全國政協(xié)委員、360集團(tuán)董事長兼CEO周鴻祎,。資料圖
中國青年網(wǎng)北京3月5日電(記者 鄒暢)漏洞是網(wǎng)絡(luò)安全的“命門”,。2017年肆虐全球的“WannaCry”勒索病毒事件至今讓人記憶猶新。全國政協(xié)委員,、360集團(tuán)董事長兼CEO周鴻祎4日指出,,360集團(tuán)一年新發(fā)現(xiàn)的網(wǎng)絡(luò)安全漏洞就超8萬個(gè)。網(wǎng)絡(luò)安全漏洞管理是周鴻祎今年全國兩會(huì)重點(diǎn)關(guān)注的話題之一,,針對(duì)我國現(xiàn)有情況,,他建議,應(yīng)建立漏洞管理全流程監(jiān)督處罰制度,,強(qiáng)制執(zhí)行重要信息系統(tǒng)上線前漏洞檢測(cè),。
網(wǎng)絡(luò)安全漏洞管理方面存在問題
一方面,對(duì)漏洞不重視,、修復(fù)不及時(shí)現(xiàn)象普遍存在,。據(jù)360補(bǔ)天漏洞響應(yīng)平臺(tái)統(tǒng)計(jì),25.6%的漏洞未進(jìn)行修復(fù),,一些行業(yè)漏洞平均修復(fù)時(shí)間長達(dá)數(shù)月之久,。去年5月12日“WannaCry”勒索病毒事件爆發(fā),其實(shí)微軟公司早在3月份就已發(fā)布了相應(yīng)安全漏洞補(bǔ)丁,,但我國很多單位卻一直沒有“打補(bǔ)丁”,這導(dǎo)致了近30萬臺(tái)主機(jī)和電腦被感染,。直到今天,,360公司還能監(jiān)測(cè)到我國每天仍有近千臺(tái)電腦感染此勒索病毒。
另一方面,,缺少具體的漏洞修復(fù)管理細(xì)則和處罰機(jī)制,。《中華人民共和國網(wǎng)絡(luò)安全法》已經(jīng)正式實(shí)施,,規(guī)定了網(wǎng)絡(luò)運(yùn)營者的安全義務(wù)以及相應(yīng)的追責(zé),。但對(duì)網(wǎng)絡(luò)安全漏洞管理還沒有執(zhí)行細(xì)則。如,,對(duì)于安全漏洞的修復(fù)時(shí)間等還缺少具體規(guī)定,,導(dǎo)致很多單位修復(fù)周期過長,有時(shí)長達(dá)數(shù)周甚至數(shù)月,,給攻擊者留下機(jī)會(huì),。此外,缺少嚴(yán)格的監(jiān)督執(zhí)行和處罰機(jī)制,,對(duì)未及時(shí)修復(fù)安全漏洞的單位無法及時(shí)發(fā)現(xiàn)和予以處罰,。
強(qiáng)化網(wǎng)絡(luò)安全漏洞管理 提高國家網(wǎng)絡(luò)安全防護(hù)能力
針對(duì)上述問題,周鴻祎提出以下幾點(diǎn)建議:
1.建立漏洞管理全流程監(jiān)督處罰制度,。盡快制定覆蓋網(wǎng)絡(luò)安全漏洞發(fā)現(xiàn),、審核,、披露、通報(bào),、修復(fù),、追責(zé)等全流程的管理細(xì)則,強(qiáng)制要求漏洞必須及時(shí)修復(fù),,對(duì)漏洞修復(fù)時(shí)間以及違規(guī)處罰措施予以明確規(guī)定,。此外,應(yīng)建立監(jiān)督檢查機(jī)制和力量,,及時(shí)發(fā)現(xiàn)未及時(shí)修復(fù)漏洞的行為,,并追究相關(guān)單位和責(zé)任人責(zé)任。
2.強(qiáng)制執(zhí)行重要信息系統(tǒng)上線前漏洞檢測(cè),。對(duì)涉及國計(jì)民生,、國家關(guān)鍵信息基礎(chǔ)設(shè)施的重大信息系統(tǒng)工程和項(xiàng)目,一方面在其上線運(yùn)行或交付使用之前,,應(yīng)強(qiáng)制要求進(jìn)行網(wǎng)絡(luò)安全漏洞的自檢和備案,,尤其應(yīng)加強(qiáng)源代碼層面的安全缺陷和漏洞檢測(cè);另一方面,,國家網(wǎng)絡(luò)安全主管部門應(yīng)對(duì)上線系統(tǒng)進(jìn)行抽檢,,發(fā)現(xiàn)問題及時(shí)整改。同時(shí),,應(yīng)引導(dǎo)和鼓勵(lì)軟硬件系統(tǒng)開發(fā)企業(yè)加強(qiáng)安全開發(fā)規(guī)范和流程,,盡量在源頭避免網(wǎng)絡(luò)安全漏洞的出現(xiàn)。
3.強(qiáng)制召回存在重大網(wǎng)絡(luò)安全漏洞產(chǎn)品,。對(duì)存在嚴(yán)重網(wǎng)絡(luò)安全漏洞,,可能導(dǎo)致大規(guī)模用戶隱私泄露、人身傷害或者影響民生服務(wù),、關(guān)鍵基礎(chǔ)設(shè)施正常運(yùn)行的軟硬件產(chǎn)品,,尤其是物聯(lián)網(wǎng)、智能汽車等產(chǎn)品,,應(yīng)借鑒汽車行業(yè)的做法,,對(duì)存在重大網(wǎng)絡(luò)安全漏洞產(chǎn)品的實(shí)施強(qiáng)制召回,避免造成更大的損失,。
4.鼓勵(lì)政企單位采用眾測(cè)眾包方式發(fā)現(xiàn)和收集漏洞,。網(wǎng)絡(luò)安全漏洞的挖掘和發(fā)現(xiàn)具有一定的偶然性,需要集合民間智慧,。建議借鑒美國在安全漏洞收集和挖掘方面的做法,。一方面,加強(qiáng)政企單位與專業(yè)網(wǎng)絡(luò)安全企業(yè)的深度合作,,充分利用網(wǎng)絡(luò)安全企業(yè)的漏洞挖掘能力和情報(bào)優(yōu)勢(shì),,幫助政企單位及早發(fā)現(xiàn)和修復(fù)漏洞,。另一方面,在安全可控的前提下,,鼓勵(lì)政企單位采用眾測(cè)眾包方式,,充分發(fā)動(dòng)民間安全研究力量發(fā)現(xiàn)和收集漏洞,提高網(wǎng)絡(luò)安全整體防護(hù)能力,。
中國青年網(wǎng)北京3月8日電(記者 李華錫 實(shí)習(xí)記者 徐彩俠)3月8日,,山西省晉綏文化教育發(fā)展基金會(huì)副理事長兼秘書長段曉飛做客中國青年網(wǎng)