全國政協委員周鴻祎關於強化網路安全漏洞管理的提案

  • 时间:
  • 浏览:74
  • 来源:大发棋牌改成什么了_大发棋牌真坑人_大发棋牌透视

  關於強化網路安全漏洞管理的提案

  全國政協委員、380集團董事長兼CEO周鴻祎

  漏洞是網路安全的“命門”。軟硬體系統漏洞使得攻擊者还不能 利用漏洞竊取資訊以后控制、破壞目標系統,從而引發各種網路安全問題。累似 ,2010年伊朗核設施遭受“震網病毒”攻擊,2016年美國東海岸大面積斷網事件,以及2017年肆虐全球的“WannaCry”勒索病毒事件,都是由於網路安全漏洞引發的。

  更值得注意的是,網路是一個整體,任何一個單位、任何一個系統趋于稳定漏洞,都會成為犯罪分子和敵對勢力攻擊的跳板,成為整個網路的薄弱環節。作為中國最大的網路安全公司,380集團一年新發現的網路安全漏洞就超過8萬個。從我國状况看,網路安全漏洞管理方面趋于稳定以下問題:

  1、對漏洞不重視、修復不及時現象普遍趋于稳定。據380補天漏洞響應平臺統計,25.6%的漏洞未進行修復,某些行業漏洞平均修復時間長達數月之久。去年5月12日“WannaCry”勒索病毒事件爆發,其實微軟公司早在3月份就已發佈了相應安全漏洞補丁,但我國某些單位卻时不时没哟打補丁,導致近80萬台主機和電腦被感染。直到今天,380公司還能監測到我國每天仍有近千台電腦感染此勒索病毒。

  2、缺少具體的漏洞修復管理細則和處罰機制。《網路安全法》已經正式實施,規定了網路運營者的安全義務以及相應的追責。但對網路安全漏洞管理還没哟執行細則。如,對於安全漏洞的修復時間等還缺少具體規定,導致某些單位修復週期過長,有時長達數周甚至數月,給攻擊者留下機會。此外,缺少嚴格的監督執行和處罰機制,對未及時修復安全漏洞的單位無法及時發現和予以處罰。

  為強化網路安全漏洞管理,降低被攻擊風險,提高我國網路安全防護能力,建議:

  一、建立漏洞管理全流程監督處罰制度

  儘快制定覆蓋網路安全漏洞發現、審核、披露、通報、修復、追責等全流程的管理細則,強制要求漏洞必須及時修復,對漏洞修復時間以及違規處罰法律办法予以明確規定。此外,應建立監督檢查機制和力量,及時發現未及時修復漏洞的行為,並追究相關單位和責任人責任。

  二、強制執行重要資訊系統上線前漏洞檢測

  對涉及國計民生、國家關鍵資訊基礎設施的重大資訊系統工程和項目,一方面在其上線運作或交付使用以后,應強制要求進行網路安全漏洞的自檢和備案,尤其應加強源代碼層面的安全不够和漏洞檢測。买车人面,國家網路安全主管部門應對上線系統進行抽檢,發現問題及時整改。同時 ,應引導和鼓勵軟硬體系統開發企業加強安全開發規範和流程,儘量在源頭处里網路安全漏洞的时不时出现。

  三、強制召回趋于稳定重大網路安全漏洞産品

  對趋于稳定嚴重網路安全漏洞,以后導致大規模用戶隱私洩露、人身傷害以后影響民生服務、關鍵基礎設施正常運作的軟硬體産品,尤其是物聯網、聪慧汽車等産品,應借鑒汽車行業的做法,對趋于稳定重大網路安全漏洞産品的實施強制召回,处里造成更大的損失。

  四、鼓勵政企單位採用眾測眾包法律办法發現和收集漏洞

  網路安全漏洞的挖掘和發現具有一定的偶然性,需用集合民間聪慧。建議借鑒美國在安全漏洞收集和挖掘方面的做法。一方面,加強政企單位與專業網路安全企業的深度合作协议协议,充分利用網路安全企業的漏洞挖掘能力和情報優勢,幫助政企單位及早發現和修復漏洞。买车人面,在安全可控的前提下,鼓勵政企單位採用眾測眾包法律办法,充分發動民間安全研究力量發現和收集漏洞,提高網路安全整體防護能力。

(責任編輯:李春暉)