCP供应链攻击
4、大模型投毒
5、大模型地址替换
6、社会工程学攻击

举个例子,对一个自动编码的MCP服务,一旦攻破该MCP服务,就可以返回代码时,自动插入一段删除数据文件的恶意代码。
如果MCP的下游,没有做任何校验,就执行了代码,后果不堪设想。

目前看来,最好的方式,还是相对集中式的管理。
1、统一的平台,审核、发布、维护MCP服务,各厂商负责开发,最后发布到统一平台上。
2、建立MCP服务的信息评价体系,对于恶意版本及时下线,对于恶意厂商及时封堵。
3、推行零信任的认证方式。

DevSecOps实战指南:把安全嵌入开发全流程,从源头规避风险

开发安全DevSecOps


DevSecOps实战指南:把安全嵌入开发全流程,从源头规避风险

传统开发中,“安全” 往往是上线前的 “临门一脚”—— 发现漏洞再返工,不仅延误工期,还可能因紧急修复引入新问题。而 DevSecOps 的核心逻辑是 “安全左移 + 持续防护”,将安全需求、检测、加固融入开发全生命周期,让安全成为开发的 “内置功能” 而非 “额外负担”。今天就拆解 DevSecOps 的核心流程与关键技术,帮你搭建从计划到适应的全链路安全体系。

一、计划阶段:安全前置,从源头定规则
开发未动,安全先行,这一步的核心是 “明确安全需求,搭建防护框架”:
梳理安全需求与设计规范,结合业务场景制定安全编码规范(如避免 SQL 注入、XSS 攻击的编码准则);
开展威胁模型与风险评估,识别潜在攻击面(如核心接口、数据存储环节),提前规划防护策略;
统一安全框架与 API,选用经过安全验证的组件和工具,避免因基础架构存在漏洞埋下隐患;
全员开展安全培训与宣导,提升开发、测试、运维人员的安全意识,让安全理念贯穿团队。

二、创建阶段:编码防护,实时规避基础漏洞
编码过程中嵌入安全检测,及时发现并修复漏洞,避免漏洞积累:
开发工具集成安全插件:在 IDE 中安装静态扫描(SAST)插件、恶意组件 / 函数库扫描(SCA)工具,实时检测代码漏洞、依赖组件漏洞;
遵循安全编码规范:通过自动化工具校验代码是否符合安全准则,比如禁止硬编码密钥、规范输入校验逻辑;
搭建纵深防御体系雏形:提前规划 WAF、HIDS、RASP 等安全工具的部署方案,确保后续开发与防护工具兼容。

三、验证阶段:全面检测,不留安全死角
测试环节不仅验证功能,更要全面排查安全漏洞,核心是 “多维度检测,精准定位问题”:
自动化安全测试:通过动态扫描(DAST)模拟攻击场景,检测运行时漏洞;用交互式安全检测(IAST)结合静态与动态优势,提升漏洞检测准确率;
专项渗透测试:开展外部渗透测试,模拟黑客攻击行为,挖掘隐藏漏洞(如逻辑漏洞、权限绕过);
敏感信息与配置检查:检测代码中是否存在敏感信息泄露(如密码、接口密钥),校验系统安全加固配置是否合规;
容器与镜像安全:针对容器化部署场景,进行镜像扫描,排查基础镜像中的漏洞,确保容器运行环境安全。

四、预发布与发布阶段:安全门禁,守住上线最后一关
上线前的安全校验与发布后的持续防护,确保系统在生产环境中安全稳定:
预发布阶段:设置安全门禁,只有通过所有安全测试(漏洞修复率 100%、配置合规)的版本,才能进入发布流程;
发布阶段:进行签名校验,防止部署过程中代码被篡改;同步开启运行时安全检测(如 RASP 实时拦截攻击);
灰度发布防护:发布初期逐步放量,结合 UEBA(用户与实体行为分析)监控异常行为,快速响应潜在安全问题。

五、运营阶段:检测响应,快速处置安全事件
系统上线后,安全防护不能松懈,核心是 “实时监控、快速响应、持续优化”:
实时检测与预警:通过安全感知平台收集漏洞情报,结合日志分析,实现漏洞分析预警与检测响应综合分析;
应急响应机制:建立安全事件处理流程,一旦发生漏洞攻击、数据泄露等事件,快速启动应急方案,减少损失;
持续优化迭代:根据安全事件复盘结果,优化安全技术、工具与策略;动态调整纵深防御体系,适配新的业务场景与攻击手段;
合规与风险再评估:定期开展系统漏洞扫描、风险评估,确保系统符合行业安全合规要求,及时应对新的安全威胁。

总结:DevSecOps 的核心逻辑 ——“安全不是负担,而是生产力”
DevSecOps 不是 “给开发加活”,而是通过 “提前规划、实时检测、持续优化”,将安全成本分摊到开发全流程,避免后期返工的高额代价。其核心是 “人人都是安全员”:开发人员关注编码安全,测试人员聚焦漏洞检测,运维人员保障部署与运行安全,形成全链路安全闭环。
随着攻击手段的不断升级,只有将安全深度融入开发流程,才能从源头抵御风险,让系统在高并发、复杂环境中稳定运行。

你在落地 DevSecOps 时遇到过哪些难点?是工具集成问题还是团队意识磨合?欢迎在评论区分享你的经验~

覆盖全场景的安全防护指南:从网络到数据,企业必知的常见安全举措

常见安全举措


覆盖全场景的安全防护指南:从网络到数据,企业必知的常见安全举措

在数字化时代,网络攻击、数据泄露、恶意软件入侵等风险无处不在 —— 小到员工弱口令导致账号被盗,大到 APT 高级持续威胁窃取核心机密,安全问题一旦爆发,可能给企业带来毁灭性损失。其实安全防护的核心是 “全方位、无死角”,从网络边界到终端设备,从数据存储到开发流程,都需要建立对应的防护机制。今天就拆解企业常见的安全举措,帮你搭建全面的安全防护体系。

一、网络安全:筑牢 “第一道防线”,抵御外部入侵
网络是企业与外界连接的通道,也是攻击的主要入口,核心目标是 “阻止非法访问、过滤恶意流量”:
1、边界防护:部署 NGFW 下一代防火墙、WAFWeb 应用防火墙、DDoS 防火墙,精准拦截恶意请求、SQL 注入、暴力破解等攻击;启用 DNS 防护,防范域名劫持、DNS 污染等风险;

2、入侵检测与响应:通过 IDP 入侵检测、IPS 入侵防御系统实时监控网络流量,发现异常行为及时告警;搭建蜜罐系统,诱捕黑客并收集攻击特征,为防护优化提供依据;

3、网络隔离与访问控制:采用网络隔离、网闸技术,将核心业务网络与外网、办公网络物理或逻辑隔离,减少攻击面;通过上网行为管理,管控员工网络访问权限,禁止访问高危网站;

4、流量与安全感知:部署安全感知探针,实时分析网络流量,结合威胁情报,提前预警 APT 高级持续威胁等隐蔽攻击;建立 SOC 安全运营中心,集中监控网络安全态势。

二、主机与终端安全:守住 “内部阵地”,防范终端风险
主机(服务器、虚拟机、容器)和终端(电脑、移动设备、哑终端)是数据存储和业务运行的载体,也是攻击的重要目标:
1、安全配置与加固:制定主机、容器、中间件的安全基线,统一配置安全策略(如关闭无用端口、禁用高危服务);通过终端配置管理、服务器配置管理,确保所有设备合规;

2、恶意软件防护:安装杀毒软件、恶意软件防护工具,定期更新病毒库,实时拦截病毒、木马、勒索软件等恶意程序;对终端进行磁盘加密,防止设备丢失导致数据泄露;

3、终端接入与管控:实施终端接入审计,只有合规设备才能接入企业网络;管控移动设备、云桌面、非标机、哑终端的安全,禁止未授权设备接入;通过弱口令管控、账号管控,规范终端账号使用;

4、特殊终端防护:重点保障移动设备安全、移动 APP 安全,采用数据加密、水印、截屏与粘贴板管控等技术,防范移动场景下的数据泄露。

三、数据安全:守护 “核心资产”,全生命周期防护
数据是企业最宝贵的资产,安全防护需覆盖 “存储、传输、加工、销毁” 全生命周期:
1、数据分类分级与管控:对数据进行分类分级(如公开数据、内部数据、核心机密数据),针对不同级别制定差异化防护策略;实施数据防泄漏(DLP)技术,监控并阻断网盘泄密、邮件外发、打印等场景的数据泄露;

2、存储与备份安全:保障数据库安全、大数据安全,启用数据库审计,监控数据访问与操作;定期对数据进行备份,并验证恢复效果,确保数据损坏或丢失后能快速恢复;规范数据销毁流程,防止废弃数据被非法获取;

3、数据传输与加工安全:采用 SSL 网关、加密连接等技术,确保数据在传输过程中不被窃取或篡改;加强数据加工过程中的安全管控,防止加工环节的数据泄露或篡改;

4、身份与访问控制:通过 IAM 身份认证、统一身份认证、EAM 企业身份与访问管理、IDaaS 云身份认证、CIAM 用户身份认证等系统,严格管控数据访问权限,遵循 “最小权限原则”;采用生物识别等强认证方式,提升身份认证安全性。

四、开发安全:从 “源头把控”,避免代码与流程漏洞
很多安全风险源于开发阶段的漏洞,核心是 “将安全融入开发全流程”:
1、SDL 安全开发生命周期:在需求、设计、编码、测试、部署等各个阶段嵌入安全活动,从源头减少漏洞;

2、代码安全检测:采用静态扫描、动态扫描技术,在编码阶段发现并修复代码漏洞(如缓冲区溢出、逻辑漏洞);重视源码安全,规范代码管理流程,防止源码泄露;

3、DevSecOps 集成:将安全测试融入 CI/CD 流水线,实现 “自动化安全检测、持续合规”;在接口开发阶段进行接口安全测试与审计,防范接口未授权访问、参数篡改等风险。

五、安全管理与审计:健全 “制度保障”,实现合规与追溯
技术防护离不开制度和管理的支撑,核心是 “规范流程、明确责任、全程追溯”:
1、安全制度与基线:制定安全准入标准、SOP 操作流程、安全配置管理规范,让所有安全工作有章可循;建立安全基线,定期开展主机扫描、漏洞扫描,确保设备和系统合规;

2、安全审计与追溯:开展数据库审计、接口审计、流量审计、日志审计、终端接入审计、上网行为审计,全面记录安全事件和操作行为,为事故追溯提供依据;启用 SEM 安全信息和事件管理系统,集中分析审计日志;

3、身份与权限管理:通过堡垒机,集中管控服务器、数据库等核心设备的访问权限,记录操作日志,实现 “操作可追溯、权限可管控”;部署域控系统,统一管理企业账号,规范权限分配;

4、应急响应与宣导:建立 SRC 安全应急响应中心,制定安全事件应急预案,发生安全事故时快速响应、减少损失;加强员工安全宣导、教育与考试,提升员工安全意识,避免因人为失误导致安全风险。

六、特殊场景安全:覆盖 “薄弱环节”,补齐防护短板
除了核心场景,以下特殊场景也需重点防护,避免成为安全短板:

1、办公场景安全:管控邮件、网盘、打印等办公工具的安全,防范办公过程中的数据泄露;建立员工看板,展示员工安全合规情况,督促员工遵守安全制度;

2、虚拟化与容器安全:加强虚拟机安全、容器安全,防范容器逃逸攻击;采用沙箱安全技术,隔离高危操作和未知程序,降低攻击影响;

3、反欺诈与认证安全:部署反欺诈系统,防范账号盗用、交易欺诈等风险;采用 eID 认证等强认证方式,提升关键操作(如转账、数据导出)的安全性。

总结:安全防护的核心逻辑 ——“技术 + 制度 + 人” 三位一体
企业安全防护不是单一技术的堆砌,而是 “技术防护(网络、主机、数据、开发)+ 制度管理(基线、审计、应急)+ 人员意识(宣导、教育)” 的有机结合。

核心原则是 “最小权限、纵深防御、合规可控”:通过多层防护减少攻击面,通过制度规范操作行为,通过技术手段实时监控响应,最终实现 “事前预防、事中告警、事后追溯” 的全流程安全保障。

你所在的企业在安全防护中遇到过哪些痛点?欢迎在评论区分享~

信息安全法规汇总(金融保险)

信息安全法规汇总(金融保险)

整理资料的时候,发现之前汇总过的一些安全法规,汇总时间大概在24年中:
安全法规金融

一、五篇大文章

“五篇大文章” 是 2023 年中央金融工作会议首次提出的战略部署,指科技金融、绿色金融、普惠金融、养老金融、数字金融五大方向。2025 年 3 月,国务院办公厅印发《关于做好金融 “五篇大文章” 的指导意见》(国办发〔2025〕8 号),明确了到 2027 年的发展目标与实施路径。

普惠金融

  • 核心定位:雪中送炭、服务民生,促进全体人民共同富裕

  • 监管导向:持续加大对民营、小微企业和个体工商户的金融支持,加大首贷、续贷、信用贷、中长期贷款投放;积极服务乡村全面振兴;丰富普惠保险产品供给;巩固拓展脱贫攻坚成果

  • 主要政策文件:《关于银行业保险业做好金融 “五篇大文章” 的指导意见》等

科技金融

  • 核心定位:赋能创新、服务产业,支持高水平科技自立自强

  • 监管导向:构建覆盖科技企业全生命周期的金融服务体系,完善科技信贷、科技保险、股权投资等多元化融资渠道;强化对战略性新兴产业、未来产业的金融支持

  • 主要政策文件:《关于做好金融 “五篇大文章” 的指导意见》等

养老金融

  • 核心定位:健全体系、增进福祉,积极应对人口老龄化

  • 监管导向:发展第三支柱养老保险,支持具有养老属性的储蓄、理财、保险等产品发展;扩大商业养老金试点范围;丰富税优健康保险产品供给

  • 主要政策文件:《关于金融支持养老服务业加快发展的指导意见》等

数字金融

  • 核心定位:提质增效、普惠便捷,以数字技术赋能金融服务

  • 监管导向:加快推进金融机构数字化转型,夯实数据治理与融合应用基础,建设数字金融服务生态;推动数字技术在 “五篇大文章” 各领域的深度应用

  • 主要政策文件:《推动数字金融高质量发展行动方案》(七部门联合印发)等

绿色金融

  • 核心定位:引领转型、服务双碳,促进经济社会发展绿色化低碳化

  • 监管导向:完善绿色金融标准体系,强化环境信息披露,发展绿色信贷、绿色债券、绿色保险等产品;支持传统产业绿色低碳转型

  • 主要政策文件:《关于构建绿色金融体系的指导意见》等

二、行业监管

互联网保险业务监管办法

  • 发布机构:原银保监会(2020 年第 13 号令)

  • 施行时间:2021 年 2 月 1 日

  • 核心内容

    • 共 5 章 83 条,涵盖总则、基本业务规则、特别业务规则、监督管理和附则

    • 厘清互联网保险业务本质,明确保险机构(含保险公司、保险中介机构)为经营主体

    • 规定保险机构应持续提高风险防控水平,健全风险监测预警和早期干预机制

    • 要求自营网络平台在财务、业务、信息系统、客户信息保护等方面与关联方有效隔离

    • 明确线上线下融合业务的监管适用规则,坚持合规经营和有利于消费者的原则

    • 2024 年金融监管总局进一步发布互联网财产保险业务监管补充通知,强化经营条件与整改要求

银行业金融机构全面风险管理指引

  • 发布机构:原银监会(银监发〔2016〕44 号)

  • 发布时间:2016 年 9 月

  • 核心内容

    • 共 8 章 54 条,覆盖风险治理架构、风险管理策略、风险管理政策和程序、管理信息系统和数据质量、内部控制和审计等

    • 明确十大风险类别:信用风险、市场风险、流动性风险、操作风险、国别风险、银行账户利率风险、声誉风险、战略风险、信息科技风险及其他风险

    • 确立四项基本原则:匹配性原则、全覆盖原则、独立性原则、有效性原则

    • 董事会承担全面风险管理最终责任,监事会承担监督责任,高级管理层负责执行

    • 要求建立风险偏好和风险限额体系,将全面风险管理结果应用于资本和流动性充足性评估

保险机构内部审计工作规范

  • 发布机构:原保监会(保监发〔2015〕113 号)

  • 发布时间:2015 年 12 月

  • 核心内容

    • 全面覆盖保险集团(控股)公司、保险公司、保险资产管理公司、再保险公司及其分支机构

    • 强调内审独立性,通过机构设立、人员配备、教育培训等量化指标保障内审客观独立

    • 明确董事会对内部审计体系的建立、运行与维护负有最终责任

    • 鼓励内部审计集中化管理和垂直化管理,规模较小机构可不再单设审计部门

    • 规范审计责任人制度,明晰内审监管统筹规划,由保监会及其派出机构分级实施指导与评价

商业银行数据中心监管指引

  • 发布机构:原银监会办公厅(银监办发〔2010〕114 号)

  • 发布时间:2010 年

  • 核心内容

    • 数据中心包括生产中心和灾备中心,灾备分为同城模式和异地模式

    • 总资产千亿以上且跨省设立分支机构的法人商业银行及省级农信社,应设立异地模式灾备中心,灾难恢复能力达到 5 级(含)以上

    • 其他法人商业银行应设立同城模式灾备中心并实现数据异地备份,灾难恢复能力达到 4 级(含)以上

    • 数据中心规划筹建、正式运营前、场所变更等重大事项需向监管机构报告

    • 要求建立数据中心风险管理策略,定期开展风险评估,对风险分级管理

商业银行业务连续性监管指引

  • 发布机构:原银监会(银监发〔2011〕104 号)

  • 发布时间:2011 年

  • 核心内容

    • 明确重要业务恢复时间目标(RTO)不得大于 4 小时,恢复点目标(RPO)不得大于半小时

    • 业务连续性计划应覆盖重要业务及关联关系、恢复优先次序、关键资源、应急指挥和危机通讯程序

    • 要求制定总体应急预案和重要业务专项应急预案,注重灾难场景设计

    • 每年组织一次自评估,每 3 年进行一次全面评估,持续改进业务连续性管理体系

    • 规范运营中断事件的分级响应、处置流程和报告机制

保险公司信息系统安全管理指引(试行)

  • 发布机构:原保监会

  • 发布时间:2011 年

  • 核心内容

    • 遵循 “积极防御、综合防范” 原则,与业务系统同步规划、同步建设、同步运行

    • 公司法定代表人或主要负责人为信息系统安全第一责任人

    • 信息化工作委员会下设信息安全专业工作机构,指定高管为直接责任人

    • 建立覆盖物理环境、网络、主机系统、桌面系统、数据、存储、灾备、安全事件管理及应用等各层面的安全管理制度

    • 明确安全事件分级响应、处置和上报流程

保险公司内部控制基本准则

  • 发布机构:原保监会(保监发〔2010〕69 号)

  • 施行时间:2011 年 1 月 1 日

  • 核心内容

    • 确立五大内控目标:行为合规性、资产安全性、信息真实性、经营有效性、战略保障性

    • 四项基本原则:全面和重点相统一、制衡和协作相统一、权威性和适应性相统一、有效控制和合理成本相统一

    • 内控体系分为内部控制基础、内部控制程序、内部控制保证三个层次

    • 内控活动分为前台控制(销售)、后台控制(运营)和基础控制(管理)三个层次

    • 覆盖销售控制、运营控制、资金运用控制、基础管理控制四大领域

保险公司信息化工作管理指引(试行)

  • 发布机构:原保监会

  • 发布时间:2009 年

  • 核心内容

    • 适用于保险公司和保险资产管理公司,规范信息化组织架构、制度建设和基础环境建设

    • 公司法定代表人或主要负责人对信息化工作负最终责任

    • 要求建立信息化工作委员会,对信息化重大事项进行决策研判

    • 明确信息化规划、建设、管理、安全全流程要求

    • 强调信息系统风险管理,确保系统安全稳定运行

三、供应链与外包

银行保险机构信息科技外包风险监管办法

  • 发布机构:原银保监会(银保监办发〔2021〕141 号)

  • 施行时间:2022 年 1 月

  • 核心内容

    • 共 7 章 46 条,覆盖治理、准入、监控评价、风险管理、监督管理等

    • 核心原则:不得将信息科技管理责任、网络安全主体责任外包

    • 明确外包分类分级管理,对重要外包实施更严格的管控要求

    • 规范准入前评估、尽职调查、合同条款,对非驻场集中式外包、跨境外包、同业和关联外包提出附加要求

    • 强化网络和信息安全管理,对敏感信息泄露风险持续监测,严格管控远程维护行为

    • 7 类重要外包活动需在合同签订前 20 个工作日向监管部门报告

    • 明确重大风险事件报告情形,包括数据泄露、业务中断、资金损失等

证券期货业网络和信息安全管理办法

  • 发布机构:中国证监会(第 218 号令)

  • 施行时间:2023 年 5 月 1 日

  • 核心内容

    • 适用核心机构、经营机构及信息技术系统服务机构

    • 遵循 “保障安全、促进发展” 原则,建立网络和信息安全防护体系

    • 明确网络安全治理架构,落实主体责任,要求设立信息技术治理委员会和首席信息官

    • 强化数据安全与个人信息保护,规范投资者个人信息处理和共享

    • 完善应急预案和演练机制,核心机构每年至少开展一次应急演练

    • 落实关键信息基础设施安全保护要求,从组织保障、建设评审、监测评估等方面强化管理

    • 规范信息技术服务机构备案管理和持续监管

四、网络安全

银行保险机构网络安全管理办法

  • 状态:2026 年 7 月国家金融监督管理总局发布《银行业保险业网络安全管理办法(征求意见稿)》,正式稿尚未发布

  • 核心框架

    • 共 8 章 72 条,体现大网络安全概念,强调全集团统一管理、科技与业务协同、三道防线协同共治

    • 建立网络安全责任制,党委(党组)、董(理)事会负主体责任,主要负责人为第一责任人

    • 明确网络安全风险管理部门并保持独立性,审计部门负责网络安全审计

    • 按网络安全事件分级标准细化本单位分级规则,较大(三级)及以上事件 2 小时内报告监管

    • 每年至少组织一次应急演练,将重要外包供应商纳入演练范围

    • 针对关键信息基础设施提出更高等级保护要求

金融专网安全管理相关规定

  • 监管主体:国家金融监督管理总局

  • 核心要求

    • 监管数据专网实行分级分类管理,明确各业务部门及受托机构安全职责

    • 定期开展自查,发现安全缺陷立即采取补救措施

    • 归口管理部门定期开展安全管理评估检查,问题整改闭环管理

    • 发生监管数据泄露、系统故障中断 4 小时以上、网络非法入侵等重大安全风险事项,48 小时内向归口管理部门报告

    • 建立安全事件通报工作机制,强化风险预警和协同处置

五、安全防护

境外分支附属机构网络和数据安全管理与勒索病毒防范

  • 文件依据:《关于加强银行保险机构境内外分支附属机构网络和数据安全管理防范勒索病毒攻击的通知》(金办发〔2023〕41 号)

  • 发布机构:国家金融监督管理总局办公厅,2023 年 12 月

  • 核心要求

    • 切实加强境内外分支附属机构网络安全和数据安全统一管理,提高整体安全防护能力

    • 完善网络隔离机制,严格最小权限访问原则,收敛攻击暴露面

    • 加强网络异常行为监测,部署主动式欺骗防御技术,及早发现入侵

    • 强化数据备份与恢复能力,备份数据与生产数据物理隔离,定期验证可恢复性

    • 针对勒索病毒建立专项应急处置预案,明确隔离、取证、恢复、上报全流程

    • 加强对境外机构的安全督导和定期审计,确保集团安全策略有效落地

非银行支付机构网络支付业务管理办法

  • 发布机构:中国人民银行(公告〔2015〕第 43 号)

  • 施行时间:2016 年 7 月 1 日

  • 核心内容

    • 确立支付账户实名制,对个人支付账户实行 Ⅰ、Ⅱ、Ⅲ 类分类管理

    • Ⅰ 类账户:累计交易限额 1000 元,仅需一个外部渠道验证身份

    • Ⅱ 类账户:年累计限额 10 万元,需三个外部渠道验证

    • Ⅲ 类账户:年累计限额 20 万元,需五个外部渠道验证,可购买理财产品

    • 坚持小额便民定位,基于客户银行账户或支付账户提供服务

    • 区分交易验证安全等级,实施差异化交易限额管理

    • 建立客户损失赔付机制和差错争议处理机制,保护消费者权益

六、数据治理

金融数据安全 数据生命周期安全规范(JR/T 0223—2021)

  • 发布机构:中国人民银行

  • 发布实施:2021 年 4 月

  • 核心内容

    • 金融行业推荐性标准,以数据安全分级为基础,建立全生命周期安全防护体系

    • 数据生命周期涵盖采集、传输、存储、使用、删除、销毁六个环节

    • 数据使用细分为 10 个场景,每个场景提出具体安全要求

    • 构建 “数据生命周期安全防护 + 组织保障 + 信息系统运维保障” 三位一体框架

    • 针对不同安全级别的数据,明确差异化的防护措施和管控强度

金融数据安全 数据安全分级指南(JR/T 0197—2020)

  • 发布机构:中国人民银行

  • 发布时间:2020 年 9 月

  • 核心内容

    • 确立数据安全定级五大原则:合法合规性、可执行性、时效性、自主性、差异性

    • 从保密性、完整性、可用性三个维度评估数据安全影响

    • 将金融数据从高到低划分为 5 级、4 级、3 级、2 级、1 级共五个级别

    • 5 级为重要数据,影响国家安全或公众权益;4 级用于重要业务,含高敏感个人金融信息

    • 明确数据定级流程和动态调整机制,为分级防护提供基础依据

银行业金融机构数据治理指引

  • 发布机构:原银保监会(银保监发〔2018〕22 号)

  • 发布时间:2018 年 5 月

  • 核心内容

    • 将数据治理纳入公司治理范畴,建立自上而下的治理体系

    • 三项基本原则:全覆盖原则、匹配性原则、持续性原则

    • 明确董事会、监事会、高管层职责分工,可结合实际设立首席数据官

    • 全面强化数据质量要求,确保数据真实性、准确性、连续性、完整性和及时性

    • 要求将数据应用嵌入业务经营、风险管理和内控全流程,实现数据驱动发展

    • 监管数据纳入治理范畴,法定代表人对监管数据质量承担最终责任

银行保险机构数据安全管理办法

  • 发布机构:国家金融监督管理总局(金规〔2024〕24 号)

  • 施行时间:2025 年 1 月 1 日

  • 核心内容

    • 共 9 章 81 条,是金融监管总局成立后首部数据安全规章

    • 落实 “谁管业务、谁管业务数据、谁管数据安全” 原则

    • 数据分为核心数据、重要数据、一般数据三级,一般数据进一步细分为敏感数据和其他一般数据

    • 建立数据目录和分类分级规范,实施动态管理和差异化保护

    • 敏感级及以上数据操作日志留存:核心数据不少于 3 年,重要 / 敏感数据不少于 1 年

    • 个人身份鉴别数据不得明文存储、传输和展示

    • 敏感级及以上数据实施容灾备份,定期验证可恢复性

    • 数据出境需按国家规定进行安全评估

商业银行信息科技风险管理指引

  • 发布机构:原银监会(银监发〔2009〕19 号)

  • 发布时间:2009 年 6 月

  • 核心内容

    • 法定代表人是信息科技风险管理第一责任人

    • 董事会负责审批信息科技战略,确定可接受风险级别

    • 设立信息科技管理委员会,监督各项职责落实

    • 信息科技风险涵盖自然因素、人为因素、技术漏洞和管理缺陷产生的操作、法律和声誉风险

    • 覆盖信息科技治理、信息科技风险管理、信息安全、信息系统开发测试维护、信息科技运行、业务连续性、外包、内部审计等领域

    • 访问授权遵循 “必需知道” 和 “最小授权” 原则

七、事件上报

证券期货业网络安全事件报告与调查处理办法

  • 发布机构:中国证监会(证监会公告〔2021〕12 号)

  • 施行时间:2021 年

  • 核心内容

    • 网络安全事件分为特别重大事件、重大事件、较大事件、一般事件四级

    • 按系统服务能力异常程度分为严重异常(80% 以上)、中度异常(30% 以上)、轻度异常

    • 发生投资者数据损毁泄露、涉及计算机犯罪等事件应立即报告

    • 应急报告先电话后书面,内容包括时间、地点、经过、影响、处置措施等

    • 应急处置结束后 5 个工作日内提交事件总结报告,30 个工作日内提交补充报告

    • 证监会及其派出机构负责调查处理,可采取调阅资料、实地核查等方式

    • 妨碍报告与调查处理的,依法依规追究责任

非银行支付机构重大事项报告管理办法

  • 发布机构:中国人民银行(银发〔2021〕198 号)

  • 发布时间:2021 年 7 月

  • 核心内容

    • 重大事项分为事前报告事项和事后报告事项两类

    • 事前报告事项(9 类):首次公开发行股票、支付创新产品服务、境外设立分支机构、股权 / 重要资产质押、大额担保、对外投资、支付业务设施重大调整、变更重点外部合作机构等

    • 事后报告事项:经营状况重大变化、重大风险事件、重大安全事故、客户信息泄露、重大诉讼仲裁等

    • 报告要求一事一报,及时、真实、准确、完整,不得迟报、漏报、瞒报、谎报

    • 法人所在地人民银行分支机构为主要监管责任人

八、隐私保护

个人金融信息保护技术规范(JR/T 0171—2020)

  • 发布机构:中国人民银行

  • 发布时间:2020 年 2 月

  • 核心内容

    • 金融行业推荐性标准,从安全技术和安全管理两方面规范全生命周期保护

    • 个人金融信息按敏感程度从高到低分为 C3、C2、C1 三类

      • C3 类:用户鉴别信息,如银行卡密码、交易密码、短信验证码、生物识别信息等

      • C2 类:可识别特定主体的信息,如身份证号、银行卡号、交易流水、财产信息等

      • C1 类:机构内部信息,如开户机构、账户开立时间等

    • 规范收集、传输、存储、使用、删除、销毁各环节的技术防护要求

    • C3 类信息原则上不得留存非本机构信息,支付敏感信息及时清除

    • 对外共享转让需进行安全评估,落实最小必要原则

上海市融资租赁公司、商业保理公司涉个人客户相关业务规范指引

  • 发布机构:上海市地方金融监督管理局(沪金规〔2021〕1 号)

  • 施行时间:2021 年 5 月 1 日

  • 核心内容

    • 适用于上海市融资租赁公司、商业保理公司开展的涉个人客户业务

    • 立足服务实体经济,重点支持符合产业政策的业务方向

    • 涉个人客户业务应在风险可控前提下稳妥审慎开展

    • 规范个人信息收集、使用、存储,遵循合法、正当、必要原则

    • 明确适当性管理要求,充分履行信息披露义务,不得误导性宣传

    • 规范催收行为,严禁暴力催收、骚扰式催收

    • 建立客户投诉处理机制,妥善处理金融消费纠纷

金融机构客户尽职调查和客户身份资料及交易记录保存管理办法

  • 发布机构:中国人民银行、国家金融监督管理总局、中国证监会(2025 年第 11 号令)

  • 施行时间:2026 年 1 月 1 日

  • 核心内容

    • 遵循 “了解你的客户” 原则,识别并核实客户及其受益所有人身份

    • 根据客户风险状况采取差异化尽职调查措施:常规、强化、简化

    • 业务关系存续期间实施持续尽职调查,动态评估客户风险

    • 客户身份资料自业务关系结束后至少保存 5 年,交易记录自交易记账之日起至少保存 5 年

    • 同一介质存有不同保存期限资料的,按最长期限保存

    • 金融机构破产解散时,客户身份资料和交易记录移交监管指定机构

    • 境外汇款单笔 5000 元人民币或等值 1000 美元以上的,需核实汇款人信息准确性

    • 违反规定的,依据《反洗钱法》予以处罚

九、主机与信息技术

证券基金经营机构信息技术管理办法

  • 发布机构:中国证监会(第 152 号令)

  • 施行时间:2019 年 6 月 1 日

  • 核心内容

    • 共 7 章 64 条,覆盖治理、合规与风险管理、数据治理、安全管理、应急管理、服务机构等

    • 设立信息技术治理委员会,由高管及多部门负责人组成

    • 指定首席信息官(CIO),要求 10 年以上信息技术工作经验,其中 3 年以上证券基金行业经验

    • 业务系统上线时同步上线风险管理系统,实现风险识别、监控、预警和干预

    • 重要信息系统备份能力分级要求,证券公司实时系统故障应对能力达到第 4 级

    • 每年至少开展一次应急演练,两年内覆盖全部重要信息系统

    • 信息技术服务机构实行备案管理,明确备案条件和持续监管要求

    • 允许经营机构设立信息技术专业子公司,母子公司共享基础设施

金融信息服务管理规定

  • 发布机构:国家互联网信息办公室

  • 施行时间:2019 年 2 月 1 日

  • 核心内容

    • 金融信息服务指向金融分析、交易、决策活动提供可能影响金融市场的信息和 / 或金融数据的服务

    • 国家网信办负责全国监督管理执法工作

    • 服务提供者履行主体责任,建立内容审核、数据保存、安全保障、个人信息保护等制度

    • 配备专业人员负责内容审核,确保金融信息真实、客观、合法

    • 明确禁止六类信息:虚假金融信息、歪曲货币政策、教唆商业欺诈、虚构市场事件、宣传禁售金融产品等

    • 从事互联网新闻信息服务或特许金融业务需另行取得相应资质

十、支付业务

电子支付指引(第一号)

  • 发布机构:中国人民银行(公告〔2005〕第 23 号)

  • 发布施行:2005 年 10 月

  • 核心内容

    • 规范境内银行业金融机构开展的电子支付业务

    • 电子支付类型包括网上支付、电话支付、移动支付、POS 终端交易、ATM 交易等

    • 电子支付指令与纸质支付凭证具有同等效力

    • 银行应建立健全电子支付安全管理制度,采取有效技术保障措施

    • 客户办理电子支付业务需开立银行结算账户

    • 银行对客户资料和交易信息负有保密义务,不得超出授权范围使用

    • 发起行应确保正确执行客户指令,执行安全程序后客户不得要求变更或撤销

    • 明确差错处理责任划分和客户权益保护机制

信息安全法规汇总(医疗健康)

信息安全法规汇总(医疗健康)

整理资料的时候,发现之前汇总过的一些安全法规,汇总时间大概在24年中:
安全法规金融

一、法律层面

1、《中华人民共和国基本医疗卫生与健康促进法》
由全国人民代表大会常务委员会于 2019 年 12 月 28 日通过,2020 年 6 月 1 日起施行,是我国医疗卫生与健康领域的基础性法律。其中明确国家推进全民健康信息化与健康医疗大数据应用发展,要求制定健康医疗数据技术标准,推动医疗卫生机构建立信息安全制度,为医疗健康领域数据安全、网络安全管理提供了上位法依据。

二、国务院顶层政策文件

1、《国务院办公厅关于促进和规范健康医疗大数据应用发展的指导意见》(国办发〔2016〕47 号)
由国务院办公厅 2016 年 6 月印发,是我国健康医疗大数据领域的顶层设计文件。文件明确健康医疗大数据是国家重要基础性战略资源,提出分阶段发展目标,部署数据资源共享开放、应用深化、产业培育、安全保障等核心任务,确立 “安全可控、规范有序” 的发展原则,是后续行业数据安全制度体系建设的政策源头。

三、行业主管部门规范性文件

2、《国家健康医疗大数据标准、安全和服务管理办法(试行)》
(注:原文 “标注” 应为笔误,正式文件名称为 “标准”)
由国家卫生健康委 2018 年 7 月印发,是健康医疗大数据管理的核心行业规范。文件明确健康医疗大数据的定义与权责边界,从标准体系建设、安全管理、服务管理三大维度作出规定,建立数据分类分级、全生命周期安全管控、安全审查、风险评估等制度,为行业数据安全管理提供直接操作依据。

3、《医疗卫生机构网络安全管理办法》(国卫规划发〔2022〕29 号)
由国家卫生健康委、国家中医药局、国家疾控局 2022 年 8 月联合印发。文件聚焦医疗卫生机构的网络与数据安全管理,落实网络安全等级保护、关键信息基础设施保护要求,明确 “三化六防” 防护原则,规范网络建设运行、数据全生命周期安全、监测预警与应急处置、监督管理等全流程要求,压实医疗机构主体责任,是医疗机构网络安全工作的直接执行规范。

4、《国家医疗保障局关于加强网络安全和数据保护工作的指导意见》
由国家医疗保障局 2021 年 4 月印发,针对医保领域海量敏感数据的安全管理作出专项部署。文件坚持 “安全为本、制度与技术并重” 原则,明确医保信息平台安全防护、数据分类分级保护、访问权限管控、数据安全风险评估、合规共享利用等核心要求,保障医保数据安全与合法开发利用。

四、国家标准与技术规范

1、《信息安全技术 健康医疗数据安全指南》(GB/T 39725-2020)
由国家市场监督管理总局、国家标准化管理委员会 2020 年 12 月发布,2021 年 7 月实施,属于推荐性国家标准。文件规定健康医疗数据的分类分级体系、使用披露原则,覆盖数据采集、存储、传输、使用、开放等全生命周期场景的安全措施,同时给出安全管理与技术实现的具体指引,是行业数据安全防护的核心技术参考标准。

1、《健康医疗数据要素安全共享技术要求》
由中国信通院牵头、互联网医疗健康产业联盟 2024 年 7 月发布的行业技术标准。文件适配数据要素市场化改革需求,聚焦医疗数据安全共享场景,围绕共享准备、共享运营、共享保障三个核心环节提出技术要求,为医疗数据合规流通、价值释放提供技术操作规范。

五、行业自律规范

1、《医疗健康网络数据安全自律公约》
由中国互联网协会互联网医疗健康工作委员会等行业组织 2020 年 11 月发布,属于行业自律性规范。公约引导医疗卫生机构、互联网医疗企业等市场主体落实数据安全责任,要求开展数据资产梳理与分类分级管理、全生命周期安全防护、内部合规评估,规范数据对外合作行为,建立用户举报受理机制,推动行业自主提升数据安全保护能力。

信息安全法规汇总(通用)

信息安全法规汇总(通用)

整理资料的时候,发现之前汇总过的一些安全法规,汇总时间大概在24年中:
安全法规

一、安全法规体系

1. 等级保护 2.0 & 《信息安全等级保护管理办法》

《信息安全等级保护管理办法》由公安部等四部门 2007 年联合发布,是等级保护制度的核心规章;2019 年配套标准全面更新,正式进入等级保护 2.0阶段,已被《网络安全法》明确为法定强制制度。

  • 核心内容:将网络与信息系统按重要程度分为五级,覆盖云计算、大数据、物联网、工业控制、移动互联五大新场景;要求网络运营者完成定级、备案、建设整改、等级测评、监督检查全流程合规,是我国网络安全的基础合规底座。

2. ISO/IEC 27001:2022 信息安全管理体系

国际标准化组织(ISO/IEC)发布的全球通用信息安全管理体系(ISMS)标准,2022 版完成重大更新。

  • 核心内容:从原 14 个控制域调整为 4 大主题 20 个控制域,新增威胁情报、数据脱敏、AI 安全等前沿控制项;属于自愿性认证标准,帮助企业建立全流程、可落地的信息安全管理体系,是全球信息安全领域认可度最高的合规框架。

二、三法一条例

我国网络安全与数据安全的顶层法律框架,构成监管核心依据。

1. 《中华人民共和国网络安全法》

2016 年通过、2017 年施行,2025 年修正、2026 年 1 月施行新法,是我国网络安全领域基础性法律

  • 核心内容:确立网络空间主权、网络安全等级保护、关键信息基础设施保护、网络信息安全、监测预警与应急处置等核心制度,明确网络运营者的法定安全义务,划定网络安全违法的法律责任边界。

2. 《中华人民共和国数据安全法》

2021 年 9 月 1 日施行,我国数据安全领域基础性法律

  • 核心内容:确立数据分类分级保护、数据安全审查、风险评估、应急处置、数据出口管制等核心制度,覆盖数据全生命周期安全管理,明确重要数据的特殊保护要求,统筹数据安全与数据开发利用。

3. 《中华人民共和国个人信息保护法》

2021 年 11 月 1 日施行,我国个人信息保护领域专门法律

  • 核心内容:确立 “告知 – 同意”“最小必要”“目的限定” 等处理原则,明确敏感个人信息特殊保护、个人信息跨境传输规则、个人信息主体权利,设置高额罚则,全面规范个人信息处理活动。

4. 《关键信息基础设施安全保护条例》

2021 年 9 月 1 日施行,国务院发布,是《网络安全法》的核心配套行政法规。

  • 核心内容:明确关键信息基础设施(关基)的认定规则、运营者的专项安全保护义务、监测预警与应急处置机制,重点保护公共通信、能源、交通、水利、金融等重要行业领域的信息基础设施。

三、隐私合规

注:大纲中重复的《App 违法违规收集使用个人信息行为认定方法》已合并说明。

1. 《互联网弹窗信息推送服务管理规定》

2022 年 9 月施行,国家网信办等部门发布。

  • 核心内容:规范弹窗广告、推送信息行为,要求弹窗必须设置显著关闭按钮、不得诱导点击、不得强制推送,限制弹窗频次与展示场景,保护用户知情权与选择权。

2. 《App 违法违规收集使用个人信息行为认定方法》

2019 年由网信办等四部门联合发布。

  • 核心内容:明确 6 大类 31 项违法违规行为的执法认定标准,包括未经同意收集、超范围收集、强制授权、频繁索权、违规共享转让等,是 App 隐私合规监管执法的直接判定依据。

3. 《常见类型移动互联网应用程序必要个人信息范围规定》

2021 年 5 月施行。

  • 核心内容:明确 39 类常见 App 的必要个人信息边界,划定 “最小必要” 的收集范围;规定 App 不得因用户拒绝提供非必要信息,而拒绝向用户提供核心服务功能。

4. 《中华人民共和国民法典》

2021 年 1 月 1 日施行,人格权编设 “隐私权和个人信息保护” 专章。

  • 核心内容:从民事法律层面定义隐私权与个人信息,确立个人信息处理的基本规则,明确个人信息权益的侵权责任与救济路径,是个人信息保护的民事法律基础。

5. 《儿童个人信息网络保护规定》

2019 年 10 月施行,我国首部儿童个人信息保护专门规章。

  • 核心内容:针对不满 14 周岁儿童个人信息,要求处理前必须取得监护人明示同意,设置专门的信息保护规则、安全保障措施与监督管理要求。

6. 《电信和互联网用户个人信息保护规定》

2013 年 9 月施行,工信部发布。

  • 核心内容:规范电信业务经营者、互联网信息服务提供者的用户个人信息收集、使用行为,明确信息安全保障义务与用户查询、更正、删除等权利,是电信互联网领域隐私保护的基础规章。

四、内容合规

1. 《网络信息内容生态治理规定》

2020 年 3 月施行,我国首部网络生态治理专门规章。

  • 核心内容:将网络信息分为正能量内容、违法内容、不良内容三类,明确平台、内容生产者、普通用户的主体责任,构建网络生态综合治理体系,治理网络乱象。

2. 《中华人民共和国电子商务法》

2019 年 1 月 1 日施行。

  • 核心内容:规范电子商务经营活动,明确电商平台的内容审核、知识产权保护、消费者权益保护义务,规制大数据杀熟、虚假宣传、刷单炒信等行为,覆盖电商领域经营与内容双重合规。

3. 《微博客信息服务管理规定》

2018 年 3 月施行。

  • 核心内容:规范微博等短内容平台的信息服务,要求平台落实真实身份认证、内容审核、违法信息处置义务,规范账号运营与信息发布行为。

4. 《互联网群组信息服务管理规定》

2017 年 10 月施行。

  • 核心内容:确立 “谁建群谁负责、谁管理谁负责” 原则,明确群组建立者、管理者的管理责任,要求平台落实群组审核、内容巡查等管理义务,覆盖微信群、QQ 群等各类互联网群组。

5. 《互联网论坛社区服务管理规定》

2017 年 10 月施行。

  • 核心内容:规范论坛、贴吧、社区类服务,要求平台落实用户真实身份认证、内容审核、版块管理责任,规范用户发言与社区运营。

6. 《互联网跟帖评论服务管理规定》

2017 年发布、2022 年修订。

  • 核心内容:规范新闻、论坛等平台的跟帖评论服务,要求落实 “先审后发”、真实身份认证,禁止发布违法违规评论,明确平台的审核与管理责任。

7. 《互联网信息搜索服务管理规定》

2016 年 8 月施行。

  • 核心内容:规范搜索引擎服务,要求显著区分自然搜索结果与商业推广信息,禁止提供违法违规信息搜索服务,落实搜索结果审核与信息安全管理义务。

8. 《规范互联网信息服务市场秩序若干规定》

2012 年 3 月施行,工信部发布。

  • 核心内容:规制互联网领域不正当竞争行为,禁止恶意干扰用户终端、欺骗误导用户、滥用市场支配地位等行为,维护互联网信息服务市场公平竞争秩序。

五、直播合规

1. 《网络直播营销管理办法(试行)》

2021 年 5 月施行,七部门联合发布。

  • 核心内容:针对直播电商场景,明确直播营销平台、直播间运营者、直播营销人员的权责划分,规范直播选品、宣传、交易全流程,落实内容审核、商品合规、消费者保护要求。

2. 《关于加强网络直播规范管理工作的指导意见》

2021 年 2 月发布,七部门联合印发。

  • 核心内容:覆盖秀场直播、电商直播等全品类,从内容发布、账号管理、平台责任、行业自律等维度提出全链条规范要求,重点治理低俗内容、打赏失范、虚假宣传等行业乱象。

六、移动应用合规

1. 《移动智能终端应用软件预置和分发管理暂行规定》

2017 年 7 月施行,工信部发布。

  • 核心内容:规范手机等智能终端的 App 预置行为,要求除基础功能外的预置 App 必须支持用户卸载,禁止擅自预置恶意程序与推广类应用;同时规范应用分发平台的审核管理义务。

2. 《移动互联网应用程序信息服务管理规定》

2016 年发布、2022 年修订施行,网信办发布。

  • 核心内容:规范 App 信息服务全流程,要求 App 提供者落实主体责任、履行备案手续,加强内容审核与个人信息保护,明确应用分发平台的上架审核、动态管理义务。

七、网络安全专项

注:《网络安全法》已在 “三法一条例” 章节介绍,此处不再重复。

  1. 《国家网络安全事件应急预案》:2017 年发布,将网络安全事件分为四级,明确全国统一的应急组织体系、分级响应流程与保障机制,统筹网络安全事件应急处置。

  2. 《网络安全技术 关键信息基础设施边界确定方法》(GB/T 41681-2022):国家标准,明确关基边界的划定原则、方法与流程,为关基认定、安全防护范围界定提供技术依据。

  3. 《关于调整网络安全专用产品安全管理有关事项的公告》:2023 年发布,优化网络安全专用产品的安全认证与检测机制,统一认证标准与产品目录,简化市场准入管理。

  4. 《网络安全审查办法》:2022 年修订施行,针对关基运营者采购网络产品服务、数据处理者开展数据活动等场景开展安全审查,重点防范供应链安全、数据安全等国家安全风险。

  5. 地方数据条例:《深圳经济特区数据条例》(2022 年 7 月)、《上海市数据条例》(2022 年 1 月),地方层面细化数据权益、公共数据开放、数据要素市场化、个人信息保护规则,结合区域特点落地数据安全与发展要求。

  6. 《网络产品安全漏洞管理规定》:2021 年 9 月施行,规范漏洞发现、报告、修补、发布全流程;明确产品提供者的漏洞修复义务,禁止恶意利用、非法售卖漏洞信息,由网信、工信、公安三部门协同监管。

  7. 《公共互联网网络安全威胁监测与处置办法》:2018 年 1 月施行,工信部发布,建立公共互联网安全威胁监测预警与处置机制,明确基础电信企业、域名机构的监测处置责任。

  8. 《公共互联网网络安全突发事件应急预案》:工信部发布,针对公共互联网安全突发事件分级分类,明确应急响应流程与处置措施,保障公共互联网稳定运行。

  9. 《全国人民代表大会常务委员会关于加强网络信息保护的决定》:2012 年发布,我国首部网络信息保护专项立法文件,确立个人信息保护、垃圾信息治理、网络身份管理等基础规则,为后续网络立法奠定框架。

  10. 《通信网络安全防护管理办法》:2010 年 3 月施行,工信部发布,要求通信网络运营单位落实分级防护、风险评估、安全检测义务,保障通信网络安全稳定。

  11. 《计算机信息网络国际联网安全保护管理办法》:1997 年发布、2011 年修订,公安部发布,规范国际联网安全保护,明确联网单位与用户的安全责任,禁止利用国际联网从事违法犯罪活动。

八、主机安全

注:《关键信息基础设施安全保护条例》已在前文介绍,此处补充剩余两项。

  1. 《计算机病毒防治管理办法》:2000 年公安部发布,规范计算机病毒防治管理,禁止制作、传播计算机病毒,明确病毒防治产品的生产销售要求,落实单位与个人的病毒防治责任。

  2. 《计算机信息系统安全保护条例》:1994 年国务院发布、2011 年修订,我国计算机系统安全保护的基础性行政法规,确立计算机信息系统等级保护、安全监督等核心制度。

九、基础设施安全

  1. 《中华人民共和国密码法》:2020 年 1 月 1 日施行,我国密码领域基础性法律,将密码分为核心密码、普通密码、商用密码三类,确立分类管理、应用促进、安全保障制度。

  2. 《商用密码管理条例》:1999 年发布、2023 年修订施行,细化《密码法》要求,规范商用密码科研、生产、销售、服务、进出口全链条管理,推进商用密码应用创新。

  3. 《商用密码应用安全性评估办法》:国家密码管理局发布,规范商用密码应用安全性评估(密评)工作,明确评估范围、流程与标准;关基系统、等保三级以上系统需按要求开展密评。

  4. 《互联网用户账号信息管理规定》:2022 年 8 月施行,规范账号注册、使用与管理,要求账号信息真实合规,禁止假冒仿冒账号,落实账号实名制与信息展示要求。

  5. 《互联网用户公众账号信息服务管理规定》:2017 年发布、2021 年修订,规范公众号、短视频账号等公众账号服务,明确平台与运营者的内容审核、分类管理、实名认证责任。

  6. 《关于加强无线网络安全管理的通知》:规范公共场所、企事业单位的无线网络安全管理,要求落实安全防护技术措施,防范网络攻击与信息泄露。

  7. 《互联网域名管理办法》:2017 年 11 月施行,工信部发布,规范域名注册、解析、服务机构管理,落实域名实名制,保障域名系统安全稳定。

  8. 《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发〔2003〕27 号):2003 年发布,我国信息安全保障工作的纲领性文件,确立 “积极防御、综合防范” 方针,搭建国家信息安全保障体系顶层框架。

  9. 《互联网安全保护技术措施规定》:2006 年 3 月施行,公安部发布,明确互联网服务提供者、联网单位必须落实的安全技术措施,包括日志留存、有害信息防治、网络防护等。

  10. 《中华人民共和国电子签名法》:2005 年施行、2019 年修订,确立电子签名的法律效力,规范电子签名行为,保障电子交易安全。

  11. 《中华人民共和国电信条例》:2000 年发布、多次修订,电信行业基础性行政法规,规范电信市场秩序与服务,明确电信网络安全保护要求。

  12. 《互联网信息服务管理办法》:2000 年发布、多次修订,确立互联网信息服务分类许可制度(经营性 ICP 许可、非经营性 ICP 备案),明确服务提供者的内容安全与安全保护义务。

十、数据安全专项

注:《数据安全法》已在 “三法一条例” 章节介绍,此处补充剩余两项。

  1. 《数据出境安全评估办法》:2022 年 9 月施行,明确数据出境安全评估的适用场景、申报流程、评估内容与监管要求;关基运营者、处理大量个人信息的主体等,数据出境需通过国家网信部门安全评估。

  2. 《网络数据安全管理条例》:2025 年 1 月 1 日施行,国务院发布,衔接 “三法” 要求,细化网络数据分类分级、数据处理者安全义务、重要数据保护、数据跨境、监测预警等规则,是数据安全领域核心配套行政法规。

十一、AI 合规

  1. 《生成式人工智能服务管理暂行办法》:2023 年 8 月施行,我国首部生成式 AI 专门监管规章;确立生成式 AI 服务备案制度,规范训练数据、内容生成、算法安全、个人信息保护,实行分级分类监管。

  2. 《互联网信息服务算法推荐管理规定》:2022 年 3 月施行,规范算法推荐服务;要求提供者落实算法安全责任,保障用户知情权与选择权,禁止算法歧视、诱导沉迷等行为,明确算法备案要求。

  3. 《最高人民法院关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》:2021 年 8 月施行,针对人脸识别民事侵权纠纷,明确侵权认定标准、举证责任与责任承担,强化人脸信息司法保护。

十二、区块链合规

《区块链信息服务管理规定》

2019 年 2 月施行,网信办发布。

  • 核心内容:确立区块链信息服务备案制度,明确服务提供者的主体责任、内容审核义务与安全保障要求,禁止利用区块链从事违法违规活动,规范区块链信息服务健康发展。

从狼烟到5G:人类数据传输进化史,6大核心方式看懂信息传递的变迁

常见数据传输方式


从狼烟到5G:人类数据传输进化史,6大核心方式看懂信息传递的变迁

从古代的狼烟传警、旗语通讯,到如今的 5G 高速下载、卫星实时传输,数据传输的方式一直在迭代升级。本质上,人类的发展史就是一部 “让信息传递更快速、更精准、更遥远” 的进化史。今天就拆解常见的数据传输方式,看看我们是如何一步步打破空间限制,实现 “万物互联” 的。

一、传统原始传输:依赖自然与人力,传递简单信息
在技术落后的年代,数据传输只能借助自然现象或人力物力,核心是 “传递关键信号,而非复杂数据”:
视觉传输:最直观的原始方式,通过视觉信号传递信息。比如狼烟(边境告警)、旗语(战场或航海短距离通讯)、二维码(现代视觉延伸,快速存储并传递文本信息);
声音与震动传输:利用声波或机械振动传递信号,比如古代的号角、锣鼓(传递指令),现代的声波传输(近距离设备配对)、机械振动(特殊场景下的简单信号传递);
触觉与生物质传输:通过身体接触或生物信息传递,比如盲文(触觉识别文字)、气味 / 信息素(生物间的本能信号传递);
介质携带传输:靠实体介质承载信息,人力或物力传递,比如书本信件、竹简(古代文字记录与传递),这是早期 “数据存储 + 传输” 的结合形式。

二、有线传输:依托物理线路,稳定高效的 “信息通道”
工业革命后,有线传输技术出现,通过物理线路构建稳定的传输通道,成为现代通讯的基础:
传统有线:以电线、网线为载体,比如电话线(早期语音与低速数据传输)、网线(以太网传输,办公与家庭网络核心)、电力猫(借助电线实现数据传输,无需额外布线);
高速有线:为满足大容量、高速传输需求,出现光纤(利用光信号传输,带宽大、抗干扰,支撑互联网骨干网)、闭路电视线路(早期视频信号传输);
优势:传输稳定、抗干扰能力强、速度快(尤其是光纤);
适用场景:固定办公场景、家庭网络、互联网骨干网、长距离大容量数据传输(如企业数据中心互联)。

三、无线短距离传输:摆脱线路束缚,适配近距离互联
随着移动设备普及,无线短距离传输技术解决了 “设备间无绳连接” 的需求,核心是 “便捷、快速配对”:
代表技术:蓝牙(设备配对、文件传输,如耳机、音箱连接)、WIFI(局域网无线互联,家庭 / 办公场景高速上网)、NFC(近场通信,如手机支付、设备快速配对)、红外 IrDA(早期设备遥控,如电视遥控器)、超宽带 UWB(高精度定位 + 高速传输,如智能家居互联)、Zig-Bee(低功耗、低速率,适合物联网设备,如传感器通讯);
优势:无需布线、使用灵活、配对便捷;
适用场景:移动设备互联、智能家居、物联网感知层、近距离文件传输与遥控。

四、无线远距离传输:打破空间限制,实现全球互联
无线远距离传输技术让信息突破地域限制,从 “点对点” 走向 “点对面” 的广域覆盖:
蜂窝通讯:面向移动终端的广域无线传输,从 2G GSM(语音 + 短信)、2.5G Edge(低速数据)、3G CDMA(初步互联网访问)、4G LTE(高速移动上网、视频通话),到 5G(超高速、低延迟,支撑物联网与高清视频),持续迭代升级;
卫星通讯:通过卫星作为中继,实现全球无死角覆盖,比如远洋航行、偏远地区的通讯,以及灾害场景下的应急通讯;
物联网专用:针对物联网设备低功耗、广覆盖需求,出现 LoRaWAN、NB-IoT、SIGFOX 等技术,支撑海量传感器数据传输(如智慧农业、环境监测);
传统无线广播:如调频 FM、调幅 AM、电视及数据广播,属于 “一对多” 的单向远距离传输,主要用于信息发布。

五、现代介质传输:实体与数字结合,大容量数据迁移
虽然无线传输普及,但实体介质传输仍在特定场景发挥作用,核心是 “大容量、离线传输”:
代表介质:U 盘、硬盘、光盘(现代实体存储介质,用于离线数据拷贝、大容量文件迁移,如企业数据备份、影视文件传输);
优势:不依赖网络、传输容量大、安全性高(离线传输减少泄露风险);
适用场景:无网络环境下的数据迁移、大容量文件备份与传输、敏感数据的离线传递。

六、电磁波传输:无形的 “信息载体”,支撑无线通讯核心
无论是无线短距离还是远距离传输,核心载体都是电磁波:
电磁波作为无形的 “信息桥梁”,承载着无线电波、微波、红外光等信号,实现信号的远距离传播;
从早期的无线电广播,到如今的 5G、卫星通讯、WIFI,本质上都是通过调制电磁波的频率、振幅,携带数据信息并传输;
电磁波的特性(如频率、波长)决定了传输距离、带宽和抗干扰能力,不同场景下选择不同频段的电磁波适配需求。

总结:数据传输的进化逻辑 ——“更快、更远、更便捷、更海量”
从原始的狼烟旗语,到如今的 5G、卫星互联,数据传输的进化始终围绕一个核心:打破空间、速度、容量的限制。有线传输保障稳定与高速,无线传输提供灵活与广覆盖,实体介质传输补充离线与大容量场景。
未来,随着 6G、量子通讯等技术发展,数据传输将朝着 “超高速、超低延迟、全球无缝覆盖” 的方向演进,进一步支撑物联网、元宇宙、远程医疗等新兴场景。

你平时最常用哪种传输方式?有没有体验过特别便捷或印象深刻的传输技术?欢迎在评论区分享~

记一次红蓝攻防记录

本以为我们的系统安全和网络安全做的很好,静态扫描、动态扫描、组件扫描、主机扫描、网络扫描,都把系统扫烂了,而且有集团安全提供的各安全供应商的各类工具,发现的问题,包括0day漏洞都会尽快修复,于是膨胀了。

邀请了集团及合作的安全专家,对系统的测试环境进行了渗透攻击,我们进行防御,不出意外,意外很快就发生了,很快就收到了被攻破的报告。
被打脸了,攻击路径:
1、在测试环境发布的时候,为了调试方便,开启了一个配置,导致关键组件可以不授权访问
2、该漏洞被蓝军利用,直接获取了数据库、配置中心等内外服务地址和账号密码
3、蓝军通过修改网关配置,直接将配置中心管理界面映射到了外网,获取了配置中心的全部配置
4、通过配置信息,蓝军很快就获取了OBS访问密钥、部分AK/SK信息、数据库地址信息、开放平台配置信息等
*此时安全团队才发现问题,及时进行了干预,阻断了进一步的攻击
5、后续蓝军可以访问数据库,导出数据库信息,直接挂到网关上,外网可以直接下载
6、后续蓝军可以访问OBS,枚举文件,将部分文件挂到网关上,外网可以直接下载
7、后续蓝军可以继续挂马,继续向内渗透攻击其他主机,进一步扩大战果
8、后续可以通过获取的信息,加上社会工程学信息,继续进行渗透
9、后续蓝军可以继续投放勒索病毒等,达到进一步的攻击目的

后续我们进行了集体反思,看似铜墙铁壁的防护,被一行简单的配置全部破掉了。
后续整改措施很多,包括:
1、及时排查和修复此类问题,对开放、测试、生产进行全面整改
2、通过访问日志,确认过往未发生数据泄露问题
3、再次确认网络安全策略,对办公、开发、测试、特别是生产环境进行隔离
4、不仅生产,在测试和开发环境上也要保持配置隔离,宁可增加一些资源
5、不仅生产,在测试和开发环境上也要加强管控,否则问题一定会蔓延到生产环境
6、部分关键信息是明文存储的,必须调整为加密存储
7、非必要,开发及测试环境不对外开放,即使必要,及时关闭
8、加强对软件提供商的管理,避免
9、与多个安全厂商合作,引入外部专家,进一步加强渗透及越权测试

重大黑客攻击事件2025

2025年黑客攻击事件核心趋势
1、AI武器化:黑客利用AI自动生成恶意软件、深度伪造诈骗,攻击速度与质量全面碾压传统防御。
2、勒索产业化:勒索软件攻击创历史新高,通过“加密+泄露”双重勒索,针对医疗、金融等关键行业牟取暴利。
3、 漏洞即时化:漏洞利用速度缩短至24小时内,传统“打补丁”防御模式失效,0day漏洞攻击成为常态。
4、攻击物理化:网络攻击直接导致现实破坏,能源、交通、车企系统遭入侵引发停产、断电等物理世界混乱。
5、内鬼商业化:内部人员勾结外部黑客(如收买客服、员工卖凭据),利用合法权限窃取数据成为高发威胁。

2025年全年:朝鲜IT工作者渗透西方企业
事件经过:朝鲜IT工作者渗透西方企业,将收入输送给朝鲜政权支持武器计划等;美国当局在16个州捣毁运营点,当地协助者为朝鲜威胁组织接收企业配发笔记本电脑,提供远程访问企业环境通道。
攻击方式:身份伪装渗透、内部协助远程访问
造成损失:西方企业核心数据与运营安全受威胁,国际地缘政治驱动的网络攻击态势加剧。

2025年全年:朝鲜黑客全年窃取20.2亿美元加密资产
事件经过:据Chainalysis统计,2025年朝鲜黑客蝉联全球加密货币盗窃榜首,共窃取20.2亿美元;除Bybit外,还包括Phemex交易所被盗8500万美元、Cetus Protocol被盗2.23亿美元、BigONE泄露损失2700万美元、Trust Wallet用户损失700万美元。
攻击方式:多平台针对性盗窃、技术入侵
造成损失:加密货币行业损失惨重,市场信心受挫,大量用户资产受损。

2025年12月:快手直播功能遭黑灰产网络攻击
事件经过:2025年12月22日,快手应用直播功能遭到黑灰产网络攻击,导致直播间出现大量违规内容;快手第一时间启动应急预案,全力开展处置与系统修复,次日中午直播功能逐步恢复正常,其他服务未受影响。
攻击方式:黑灰产针对性网络攻击、违规内容植入
造成损失:此次事件对快手的口碑与股价造成了巨大冲击。

2025年12月:韩国多家医院遭勒索攻击瘫痪
事件经过:韩国多家医院遭遇勒索软件攻击,系统大面积瘫痪。黑客不仅加密了数据,还威胁要曝光患者的敏感病历。首尔某大型医院被迫支付比特币赎金以恢复系统;另一起事件中,黑客通过缺乏防护的旁路网络攻陷主服务器,幸被社会保障信息服务中心及时发现并指导“拔网线”阻断,避免了更大损失。
攻击方式:勒索软件攻击、双重勒索(加密+泄露威胁)
造成损失:大量患者隐私面临泄露风险,部分医院运营中断,暴露了医疗机构在网络安全防御上的巨大漏洞和成本困境。

2025年11月:瑞士银行遭Qilin勒索团伙攻击
事件经过:瑞士私人银行Habib Bank AG Zurich成为勒索软件团伙Qilin的攻击目标。黑客利用远程桌面服务漏洞入侵,窃取了2.56TB的核心业务数据,包括企业贷款合同和私人银行客户资料。
攻击方式:漏洞利用(RDP)、数据窃取、勒索
造成损失:拒绝支付赎金后,部分数据被上传至暗网,引发瑞士金融市场监督管理局(FINMA)的专项审查,对瑞士银行业的声誉造成打击。

2025年11月:意大利Stellantis全球停产事件
事件经过:知名车企tellantis遭遇严重网络攻击,攻击者利用SAP NetWeaver系统中的两个高危漏洞(CVE-2025-31324等),在未经授权的情况下上传木马并控制服务器。为防止攻击扩散,车企被迫关闭全球IT系统。
攻击方式:供应链/系统漏洞利用(SAP系统)、横向移动
造成损失:全球多地工厂被迫停产,经销商无法注册新车,数百万用户无法享受维保服务,预计每周造成至少5000万英镑的巨额损失,且恢复周期漫长。

2025年8月:玛莎百货(M&S)勒索攻击案
事件经过:英国零售巨头玛莎百货遭受“Scattered Spider”黑客组织攻击。攻击者通过社会工程学手段,冒充员工骗取第三方IT服务商(塔塔咨询)的信任,重置了内部账户密码并关闭了多因素认证(MFA)。
攻击方式:社会工程学(钓鱼)、第三方供应链攻击
造成损失:导致线上业务瘫痪近2个月,实体店支付和提货服务中断,直接经济损失高达1.36亿英镑,上半年利润暴跌99%。

2025年8月:Oracle EBS零日漏洞大规模利用攻击
事件经过:勒索团伙Clop利用甲骨文企业资源规划套件(Oracle E-Business Suite)多个零日漏洞(含CVE-2025-61882)发起大规模数据盗窃活动,受害机构包括哈佛大学、达特茅斯学院、宾夕法尼亚大学、菲尼克斯大学、Logitech、GlobalLogic、大韩航空及Envoy等。
攻击方式:零日漏洞利用、数据窃取
造成损失:多家知名机构敏感数据泄露,企业核心ERP系统安全防线告急,修复与合规成本高昂。

2025年7-10月:开发者工具链系列攻击
事件经过:攻击者以npm仓库、VSCode扩展市场、PyPi软件包索引为目标实施多起攻击,典型案例包括Shai-Hulud活动感染数百个npm软件包窃取开发者密钥和API凭证,Glassworm攻击通过恶意VSCode扩展分发勒索软件和挖矿程序,IndonesianFoods活动向npm仓库上传数十万个恶意或垃圾软件包。
攻击方式:恶意软件包植入、供应链渗透
造成损失:软件开发生命周期各环节被渗透,威胁向下游数以万计的应用传导,大量企业面临数据泄露与系统被控制风险。

2025年7月:俄罗斯航空公司大规模网络攻击
事件经过:亲乌克兰黑客组织Silent Crow与白俄罗斯“网络游击队”联合攻击俄罗斯航空公司,破坏约7000台服务器,核心信息系统严重受损,40余架次航班被迫取消或延误,正值旅游旺季导致莫斯科谢列梅捷沃机场航班信息显示屏大面积飘红。
攻击方式:协同网络攻击、系统破坏
造成损失:航空运营秩序混乱,营收受损,旅客出行受阻,企业声誉受影响。

2025年6月~8月:Salesforce大规模数据盗窃攻击
事件经过:Salesforce成为数据盗窃和勒索高频目标,攻击者通过泄露账户、OAuth令牌及第三方服务漏洞获取客户数据,影响谷歌、Cisco、Chanel、Pandora、安联人寿、农夫保险、Workday等知名机构。
攻击方式:账户泄露利用、OAuth令牌窃取、第三方服务漏洞渗透
造成损失:多个行业知名企业数据泄露,SaaS平台生态安全风险凸显。

2025年6月:160亿条登录凭证暗网泄露事件
事件经过:CyberNews团队发现含160亿条登录凭证的超级数据集在暗网流通,涉及Apple、Google、Facebook等全球主流平台;数据源自多年信息窃取木马日志、既往数据库泄露拼盘,虽部分年代久远,但用户密码复用导致撞库攻击风险激增。
攻击方式:数据汇集后暗网流通
造成损失:全球大量用户面临账号被盗、身份盗用风险,各平台需强化账号安全验证机制。

2025年6月:Qilin勒索软件攻击医疗行业
事件经过:Qilin勒索软件团伙成为年度最活跃团伙,81家受害者中52家为医疗行业;利用Fortinet产品未修复漏洞(CVE-2024-21762和CVE-2024-55591)获取权限,部署勒索软件并窃取电子健康记录、保险记录等敏感数据,采用法律主题勒索手段并设“联系律师”功能和自动化谈判工具施压。
攻击方式:漏洞利用、勒索软件攻击、数据窃取
造成损失:医疗行业数据安全受重创,多家医院运营受影响,患者隐私泄露,大量医疗机构被迫支付赎金。

2025年5月:广电运通遭台独黑客攻击
事件经过:广电运通自助设备后台系统遭网络攻击,导致服务中断。经警方溯源,确认系中国台湾民进党当局豢养的黑客组织所为。
攻击方式:网络资产探测、钓鱼邮件、漏洞利用
造成损失:网络服务中断数小时,部分用户隐私信息疑遭泄露,暴露了针对大陆军工、能源等领域日益频繁的网络渗透活动。

2025年5月:贵州政务服务系统被利用诈骗事件
事件经过:贵州政务服务系统遭攻击后,被诈骗分子利用,诱导群众进行操作,造成群众财产损失400余万元。
攻击方式:系统入侵后恶意利用
造成损失:群众直接财产损失400余万元,暴露公共部门安全治理缺失,损害政府公信力。

2025年5月:Coinbase加密货币平台数据泄露
事件经过:黑客通过贿赂客服人员获取权限,非法获取约9.7万名用户敏感信息,涵盖姓名、银行账户信息、身份证、交易记录等,Coinbase拒绝支付赎金,导致股价大跌。
攻击方式:社会工程学+内部人员勾结
造成损失:损失预计1.8亿-4亿美元,暴露加密货币平台在内部人员管理与数据访问控制上的漏洞,企业市值受影响。

2025年5月:AT&T重大数据泄露
事件经过:攻击者在暗网泄露8600万条AT&T客户记录,包含个人敏感信息。
攻击方式:数据窃取后暗网泄露
造成损失:对用户隐私与企业声誉造成严重影响,AT&T面临用户信任危机与潜在的法律诉讼。

2025年4月:日产聆风电动车漏洞事件
事件经过:研究人员在第二代日产聆风电动车中发现严重漏洞(CVE-2025-32059),黑客可利用蓝牙协议栈缺陷远程突破车载防火墙。
攻击方式:蓝牙协议栈缺陷利用、远程入侵
造成损失:攻击者能直接控制车门、车灯甚至转向系统,暴露汽车供应链如博世组件安全标准缺失;虽未造成大规模车祸,但为智能网联汽车安全敲响警钟。

2025年4月:SK Telecom数据泄露事件
事件经过:韩国最大运营商SK Telecom被披露发生数据泄露,泄露2300万用户个人信息,包括手机号码、USIM卡认证密钥等,黑客自2021年潜伏至2025年才被发现。
攻击方式:长期潜伏式数据窃取
造成损失:SK Telecom被处以约7亿元人民币罚款,暴露企业长期防御失效问题,用户信息安全受到严重威胁。

2025年4月:耶鲁大学医疗系统数据泄露
事件经过:耶鲁大学医疗系统发生数据泄露事件,于4月披露,泄露约555.6万名患者敏感信息,包括社会安全号、医疗记录编号等。
攻击方式:未明确,疑似系统漏洞利用或内部权限滥用
造成损失:成为美国年度最大医疗数据泄露事件,凸显医疗行业高价值目标属性,相关患者面临隐私泄露与身份盗用风险,医院面临监管罚款与法律诉讼。

2025年3月~5月:内部威胁商业化系列事件
事件经过:多起内部威胁事件爆发,Coinbase前支持代理协助黑客入侵导致6.9万名客户信息泄露并被逮捕;CrowdStrike截获内部人员向黑客提供系统实时截图获2.5万美元报酬;巴西中央银行1.4亿美元劫案中,银行员工以920美元出卖特权凭据。
攻击方式:内部人员勾结、特权凭据出卖
造成损失:企业核心数据与资金安全受严重威胁,行业对内部人员管控重视度提升。

2025年3月:AI系统提示注入攻击事件
事件经过:微软365 Copilot、谷歌Gemini等AI助手被发现存在零点击数据泄露漏洞,攻击者通过隐藏指令的邮件或图片,绕过AI安全规则,窃取用户敏感信息或执行恶意操作。
攻击方式:提示注入攻击(隐藏指令绕过安全规则)
造成损失:标志着AI系统本身成为新的攻击面,传统安全防护机制对提示注入攻击基本失效,大量AI用户敏感信息面临泄露风险。

2025年2月:PornHub 94GB敏感数据泄露事件
事件经过:勒索团伙ShinyHunters通过渗透第三方分析服务商Mixpanel,窃取PornHub约94GB敏感数据,含超2亿条Premium会员搜索、观看及下载记录;攻击者威胁不支付赎金则公开订阅者详细活动轨迹。
攻击方式:第三方服务商渗透、数据窃取、勒索威胁
造成损失:会员隐私严重泄露,面临“名誉抹杀”风险,平台用户信任度暴跌,面临法律诉讼与声誉危机。

2025年2月:Bybit加密货币盗窃案
事件经过:2025年2月21日,Bybit遭遇史上最大规模加密资产盗窃案,攻击者从以太坊冷钱包窃取约14.4亿美元资产;FBI证实与朝鲜Lazarus集团有关,攻击者入侵Safe{Wallet}开发者设备操纵交易审批流程;事件引发市场巨震,24小时内全网超15万人爆仓,爆仓总金额超4.56亿美元。
攻击方式:开发者设备入侵+多签钱包篡改
造成损失:损失约14.4亿美元,加密货币市场动荡,大量投资者资产受损。

2025年2月:哈尔滨亚冬会遭国家级APT攻击
事件经过:美国NSA下属特定入侵行动办公室(TAO)通过荷兰跳板IP,对赛事注册/管理系统、信息发布系统、抵离管理系统等发起27万次攻击,峰值每秒2300次,尝试激活Windows隐藏后门,目标还包括黑龙江能源、交通等关键基础设施。
攻击方式:国家级DDoS+APT混合攻击
造成损失:虽未造成赛事中断,但凸显大型国际活动与关键基础设施面临的地缘政治驱动型网络威胁,推动我国升级AI驱动的实时防御与溯源体系。

2025年1月:西北能源基地DNS篡改事件
事件经过:境外组织试图篡改中国西北某能源基地的路由器DNS配置。
攻击方式:DNS配置篡改、针对性关键基础设施攻击
造成损失:攻击意图为阻断数据传输引发区域性停电,甘肃网警72小时内完成反制;该事件被称为数字珍珠港级别的尝试,显示国家级攻击正从窃密转向破坏。

2025年1月:OpenAI ChatGPT API漏洞攻击
事件经过:攻击者利用OpenAI ChatGPT API中的内存损坏漏洞发起攻击。
攻击方式:API内存损坏漏洞利用
造成损失:导致用户对话历史记录和支付信息泄露,凸显AI服务商大模型及API接口安全的重要性,给全行业敲响数据安全警钟。

什么是APT攻击,如何防护APT攻击

一、什么是高级持续性威胁(APT)?
高级持续性威胁(Advanced Persistent Threat,APT),又叫高级长期威胁,是一种复杂的、持续的网络攻击,包含三个要素:高级、长期、威胁。高级是指执行APT攻击需要比传统攻击更高的定制程度和复杂程度,需要花费大量时间和资源来研究确定系统内部的漏洞;长期是为了达到特定目的,过程中“放长线”,持续监控目标,对目标保有长期的访问权;威胁强调的是人为参与策划的攻击,攻击目标是高价值的组织,攻击一旦得手,往往会给攻击目标造成巨大的经济损失或政治影响,乃至于毁灭性打击。
用一句话总结一下:不怕贼偷,就怕贼惦记,特别怕专业的贼长期惦记。

二、高级持续性威胁(APT)的攻击阶段
APT攻击者通常是一个组织,从瞄准目标到大功告成,要经历多个阶段,在安全领域这个过程叫做攻击链。每个厂家对于攻击链的步骤定义略有差异,但本质上相差不大。
阶段1、信息收集
攻击者选定目标后,首先要做的就是收集所有跟目标有关的情报信息。这些情报可能是目标的组织架构、办公地点、产品及服务、员工通信录、管理层邮箱地址、高层领导会议日程、门户网站目录结构、内部网络架构、已部署的网络安全设备、对外开放端口、企业员工使用的办公OS和邮件系统、公司web服务器的使用的系统和版本等等。
阶段2、外部渗透
2.1、信息收集完成后,就要考虑如何渗透到组织内部。从钓鱼邮件、web服务器还是U盘入手?如果是钓鱼邮件,利用哪种客户端软件的零日漏洞?如果是web服务器,目标用户最常去的网站有哪些?
2.2、渗透手段确定后,下一步则需要制作特定的恶意软件。通常,攻击者所在组织会有专门的一拨人从事零日漏洞的挖掘和利用,他们也会密切关注一些漏洞报告平台上的最新公告,利用这种公开或半公开披露的漏洞原理以及可能的POC代码来进一步制作自己的趁手武器,例如带有恶意代码的pdf文件或office文件。这种恶意代码被称作shellcode,往往短小精悍,采用代码混淆、加壳、加密等反侦测手段,并在投递之前用各种最新的防病毒软件检测一遍,以期在投递到目标网络之后尽可能不被发现。
2.3、恶意软件制作好,下一步是把它投递到目标网络内。常用的手法包括邮件的附件、网站(挂马)、U盘等。
a、对于钓鱼邮件攻击,黑客务必要精心构造一封足以乱真的邮件内容,邮件标题、邮件内容、附件的名称和类型,都要让收件者放松警惕,产生兴趣,最终打开邮件附件或邮件正文中的URL链接。例如2020 年结合疫情热点发送钓鱼邮件或制作诱饵文件,成为了全球高级持续性威胁的普遍趋势。
b、对于网站(挂马),要根据攻击目标的兴趣爱好,选择一个合适的网站下手,这个网站必须存在可被利用的零日漏洞,然后对网站展开渗透和攻击,攻破后放上一个能自动在后台进行下载的脚本,让访问该网页的目标用户在不知不觉中就把含有恶意软件下载到本地,同时利用浏览器漏洞来安装执行。
c、而使用U盘载体来投递恶意软件的攻击行为,一般需要近距离的接触。当攻击目标不在internet上,不连接外网时,是一种手段。
阶段3、命令控制
当目标用户使用含有漏洞的客户端程序或浏览器打开带有恶意代码的文件时,就会被恶意代码击中漏洞,下载并安装恶意软件,恶意软件通常是一个体积很小的远程控制工具,业内简称为RAT(即Remote Administration Tool,或Remote Access Trojan),用于与控制服务器建立C&C信道。恶意程序一般还会提升权限或添加管理员用户,把自己设置为开机启动,甚至在后台悄悄关闭或修改主机防火墙设置,以让自己尽可能不被发现。
阶段4、内部扩散
同一个组织机构内部的办公主机往往都是相同的系统、类似的应用软件环境,因此很大程度上具备相同的漏洞,攻陷一台内网主机后,恶意程序会横向扩散到子网内其他主机或纵向扩散到企业内部服务器。由于RAT具备键盘记录和屏幕录像功能,因此很容易获取用户的域密码、邮箱密码及各类服务器密码。
阶段5、数据泄露
聪明的黑客在攻击的每一步过程中都通过匿名网络、加密通信、清除痕迹等手段来自我保护,在机密信息外发的过程中,也会采用各种技术手段来避免被网络安全设备发现。一方面化整为零,将机密信息打散、加密或混淆,避免DLP设备通过关键字扫描发现泄密;另一方面会限制发送的速率,以尽量不超过各类安全设备的检测阈值。

三、高级持续性威胁(APT)的特点
1、攻击者组织严密:往往是一个组织发起的攻击,可能具有军事或政治目的,有时会与某个国家关联在一起,而且背后往往有强大的资金支持。
2、针对性强:攻击者不会盲目攻击,一般会很有针对性的选择一个攻击目标,该目标往往具有军事、政治、经济上的较高价值。
3、手段高超:APT攻击的恶意代码变种多且升级频繁,结合尚未发布的零日漏洞,使得基于特征匹配的传统检测防御技术很难有效检测出攻击。
4、隐蔽性强:APT攻击者具有较强的隐蔽能力,不会像DDoS攻击一样构造大量的报文去累垮目标服务器,基于流量的防御手段很难发挥作用;在整个过程中都会使用高级逃逸技术来刻意躲避安全设备的检查,在系统中并无明显异常,基于单点时间或短时间窗口的实时检测技术和会话频繁检测技术也难以成功检测出异常攻击。
5、持续时间长:攻击者一般都很有耐心,渗透过程和数据外泄阶段往往会持续数月乃至数年的时间。

四、高级持续性威胁(APT)的典型案例
1、Google Aurora极光攻击
2010年,Google Aurora极光攻击是由一个有组织的网络犯罪团伙精心策划的有针对性的网络攻击,攻击团队向Google发送了一条带有恶意连接的消息,当Google员工点击了这条恶意连接时,会自动向攻击者的C&C Server(Command and Control Server)发送一个指令,并下载远程控制木马到电脑上,成为“肉鸡”,再利用内网渗透、暴力破解等方式获取服务器的管理员权限,员工电脑被远程控制长达数月之久,其被窃取的资料数不胜数,造成不可估量的损失。

2、震网攻击
2010年,“震网”病毒成功攻击了YL国的西门子离心机的工控软件,仅仅2个月,通过提高离心机转速,报废离心机约1000台,导致该国H计划进度至少推迟两年。据报道,“震网”是由多个国家发起的针对YL国设施的定向网络攻击事件, 但一个编程错误使蠕虫扩散到了其它不支持的操作系统上,才导致其在2010年6月被白俄罗斯安全人员捕获。
“震网”利用了7个漏洞,其中4个是零日漏洞。由于攻击目标不在Internet上,不连接外网,初期“震网”是经由特工之手将U盘插入目标系统或网络的。“震网”还应用了非常多的隐身、伪装、欺骗手法,例如,它的漏洞利用程序瞄准的是系统内核级别,以此逃脱反病毒软件的扫描,实现“隐身”;它会仔细跟踪自身在计算机上占用的处理器资源情况,只有在确定震网所占用资源不会拖慢计算机速度时才会将其释放,以免被发现,它还盗用了两家公司的数字签名,数字签名是程序的合法证明,公司一般会对数字签名进行额外的安全防护。

3、SolarWinds供应链事件
2020年12月网络安全公司 FireEye披露其公司购置的网管软件厂商SolarWinds相关软件中存在后门,该后门通过HTTP与第三方服务器进行通信。SolarWinds对全球客户展开排查,经排查发现,多家大公司均被攻击者通过该软件作为入口而成功渗透。此外,多个政府机构也可能已经沦陷;世界500强企业中,也有超过9成受到影响;全球至少30万家大型政企机构受到影响。

4、国家授时中心攻击事件
2023年8月至2024年6月,漂亮国攻击势力,对国家授时中心进行了长期的APT攻击行为,攻击方式初步披露为:通过境外手机操作系统漏洞渗透员工手机,通过手机获取登录凭证,进一步攻击内网,对内网系统进行渗透。攻击中用到了大量的先进工具,长时间持续进行潜伏渗透,最后被破获。

五、如何应对高级持续性威胁(APT)?
1、建立多层防御体系:针对APT攻击的多阶段特点,需要建立多层防御体系,包括网络层、应用层和用户层等。
2、强化安全意识培训:加强对员工的网络安全意识培训,特别是针对钓鱼邮件等APT攻击手段。
3、定期更新和打补丁:定期对设施进行补丁、升级及安全测试,尽可能减少弱点。
4、实施多层次防御:采取多层次的安全措施,包括防火墙、入侵检测系统(IDS)和入侵防御系统(IPS)。
5、纵深防御策略:全面的纵深防御策略对于打击APT攻击至关重要,包括实施多层安全控制,例如强大的周边防御、网络分段、端点保护、入侵检测系统、数据加密等。
6、安全意识培训:提高员工的安全意识培训,尤其是针对Spear Phishing等APT攻击手段。
7、定期更新和及时打补丁:制定周密的补丁管理程序,确保所有软件和系统都保持最新状态,关闭潜在的安全漏洞。
8、分析出站流量:分析出站流量而不是仅仅关注入站流量对于检测和阻止APT攻击至关重要。
9、系统硬化:通过系统硬化、特权提升防护、角色管理以及使用标准化命令等技术可以帮助识别和遏制APT攻击。
10、外部监控:外部监控可以帮助发现隐藏在受损主机上的恶意活动。

参考地址:
什么是高级持续性威胁(APT)?