北京物流信息联盟

专题|数据安全动态聚焦171212

2021-11-17 07:15:15




国内动态

1、:实施国家大数据战略 加快建设数字中国

内容摘要:

中共12月8日下午就实施国家大数据战略进行第二次集体学习。:大数据发展日新月异,我们应该审时度势、精心谋划、超前布局、力争主动,深入了解大数据发展现状和趋势及其对经济社会发展的影响,分析我国大数据发展取得的成绩和存在的问题,推动实施国家大数据战略,加快完善数字基础设施,推进数据资源整合和开放共享,保障数据安全,加快建设数字中国,更好服务我国经济社会发展和人民生活改善。

,大数据是信息化发展的新阶段。随着信息技术和人类生产生活交汇融合,互联网快速普及,全球数据呈现爆发增长、海量集聚的特点,对经济发展、社会治理、国家管理、人民生活都产生了重大影响。世界各国都把推进经济数字化作为实现创新发展的重要动能,在前沿技术研发、数据开放共享、隐私安全保护、人才培养等方面做了前瞻性布局。

,要推动大数据技术产业创新发展,构建以数据为关键要素的数字经济,运用大数据促进保障和改善民生,切实保障国家数据安全。,善于获取数据、分析数据、运用数据,是领导干部做好工作的基本功。各级领导干部要加强学习,懂得大数据,用好大数据,增强利用数据推进各项工作的本领,不断提高对大数据发展规律的把握能力,使大数据在各项工作中发挥更大作用。

原文链接:

http://mp.weixin.qq.com/s/gdf_4LeFM1UCNP2BUPl2pw

编者语:

安全是发展的前提,发展是安全的保障,安全和发展要同步推进。数据安全是国家总体安全观的重要组成部分,实施国家大数据战略,加快建设数字中国,必须切实保障国家数据安全。对此,要完善数据安全保护的法律法规,完善数据产权保护制度,加大对数字版权、数字内容产品及个人隐私等的保护力度,切实维护广大人民群众利益和社会稳定。



2、数字经济助力中国经济新增长 共享共治共创美好未来成共识

内容摘要:

数字经济,是指以网络为载体,以数字化的知识与信息为生产要素,以智能制造为动能,以大数据在线模式为物联平台,以分享经济为方向的经济模式。第四届世界互联网大会的主题即为“发展数字经济 促进开放共享——携手共建网络空间命运共同体”。

面向未来,数字驱动已成趋势。互联网、大数据、云计算、人工智能……这些与数字经济密切相关的技术,不仅在改变着人们的生产,也在改变人们的生活方式甚至思路问题的方式。数字经济、数字驱动已然成为近年来的一种新趋势。数字经济是世界经济的未来,是推动经济变革、效率变革和动力变革的加速器和放大器。,“中国希望通过自己的努力,推动世界各国共同搭乘互联网和数字经济发展的快车。”贺信中还提到,全球互联网治理体系变革进入关键时期,构建网络空间命运共同体日益成为国际社会的广泛共识,“希望与国际社会一道,,发扬伙伴精神,大家的事由大家商量着办,做到发展共同推进、安全共同维护、治理共同参与、成果共同分享。”在此次乌镇峰会中,全球共享共治、共创美好未来无疑也成为一种共识。,“互联网安全需要共同维护,成果应该共同分享。数字经济的发展将让世界受益,数字中国的蓝图更让人佩服。希望中国与世界各国能够通过在发展数字经济上更多交流,携手迎接更美好的未来”。

原文地址:

http://www.cac.gov.cn/2017-12/07/c_1122072745.htm

编者语:

我国目前正在大力发展数字经济,促进数据开放共享的同时也面临着一系列数据安全问题,加强数据安全的法律保护比以往任何时候都更为重要。对此,必须要加强数据安全保护方面的政策、,加快数据安全保护制度建设。





域外时情

1、邮箱安全服务专题:发现邮箱风险,在发生安全事件之前

内容摘要:

邮件服务占据互联网应用的“半壁江山",境外攻击者通过大范围针对邮箱系统扫描攻击,来窃取资料,从邮件系统诞生针对邮件系统的安全攻击从来没有间断过。并伴随着攻击手法越来越高级,通过APT等攻击手法来持续化攻击,极大地困扰着企业,,简单的邮件防护已经无法完全防御入侵事件的发生。

为了在互联网中有效并快速的分析出有效的邮件服务器,并对邮件服务器进行漏洞扫描,根据邮件服务器的特征,以及安全风险设计了Sumap引擎用于快速扫描互联网中的邮件服务器,并通过结合Sumap漏洞引擎,对互联网中的邮件服务器进行漏洞验证,并提供回声搜索平台展现给用户,让用户能够直观看到互联网中存在多少邮件服务器,中国存在多少邮件服务器,这些邮件服务器存在多少安全问题。该平台提供报告导出功能,数据导出功能,让用户能够实时掌握邮件系统在互联中的安全状况。

原文链接:

https://www.easyaq.com/news/1777052724.shtml

编者语:

随着互联网的迅猛发展,邮件服务逐步普及到社会的各个领域,用户数量也不断增加。与此同时,邮件信息安全问题也日益凸显,必须予以足够重视,积极采取有效的邮箱安全防护措施,着力提升用户信息保护能力。在法律层面,要健全用户个人信息保护法律法规,加大对侵犯用户个人信息行为的惩罚力度。此外,用户自身亦应提高信息安全保护意识和能力。



2、微软Sopris小型芯片,将引发下一代物联网安全革新

内容摘要:

人类日常生活中,方方面面逐渐被物联网(IoT)设备覆盖,网络安全业界越来越关注物联网安全,但却无力改善。物联网设备上均包含简单的微控制器,运行在微控制器上的小型周边设备通常无法处理对计算能力有一定要求的安全措施,例如进行数据加密或扫描异常行为。微软研究院已建立起Sopris项目,旨在通过微控制器解决物联网安全问题。

就目前而言,实现物联网安全的最大挑战在于具体成本。产品开发工作所需要的时间、资源投入量越低,厂商就能以更便宜的价格更快推出实际产品。导致这类未经适当保护的设备往往充斥着大量安全缺陷,且几乎不具备任何理想的补丁分发机制。攻击者很可能入侵这些物联网设备并进行数据窃取,或将其接入僵尸网络体系,甚至将其用作跳板以渗透网络中的其它部分。而能齐全的物联网设备的实际采用情况也不理想,但其至少拥有必要的修复补丁。

微软开发的这款“Sopris”芯片“一方面认可用户拥有安全的运作环境,但同时也要求用户有能力应对未来更为复杂的黑客攻击活动。如此一来,产品制造商将能够在不对消费者产生任何影响的前提下,快速更新并改善设备的安全性水平。Sopris项目中的微控制器原型引入了微软方面所提出的“高安全度设备七大属性”,即七种常识性的最佳实践方针。除了常规软件更新等作法之外,其还要求设备将加密密钥存储在硬件中的安全部位。

原文链接:

https://www.easyaq.com/news/653548431.shtml

编者语:

物联网设备逐渐覆盖人们生活的方方面面,物联网安全越来越重要。“物联网本质上是数据采集、加工、传播的技术,”而非“联系”本身。切实提高数据安全的法律保障,是物联网持续健康发展的重要条件。要提升物联网安全水平,、加大互联网企业的安全技术研发,用户自身也应提高数据安全防范意识和防护能力。





域外时情

1、中国将领军未来全球互联网

内容摘要:

开放共享与数字经济发展比肩而行。开放共享催生消费者数据,从而使得产品和服务更加有针对性。这就是众所周知的大数据和人工智能所带来的革命。中国目前处于领军地位原因有二:第一个是中国拥有十几亿消费者的巨大市场。“大数据”的本质是利用尽可能多的人口数据来找到相关性并预测未来的消费行为。中国市场的规模对携程和阿里巴巴这样的企业的成功起到了决定性的作用。这些公司首先收集有关消费者选择的海量数据。第二步,他们通过算法对这些数据进行推断,预测可向客户提出的有针对性的建议,从而增加销售量。第二个原因是信息技术处理能力的突飞猛进的发展。现在预测算法仍在襁褓期,但是一旦通过这些算法得出的预测能够具体化,那么预测算法将可以通过计算机进行改善和精进。中国的优势在于它拥有大容量数字通信设备和服务。然而,只有当全面部署光纤到家网络,中国的机会才会得到最大化,这也将成为5G网络的基础。

原文地址:

http://news.xinhuanet.com/comments/2017-12/04/c_1122053609.htm

编者语:

互联网企业大量收集、挖掘消费者的个人数据,利用预测算法进行消费预测的每一环节均存在着巨大的数据安全风险。当前数据泄露情况日益严重,增强数据安全的法律保障,加强互联网企业数据收集、利用的管控,制定数据资源确权、开放、流通、交易的相关制度,完善数据产权保护制度刻不容缓。



2、流行键盘ai.type应用软件泄露3100万用户信息

内容摘要:

12月7日消息,流行的虚拟键盘app应用程序ai.type由于服务器安全性故障泄露了客户的个人数据。ai.type是一款可定制屏幕键盘的应用,目前拥有全球近4000万用户。然而ai.type的创始人兼首席执行官Eitan Fitusi将泄露的数据库称为“辅助数据库”,否认暴露数据的规模高达3100万。

近650万条记录还包含从用户的联系方式收集的数据,包括姓名和电话号码。该数据库包含每个用户的全名和电子邮件地址,以及该应用程序在设备上安装了多少天的信息。此外,数据库还包括使用AI.type应用程序时输入的超过800万条文本条目,包括密码和搜索条件。这些数据还可显示设备的IMEI号码,设备的品牌和型号,屏幕分辨率以及设备特定的Android版本。服务器还存储关于用户的精确位置数据,包括城市和国家。

“基于泄露的数据库,他们似乎收集从联系人到按键的所有内容”。AI.type在其网站上表示,用户的隐私“是我们最关心的问题”。但应用程序上传用户手机上联系人的电子邮件地址和电话号码的原因尚不清楚。 Kromtech公司战略联盟副总裁Alex Kernishniuk表示:“对于任何收集和存储客户数据以保护和审计其数据隐私实践的公司来说,这是另一个警钟。”

原文链接:

http://mp.weixin.qq.com/s/hXMB2CYtsa2MKx6K_eX-Sw

编者语:

    流行键盘AI.type应用程序因自身安全故障泄露大量用户信息,该信息泄露行为同时暴露出用户隐私信息正面临全方位的风险。应当尽快完善数据安全法律与标准体系,确保网络运营者不断提升网络产品安全防护能力,切实保障用户信息安全。





学术动态

1、The cybersecurity legal landscape

内容摘要:

(2017年12月12日)Robert Half Legal的Joel Wuesthoff讨论了网络安全的法律环境,以及它对持有或使用个人身份信息的律师事务所、诉讼当事人以及公司和组织的意义。

关注网络安全的法律环境有如下必要性:一,数据安全问题有增无减,很多知名公司(雅虎、Home Depot、Target等公司)已经受到过公开的网络攻击,律所也面临着同样的问题;二,作为敏感企业数据的保管者,律所是黑客的首要目标,而数据泄露关系到律所的成本,包括品牌和声誉的损失。因此,律师必须始终关注不断发展的网络安全问题,以便他们能够最好地准备好保护公司和客户的数据。

关注数据安全要从多个方面考量,首先要测量数据的价值。从商业角度来看,最有价值的类型是机密或专有数据和敏感的个人信息。就大数据而言,IBM高级项目总监James Kobielus建议将信息价值与导致积极业务成果的决策的潜力挂钩。另外,通过考虑Kobielus所说的“四个V”(Volume规模性、Variety多样性、Velocity及时性、Veracity准确性)数据来计算出一定数量的信息。

公司面临数据泄露方面的各种法律威胁,。私人当事人有时可以通过法律途径对公司提起诉讼,指称未能保护其个人数据。这些行为可能包括起诉违反隐私政策或提起侵权索赔,包括过失行为、精神损害和隐私权损失。因为金钱损失可能难以计算,原告也可以在衡平法理由上寻求数据泄露行为的强制救济,以防止未来的伤害或减轻伤害。当事人也可能指责公司违反某些州或联邦有关记录保存或处置的法规,如赋予私人行动权利的加利福尼亚州的《客户记录法》、《公平信用报告法》(FCRA)、《儿童在线隐私保护规则》(COPPA)、《数据安全违规通知法案》等。为了胜诉数据泄露索赔,原告必须证明可知的损害,如果所指称的损害具有足够的具体性和迫切性,则可以认定有充分的损害索赔。就最近的趋势而言,数据泄露案件中的危害类别包括:实际存在的财务损失、 实际滥用信息、所谓的近期滥用信息的风险等。联邦贸易委员会还执行具体的规定,包括在COPPA,FCRA和美国谢绝谢绝来电计划通过的规定。

本文为为律师和公司提供了一些实践指引。第一道防线是对原告的起诉行为发起攻击。被告必须证明:(一)事实上的伤害是具体和特殊的,以及实际或迫在眉睫;(二)被告行为带来的伤害是相当可观的;(三)有利的裁决可以弥补伤害。第二道防线是争辩原告没有受到损害,也没有提出索赔。

美国国土安全部的公平信息实践原则(FIPPs)为处理个人信息提供了额外的框架。他们同样强调数据最小化(仅收集与特定目的直接相关和必要的数据,并且只在需要时才保留数据来实现该目的)和使用限制(仅使用和分享数据用于既定目的)。FIPP还强调通过实施适当的安全保护措施保护个人数据不受侵害和未经授权的使用。为此,律师和法律顾问可以采取一些实际措施来减少数据泄露的可能性。应当注意的方面有:(一)与IT协作,即法律应与IT团队合作,定义、分类、发现和保护客户端和其他机密数据。;(二)聘请数据安全和隐私专家;(三) 进行风险评估;(四)建立流程和协议;(五) 监督和执行政策;(六) 制定计划,其中要考虑的因素包括企业将使用何种类型的网络安全、如何进行监控以跟踪敏感公司和客户数据的位置、如何主动计划第三方数据妥协等等。

另外,美国律师协会的网络安全法律工作组是法律行业的一个重要工具,它提供了一套连贯的资源,包括国家的网络政策、报告和建议。

原文链接:

链接: https://pan.baidu.com/s/1nvmTQ0h 

密码: k5hn



2、跨境数据流动规则分析——以欧美隐私盾协议为视角

作者:曹杰,王晶

内容摘要:

隐私盾协议前身为安全港协议,源自欧盟高标准的数据保护要求。早在1995年,欧盟就尝试在境内制定统一的数据保护制度规范跨境数据流动,即 《数据保护指令》(Data Protection Directive),该指令明确只有当数据转移目的国达到欧盟所认可的充分保护水平的条件下,才可以进行数据转移。在 《数据保护指令》的驱动下,欧盟认为美国无法达到 “充分保护”的水平,于是在 2000 年 7 月和美国签订了安全港协议确保美国公司尊重欧盟的规则,允许个人数据在欧盟成员和美国之间合法流动,寻求美国公司持有的个人信息得到同样程度的保护。斯诺登事件之后,欧美数据流动制度不协调的矛盾凸显,最终导致安全港协议的失效。然而就在安全港协议失效的一年内,欧美在跨境数据流动创造的商业利益驱使下迅速达成了隐私盾协议,在原则上构成对安全港协议的代替,,允许美国公司继续把欧盟公民的个人数据转移到美国。

隐私盾协议的核心是对大西洋两岸跨境转移个人数据的隐私保护进行规范,主要在于对美国公司的约束。隐私盾协议之外还有两个协议与其互为补充: 美国 - 欧盟 “保护伞”协议(Umbrella) 即数据隐私和保护协议 (Data Privacy and Protection Agreement) 与 2015年美国司法赔偿法案 (US Judicial Redress Act of 2015) (Hufbauer,2016)。

隐私盾协议与安全港协议、TPP 协议有三处共同点。一是三大协议均对数据隐私的基本原则达成共识,即为了改善和提高公民的隐私保护程度。二是三个协议都从数据的质量 (确定数据的使用目的和使用数据获得消费者认可)、透明度 (数据处理的开放程度) 和具体实施机制三个方面认可和划定跨境数据保护的衡量标准。隐私盾协议和安全港协议的七大原则 (见表 1) 都系统地将这三个衡量标准细化和落实: 七大原则之中, “通知”、 “选择”、 “向前传递责任”、“数据融合和目的限制”几项是对数据质量规定的细化,“接入”、“安全”是对数据透明度规定的细化,“追索、责任和实施”主要阐述具体实施机制。三是三个协议的约束对象均是商业活动中的跨境数据流动,而不是政府公共数据。

隐私盾协议也有自己的特色。一是跨境数据收集方承担的义务更多,数据保护标准更加细致严格。在 “向传递责任”原则上,隐私盾协议增加了对第三方的约束力。在 “数据整合和目标限制”原则中,隐私盾协议在安全港协议的基础上额外增加了信息可识别性的要求,认为在用于数据整合和目标限制含义内的处理目的时,信息应当以使个人可识别的形式保留。TPP 协议出发点与隐私盾协议、安全港协议不同,是从促进跨境数据自由流动的思想出发,因此对于跨境数据收集的规定显得比较宽泛,从原则上要求跨境电子信息的传输不能构成任意的或者不合理歧视的方式适用,不能对贸易构成变相限制;不对信息传输施加超出实现目标所需要的限制。二是实施机制执行力提升和提供丰富的救济手段。隐私盾协议的执行条款在安全港协议的基础上增加了细则,加大了可实施性。此外,欧盟成员还能从隐私盾协议中获得比安全港协议更多的救济可能。三是构成对情报机构收集信息的权利限制。安全港协议未提及情报机构收集情报可能构成的跨境数据流动中的隐私侵犯问题,隐私盾协议对此给出了一个答案,在国家情报局长的信中针对由美国法令、总统指令以及行政命令中施加的有关电子信号收集进行了限制,即 “这种信息收集应当是有针对性的而不是大范围的”,还指出美国情报机构必须要尽可能在信号情报收集的方式和内容上切合实际 。

通过以上协议条款比较不难看出跨境数据流动规则实践中,有一些亟需克服的困难。一是如何在双多边谈判中建立一个折中的框架,实现数据开放和隐私保护并重。二是如何统一碎片化的数据保护规制,提高跨境数据流动规则的实施能力。。

与欧美相比,我国在跨境数据流动政策上的探索起步较晚,较不成熟,很有必要借鉴欧美经验,综合考量跨境数据流动中的个人利益、企业利益以及国家利益,从以下几个方面做出努力。一是 ,促进跨境数据流动。,有效保护个人隐私。应当加快推进与网络安全法相配套的法规制定,对数据保护相关标准予以明确和细化包括对第三方责任的规定、对敏感数据 (如未成年人) 的分类保护以及相应的追索机制的完善,通过提高法律法规的执行力倒逼企业提升个人隐私保护意识和制定隐私保护章程,降低网络犯罪风险,使个人隐私得到适当的保护。三是积极参与规则制定,维护中国企业利益。国可以一方面积极参与国际平台上有关跨境数据流动规则的研讨,代表中国企业利益发出中国声音,另一方面可考虑借助 RCEP、FTAAP 等区域谈判寻求建立符合中国利益的跨境数据流动规则,并逐步将区域规则推广至全球。

原文链接:

http://kns.cnki.net/KCMS/detail/detail.aspx?dbcode=CJFQ&dbname=CJFDLAST2017&filename=GJTS201704009&v=MDQzNzBkdUZDbmxXcnpJSWlmZmZiRzRIOWJNcTQ5RmJZUjhlWDFMdXhZUzdEaDFUM3FUcldNMUZyQ1VSTDJlWmU=



因编辑需要,隐去参考文献,内容微作调整,具体内容详见原文。如涉及版权问题,烦请与本公众号联系,将及时解决。






信息安全法律评论 ∣ 数据安全专题


扫描二维码关注

查看更多历史信息







友情链接

Copyright © 2023 All Rights Reserved 版权所有 北京物流信息联盟