<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    數安條例百問71、72、73:關于數據出境安全技術監管措施

    VSole2021-12-13 07:30:00

    小貝案語

    11月14日,國家互聯網信息辦公布了《網絡數據安全管理條例(征求意見稿)》。為此,小貝說安全設立《網絡數據安全管理條例(征求意見稿)》(后文簡稱《條例》)解讀專欄,以百問百答的形式對《條例》進行系列解讀。

    需要指出,這些解讀只是專家個人觀點,不代表官方意見;且這些解讀針對的是征求意見稿,未來條文本身可能會發生變化,不排除會有新增和刪除

    對應條款

    第四十一條 國家建立數據跨境安全網關,對來源于中華人民共和國境外、法律和行政法規禁止發布或者傳輸的信息予以阻斷傳播。

    任何個人和組織不得提供用于穿透、繞過數據跨境安全網關的程序、工具、線路等,不得為穿透、繞過數據跨境安全網關提供互聯網接入、服務器托管、技術支持、傳播推廣、支付結算、應用下載等服務。

    境內用戶訪問境內網絡的,其流量不得被路由至境外。

    解讀

    網絡是跨越國境的,從抵御外部風險而言,網絡邊境自然應當擔負重要職能。傳統上,對外部威脅的防范主要體現在兩個方面:一是防止違法有害信息入境,二是抵御來自于境外的網絡攻擊。這都要“御敵于國門之外”。

    為此,《網絡安全法》第五十條規定,國家網信部門和有關部門依法履行網絡信息安全監督管理職責,發現法律、行政法規禁止發布或者傳輸的信息的,應當要求網絡運營者停止傳輸,采取消除等處置措施,保存有關記錄;對來源于中華人民共和國境外的上述信息,應當通知有關機構采取技術措施和其他必要措施阻斷傳播。這意味著,國家在法律層面明確,建立阻斷違法有害信息傳播的技術設施。

    此外,《網絡安全法》第七十五條規定,境外的機構、組織、個人從事攻擊、侵入、干擾、破壞等危害中華人民共和國的關鍵信息基礎設施的活動,造成嚴重后果的,依法追究法律責任;國務院公安部門和有關部門并可以決定對該機構、組織、個人采取凍結財產或者其他必要的制裁措施。該條雖然沒有指明要建立抵御外部攻擊的安全網關,但作為維護網絡安全的常規手段,網絡安全監測、預警、反應、恢復等功能都是普遍存在的,在網絡邊境處更不例外。

    于是就引出了一個新的問題:為了抵御外部風險,以上手段是不是足夠了?

    現在看來,數據的非法出境也是一種新的與外部有關的國家安全風險。但其與傳統風險不同的是,這時候要監測“內到外”的情況,而且也要建立在邊境處。就如同在網絡安全體系中最初要部署防火墻,后來人們逐漸增加部署“防水墻”一樣。前者防范外部攻擊,后者防范內部數據外泄和非法外聯。

    為此,《條例》提出了“國家建立數據跨境安全網關”的要求。但從內容上看,第四十一條第一款仍指向的是對外部違法有害信息的防范,還是“外到內”,與“內到外”的考量不一樣。因此,如何定位“國家建立數據跨境安全網關”,這可能需要繼續研究討論。

    一些人認為,第四十一條第二款的要求過于嚴格,且擔心在執法時會出現因服務器上有違法程序而導致整個服務器被關停的情況。

    拋開“內到外”和“外到內”的問題不談。無論對于哪一種目的,第四十一條第二款的要求都是合適的。幫助實施違法犯罪的行為也要受到打擊,這早已是共識,且《刑法》中早就增加了“幫助信息網絡犯罪活動罪”。《網絡安全法》第二十七條規定,任何個人和組織不得從事非法侵入他人網絡、干擾他人網絡正常功能、竊取網絡數據等危害網絡安全的活動;不得提供專門用于從事侵入網絡、干擾網絡正常功能及防護措施、竊取網絡數據等危害網絡安全活動的程序、工具;明知他人從事危害網絡安全的活動的,不得為其提供技術支持、廣告推廣、支付結算等幫助。故《條例》的規定絕非首創。

    至于一些人擔心執法擴大化的問題,這已超出《條例》的范疇,屬于執行層面,有關刑事、行政執法的程序性規定中會有相應的原則和具體要求。

    對應條款

    第四十一條 國家建立數據跨境安全網關,對來源于中華人民共和國境外、法律和行政法規禁止發布或者傳輸的信息予以阻斷傳播。

    任何個人和組織不得提供用于穿透、繞過數據跨境安全網關的程序、工具、線路等,不得為穿透、繞過數據跨境安全網關提供互聯網接入、服務器托管、技術支持、傳播推廣、支付結算、應用下載等服務。

    境內用戶訪問境內網絡的,其流量不得被路由至境外。

    解讀

    一些人提出疑問,《條例》第四十一條第三款的立法目的是什么?境內用戶訪問境內網絡,流量怎么會路由至境外呢?這是一種什么場景?要防范什么風險?

    在以往的互聯網技術架構中,境內用戶訪問境內網絡,流量的確不太會路由至境外。當然,之所以說“不太會”,是因為使用互聯網服務時,受一些基礎功能運行、協議的原理所決定,有時仍不免有些信息出境。例如,即使訪問國內的某個“.com”網站,也有可能到境外的根域名服務器上去尋求解析(后來國內的根域名服務器備份系統解決了這一問題,但本質上我們不能擺脫對境外的依賴)。但總體而言,這些情況下風險都是可控的,至少我們沒有主動把流量發送到境外。

    衛星互聯網的出現,改變了這一局面,甚至改變了傳統的觀念,包括連什么叫“境外”都不得不重新審視。

    衛星互聯網是基于衛星通信的互聯網,通過發射一定數量的衛星形成規模組網,從而輻射全球,構建具備實時信息處理的大衛星系統,是一種能夠完成向地面和空中終端提供寬帶互聯網接入等通信服務的新型網絡,具有廣覆蓋、低延時、寬帶化、低成本等特點。目前,全球衛星互聯網規模穩定增長,有報告顯示,至2030年全球衛星互聯網市場規模將達到約454億美元,屆時中國衛星互聯網總體市場規模可達到千億規模。目前,SpaceX、OneWeb、Telesat等多家國外企業已提出衛星互聯網計劃。其中,SpaceX已于2020年6月成功發射第九批58顆星鏈衛星,截至第九批發射已累計發射超500顆衛星。

    為此,在衛星互聯網等新型互聯網接入模式不斷出現的背景下,就必須考慮到下一步的網絡安全管理需求,這是《條例》第四十一條第三款的立法目的。那么,目前該款的規定能不能達到預期目的?這則可以進一步討論。但無論如何,作為一部層級較高的數據安全法律文件,應該對這類問題予以關注。

    對應條款

    第四十二條 數據處理者從事跨境數據活動應當按照國家數據跨境安全監管要求,建立健全相關技術和管理措施。

    解讀

    人們對《條例》第四十二條的關切主要包括兩方面:一是,“國家數據跨境安全監管要求”是什么?二是,“相關技術和管理措施”指什么?

    上述規定與《條例》第四十一條相對應,延伸自第四十一條的“數據跨境安全網關”。即,按照防范“內到外”的數據外泄風險的設計,需要在邊境處建立技術設施,監測數據違法出境情況。必要時,這些技術設施要與數據出境企業相連通。或者至少,企業自己也要具備監測自身數據違法違規外泄的技術手段。實際工作中,一些企業聲稱,其并未在境外開展業務,無數據出境場景。但是,如果是員工利用工作便利,私自下載業務數據并傳輸到境外呢?這時企業依然有數據跨境傳輸安全保護義務。

    當然,如何更好理解《條例》第四十二條的要求,最終還要看第四十一條“數據跨境安全網關”的進展情況。

    相關文章:

    數安條例百問 1:關于《條例》的定位

    數安條例百問 2:關于《條例》的結構

    數安條例百問3、4:關于“網絡數據”和“數據處理者”

    數安條例百問5、6:關于《條例》的適用范圍

    數安條例百問7、8:關于數據分類分級保護制度和管理

    數安條例百問9、10、11、12:關于重要數據

    數安條例百問13、14:關于數據開發利用和交易管理

    數安條例百問15、16、17、18、19:關于數據處理者安全保護義務

    數安條例百問20、21、22:關于向第三方提供個人信息

    數安條例百問23、24、25、26:關于網絡安全審查

    數安條例百問27、28、29、30:關于“一般要求”中的幾個特定考慮

    數安條例百問31、32:關于“合法、正當、必要”原則

    數安條例百問33、34、35、36:關于個人信息處理規則

    數安條例百問37、38、39、40:關于“同意”

    數安條例百問41、42、關于“刪除”

    數安條例百問43、44、45:關于個人行權

    數安條例百問46、47、48:關于生物特征應用和一百萬人以上個人信息處理者的適用

    數安條例百問49、50、51:關于重要數據處理者義務

    數安條例百問52、53、54:關于備案、培訓與采購

    數安條例百問55、56、57、58、59:關于年度評估與對外提供數據的風險評估

    數安條例百問60、61:關于征得主管部門同意要求及云安全評估要求

    數安條例百問62、63:關于數據出境的概念

    數安條例百問64、65:關于數據出境的幾種條件和例外情況

    數安條例百問66、67、68:關于數據出境的單獨同意、評估條件與國際協議

    數安條例百問69、70:關于數據出境安全管理義務與安全報告

    數安條例百問71、72、73:關于數據出境安全技術監管措施

    數安條例百問74、75、76、77、78:關于平臺規則、隱私政策和算法策略

    數安條例百問79、80:關于先行賠付與個人通信

    數安條例百問81、82、83:關于反不正當競爭、應用程序分發管理和數據互通

    數安條例百問84、85:關于個性化推薦

    數安條例百問86:關于網絡身份認證公共服務基礎設施

    數安條例百問87、88:關于公共數據與公共信息

    數安條例百問89、90:關于大型互聯網平臺審計與新技術評估

    網絡安全衛星
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2023 年 6 月 5 日,美國國家航空航天局和 SpaceX 公司將一顆名為“月光者”(Moonlighter)的衛星送入近地軌道。該衛星是美國航空航天公司、太空系統司令部和空軍研究實驗室合作開發的網絡測試平臺,是世界上第一個也是唯一一個“太空黑客沙盒”,旨在用于促進對太空系統網絡安全的理解。8 月 11 日-13 日,5 支黑客隊伍參加了在拉斯維加斯舉行的第 4 屆“黑掉衛星”((Hack-
    商用衛星利益共同體未來將定期召開會議,推動持續完善混合衛星網絡安全指南。《指南》于2022年7月12日發布初稿,由NCCoE牽頭,聯合MITRE公司共同發布,旨在指導相關單位建設、應對衛星互聯網網絡安全威脅,管理混合衛星網絡架構、程序、資產等。并于2022年8月11日召開線上會議,討論各方專家對《指南》的反饋意見,給出HSN的網絡安全框架概覽,規劃下一步工作內容。
    上周,德國聯邦信息安全辦公室(BSI)發布了太空基礎設施IT基線保護概述。該文件是空客防務與航天、德國航空航天中心(DLR)德國航天局和BSI等機構一年的工作成果,主要定義了衛星網絡安全的最低要求。考慮到SpaceX等公司將航天器送入軌道的速度有多快,一些憤世嫉俗的人可能會認為,這份文件的出臺真是趕了個晚集。
    2022年,太空領域基礎設施遭遇網絡攻擊已成現實,兩個機構分別提出安全框架,旨在領先未來太空網絡攻擊一步。很快,這一警告應驗了。去年11月,星鏈再遭攻擊,與俄羅斯有關的高級持續性威脅Killnet對星鏈展開了DDoS攻擊活動,致使該服務數小時內無法訪問。Viasat所遭攻擊由兩個部分組成,凸顯出已知攻擊方法稍加調整即可用于攻擊地基和天基衛星系統。
    西方情報機構認為這些攻擊是俄羅斯發起的,指控俄羅斯多年來一直在用此類技術。這引起其他國家關切安全和太空碎片破壞軌道上其他衛星的可能性。這意味著,未來的沖突不能排除此類針對衛星的攻擊。針對空間系統的網絡攻擊可能給軌道上的長期和平造成結構性威脅。美國國防部認為中國是此類威脅之一。北約警告稱,若不解決這一問題,全球安全可能受到嚴重威脅。
    目前拜登政府基本延續了特朗普政府的太空政策,繼續將太空視為關鍵戰略競爭領域,不斷加大對太空領域的支持力度,迅速強化太空力量。4月,美太空軍新成立了第19太空防御中隊,隸屬于第2德爾塔部隊,新中隊將主要聚焦深空域態勢感知,提高太空安全,加強防御能力。按照《太空試驗體系愿景》,NSTTC將成為太空系統和作戰人員準備就緒的關鍵使能因素。
    2021 年 3 月,“十四五”規劃綱要對建設數字中國和打造網絡安全強國做出了重要部署,共提及“網絡安全” 14 次、“數據安全” 4 次,涉及數字經濟、數字生態、國家安全、能源資源安全四大領域。俄烏軍事沖突以來最大的網絡安全事件當屬 Viasat 衛星系統遭受網絡攻擊。隨著中國網絡安全自主創新能力不斷提升,安全產業將呈現百花齊放的格局。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    搭乘網絡大融合的風向,安全也需要與網絡融合,進行一體化設計 。這意味著需要組合多樣化的資源滿足差異化的需求,資源共享、統一編排資源,對資源進行分級的安全保護,防止側信道攻擊及威脅擴散。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类