【工业信息安全动态】《网络数据处理安全规范》征求意见稿发布;我国提出《全球数据安全倡议》;5个工业信息安全漏洞发布(9月)

收藏
关键词: 征求意见
资讯来源:宁波市经信局
发布时间: 2020-09-18

一、工业信息安全法律法规、政策文件及标准规范

重磅国标《网络数据处理安全规范》征求意见稿发布

目前,数据安全成为热点,国际国内均希望通过法律手段加强数据安全保障,一方面要保障国家安全,另一方面要保障公众权益,同时还要推动数据的应用,保障组织的权益,相关的法律法规也相继出台,或即将出台。已经出台的法律主要是《民法典》、《网络安全法》,即将出台的《数据安全法》、《个人信息保护法》,《数据安全管理办法》等,尽管没有专门的强制性标准,但通过法规和等级保护制度对数据安全提出了明确的要求。《网络数据处理安全规范》结合当前数据安全相关标准与法规的要求,规定了网络运营者利用网络开展数据处理活动应遵循的安全规范。本标准适用于网络 运营者规范数据处理活动,提高数据安全管理和个人信息保护水平,主管监管部 门对网络运营者数据处理活动进行监督管理,以及第三方评价机构开展相关评价工作。具体内容包括:从数据识别、分级分类、风险防控、审计追溯等方面提出 数据处理总体要求;对数据收集、传输和存储、加工、公开、定向推送及信息合成、个人信息查阅/更正/删除及用户账号注销、私人信息和可转发信息的处理方式、投诉、举报受理处置、访问控制与审计、向他人提供、数据删除和匿名化处理、数据出境、第三方应用等方面提出数据处理具体要求。


我国提出《全球数据安全倡议》

2020年9月8日上午,国务委员兼外长王毅在“抓住数字机遇,共谋合作发展”国际研讨会高级别会议上发表题为《坚守多边主义 倡导公平正义 携手合作共赢》的主旨讲话,提出《全球数据安全倡议》。王毅表示,当前正处在新一轮科技革命和产业变革蓄势待发的历史时刻。各国面临促进数字和实体经济融合发展、加速新旧发展动能转换、打造新产业和新业态的共同任务。全球数据正在成为各国经济发展和产业革新的动力源泉。与此同时,数据安全风险对全球数字治理构成新的挑战。各国亟需加强沟通、建立互信,密切协调,深化合作,共商应对数据安全风险之策,共谋全球数字治理之道。 




二、全球重大工业信息安全事件

德国威步公司CodeMeter产品被爆六个严重漏洞使工业控制系统面临重大风险

工业网络安全公司Claroty 9月8日在其博客上发表文章称,德国Wibu-Systems公司生产的一款流行的许可和DRM解决方案CodeMeter中存在的六个漏洞能会使工业系统遭受远程攻击,包括关闭设备或进程、提供勒索软件或其他恶意软件或执行进一步的利用。罗克韦尔、施耐德、西门子、万可及菲尼克斯电气(PHOENIX CONTACT)都已确认其产品受到这些漏洞的影响。

Claroty研究人员在CodeMeter中发现了各种类型的漏洞,包括可用于更改或伪造许可证文件的内存损坏错误和加密漏洞。研究人员展示了如何在无需身份验证的情况下远程利用某些漏洞来发起拒绝服务(DoS)攻击或实现任意代码执行。

在研究人员描述的一种攻击情形中,攻击者建立了一个网站,旨在将恶意许可证推入诱骗该站点的用户的设备。流氓许可证在由CodeMeter处理后,可以生成DoS条件或允许攻击者执行任意代码。在不同的攻击场景中,研究人员通过创建自己的CodeMeter API和客户端来实现远程代码执行,使其能够将命令发送到任何运行CodeMeter的设备。



美国工业控制系统计算机紧急响应小组(ICS-CERT)9月8日也发布了有关这些漏洞的建议,其中一个漏洞的CVSS评分定为10.0,为最高的严重等级。

数据中心巨头Equinix遭遇勒索软件攻击,被勒索450万美元

近日,数据中心运营巨头Equinix遭遇Netwalker勒索软件攻击,被要求支付450万美元的赎金来解密被加密的数据以及承诺不公布被窃数据。Equinix成立于1998年,是全球最大的IBX数据中心和托管服务提供商,在5大洲拥有210个数据中心,连接了4000多家企业、云、数字内容和金融公司,拥有24亿美元资产的互连力量。

有消息称Equinix遭遇Netwalker勒索软件攻击,并分享了一封勒索信:



勒索信息展示了Equinix如何被入侵,攻击何时发生,以及有哪些数据被窃的信息。与大多数Netwalker勒索信不同的是,该勒索信中有一个关于受害者被窃数据的截图的链接。



如下图所示,其中含有多个不同的文件夹,从文件夹名字来看含有财务信息、审计和数据中心报告等内容。



截图中的文件名包含的数据中心和工程师名字位于澳大利亚办公室,这表明应该是澳大利亚办公室网络被入侵了。文件夹中最新的时间戳是2020年9月7日。勒索信中含有一个Netwalker Tor 支付网站的链接,要求支付450万美元或455比特币的赎金。如果没有在一定时间内支付,勒索赎金将会翻倍到900万美元。



三、工业信息安全预警信息


2020年9月1日—9月15日国家信息安全漏洞库(CNNVD)共发布各类系统漏洞共596个,其中涉及工业系统或工业设备的漏洞5个,全部为中危或以上漏洞,其中超高危漏洞1个,高危漏洞2个,中危漏洞2个。上述漏洞中厂商已发布升级补丁1个,未发布升级补丁4个。


扫码了解漏洞详情




来源:软件与信息服务业处、信息技术发展中