欢迎来到安联智库seczk.com--做最好网安新媒体!!
快捷搜索:  热点  资讯  事件  漏洞  技术  攻防  

安全周报(08.09-08.15)

 

1、最新!个人信息保护法草案三审稿6大修改

8月13日上午,全国人大常委会法制工作委员会举行记者会。发言人臧铁伟介绍了立法工作有关情况并回答记者提问。今年4月,常委会第二十八次会议对个人信息保护法草案进行了二次审议。根据各方面意见,提请本次常委会会议审议的草案三次审议稿拟作如下主要修改:
一是,我国宪法规定,国家尊重和保障人权,公民的人格尊严不受侵犯,公民的通信自由和通信秘密受法律保护。制定实施本法对于保障公民的人格尊严和其他权益具有重要意义。据此,拟在草案第一条中增加规定“根据宪法”制定本法
二是,进一步完善个人信息处理规则,特别是对应用程序(APP)过度收集个人信息、“大数据杀熟”等作出有针对性规范。
三是,将不满十四周岁未成年人的个人信息作为敏感个人信息,并要求个人信息处理者对此制定专门的个人信息处理规则。
四是,完善个人信息跨境提供的规则,对按照我国缔结或者参加的国际条约、协定向境外提供个人信息、对转移到境外的个人信息的保护不应低于我国的保护标准等作出规定。
五是,增加个人信息可携带权的规定,完善死者个人信息保护的规定。
六是,对完善个人信息保护投诉、举报工作机制及违法处理个人信息涉嫌犯罪案件的移送提出明确要求。
利用个人信息进行自动化决策的针对性规范
在回答记者提问中,臧铁伟指出:
当前,社会各方面对于用户画像、算法推荐等新技术新应用高度关注,对相关产品和服务中存在的信息骚扰、“大数据杀熟”等问题反映强烈。
因此,个人信息保护法草案立足于维护广大人民群众的网络空间合法权益,对利用个人信息进行自动化决策作了有针对性规范:
一是,对自动化决策的概念作出界定,是指通过程序自动分析、评估个人的行为习惯、兴趣爱好或者经济、健康、信用状况等,并进行决策的活动。
二是,自动化决策应当遵守个人信息处理的一般规则,包括应遵循合法、正当、必要和诚信原则,目的明确和最小化处理原则,公开透明原则,信息质量原则,责任原则等,自动化决策,包括用户画像、算法推荐等,应当在充分告知个人信息处理相关事项的前提下取得个人同意,不得以个人不同意为由拒绝提供产品或者服务。
三是,在上述规则下,草案对自动化决策作出专门规范,要求个人信息处理者保证自动化决策的透明度和结果的公平、公正,不得通过自动化决策对个人在交易价格等交易条件上实行不合理的差别待遇,并在事前进行个人信息保护影响评估。
四是,赋予个人充分的权利,要求个人信息处理者通过自动化决策方式向个人进行信息推送、商业营销,应当同时提供不针对其个人特征的选项,或者向个人提供拒绝的方式;作出对个人权益有重大影响的决定,个人有权要求予以说明,并有权拒绝仅通过自动化决策的方式作出决定。
2、英政府IT支出50%维护老旧系统 且面临巨大风险支出

英国政府近半数IT支出耗费在支持老旧IT系统上,每年仅此项支出就高达23亿英镑。

英国内阁办公室新发布的报告显示,2019年中央政府的技术支出为47亿英镑,用于支持老旧IT系统的支出就占了近一半,老旧系统的维护成本问题引发关注。

报告指出:“政府安全部最近的一项分析表明,目前政府IT支出中近50%(2019年中央政府47亿英镑总支出中的23亿英镑)用于维护过时老旧系统,且未来五年还面临此项支出高达130-220亿英镑的风险。” 

正如报告所强调的,纳税人背负的技术债务包括由过时老旧系统提供的重要运营服务,这些系统通常构建在过时的技术平台上,或者所用编程语言不再受到广泛支持。

除了成本,该报告还承认,因为政府觉得“有价值但乏味”比冒险引入新IT系统更有吸引力,导致不仅增加了网络安全风险,还无法引入新型政府服务。 研究指出:“一些部门服务甚至无法满足最低要求的网络安全标准,不能从这些老旧系统提取有用数据。” 

3、黑客利用拖拉机可以做什么?乱开车

高科技进入农业,提高生产力的同时也带来了网络风险。

拖拉机制造商约翰迪尔(John Deere)公司的系统中被曝含有安全漏洞,攻击者可以借此破坏农作物、损害财产安全、影响收成甚至破坏农田。

8月8日,一名澳大利亚研究人员在一个名为Pega的业务流程管理工具中发现了一个漏洞。Pega的该漏洞与未改变的默认管理凭证有关,允许远程访问Pega的聊天访问组门户。这个漏洞允许攻击者访问众多资源,包括Pega的安全审计日志,甚至是Okta的签名证书。研究人员还能够导出约翰迪尔公司的单点登录SAML服务器的私钥。

拖拉机中都含有哪些数据?

数据一直对农业至关重要,在全球数字化转型潮流中,农业现在正以前所未有的规模为了智能农业或精准农业收集数据。约翰迪尔的拖拉机与我们印象中的传统拖拉机有些许不同,就像现代汽车一样,它运行复杂的嵌入式专用软件,可以连接到互联网,并且具有 GPS以及自主功能,甚至可以由约翰迪尔客户服务代表远程控制,以帮助客户解决问题。

约翰迪尔的拖拉机不断将数据传输到云端,包括:农民何时坐在驾驶室中的信息、土壤中的水分含量以及收成大小的指标等。显然,这种无缝的、持续的数据收集和分析对农民来说十分便捷,但是在一个单一的平台上保存世界上所有现代农场的数据,一旦其被攻破,所带来的大范围数据泄露危害性可想而知。

4、最离奇加密货币盗窃案:攻击者返还价值6.1亿美元资产

Poly Network 是历史上最大的加密货币盗窃案之一,但现在已成为最离奇的盗窃案:因为攻击者将几乎所有价值 6.1 亿美元的资产重新返还给了 Poly Network。

本周早些时候,去中心化金融平台 Poly Network 遭到黑客攻击,估计价值 6.1 亿美元的加密货币被盗刷。该公司恳求攻击者,敦促他们退还资金并避免被起诉。

援引华尔街日报报道,在本周三攻击者先是返还了价值 2.6 亿美元的资产。随后 CNBC 在后续报道中表示,攻击者再次返还了价值 3.42 亿美元的资产。

周五,大部分收益被返还给 Poly Network,尽管目前有 2.68 亿美元的资产存在于一个需要公司和攻击者的密钥才能访问的账户中。据 CNBC 报道,在加密货币交易中嵌入的一条或多条被指控的黑客表示,他们将“在所有人准备就绪时提供最终密钥”。

据称黑客通过抢劫中使用的区块链帐户进行通信,声称最终目标是暴露 Poly Network 系统中的漏洞。他们声称,计划一直是退还这笔钱。攻击者表示:“我们对钱不是很感兴趣。我知道当人们被攻击时会很痛,但他们不应该从那些黑客中学到一些东西吗?”周五,Poly Network 表示,它向一个被称为“白帽先生”的实体提供了 50 万美元的“漏洞赏金”,以协助提高公司的安全性。

Poly Network 表示:“我们现在要感谢他对帮助我们提高 Poly Network 安全性的承诺,并希望他在接受漏洞赏金后能够为区块链行业的持续发展做出贡献”。



暂无

您可能还会对下面的文章感兴趣: