1、8 网络安全专题分析8.1 2011 年国内网络安全监管动态一 、 国 内 网 络 安 全 相 关 立 法 动 态(一) “两高“ 联合发布了 关于办理危害计算机信息系统安全刑事案件应用 法律若干问题的解释中国最高人民法院、 最高人民检察院 2011 年 8 月 29 日联合发布了 关于办 理危害计 算机信 息系统 安全刑事 案件应 用法律 若干问题 的解释 (以 下简称解 释 ) 。该解释自 2011 年 9 月 1 日起施行 ,共有十一条,主要规定了以下几 个方面的内容: 一是明确了非法获取计算机信息系统数据、 非法控制计算机信息 系统罪, 提供侵入、 非法控制计算机信息系统程序、 工具罪
2、, 破坏计算机信息系 统罪等犯罪的定罪量刑标准; 二是规定了对明知是非法获取计算机信息系统数据 犯罪所获取的数据、 非法控制计算机信息系统犯罪所获取的计算机信息系统控制 权,而予以转移、收购、代为销售或者以其他方法掩饰、隐瞒的行为,以掩饰、 隐瞒犯罪所得罪追究刑事责任; 三是明确了对以单位名义或者单位形式实施危害 计算机信息系统安全犯罪的行为, 应当追究直接负责的主管人员和其他直接责任 人员的刑事责任; 四是规定了危害计算机信息系统安全共同犯罪的具体情形和处 理原则; 五是明确了 “国家事务 、 国防建设、 尖端科学技术领域的计算机信息系 统、 “专门用于侵入、 非法控制计算机信息系统的程序、
3、 工具、 “计算机病毒等 破 坏 性 程 序 ”的 具 体 范 围 、 认 定 程 序 等 问 题 ; 六 是 界 定 了 “计 算 机 信 息 系 统 、 “计算机系统 、 “身份认证信息 、 “经济损失” 等相关术语的内涵和外延。(二 ) 工业和信息化部出台规范互联网信息服务市场秩序若干规定 为规范互联网信息服务市场秩序, 保护互联网信息服务提供者和用户的合法权益,促进互联网行业的健康发展,工业和信息化部于 2011 年 12 月 29 日公布了 规范互联网信息服务市场秩序若干规定 (简称 若干规定 ) , 该规定自 2012年 3 月 15 日起施行。 若干规定 主要对互联网信息服务活动
4、中的下述事项进行了规范: 一是明确了禁止实施的侵犯其他互联网信息服务提供者权益的行为。 二 是规范了互联网“ 评测” 活动。三是明确了禁止实施的侵犯用户合法权益的行为。 四是规范了在用户终端上安装、 运行或者捆绑软件的行为。 五是规范了广告窗口 弹出行为。 六是强化了对用户个人信息的保护。 另外, 为了保证电信管理机构及时发现和处理互联网信息服务中的违法事件, 保护互联网信息服务提供者和用户 的合法权益, 若干规定还对违反相关规定的行为设定了相应的法律责任。(三 ) 深圳人大表决通过网络信息安全保护条例议案深圳市五届人大常委会第七次会议表决通过了深圳市人大常委会 2011 年度立法计 划 ,
5、将网 络信息安 全保护 条例 增加作为 立法调 研项目 。据了解, 制定网络信息安全保护条例是 2011 年 月 召 开 的 市 五 届 人 大 二 次 会 议 的 号议案,该议案称,2010 年以来,我国互联网企业之间的竞争异常激烈,罔顾 法律、 甚至背弃商业道德恶意攻击竞争对手的事件不断发生, 现有法律制度无法 跟上社会的发展, 新型的侵权行为没有在法律中明确规定, 相关制度的缺失致使 政府监管缺位, 规范竞争秩序的法律制度难以适应市场快速发展的需要, 亟待进 行完善。 因此, 为了防止互联网企业之间再度发生类似的恶性竞争, 该议案建议制定 网络信息安全保护条例 , 为网络信息安全护航。
6、议案同时还附上了近 3000字的网络信息安全保护条例(草案) 。(四 ) 两会关注信息安全,提案直指净化网络环境2011 年两会期间,代表委员们直接关注网络信息安全,在各代表递交的相 关提案中, 虽然具体表述略有区别, 但是所指的方向趋于一致, 即将信息安全纳 入到社会管理体系, 提升信息化管理水平, 净化网络信息环境。 他们指出当明显 的 侵 权 行 为 ( 指 网 络 热 帖 “贾 君 鹏 ”事 件 ) 变 为 广 泛 参 与 的 娱 乐 , 网 络 暴 力 随 时 可 以让任何一个人变成下一个受害者; 对那些为获取点击率、 提高关注度而不履行 管理职责的人, 应当追责; 网络社会其实跟现
7、实社会一样, 需要约束和规范。 一 旦进入网络世界, 就像新生儿出生在社会一样, 必须拥有一张出生证, 上面有你 的名字和信息, 从此你必须负起应有的法律责任。 同时应加快制定一部关于我国 互联网络的基本法等。二 、 国 内 网 络 安 全 相 关 行 政 管 理 动 态(一 ) 国务院办公厅下发 关于进一步加强政府网站管理工作的通知4 月 21 日, 国务院办公 厅下发 关于进一步加强政府网站管理工作的通知 , 要求各省、 自治区、 直辖市人民政府, 国务院各部委、 各直属机构充分发挥政府 网站的信息公开、 互动交流作用, 切实加强和规范政府网站管理。 该通知在网络 安全方面, 要求全面检查
8、 “网站安全防范工作是否到位, 是否采取了防攻击、 防 篡改、防 病毒等 安全防 护措施并 制定了 应急处 置预案” ,并指 出“对 于缺乏技术 保障力量的政府网站, 上级政府、 部门和主管单位要主动协调有关方面提供技术支持,帮助其做好网站的安全防范工作” 。(二 ) 国务院会议强调加强网络安全保障国务院总理温家宝 11 月 23 日主持召开国务 院常务会议, 研究部署加快发展 我国下一代互联网产业。 会议明确了今后一个时期我国发展下一代互联网的路线 图 和 主 要 目 标 。 2013 年年底前,开展国际互联网协议第 6 版网络小规模商用试 点 , 形 成 成 熟 的 商 业 模 式 和 技
9、 术 演 进 路 线 ; 2014 年至 2015 年 , 开 展 大 规 模 部 署 和商用, 实现国际互联 网协议第 4 版与第 6 版 主流业务互通 。 在此过 程中, 形成 一批具有较强国际影响力的下一代互联网研究机构和骨干企业, 全面增强互联网 产业对消费、投资、出口和就业的拉动作用,增强对信息产业、高技术服务业、 经济社会发展的辐射带动作用。 同时, 会议确定了一些重点任务, 包括加强资源 共 建 共 享 , 建 设 宽 带 、 融 合 、 安 全 、 泛 在 的 下 一 代 国 家 信 息 基 础 设 施 , 推 动 网 站 系统升级改造。 加强网络与信息安全保障, 强化网络地址
10、及域名系统的规划和管 理,全面提升下一代互联网安全性和可信性。(三) 工业和信息化部发布 信息安全技术个人信息保护指南 (征求意见稿) 为提高个人信息保护意识,保护个人合法权益,促进个人信息的合理利用,指导和规范利用信息系统处理个人信息的活动。 2011 年 2 月 10 日, 工业和信息 化部发布 信息安全技术个人信息保护指南 (征求意见稿) , 并向社会公开征求 意 见 。 该 “指 南 ”包 括 前 言 、 引 言 、 范 围 、 术 语 和 定 义 、 个 人 信 息 处 理 原 则 、 个 人 信 息 主 体 的 权 利 、 个 人 信 息 保 护 要 求 等 方 面 , 并 对 包
11、 括 收 集 、 加 工 、 转 移 、 使 用、屏蔽、删除等处置信息的行为进行了定义。(四 ) 工业和信息化部印发关于加强工业控制系统信息安全管理的通知针对工业控制系统安全事件愈发频繁的情况,工信部在 2011 年 9 月 专 门 印发了关 于加强 工业控 制系统信 息安全 管理的 通知 ( 以下简 称通 知 ) , 对重 点领域工 业控制 系统信 息安全管 理提出 了明确 要求。 通知 明确, 重点加强核 设 施 、 钢 铁 、 有 色 、 化 工 、 石 油 石 化 、 电 力 、 天 然 气 、 先 进 制 造 、 水 利 枢 纽 、 环境保护、 铁路、 城市轨道交通、 民航、 城市供
12、水供气供热以及其他与国计民生紧 密相关领域的工业控制系统信息安全管理,在连接管理、组网管理、配置管理、 设备选择与升级管理、数据管理和应急管理六个方面落实安全管理要求。同时,通知 提出, 不仅要建立工业控制系统安全测评检查和漏洞发布制度, 还要进 一步加强工业控制系统信息安全工作的组织领导。(五 ) 工业和信息化部印发移动互联网恶意程序监测与处置机制11 月 18 日 , 工 业 和 信 息 化 部 印 发 移 动 互 联 网 恶 意 程 序 监 测 与 处 置 机 制 (以下简称 机制 ) , 这是工业和信息化部首次出台移动互联网网络安全管理方 面的规范性文件 , 引起了业界的广泛关注 。
13、机制 界 定 “移动互联网恶意程序 ” 是指运行于包括智能手机在内的具有移动通信功能的移动终端之上, 存在窃听用 户 通 话 、 窃 取 用 户 信 息 、 破 坏 用 户 数 据 、 擅 自 使 用 付 费 业 务 、 发 送 垃 圾 信 息 、 推 送广告或欺诈信息、 影响移动终端运行、 危害互联网网络安全等恶意行为的计算 机程序, 其内涵 比通常 意义的手 机病毒 更广。 机制 规定, 依据 移动互联网 恶意程序描述格式 行业标准开展移动互联网恶意程序的认定和命名工作, 由各 单位对恶意程序样本进行初步分析,并将信息汇总到 CNCERT, 由 CNCERT 统一 认定和命名。 移动通信运
14、营企业负责本企业网内恶意程序的样本捕获、 监测处置 和 事 件 通 报 , CNCERT 负责恶意程序跨网监测、汇总通报和验证企业处置结果。(六 ) 工 业 和 信 息 化 部 组 织 开 展 “2011 年 度 互 联 网 网 络 安 全 应 急 演 练 ” 为切实提高互联网网络安全保障能力,营造建党 90 周 年 庆 祝 活 动 的 良 好 网络环境,6 月 17 日 , 工 业 和 信 息 化 部 组 织 中 国 电 信 、 中 国 移 动 、 中 国 联 通 三 家 基础电信运营企业和 CNCERT、 CNNIC, 开 展 了 “2011 年 度 互 联 网 网 络 安 全 应 急 演
15、 练”。 演练以重点网站网络安全保障为场景, 模拟重点网站遭受大规模流量攻击、 域名劫持、 网页篡改以及权威域名解析服务器瘫痪等网络攻击和系统故障时 ,通 信行业各单位按照 公共互联网网络安全应急预案 要求和工业和信息化部 (指 挥部)命令,迅速采取应急处置措施,及时有效消除网络安全事件带来的影响, 确保重点网站正常运行。 通过演练, 有效检验 了通信行业各单位的网络安全应急 工作水平,提高了网络安全保障能力,达到了预期效果。(七 ) 中国反网络病毒联盟制定我国首个手机病毒技术规范目前国内外安全厂商、 网络安全组织对手机病毒的定义、 命名、 描述存在较大差异, 会混淆互联网用户对手机病毒种类、
16、 影响范围和危害情况的认知, 不利 于 提 高 手 机 用 户 的 安 全 意 识 。 对 此 , 中 国 互 联 网 协 会 反 网 络 病 毒 联 盟 ( ANVA) 于 5 月 24 日 发 布 了 我 国 首 个 关 于 手 机 病 毒 命 名 及 描 述 的 技 术 规 范 移 动 互联网恶意程序描述规范 , 同时在中国反网络病毒联盟内有 20 余家基 础电信运营企业、 研究机构、 安全企业和互联网企业表示将遵循并启用该规范。 该规范主要 约定了移动互联网恶意程序定义、 属性定义及分类、 命名规范等内容。 按照危害 等级和特定属性, 将移动互联网恶意程序依次分为恶意扣费、 隐私窃取、
17、 远程控 制 、 恶 意 传 播 、 资 费 消 耗 、 系 统 破 坏 、 诱 骗 欺 诈 、 流 氓 行 为 等 八 大 类 。 目 前 , 基 于 该 规 范 文 本 已 经 形 成 了 通 信 行 业 标 准 移 动 互 联 网 恶 意 程 序 描 述 规 范 ( 报 批 稿) ,有望成为我国首个手机病毒相关的行业标准。 8.2 2011 年国外网络安全监管动态在 世 界 发 达 国 家 中 , 互 联 网 早 已 渗 透 到 其 国 家 政 治 、 经 济 、 军 事 、 文 化 、 生 活等各个领域 , 在社会运转中承担重要角色 。 所以发达国家面临更为严峻的网络 安全挑战,其在应
18、对的过程中有很多先进的经验值得我们认真研究和学习。 一 、 美 洲 地 区 网 络 安 全 监 管 动 态(一) 美国网络安全监管动态1. 美国网络安全相关战略计划 美国白宫发布网络空间国际战略美国白宫当地时间 5 月 16 日发布了新的互联网安全规定网络空间国际战 略 ,就 日后美 国如何 应对互联 网安全 等事务 提出具体 方案。 新规表 示,美国将 与全球其它国家加强合作, 追求网络安全与自由, 美国各个执行部门还将就此展 开 密 切 合 作 。 文 件 最 “强 硬 ”的 一 条 规 定 是 , 白 宫 明 确 表 示 , 如 果 未 来 遭 到 威 胁 美国国土安全的网络攻击,美国可
19、以动用军事实力反击。 美国提出网络身份证国家战略 在美国总统奥巴马的推动下 , 作为国家网络安全战略重要组成部分 , 美国商务部启动网络身份证战略。 奥巴马提出的网络身份证国家战略, 也称 “网络空间可 信 身 份 标 识国 家 战 略 ( NSTIC) 。 美国 这 一 国家 战 略 将 确定 以 下 四 项 主 要 具 体 目标: 建立一个综合的身份标识生态系统框架; 建立可互操作的身份标识基础设 施; 增强用户信心和参与身份标识生态系统的意愿; 确保身份标识生态系统的长 远成功。 美国白宫公布网络安全研究与发展项目战略计划2011 年 12 月 7 日 消 息 , 美 国 白 宫 公 布
20、 了 一 份 路 线 图 , 名 为 可 信 赖 的 网 络 空间:联 邦网络 安全研 究与发展 项目战 略计划 (以下 简称 战略计 划 ) , 该计 划确定了网络安全研究与发展的重点, 以确保美国网络基础设施的安全, 促进美 国处理网络安全问题方式的改变。 该 战略计划 在经过公共与私营部门网络的 安全专家历时七年的审查及论证后确定了四个战略重点: 首先, 运用所谓的 “改 变比赛规则 (g ame-changing) ”的思维来理解 目前网络安全缺陷的根源, 并找到 解决这些 问题的 新方法 。这方面 的研究 包括建 立更多的 “移动 靶子” ,使黑客难 以渗透到计算机网络。 第二 ,
21、像对待其他科学实践一样, 为网络安全构建科学基 础 , 诸 如 定 律 、 假 设 检 验 、 重 复 实 验 设 计 、 标 准 化 的 数 据 收 集 方 法 、 指 标 、 常 用 术语等。 第三 , 确保各研究机构进行合作、 协调, 综合安排有关改进网络安全的 活动,最大限度地发挥研究影响,并确保网络安全研究与研究机构的目标挂钩。 最后,缩短网络安全从研究到投入实践的时间。2. 美国网络安全相关法令政策 美国白宫为联邦远程工作人员制定信息安全规则2011 年 7 月 25 日报道 , 美国白宫发布了关于联邦雇员远程办公的信息安全 指导方针。 美国行政管理和预算局 (O MB) 指示各机
22、构按 照 联邦信息安全管理 法 (FI SMA) 的要求, 为信息和信息系统提 供 “与风险相称的” 保护。 各机构最 低限度必须采取以下信息安全措施: 控制对机构信息与信息系统的访问; 保护机 构信息 (包括个人身份信息) 与信息系统; 限制漏洞侵入; 保护用于远程办公但 不在机构控制之下的信息系统; 维护用于远程办公的无线及其他电信设施; 防止 不适当地使用官方时间或资源。 美国行政管理和预算局还指示每个机构的首席信 息官与美国国土安全部设立一个技术联络点,以协助远程办公安全要求的实施。 美国总统奥巴马签署法令 收紧数据安全政策受到维基揭密泄露机密文件的影响, 美国总统 奥巴马于 2011
23、 年 10 月 7 日签署了一项法令,旨在加强美国的数据安全,避免 2010 年 令 美 国 政 府 大 为 尴 尬 的 文件大规模泄露事件的重演。 该法令概括了联邦机构的几项结构性改革, 包括成 立一个高级筹划指导委员会, 负责监督信息保护和信息共享。 法令要求, 该委员 会必须在 90 天 内 向 总 统 提 交 一 份 报 告 , 并 在 此 后 每 年 至 少 提 交 一 次 报 告 , 评 估 联邦政府在保护政府计算机网络的机密信息方面的成败。 该法令还呼吁成立一个“内部人员威胁处理任务组” , 由美国总检察长和美国国家情报委员会主席牵头, 负责检测漏洞、防止机密信息从政府和军方各级
24、机构中泄露。3. 美国网络安全相关军事举措 美国发布网络空间行动战略以扩大网络空间优势美国国防部 2011 年 7 月 14 日发布首份网络空间行动战略 ,以加强美军 及 重 要 基 础 设 施 的 网 络 安 全 保 护 。 根 据 美 国 国 防 部 在 其 网 站 公 开 的 部 分 文 件 内 容, 该战略包括五大支柱: 第一, 将网络空间列为与陆海空及太空并列的 “行动 领域” , 国防部 以此为 基础进行 组织、 培训和 装备,以 应对网 络空间 存在的复杂 挑战和巨大机遇。 第二, 变被动防御为主动防御, 从而更加有效地阻止、 击败针 对美军网络系统的入侵和其他敌对行为。 第三,
25、 加强国防部与国土安全部等其他 政府部门及私人部门的合作, 在保护军事网络安全的同时, 加强重要基础设施的 网络安全防护。 第四, 加强与美国的盟友及伙伴在网络空间领域的国际合作。 第 五,重视高科技人才队伍建设并提升技术创新能力。 美 国 陆 军 网 络 司 令 部 打 造 “2020 年 网 络 陆 军 ”战 略 计 划2011 年 8 月 25 日 消 息 , 虽 然 美 国 陆 军 网 络 司 令 部 /第 二 集 团 军 ( 2nd Army) 运转了不足一年, 但该机构已经开始打造 “2020 年网络陆军” , 为未 来的行动提 出清晰的构想。 陆军网络司令部司令瑞特 赫尔南德斯中
26、将表示, 陆军网络司令 部不仅要协调陆军的情报行动, 还要担任陆军的网络支持者角色。 除了高层活动 外,该司令部还在建设下属网络旅,该旅将在陆军的网络任务中充当作战力量。 他表示,到 2020 年 , 陆 军 必 须 拥 有 整 合 全 方 位 的 网 络 能 力 , 确 保 行 动 的 指 挥 能 力, 同时实现其在网络领域的行动自由。 这意味着陆军的网络行动将会与陆地行 动有同等的自由。 美国国防部将为国防承包商提供试点网络保护2011 年 9 月 26 日 报 道 , 美 国 网 络 安 全 官 员 曾 警 告 称 , 针 对 美 国 国 防 公 司 的 网络攻击日益复杂, 包括偷窃重要
27、的国防武器系统和飞机的数据。 为此, 美国国 防部将实行一个试点工程来帮助保护其主要的国防承包商, 防范黑客和敌对国家 入侵网络和窃取敏感数据。 美国国土安全部官员正在评估该项目, 希望将相似的 保护措施推广至电厂、 电网等其他重要基础设施。 到目前为止, 这项试点项目包 括了至少 20 家美国国 防承包商, 并且被延长至 11 月中旬, 同时还在研究如何将 其拓展到更多的公司和转包商。 事实上, 奥巴 马政府一直在极力推动对美重要部门的网络保护工作, 与私营部门共享情报, 帮助公司更好地保护自己的系统, 国 防部的这一试点项目代表了这项工作的一个突破。 美拟研发网络攻击与防御武器 为网络战争
28、备战2011 年 11 月 7 日 , 美 国 政 府 官 员 表 示 五 角 大 楼 研 究 人 员 打 算 加 强 努 力 , 积 极为网络战争发展攻击武器, 这反映数字威胁使美国政府日益感到不安。 美国国 防先进研究计划署 (DARPA)署长杜根说, 美国政府必须投资发展攻击和防御性网 络工具,以拥有更多更好的选择,确保国家敏感的计算机网络免于受到攻击。 美国国防部报告称美国保留使用军事力量打击网络攻击的权利美国五角大楼 11 月 15 日发布的一份报告称, 美国保留使用军事力量打击针 对美国的网络攻击的权利, 正在努力提高追踪攻击来源的能力。 这份报告是迄今 为止, 美国对自己的网络安
29、全政策以及军方在美国资产受到来自网络空间的攻击 时所发挥的作用所做的最清楚的阐述之一。 报告中的内容包括: 1、 得到授权后, 美国将利用一切手段应对恶意网络攻击。美国保留使用包括外交、情报、军事、 经济等所有必要手段保卫国家、盟友、合作伙伴以及美国的利益的权利;2、国 防部保有运用武力响应针对网络空间以及其他领域的攻击的能力, 并正在发展这 种能力;3、进行军事响应的关键是能够快速确认攻击来源,而由于互联网的匿 名特性, 要达到这一点, 十分具有挑战性。 为解决这一问题, 美国国防部正在支 持追踪攻击的物理源的研究,并利用基于行为的算法来评估攻击者的可能身份。 美国网络司令部完成首次大型网络
30、攻防演习2011 年 11 月 30 日 消 息 , 美 国 网 络 司 令 部 成 功 完 成 了 首 次 大 型 网 络 攻 防 演 习, 此次演习的任务是保护美国国防部网络免受网络攻击, 为期一个多星期。 此 次演习在内华达州的内利斯空军基地的空军红旗实验室内进行, 共有来自各地的 300 名 参 与 者 汇 聚 在 一 个 专 用 虚 拟 网 络 上 , 演 练 了 他 们 的 防 御 技 能 。 演 习 者 被 分 为“好人 ”和“ 坏人” 两队,运 用其攻 、防网 络技能进 行对抗 。 “坏 人”团队试 图使用恶意软件和其他网络入侵形式侵入网络司令部的网络。 网络司令部公共事 务办
31、公室 的约翰 森承认 , “好人 ”团队 不能防 御所有的 网络攻 击,不 过他指出, 绝大多数的攻击被识别出来并被及时处理。 美国网络司令部拟成立网络“猎人队”2011 年 12 月 13 日 消 息 , 美 国 防 高 级 研 究 计 划 局 举 办 了 为 期 一 天 的 “网 络 讨论会” ,国防 部高级 官员和信 息技术 产业单 位数百人 与会, 共商如 何更好地保 护军用和商用网络空间。美国网络司令部司令和国家安全局主任基思亚历山大陆军将军透露,国防部正在考虑创建特别的“猎人队(h unter teams) ”,积极寻 找计算机病毒和恶意软件。 这个团队将是 “一个充满活力的” 外
32、围防御网络的一 部分。 国防部在发展与企业合作伙伴关系以及盟友的合作方面可以做得更多, 以 保护网络领域。 将军事网络防御升级并节约开支的另一个变化, 就是要适应云计 算平台。 他指出, 测试显示, 使用云网络系统, 可以使潜在的国防部信息技术节 省 30。4. 美国其他网络安全相关举措 美国国防部计划投入 5 亿美元进行网络安全新技术研究2011 年 2 月 16 日 美 国 国 防 部 副 部 长 威 廉 林 恩 表 示 , 美 国 国 防 部 计 划 投 入5 亿美元进行包括云计算和加密数据处理在内的网络安全新技术研究。 林恩在旧 金山举行 的技术 会议上 表示, “国防部 将为企 业提
33、供 种子基 金用 于发展能服 务网络安全需要的军民两用技术。网络防御不同于领空防御,它不是军事任务, 责任不能全由军方承担。 我们国家大部分的关键基础设施, 包括互联网本身都在 私人手中, 要通过公私 合作来保护我们的网络。 ”这 5 亿美元是美国国防部 2012 财年用于改善国防部网络能力的 23 亿美元预 算计划和被称为 “网络 3.0”(C yber 3.0) 的 综 合 网 络 战 略 的 一 部 分 。 军 方 正 与 企 业 沟 通 , 寻 求 最 新 技 术 和 专 家 的 支 持来保护五角大楼的计算机网络免受网络攻击和间谍活动的侵袭。 林恩表示, 他 已经会见了英特尔公司和谷歌
34、公司的官员,并计划与微软公司官员会谈。 美国联邦调查局成立新的计算机取证实验室以打击网络犯罪2011 年 1 月 7 日 报 道 , 美 国 联 邦 调 查 局 ( FBI) 在 加 利 福 尼 亚 州 成 立 了 一 个计 算 机 取 证 实 验 室 。 该 实 验 室 有 25 个 工 作 站 , 占 地 2.1 万 平 方 英 尺 。 FBI 局长罗伯特 穆勒称, 这个投资达 700 万美元的实验 室将帮助警方打击日渐增长的计算 机网络犯罪。 司法鉴定人员处理证据时将使用精密的取证软件, 该软件可以从计 算机、 手机和其它设备上提取数据。 官方人员称该实验室将加快完成对犯罪嫌疑 人调查取
35、证的过程并早日绳之以法。 之后, 地 方检察官的实验室将被并入当地的 计算机取证实验室。 穆勒表示, 此举意在节约资源, 精简多家机构共同开展调查 工作时的操作步骤。 美国国家安全局协助金融业与黑客作战2011 年 10 月 27 日消 息, 美国国家安全局 ( NSA) 已开始向华尔街 的银行提 供有关外国黑客的情报,这一迹象显示美国对金融业遭破坏的担心在日益增加。根据对美国官员、 安全专家和国防工业管理人员的采访, 为了防御网络攻击, 上 述 举 措 只 是 美 国 银 行 业 和 其 他 金 融 公 司 向 美 国 军 方 和 私 营 国 防 合 同 商 寻 求 帮 助 的 努 力 的
36、一 部 分 。 美 国 联 邦 调 查 局 ( FBI) 也 对 银 行 业 发 出 警 告 , 特 别 应 提 防 黑 客利用安全漏洞对全球市场造成严重破坏, 导致经济混乱。 目前还不清楚黑客是 否具备隐藏在银行的网络中致使股票、 债券、 现金等交易系统瘫痪, 引发闪电崩 盘, 大笔资金被转走或所有的 ATM 机都被关 闭等能力, 不过 FBI 表示, 该机构已 数次协助银行确定网络漏洞, 帮助其避免了几次大型网络攻击。 负责美国军方网 络运营及保护涉密的政府网络免受攻击的 NSA 局长凯斯亚历山大表示,应金 融公司的请求, NSA 已向其提供了有关网络攻击的专门技术知识。 亚历山大表示,
37、NSA 正在与金融公司谈判, 可能将目前开展的一个向国防行业提供类似数据的试 验 项 目 拓 展 至 金 融 行 业 ,共 享 有 关 恶 意 软 件 方 面 的 电 子 信 息 。 不 过 , 亚 历 山 大 没 有提供双方协作的进一步细节。 美国商务部宣布新的针对商业企业的互联网安全计划2011 年 6 月 8 日报道称,美国商务部宣布了一项打击网络黑客和网络欺诈 行为的计划 , 并敦促企业自愿采纳互联网安全标准 , 但是没有提出任何具体要求。 这 份 由 商 务 部 互 联 网 政 策 工 作 小 组 完 成 的 报 告 还 呼 吁 增 强 互 联 网 最 佳 做 法 和 网 络风险公众
38、教育方面的国际合作。 工作小组表示, 政府在互联网安全中的责任应 是“积极 推动业 界主导 的网络安 全工作 和被广 泛接受的 标准。 ”美国 民主和科技 中心负责公共政策的副主席吉姆 登普塞表示, 该报告正试图通过确定互联网上 哪些部分不需要过多监管来划分政府管理互联网的界线。 美国 FCC 建立专业网站以帮助小型企业防范网络威胁2011 年 5 月 17 日 消 息 , 美 国 联 邦 通 信 委 员 会 ( FCC) 主 席 格 纳 考 斯 基 宣 布 , 为帮助小型企业 “堵住” 每年损失额高达数十亿美元的 “安全漏洞” , FCC 建立 了一个名为 “小型企业网络安全” 的网站, 作
39、为帮助小企业抵御网络攻击的若干 方案之一。 该网站提供一个包含厂商、 非盈利及官方资源等的名单链接, 并提出 10 条网络安全重要建议,包括培训员工、安装补丁程序、限制访问及定期更换 密码等。此外, FCC 还同美国商会、 SCORE 基金会、全美城市联盟( NUL) , 以及 网 络 安 全 公 司 赛 门 铁 克 、 McAfee 合 作 , 为 美 国 小 企 业 提 供 网 络 安 全 提 示 及 网 络资源。在不久的将来,美国 FCC 还将同 SCORE 基金会支持的“电子商务即时 计划(eB usiness Now Program) ”开展合作,以提供有关网络安全方面的专业知 识或
40、技能。 美俄两国签订网络安全合作协定2011 年 7 月 12 日报道 , 作为奥巴马政府与俄 罗斯紧密关系重建工作的一部 分, 美国计划开始定期与俄罗斯分享网络安全信息, 以消除两国在网络安全政策 方面的意见分歧。两国发布的联合声明称,双方签订了一份网络安全合作协定, 其 中 包 括 网 络 空 间 作 战 方 面 的 军 事 意 见 交 换 以 及 两 国 计 算 机 应 急 响 应 小 组(C ERT) 之间的定期信 息交流。 两国还计划利用两国间现有的危机预防联系渠道 建立网络安全通信协议。 官员们表示, 随着两 国在网络空间方面对国家安全事宜 的相互了解不断加深, 这些措施将帮助两国
41、政府在网络威胁方面更好地沟通, 在 应对这些威胁方面开展更好的协作, 并在响应危机事件方面防止事态恶化。 两国 达成一致,将在 2011 年底开始实施这些网络安全措施。(二) 美洲其他国家网络安全监管动态1、 加拿大计划整合政府网络服务以提高网络攻击应对能力 为加强网络安全, 加拿大政府 8 月 4 日公布计 划, 拟在两年时间内对该国政府机构复杂的电子邮件系统和互联网服务进行加强及整合, 从而转变信息系统注 重防御的设计理念, 并 期望节省高达 1-2 亿美 元的开支。 加拿大公共 及政府服务 部长安布丝表示, 为保证信息更加安全、 成本更低, 将对目前联邦政府各机构用 的超过 100 个的
42、电子邮 件系统进行整合, “化百为一 ”。 此外, 加政府 还将把目前的 300 个数据中心减少 到不足 20 个, 并对 3000 多个政府及政府间电子网络进行 精简。 安布丝表示, 这些努力及改变将有助于提高政府的数据安全, 从而保护该 国民众的根本利益。2、 古巴要推行网络防御战略 为应对互联网安全威胁古巴政府视互联网为国家安全的最大威胁之一, 因此要求制定新的 “政治战 略” , 开展 “积极的网络防御 ”。 普通古巴民众使用互联网的条件很糟糕, 哈瓦那 当局将此归咎于美国的贸易禁令, 尽管如此, 古巴现在也强调 “占领网络” 的重 要性。 古巴外交部长罗德里格斯要求更加积极地介入网络
43、并采取更有力的防御机 制来打击古巴所认为的主要媒体的敌对态度。二、 欧 洲 地 区 网 络 安 全 监 管 动 态(一) 北约各成员国国防部长就共同应对网络威胁达成共识2011 年 3 月 10 日在比 利时布鲁塞尔召开的会议上, 北约的国防部长 们在一项提高北约的防御能力以应对不断增长的网络威胁的政策上达成了共识。 一位北 约官员表示,目前第一步的想法是通过一项新的网络安全政策,以取代 2008 年 制定的现行政策。 新政策将仔细考量 “网络防御正在快速发展的事实以及提升能 力应对网 络威胁 的必要 性。 ”他 还表示 ,作为 北约政策 的一部 分,北 约的计算机 安全事件响应中心按计划将于
44、 2012 年 前 全 面 投 入 运 转 。 这 意 味 着 北 约 将 进 行 设 备投资、 创建网络响应小组以帮助那些要求援助的成员国。 此外, 北约还将把各 类 网 络 威 胁 整 合 到 北 约 的 防 御 规 划 之 中 。 预 计 , 北 约 各 成 员 国 的 国 防 部 长 将 在 6 月召开的下一次会议上批准通过修订后的北约网络防御政策,并制定一项战略。(二) 欧盟成立新机构以监视大型 IT 系统2011 年 6 月 10 日 欧 盟 成 立 了 一 个 委 员 会 , 旨 在 监 控 一 些 在 成 员 国 范 围 内运营的大型 IT 系统。 欧盟 27 个成员国 6 月
45、 10 日达成一个政治协议, 决定在 2012 年夏季开始运营这一新的 IT 机构。 该机构将在爱沙尼亚首都塔林外的地区运营, 其开发及管理部门将设在法国的斯特拉斯堡, 此外, 还将在奥地利的蓬高地区建 立一个备份网站。欧盟表示,新的 IT 监督机构将管理的 IT 系统包括:一个国家 级执法数据库申根信息系统; 跟踪跨境活动的签证信息系统; 以及用于识别 庇护申请人 及非法移 民 的指纹数据 库欧 盟 数字指纹识 别系统(E URODAC) 。新机构还将监视未来可能涉及自由、安全、争议领域内的任何其他的 IT 系统, 而整合其他的系统将需要欧洲议会投票决定。(三) 欧洲委员会成员国达成协议保护
46、关键基础设施和互联网言论自由2011 年 9 月 26 日 消 息 , 欧 洲 国 家 一 致 同 意 , 如 果 企 业 未 能 保 护 关 键 基 础 设 施及互联网上的言论自由, 用户可以根据人权法案起诉政府。 在法国斯特拉斯堡 召开的欧洲委员会会议上,47 个成员国的部长通过了有关互联网治理的建议, 明确了现行法案所赋予他们的责任, 并向前迈进一步, 将这些责任以互联网条约 的形式固化下来。部长们达成协议支持互联网治理的 10 条 原 则 : 保 护 人 权 、 民 主 与 法 律 原 则 ; 多 方 治 理 原 则 ; 国 家 责 任 原 则 ; 用 户 授 权 原 则 ; 普 遍
47、性 原 则 ; 完 整性原则; 分散管理原则; 开放标准、 互操作性和端到端技术原则; 开放网络原 则; 文化与语言多样性原则。 他们还同意, 有必要进行合作, 以保持跨境互联网 在应对网络攻击时的完整性。 不过, 各国一直不 太情愿分享有关漏洞方面的情报。(四) 欧洲网络信息安全局发布 如何进行有效的 IT 安全公私合作指南 2011 年 10 月 11 日 欧 洲 网 络 信 息 安 全 局 ( ENISA) 发 布 新 指 南 , 就 成 功 打 造 有 效 的 公 私 合 作 , 构 建 有 弹 性 的 IT 安全提出了 36 条 建 议 。 欧 洲 多 数 成 员 国 的 关 键基础
48、设施都由私营行业运营, 因此, 业界和政府必须共同合作, 为公民和企业提供安全、 可靠的系统接入。 由于地理因素和电信运营商之间的竞争, 欧洲的关 键 信 息 基 础 设 施 ( CII) 呈 碎 片 化 状 态 。 因 此 , 对 于 欧 洲 来 说 , 提 高 CII 弹性十分 重要。为满足这种需求,公私合作(PPP )不断发展,在不同时间、在不同的法 律框架下保护众多成员国的数字经济。 这种自发的演进方式导致各国对 PPP 的构 成缺乏共性的认识。 欧洲网络与信息安全管理局 ENISA 出台的新 PPP 指南, 其中 包括了如何成功打造 PPP 的 36 条建议, 凸显 了在欧洲范围内达
49、成共识的必要性。这对于欧盟发起的一个项目欧洲公私合作增强复原能力 (EP3R ) 项目尤为重 要,该项目旨在将各国有关关键信息基础设施保护(CIIP)方面的公私合作建立 起联系。(五) 英国公布新反恐战略 严防恐怖分子“网络圣战” 英国政府新的反恐战略 7 月 13 日正式公布,战略中指出恐怖分子正越来越多地利用网络制造攻击, 策划在未来针对英国等西方国家发动“网络圣战”。 内 务大臣特里莎梅( Theresa May)指出, 科技的进步意味着当局的反应必须同步加快, 恐怖分子可能正利用网络科技,包括“谷歌地图” 和“谷歌街景” 来制定攻击计划。 为了应对恐怖分子越来越多地利用这些高新技术手段 (如电话声音加密技术、 文 字操作程序和云计算技术等) 的可能性, 英国 当局必须将技术相应地进行配套和 跟进。(六) 英国政府拨款 10 亿 美 元 打 造 全 新 网 络 安 全 战 略2011 年 11 月 25 日 消 息 , 为 应 对 日 益 猖 獗 的 网 络 犯 罪 和 黑 客 活 动 , 英 国 政府将