草庐IT

关于强化网络安全公共安全属性的提案

安全牛 2023-03-28 原文
日前,全国政协委员、安天集团创始人肖新光向政协十四届全国委员会提交了一份《关于强化网络安全公共安全属性的提案》(征求意见稿),建议强化构建网络安全战略优势能力的目标导向,借鉴公共安全治理经验,渐进推动网络安全公共安全服务机制。以下是提案主要内容:

一、提案背景

新时期十年,我国网络安全体系和能力建设取得巨大成就。技术水平不断提升,产业规模持续扩大。

二十大报告要求我们坚定不移贯彻总体国家安全观,对网络安全工作提出了更高要求。“构建全域联动、立体高效的国家安全防护体系。增强维护国家安全能力。”“筑牢国家安全人民防线。提高公共安全治理水平,坚持安全第一、预防为主,建立大安全大应急框架,完善公共安全体系,推动公共安全治理模式向事前预防转型,提高防灾减灾救灾和急难险重突发公共事件处置保障能力。”等要求贯通覆盖网络安全领域,“加强个人信息保护”则是针对网络安全领域的专门工作要求。

对比二十大提出的目标要求,我们依然存在较大差距和短板。

二、问题分析

一是缺少全面收敛网络安全威胁风险的刚性目标。信息体系是承载价值信息资产的“载体”,更已经成为支撑社会运行的“筋脉”。信息体系的暴露面和可攻击面不断扩大,遭遇攻击将带来风险连锁传导。相关霸权国家在网络攻击能力上的投入持续增加,导致网络空间军事化加剧;网络空间非国家行为体活动持续升级,全球网络犯罪带来的经济损失已经超过实体犯罪。网络安全风险处于持续膨胀的状态,经济社会运行存在因国家背景高强度网络攻击导致失控崩盘的风险。我国在整体安全监测、应急响应联动、风险通报机制等方面有较好运行基础,但缺少从总体国家安全观视角研判网络安全投入规模总量的方法,缺少和其他公共安全领域工作的对比拉通和经验借鉴。以消防领域来类比,根据国家应急管理部统计发布,2022年1-9月份我国火灾直接财产损失为55亿元,而为了控制火灾风险和连锁损失,我国每年消防市场规模已经达到准万亿级别。证明公共安全领域的风险达到可控收敛的状态,必然需要超额投入。而我国网络安全每年实质性市场规模仍在几百亿水平,数字经济年度市场规模已经达到45万亿,保障投入和保障的目标价值相对比,严重失衡。

二是单纯依靠网络安全责任制+市场化供给机制难以充分达成治理效果。网络空间信息资产分散在各个政企机构所构建的信息体系上。网络安全依托主体责任机制进行管理,以市场化产品服务供给为主要模式,是发展演化的自然结果。但网络安全的防护水平受到建设运营机构的风险意识、技术能力和投入规模的制约。高水平网络攻击表现为持续隐蔽性信息窃取和潜伏预置,被攻击机构难以感知。这些因素导致政企机构往往视网络安全投入为成本,普遍倾向按照能力低线进行合规建设,在实际产品服务选择中普遍按照“最低价中标”,而非选择能力更强、更适配的产品服务。长期的低线投入导致建设水平不高,防护能力低下,无力管控政企机构自身网络安全风险向国家安全、社会治理安全等领域传导转化,最终无法有效保障社会公共利益。这其中既有提升改进空间,也是单纯依靠市场供给机制推动的规律使然。而即使按照高线投入,单独的政企机构,也很难具有足够技术能力与财力,去独立对抗国家级、高水平的网络威胁攻击,需要更多的共性能力支撑与赋能。

从全球来看,2021年仅网络犯罪使全球经济损失已经超过1万亿美元,同样证明,单纯以市场商品供给为主导的网络安全运行模式不足应对网络安全威胁。消防、防疫等公共安全领域的成熟经验,值得网络安全领域借鉴和参考。

三、具体建议

一是强化构建网络安全战略优势能力的目标导向。面对复杂的国际形势,网络安全领域可制定更具进取性的目标——成为国家治理体系中的能力长板,成为相较于主要地缘竞合方的能力优势,在应对霸权国家综合打压,甚至面临高烈度安全冲突过程中不会成为重大制约和风险软肋。在投入总量测算上,基于战略优势目标、数字经济体量规模和底线风险评价,以达成风险增量趋于收敛可控为导向,重新评估合理投入规模,将投入增量以集约化的模式投入到公共安全服务能力建设中。在评价机制上,不仅进行纵向的发展对比,也要和世界最先进水平进行横向对比。整体防护水平立足于不断缩小与最发达国家间差距并部分超越,相较周边地缘国家具备明显优势,能对抗国家级高水平攻击。基于相关工作的复杂性,建议先行先试以下两个方面。一是将关键信息基础设施的防护水平放到围绕超高能力网空威胁行为体构建“敌情想定”,能够经受最高等级攻击的实战检验看待。二是建议将人民群众和政企机构高度关切的“手机反诈”、“防数据窃取勒索攻击”等安全保障工作纳入平安中国和新型社会治理的考评指标。

二是借鉴公共安全治理经验,渐进推动网络安全公共安全服务机制。借鉴我国在消防、灾难救援、卫生防疫等领域的成熟公共安全治理经验,积极研究国际对网络安全公共服务化的研究进展和实践尝试,探索网络安全公共安全服务化的中国模式。分析强化网络安全公共安全服务属性的分工协同机制和能力供给体系。针对重要信息系统和关键信息基础设施,基于国家安全、社会治理安全、政企机构安全的三个责任层次,和公民个人安全的关联维度,层次化梳理出需要国家和各级政府统一保障和支撑的部分、需要主管部门赋能的部分、需要机构本身投入的部分等,清晰化网络安全市场供给机制和网络安全公共安全服务化机制的工作界面和主体责任。参考消防等公共服务模式,分析网络安全公共安全服务化的运行模式和需求总量,建构以风险后果为主要度量衡的评价和投入体系,逐步形成国家安全、社会治理安全、政企机构安全共担成本,协调共建的层次化建设投入机制。当前可以优先支持面向重点行业领域和地缘安全热点区域省份的网络安全公共安全服务化支撑能力试点、强化网络安全领域的国家安全基础设施建设。鼓励各地开展网络安全公共安全服务化试点探索和示范评优。优先支持在经济发展相对落后地区,构建网络安全共性基础设施和网络安全公共安全服务化能力,通过强化网络安全公共安全服务能力,弥补信息化及网络安全保障的历史投入不足。

有关关于强化网络安全公共安全属性的提案的更多相关文章

  1. ruby-on-rails - 如果为空或不验证数值,则使属性默认为 0 - 2

    我希望我的UserPrice模型的属性在它们为空或不验证数值时默认为0。这些属性是tax_rate、shipping_cost和price。classCreateUserPrices8,:scale=>2t.decimal:tax_rate,:precision=>8,:scale=>2t.decimal:shipping_cost,:precision=>8,:scale=>2endendend起初,我将所有3列的:default=>0放在表格中,但我不想要这样,因为它已经填充了字段,我想使用占位符。这是我的UserPrice模型:classUserPrice回答before_val

  2. ruby-on-rails - 在混合/模块中覆盖模型的属性访问器 - 2

    我有一个包含模块的模型。我想在模块中覆盖模型的访问器方法。例如:classBlah这显然行不通。有什么想法可以实现吗? 最佳答案 您的代码看起来是正确的。我们正在毫无困难地使用这个确切的模式。如果我没记错的话,Rails使用#method_missing作为属性setter,因此您的模块将优先,阻止ActiveRecord的setter。如果您正在使用ActiveSupport::Concern(参见thisblogpost),那么您的实例方法需要进入一个特殊的模块:classBlah

  3. ruby - 如何使用 Ruby aws/s3 Gem 生成安全 URL 以从 s3 下载文件 - 2

    我正在编写一个小脚本来定位aws存储桶中的特定文件,并创建一个临时验证的url以发送给同事。(理想情况下,这将创建类似于在控制台上右键单击存储桶中的文件并复制链接地址的结果)。我研究过回形针,它似乎不符合这个标准,但我可能只是不知道它的全部功能。我尝试了以下方法:defauthenticated_url(file_name,bucket)AWS::S3::S3Object.url_for(file_name,bucket,:secure=>true,:expires=>20*60)end产生这种类型的结果:...-1.amazonaws.com/file_path/file.zip.A

  4. ruby - 多个属性的 update_column 方法 - 2

    我有一个具有一些属性的模型:attr1、attr2和attr3。我需要在不执行回调和验证的情况下更新此属性。我找到了update_column方法,但我想同时更新三个属性。我需要这样的东西:update_columns({attr1:val1,attr2:val2,attr3:val3})代替update_column(attr1,val1)update_column(attr2,val2)update_column(attr3,val3) 最佳答案 您可以使用update_columns(attr1:val1,attr2:val2

  5. ruby - Nokogiri 剥离所有属性 - 2

    我有这个html标记:我想得到这个:我如何使用Nokogiri做到这一点? 最佳答案 require'nokogiri'doc=Nokogiri::HTML('')您可以通过xpath删除所有属性:doc.xpath('//@*').remove或者,如果您需要做一些更复杂的事情,有时使用以下方法遍历所有元素会更容易:doc.traversedo|node|node.keys.eachdo|attribute|node.deleteattributeendend 关于ruby-Nokog

  6. ruby-on-rails - Rails 模型——非持久类成员或属性? - 2

    对于Rails模型,是否可以/建议让一个类的成员不持久保存到数据库中?我想将用户最后选择的类型存储在session变量中。由于我无法从我的模型中设置session变量,我想将值存储在一个“虚拟”类成员中,该成员只是将值传递回Controller。你能有这样的类(class)成员吗? 最佳答案 将非持久属性添加到Rails模型就像任何其他Ruby类一样:classUser扩展解释:在Ruby中,所有实例变量都是私有(private)的,不需要在赋值前定义。attr_accessor创建一个setter和getter方法:classUs

  7. ruby - 用 Ruby 编写一个简单的网络服务器 - 2

    我想在Ruby中创建一个用于开发目的的极其简单的Web服务器(不,不想使用现成的解决方案)。代码如下:#!/usr/bin/rubyrequire'socket'server=TCPServer.new('127.0.0.1',8080)whileconnection=server.acceptheaders=[]length=0whileline=connection.getsheaders想法是从命令行运行这个脚本,提供另一个脚本,它将在其标准输入上获取请求,并在其标准输出上返回完整的响应。到目前为止一切顺利,但事实证明这真的很脆弱,因为它在第二个请求上中断并出现错误:/usr/b

  8. ruby - 如何安全地删除文件? - 2

    在Ruby中是否有Gem或安全删除文件的方法?我想避免系统上可能不存在的外部程序。“安全删除”指的是覆盖文件内容。 最佳答案 如果您使用的是*nix,一个很好的方法是使用exec/open3/open4调用shred:`shred-fxuz#{filename}`http://www.gnu.org/s/coreutils/manual/html_node/shred-invocation.html检查这个类似的帖子:Writingafileshredderinpythonorruby?

  9. 网络编程套接字 - 2

    网络编程套接字网络编程基础知识理解源`IP`地址和目的`IP`地址理解源MAC地址和目的MAC地址认识端口号理解端口号和进程ID理解源端口号和目的端口号认识`TCP`协议认识`UDP`协议网络字节序socket编程接口`sockaddr``UDP`网络程序服务器端代码逻辑:需要用到的接口服务器端代码`udp`客户端代码逻辑`udp`客户端代码`TCP`网络程序服务器代码逻辑多个版本服务器单进程版本多进程版本多线程版本线程池版本服务器端代码客户端代码逻辑客户端代码TCP协议通讯流程TCP协议的客户端/服务器程序流程三次握手(建立连接)数据传输四次挥手(断开连接)TCP和UDP对比网络编程基础知识

  10. ruby - 在 Ruby 中创建按公共(public)键值分组的新哈希 - 2

    假设我有一个在Ruby中看起来像这样的哈希:{:ie0=>"Hi",:ex0=>"Hey",:eg0=>"Howdy",:ie1=>"Hello",:ex1=>"Greetings",:eg1=>"Goodday"}有什么好的方法可以将它变成如下内容:{"0"=>{"ie"=>"Hi","ex"=>"Hey","eg"=>"Howdy"},"1"=>{"ie"=>"Hello","ex"=>"Greetings","eg"=>"Goodday"}} 最佳答案 您要求一个好的方法来做到这一点,所以答案是:一种您或同事可以在六个月后理解

随机推荐