<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>关键基础设施安全应急响应中心</title>
    <link>https://wechat2rss.xlab.app/feed/1aa5b8c8e4fb27ccb905694f7563b5529cd12269.xml</link>
    <description>国家互联网应急中心下属机构，专门致力于国家关键信息基础设施的网络安全应急保障工作，开展相关领域的关键技术研究、安全事件通报与应急响应。&#xA;(wechat feed made by @ttttmr https://wechat2rss.xlab.app)</description>
    <managingEditor> (关键基础设施安全应急响应中心)</managingEditor>
    <image>
      <url>https://wx.qlogo.cn/mmhead/Q3auHgzwzM4nSr98RdQiaFAg0CWic499TllCOv672728DXw0vzovib3qQ/0</url>
      <title>关键基础设施安全应急响应中心</title>
      <link>https://wechat2rss.xlab.app/feed/1aa5b8c8e4fb27ccb905694f7563b5529cd12269.xml</link>
    </image>
    <item>
      <title>关键基础设施安全资讯周报20240909期</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545718&amp;idx=1&amp;sn=3c7ac8a2a7e58d7b610328130bdcad74</link>
      <description>本期关键基础设施安全资讯周报共收录安全资讯29篇。点击文章，快速阅读最新资讯。</description>
      <content:encoded><![CDATA[<p>
原创 <span>CISRC</span> <span>2024-09-09 16:41</span> <span style="display: inline-block;">北京</span>
</p>

<p>本期关键基础设施安全资讯周报共收录安全资讯29篇。点击文章，快速阅读最新资讯。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=b663fdbd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguWwHVes7qFjvRfF8YWP2jjia0kEfPmXQOBZjYXu2GQVSEWkLaU7elYIlhJiaYH0jHg9ibiasgsffaolg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section data-mpa-powered-by="yiban.io" data-tools-id="41246" style="margin-bottom: 0px;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);letter-spacing: 0.54px;"><section><section data-tools-id="41246"><section data-tools-id="41246" style="overflow: hidden;"><section style="margin-top: 5px;margin-bottom: 5px;border-width: 2px;border-style: solid;border-color: rgb(0, 0, 0);"><section style="padding-top: 15px;padding-bottom: 15px;border-right: 1px solid rgb(0, 0, 0);display: flex;flex-grow: 1;justify-content: center;"><section data-tools-id="34485" style="border-width: 0px;border-style: none;border-color: initial;color: rgb(49, 147, 105);overflow: hidden;font-family: Arial;"><section data-tools-id="10939" style="overflow: hidden;"><section style="text-align: center;"><section style="border-width: 0px;border-style: initial;border-color: initial;width: 50.59px;overflow: hidden;clear: both;"><section style="padding-right: 0.1em;text-align: right;color: inherit;float: left;"><section style="margin-top: 10px;margin-bottom: 20px;color: inherit;clear: both;"><section style="margin-left: 13px;text-align: justify;color: inherit;"><section style="margin-top: -10px;color: inherit;clear: both;display: inline-block;"><section style="border-width: initial;border-style: none;border-color: initial;color: inherit;"><p style="border-radius: 100%;border-width: 2px;border-style: solid;border-color: rgb(254, 254, 254);width: 36px;height: 36px;text-align: center;color: rgb(255, 255, 255);line-height: 34px;overflow: hidden;text-decoration: inherit;white-space-collapse: preserve;background-color: rgb(33, 33, 34);"><span style="letter-spacing: 0.5px;font-size: 15px;">目录</span></p></section></section></section></section></section></section></section></section></section></section><p style="margin-top: 10px;margin-bottom: 10px;letter-spacing: 0.54px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038236" data-imgfileid="100062024" data-ratio="1.25" data-s="300,640" style="font-size: 16px;line-height: 25.6px;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/><span style="font-size: 15px;"> <strong style="letter-spacing: 1px;"><strong>技术标准规范</strong></strong></span></p><ul class="list-paddingleft-1" style="width: 573.417px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">保障人工智能健康发展 推进人工智能治理法治化</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">人工智能应用的网络安全风险解读</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">人工智能大模型的数据治理</span></p></li></ul><p style="margin-top: 10px;margin-bottom: 10px;letter-spacing: 0.54px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038235" data-imgfileid="100062026" data-ratio="1.25" data-s="300,640" style="font-size: 16px;line-height: 25.6px;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/><span style="font-size: 15px;"> <strong style="letter-spacing: 1px;"><strong>行业发展动态</strong></strong></span></p><ul class="list-paddingleft-2" style="width: 573.422px;letter-spacing: 0.54px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">马来西亚国家基建遭勒索攻击疑泄露超300GB数据</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">韩国黑客利用 WPS Office 零日漏洞部署恶意软件</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">遭遇严重数据泄露事件后，这家公司宣布投入超6亿元升级安全系统</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">系统被黑致使客户摄像头遭未授权访问，这家安防公司被罚超2000万元</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">航空安全系统曝严重漏洞，黑客可绕过安检进入驾驶舱</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">法律如何应对人工智能的发展</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">战略转向！勒索软件正在肆虐东南亚地区</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">黑客HikkI-Chan，今年以来已攻击美国、俄罗斯、以色列等</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">全球数据跨境流动合规 半月观察（第三十五期）</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">韩国政府：Telegram已删除韩国Deepfake色情内容</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">网络攻击影响国家金融稳定！外媒称伊朗被迫支付超2000万元赎金</span></p></li></ul><p style="margin-bottom: 10px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038234" data-imgfileid="100062023" data-ratio="1.25" data-s="300,640" style="text-indent: 0em;letter-spacing: 0.544px;font-size: 16px;line-height: 25.6px;height: 10px !important;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/><span style="letter-spacing: 0.54px;text-indent: 0em;"><span style="letter-spacing: 1px;"> </span><strong style="letter-spacing: 1px;"><strong>安全威胁分析</strong></strong></span></p><ul class="list-paddingleft-2" style="width: 573.417px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Fortra 修复了关键的 FileCatalyst Workflow 硬编码密码问题</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">为什么所有账户（甚至测试账户）都需要强密码</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">朝鲜黑客利用Chrome零日漏洞部署Rootkit</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">针对中国公务人员的大规模网络钓鱼活动</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">恶意软件利用零日漏洞感染报废的AVTECH IP 摄像机</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">基于密码的大模型安全治理的思考</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">俄罗斯最大社交网站VK数据泄露 ，涉及3.9亿用户信息</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">勒索软件攻击后快速恢复的八个关键步骤</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Cicada3301 勒索软件的 Linux 加密器针对 VMware ESXi 系统</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">俄罗斯版“微信”遭黑客入侵，泄露3.9亿条用户数据</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">红队工具MacroPack已被攻击者滥用</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">根治BGP！美国发布互联网路由安全路线图</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">新型PyPI攻击技术可能导致超2.2万软件包被劫持</span></p></li></ul><p style="margin-bottom: 10px;line-height: 1.75em;"><strong style="text-indent: 0em;letter-spacing: 1px;"><strong><strong style="color: rgb(0, 0, 0);font-family: DengXian;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038238" data-imgfileid="100062025" data-ratio="1.25" data-s="300,640" style="font-size: 16px;line-height: 25.6px;height: 10px !important;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/> </strong></strong></strong><strong style="text-indent: 0em;letter-spacing: 1px;">安全技术方案</strong></p><ul class="list-paddingleft-1" style="width: 573.422px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">大模型的安全挑战及应对建议</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">面对智能设备安全隐患，5个有效的解决策略</span><o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">政务数据安全共享交换技术体系及管理体系研究</span></p></li></ul></section></section></section></section></section><section data-id="90150" data-tools="135编辑器" style="margin-bottom: 0px;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);border-width: 0px;border-style: none;border-color: initial;line-height: 25.6px;letter-spacing: 0.54px;"><section style="margin: 10px auto;"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><strong style="font-size: 15px;letter-spacing: 0.54px;"><strong style="letter-spacing: 1px;">技术标准规范</strong></strong></section></section></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">1.保障人工智能健康发展 推进人工智能治理法治化</span><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">人工智能是引领未来的战略性技术，是新一轮科技革命和产业变革的重要驱动力量，是必须抢占的科技制高点。</span><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545609&amp;idx=1&amp;sn=5f138ef3226ea1482ff1ea38ad245f61&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/2IAaQS5sWCT_m_SLNenUZQ</span></a><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2.人工智能应用的网络安全风险解读</span><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">OpenAI ChatGPT的推出是人工智能（AI）领域的一个转折点，甚至可以说是历史上的一个分水岭。</span><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545609&amp;idx=2&amp;sn=99d8c2d8e18e6ed296243c089dc540fa&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/kzaWPY9j6gV0LG0eZoS_xQ</span></a><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">3.人工智能大模型的数据治理</span><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">为提高人工智能大模型全生命周期的价值和性能，推动大模型在各行各业落地应用，需要把以数据为中心的人工智能理念和技术贯穿于大模型全生命周期。</span><o:p></o:p></section><section style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546770&amp;idx=1&amp;sn=6ce072567d9a1b57e1aac942558ee1b3&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/BNczTiZBs5JHzkc-RVCU5Q</span></a></section><section style="margin-bottom: 16px;letter-spacing: 0.578px;text-wrap: wrap;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247544314&amp;idx=2&amp;sn=fb0480d7d02c71a521c8d8bdc65dc4e1&amp;scene=21#wechat_redirect" data-linktype="2"></a></section><section style="margin: 10px auto;letter-spacing: 0.578px;text-wrap: wrap;"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><section style="margin-top: 10px;margin-bottom: 10px;clear: both;line-height: 1.75em;"><span style="font-size: 15px;"><strong style="letter-spacing: 0.54px;"><strong style="letter-spacing: 1px;">行业发展动态</strong></strong></span></section></section></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">4.马来西亚国家基建遭勒索攻击疑泄露超300GB数据</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">8月30日消息，马来西亚公共交通运营商国家基建公司（Prasarana Malaysia Bhd）确认，社交媒体上关于其内部系统部分被未经授权访问的网络安全事件的报道属实。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545587&amp;idx=3&amp;sn=7dcac37de2d1f97dda466e8d09facb14&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/gPJKW19cCJDXS6xH09oCOQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">5.韩国黑客利用 WPS Office 零日漏洞部署恶意软件</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">据BleepingComputer消息，与韩国有关的网络黑客组织 APT-C-60近期一直在利用 Windows 版 WPS Office 中的零日漏洞，针对东亚地区目标部署 SpyGlace 后门。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546706&amp;idx=2&amp;sn=8560021492077680af4ee8efac357049&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/joZEsomYox6uUNnOZsSaXQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">6.遭遇严重数据泄露事件后，这家公司宣布投入超6亿元升级安全系统</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">9月2日消息，澳大利亚最大的健康保险公司Medibank表示，为应对2022年发生的勒索软件事件所带来的影响，预计在未来三年内将总共投入1.26亿澳元（约合人民币6.07亿元）用于升级其IT安全系统。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546725&amp;idx=3&amp;sn=4c669a69f9da38d6d858b634621fca05&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/giYM1m697dznWY-5bmBY5A</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">7.系统被黑致使客户摄像头遭未授权访问，这家安防公司被罚超2000万元</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">9月3日消息，美国加州安防公司Verkada已同意支付295万美元（约合人民币2099万元）的民事罚款，并将实施一项全面的安全计划。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=2&amp;sn=2774d58efc2d4ee12e972a83384399dd&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/zSG_Pozym6EOD1NrpN5lPg</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">8.航空安全系统曝严重漏洞，黑客可绕过安检进入驾驶舱</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">近日，安全研究人员在航空运输安全系统中发现一个严重漏洞，可允许未经授权人员（例如恐怖分子）绕过机场安检，获得进入飞机驾驶舱的权限。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=4&amp;sn=56bb16ab43e5ed769e22fb7332101b6d&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/3qwgSqPBOZ_I1FAZnxFzvA</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">9.法律如何应对人工智能的发展</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">随着自动驾驶汽车、ChatGPT、人形机器人等人工智能应用的爆发，人工智能对于现行法律的挑战逐渐受到重视。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545648&amp;idx=1&amp;sn=3158c723a5378902745345d6d06b75ee&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/8tc4rcljn3rzf1lb0t4Tqw</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">10.战略转向！勒索软件正在肆虐东南亚地区</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">9月4日消息，今年上半年，东南亚发生的一系列重大勒索软件攻击，但这仅仅是个开始。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545648&amp;idx=2&amp;sn=292d2a1d64948315248542bddf922d2c&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/TNogmKILKuHXbai7zvaPFQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">10.黑客HikkI-Chan，今年以来已攻击美国、俄罗斯、以色列等</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年3月15日，某暗网数据交易平台有人宣称正在售卖一份美国国防部（US DoD）数据。卖家于3月15日前后两次上传了共计399,373条数据。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545648&amp;idx=3&amp;sn=fe7b1dcded47a40163f6eb400f67e1ed&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/v5mjql36NJxwQjFoVeP2QQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">11.全球数据跨境流动合规 半月观察（第三十五期）</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">全球数据跨境流动合规 半月观察（第三十五期）</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=1&amp;sn=74c9282913c33b48747ed726604b0ab8&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/bv3VxShiWzLEdVwDHRTCcQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">12.韩国政府：Telegram已删除韩国Deepfake色情内容</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">韩国政府9月3日表示，Telegram已经按照他们的要求，从平台删除了Deepfake色情内容。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=2&amp;sn=ae4ea985cff5b7d4bb2b7aae9d631943&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/_5IhO8gjEuXOLGb2Z6Q1Dg</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">13.网络攻击影响国家金融稳定！外媒称伊朗被迫支付超2000万元赎金</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">9月5日消息，据外媒Politico援引知情人士信息，上个月伊朗遭遇的大规模网络攻击，导致银行系统稳定性受到威胁，伊朗被迫支付了数百万美元赎金以平息事态。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546790&amp;idx=4&amp;sn=6a8fb148ff5bd257423b450dda3c96f3&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/zYCR3JsXI-9ISEPCLWQiAw</span></a></p><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247534210&amp;idx=2&amp;sn=450fdba8fc80524db717150a63ad5e21&amp;scene=21#wechat_redirect" data-linktype="2" style="font-size: 15px;"></a></section><section style="margin: 10px auto;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;background-color: rgb(255, 255, 255);"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><section style="margin-top: 10px;margin-bottom: 10px;min-height: 1em;line-height: 1.75em;"><span style="font-size: 15px;"><strong><strong style="letter-spacing: 1px;">安全威胁分析</strong></strong></span></section></section></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">14.Fortra 修复了关键的 FileCatalyst Workflow 硬编码密码问题</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Fortra 称，FileCatalyst Workflow 中存在一个严重的硬编码密码漏洞，攻击者可以利用该漏洞未经授权访问内部数据库，从而窃取数据并获得管理员权限。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546706&amp;idx=3&amp;sn=4e550c7e997793bcf4bdfd3e45b687f6&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/0CNAN8NFibXrc-tJvtPJgA</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">15.为什么所有账户（甚至测试账户）都需要强密码</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">强密码是保护用户帐户的关键——即使是已经忘记的帐户。黑客也会寻找任何方法来访问用户的环境或窃取数据，甚至利用早已被遗忘的陈旧或不活跃的帐户。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545609&amp;idx=3&amp;sn=450137047127e7a40d28fe2e12cce84e&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/-saSmQ6Rjxvq-f6inh02WQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">16.朝鲜黑客利用Chrome零日漏洞部署Rootkit</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">朝鲜黑客在使用Windows内核漏洞获得 SYSTEM权限后，利用最近修补的谷歌Chrome零日漏洞（CVE-2024-7971）部署 FudModule Rootkit。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546725&amp;idx=2&amp;sn=c4dbbf0aae29b7f972e6b36b2d394146&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/0GSPFbF-UORDXMMcL5sl1A</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">17.针对中国公务人员的大规模网络钓鱼活动</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">近日，一场针对中国公务员的大规模网络钓鱼活动引起了国际安全专家的关注。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=1&amp;sn=146ad7b919a5c263d0f96b22fee84bda&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/dxsdS1xMq6t0Ym1kMX8KaQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">18.恶意软件利用零日漏洞感染报废的AVTECH IP 摄像机</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">基于 Corona Mirai 的恶意软件僵尸网络通过 AVTECH IP 摄像机中存在 5 年之久的远程代码执行 (RCE) 零日漏洞进行传播，目前这些摄像机已停产多年，不会收到补丁。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=3&amp;sn=1a5b5a9455da06cb57832c3cacf88afe&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/H7jiofFw_4w9DYqUDZWgVQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">19.基于密码的大模型安全治理的思考</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">随着大模型技术的迅速发展和广泛应用，其安全性问题日益凸显。密码学作为网络空间安全的核心技术之一，在保障大模型系统安全方面发挥着重要作用。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546752&amp;idx=2&amp;sn=271076b18a7fd23212868f19cfb2126d&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/j_d5g5VkW4BPfJYElsbtOw</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">20.俄罗斯最大社交网站VK数据泄露 ，涉及3.9亿用户信息</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">黑客声称事件发生在2024年9月，数据是最新的。VK（VK.com）类似于Facebook，是俄罗斯及其他东欧国家最大的社交媒体平台之一。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546752&amp;idx=3&amp;sn=ae261bbdb116d58e0a6ed38d94967e1f&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/5paZdTXJUwTSM29VhBYvIw</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">21.勒索软件攻击后快速恢复的八个关键步骤</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">勒索软件攻击依然是当今企业面临的最大安全威胁之一。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546752&amp;idx=4&amp;sn=0a3bfda4f08b6df62b782ec2921cf342&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/5oe2I5h_YZ9zTqdafSKwOQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">22.Cicada3301 勒索软件的 Linux 加密器针对 VMware ESXi 系统</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">一个名为 Cicada3301 的新勒索软件即服务 (RaaS) 行动迅速在全球发起了网络攻击，已在其勒索门户网站上列出了 19 名受害者。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546770&amp;idx=2&amp;sn=6cd7b330538f692c55e1e00c224e934b&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/dwTbCqav7a93CLOGvUl7VQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">23.俄罗斯版“微信”遭黑客入侵，泄露3.9亿条用户数据</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">据报道，俄罗斯最大的社交媒体和网络服务 VK（VKontakte）遭遇大规模数据泄露，影响了大量的用户。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546770&amp;idx=3&amp;sn=4e4011a527396729d8f132ef03362f98&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/UjZMtCkIB4N1xeincSQNRA</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">24.红队工具MacroPack已被攻击者滥用</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">据BleepingComputer消息，一款最初被设计为红队演练之用的工具MacroPack近来正被攻击者滥用并部署恶意负载 Havoc、Brute Ratel 和 PhatomCore ，所发现的恶意文档已涉及多个国家和地区。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=3&amp;sn=6fa39436a79a19e80944ad5a7cdc1ac1&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/ffTYmcvzX3hUROOckssi2w</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">25.根治BGP！美国发布互联网路由安全路线图</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">为加固互联网路由安全的薄弱环节，美国国家网络安全办公室（ONCD）近日发布了一个提升互联网路由安全的路线图，主要针对边界网关协议（BGP）相关漏洞进行改进。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=4&amp;sn=f34ae6052088fdfc551f7cf8fe50f201&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/-NINQxT5ipw_74Q8SgrjGw</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">26.新型PyPI攻击技术可能导致超2.2万软件包被劫持</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">一种针对 Python 软件包索引（PyPI）注册表的新型供应链攻击技术已在野外被利用，并且目前正试图渗透到下游组织中。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546790&amp;idx=3&amp;sn=81e60ddbbf403f47437bf803cc835e72&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/jophBdYDVm1YSV0em6zUrw</span></a></p><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247541243&amp;idx=3&amp;sn=79d41f7151b87f6c91fa59b336f1220c&amp;scene=21#wechat_redirect" data-linktype="2" style="font-size: 15px;"></a><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247540995&amp;idx=3&amp;sn=109557659db682382efba008851d77da&amp;scene=21#wechat_redirect" data-linktype="2" style="letter-spacing: 0.578px;font-size: 15px;"></a><strong style="letter-spacing: 0.034em;font-size: var(--articleFontsize);"><span lang="EN-US" style="font-size: 12pt;"><o:p></o:p></span></strong></section><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247540088&amp;idx=4&amp;sn=7ed95f6f8bf31421d3d3576c3063fe47&amp;scene=21#wechat_redirect" data-linktype="2" style="font-size: 15px;"></a></section><section style="margin: 10px auto;letter-spacing: 0.578px;text-wrap: wrap;"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><section style="margin-top: 10px;margin-bottom: 10px;clear: both;line-height: 1.75em;"><span style="font-size: 15px;"><strong><strong style="letter-spacing: 1px;">安全技术方案</strong></strong></span><span style="font-size: var(--articleFontsize);letter-spacing: 0.034em;"></span></section></section></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">27.大模型的安全挑战及应对建议</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">当前，大模型技术在多个领域显著提升工作效率、改变了生产模式，并创造了巨大经济价值。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545587&amp;idx=2&amp;sn=8d54882533b0c47ffed944ffee883a94&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/PFWrWjtbK6QZ4hb_v9hoFQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">28.面对智能设备安全隐患，5个有效的解决策略</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">为了让大家更加明白这些安全协议和操作是如何高效运作的，我们有必要深入探讨物联网安全的内部机制，揭示其背后的秘密。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546725&amp;idx=1&amp;sn=c0b5a7b4f2dda06d9e2f72eab4698337&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/WZ1SLQD3GjfvmUVxBJZ4Zg</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">29.政务数据安全共享交换技术体系及管理体系研究</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">面向政府部门电子政务统筹发展及政府网络加快数字化升级的迫切要求，对目前国内外政务信息资源共享交换的研究现状及政府网络数据共享交换应用实践进行了研究。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546790&amp;idx=2&amp;sn=aa697565125dbe8468f1d7e385374b04&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/1sKTWqg34YK3mxIeC6j04A</span></a></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><strong><span lang="EN-US" style="font-size: 12pt;"><br/></span></strong></p><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><strong style="letter-spacing: 0.034em;font-size: var(--articleFontsize);"><span style="font-size: 12pt;"><o:p></o:p></span></strong><br/></section><section style="margin-bottom: 8px;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="color: rgb(61, 167, 66);font-family: 等线;letter-spacing: 1px;white-space-collapse: preserve;caret-color: rgb(61, 167, 66);font-size: 15px;">[</span><span style="color: rgb(61, 167, 66);font-family: 等线;font-size: 15px;letter-spacing: 1px;white-space-collapse: preserve;caret-color: rgb(61, 167, 66);">本文资讯内容来源于互联网，版权归作者所有。由“关键基础设施安全应急响应中心”整理发布]</span></section><section powered-by="xiumi.us" style="margin-bottom: 0px;letter-spacing: 0.578px;text-wrap: wrap;"><section style="text-align: center;justify-content: center;line-height: 1.75em;"><section style="padding: 20px 10px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us"><section><span style="font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”.</span></section></section></section></section></section><section style="margin-top: 10px;margin-bottom: 0px;text-wrap: wrap;min-height: 1em;letter-spacing: 0.544px;font-family: -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-fileid="100038237" data-imgfileid="100062027" data-ratio="1" data-s="300,640" style="font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;visibility: visible !important;width: 258px !important;" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=03bc5aa1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogucKMiatGyfBHlfj74r3CyPxEBrV0oOOuHICibgHwtoIGayOIcmJCIsAn02z2yibtfQylib07asMqYAEw%2F640%3Fwx_fmt%3Djpeg"/></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="2247545718">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=b6492c50&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545718%26idx%3D1%26sn%3D3c7ac8a2a7e58d7b610328130bdcad74%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 09 Sep 2024 16:41:00 +0800</pubDate>
    </item>
    <item>
      <title>从部署到运维：全球安全机构联手打造AI安全部署指南 | 英美安全机构《AI系统安全部署指南》全文翻译</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545718&amp;idx=2&amp;sn=f29e1fbc5b68a8488d8146fca3a8e26d</link>
      <description>英美多国安全机构发布安全部署指南，细化了部署和运维阶段AI实践要求</description>
      <content:encoded><![CDATA[<p>
<span>朱玲凤</span> <span>2024-09-09 16:41</span> <span style="display: inline-block;">北京</span>
</p>

<p>英美多国安全机构发布安全部署指南，细化了部署和运维阶段AI实践要求</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=d7f49e56&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguWwHVes7qFjvRfF8YWP2jjBNMAld69N3SucUve9fwmGXtIZ0GvDVTKpWBQ5TAIzSiaeianAA2RrQNw%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section data-tool="mdnice编辑器" data-website="https://www.mdnice.com" style="margin-bottom: 0px;padding-left: 10px;padding-right: 10px;background-attachment: scroll;background-clip: border-box;background-image: linear-gradient(90deg, rgba(50, 0, 0, 0.03) 0%, rgba(255, 255, 255, 0) 11.49%), linear-gradient(360deg, rgba(50, 0, 0, 0.04) 0%, rgba(255, 255, 255, 0) 12.16%);background-origin: padding-box;background-position: 0% 0%;background-repeat: repeat, repeat;background-size: 20px 20px, 20px 20px;width: auto;font-family: Optima, PingFangSC-light, serif;font-size: 16px;color: rgb(0, 0, 0);line-height: 1.5em;word-spacing: 0em;letter-spacing: 0em;word-break: break-word;text-align: left;"><section class="mp_profile_iframe_wrp"><mp-common-profile class="js_uneditable custom_select_card mp_profile_iframe" data-pluginname="mpprofile" data-id="Mzg2NTU1NjgzMQ==" data-headimg="http://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAxFWwDE6TwEoAxEP7uOpT3j8UicbWtVZZVkBMmMUeavibbzcpkQwd5yAMtxpiaEnibH740umCggxsrAZQ/0?wx_fmt=png" data-nickname="那一片数据星辰" data-alias="data_galaxy" data-signature="用对数据的每一份热爱点亮星辰" data-from="0" data-is_biz_ban="0"></mp-common-profile></section><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">执行摘要</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">安全部署人工智能（AI）系统需要仔细的设置和配置，这取决于AI系统的复杂性、所需资源（例如，资金、技术专长）以及所使用的基础设施（即本地、云或混合）。本报告扩展了安全AI系统开发指南中的“安全部署”和“安全运维”部分，并结合了《与人工智能（AI）互动中的缓解》进行考虑。它适用于由另一实体设计和开发的AI系统的组织部署和运营。最佳实践可能不适用于所有环境，因此应将缓解措施适应特定用例和威胁概况。[1]，[2]</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">AI安全是研究领域中快速发展的区域。随着机构、行业和学术界发现AI技术和技术的潜在弱点以及利用它们的方法，组织将需要更新其AI系统以应对变化的风险，除了将传统的IT最佳实践应用于AI系统。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">本报告由美国国家安全局的人工智能安全中心（AISC）、网络安全和基础设施安全局（CISA）、联邦调查局（FBI）、澳大利亚信号局的澳大利亚网络安全中心（ACSC）、加拿大网络安全中心（CCCS）、新西兰国家网络安全中心（NCSC-NZ）和英国国家网络安全中心（NCSC-UK）共同撰写。</p><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100001583" data-ratio="0.3839479392624729" data-s="300,640" style="" data-type="png" data-w="922" src="https://wechat2rss.xlab.app/img-proxy/?k=0bda3bc5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FrcXngeYbtAzxWmvlxfSlgV547HBDia2aBKJxfXV1hCH8hKTS4vTtHd0mACicMcOxL0Mmn58MWmZ3fstSEFIF1E5g%2F640%3Fwx_fmt%3Dpng%26from%3Dappmsg"/></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><br/></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">AISC和本报告的目标是：</p><ol data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">提高AI系统的保密性、完整性和可用性；</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">确保AI系统中已知的网络安全漏洞得到适当的缓解；</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">提供方法和控制措施来保护、检测和响应针对AI系统及相关数据和服务的恶意活动。</section></li></ol><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">范围和受众</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">本报告中AI系统一词指的是基于机器学习（ML）的人工智能（AI）系统。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">这些最佳实践最适用于在本地或私有云环境中部署和运营外部开发的AI系统的组织，特别是在高威胁、高价值环境中的组织。它们不适用于不自己部署AI系统而是利用他人部署的AI系统的组织。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">并非所有指导方针都直接适用于所有组织或环境。对手的复杂程度和攻击方法将根据针对AI系统的对手而变化，因此组织应考虑其用例和威胁概况的同时使用指导方针。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">请参阅安全AI系统开发指南，了解AI系统的设计和开发方面。[1]</p><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">引言</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">AI能力的快速采用、部署和使用可能使它们成为恶意网络行为者的高价值目标。历史上曾通过盗窃敏感数据和知识产权来推进其利益的行动者，可能会寻求控制已部署的AI系统，并将它们用于恶意目的。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">恶意攻击者针对人工智能（AI）系统时，可能会利用AI系统特有的攻击手段，也可能使用那些针对传统信息技术（IT）的常规攻击技巧。因为攻击手段多种多样，我们的防御措施也需要全面且多样化。那些技术高超的攻击者往往会同时使用多种攻击手段，进行更为复杂的攻击行动，这样的组合攻击更容易突破层层安全防护。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">组织应考虑以下最佳实践，以保护部署环境，持续保护AI系统，并安全地操作和维护AI系统。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">以下最佳实践与CISA和国家标准与技术研究所（NIST）共同开发的跨行业网络安全性能目标（CPGs）一致。CPGs提供了CISA和NIST推荐所有组织实施的最小实践和保护集。CISA和NIST基于现有的网络安全框架和指南制定CPGs，以防范最常见和影响最大的威胁、战术、技术和程序。访问CISA的跨行业网络安全性能目标，了解更多关于CPGs的信息，包括额外推荐的基线保护。</p><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">保护部署环境</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">组织通常在现有的IT基础设施内部署AI系统。在部署之前，他们应确保IT环境应用健全的安全原则，如健全的治理、设计良好的架构和安全的配置。例如，确保负责AI系统网络安全的人员与负责组织网络安全的总体人员相同[CPG 1.B]。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">IT环境的安全最佳实践和要求也适用于AI系统。以下最佳实践对于应用到AI系统和组织部署它们的IT环境中尤为重要。</p><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">管理AI系统的部署环境和治理</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">如果组织外部的组织正在部署或运营AI系统，请与IT服务部门合作，确定部署环境，并确认它符合组织的IT标准。</section></li><ul style="list-style-type: square;margin-top: 8px;margin-bottom: 8px;padding-left: 25px;color: rgb(0, 0, 0);" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);line-height: 1.8em;letter-spacing: 0.02em;">了解组织的风险水平，并确保AI系统的使用在组织的整体风险容忍度内，并且在托管AI系统的特定IT环境的风险容忍度内。评估和记录适用的威胁、潜在影响和风险接受度。[3]，[4]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);line-height: 1.8em;letter-spacing: 0.02em;">确定每个利益相关者的角色和责任，以及他们如何对履行它们负责；确定这些利益相关者尤其重要，如果组织分别管理他们的IT环境和AI系统。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);line-height: 1.8em;letter-spacing: 0.02em;">确定IT环境的安全边界以及AI系统如何适应其中。</section></li></ul><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">要求AI系统的主要开发人员为其系统提供威胁模型。</section></li><ul style="list-style-type: square;margin-top: 8px;margin-bottom: 8px;padding-left: 25px;color: rgb(0, 0, 0);" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);line-height: 1.8em;letter-spacing: 0.02em;">AI系统部署团队应利用威胁模型作为指导，实施安全最佳实践，评估潜在威胁，并计划缓解措施。[5]，[6]</section></li></ul><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">在为AI系统产品或服务开发合同时，考虑部署环境的安全要求。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">促进所有相关方的协作文化，包括特别是数据科学、基础设施和网络安全团队，允许团队表达任何风险或关注，并让组织适当地解决它们。</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">确保强大的部署环境架构</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">为IT环境和AI系统之间的边界建立安全保护[CPG 2.F]。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">识别并解决边界保护和其他安全相关领域中的盲点，这些是威胁模型识别的。例如，确保使用访问控制系统对AI模型权重进行限制，并限制访问到一组具有两人控制（TPC）和两人完整性（TPI）的特权用户[CPG 2.E]。</section></li></ul><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">译者注：</em></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">&#34;两人控制（TPC）&#34;指的是在进行某些敏感操作时，需要至少两名授权人员同时在场并同意，以确保操作的安全性和可追溯性。这是一种防止单一个体滥用权限的措施。</em></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">&#34;两人完整性（TPI）&#34;则是指在处理敏感数据或关键操作时，需要两名独立的授权人员来验证和确认操作的准确性和完整性，以避免错误或故意的篡改。</em></p><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">识别并保护组织将在AI模型训练或微调中使用的所有专有数据源。如果可能，检查由他人训练的模型所使用的数据源列表。维护可信和有效数据源的目录将有助于防止潜在的数据投毒或后门攻击。对于从第三方获取的数据，考虑按照CPG 1.G和CPG 1.H推荐的内容，通过合同或服务级别协议（SLA）规定。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">将安全设计原则和零信任（ZT）框架应用于架构，以管理来自AI系统的风险。[7]，[8]，[9]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">加强部署环境配置</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">将现有的安全最佳实践应用于部署环境。这包括在加固的容器或虚拟机（VMs）中沙箱化运行ML模型的环境[CPG 2.E]，监控网络[CPG 2.T]，配置具有允许列表的防火墙[CPG 2.F]，以及其他最佳实践，如NSA的云部署十大云缓解策略中的最佳实践</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">查看硬件供应商的指导和通知（例如，GPU、CPU、内存），并应用软件补丁和更新，以最小化利用漏洞的风险，最好通过通用安全咨询框架（CSAF）。[10]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">保护敏感AI信息：通过在数据静止时进行加密，确保AI模型权重、输出和日志的安全，并在硬件安全模块（HSM）中存储加密密钥，以便之后按需进行解密[CPG 2.L]。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">实施强认证机制：建立强大的认证机制、访问控制和安全的通信协议，例如使用最新版本的传输层安全性（TLS）来加密传输中的数据[CPG 2.K]。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">确保使用防钓鱼的多因素认证（MFA）：对于访问信息和服务，确保使用能够抵抗网络钓鱼攻击的多因素认证[2]，并监控并响应欺诈性认证尝试[CPG 2.H][11]。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">了解和缓解安全控制的弱点：了解并减轻恶意行为者如何利用安全控制的弱点，按照《Weak Security Controls and Practices Routinely Exploited for Initial Access》中的缓解措施进行操作。</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">保护部署网络免受威胁</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">采用零信任策略的心态，假设违规是不可避免的或已经发生。实施检测和响应能力，实现快速识别和遏制违规行为。[8]，[9]</p><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">使用经过充分测试、高性能的网络安全解决方案，有效识别未经授权的访问尝试，并提高事件评估的速度和准确性[CPG 2.G]。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">集成事件检测系统以帮助确定事件的优先级[CPG 3.A]。此外，集成一种手段，以立即阻止被怀疑是恶意的用户访问，或在需要快速响应的重大事件中断开所有进入AI模型和系统的传入连接。</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">持续保护AI系统</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">模型是软件，像所有其他软件一样，可能存在漏洞、其他弱点或恶意代码或属性。</p><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">在使用前和使用中验证AI系统</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">使用加密方法、数字签名和校验和来确认每个工件的来源和完整性（例如，加密safetensors以保护其完整性和保密性），在AI过程中保护敏感信息免受未经授权的访问。[14]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">为AI模型和系统的每个版本创建哈希和加密副本，将其存档在防篡改的位置，将哈希值和/或加密密钥存储在安全保险库或硬件安全模块（HSM）中，以防止同时访问加密密钥和加密数据和模型。[1]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">将所有形式的代码（例如，源代码、可执行代码、基础设施即代码）和工件（例如，模型、参数、配置、数据、测试）存储在具有适当访问控制的版本控制系统中，以确保只使用经过验证的代码，并且跟踪任何更改。[1]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">在修改后，彻底测试AI模型的健壮性、准确性和潜在漏洞。应用技术，如对抗性测试，以评估模型对妥协尝试的弹性。[4]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">准备自动回滚，并使用具有人工介入的高级部署作为故障安全措施，以提高可靠性、效率，并实现AI系统的持续交付。在AI系统的背景下，回滚功能确保如果新模型或更新引入问题或AI系统被破坏，组织可以快速恢复到最后一个已知的良好状态，以最小化对用户的影响。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">评估并保护任何外部AI模型和数据的供应链，确保它们符合组织标准和风险管理政策，并优先选择根据安全设计原则开发的模型。确保了解并接受那些无法遵守组织标准和政策的供应链部分的风险。[1]，[7]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">不要立即在企业环境中运行模型。在考虑调整、训练和部署之前，在安全开发区内仔细检查模型，尤其是导入的预训练模型。使用组织批准的AI特定扫描仪（如果有的话），以检测潜在的恶意代码，确保部署前模型的有效性。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">考虑自动化检测、分析和响应能力，通过提供使IT和安全团队更高效的洞察力，使他们能够快速、有针对性地对潜在的网络事件做出反应。对AI模型及其托管的IT环境进行持续扫描，以识别可能的篡改。</section></li><ul style="list-style-type: square;margin-top: 8px;margin-bottom: 8px;padding-left: 25px;color: rgb(0, 0, 0);" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);line-height: 1.8em;letter-spacing: 0.02em;">在考虑是否使用其他AI功能使自动化更有效时，仔细权衡风险和收益，并确保在需要时有人参与。</section></li></ul></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">确保API的安全暴露</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">如果AI系统暴露了应用程序编程接口（APIs），通过实施API访问的身份验证和授权机制来保护它们。使用安全协议，如带有加密和身份验证的HTTPS [CPG 2.C, 2.D, 2.G, 2.H]。[1]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">为所有输入数据实施验证和数据清洗协议，以减少传递给AI系统的不良、可疑、不兼容或恶意输入的风险（例如，提示注入攻击）。[1]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">积极监控模型行为</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">收集日志以涵盖输入、输出、中间状态和错误；自动化警报和触发器 [CPG 2.T]。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">监控模型的架构和配置设置，以检测任何未经授权的更改或可能危及模型性能或安全的意外修改。[1]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">监控尝试访问或从AI模型获取数据或聚合推理响应的尝试。[1]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">保护模型权重</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">加固访问模型权重的接口，增加对手窃取权重的努力。例如，确保API只返回任务所需的最少数据，以抑制模型反转。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">尽可能实施模型权重存储的硬件保护。例如，禁用不需要的硬件通信能力，并防止辐射或侧通道技术。</section></li></ul><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">译者注：</em></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">“防止辐射或侧通道技术”是安全领域的术语，涉及到保护硬件安全模块（HSM）或其他敏感设备免受侧通道攻击。</em></p><ol data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">辐射</strong>：这里指的是电磁辐射，即电子设备在运行过程中可能发出的电磁波。攻击者可以通过捕捉这些电磁波来尝试获取设备中的敏感信息。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">侧通道技术</strong>：这是一种攻击手段，攻击者不直接攻击加密算法本身，而是通过分析加密系统的物理实现（如功耗、计算时间、电磁泄漏等）来获取加密密钥或其他敏感信息。侧通道攻击利用了物理实现的非理想特性，而不是算法本身的弱点。</em></section></li></ol><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">积极隔离权重存储。例如，将模型权重存储在受保护的存储库中，在高度限制区域（HRZ）（即单独的专用飞地）中，或使用硬件安全模块（HSM） [CPG 2.L]。[12]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">安全AI运维</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">遵循组织批准的IT流程和程序来部署AI系统，确保以批准的方式实施以下控制措施：</p><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">防止未经授权的访问或篡改AI模型。应用基于角色的访问控制（RBAC），或在可能的情况下应用基于属性的访问控制（ABAC），将访问限制在授权人员。</section></li><ul style="list-style-type: square;margin-top: 8px;margin-bottom: 8px;padding-left: 25px;color: rgb(0, 0, 0);" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);line-height: 1.8em;letter-spacing: 0.02em;">区分用户和管理员。要求对管理访问进行多因素认证（MFA）和特权访问工作站（PAW）[CPG 2.H]。</section></li></ul></ul><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">译者注：</em></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">特权访问工作站（Privileged Access Workstation，简称PAW）是一种特殊的计算机工作站，用于执行需要高权限或敏感操作的任务。PAW通常用于管理、配置和维护关键系统和应用程序，因为它们提供了额外的安全措施来保护这些操作免受恶意软件和其他安全威胁的侵害。</em></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">PAW的关键特点包括：</em></p><ol data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">增强的安全性</strong>：PAW配备了高级安全软件和硬件，如防病毒、防恶意软件、入侵检测系统和防火墙。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">访问控制</strong>：严格限制谁可以访问PAW，通常仅限于授权的管理员和技术人员。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">物理安全</strong>：PAW可能被放置在安全的位置，以防止未授权的物理访问。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">专用用途</strong>：PAW专门用于执行特权任务，不用于日常的、可能面临更高安全风险的活动，如浏览互联网或打开电子邮件附件。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">监控和审计</strong>：所有在PAW上的操作都可能被密切监控和记录，以便于事后审计和跟踪。</em></section></li></ol><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">使用PAW的目的是减少高权限操作的安全风险，确保关键任务的安全性和完整性。在涉及敏感数据或关键基础设施的组织中，如金融服务、政府机构和大型企业，PAW的使用非常普遍。</em></p><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">确保用户意识和培训</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">教育用户、管理员和开发人员关于安全最佳实践的知识，如强密码管理、防网络钓鱼和安全数据处理。促进安全意识文化，以最小化人为错误的风险。如果可能，使用凭证管理系统来限制、管理和监视凭证使用，以进一步降低风险 [CPG 2.I]。</p><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">进行审计和渗透测试</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">让外部安全专家对即将部署的AI系统进行审计和渗透测试。这有助于发现可能被内部忽视的漏洞和弱点。[13]，[15]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">实施强大的日志记录和监控</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">使用强大的监控和日志记录机制监控系统的行为、输入和输出，以检测任何异常行为或潜在的安全事件 [CPG 3.A]。[16] 在监控AI系统时，需要留意数据的统计特性是否随时间发生了变化（数据漂移），以及是否出现了异常的高频率或重复的输入模式。[17]</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">建立一个警报机制，当系统检测到可能是故意破坏的复杂攻击、安全漏洞或者不寻常的行为时，能够立即提醒管理员。[18]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">定期更新和打补丁</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">在将模型更新到新/不同版本时，进行全面评估，确保在重新部署之前，准确性、性能和安全测试在可接受的范围内。</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">准备高可用性（HA）和灾难恢复（DR）</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">根据系统需求，使用不可变的备份存储系统来确保所有对象，尤其是日志数据，一旦写入就无法更改。[2]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">计划安全删除能力</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">在任何过程中，如果数据和模型被暴露或可以被访问，必须执行彻底的组件删除操作，比如删除训练和验证模型或加密密钥，确保没有留下任何备份或残留信息。[19]</section></li></ul><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">结论</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">撰写机构建议部署AI系统的组织实施强大的安全措施，既能防止敏感数据被盗，也能减轻AI系统的滥用。例如，模型权重作为深度神经网络中可训练的参数，是特别关键且需要保护的部分。它们代表了训练高级人工智能模型过程中许多昂贵且具有挑战性的要素的成果，这包括大量的计算资源、收集和处理可能包含敏感信息的数据，以及算法的优化工作。</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">AI系统是软件系统。因此，部署组织应优先选择安全设计，其中AI系统的设计师和开发者对系统运行后的积极安全结果感兴趣。[7]</p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">尽管我们必须全面实施安全措施来防御各种潜在的攻击手段，以防止出现严重的安全漏洞。并且随着人工智能领域的不断发展，我们的最佳实践方法也会随之更新。但在此之前，以下是一些特别关键的安全措施概要：</p><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">对所有需要高权限访问或运行关键服务的设备，持续进行安全漏洞的评估。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">加固和更新IT部署环境。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">审查AI模型的来源和供应链安全。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">在部署前验证AI系统。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">对AI系统实施严格的访问控制和API安全，采用最小权限和深度防御的概念。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">使用强大的日志记录、监控和用户和实体行为分析（UEBA）来识别内部威胁和其他恶意活动。</section></li></ul><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">译者注：</em></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">用户和实体行为分析（User and Entity Behavior Analytics，简称UEBA）是一种先进的安全分析技术，它通过监控和分析用户及实体（如设备、应用程序、网络等）的行为模式，来识别和预防潜在的安全威胁。UEBA 系统使用机器学习和数据科学方法，从大量数据中发现异常行为，这些行为可能表明有恶意活动发生。</em></p><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">UEBA 的关键特点包括：</em></p><ol data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">行为基线学习</strong>：系统首先学习正常行为模式，建立基线。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">行为分析</strong>：持续监控用户和实体的行为，与基线进行比较。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">异常检测</strong>：当检测到与基线显著偏离的行为时，系统会发出警报。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">多数据源融合</strong>：分析来自不同来源的数据，如网络日志、系统日志、用户活动记录等。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">上下文关联</strong>：考虑行为发生的上下文，以提高警报的准确性。</em></section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;"><strong style="border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;">自动化响应</strong>：在某些情况下，系统可以自动采取措施，如隔离可疑设备或终止可疑会话。</em></section></li></ol><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;"><em style="color: rgb(53, 148, 247);background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;width: auto;height: auto;border-style: none;border-width: 3px;border-color: rgba(0, 0, 0, 0.4);border-radius: 0px;">UEBA 可以帮助组织提前发现潜在的安全问题，如内部威胁、账户泄露、恶意软件传播等，从而提高整体的安全防御能力。</em></p><ul data-tool="mdnice编辑器" style="margin-top: 8px;margin-bottom: 8px;padding-left: 25px;" class="list-paddingleft-1"><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">限制和保护对模型权重的访问，因为它们是AI系统的本质。</section></li><li><section style="margin-top: 5px;margin-bottom: 5px;color: rgb(89, 89, 89);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;">持续关注当前和新兴的安全威胁，特别是在快速变化的人工智能领域，确保组织的人工智能系统得到加固，以防范安全漏洞和弱点。</section></li></ul><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">最后，保护AI系统涉及一个持续的过程，包括识别风险、实施适当的缓解措施和监控问题。通过采取本报告中概述的步骤来保护AI系统的部署和运营，组织可以显著降低所涉及的风险。这些步骤有助于保护组织的知识产权、模型和数据免受盗窃或滥用。从一开始就实施良好的安全实践将为组织成功部署AI系统奠定正确的道路。</p><h2 data-tool="mdnice编辑器" style="border-color: rgb(0, 0, 0) rgb(0, 0, 0) rgb(64, 184, 250);margin-top: 30px;margin-bottom: 15px;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none none solid;border-width: 1px 1px 4px;border-radius: 0px;box-shadow: none;flex-direction: unset;float: unset;height: auto;justify-content: unset;line-height: 1.5em;overflow: unset;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;"><span style="background-attachment: scroll;background-clip: border-box;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/rcXngeYbtAzxWmvlxfSlgV547HBDia2aBZcRUtIQ0TbZqSRaAznmyd77I9K3DGAb39pyxglyv32YV2PqtlPs5yg/640?wx_fmt=png&amp;from=appmsg&#34;);background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: 20px 20px;width: 20px;height: 20px;align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: unset;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-bottom: -25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;-webkit-box-reflect: unset;"></span><span style="font-size: 20px;color: rgb(64, 184, 250);line-height: 1.5em;letter-spacing: 0em;align-items: unset;background-attachment: scroll;background-clip: border-box;background-image: none;background-origin: padding-box;background-position: 0% 0%;background-repeat: no-repeat;background-size: auto;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 0px;box-shadow: none;display: flex;font-weight: bold;flex-direction: unset;float: unset;height: auto;justify-content: unset;margin-left: 25px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: auto;-webkit-box-reflect: unset;">参考文献</span><span style="background: none 0% 0% / auto no-repeat scroll padding-box border-box rgba(64, 184, 250, 0.5);align-items: unset;border-style: none;border-width: 1px;border-color: rgb(0, 0, 0);border-radius: 20px 0px 0px;box-shadow: none;display: flex;font-size: 22px;font-weight: bold;flex-direction: unset;float: right;height: 10px;justify-content: unset;letter-spacing: 0px;line-height: 1.5em;margin-top: -10px;overflow: unset;text-indent: 0em;text-shadow: none;transform: none;width: 200px;-webkit-box-reflect: unset;"></span></h2><p data-tool="mdnice编辑器" style="color: rgb(43, 43, 43);font-size: 14px;line-height: 1.8em;letter-spacing: 0.02em;text-indent: 0em;padding-top: 8px;padding-bottom: 8px;">[1] National Cyber Security Centre et al. Guidelines for secure AI system development. 2023.
<a href="https://www.ncsc.gov.uk/files/Guidelines-for-secure-AI-system-development.pdf" target="_blank">https://www.ncsc.gov.uk/files/Guidelines-for-secure-AI-system-development.pdf</a><br/>[2] Australian Signals Directorate et al. Engaging with Artificial Intelligence (AI). 2024.
<a href="https://www.cyber.gov.au/sites/default/files/2024-" target="_blank">https://www.cyber.gov.au/sites/default/files/2024-</a>
01/Engaging%20with%20Artificial%20Intelligence%20%28AI%29.pdf<br/>[3] MITRE. ATLAS (Adversarial Threat Landscape for Artificial-Intelligence Systems) Matrix version
4.0.0. 2024. <a href="https://atlas.mitre.org/matrices/ATLAS" target="_blank">https://atlas.mitre.org/matrices/ATLAS</a><br/>[4] National Institute of Standards and Technology. AI Risk Management Framework 1.0. 2023.
<a href="https://www.nist.gov/itl/ai-risk-management-framework" target="_blank">https://www.nist.gov/itl/ai-risk-management-framework</a><br/>[5] The Open Worldwide Application Security Project (OWASP®
). LLM AI Cybersecurity &amp;
Governance Checklist. 2024. <a href="https://owasp.org/www-project-top-10-for-large-language-modelapplications/llm-top-10-governance-doc/LLM_AI_Security_and_Governance_Checklist-v1.pdf" target="_blank">https://owasp.org/www-project-top-10-for-large-language-modelapplications/llm-top-10-governance-doc/LLM_AI_Security_and_Governance_Checklist-v1.pdf</a><br/>[6] The Open Worldwide Application Security Project (OWASP®
). OWASP Machine Learning
Security Top Ten Security Risks. 2023. <a href="https://owasp.org/www-project-machine-learning-securitytop-10/" target="_blank">https://owasp.org/www-project-machine-learning-securitytop-10/</a><br/>[7] Cybersecurity and Infrastructure Security Agency. Secure by Design. 2023.
<a href="https://www.cisa.gov/securebydesign" target="_blank">https://www.cisa.gov/securebydesign</a><br/>[8] National Security Agency. Embracing a Zero Trust Security Model. 2021.
<a href="https://media.defense.gov/2021/Feb/25/2002588479/-1/-" target="_blank">https://media.defense.gov/2021/Feb/25/2002588479/-1/-</a>
1/0/CSI_EMBRACING_ZT_SECURITY_MODEL_UOO115131-21.PDF<br/>[9] Cybersecurity and Infrastructure Security Agency. Zero Trust Maturity Model. 2022.
<a href="https://www.cisa.gov/zero-trust-maturity-model" target="_blank">https://www.cisa.gov/zero-trust-maturity-model</a><br/>[10] Cybersecurity and Infrastructure Security Agency. Transforming the Vulnerability Management
Landscape. 2022. <a href="https://www.cisa.gov/news-events/news/transforming-vulnerabilitymanagement-landscape" target="_blank">https://www.cisa.gov/news-events/news/transforming-vulnerabilitymanagement-landscape</a><br/>[11] Cybersecurity and Infrastructure Security Agency. Implementing Phishing-Resistant MFA. 2022.
<a href="https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistantmfa-508c.pdf" target="_blank">https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistantmfa-508c.pdf</a><br/>[12] Canadian Centre for Cyber Security. Baseline security requirements for network security zones
Ver. 2.0 (ITSP.80.022). 2021. <a href="https://www.cyber.gc.ca/en/guidance/baseline-securityrequirements-network-security-zones-version-20-itsp80022" target="_blank">https://www.cyber.gc.ca/en/guidance/baseline-securityrequirements-network-security-zones-version-20-itsp80022</a><br/>[13] Ji, Jessica. What Does AI Red-Teaming Actually Mean? 2023.
<a href="https://cset.georgetown.edu/article/what-does-ai-red-teaming-actually-mean/" target="_blank">https://cset.georgetown.edu/article/what-does-ai-red-teaming-actually-mean/</a><br/>[14] Hugging Face GitHub. Safetensors. 2024. <a href="https://github.com/huggingface/safetensors." target="_blank">https://github.com/huggingface/safetensors.</a><br/>[15] Michael Feffer, Anusha Sinha, Zachary C. Lipton, Hoda Heidari. Red-Teaming for Generative AI:
Silver Bullet or Security Theater? 2024. <a href="https://arxiv.org/abs/2401.15897" target="_blank">https://arxiv.org/abs/2401.15897</a><br/>[16] Google. Google&#39;s Secure AI Framework (SAIF). 2023. <a href="https://safety.google/cybersecurityadvancements/saif/" target="_blank">https://safety.google/cybersecurityadvancements/saif/</a><br/>[17] Government Accountability Office (GAO). Artificial Intelligence: An Accountability Framework for
Federal Agencies and Other Entities. 2021. <a href="https://www.gao.gov/assets/gao-21-519sp.pdf" target="_blank">https://www.gao.gov/assets/gao-21-519sp.pdf</a><br/>[18] RiskInsight. Attacking AI? A real-life example!. 2023. <a href="http://wavestone.com/en/2023/06/attacking-ai-a-real-life-example" target="_blank">http://wavestone.com/en/2023/06/attacking-ai-a-real-life-example</a><br/>[19] National Cyber Security Centre. Principles for the security of machine learning. 2022.
<a href="https://www.ncsc.gov.uk/files/Principles-for-the-security-of-machine-learning.pdf" target="_blank">https://www.ncsc.gov.uk/files/Principles-for-the-security-of-machine-learning.pdf</a></p></section><p><br/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/rwg__SyoGkZesJlRHjQTpQ#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=ef751273&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545718%26idx%3D2%26sn%3Df29e1fbc5b68a8488d8146fca3a8e26d%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 09 Sep 2024 16:41:00 +0800</pubDate>
    </item>
    <item>
      <title>加强网络安全体制建设 以网络安全体系和能力现代化保障中国式现代化</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545718&amp;idx=3&amp;sn=0f03eb905db256e28c7874dd3c7e8a67</link>
      <description>党的二十届三中全会胜利召开，习近平总书记发表重要讲话。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-09 16:41</span> <span style="display: inline-block;">北京</span>
</p>

<p>党的二十届三中全会胜利召开，习近平总书记发表重要讲话。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=aff301d5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguWwHVes7qFjvRfF8YWP2jjIGVRnPLxC3elMoS9A7JSq37vVccgW3UT2f0zglJWTasA02BdBicGbiag%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">党的二十届三中全会胜利召开，习近平总书记发表重要讲话，深刻回答了进一步全面深化改革、推进中国式现代化的一系列方向性、根本性重大问题，吹响了新起点上进一步全面深化改革的新号角，擘画了全面推进中国式现代化的宏伟蓝图，提出了一系列新思想、新观点、新论断。全会审议通过的《中共中央关于进一步全面深化改革、推进中国式现代化的决定》（以下简称《决定》）明确提出了“加强网络安全体制建设，建立人工智能安全监管制度”“提升数据安全治理监管能力，建立高效便利安全的数据跨境流动机制”等一系列网络安全领域相关的战略任务。这是以习近平同志为核心的党中央把握信息革命发展新趋势、着眼网络强国建设新征程作出的重大决策部署。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">当前，新一轮科技革命和产业变革深入发展，数字化、网络化、智能化加速转型，经济社会发展对信息网络高度依赖，网络空间与现实空间深度融合，网络安全威胁和风险愈发突出，并日益向政治、经济、文化、社会、生态、军事等各领域传导渗透，已经成为事关国家安全、社会稳定、人民福祉的重大问题。网络攻击、供应链中断，乃至关键信息基础设施、大型互联网平台等重要信息系统出现问题，都很可能导致金融紊乱、电网崩溃、交通瘫痪、通信中断，危害经济社会稳定运行。与此同时，数据安全、个人信息保护、供应链安全等问题日益突出，以人工智能为代表的新技术应用带来新的网络安全风险，网络安全形势日趋严峻复杂。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2014年2月27日，在中央网络安全和信息化领导小组第一次会议上，习近平总书记从历史和现实相贯通、国际和国内相关联、理论和实际相结合的宽广视角，提出了网络强国战略目标，作出了一系列重大论断、一系列战略部署，坚定而清晰地指明了网信事业的发展方向，擘画了建设网络强国的宏伟蓝图。2014年4月15日，在中央国家安全委员会第一次会议上，习近平总书记站在新时代坚持和发展中国特色社会主义的战略高度，创造性提出总体国家安全观，深刻回答了新时代国家安全的重大理论和实践问题，为做好新时代国家安全工作提供了强大思想武器和科学行动指南。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年是习近平总书记提出网络强国战略目标10周年、是习近平总书记提出总体国家安全观10周年。十年来，在习近平总书记关于网络强国的重要思想指引下，我们坚持总体国家安全观，树立正确的网络安全观，坚持统筹发展和安全，全面加强网络安全保障体系和能力建设，不断健全网络安全战略、法规、政策、标准体系，加快提升关键信息基础设施安全防护水平，优化完善网络安全工作体制机制，深入实施网络安全审查、云计算服务安全评估、网络安全服务认证等工作制度，扎实推进数据安全治理和个人信息保护，大力推动网络安全教育、技术、产业融合发展，广泛开展全社会网络安全意识和技能培养，深化拓展网络安全国际合作，有力维护了国家网络空间主权、安全和发展利益。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">当前，世界百年未有之大变局加速演进，世界之变、时代之变、历史之变的特征更加明显，我国互联网发展与治理面临新的战略机遇、新的战略任务、新的战略阶段、新的战略要求、新的战略环境，需要应对的网络安全风险和挑战、需要解决的矛盾和问题比以往更加错综复杂，网络安全已成为最复杂、最现实、最严峻的非传统安全问题之一。《决定》准确把握新一轮科技革命和产业变革趋势，坚持问题导向，着眼战略全局，围绕实现进一步全面深化改革的总目标，对网信领域进一步全面深化改革作出了一系列新部署新要求。我们要始终坚持党对网信工作的全面领导，全力构建大网络安全工作格局，有效防范和化解网络安全风险，以进一步加快推进网络安全体系和能力现代化的实际成效，为推进中国式现代化提供更加坚强有力的网络安全保障。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">坚持政治引领，切实以习近平总书记关于网络强国的重要思想武装头脑、指导实践、推动工作</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">党的十八大以来，习近平总书记高度重视网络安全工作，发表了一系列重要讲话，作出了一系列重要指示批示，鲜明提出了“没有网络安全就没有国家安全”等一系列重大论断。特别是在2019年国家网络安全宣传周举办前夕，习近平总书记专门就网络安全工作作出“四个坚持”的重要指示，即“坚持网络安全为人民、网络安全靠人民；坚持网络安全教育、技术、产业融合发展；坚持促进发展和依法管理相统一；坚持安全可控和开放创新并重”，为我们做好新时代网络安全工作指明了前进方向、提供了根本遵循。在总结经验、守正创新的基础上，《决定》坚持目标导向和问题导向相统一，从党和国家事业全局高度，提出了一系列涉及网络安全领域的改革举措，明确了网络安全工作进一步全面深化改革的重点任务和关键环节，锚定了加快推进网络安全体系和能力现代化的主攻方向，必将以点带面引领网络安全领域各项改革不断推向深入。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-backh="370" data-backw="578" data-galleryid="" data-imgfileid="100062056" data-ratio="0.6398148148148148" data-s="300,640" style="width: 386px !important;visibility: visible !important;" data-type="jpeg" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=1021af5f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Ft8TnyYib6xgicSfQu4eibQA0SoyHVwAsDmdmiamFvdqOnzKUgjuYGdP7kRZLMeibeduKIKI7NBfo3aBvW6Hr2pD1uAg%2F640%3Fwx_fmt%3Djpeg%26from%3Dappmsg%26tp%3Dwxpic%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2023年9月11日，2023年国家网络安全宣传周开幕式在福建省福州市举行。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">站在新的历史起点上，我们要坚持以习近平总书记关于网络强国的重要思想特别是关于网络安全工作“四个坚持”的重要指示为指导，持续深入学习贯彻党的二十届三中全会精神，更加注重系统集成，更加注重突出重点，更加注重改革实效，对改革的举措准确把握、认真落实、加快实施，对存在的问题深入调研、反复论证、标本兼治，对部署的任务紧抓快办、动真碰硬、务求实效，坚决把习近平总书记关于网络安全工作的重要指示批示精神和党中央决策部署落到实处。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">坚持法治先行，在法治轨道上持续推进网络安全工作制度建设</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">法治兴则国兴，法治强则国强。习近平总书记强调，要坚持依法治网，让互联网在法治轨道上健康运行。近年来，我国加快推进网络安全领域顶层设计，相继施行《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等法律法规，制定出台《党委（党组）网络安全工作责任制实施办法》等党内法规，颁布《国家网络空间安全战略》等战略规划，制定《网络安全审查办法》《云计算服务安全评估办法》《汽车数据安全管理若干规定（试行）》《生成式人工智能服务管理暂行办法》等政策文件，制定发布380余项国家标准，主导和参与的国际标准项目数达50余项，基本构建起网络安全政策法规体系的“四梁八柱”，网络安全法治保障显著增强。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">《决定》提出，“坚持以制度建设为主线，加强顶层设计、总体谋划”“坚持全面依法治国，在法治轨道上深化改革、推进中国式现代化”。我们要树立法治思维、坚持法治先行，着眼落实党中央关于网络安全工作的新部署、新要求，主动应对网络安全新风险、新挑战，聚焦强化政策法规标准统筹、重大工程项目统筹、重大科技项目统筹、网络安全信息统筹，强化网络安全领域战略谋划和顶层设计，持续构建系统完备、科学规范、运行有效的网络安全政策法规体系，加强网络安全领域法律法规、战略策略、政策文件、标准规范、预案方案等制度建设，依法防范和打击危害网络安全的各类违法犯罪活动，为网络安全工作高质量发展提供有力法治支撑。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">坚持系统观念，加快构建纵深布防的国家网络安全防御体系</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">金融、能源、电力、通信、交通等领域的关键信息基础设施，是经济社会运行的神经中枢，直接关系国家安全、国计民生、公共利益，是网络安全工作的重中之重。与此同时，我国关键信息基础设施等重要保护对象涉及领域广、数量规模大、应用类型多、地域分布广，安全形势严峻复杂，仅靠传统的“各家自扫门前雪”式分兵把守，已难以有效应对日益猖獗的国家级、高强度、高隐蔽、有组织的网络攻击。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">备豫不虞，为国常道。《决定》提出，“构建联动高效的国家安全防护体系，推进国家安全科技赋能”。我们要坚持底线思维、增强忧患意识，下好“先手棋”、打好“主动仗”，着眼抵御国家级、有组织的高强度网络攻击，加强高效协同、狠抓制度贯通，统筹部署信息系统运营者、网络服务运营商、网络安全相关部门分层布防，强化信息互通、情报共享、工作衔接，实现资源一体化整合、威胁一体化感知、指挥一体化调度、能力一体化运用。要着力提高自主可控水平，强化企业科技创新主体地位，加快补齐短板、锻造长板，切实增强供应链韧性，全面提升科技创新维护和塑造国家网络安全能力。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">坚持创新治理，立足开放环境提升数据安全和个人信息保护水平</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">随着网络强国、数字中国建设的深入推进，数据作为新型生产要素，已经成为国家重要基础性资源和战略性资源，对经济发展、社会生活、国家治理产生革命性影响，数据安全已经成为事关国家安全与经济社会发展的重大问题。近年来，各地区、各部门认真落实法律法规要求，制定出台本地区、本行业领域网络数据管理相关制度规范，在数据跨境流动、数据分级分类管理、个人信息保护等方面作出积极探索。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">《决定》提出，“推动电信、互联网、教育、文化、医疗等领域有序扩大开放”“提升数据安全治理监管能力，建立高效便利安全的数据跨境流动机制”。面对经济社会发展新要求、人民群众新期盼，我们要坚持以高水平安全保障高水平开放，进一步充分激发数据要素潜能。要加快探索更加便利化的数据跨境安全管理机制，促进数据安全有序流动，全面提升数据安全治理监管能力。同时，要加大数据领域违法违规行为的打击力度，强化个人信息保护，切实保障人民群众在网络空间的合法权益，让人民群众在网络空间享有更多获得感、幸福感、安全感。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">坚持强基固本，统筹推进网络安全领域教育科技人才体制机制一体改革</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">强大的人才支撑、领先的技术优势、完备的产业体系，是提升网络安全防御能力的重要基础，是网络安全工作高质量发展的迫切需要。近年来，中央网信办会同各地区各部门强化宏观指导和政策统筹，出台《国家网络安全人才与创新发展纲要》《关于加强网络安全学科建设和人才培养的意见》等政策文件，设立网络空间安全一级学科，实施一流网络安全学院建设示范项目，截至2024年7月底，全国90余所高校成立网络安全学院，200余所高校设置相关本科专业；大力推进网络安全人才与创新基地、国家网络安全教育技术产业融合发展试验区建设，表彰国家网络安全先进集体和先进个人，设立网络安全专项基金，实施网络安全学院学生创新资助计划；优化网络安全产业生态，统一实施以强制性国家标准为基础的网络安全专用产品安全检测和安全认证制度，推动建立国家统一推行的网络安全服务认证制度。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">《决定》提出，“统筹推进教育科技人才体制机制一体改革”“加强企业主导的产学研深度融合”。我们要坚持统筹谋划、系统推进，以人才培养增强技术创新能力，以技术创新引领产业发展，以产业发展反哺人才培养和技术创新，构建相互促进、相互支撑的良性生态。要把人才培养作为基础性工作，以实战能力培养为导向，深入实施一流网络安全学院建设示范项目，加快打造自主创新人才体系。要通过网络安全学院学生创新资助计划等平台，创新以企业为主体、应用为导向、产学研用深度融合的校企合作新模式。要立足国家网络安全重大技术创新需求，扎实推进国家网络安全战略急需的、紧迫的重大事项有关技术攻关。要把壮大网络安全产业作为关键途径，在释放有效需求、培育优势企业、深化应用推广等方面持续发力。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">坚持开放包容，积极促进新技术应用健康有序发展</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">近年来，以人工智能为代表的新技术应用，引领了全球新一轮科技革命和产业变革，同时也带来了一系列网络安全风险。2023年以来，中央网信办坚持和制定实施《生成式人工智能服务管理暂行办法》，持续开展大模型备案（截至目前，已有190余款大模型完成备案上线），研究提出《全球人工智能治理倡议》，积极宣介人工智能治理中国主张，并开展了建设中文语料训练数据资源平台、制定人工智能安全治理国内国际标准等基础性工作，既把推进新技术应用发展作为重要出发点和落脚点，最大限度预留发展的空间，又坚决守住国家安全的底线。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">《决定》提出，“建立人工智能安全监管制度”“完善生成式人工智能发展和管理机制”“实现高质量发展和高水平安全良性互动”。我们要坚持促进发展与规范引领相统一，既做到鼓励创新、审慎监管，大力推动新技术应用服务千行百业、造福人民群众，充分赋能经济社会高质量发展，又坚持趋利避害、划清红线，通过技术、法律、规则、标准等措施进行规范和引导。同时，要积极推动网络安全产业界加快人工智能技术开发应用，更好利用人工智能技术赋能网络安全工作。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">举办国家网络安全宣传周活动，是党中央着眼网络安全和信息化事业长远发展、推进网络强国建设作出的一项重要部署。9月，2024年国家网络安全宣传周即将举办。各地区、各部门将以“网络安全为人民、网络安全靠人民”为主题，以学习宣传贯彻党的二十大和党的二十届一中、二中、三中全会精神为主线，围绕普及网络安全知识、提升网络安全意识、增强网络安全技能，充分调动党政机关、高等学校、科研机构、企业、社会组织以及广大网民等各界力量，以人民群众喜闻乐见的方式，广泛开展网络安全进社区、进农村、进企业、进机关、进校园、进家庭等宣教活动，网络安全人人参与、人人有责、人人共享的理念将更加深入人心，全民共筑网络安全防线的强大合力将更加凝聚。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">新蓝图开启新征程，新使命呼唤新作为。让我们更加紧密地团结在以习近平同志为核心的党中央周围，深入学习贯彻习近平总书记关于网络强国的重要思想，认真学习贯彻党的二十届三中全会精神，以总体国家安全观为遵循，树立正确的网络安全观，强化责任担当，狠抓工作落实，加快构建大网络安全工作格局，加快推进国家网络安全体系和能力现代化，不断开创网络安全工作新局面，为加快建设网络强国，以中国式现代化全面推进强国建设、民族复兴伟业提供坚强网络安全保障。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：中国网信杂志</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062057" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/Z3GEcxt38BEfYXRWhnuQFA?scene=25#wechat_redirect">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=e4e1d183&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545718%26idx%3D3%26sn%3D0f03eb905db256e28c7874dd3c7e8a67%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 09 Sep 2024 16:41:00 +0800</pubDate>
    </item>
    <item>
      <title>黑客通过 PWA 应用窃取 iOS、Android 用户的银行凭证</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545718&amp;idx=4&amp;sn=e7e6095f757729b1a5577a56ddf635cb</link>
      <description>近期，安全研究人员发现威胁者开始使用渐进式 Web 应用程序冒充银行应用程序并窃取 Android 和 iOS 用户的凭据。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-09 16:41</span> <span style="display: inline-block;">北京</span>
</p>

<p>近期，安全研究人员发现威胁者开始使用渐进式 Web 应用程序冒充银行应用程序并窃取 Android 和 iOS 用户的凭据。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=e42d94b2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguWwHVes7qFjvRfF8YWP2jjKicSCS79Ixu9o2FE9DnjAJZZjY1JGibsRmczm8nr3wCSlxTiawdzJyCBA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">近期，安全研究人员发现威胁者开始使用渐进式 Web 应用程序冒充银行应用程序并窃取 Android 和 iOS 用户的凭据。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">渐进式 Web 应用程序 (PWA) 是跨平台应用程序，可以直接从浏览器安装，并通过推送通知、访问设备硬件和后台数据同步等功能提供类似原生的体验。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">在网络钓鱼活动中使用此类应用程序可以逃避检测，绕过应用程序安装限制，并获得设备上危险权限的访问权限，而无需向用户提供可能引起怀疑的标准提示。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">该技术于 2023 年 7 月在波兰首次被发现，而同年 11 月发起的后续活动则针对捷克用户。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">网络安全公司 ESET 报告称，它目前正在追踪两个依赖这种技术的不同活动，一个针对匈牙利金融机构 OTP Bank，另一个针对格鲁吉亚的 TBC Bank。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">然而，这两起攻击活动似乎是由不同的威胁分子发起的。其中一个组织使用不同的命令和控制 (C2) 基础设施来接收被盗凭证，而另一个组织则通过 Telegram 记录被盗数据。</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">感染链</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">ESET 表示，这些活动依靠多种方法来接触目标受众，包括自动呼叫、短信（短信网络钓鱼）以及 Facebook 广告活动中精心制作的恶意广告。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">在前两种情况下，网络犯罪分子会用虚假消息诱骗用户，称他们的银行应用程序已过时，出于安全原因需要安装最新版本，并提供下载钓鱼 PWA 的 URL。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062060" data-ratio="0.31851851851851853" data-s="300,640" style="visibility: visible !important;width: 347.396px !important;" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=b15f9253&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fwpkib3J60o2ib5aZ2jnToWLicWJaLsa8IOlkYAicLOmqLS1o3RESpwFaayKFWofOwicwibTOGd2dySYky6XcjuWMC32Q%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">PWA 活动感染流程</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">在社交媒体上发布恶意广告的情况下，威胁分子使用冒充的银行官方吉祥物来诱导合法感，并宣传限时优惠，例如安装所谓关键应用更新即可获得金钱奖励。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062061" data-ratio="0.9399141630901288" data-s="300,640" style="visibility: visible !important;width: 347.396px !important;" data-type="png" data-w="466" src="https://wechat2rss.xlab.app/img-proxy/?k=39f14f30&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fwpkib3J60o2ib5aZ2jnToWLicWJaLsa8IOlgRvK0aT1iaWp5jNLGNDKEcyB7VYTTk3oDic4owVTHwHqLlTzHO7p3RuQ%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">网络钓鱼活动中使用的恶意广告之一</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">根据设备（通过 User-Agent HTTP 标头验证），点击广告会将受害者带到虚假的 Google Play 或 App Store 页面。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062062" data-ratio="0.9111111111111111" data-s="300,640" style="visibility: visible !important;width: 347.396px !important;" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=de65c671&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fwpkib3J60o2ib5aZ2jnToWLicWJaLsa8IOl8o0Ob9L2U7VE3kDEAVsE6zZKu6icHryMpoRxYDeH7G3PfibW6vheQ9iaQ%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">虚假的 Google Play 安装提示（左）和进度（右）</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">点击“安装”按钮会提示用户安装一个伪装成银行应用程序的恶意 PWA。在某些情况下，在 Android 上，恶意应用程序以 WebAPK（由 Chrome 浏览器生成的原生 APK）的形式安装。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">网络钓鱼应用程序使用官方银行应用程序的标识符（例如，看似合法的登录屏幕徽标），甚至将 Google Play Store 声明为该应用程序的软件来源。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062059" data-ratio="0.9522024367385192" data-s="300,640" style="visibility: visible !important;width: 347.396px !important;" data-type="png" data-w="1067" src="https://wechat2rss.xlab.app/img-proxy/?k=49f2634b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fwpkib3J60o2ib5aZ2jnToWLicWJaLsa8IOlkQ60etY7WZ8bXSibd4qfNbpiccLaHJLd4hibBLcj389OTETkpjiceYQ6QA%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">恶意 WebAPK（左）和钓鱼登录页面（右）</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">在移动设备上使用 PWA 的吸引力</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">PWAs 旨在跨多个平台运行，因此攻击者可以通过单一网络钓鱼活动和有效载荷瞄准更广泛的受众。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">不过，其主要好处在于可以绕过谷歌和苹果对官方应用商店之外的应用安装限制，以及可能提醒受害者注意潜在风险的“从未知来源安装”警告提示。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">PWAs 可以紧密模仿原生应用的外观和感觉，尤其是在 WebAPK 的情况下，图标上的浏览器徽标和应用内的浏览器界面都是隐藏的，因此几乎不可能将其与合法应用程序区分开来。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062064" data-ratio="0.28789531079607417" data-s="300,640" style="visibility: visible !important;width: 347.396px !important;" data-type="png" data-w="917" src="https://wechat2rss.xlab.app/img-proxy/?k=0e3f6e42&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fwpkib3J60o2ib5aZ2jnToWLicWJaLsa8IOlNcpHKDepJeB8Mc55mN1BN5SVTapZYslcgGbvSgM2Mnt6GD7roNPJSA%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">PWA（左）和合法应用程序（右）</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">WebAPK 难以区分，因为它们的图标中没有 Chrome 徽标。这些 Web 应用可以通过浏览器 API 访问各种设备系统，例如地理位置、摄像头和麦克风，而无需从移动操作系统的权限屏幕请求这些权限。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">最终，攻击者可以在无需用户交互的情况下更新或修改 PWA，从而允许动态调整网络钓鱼活动以获得更大的成功。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">滥用 PWAs 进行网络钓鱼是一种危险的新兴趋势，随着越来越多的网络犯罪分子意识到其潜力和优势，这种趋势可能会发展到新的程度。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;color: rgb(136, 136, 136);">参考及来源：</span></strong><span style="font-size: 15px;color: rgb(136, 136, 136);"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><a href="https://www.bleepingcomputer.com/news/security/hackers-steal-banking-creds-from-ios-android-users-via-pwa-apps/" target="_blank">https://www.bleepingcomputer.com/news/security/hackers-steal-banking-creds-from-ios-android-users-via-pwa-apps/</a></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：嘶吼专业版</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062065" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/UZkR4uZR43bgagU-a2GAYQ#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=4a580fe2&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545718%26idx%3D4%26sn%3De7e6095f757729b1a5577a56ddf635cb%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 09 Sep 2024 16:41:00 +0800</pubDate>
    </item>
    <item>
      <title>全球数据跨境流动合规 半月观察（第三十五期）</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=1&amp;sn=74c9282913c33b48747ed726604b0ab8</link>
      <description>全球数据跨境流动合规 半月观察（第三十五期）</description>
      <content:encoded><![CDATA[<p>
原创 <span>CISRC</span> <span>2024-09-06 15:08</span> <span style="display: inline-block;">北京</span>
</p>

<p>全球数据跨境流动合规 半月观察（第三十五期）</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=2b31daa4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogtZ17otShtbHTC4iccVibXHVR4RibGaEKFbw05UbuzPAtjH83Tia2roYLG3SM90zqNomu2AqjMgLkkrBg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="color: rgb(136, 136, 136);font-size: 12px;background-color: rgb(255, 255, 255);font-family: &#34;PingFang SC&#34;, system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.578px;">作者 | 网络安全应急技术国家工程研究中心</span><span style="font-size: 15px;"></span></p><section style="margin-bottom: 0px;letter-spacing: 0.578px;text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;font-family: &#34;PingFang SC&#34;, system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;visibility: visible;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(136, 136, 136);font-size: 12px;visibility: visible;">         张奕欣 王磊 王秀文 曾宣玮</span></section><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">1.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">中欧数据跨境流动交流机制正式建立并举行第一次会议</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月27日，中欧数据跨境流动交流机制第一次会议以视频方式举行。中国国家互联网信息办公室副主任王京涛和欧盟委员会贸易总司总司长萨宾·韦恩德出席开幕式并致辞，正式宣布建立中欧数据跨境流动交流机制。会议就双方企业关于数据跨境流动的具体问题以及数据跨境流动监管框架进行了坦诚、深入、富有建设性的交流。中国国家互联网信息办公室、外交部、商务部、工业和信息化部、国家数据局，欧盟委员会贸易总司、司法与消费者总司、通信网络、内容和技术总司、欧盟驻华代表团相关负责人参加会议。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="http://www.whwx.gov.cn/wxdt/202408/t20240828_2447192.shtml" target="_blank">http://www.whwx.gov.cn/wxdt/202408/t20240828_2447192.shtml</a></span><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">2.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">北京市出台《数据跨境流动便利化服务管理若干措施》及相应指南</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月26日，北京市互联网信息办公室、市商务局、市政务服务和数据管理局联合发布了《北京市数据跨境流动便利化服务管理若干措施》（以下简称《数据跨境便利措施》）。此次出台的《数据跨境便利措施》从畅通数据合规出境通道、细化服务举措、优化监管措施、强化保障措施等四个方面提出了18项具体措施。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="http://bj.people.com.cn/n2/2024/0901/c14540-40962820.html" target="_blank">http://bj.people.com.cn/n2/2024/0901/c14540-40962820.html</a></span><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">3.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">北京市网信办等三部门发布自由贸易试验区数据出境负面清单管理办法、负面清单（</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">2024</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">版）</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月26日，北京市互联网信息办公室、北京市商务局、北京市政务服务和数据管理局会同有关部门制定了《中国（北京）自由贸易试验区数据出境负面清单管理办法（试行）》（以下简称《管理办法》）《中国（北京）自由贸易试验区数据出境管理清单（负面清单）（2024版）》（以下简称《负面清单》）。《管理办法》重点围绕负面清单的制定流程、职责分工、使用管理、安全监管等方面进行深化设计。第一，明确朝阳、海淀、昌平、通州、顺义、大兴、亦庄北京自贸试验区组团的管理部门及属地相关职能部门负责组织指导本组团内数据处理者合规使用负面清单，制定出台负面清单配套实施指南、明确负面清单使用对象及申报流程。第二，《管理办法》明确规定了数据处理者使用负面清单出境数据的主要流程为提交申请、提交备案、合规出境三个环节。第三，《管理办法》完善了重要数据识别规则，在统一识别规则的基础上，还提出13类41子类数据分类分级参考规则，包括重要数据统一识别参考规则、重要数据分行业识别参考规则。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzIwMTU5MzM0OQ==&amp;mid=2653769701&amp;idx=1&amp;sn=9e54390cb62476cb34e4844062670a81&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/1IP-_obEqzCj51PqVJnwoQ</span></a><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">4.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">优步因将数据转移至美国被罚创纪录的</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">2.9</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">亿欧元</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月26日，荷兰数据保护局（AP）发布的决定，在调查后对违反《通用数据保护条例》（GDPR）的Uber Technologies Inc.和Uber B.V.处以2.9亿欧元的罚款。这是荷兰数据保护局开出的最大一笔罚款，涉及优步在未采取GDPR所要求的必要保护措施的情况下，将欧洲司机的敏感数据传输至美国。这是荷兰数据保护局对优步开出的第三笔罚款，此前该机构曾在2018年对其处以60万欧元罚款，去年处以1000万欧元罚款。此问题源于2021年8月至2023年11月期间，优步在此期间将出租车执照、支付详情、位置数据、身份证件以及甚至司机的刑事和医疗记录等数据传输并存储在Uber在美国的服务器上。这种数据传输未遵循GDPR对于此类跨境数据流所规定的额外保护措施，考虑到欧盟和美国之间数据保护水平的差异，这一行为尤为敏感。荷兰数据保护局表示，在170多名法国司机向法国一个人权利益团体投诉后，该团体向法国数据保护监管机构提出了投诉，荷兰数据保护局随后展开了调查。投诉最初提交给了法国数据保护局，但因优步欧洲总部设在荷兰，故而转至荷兰数据保护局处理。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUwOTkwNzEwNg==&amp;mid=2247511656&amp;idx=1&amp;sn=d1436035f2a4dd2c0f3e95978d593427&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/zFbQUMabhrIvzr4PRdv3tQ</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="https://www.dataguidance.com/news/eu-ap-fines-uber-290m-transfers-driver-data-us" target="_blank">https://www.dataguidance.com/news/eu-ap-fines-uber-290m-transfers-driver-data-us</a></span><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">5.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">德国</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">数据保护会议</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">发布关于使用支付卡向寻求庇护者提供福利的立场文件</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月23日，德国数据保护会议（DSK）宣布一份立场文件，内容涉及根据《寻求庇护者福利法》对使用支付卡发放福利的数据保护限制。DSK在立场文件中强调了以下几点：1.官方处理活动，包括向服务提供商传输数据，原则上可以依据各州的数据保护法的一般条款进行——然而，DSK指出，判断处理行为是否允许的决定性因素在于该处理是否绝对必要以实现目的；2.如果主管机关没有法律依据允许其进行某些数据处理，则服务提供商不得出于主管机关的利益进行该处理；3.没有实施对邮政编码区域的全面限制；4.必须实施数据记录的分离，以保证不进行跨机构的数据比对；5.由于没有必要披露，外国人中央登记号码不应向服务提供商披露；6.安全部门的访问只能在符合相关安全法律的法律要求后进行。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="https://www.dataguidance.com/news/germany-dsk-publishes-position-paper-use-payment-cards" target="_blank">https://www.dataguidance.com/news/germany-dsk-publishes-position-paper-use-payment-cards</a></span><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">6.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">巴西数据保护局发布《数据传输条例》和标准合同条款</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月23日，巴西数据保护局（ANPD）发布了CD/ANPD第19号决议，其中包含《数据跨境传输条例》和标准合同条款（SCC）。该《条例》对数据跨境传输作出了详细规定，以规范将个人数据传输至巴西境外的行为。标准合同条款（SCCs）则为数据传输方与境外数据接收方之间传输个人数据提供了一个合法机制。该法规包括适用范围、数据跨境传输的原则、数据跨境传输的机制、标准合同条款（SCCs）、约束性公司规则（BCRs）。其中，《条例》规定，数据跨境传输行为应根据 LDPG 和《条例》要求进行，并遵循以下原则：（1）遵守数据处理的原则，保证数据主体权利，并提供与巴西立法相同的保护水平；（2）采用简单的程序，优先选择可互操作、符合国际标准、且实践中效果最佳的程序；（3）在保障数据主体权利的同时，促进数据的自由跨境流动，推动社会、经济和技术发展；（4）采取有效措施，以确保能够证明遵守巴西《通用数据保护法》（LGPD）有关数据主体权利及个人数据保护制度相关规定;（5）实施有效的透明度措施，在遵守商业秘密有关规定的情况下，确保向数据主体提供有关数据传输的清晰、准确且易于获取的信息；（6）采取与所处理个人数据性质、处理目的以及操作风险相当的预防和安全措施。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">在数据跨境传输的机制方面，《条例》规定，数据跨境传输可以依据以下任一机制进行：（1）ANPD 作出的充分性认定；（2）针对特定传输的合同条款；（3）标准合同条款（SCCs）；（4）具有约束力的公司规则（BCRs）；（5）LGPD 第33条规定的其他机制，包括定期签发的印章、证书和行为准则，取得数据主体在明确知悉跨境传输性质和目的情况下的针对性同意，为保护数据主体或第三方生命或人身安全，为履行国际合作协议，为履行数据控制者义务，为履行与数据主体有关的合同义务，为在司法、行政或仲裁程序中行使合法权利，为满足政府调查等国际法律合作的要求，以及为执行公共政策或法定职责。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkzMTQwNzU4OA==&amp;mid=2247485110&amp;idx=1&amp;sn=1f0481600f8ee0384e4bdb1b45895128&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">https://mp.weixin.qq.com/s/FHrBHyX73vkr6uGIWUTx8A</span></a><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="https://www.dataguidance.com/news/brazil-anpd-publishes-data-transfer-regulation-and-sccs" target="_blank">https://www.dataguidance.com/news/brazil-anpd-publishes-data-transfer-regulation-and-sccs</a></span><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">7.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">沙特阿拉伯：</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">SDAIA</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">发布数据传输指南以征询公众意见</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月15日，沙特阿拉伯国家竞争力中心Istitlaa平台宣布，沙特数据和人工智能管理局（SDAIA）发布了《个人数据传输的约束性通用规则（BCR）指南》，并征求公众意见。该指南规定了将个人数据从沙特阿拉伯王国（KSA）传输到未建立适当个人数据保护级别的国家或国际组织的控制者或处理者的BCR相关要求。该指南为在沙特境内外运营的实体集团提供了有关BCR开发的全面说明。主要条文包括：实施BCR的实体的详细信息；BCR涵盖的描述和详细信息；BCR的约束性质；与主管当局合作；个人数据保护措施；实施BCR的实体详细信息文档的附录；BCR内容的附录。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="https://www.dataguidance.com/news/saudi-arabia-sdaia-publishes-guidelines-data-transfers" target="_blank">https://www.dataguidance.com/news/saudi-arabia-sdaia-publishes-guidelines-data-transfers</a></span><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">8.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">韩国金融服务监管局公布对</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">Kakao Pay</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">海外支付部门的现场检查结果</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月13日，韩国金融服务监管局（FSS）公布了对Kakao Pay海外支付部门的现场检查结果，确认Kakao集团旗下的Kakao Pay在未经客户同意的情况下，将全部客户的个人信用信息提供给了海外第三方支付宝。韩国金融服务监管局表示被共享的信息包括但不限于：Kakao账户ID、手机号码、电子邮件、订阅历史和交易历史，并且Kakao Pay向支付宝提供这些信息并不是为了结算海外支付金额所必需的。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="https://www.dataguidance.com/news/south-korea-fss-publishes-results-site-inspection-kakao" target="_blank">https://www.dataguidance.com/news/south-korea-fss-publishes-results-site-inspection-kakao</a></span><o:p></o:p></p><h1 style="text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="margin-top: 10px;margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="padding-bottom: 3px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">9.</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">瑞士</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">-</span><span style="color: rgba(0, 0, 0, 0.9);font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-align: justify;font-size: 15px;letter-spacing: 0.034em;">美国数据隐私框架：针对经过认证的美国公司的充分性决策</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月14日，瑞士联邦委员会发布新的瑞士-美国数据隐私框架，由美国商务部和瑞士联邦政府制定，旨在为从瑞士到美国的个人数据传输提供可靠且合规的机制。该框架允许在瑞士与经过认证的美国公司之间安全地交换个人数据，而无需额外的保护措施，为与美国接收者共享个人数据的瑞士公司提供了极大的缓解，并使瑞士与欧洲经济区和英国处于同等地位，而欧洲经济区和英国在一年多前就已经实施了此类框架。</span><o:p></o:p></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><a href="https://www.lexology.com/library/detail.aspx?g=a1fe877f-2e7b-440e-9c93-37c8a2c6bb3c" target="_blank">https://www.lexology.com/library/detail.aspx?g=a1fe877f-2e7b-440e-9c93-37c8a2c6bb3c</a></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><br/></p><p style="margin-bottom: 8px;line-height: 1.75em;"><br/></p><section style="margin-bottom: 10px;text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;">转载请注明来源：</span><span style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-align: left;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;">关键基础设施安全应急响应中心</span></span></span></section><section powered-by="xiumi.us" style="margin-bottom: 0px;text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="margin-bottom: 10px;-webkit-tap-highlight-color: transparent;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="padding: 20px 10px;-webkit-tap-highlight-color: transparent;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="margin-bottom: 0px;text-wrap: wrap;-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062002" data-ratio="1" data-s="300,640" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="2247545669">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=781de31c&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545669%26idx%3D1%26sn%3D74c9282913c33b48747ed726604b0ab8%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 06 Sep 2024 15:08:00 +0800</pubDate>
    </item>
    <item>
      <title>韩国政府：Telegram已删除韩国Deepfake色情内容</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=2&amp;sn=ae4ea985cff5b7d4bb2b7aae9d631943</link>
      <description>韩国政府9月3日表示，Telegram已经按照他们的要求，从平台删除了Deepfake色情内容。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-06 15:08</span> <span style="display: inline-block;">北京</span>
</p>

<p>韩国政府9月3日表示，Telegram已经按照他们的要求，从平台删除了Deepfake色情内容。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=d8b35907&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogtZ17otShtbHTC4iccVibXHVRx8de3AJagYZHVAsicGrJLnKaAkRVFKFIT4hEWclGibWZcqbEoUmLGsFQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section><section style="text-align: center;margin-bottom: 8px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062005" data-ratio="0.5" data-s="300,640" style="" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=fc43a257&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fiaz5iaQYxGogtZ17otShtbHTC4iccVibXHVRxMBdkB546bRnWCvUEPlxzVPicEtCc7N5SvXIH2ZWP9qqbcGAzlSe7kg%2F640%3Fwx_fmt%3Dpng%26from%3Dappmsg"/></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="text-align: justify;font-size: 15px;letter-spacing: 0.034em;">韩国政府9月3日表示，Telegram已经按照他们的要求，从平台删除了Deepfake色情内容。</span><span style="text-align: justify;font-size: 15px;letter-spacing: 0.034em;">此外，平台还就此前对数字犯罪的反应表示了歉意，并承诺会改善与韩国当局的沟通。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">韩国通信标准委员会（KCSC）报告称，Telegram的东亚代表已按照要求删除了25条性剥削材料。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">Telegram承认存在沟通失误，并提供了专用电子邮件地址，用于与媒体监管机构进行通信。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">我们希望加强与Telegram的合作，从专属电子邮件地址开始，希望可以打击深度伪造性剥削材料的传播，并最终根除数字性犯罪内容，“KCSC 的一位官员说。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">最近，韩国爆出Deepfake事件，被认为是新版“N号房”。</span><span style="font-size: 15px;letter-spacing: 0.034em;">在Telegram平台，多个聊天室的成员利用Deepfake创建和分享露骨的色情图像。这些受害者大多是女孩，其中60%是未成年人。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">据悉，就在韩国爆发Deepfake风波的几乎同一时期，法国于当地时间8月24日拘捕了Telegram的创始人兼首席执行官Pavel Durov。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">法国检方对Pavel Durov的指控罪名包括共谋在Telegram上散播儿童色情内容、非法毒品和黑客软件，同时指控Telegram几乎完全没有回应司法要求。Pavel Durov后来缴纳了500万欧元保释金，但被禁止离开法国。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">根据韩国《性暴力预防和受害者保护法》，制作露骨的性伪造内容并意图分发，可判处五年监禁或5000万韩元（37,500 美元）的罚款。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">韩国总统尹锡悦在最近的一次电视内阁会议上表示，利用技术进行犯罪，同时依赖匿名性作为保护，这种行为是明显的犯罪行为。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">韩国正在对数字性犯罪采取零容忍态度，与Telegram的合作是解决这一问题上迈出的重要一步。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></section><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：E安全</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062006" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/eJh1Wsba2k13110FaTwwKA#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=197a9dd3&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545669%26idx%3D2%26sn%3Dae4ea985cff5b7d4bb2b7aae9d631943%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 06 Sep 2024 15:08:00 +0800</pubDate>
    </item>
    <item>
      <title>红队工具MacroPack已被攻击者滥用</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=3&amp;sn=6fa39436a79a19e80944ad5a7cdc1ac1</link>
      <description>据BleepingComputer消息，一款最初被设计为红队演练之用的工具MacroPack近来正被攻击者滥用。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-06 15:08</span> <span style="display: inline-block;">北京</span>
</p>

<p>据BleepingComputer消息，一款最初被设计为红队演练之用的工具MacroPack近来正被攻击者滥用。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=88353b5b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogtZ17otShtbHTC4iccVibXHVRSKIibpiceyRibfiao1aiabSlIKfC3tBibGhl8VWa5yzrz9ZLQ4v9rtsSqpLA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">据BleepingComputer消息，一款最初被设计为红队演练之用的工具MacroPack近来正被攻击者滥用并部署恶意负载 Havoc、Brute Ratel 和 PhatomCore ，所发现的恶意文档已涉及多个国家和地区。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">MacroPack 是由法国开发人员 Emeric Nasi （dba BallisKit） 创建的专注于红队演习演练和对手模拟的专有工具，提供反恶意软件绕过、反逆技术、使用代码混淆构建各种文档有效负载、嵌入无法检测的 VB 脚本等多项高级功能。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Cisco Talos 的安全研究人员研究了来自美国、俄罗斯和巴基斯坦等国家和地区在 VirusTotal 上提交的恶意文档，这些文件的诱饵、复杂程度和感染载体各不相同，表明 MacroPack 正被多个攻击者滥用，已成为一种潜在的威胁趋势。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">这些被捕获的野外样本都有在 MacroPack 上创建的痕迹，包括基于马尔可夫链的函数和变量重命名、删除注释和多余的空格字符（这些字符可将静态分析检测率降到最低）以及字符串编码。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">当受害者打开这些恶意Office 文档时会触发第一级 VBA 代码，该代码会加载恶意 DLL，并连接到攻击者的命令和控制 (C2) 服务器。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-imgfileid="100062007" data-ratio="0.4985507246376812" width="690" data-type="jpeg" data-w="690" height="344" style="visibility: visible !important;width: 377.333px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=814e7e7d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Fqq5rfBadR38NgF4pibf9fXY1fwksPYG9BlDXcib5frSauWcXAEqVWo4Ht3LzkSsqicGCghZa08HUwAIXicxLEfnwgQ%2F640%3Fwx_fmt%3Djpeg%26from%3Dappmsg%26tp%3Dwxpic%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">攻击链</span><span style="font-size: 15px;color: rgb(136, 136, 136);"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Cisco Talos 报告了一些与MacroPack 滥用相关的重要恶意活动集群：</span></p><blockquote><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">美国：2023 年 3 月上传的一份文件伪装成加密的 NMLS 更新表格，并使用马尔可夫链生成的函数名来逃避检测。该文档包含多级 VBA 代码，在尝试通过 mshta.exe 下载未知有效载荷之前会检查沙盒环境。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-imgfileid="100062008" data-ratio="0.427536231884058" width="690" data-type="jpeg" data-w="690" height="295" style="visibility: visible !important;width: 364.667px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=ceaf14bf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2Fqq5rfBadR38NgF4pibf9fXY1fwksPYG9ByEKribv2mm1ZnHHnvuxkice0yhmKr7b6CyMTibD1FIXLC672YDjlkiaR1w%2F640%3Fwx_fmt%3Djpeg%26from%3Dappmsg%26tp%3Dwxpic%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">装成加密的 NMLS 更新表格</span><span style="font-size: 15px;color: rgb(136, 136, 136);"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">俄罗斯：2024 年 7 月，一个俄罗斯 IP 上传的空白 Excel 工作簿提供了 PhantomCore，这是一个基于 Golang 的用于间谍活动的后门 。该文件运行多级 VBA 代码，试图从远程 URL 下载后门。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">巴基斯坦：从巴基斯坦各地上传了以巴基斯坦军事为主题的文件。其中一份文件伪装成巴基斯坦空军的通知，另一份伪装成就业确认书，部署了 Brute Ratel 獾。这些文件通过 HTTPS DNS 和亚马逊 CloudFront 进行通信，其中一个文档嵌入了 base64 编码的 blob 以用于 Adobe Experience Cloud 跟踪。</span></p></blockquote><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">BleepingComputer 已就观察到的滥用行为联系了开发者Emeric Nasi，但目前尚未收到回复。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：FreeBuf</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062009" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/N_n4Toa-7eEqWlNzzBUodQ#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=cb283c96&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545669%26idx%3D3%26sn%3D6fa39436a79a19e80944ad5a7cdc1ac1%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 06 Sep 2024 15:08:00 +0800</pubDate>
    </item>
    <item>
      <title>根治BGP！美国发布互联网路由安全路线图</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545669&amp;idx=4&amp;sn=f34ae6052088fdfc551f7cf8fe50f201</link>
      <description>为加固互联网路由安全的薄弱环节，美国国家网络安全办公室近日发布了一个提升互联网路由安全的路线图，主要针对边界网关协议相关漏洞进行改进。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-06 15:08</span> <span style="display: inline-block;">北京</span>
</p>

<p>为加固互联网路由安全的薄弱环节，美国国家网络安全办公室近日发布了一个提升互联网路由安全的路线图，主要针对边界网关协议相关漏洞进行改进。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=674bab0f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogtZ17otShtbHTC4iccVibXHVRdP11xMUPLEsbzwNwTlia9pQSeWgxlu6Nrg2rafCGCAwTToXEfr2pyZA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section><section style="text-align: center;margin-bottom: 8px;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062011" data-ratio="0.5667828106852497" data-s="300,640" style="" data-type="png" data-w="861" src="https://wechat2rss.xlab.app/img-proxy/?k=32b5742f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fiaz5iaQYxGogtZ17otShtbHTC4iccVibXHVRrrERXODLJwyB9LIG6MXqrCtMuWcRaKGrmq9W8CXeu0PJ6GLctz7d9w%2F640%3Fwx_fmt%3Dpng%26from%3Dappmsg"/></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">为加固互联网路由安全的薄弱环节，美国国家网络安全办公室（ONCD）近日发布了一个提升互联网路由安全的路线图，主要针对边界网关协议（BGP）相关漏洞进行改进。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">BGP作为全球互联网的基础协议，负责全球超过7万个独立网络间的流量管理，广泛应用于ISP、云服务提供商、政府机构、大学和能源供应商等。ONCD指出，BGP的设计缺乏现代互联网所需的安全措施，这使得网络流量可能被意外或恶意重定向，导致关键基础设施面临风险，并可能为间谍活动、数据盗窃和安全漏洞提供掩护。</span></p><section style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;font-family: &#34;PingFang SC&#34;, system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;text-wrap: wrap;background-color: rgb(255, 255, 255);text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="text-align: justify;-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;letter-spacing: 0.034em;"></span><span style="text-align: justify;font-size: 15px;letter-spacing: 0.034em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">推动RPKI成为全球标准</span></strong><span style="text-align: justify;font-size: 15px;letter-spacing: 0.034em;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"></span></p></section></section></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">ONCD路线图中提出了广泛采用资源</span><span style="font-size: 15px;letter-spacing: 0.034em;">公钥基础设施</span><span style="font-size: 15px;letter-spacing: 0.034em;">（RPKI）的建议。</span><span style="font-size: 15px;letter-spacing: 0.034em;">RPKI是由IETF制定的标准框架，能够通过防止路由劫持、路由泄漏和IP资源劫持等手段来提升安全性。</span><span style="font-size: 15px;letter-spacing: 0.034em;">通过实施RPKI，</span><span style="font-size: 15px;letter-spacing: 0.034em;">互联网服务提供商</span><span style="font-size: 15px;letter-spacing: 0.034em;">（ISP）和运营自己的路由网络的企业可以确保BGP公告和路由更新的合法性和安全性，避免数据传输中断或被恶意篡改。</span></p><section style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;font-family: &#34;PingFang SC&#34;, system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;text-wrap: wrap;background-color: rgb(255, 255, 255);text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">RPKI与BGP的对比明显，如文末所示</span></strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;"></span></p></section></section></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">国家网络安全办公室呼吁所有网络类型的运营商，包括ISP、企业网络和拥有自己IP资源的组织，尽快采用RPKI标准。</span><span style="font-size: 15px;letter-spacing: 0.034em;">特别是对于关键基础设施的运营商、州和地方政府，以及依赖互联网进行“高价值”任务的组织，BGP的安全尤为重要。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">白宫国家网络安全主任Harry Coker Jr.在发布报告时表示：</span><span style="font-size: 15px;letter-spacing: 0.034em;">“互联网安全事关重大，联邦政府将率先推动BGP安全措施的快速普及。</span><span style="font-size: 15px;letter-spacing: 0.034em;">”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">除了发布报告，ONCD还设立了公私合作的利益相关者工作组，并共同主持了互联网路由安全工作组。</span><span style="font-size: 15px;letter-spacing: 0.034em;">该工作组将制定框架，帮助网络运营商评估风险，优先处理关键的IP地址资源和路由源。</span></p><section style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;font-family: &#34;PingFang SC&#34;, system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;text-wrap: wrap;background-color: rgb(255, 255, 255);text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">BGP漏洞的安全风险</span></strong></p></section></section></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">BGP作为全球互联网的基础协议，广泛应用于ISP、云服务提供商、政府机构、大学和能源供应商等。</span><span style="font-size: 15px;letter-spacing: 0.034em;">然而，ONCD指出，BGP的设计缺乏现代互联网所需的安全措施，这使得网络流量可能被意外或恶意重定向，导致关键基础设施面临风险，并可能为间谍活动、数据盗窃和安全漏洞提供掩护。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">互联网基础设施提供商Cloudflare指出，全球只有约一半的网络采用了RPKI。</span><span style="font-size: 15px;letter-spacing: 0.034em;">过去几年，曾发生过多起重大BGP安全事件，例如：</span></p></section><section><ul class="list-paddingleft-1"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2021年4月：全球性BGP泄漏事件。这次BGP路由泄漏导致全球数千个网络受到影响。事件的起因是一个错误的BGP路由配置，导致原本不应该被广告的路由被传播到全球，影响了多个国家的互联网连接(。</span></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2022年8月：加密货币服务Celer Bridge的BGP劫持。黑客通过伪造的BGP公告成功劫持了Celer Bridge的加密货币交易，重定向资金到攻击者的账户。此次事件通过更改AltDB数据库的内容欺骗了传输提供商，使攻击者得以冒充亚马逊网络服务（AWS）来进行劫持。</span></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2008年：YouTube被封锁事件。巴基斯坦电信公司（PTCL）通过BGP劫持全球范围内的YouTube流量，试图在国内封锁该服务。虽然该举动本应仅影响巴基斯坦境内的访问，但错误的路由公告传播到了全球，导致YouTube在全世界范围内下线。</span></p></li></ul><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">这些事件凸显了BGP的脆弱性，无论是有意的攻击还是无意的配置错误，都会导致全球互联网服务中断和安全隐患。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">专家们认为，全球互联网路由依赖信任而非安全是不可持续的。Team8风投集团的首席技术官Eidan Siniver指出：“企业经常在全球站点之间传输敏感数据，而被劫持的路由将带来重大安全风险。网络运营商应当广泛采用RPKI等框架，优先考虑安全而非信任，建立可靠的标准。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;color: rgb(136, 136, 136);">参考链接：</span></strong><span style="font-size: 15px;color: rgb(136, 136, 136);"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><a href="https://www.whitehouse.gov/wp-content/uploads/2024/09/Roadmap-to-Enhancing-Internet-Routing-Security.pdf" target="_blank">https://www.whitehouse.gov/wp-content/uploads/2024/09/Roadmap-to-Enhancing-Internet-Routing-Security.pdf</a></span><span style="font-size: 15px;"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：GoUpSec</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100062012" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/E1rEsgB3GJkByIb5fARVKw#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=ed1bd1d6&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545669%26idx%3D4%26sn%3Df34ae6052088fdfc551f7cf8fe50f201%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 06 Sep 2024 15:08:00 +0800</pubDate>
    </item>
    <item>
      <title>法律如何应对人工智能的发展</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545648&amp;idx=1&amp;sn=3158c723a5378902745345d6d06b75ee</link>
      <description>随着自动驾驶汽车、ChatGPT、人形机器人等人工智能应用的爆发，人工智能对于现行法律的挑战逐渐受到重视。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-05 15:42</span> <span style="display: inline-block;">北京</span>
</p>

<p>随着自动驾驶汽车、ChatGPT、人形机器人等人工智能应用的爆发，人工智能对于现行法律的挑战逐渐受到重视。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=3d30a53a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogs5EOBPdibhPaSrPmwxaxIBWEia4U462Eq02jdljg5MMicOt23lpSiaqUJroTbwEfqBJIibnxDIXT2oOBQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">随着自动驾驶汽车、ChatGPT、人形机器人等人工智能应用的爆发，人工智能对于现行法律的挑战逐渐受到重视。早在2017年，国务院就印发了《新一代人工智能发展规划》，指出：“人工智能是影响面广的颠覆性技术，可能带来改变就业结构、冲击法律与社会伦理、侵犯个人隐私、挑战国际关系准则等问题。”</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">近年来，人工智能在赋予人类新的文明契机的同时，也对现有的法律关系提出了一些破窗式挑战，如何通过立法来规制人工智能的运用研发已经成为一项迫在眉睫的课题。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">深度伪造与刑事治理。深度伪造依托于深度学习和大数据技术，能够修改和自动生成图像、文字、视频等信息内容，极易为不法人员实施网络违法犯罪活动提供可乘之机。深度伪造可能涉及的违法行为诸如侵害国家安全、社会秩序、他人合法权益等，都和我们刑法当中大量的罪名相呼应，也进一步带来了刑事治理风险的扩张。例如，在以“点击、浏览、转发的次数”为入罪标准的犯罪认定中，现有司法解释并未将算法系统的自动化点击和转发次数排除在外。同时，在深度伪造的过程当中，很多技术难题又是过去传统的法律规范所不能加以覆盖的，例如，由于算法黑箱的存在，依托大规模算法的深度伪造在定罪量刑要件的认定上存在解释上的困难。如何顺应这样一种技术的变化来修改过去传统的法律规则，是我们眼前必须要去解决的问题。尤其对现有的规范，在新技术背景下进行解释进而赋予这些规范崭新的生命力，更是我们必须要面对的问题。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">自动驾驶和侵权责任。当前自动驾驶汽车大规模商业化落地进程正在紧锣密鼓地进行中，今年6月份，工信部、公安部以及交通运输部等部门联合宣布国家首批智能网联汽车准入和上路通行试点企业名单，标志着自动驾驶汽车的大规模上路、上市又更进了一步。对于传统汽车来讲，车辆由人类的驾驶员控制，发生事故自然也需要由人来承担。自动驾驶取代人工驾驶以后，车辆在没有人介入的情况下可以自主驾驶，这个过程中如何追究事故的责任成为难题。最近有观点认为应当追究在整个流程包括程序开发的刑事责任。不过，如何平衡技术创新和社会秩序稳定，是管理者在每个新技术的发展之初都不得不面临的问题，所以这样的问题在过去也可以找到参照的现象。尽管我们现在讨论的是人工智能、无人驾驶，但是过去在飞机里也存在类似的无人驾驶，当飞机坠毁的时候我们是否需要探讨追究飞机驾驶程序开发者的刑事责任？为什么我们现在一提到人工智能下的无人驾驶，我们甚至要特别延展地长链条地追究因果链条，并进而追究刑事责任，这是我们必须要思考的问题。我们是否对人工智能这样的技术产生了一个深度的恐惧，而不得不做出一些过于戒备的预防？这也是我们需要讨论的问题。类似性质的问题在人工智能其他领域的应用场景中也一定会遇见。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">生成式人工智能与知识产权的问题。近年来，生成式人工智能获得极大的关注和发展，给知识产权的保护带来一系列的复杂问题。从输入端来看，训练数据来源的合法合规问题十分突出，生成式人工智能需要进行海量的阅读和摄取，这些是否会触及到海量数据的摄取过程当中，包括爬虫技术本身是否涉及到著作权的问题。爬虫技术无法识别抓取内容的著作权问题，也无法在抓取时逐一获得著作权授权，这一问题现在已经成为生成式人工智能合规发展过程当中一个特别大的制约性难题，是否构成著作权合理的使用值得研究。我们过去传统的著作权研究没有遇到过这么海量而庞大的“合理使用的问题”。从输出端来看，终端用户、模型提供者的生成内容是否具有可版权性，人工智能服务的提供者生成的内容是否侵权，都是我们实践当中所面临的问题。今年广州互联网法院作出判决的全球AIGC侵权第一案，北京互联网法院审理的国内首例“AI文生图”著作权的侵权案以及前不久全国首例AI生成声音人格权侵权案，这些案件都在生成式人工智能领域、知识产权以及我们传统意义上的人身权等问题产生了紧密的关联，值得我们进一步深思。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">人工智能的司法应用。人工智能在司法领域获得广泛的应用，最高人民法院《关于规范和加强人工智能司法应用的意见》专门就人工智能司法的应用作出了部署，对于传统的司法活动来讲，它是法律和道德的统一，我们经常讲要兼顾法理情，除了正确地适用司法规则以外，我们还要去要求法官具有同理心、正义感、同情心，需要对所面临的法律现象具有正义的直觉判断。而这些通常由人来彰显的司法属性是无法为机器所完全替代的。因此，我们要更加关注人工智能在司法中的应用问题。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">生物的识别与数据安全。在我们日常生活中，人脸识别、指纹识别、虹膜扫描、语音识别等，已经无处不在，这些是我们身份验证和访问控制的强大工具，但是由此带来的对数据安全的挑战也不容忽视。对个人而言，收集和储存生物识别数据可能引发大规模的隐私风险，这种具有高度敏感性的个人信息一旦遭到泄露或者滥用，尤其是大规模地泄露或者滥用，必然会侵害主体的隐私权益，甚至可能会导致更大的数据安全乃至国家安全的问题。尤其是对国家而言，数据是重要的战略资源，数据安全又是国家安全的重要内容。因此，生物识别技术的大规模应用，我们对此要特别谨慎、特别警惕。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">人工智能立法的现状。当前我国人工智能立法呈现两个特点：一是地方式。目前为止在国家层面，至今还没有一部关于人工智能的专门立法。有关人工智能的立法具有明显的地方式特征，强调地方政府可以根据自身的特点，结合自身发展的需求，先行先试，探索具有地方特色的人工智能治理规则，以此来积累更多的人工智能全国性立法经验。比方说在自动驾驶领域，在推进人工智能产业发展方面，上海、深圳、广州、重庆等都就自动驾驶道路测试、示范应用、交通法规等各种相继颁布了很多的地方条例，但是缺乏国家层面的法规。二是场景式。当前我们还没有一部关于人工智能的综合性立法，相关立法仍然以地方规章制度以及国务院的行政规章为主，同时也主要是以具体的应用场景为抓手，关注不同应用场景下的人工智能引发的法律挑战，比如说针对生成式人工智能出台了《生成式人工智能服务管理暂行办法》，针对自动驾驶汽车则出台了《智能网联汽车道路测试与示范应用管理规范（试行）》等；针对深度合成出台了《互联网信息服务深度合成管理规定》，针对人脸识别最高院发布了《关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定》等，但是总体上缺乏一些综合性、一般性的规定。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">人工智能立法正当其时。随着人工智能应用爆发式地增长，我们的立法现在已经明显滞后，地方式立法、场景式立法已经远远无法满足人工智能产业发展的需求。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">我们必须要抓住人工智能立法的宝贵契机。推动人工智能统一立法的实现，避免头痛医头、脚痛医脚。当前各国都特别重视人工智能的立法，今年5月，欧盟理事会正式批准全球第一部《人工智能法案》，引领人工智能立法新浪潮。我国人工智能的统一立法趋势也逐渐明显，有关部门将人工智能法列入了立法的规划，中国社科院等单位联合起草的《中华人民共和国人工智能示范法（学者建议稿）》，为制定一部统一的人工智能法提供了很好的政策条件和宝贵经验。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">对于人工智能法的立法而言，我们需要注意的是不仅要在人工智能的规制、管制、立法和人工智能技术的创新当中维持好一种平衡，还需要留足动态的接口。一部人工智能法很难解决人工智能所提出的所有法律问题，一方面，我们需要对智能要素立法预留接口，2020年8月，美国安全和新兴技术研究中心发布报告《人工智能三要素及对国家安全战略的意义》指出：“可以用一句话来概括现代人工智能的复杂性，即：机器学习系统使用计算能力来执行从数据中学习的算法。”这一定义表明，实现人工智能的关键在于算法、算力和数据三要素，人工智能立法需要与智能要素立法相互配合。另一方面，我们也需要为智能应用的立法预留接口，因为人工智能本身就是一个包罗万象的概念，它所应用的场景包括医疗、教育、金融、物流、交通等各种场景，各种人工智能所应用的场景当中引发的法律问题并不一致，例如自动驾驶汽车关注事故责任问题，人脸识别关注数据合规和个人信息保护问题，生成式人工智能则面临著作权保护问题等等。人工智能立法必须要考虑这些场景的特殊性。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">未来，人工智能法的立法还需要根据人工智能快速迭代的发展来进行不断调整。人工智能作为当前最受瞩目的新兴科技，我们必须要重视由此引发的法律挑战，通过立法为人工智能的发展保驾护航，让人工智能更好地造福人类社会，服务国家发展。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：人民法院报</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：010-82992251   sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061986" data-ratio="1" data-s="300,640" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="http://rmfyb.chinacourt.org/content/202409/01/article_943093_1390509350_5628881.html">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=2923cf45&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545648%26idx%3D1%26sn%3D3158c723a5378902745345d6d06b75ee%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 05 Sep 2024 15:42:00 +0800</pubDate>
    </item>
    <item>
      <title>战略转向！勒索软件正在肆虐东南亚地区</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545648&amp;idx=2&amp;sn=292d2a1d64948315248542bddf922d2c</link>
      <description>继去年一系列重大数据泄露事件后，2024年针对东南亚组织成功实施的勒索软件攻击持续保持高位水平。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-05 15:42</span> <span style="display: inline-block;">北京</span>
</p>

<p>继去年一系列重大数据泄露事件后，2024年针对东南亚组织成功实施的勒索软件攻击持续保持高位水平。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=7dc787d2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogs5EOBPdibhPaSrPmwxaxIBWNWLSpO5LoiadQJ8yuu33s8OH4Cx7M7Rf4JLA4MRrhI57JZDZEYarjyQ%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section powered-by="xiumi.us"><section style="text-align: center;margin-bottom: 8px;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061988" data-ratio="0.662962962962963" data-s="300,640" style="" data-type="jpeg" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=b08d56cf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogs5EOBPdibhPaSrPmwxaxIBWe3rw5AwQ4ZBHrIBPhHDunV8SlPXOsMB87ET8iagddja66w3kWH56gNQ%2F640%3Fwx_fmt%3Djpeg%26from%3Dappmsg"/></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">继去年一系列重大数据泄露事件后，2024年针对东南亚组织成功实施的勒索软件攻击持续保持高位水平。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">9月4日消息，今年上半年，东南亚发生的一系列重大勒索软件攻击，但这仅仅是个开始。</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">东南亚地区遭勒索攻击频率显著增多</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">根据趋势科技的遥测数据，东南亚的公司和政府机构，尤其是泰国、日本、韩国、新加坡和印度尼西亚，遭遇了显著增加的攻击频率，这一增速已超过欧洲国家。例如，今年6月，一个名为Brain Cipher的团伙对印度尼西亚的160多家政府机构发动了勒索软件攻击。随着该地区经济的发展，类似的重大事件可能会进一步增加。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">趋势科技威胁研究高级经理Ryan Flores表示，亚洲的许多公司和组织在急于实现基础设施数字化的过程中，往往以牺牲安全为代价。  </span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">他说：“该地区正在积极推进多项数字化计划，政府也在支持和鼓励在线服务与支付的普及。由于这些基础设施和服务的快速推进，安全往往被降级为次要任务，主要目标是尽快将服务或平台推向市场。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">亚太地区的公司和组织已遭受严重的网络攻击，这也印证了威胁团体已将目光聚焦于该地区。今年3月，越南一家主要的经纪公司遭遇了勒索软件攻击，关键数据被加密，被迫关闭证券交易长达8天。同月，日本官员指责朝鲜黑客在Python包索引（PyPI）服务中植入了恶意代码，该代码可以在受害者的计算机上安装勒索软件。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">虽然超过四分之三的勒索软件攻击仍然针对北美和欧洲的组织，但其他地区，特别是亚洲受到成功网络攻击的比例已经迅速上升。根据网络安全咨询服务公司Comparitech的数据，2023年，亚洲公开报道的勒索软件攻击数量增长了85%。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">其他威胁追踪者也证实了这一趋势。根据终端安全公司Sophos发布的《2024年勒索软件状况》报告，印度和新加坡都位列受攻击最多的六个国家之中。</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">亚太地区成为勒索软件的温床</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">勒索软件团伙正在瞄准亚太地区最关键且最脆弱的工业部门。根据Comparitech从公开报告中整理的数据，针对制造业的攻击显著增加。2023年，已确认的针对制造业的勒索软件事件有21起，其次是政府部门的16起和医疗保健部门的11起。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">造成这一局面的主要原因之一是，许多国家没有实施数据泄露通知法，这导致大量泄露事件未被报告，也使得亚洲对网络安全的关注度不足。Comparitech的数据研究负责人Rebecca Moody指出，加密货币在许多亚洲国家的流行也使得公司更容易支付赎金。  </span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">她说：“在许多情况下，确认发生攻击的唯一方式是系统中断或网站瘫痪……如果设法让系统在无人察觉的情况下重新上线……那么这些攻击就可以轻松掩盖过去。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">勒索软件与网络犯罪欺诈在亚太地区十分猖獗。朝鲜团伙利用勒索软件、加密劫持攻击等手段，从全球经济中榨取资金，并进行间谍活动。一些亚洲国家的犯罪集团在柬埔寨、老挝和缅甸运营大型欺诈中心——这些实际上是强迫劳动营地——进行大规模、批量化的网恋骗局和“杀猪盘”诈骗，每年非法获利数百亿美元。</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">低成本，高回报</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">归根结底，勒索软件攻击的增加可能与犯罪团伙专注于某类受害者无关，而更多地与潜在受害者的增加有关。这是因为公司在进行数字化转型时，未能同步更新安全措施。趋势科技的Flores表示，该地区的网络安全生态系统相对不成熟，再加上地区紧张局势日益加剧，这更可能是攻击增加的原因，而非犯罪团伙专注于某类受害者。  </span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">他说：“勒索软件团伙和一般的网络犯罪分子都是机会主义者，所以我认为他们不会真正专注于某个地区。他们关注的是如何以最小的成本获取最大的回报。因此，如果有脆弱、开放或配置错误的基础设施，无论位于亚洲、欧洲还是非洲，都将成为他们的攻击目标。”  </span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">亚太地区各国政府已经开始更新法规以提高安全性。今年5月，新加坡更新了《网络安全法》，以应对关键基础设施部门对使用云服务的第三方的依赖，而马来西亚在4月通过了一项法律，要求网络安全服务提供商必须获得许可才能在该国开展业务，尽管法律细节尚未敲定。  </span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">NCC集团全球战略威胁情报负责人Matt Hull表示，亚太地区的公司应重点做好基础防护工作，实施基本的防御措施。  </span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">他说：“各组织必须优先进行定期的补丁管理，以关闭已知漏洞，实施强密码策略，以防止轻易被利用，并实施多因素认证（MFA），在密码之外增加额外的安全层。此外，建立强大的检测和监控系统，以便迅速识别和应对潜在威胁，也是至关重要的。”  </span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;letter-spacing: 0.034em;color: rgb(136, 136, 136);">参考资料：</span></strong><span style="font-size: 15px;letter-spacing: 0.034em;color: rgb(136, 136, 136);"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="color: rgb(136, 136, 136);font-size: 15px;letter-spacing: 0.034em;">darkreading.com</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="color: rgb(136, 136, 136);font-size: 15px;letter-spacing: 0.034em;"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="color: rgb(136, 136, 136);font-size: 15px;letter-spacing: 0.034em;"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：安全内参</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：010-82992251   sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061989" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/qUkATZpIayAqggqTs8qV9A#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=77e3cc60&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545648%26idx%3D2%26sn%3D292d2a1d64948315248542bddf922d2c%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 05 Sep 2024 15:42:00 +0800</pubDate>
    </item>
    <item>
      <title>黑客HikkI-Chan，今年以来已攻击美国、俄罗斯、以色列等</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545648&amp;idx=3&amp;sn=fe7b1dcded47a40163f6eb400f67e1ed</link>
      <description>Hackread研究人员对黑客HikkI-Chan行径进行了梳理。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-05 15:42</span> <span style="display: inline-block;">北京</span>
</p>

<p>Hackread研究人员对黑客HikkI-Chan行径进行了梳理。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=ca7d6a62&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogs5EOBPdibhPaSrPmwxaxIBWrPVpMRH0ta8jDBAwmQdiaNSDYcPyZia2INHAWHIV321BoNlLy3HWqfKA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section><section style="text-align: center;margin-bottom: 8px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061992" data-ratio="0.562962962962963" data-s="300,640" style="" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=8a11b67f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fiaz5iaQYxGogs5EOBPdibhPaSrPmwxaxIBWTum356DPTt9xaMZ96CF2YqWpBNj0ztITPx65EzPW1ZknibWfPm5iaXnw%2F640%3Fwx_fmt%3Dpng%26from%3Dappmsg"/></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="text-align: justify;font-size: 15px;letter-spacing: 0.034em;">Hackread研究人员对黑客HikkI-Chan行径进行了梳理。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">HikkI-Chan虽然在Breach Forums上HikkI-Chan是一个相对较新的用户，但他们的首次攻击可以追溯到2024年3月15日。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">2024年3月15日，某暗网数据交易平台有人宣称正在售卖一份美国国防部（US DoD）数据。卖家于3月15日前后两次上传了共计399,373条数据。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">其中第一份数据包含姓名，电话，城市、职位、参加过的战争等字段，第二份数据包含姓名、电话、邮箱、地址等字段。卖家称两份数据的来源均是美国国防部官方网站。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">黑客HikkI-Chan声称对两起网络攻击事件负责：一是针对以色列警方的攻击，二是针对以色列公共交通公司Kavim的攻击。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在VK数据泄露事件发生之前，黑客还在出售包含超过8000万土耳其人的个人信息和个人身份信息（PII）的土耳其公民数据。这8000万人的数据几乎涵盖了土耳其的全部人口。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">黑客HikkI-Chan还涉嫌进行了两次显著的网络攻击事件。其一，黑客攻击了佛罗里达州金融监管办公室，导致8,639,326条记录在上周被泄露。还有一次，针对FBI文件的高度敏感的数据泄露事件，黑客将这次行动称为“Priser行动”。</span></section><section style="text-align: center;margin-bottom: 8px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-imgfileid="100061990" data-ratio="1.34715821812596" data-s="300,640" style="font-size: var(--articleFontsize);letter-spacing: 0.034em;vertical-align: middle;width: 334.667px !important;visibility: visible !important;" data-type="png" data-w="651" src="https://wechat2rss.xlab.app/img-proxy/?k=1ba86ef2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2FQmbJGbR2j6yUXBoicYubpBCSbBXRZ91dECbb3Cxh70V2nZzCCuxafShLtIPIlgRyYJianO7RicAGObF88J124gkyQ%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="text-align: center;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;color: rgb(136, 136, 136);">HikkI-chan在Breach论坛上</span></section><section style="text-align: center;margin-bottom: 8px;line-height: 1.75em;"><span style="color: rgb(136, 136, 136);font-size: 15px;letter-spacing: 0.034em;">（截图：Hackread.com）</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">黑客HikkI-Chan还声称他参与了一个秘密行动“Operation Pride”，这个行动成功侵入了政府的网络系统，并从中窃取了重要信息。但目前没有公开的资料可以证实这个行动的存在。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">此外，HikkI-Chan分享了有关该行动的信息，声称泄露的文件包括“打击恐怖主义数据、白宫邮件列表、FBI顶级员工（姓名、角色、位置）、联邦工作列表、FBI员工的图像等等”。</span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></section><section style="text-align: justify;margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></section><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：E安全</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：010-82992251   sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061993" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><section style="line-height: 1.75em;"><section style="display: none;margin-bottom: 8px;"><br/></section></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/3uBFoA7sS7H7PXeNfMcyGw#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=14bd24df&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545648%26idx%3D3%26sn%3Dfe7b1dcded47a40163f6eb400f67e1ed%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 05 Sep 2024 15:42:00 +0800</pubDate>
    </item>
    <item>
      <title>针对中国公务人员的大规模网络钓鱼活动</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=1&amp;sn=146ad7b919a5c263d0f96b22fee84bda</link>
      <description>近日，一场针对中国公务员的大规模网络钓鱼活动引起了国际安全专家的关注。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-04 16:20</span> <span style="display: inline-block;">北京</span>
</p>

<p>近日，一场针对中国公务员的大规模网络钓鱼活动引起了国际安全专家的关注。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=9031bb84&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguCkXImNTlibL0iaEiax1hnkkA99B1pVDZOWdsV7P9r6BNT1XaAUvV0xsrJk2Hsj5zBjzPGVjPiavKmCg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section><section style="text-align: center;margin-bottom: 8px;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061981" data-ratio="0.5767441860465117" data-s="300,640" data-w="860" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=eb33449e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176mtlBnNEJbic7A8VlZbAAhicRMkr6mJay9MicibubPLLDv4USUl8uf66XenMLVTmMibCg3AGYAm7Gia7qibg%2F640%3Fwx_fmt%3Dpng%26from%3Dappmsg"/></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">近日，一场针对中国公务员的大规模网络钓鱼活动引起了国际安全专家的关注。美国威胁检测、调查和响应工具供应商Securonix揭露了一个隐蔽的网络攻击行动，攻击者利用国内某大型云服务作为攻击平台，在中国政府和企业网络中长期潜伏，其主要目标是数量庞大的公务人员群体。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;background-color: rgb(165, 200, 255);">针对公务人员的网络钓鱼活动</span></strong></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Securonix的研究人员Den
 Iuzvyk和Tim Peck在上周撰文披露了一起针对中文用户的隐蔽活动，攻击者通过钓鱼邮件发送Cobalt 
Strike有效载荷，邮件中包含压缩的Zip文件，标题为“20240739人员名单信息.zip”，意为“人员名单信息”。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">点击该文件会解压出一个名为“违规远程控制软件人员名单.docx.lnk”的文件链接，意为“违反远程控制软件规定的人员名单”。研究者据此推测，攻击者的目标很可能是特定的中国政府部门公务人员。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="background-color: rgb(165, 200, 255);"><strong><span style="font-size: 15px;">攻击手法分析</span></strong></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">点击该链接会执行代码，运行嵌套目录中的恶意DLL文件dui70.dll和UI.exe。UI.exe是合法Windows可执行文件LicensingUI.exe的重命名版本，该文件通常用于通知用户有关软件许可和激活的信息。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">研究人员发现，攻击者利用DLL路径遍历漏洞，通过执行重命名的UI.exe文件，加载同名的恶意DLL文件，从而实现攻击。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">一旦UI.exe运行，恶意DLL实际上是Cobalt Strike攻击工具包的植入物，它会注入到Windows二进制文件“runonce.exe”中，给予攻击者对主机的完全控制权。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">攻击者随后会部署其他恶意软件，包括fpr.exe、iox.exe、fscan.exe、netspy.exe、lld.exe、xxx.txt、tmp.log、sharpdecryptpwd.exe、pvefindaduser.exe和gogo_windows_amd64.exe等，这些工具用于端口转发、网络侦察、扫描网络漏洞、收集凭据、枚举Windows
 Active Directory用户等。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Securonix观察到攻击者在受害者网络中建立持久访问，并使用远程桌面协议进行横向移动。攻击者的目标包括获取Active Directory配置信息和公共IP地址。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">研究人员指出，所有在此次攻击中使用的IP地址均托管在中国某大型云服务平台上，包括其云对象存储服务。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;background-color: rgb(165, 200, 255);">幕后黑手：技术高明且善于潜伏的APT组织</span></strong></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Securonix将此次行动命名为SLOW#TEMPEST，因为攻击者愿意潜伏一周或两周以实现其目标。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">研究人员Iuzvyk和Peck将攻击者描述为“高度组织化和复杂化，可能由经验丰富的威胁行为者策划，他们有使用CobaltStrike等高级利用框架和其他广泛的后利用工具的经验。”<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">尽管Securonix未能找到将此次攻击与任何已知的APT组织联系起来的有力证据，但攻击的复杂性表明攻击者在初始入侵、持久性、权限提升和跨网络横向移动方面拥有丰富经验和成熟技术手段。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="background-color: rgb(165, 200, 255);"><strong><span style="font-size: 15px;">总结</span></strong></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">随着生成式AI技术在网络钓鱼和社会工程领域的快速普及，大规模针对性跨国网络钓鱼活动威胁正快速增长。此次针对中国公务员的网络钓鱼活动再次提醒我们，网络安全威胁无处不在，政府部门和企业必须加强网络安全防护，提高对钓鱼邮件和恶意软件的警惕，以保护敏感信息和网络安全。<br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">同时，此次美国网络安全公司披露针对中国用户的网络攻击也表明，在地缘政治因素的干扰和操纵下，网络安全研究依然是一个全球性活动，需要国际社会的共同努力和合作。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;color: rgb(136, 136, 136);">参考链接：<br/></span></strong></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><a href="https://www.securonix.com/blog/from-cobalt-strike-to-mimikatz-slowtempest/" target="_blank">https://www.securonix.com/blog/from-cobalt-strike-to-mimikatz-slowtempest/</a><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><br/></p><p style="margin-bottom: 8px;line-height: 1.75em;"><br/></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><span style="outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;">原文来源</span><span style="outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;">：GoUpSec<br/></span></span></p><section style="text-wrap: wrap;outline: 0px;letter-spacing: 0.544px;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section style="outline: 0px;"><section style="outline: 0px;"><span style="outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100050471" data-ratio="1" data-s="300,640" style="" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=aad58b9f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Djpeg"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/nsumzcr5sKCEmCgFGdebSw#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=5679d8ba&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545632%26idx%3D1%26sn%3D146ad7b919a5c263d0f96b22fee84bda%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 04 Sep 2024 16:20:00 +0800</pubDate>
    </item>
    <item>
      <title>系统被黑致使客户摄像头遭未授权访问，这家安防公司被罚超2000万元</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=2&amp;sn=2774d58efc2d4ee12e972a83384399dd</link>
      <description>9月3日消息，美国加州安防公司Verkada已同意支付295万美元（约合人民币2099万元）的民事罚款，并将实施一项全面的安全计划。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-04 16:20</span> <span style="display: inline-block;">北京</span>
</p>

<p>9月3日消息，美国加州安防公司Verkada已同意支付295万美元（约合人民币2099万元）的民事罚款，并将实施一项全面的安全计划。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=7a2076c7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguCkXImNTlibL0iaEiax1hnkkAQm6c0cwMasKQjspT3YfQuXhR6YFtujsRjZhjytB3nkicZO5T5ZG7sSA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section powered-by="xiumi.us"><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img js_insertlocalimg" data-imgfileid="100061962" data-ratio="0.6046511627906976" data-s="300,640" style="visibility: visible !important;width: 677px !important;" data-type="jpeg" data-w="860" src="https://wechat2rss.xlab.app/img-proxy/?k=50acf639&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2FFzZb53e8g7tLyic7gJaxxla16WBSFWUrlcnG0lIa2PoGqETYKm67qZSneyPgbOKTsBl1l76pbcibuJhtNicibo7M7w%2F640%3Fwx_fmt%3Djpeg%26from%3Dappmsg%26wxfrom%3D13"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">图：Verkada</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">FTC还要求Verkada公司实施全面的安全计划，并在未来20年内每年向FTC提交风险评估报告。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">9月3日消息，美国加州安防公司Verkada已同意支付295万美元（约合人民币2099万元）的民事罚款，并将实施一项全面的安全计划。此前2021年，黑客从该公司15万台联网的安全摄像头中窃取了视频，其中一些摄像头安装在精神病医院和妇女健康诊所。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">美国联邦贸易委员会（FTC）对Verkada提起的诉讼指出，该公司未能采取适当的信息安全措施，以保护通过其安全摄像头收集的客户和消费者的个人信息。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">除了数百万美元的财务罚款外，Verkada和FTC达成的同意令还要求公司实施全面的安全计划，并在未来20年内每年向FTC提交风险评估报告。这项同意令尚需联邦法官批准。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">同意令还解决了Verkada涉嫌违反联邦反垃圾邮件法规的指控。该公司通过大量商业电子邮件向潜在客户发送广告，但未提供退订或退出选项。FTC表示，公司未能尊重客户的退订请求，也未在邮件中提供实体邮寄地址。</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="text-align: justify;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;">安全措施存漏洞致使客户摄像头被黑客访问</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">Verkada的主要产品是支持IP网络的安全摄像头，这些摄像头通过亚马逊云服务（AWS）的云端存储客户数据并保存视频档案。FTC指出，从2019年至2021年，该公司共销售了超过24万台安全摄像头。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">据称，Verkada的安全措施存在漏洞，未能要求使用唯一且复杂的密码，未能充分加密客户数据，且未能实施安全的网络控制。因此，在2020年12月至2021年3月期间，Verkada至少发生了两次安全入侵事件。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">2021年3月，一名黑客从超过15万台联网的Verkada摄像头中获取了视频录像及其他客户信息，如物理地址、音频记录和客户的Wi-Fi凭据。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">FTC表示：“入侵者访问了超过15万台实时监控的客户摄像头，观看了精神病医院的病人（包括躺在病床上的病人）、妇女健康诊所、在房间内玩耍的小孩和被监禁者在牢房内的画面等。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">FTC还指出，2020年12月，一名黑客利用了旧版固件构建服务器中的安全漏洞，而这一漏洞的出现是因为一名员工未能恢复服务器的原始安全设置所致。“黑客在服务器上安装了Mirai僵尸网络软件，并进行恶意活动，包括将服务器武器化，对其他第三方互联网地址发起拒绝服务攻击。Verkada在AWS安全部门标记出这些活动两周多后，才意识到服务器已被入侵。”</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="text-align: justify;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;">FTC表示安防摄像头收集的数据存在用户敏感信息</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">Verkada在8月30日发表的声明中表示，公司不同意FTC的指控，但接受了和解条款，“以便我们能够继续推进使命，并专注于保护人们和场所的隐私。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">声明中还写道：“我们将继续优先加强Verkada的数据安全态势。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">FTC在诉状中表示，Verkada收集并维护了各种客户信息，包括姓名、物理地址、客户用户名和密码哈希值、客户站点平面图以及客户的Wi-Fi凭据。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">FTC还指出，Verkada安全摄像头收集的视频录像“可能包括消费者影像，以及其他敏感的消费者个人信息，例如可见的医疗记录。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">FTC表示：“许多此类消费者的影像本质上具有敏感性，因为一个人在特定地点的出现必然会揭示其个人信息。例如，某个消费者出现在精神病医院的画面直接说明该消费者正在寻求心理健康服务。”</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">除了实时监控功能外，Verkada的安全摄像头还具备“人物分析”功能，允许客户查看所有被其安全摄像头录制或上传到公司Command平台的消费者高清图像。用户可以通过性别或衣服颜色筛选图像，并通过面部识别或脸部匹配技术搜索图像。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">FTC以5比0的投票结果支持了前述同意令。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;letter-spacing: 0.034em;color: rgb(136, 136, 136);">参考资料：</span></strong></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;color: rgb(136, 136, 136);">govinfosecurity.com</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;color: rgb(136, 136, 136);"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;color: rgb(136, 136, 136);"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：安全内参</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061964" data-ratio="1" data-s="300,640" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/2R-L1bDPlB4TOMOGumqc5Q#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=8cca9ab8&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545632%26idx%3D2%26sn%3D2774d58efc2d4ee12e972a83384399dd%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 04 Sep 2024 16:20:00 +0800</pubDate>
    </item>
    <item>
      <title>恶意软件利用零日漏洞感染报废的AVTECH IP 摄像机</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=3&amp;sn=1a5b5a9455da06cb57832c3cacf88afe</link>
      <description>基于 Corona Mirai 的恶意软件僵尸网络通过 AVTECH IP 摄像机中存在 5 年之久的远程代码执行 (RCE) 零日漏洞进行传播，目前这些摄像机已停产多年，不会收到补丁。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-04 16:20</span> <span style="display: inline-block;">北京</span>
</p>

<p>基于 Corona Mirai 的恶意软件僵尸网络通过 AVTECH IP 摄像机中存在 5 年之久的远程代码执行 (RCE) 零日漏洞进行传播，目前这些摄像机已停产多年，不会收到补丁。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=c5d781d0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguCkXImNTlibL0iaEiax1hnkkAadp8b1xK7nldjQ7Q0w2J5ZibFSHOSzafIiatDGqSxDuRjTFleRX18Miaw%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">基于 Corona Mirai 的恶意软件僵尸网络通过 AVTECH IP 摄像机中存在 5 年之久的远程代码执行 (RCE) 零日漏洞进行传播，目前这些摄像机已停产多年，不会收到补丁。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">该漏洞由 Akamai 的 Aline Eliovich 发现，编号为 CVE-2024-7029，是摄像机“亮度”功能中的一个高严重性问题，CVSS v4 评分为8.7，允许未经身份验证的攻击者使用特制的请求通过网络注入命令。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">具体来说，这个易于利用的漏洞存在于 AVTECH 摄像机固件的“action=”参数中的“亮度”参数中，该参数旨在允许远程调整摄像机的亮度，影响所有运行 Fullmg-1023-1007-1011-1009 固件版本的 AVTECH AVM1203 IP 摄像机。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">由于受影响的型号已于 2019 年达到使用寿命 (EoL)，因此没有补丁可以解决 CVE-2024-7029，并且预计不会发布修复程序。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">美国网络安全和基础设施安全局在本月初发布了一份公告，警告 CVE-2024-7029 及其公开漏洞的可用性，并警告这些摄像头仍在商业设施、金融服务、医疗保健和公共卫生以及交通系统中使用。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">该漏洞的概念验证 (PoC) 漏洞至少自 2019 年起就已存在，但本月才分配了 CVE，并且之前尚未观察到任何主动利用。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061966" data-ratio="0.17786069651741293" data-s="300,640" style="visibility: visible !important;width: 346.792px !important;" data-type="png" data-w="804" src="https://wechat2rss.xlab.app/img-proxy/?k=232043fb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fwpkib3J60o28q6kHxJHH7zCB7L02agOyUmlVr6ZPcqmEFiawwZl4JJj4MZs1eJk69GrrRjQwZ1wKicYNBk4eMITZg%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><span style="font-size: 15px;color: rgb(136, 136, 136);">CVE-2024-7029 的 PoC 漏洞利用</span></p><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 2px;outline: 0px;display: inline-block;vertical-align: top;border-bottom: 1px dashed rgb(40, 149, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 2px solid rgb(40, 149, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;text-align: justify;">正在进行开发</span></strong></p></section></section></section></h1><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Corona 是一个基于 Mirai 的变种，至少从 2020 年就已经存在，利用物联网设备中的各种漏洞进行传播。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Akamai 的 SIRT 团队报告称，从 2024 年 3 月 18 日开始，Corona 开始在野外利用 CVE-2024-7029 发动攻击，目标是仍在使用的 AVM1203 摄像机，尽管它们五年前就已经达到 EoL。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">观察到的第一次活跃活动始于 2024 年 3 月 18 日，但分析显示，该变体早在 2023 年 12 月就已开始活动。CVE-2024-7029 的概念验证 (PoC) 至少从 2019 年 2 月起就已公开，但直到 2024 年 8 月才有适当的 CVE 分配。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">Akamai 的蜜罐捕获的 Corona 攻击利用 CVE-2024-7029 下载并执行 JavaScript 文件，进而将主要僵尸网络负载加载到设备上。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">一旦嵌入到设备上，恶意软件就会连接到其命令和控制 (C2) 服务器并等待执行分布式拒绝服务 (DDoS) 攻击的指令。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">根据 Akamai 的分析，Corona 针对的其他缺陷包括：</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">·CVE-2017-17215：品牌路由器中存在的一个漏洞，远程攻击者可以利用 UPnP 服务中的不当验证在受影响的设备上执行任意命令。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">·CVE-2014-8361：Realtek SDK 中的远程代码执行 (RCE) 漏洞，常见于消费级路由器。该漏洞可通过这些路由器上运行的 HTTP 服务被利用。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">·Hadoop YARN RCE：Hadoop YARN（又一个资源协商器）资源管理系统中的漏洞，可被利用在 Hadoop 集群上执行远程代码。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">建议 AVTECH AVM1203 IP 摄像机的用户立即将其下线并替换为更新的、积极支持的型号。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">由于 IP 摄像头通常暴露在互联网上，因此很容易成为威胁者的目标，因此它们应始终运行最新的固件版本，以确保已知错误得到修复。如果设备停产，应将其更换为较新的型号，以继续接收安全更新。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;color: rgb(136, 136, 136);">参考及来源：</span></strong></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><a href="https://www.bleepingcomputer.com/news/security/malware-exploits-5-year-old-zero-day-to-infect-end-of-life-ip-cameras/" target="_blank">https://www.bleepingcomputer.com/news/security/malware-exploits-5-year-old-zero-day-to-infect-end-of-life-ip-cameras/</a></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：嘶吼专业版</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061967" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/EJp03mRIxkuym0IWMr2I-A#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=c4cbe248&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545632%26idx%3D3%26sn%3D1a5b5a9455da06cb57832c3cacf88afe%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 04 Sep 2024 16:20:00 +0800</pubDate>
    </item>
    <item>
      <title>航空安全系统曝严重漏洞，黑客可绕过安检进入驾驶舱</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545632&amp;idx=4&amp;sn=56bb16ab43e5ed769e22fb7332101b6d</link>
      <description>近日，安全研究人员在航空运输安全系统中发现一个严重漏洞，可允许未经授权人员（例如恐怖分子）绕过机场安检，获得进入飞机驾驶舱的权限。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-04 16:20</span> <span style="display: inline-block;">北京</span>
</p>

<p>近日，安全研究人员在航空运输安全系统中发现一个严重漏洞，可允许未经授权人员（例如恐怖分子）绕过机场安检，获得进入飞机驾驶舱的权限。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=0c5a7182&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGoguCkXImNTlibL0iaEiax1hnkkAUBmjxW3gfTZUJorqcEkTcMPV64cclosOrFdr3ib4PCfkocibzt3QlTXA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section><section style="text-align: center;margin-bottom: 8px;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061970" data-ratio="0.5699421965317919" data-s="300,640" style="" data-type="png" data-w="865" src="https://wechat2rss.xlab.app/img-proxy/?k=6d208651&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2Fiaz5iaQYxGoguCkXImNTlibL0iaEiax1hnkkApNt6MRPvSPBANk5PNTvbknF2uMDg0J4OSX89A4k8u1GfItV0yYJV4g%2F640%3Fwx_fmt%3Dpng%26from%3Dappmsg"/></section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">近日，安全研究人员在航空运输安全系统中发现一个严重漏洞，可允许未经授权人员（例如恐怖分子）绕过机场安检，获得进入飞机驾驶舱的权限。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">安全研究人员伊恩·卡罗尔（Ian Carroll）和萨姆·库里（Sam Curry）在FlyCASS系统中发现了这一漏洞。</span><span style="font-size: 15px;letter-spacing: 0.034em;">FlyCASS是一个由第三方提供的web服务，一些航空公司使用它来管理和操作已知机组成员（KCM）计划和驾驶舱访问安全系统（CASS）。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">KCM是美国运输安全管理局（</span><span style="font-size: 15px;letter-spacing: 0.034em;">TSA</span><span style="font-size: 15px;letter-spacing: 0.034em;">）的一项计划，允许飞行员和空乘人员通过机场安全处的一条特殊通道绕过安检。</span><span style="font-size: 15px;letter-spacing: 0.034em;">而CASS则为授权飞行员在搭乘飞机时使用驾驶舱的跳座提供进入飞机驾驶舱的身份验证。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">KCM系统由ARINC（柯林斯宇航的子公司）运营，通过在线平台验证航空公司员工的身份。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">KCM的流程相当简单，机组人员只需出示（扫描）KCM条形码或输入员工编号，通过TSA的终端笔记本电脑与航空公司的数据库进行交叉核对，验证通过的人员无需安检即可快速进入无菌区。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">CASS系统类似KCM，用于验证飞行员是否有资格在通勤或旅行时进入驾驶舱内使用“跳座”（驾驶舱内供其无执飞任务机组人员搭乘航班的临时座位）。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">CASS的主要功能是通过访问航空公司员工数据库来验证搭乘航班的飞行员的身份和就业状态，从而确保只有授权机组人员才能够进入驾驶舱并使用跳座。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这一系统在“9·11”事件后变得尤为重要，因为它可以有效减少未经授权的人员进入驾驶舱的风险。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">研究人员发现，FlyCASS的登录系统存在SQL注入漏洞，攻击者可以利用该漏洞插入恶意SQL语句进行数据库查询，并以航空公司——如航空运输国际（Air Transport International）的管理员身份登录，篡改系统中的员工数据。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">令研究人员惊讶的是，在FlyCASS系统中添加航空公司飞行员和乘务员名单无需进一步检查认证，可以将任何人添加为KCM和CASS的授权用户。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img" data-backh="375" data-backw="568" data-imgfileid="100061968" data-ratio="0.6608391608391608" style="font-size: var(--articleFontsize);letter-spacing: 0.034em;width: 376px !important;visibility: visible !important;" data-type="png" data-w="858" src="https://wechat2rss.xlab.app/img-proxy/?k=a0be2b77&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_png%2FINYsicz2qhvZUNzlV6PTFAGTibvPvGZxS8IUqy6Fo24OVWRJG2u6mnSYzibB9INHrCul1VUAB12yPvTUQUJmiaJJHw%2F640%3Fwx_fmt%3Dother%26from%3Dappmsg%26tp%3Dwebp%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"></span><span style="font-size: 15px;letter-spacing: 0.034em;">研究人员成功添加一个名为“Test TestOnly”的虚构员工账户，并赋予其KCM和CASS的访问权限，实现了“绕过安检并进入商用飞机驾驶舱”（上图）。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">“任何具备基本SQL注入知识的人都可以登录该网站，并将任意人员添加到KCM和CASS系统中，从而跳过安检并进入商用飞机的驾驶舱。</span><span style="font-size: 15px;letter-spacing: 0.034em;">”卡罗尔说道。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">意识到问题的严重性后，研究人员立即展开了漏洞披露流程，并于2024年4月23日联系了美国国土安全部（</span><span style="font-size: 15px;letter-spacing: 0.034em;">DHS</span><span style="font-size: 15px;letter-spacing: 0.034em;">）。</span><span style="font-size: 15px;letter-spacing: 0.034em;">研究人员决定不直接联系FlyCASS网站，因为它似乎由一个人运营，研究人员担心直接披露会引起对方的恐慌。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">国土安全部在接到通知后，也认识到这一漏洞的严重性，并确认FlyCASS已于2024年5月7日从KCM/CASS系统中断开。</span><span style="font-size: 15px;letter-spacing: 0.034em;">不久之后，FlyCASS上的漏洞被修复。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">然而，在进一步协调安全披露的过程中，研究人员遇到了阻力，国土安全部停止回复他们的电子邮件。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">此外，TSA的新闻办公室也向研究人员发送了一份声明，否认该漏洞对系统的影响，声称系统的审查过程会阻止未经授权的访问。</span><span style="font-size: 15px;letter-spacing: 0.034em;">然而，在研究人员通知TSA之后，TSA悄悄删除了其网站上与其声明相矛盾的信息。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">“在我们通知TSA后，他们删除了网站上提到的手动输入员工ID的内容，但并未回应我们的更正。</span><span style="font-size: 15px;letter-spacing: 0.034em;">我们已确认TSA的界面仍然允许手动输入员工ID。</span><span style="font-size: 15px;letter-spacing: 0.034em;">”卡罗尔说道。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">卡罗尔还表示，这一漏洞可能导致更严重的安全漏洞，例如攻击者可以篡改现有的KCM成员档案（例如用户照片和姓名），冒名顶替现有成员从而绕过对新成员的审查过程。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在研究人员发布报告后，另一位名为阿莱桑德罗·奥尔蒂斯的研究人员发现，FlyCASS似乎在2024年2月曾遭受过</span><span style="font-size: 15px;letter-spacing: 0.034em;">MedusaLocker</span><span style="font-size: 15px;letter-spacing: 0.034em;">勒索软件攻击，Joe Sandbox的分析显示该系统中存在被加密文件和勒索信。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">此次</span><span style="font-size: 15px;letter-spacing: 0.034em;">曝光的可绕过机场安检的严重漏洞再次提醒我们，即便是用于关键安全保障的系统也可能存在严重安全隐患，需要持续监控和及时修补。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">漏洞披露时间线：</span></p></section><section><ul class="list-paddingleft-1"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年4月23日：首次向ARINC和FAA披露</span></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年4月24日：随后通过CISA向DHS披露</span></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年4月25日：国土安全部CISO确认他们正在制定解决方案</span></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年5月7日：国土安全部CISO确认FlyCASS已与KCM/CASS断开连接</span></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年5月17日：向国土安全部CISO跟进有关TSA声明的情况（无回复）</span></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">2024年6月4日：向国土安全部CISO跟进有关TSA声明的情况（无回复）</span></p></li></ul><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;color: rgb(136, 136, 136);">参考链接：</span></strong><span style="font-size: 15px;color: rgb(136, 136, 136);"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><a href="https://ian.sh/tsa" target="_blank">https://ian.sh/tsa</a></span><span style="font-size: 15px;"></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：GoUpSec</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061971" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/IRUYoD-kttQbVwLzEtn-CA#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=2d70a670&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545632%26idx%3D4%26sn%3D56bb16ab43e5ed769e22fb7332101b6d%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 04 Sep 2024 16:20:00 +0800</pubDate>
    </item>
    <item>
      <title>保障人工智能健康发展 推进人工智能治理法治化</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545609&amp;idx=1&amp;sn=5f138ef3226ea1482ff1ea38ad245f61</link>
      <description>人工智能是引领未来的战略性技术，是新一轮科技革命和产业变革的重要驱动力量，是必须抢占的科技制高点。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-03 16:08</span> <span style="display: inline-block;">北京</span>
</p>

<p>人工智能是引领未来的战略性技术，是新一轮科技革命和产业变革的重要驱动力量，是必须抢占的科技制高点。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=cd1c0adf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogtCj9cSiczkQq23j86cY1h6bMb1hl9aSRcicGcRXExu6nAHDH4hlNqor4nJEPdHnhU6AkA6jB7Ik6ag%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">人工智能是引领未来的战略性技术，是新一轮科技革命和产业变革的重要驱动力量，是必须抢占的科技制高点。新时代，以习近平同志为核心的党中央高度重视人工智能发展，积极推动互联网、大数据、人工智能和实体经济深度融合。党的二十届三中全会《决定》提出“建立人工智能安全监管制度”，这对于确保人工智能安全、可靠、可控具有重要意义。深入贯彻落实党的二十届三中全会精神，必须坚持全面依法治国，加快人工智能立法进程，推进人工智能治理法治化，更好发挥法治对于人工智能健康发展的引领、规范和保障作用。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;">适应现实需要。</span></strong><span style="font-size: 15px;">新时代，我国制定了网络安全法、数据安全法、个人信息保护法等法律，在一定程度上已经涉及人工智能安全监管。此外，有关部门还出台了《互联网信息服务算法推荐管理规定》《互联网信息服务深度合成管理规定》等部门规章，在人工智能治理中发挥了积极作用。但是，与人工智能安全监管日益增长的法治需求相比，相关规范还存在一些短板和不足。比如，法律体系还不够完善，缺少人工智能安全监管的专门法律，在一些促发展、保安全的关键问题上还存在立法空白；现有规则分散在众多法律和部门规章中，一些规则相互协调衔接不足；等等。推进人工智能治理法治化，要深入推进科学立法、民主立法、依法立法，总结人工智能治理经验，汇聚各方面力量和智慧加快人工智能立法进程，确保人工智能始终朝着不断增进人民福祉的方向发展。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;">确立治理依据。</span></strong><span style="font-size: 15px;">随着生成式人工智能等新一代人工智能技术蓬勃发展，人工智能产品和服务正日益商业化、大众化、普及化，人工智能的潜在安全风险随之更加突出，人民群众对确保人工智能安全、可靠、可控的需求更加强烈。加快人工智能立法进程，推进人工智能治理法治化，要坚持以习近平法治思想为指导，坚持以人民为中心的发展思想，为人工智能安全监管提供更加完备的法律依据，营造有利于人工智能健康发展的良好法治环境。要明确人工智能技术研发、使用、治理应当遵循的理念和基本法律原则，确立人工智能治理的正确价值导向，为人工智能立法的解释适用和完善发展提供价值指引。要确立人工智能治理的基本法律规则，助力破除人工智能发展的制度障碍，为制定人工智能治理法规规章等下位法提供法律依据，为人工智能安全监管执法、司法活动提供权威准则，促进落实《全球人工智能治理倡议》。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;">发挥制度功效。</span></strong><span style="font-size: 15px;">加快人工智能立法进程，推进人工智能治理法治化，旨在促进人工智能健康发展。应从技术研发、数据利用、算力供给、激励创新、技术共享等方面完善规则，更好满足人工智能产业发展、人工智能与经济社会发展深度融合的制度需求。人工智能立法要统筹发展和安全，着眼于坚决维护国家安全和社会稳定，完善安全监管规则，加强分级分类监管，加强对有关风险的动态分析、评估预警，提高人工智能安全监管能力。要支持政府部门、行业组织、社会公众等多元主体参与人工智能治理，明确相关主体的法定权利、义务，确立行为的合法边界及法律责任，防止滥用人工智能；同时为创新保留适当空间，避免不合理的规则阻碍人工智能创新，促进以人为本、智能向善。人工智能立法要推动人工智能国际交流合作，提升我国参与人工智能全球治理的话语权和影响力。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：中国信息安全</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061941" data-ratio="1" data-s="300,640" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://paper.people.com.cn/rmrb/html/2024-09/02/nw.D110000renmrb_20240902_4-09.htm">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=21c5969e&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545609%26idx%3D1%26sn%3D5f138ef3226ea1482ff1ea38ad245f61%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 03 Sep 2024 16:08:00 +0800</pubDate>
    </item>
    <item>
      <title>人工智能应用的网络安全风险解读</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545609&amp;idx=2&amp;sn=99d8c2d8e18e6ed296243c089dc540fa</link>
      <description>OpenAI ChatGPT的推出是人工智能（AI）领域的一个转折点，甚至可以说是历史上的一个分水岭。</description>
      <content:encoded><![CDATA[<p>
<span>ISACA</span> <span>2024-09-03 16:08</span> <span style="display: inline-block;">北京</span>
</p>

<p>OpenAI ChatGPT的推出是人工智能（AI）领域的一个转折点，甚至可以说是历史上的一个分水岭。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=ff14d396&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogtCj9cSiczkQq23j86cY1h6bcWoRiaic7yj1jQZr707iaq3Hd9wH3t2gUHN9aSiaISichCKqamLC0hzYa4g%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">OpenAI ChatGPT的推出是人工智能（AI）领域的一个转折点，甚至可以说是历史上的一个分水岭。这个平台的多种功能不仅吸引了消费者，还激发了工程师们利用生成式AI的特点来构建应用程序，尽管缺乏强有力的政策和有效的风险管理，这些应用在商业和消费领域却都有着广泛的用途。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">随着基于AI的系统融入日常业务运作中，一些关键问题亟待被解决。这些应用是否提供了准确和公正的结果？使用这些应用时，机密数据是否能够得到保护？根据最近对 IT专业人员的一项调查，71% 的受访者认为生成式AI可能会“引入新的数据安全风险”。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">基于AI的系统扩展了攻击面，为黑客提供了新的威胁攻击机会。攻击者可以操纵这些系统并改变其行为以产生恶意结果。这些威胁与传统的网络攻击本质上有所不同，因为它们针对的是包括算法、学习模型和训练数据集在内的底层技术。AI安全仍在发展中，包括识别漏洞和实施适当的控制和对策。随着基于AI的系统变得越来越普遍，制定和评估AI相关攻击的风险缓解计划作为风险管理过程的一部分显得尤为重要。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;text-align: center;"><img class="rich_pages wxw-img js_insertlocalimg" data-cropselx1="0" data-cropselx2="578" data-cropsely1="0" data-cropsely2="246" data-imgfileid="100061944" data-ratio="0.4255555555555556" data-s="300,640" style="width: 385.333px !important;visibility: visible !important;" data-type="jpeg" data-w="900" src="https://wechat2rss.xlab.app/img-proxy/?k=6fad676e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FiclpC61N24PmaOuibgTWanJpdGVopVBuTOazul3QvwJYyc9OE91CPrrkB8q8sKYSEST5sXVrIGlLT30kaMia63Bgw%2F640%3Fwx_fmt%3Djpeg%26from%3Dappmsg%26tp%3Dwxpic%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="background-color: rgb(165, 200, 255);"><strong><span style="background-color: rgb(165, 200, 255);font-size: 15px;letter-spacing: 0.034em;">提示词注入攻击</span></strong></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">开放式Web应用程序安全项目（</span><span style="font-size: 15px;letter-spacing: 0.034em;">OWASP</span><span style="font-size: 15px;letter-spacing: 0.034em;">）已将提示词注入识别为大型语言模型（LLM）应用程序的最大漏洞。</span><span style="font-size: 15px;letter-spacing: 0.034em;">提示词注入指的是操纵应用程序的输入参数，以劫持输出并提供所需结果。</span><span style="font-size: 15px;letter-spacing: 0.034em;">自这种攻击被发现以来，因其严重后果而引起了应用程序开发人员的关注，特别是那些使用LLM的开发人员。</span><span style="font-size: 15px;letter-spacing: 0.034em;">研究人员表明，如果正确使用，提示词注入攻击可能导致敏感数据的泄露或外流，并允许远程控制甚至操纵 LLM。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">提示词注入的操作方式类似于在Web应用程序中的</span><span style="font-size: 15px;letter-spacing: 0.034em;">结构化查询语言</span><span style="font-size: 15px;letter-spacing: 0.034em;">（SQL）注入和跨站脚本攻击。</span><span style="font-size: 15px;letter-spacing: 0.034em;">可以精心设计输入提示，通过一系列特定词语告诉机器该做什么以及如何表现。</span><span style="font-size: 15px;letter-spacing: 0.034em;">研究显示，攻击者可以采用直接模式或间接模式（通过在可能被检索的数据中注入提示）使用此技术来执行恶意代码、提取敏感数据或混淆模型。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">目前，工程师们正在使用输入验证、内容过滤和输出监控等机制来阻止提示词注入攻击。</span><span style="font-size: 15px;letter-spacing: 0.034em;">在设计阶段更好地构建提示，并加强测试，可以提高应用程序的安全性。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这是一个不断发展的话题，目前尚不清楚这些防御措施是否足以防御这一严重威胁。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="background-color: rgb(165, 200, 255);"><strong><span style="background-color: rgb(165, 200, 255);font-size: 15px;letter-spacing: 0.034em;">数据中毒攻击</span></strong></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">数据中毒是一个众所周知的漏洞，顾名思义，它涉及故意污染或破坏训练数据集的恶意信息。</span><span style="font-size: 15px;letter-spacing: 0.034em;">训练数据的质量影响学习模型的性能和应用程序输出的准确性。</span><span style="font-size: 15px;letter-spacing: 0.034em;">攻击者可以通过多种方式篡改训练数据，导致机器产生错误的结果。</span><span style="font-size: 15px;letter-spacing: 0.034em;">在使用分类器的机器学习算法中，攻击者注入错误数据，导致算法返回错误的分类结果，或者攻击者通过获取数据集并试图破坏它。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，试图通过破坏其训练数据来篡改Gmail垃圾邮件过滤器的企图，突显了这一威胁的严重性。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="background-color: rgb(165, 200, 255);font-size: 15px;letter-spacing: 0.034em;">机器学习供应链攻击</span></strong></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">由于臭名昭著的SolarWinds和log4j事件，导致人们对软件供应链漏洞的认识增加，促使企业加强其应用安全扫描流程。</span><span style="font-size: 15px;letter-spacing: 0.034em;">相同的概念也适用于 AI 应用程序，因为学习模型通常是使用多个开源和第三方框架构建的。</span><span style="font-size: 15px;letter-spacing: 0.034em;">攻击者可以破坏用于构建模型的外部框架和代码库，并创建特洛伊木马或后门。</span><span style="font-size: 15px;letter-spacing: 0.034em;">最近比较流行的基于Python开源机器学习框架PyTorch披露其一个包受到了供应链攻击，突显了这种类型的威胁。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这种特定的攻击类型在软件供应链术语中被称为依赖混淆，通过仅从验证或信任的来源或私有库（可能镜像其他公共库）拉取包，并仅通过内部代理下载包来缓解。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">使用预训练模型也带来了显著风险，因为模型的完整性可能会被篡改。</span><span style="font-size: 15px;letter-spacing: 0.034em;">模型扫描目前获得大量关注，开发人员可以利用它来识别第三方模型或库中的漏洞，从而提高其LLM的安全性。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在开发包含外部构建模块的AI应用程序时，可以利用开源模型扫描工具。</span><span style="font-size: 15px;letter-spacing: 0.034em;">此外，建议对包括LLM在内的AI应用程序使用软件组成分析工具（SCA），类似于其他软件产品。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这种分析应成为开发过程的一部分，并应生成详细的软件材料清单（SBOM）。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这是跟踪在应用程序开发中使用的第三方模型或库并管理任何安全漏洞的有效方法。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="background-color: rgb(165, 200, 255);"><strong><span style="background-color: rgb(165, 200, 255);font-size: 15px;letter-spacing: 0.034em;">推理攻击</span></strong></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在推理攻击中，攻击者试图提取用于训练机器学习模型的数据信息。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，攻击者可能试图确定特定数据集是否作为训练数据的一部分被使用（成员推理），或试图重建训练数据集本身（模型推理）。</span><span style="font-size: 15px;letter-spacing: 0.034em;">从隐私角度来看，这类攻击的影响非常大，因为它们会导致训练数据库中的敏感信息泄露。</span><span style="font-size: 15px;letter-spacing: 0.034em;">可能的风险缓解策略包括使用一种称为正则化的数学方法改变模型从训练数据中学习的方式，或采用模型混淆，即在模型输出中添加随机性以隐藏敏感信息，使攻击者难以识别作为训练数据集一部分使用的机密信息。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="background-color: rgb(165, 200, 255);"><strong><span style="background-color: rgb(165, 200, 255);font-size: 15px;letter-spacing: 0.034em;">规避攻击</span></strong></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">另一种对抗性攻击类型是模型规避，即通过稍微修改合法输入来迷惑模型并引发错误。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，研究人员已经表明，通过在街道标志上贴小条可以迷惑自动驾驶汽车。</span><span style="font-size: 15px;letter-spacing: 0.034em;">在这些情况下，需要对学习模型进行微调，以能够正确识别输入并生成适当的输出。</span><span style="font-size: 15px;letter-spacing: 0.034em;">持续的模型训练和测试是确保准确和可重复输出的必要条件。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="background-color: rgb(165, 200, 255);"><strong><span style="background-color: rgb(165, 200, 255);font-size: 15px;letter-spacing: 0.034em;">结论</span></strong></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">针对基于AI的应用程序及其底层训练系统和机器学习算法的潜在漏洞的研究正在积极进行，并持续揭示出有趣的发现。</span><span style="font-size: 15px;letter-spacing: 0.034em;">然而，随着企业加速开发基于AI的应用程序，建立一套强有力的控制措施以缓解攻击威胁是重要的。</span><span style="font-size: 15px;letter-spacing: 0.034em;">此外，在企业评估各种基于AI的产品时，评估其处理任何来自对手的攻击能力至关重要。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这是一个不断发展的领域，随着AI应用的不断增长，必须不断被监控。</span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></p><p style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></p><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：ISACA</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061949" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/gTN81OdxvKIbM2IN44wTRQ#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=a905d868&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545609%26idx%3D2%26sn%3D99d8c2d8e18e6ed296243c089dc540fa%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 03 Sep 2024 16:08:00 +0800</pubDate>
    </item>
    <item>
      <title>为什么所有账户（甚至测试账户）都需要强密码</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545609&amp;idx=3&amp;sn=450137047127e7a40d28fe2e12cce84e</link>
      <description>强密码是保护用户帐户的关键——即使是已经忘记的帐户。黑客也会寻找任何方法来访问用户的环境或窃取数据，甚至利用早已被遗忘的陈旧或不活跃的帐户。</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2024-09-03 16:08</span> <span style="display: inline-block;">北京</span>
</p>

<p>强密码是保护用户帐户的关键——即使是已经忘记的帐户。黑客也会寻找任何方法来访问用户的环境或窃取数据，甚至利用早已被遗忘的陈旧或不活跃的帐户。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=9b909bda&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogtCj9cSiczkQq23j86cY1h6bXdicgVel5wtsmx3PshvcsBfOp0vGxrGjCkHvfdJK2c3ibYtgAibrSp2Qw%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">强密码是保护用户帐户的关键——即使是已经忘记的帐户。黑客也会寻找任何方法来访问用户的环境或窃取数据，甚至利用早已被遗忘的陈旧或不活跃的帐户。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">旧账户很容易被忽视，但它们仍然可以为黑客提供初始访问路线，并为他们提供扩大活动的平台。每个有权访问用户基础设施的账户都很重要。</span></section><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 3px;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;color: rgba(0, 0, 0, 0.9);text-align: justify;">保护测试账户</span></strong></p></section></section></section></h1><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">测试环境，例如在创建新软件或网站功能时生成的环境，是黑客的首要目标。犯罪分子可以利用这些帐户轻松访问数据：例如，用于开发测试环境的真实客户信息。他们甚至可以利用这些环境作为跳板，访问其他更具特权的帐户。黑客可以利用管理员或特权帐户造成更大的破坏。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">当熟练的攻击者获得具有登录凭据的任何用户帐户的访问权限（即使是具有非常低访问权限的旧测试帐户）时，他们可以将其用作扩展访问权限和提升权限的平台。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">例如，他们可以在具有相似权限级别的帐户之间水平移动，或者垂直跳转到具有更多权限的帐户，例如 IT 团队帐户或管理员帐户。</span></section><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 3px;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="color: rgba(0, 0, 0, 0.9);text-align: justify;font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.034em;">微软漏洞利用测试账户</span></strong></p></section></section></section></h1><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">今年 1 月，微软表示其公司网络遭到俄罗斯黑客的攻击。名为 Midnight Blizzard 的攻击者窃取了电子邮件和附加文件。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">微软表示，只有“极小一部分”公司电子邮件账户遭到入侵，但其中确实包括高层领导以及网络安全和法律团队的员工。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">攻击者使用“密码喷洒攻击”入侵，这是一种暴力破解技术，涉及对多个账户尝试相同的密码。这次攻击没有利用微软系统或产品的漏洞。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">相反，这就像猜测未使用的测试帐户上的弱密码或已知被破解的密码一样简单。用该软件巨头的话来说，攻击者“使用密码喷洒攻击来破坏传统的非生产测试租户帐户并获得立足点”。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">这就强调了确保所有帐户（而不仅仅是管理员或特权帐户）获得最高级别保护的重要性。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">至关重要的是，企业应避免在测试账户上使用弱凭据或默认凭据；在 PoC 之后，应停用测试账户/环境；并且应正确隔离测试账户和类似环境。</span></section><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 3px;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;color: rgba(0, 0, 0, 0.9);text-align: justify;">如何使用强密码确保所有账户安全</span></strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;color: rgba(0, 0, 0, 0.9);text-align: justify;"></span></p></section></section></section></h1><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">那么用户可以采取什么措施来保护自己的所有帐户——即使是在非活动环境中时。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">·Active Directory 审计：保持对未使用和不活跃帐户以及其他与密码相关的漏洞的可见性至关重要。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">·多因素身份验证：MFA 是抵御黑客的重要防御措施，即使密码被泄露，也能为您提供额外的防御层。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">防御措施越多越好，可以从双因素身份验证开始。例如，输入密码后通过一次性密码确认。然而，最强大的 MFA 不止两个步骤，可能还包括生物识别方法，例如面部扫描或指纹。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">如果用户在账户（甚至是测试账户）中建立了 MFA，安全性将大大提高。但是，请注意 MFA 仍然可以被规避，密码泄露仍然是最常见的起点。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">·加强密码策略：有效的密码是抵御黑客的重要第一道防线。用户·的密码策略应阻止最终用户创建包含常见基本术语或键盘行列（如“qwerty”或“123456”）的弱密码。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">最好的方法是强制使用长而独特的密码或密码短语，同时使用自定义词典来阻止与特定组织和行业相关的任何术语。</span></section><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 3px;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;color: rgba(0, 0, 0, 0.9);text-align: justify;">升级所有帐户的密码安全性</span></strong></p></section></section></section></h1><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">毫无疑问，人们面对的是一群非常老练的网络犯罪分子，他们会利用任何弱点来破坏用户的系统、窃取用户的数据、造成经济损失甚至毁掉声誉。这些犯罪分子往往采用新技术来实施密码喷洒攻击和其他暴力破解方法。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">然而，尽管这些技术为黑客提供了新的攻击途径，但它也是建立防御的关键。借助密码策略和密码审计器等工具，用户可以检测帐户中的漏洞，甚至是不知道的漏洞。所以，建议所有人都应该勤加利用相关安全工具以保护自己的账户。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><strong><span style="font-size: 15px;color: rgb(136, 136, 136);">参考及来源：</span></strong><span style="font-size: 15px;color: rgb(136, 136, 136);"></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><a href="https://www.bleepingcomputer.com/news/security/why-all-accounts-even-test-accounts-need-strong-passwords/" target="_blank">https://www.bleepingcomputer.com/news/security/why-all-accounts-even-test-accounts-need-strong-passwords/</a></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;"><br/></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;color: rgb(136, 136, 136);"></span></section><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：嘶吼专业版</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061954" data-ratio="1" data-s="300,640" data-type="jpeg" data-w="258" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/tdUsUWYQml9DLuMV_A6qDQ#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=770b9cdf&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545609%26idx%3D3%26sn%3D450137047127e7a40d28fe2e12cce84e%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 03 Sep 2024 16:08:00 +0800</pubDate>
    </item>
    <item>
      <title>关键基础设施安全资讯周报20240902期</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545587&amp;idx=1&amp;sn=d4bb23dc1f2469f88a145ee104899225</link>
      <description>本期关键基础设施安全资讯周报共收录安全资讯29篇。点击文章，快速阅读最新资讯。</description>
      <content:encoded><![CDATA[<p>
原创 <span>CISRC</span> <span>2024-09-02 16:23</span> <span style="display: inline-block;">北京</span>
</p>

<p>本期关键基础设施安全资讯周报共收录安全资讯29篇。点击文章，快速阅读最新资讯。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=1bc8e16f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogumOXCway7qLh8uSxEPmIPQtDzHoPfwstnIu3UBmFhzsNq7cH7tpEgHicQhSdBRqTqf1Zl9K8IVuCg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section data-mpa-powered-by="yiban.io" data-tools-id="41246" style="margin-bottom: 0px;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);letter-spacing: 0.54px;"><section><section data-tools-id="41246"><section data-tools-id="41246" style="overflow: hidden;"><section style="margin-top: 5px;margin-bottom: 5px;border-width: 2px;border-style: solid;border-color: rgb(0, 0, 0);"><section style="padding-top: 15px;padding-bottom: 15px;border-right: 1px solid rgb(0, 0, 0);display: flex;flex-grow: 1;justify-content: center;"><section data-tools-id="34485" style="border-width: 0px;border-style: none;border-color: initial;color: rgb(49, 147, 105);overflow: hidden;font-family: Arial;"><section data-tools-id="10939" style="overflow: hidden;"><section style="text-align: center;"><section style="border-width: 0px;border-style: initial;border-color: initial;width: 50.59px;overflow: hidden;clear: both;"><section style="padding-right: 0.1em;text-align: right;color: inherit;float: left;"><section style="margin-top: 10px;margin-bottom: 20px;color: inherit;clear: both;"><section style="margin-left: 13px;text-align: justify;color: inherit;"><section style="margin-top: -10px;color: inherit;clear: both;display: inline-block;"><section style="border-width: initial;border-style: none;border-color: initial;color: inherit;"><p style="border-radius: 100%;border-width: 2px;border-style: solid;border-color: rgb(254, 254, 254);width: 36px;height: 36px;text-align: center;color: rgb(255, 255, 255);line-height: 34px;overflow: hidden;text-decoration: inherit;white-space-collapse: preserve;background-color: rgb(33, 33, 34);"><span style="letter-spacing: 0.5px;font-size: 15px;">目录</span></p></section></section></section></section></section></section></section></section></section></section><p style="margin-top: 10px;margin-bottom: 10px;letter-spacing: 0.54px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038236" data-imgfileid="100061921" data-ratio="1.25" data-s="300,640" style="font-size: 16px;line-height: 25.6px;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/><span style="font-size: 15px;"> <strong style="letter-spacing: 1px;"><strong>技术标准规范</strong></strong></span></p><ul class="list-paddingleft-1" style="width: 573.417px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">大模型的安全发展与治理思考<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">筑牢安全防线 加强跨境数据流动治理</p></li></ul><p style="margin-top: 10px;margin-bottom: 10px;letter-spacing: 0.54px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038235" data-imgfileid="100061925" data-ratio="1.25" data-s="300,640" style="font-size: 16px;line-height: 25.6px;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/><span style="font-size: 15px;"> <strong style="letter-spacing: 1px;"><strong>行业发展动态</strong></strong></span></p><ul class="list-paddingleft-2" style="width: 573.422px;letter-spacing: 0.54px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">黑客现形记！著名黑客USDoD真实身份确定！<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">全球数据跨境流动合规 半月观察（第三十三期）<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">Telegram创始人在法国被捕，涉平台监管问题<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">Telegram首席执行官逮捕案影响深远！网络黑客行动“FreeDurov”袭来-Telegram下载量不降反升<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">全球石油巨头因网络攻击被迫关闭系统<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">美国情报机构将扩大与私营部门合作建立更紧密的伙伴关系<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">Litespeed Cache 漏洞导致数百万 WordPress 网站遭受接管攻击<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">Uber被罚3.25亿美元，因违反欧盟-美国数据传输相关条例<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">“伏特台风”黑客利用Versa零日漏洞攻击美国服务商<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">网空无间道！伊朗黑客利用社交媒体、招聘网站引诱以色列间谍<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">微软Sway在大规模二维码钓鱼活动中被滥用<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">谷歌再提高 Chrome 漏洞赏金数额，最高可达25万美元<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">俄导弹袭击致使乌克兰关基设施瘫痪，水电网中断近12小时</p></li></ul><p style="margin-bottom: 10px;line-height: 1.75em;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038234" data-imgfileid="100061924" data-ratio="1.25" data-s="300,640" style="text-indent: 0em;letter-spacing: 0.544px;font-size: 16px;line-height: 25.6px;height: 10px !important;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/><span style="letter-spacing: 0.54px;text-indent: 0em;"><span style="letter-spacing: 1px;"> </span><strong style="letter-spacing: 1px;"><strong>安全威胁分析</strong></strong></span></p><ul class="list-paddingleft-2" style="width: 573.417px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">PWA网络钓鱼，针对Android、iOS金融欺诈活动<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">人工智能的意识形态风险审视<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">审计发现FBI的数据存储管理存在重大漏洞<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">数据勒索团伙利用虚假 Windows 更新屏幕隐藏数据窃取行为<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">开源GPS系统曝出两个高危漏洞<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">存在严重供应链安全风险，MLOps平台曝20多个漏洞<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">WPS用户警惕！APT-C-60利用WPS Office漏洞部署SpyGlace后门<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">新型 Styx 窃取程序攻击用户登录密码<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">网络攻击迫使美国超级机场IT系统瘫痪、航班延误<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">PoorTry Windows 驱动程序进化为功能齐全的 EDR 擦除器<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">Telegram用“加密”给自己和用户挖了两个大坑<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">针对蒙古政府！疑俄罗斯APT29利用与NSO和Intellexa“惊人相似”的漏洞实施水坑攻击<o:p></o:p></p></li><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">BlackByte勒索软件：利用VMware漏洞，通过VPN访问发动攻击</p></li></ul><p style="margin-bottom: 10px;line-height: 1.75em;"><strong style="text-indent: 0em;letter-spacing: 1px;"><strong><strong style="color: rgb(0, 0, 0);font-family: DengXian;"><img class="rich_pages wxw-img" data-copyright="0" data-fileid="100038238" data-imgfileid="100061922" data-ratio="1.25" data-s="300,640" style="font-size: 16px;line-height: 25.6px;height: 10px !important;visibility: visible !important;width: 8px !important;" data-type="png" data-w="8" src="https://wechat2rss.xlab.app/img-proxy/?k=dbf3d29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FGoUrACT176niah1ukdN46DXIMztrcw5kz6Z4EB2J6icZ0nmPqQZXh8Y280ZYSE5v0SIwmcWXDkpZdrJIb2eKbu9w%2F640%3Fwx_fmt%3Dpng"/> </strong></strong></strong><strong style="text-indent: 0em;letter-spacing: 1px;">安全技术方案</strong></p><ul class="list-paddingleft-1" style="width: 573.422px;"><li style="font-size: 15px;"><p style="margin-bottom: 8px;line-height: 1.75em;">人工智能在数据安全领域的应用探析<span style="font-family: 等线;letter-spacing: 0.25pt;font-size: 12pt;background-image: initial;background-position: initial;background-size: initial;background-repeat: initial;background-attachment: initial;background-origin: initial;background-clip: initial;"><o:p></o:p></span></p></li></ul></section></section></section></section></section><section data-id="90150" data-tools="135编辑器" style="margin-bottom: 0px;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);border-width: 0px;border-style: none;border-color: initial;line-height: 25.6px;letter-spacing: 0.54px;"><section style="margin: 10px auto;"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><strong style="font-size: 15px;letter-spacing: 0.54px;"><strong style="letter-spacing: 1px;">技术标准规范</strong></strong></section></section></section><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">1.大模型的安全发展与治理思考</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">2022 年底，OpenAI 推出的 ChatGPT 在文本生成领域实现了重大突破，引领了大模型技术的发展方向，推动了各式各样的基座大模型及行业大模型的发展，并逐步向多模态和具身化方向迅速演进。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545486&amp;idx=2&amp;sn=286a5cd520039b1d83be8ebe27c50266&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/gmuXc_ee1jwk_gZDaov4TQ" target="_blank">https://mp.weixin.qq.com/s/gmuXc_ee1jwk_gZDaov4TQ</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">2.筑牢安全防线 加强跨境数据流动治理</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">在数字产业化和产业数字化持续深化的背景下，数据与传统生产要素的深度融合，成为数字时代推动高质量发展的强劲动力。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545486&amp;idx=3&amp;sn=0339713ab7cb03ae932dbaaa0c6b08e8&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/OEeLThS7m88XhKSQ0qLedA" target="_blank">https://mp.weixin.qq.com/s/OEeLThS7m88XhKSQ0qLedA</a></a></p><section style="margin-bottom: 16px;letter-spacing: 0.578px;text-wrap: wrap;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247544314&amp;idx=2&amp;sn=fb0480d7d02c71a521c8d8bdc65dc4e1&amp;scene=21#wechat_redirect" data-linktype="2"></a></section><section style="margin: 10px auto;letter-spacing: 0.578px;text-wrap: wrap;"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><section style="margin-top: 10px;margin-bottom: 10px;clear: both;line-height: 1.75em;"><span style="font-size: 15px;"><strong style="letter-spacing: 0.54px;"><strong style="letter-spacing: 1px;">行业发展动态</strong></strong></span></section></section></section><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">3.黑客现形记！著名黑客USDoD真实身份确定！</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">2024年8月23日，darkwebinformer报道称，一名代号为“USDoD”的巴西黑客被认定为美国历史上最大的数据泄露事件的主谋。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546595&amp;idx=3&amp;sn=0e3ab49bf6d1379d75944ebd12dc1adc&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/48eNM6kLf60JvWFbuSw5Pw" target="_blank">https://mp.weixin.qq.com/s/48eNM6kLf60JvWFbuSw5Pw</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">4.全球数据跨境流动合规 半月观察（第三十三期）</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">全球数据跨境流动合规 半月观察（第三十三期）</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545505&amp;idx=1&amp;sn=cfbc369422217de12f1ef5bd75179039&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/5Mkm6G9t1WKoGT9fzaxvLw" target="_blank">https://mp.weixin.qq.com/s/5Mkm6G9t1WKoGT9fzaxvLw</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">5.Telegram创始人在法国被捕，涉平台监管问题</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">根据法国的法语新闻网站TF1的报道，杜罗夫在从阿塞拜疆飞往法国布尔歇机场并降落时，被法国航空运输局逮捕。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545505&amp;idx=3&amp;sn=acd5b3d3822c57a9dbcd503b2977862a&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/AkTFAMavUWiN3GQD1zxz6g" target="_blank">https://mp.weixin.qq.com/s/AkTFAMavUWiN3GQD1zxz6g</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">6.Telegram首席执行官逮捕案影响深远！网络黑客行动“FreeDurov”袭来-Telegram下载量不降反升</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">法国当局对Telegram的创始人兼负责人帕维尔·杜罗夫提出一系列严重指控，这些指控基于巴黎检察官办公室网络犯罪部门于2024年7月8日发起的调查。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546630&amp;idx=4&amp;sn=9567b2301bd8bd658738d67f1b7c6490&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/aiGaXywQGhlCZeSzG1_mHA" target="_blank">https://mp.weixin.qq.com/s/aiGaXywQGhlCZeSzG1_mHA</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">7.全球石油巨头因网络攻击被迫关闭系统</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">8月27日消息，美国油田巨头哈里伯顿（Halliburton）日前向监管机构提供了关于最近一次网络攻击的新细节，这次攻击迫使其关闭了部分系统。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545525&amp;idx=1&amp;sn=1440c50f944bb222a56dc2292e3b8c9e&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/Mltk_0vafAIYWtsJVMnp0A" target="_blank">https://mp.weixin.qq.com/s/Mltk_0vafAIYWtsJVMnp0A</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">8.美国情报机构将扩大与私营部门合作建立更紧密的伙伴关系</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">当地时间2024年8月27日，美国国家情报总监艾薇儿·海恩斯宣布，情报界将通过一系列新举措加强与私营部门的合作，以提升政府与业界的伙伴关系。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545525&amp;idx=3&amp;sn=7367340c1beafaf92f4fb47df00014ed&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/lVQtytBjzwVcbsXUc0rJ5w" target="_blank">https://mp.weixin.qq.com/s/lVQtytBjzwVcbsXUc0rJ5w</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">9.Litespeed Cache 漏洞导致数百万 WordPress 网站遭受接管攻击</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">LiteSpeed Cache 是开源的，也是极受欢迎的 WordPress 网站加速插件，拥有超过 500 万个活跃安装，并支持 WooCommerce、bbPress、ClassicPress 和 Yoast SEO。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546648&amp;idx=2&amp;sn=5bc78f332dbb7dacafb5d2d1801939e2&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/QJwLUG0g8c6wtlmAEUFqSg" target="_blank">https://mp.weixin.qq.com/s/QJwLUG0g8c6wtlmAEUFqSg</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">10.Uber被罚3.25亿美元，因违反欧盟-美国数据传输相关条例</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">8月26日消息，荷兰数据保护局对Uber处以2.9亿欧元（3.25亿美元）罚款，因其违反了通用数据保护条例。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546648&amp;idx=3&amp;sn=38dcf6e25f8295d455c447eb26833edf&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/5W06swKWCqVMhmFGvbrCbA" target="_blank">https://mp.weixin.qq.com/s/5W06swKWCqVMhmFGvbrCbA</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">11.“伏特台风”黑客利用Versa零日漏洞攻击美国服务商</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">一种名为 Styx Stealer 的新网络安全威胁已经出现。它可以在使用频繁网络浏览器中窃取敏感数据（例如已保存的密码、cookie 和自动填充信息）来锁定用户。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545541&amp;idx=2&amp;sn=0e9efa827cf85a95b9324c9f3975b8b5&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/C0_iw_bv7ivXBdHu27mqvA" target="_blank">https://mp.weixin.qq.com/s/C0_iw_bv7ivXBdHu27mqvA</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">12.网空无间道！伊朗黑客利用社交媒体、招聘网站引诱以色列间谍</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">当地时间8月28日，Mandiant和Google Cloud发布研究报告，称一个伊朗黑客组织通过社交媒体平台散布虚假的招聘网站和工作机会，以此作为诱饵内容，目的是识别可能与以色列等外国对手合作的伊朗人。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546669&amp;idx=1&amp;sn=29fa5328923cc9abd9152928973f7b12&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/G9DC14sSVaJhE0fHnrnGsQ" target="_blank">https://mp.weixin.qq.com/s/G9DC14sSVaJhE0fHnrnGsQ</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">13.微软Sway在大规模二维码钓鱼活动中被滥用</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">近期，一个大规模的网络钓鱼活动利用Microsoft Sway这一云基础的在线演示工具来搭建登陆页面，目的是为了诱使Microsoft 365用户泄露他们的登录凭证。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546669&amp;idx=3&amp;sn=2d61be11e22632c012994556a62286b0&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/oZVf6f92s_UTVhOevKFUxg" target="_blank">https://mp.weixin.qq.com/s/oZVf6f92s_UTVhOevKFUxg</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">14.谷歌再提高 Chrome 漏洞赏金数额，最高可达25万美元</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">近日，谷歌公司宣布通过其漏洞奖励计划报告的Google Chrome单一漏洞的最高奖励金额已超过25万美元。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545566&amp;idx=1&amp;sn=7b488e10e38c4af21db3afd7d9a6ec55&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/Q2q_44EQb0m00_JQ5dAIHg" target="_blank">https://mp.weixin.qq.com/s/Q2q_44EQb0m00_JQ5dAIHg</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">15.俄导弹袭击致使乌克兰关基设施瘫痪，水电网中断近12小时</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">8月29日消息，最近几天，由于俄罗斯导弹和无人机袭击全国关键基础设施，数百万乌克兰人经历了互联网中断。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545566&amp;idx=3&amp;sn=409216b89fba94961d59bf209cc8994e&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/tCrw9xW851JoZizoHRAdVQ" target="_blank">https://mp.weixin.qq.com/s/tCrw9xW851JoZizoHRAdVQ</a></a></p><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247534210&amp;idx=2&amp;sn=450fdba8fc80524db717150a63ad5e21&amp;scene=21#wechat_redirect" data-linktype="2" style="font-size: 15px;"></a></section><section style="margin: 10px auto;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;background-color: rgb(255, 255, 255);"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><section style="margin-top: 10px;margin-bottom: 10px;min-height: 1em;line-height: 1.75em;"><span style="font-size: 15px;"><strong><strong style="letter-spacing: 1px;">安全威胁分析</strong></strong></span></section></section></section><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">16.PWA网络钓鱼，针对Android、iOS金融欺诈活动</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">在捷克共和国、匈牙利和格鲁吉亚的金融欺诈活动中，最近发现了一种复杂的移动网络钓鱼技术。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546595&amp;idx=2&amp;sn=dc479608ee5cc480a5de3fc5bc5fddad&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/i-PFsyZfzE4ep_eNtqC6og" target="_blank">https://mp.weixin.qq.com/s/i-PFsyZfzE4ep_eNtqC6og</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">17.人工智能的意识形态风险审视</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">当今社会，以大模型、生成式人工智能为代表的新一代人工智能正在全球范围内蓬勃兴起，掀起了新一轮数字智能化浪潮。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545505&amp;idx=2&amp;sn=cbbeec6881fabbd839796713966b9912&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/r9RuP9PQXAXQMeHTFnAWUA" target="_blank">https://mp.weixin.qq.com/s/r9RuP9PQXAXQMeHTFnAWUA</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">18.审计发现FBI的数据存储管理存在重大漏洞</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">据The Hacker News消息，美国司法部监察长办公室 （OIG） 的一项审计发现， FBI 在库存管理和处置涉及机密数据的电子存储媒体方面存在「重大漏洞」。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545505&amp;idx=4&amp;sn=444b44d00f2b4c15a7a757ca7343eaec&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/FQfSvMpwZaF6hpXs6wpsbQ" target="_blank">https://mp.weixin.qq.com/s/FQfSvMpwZaF6hpXs6wpsbQ</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">19.数据勒索团伙利用虚假 Windows 更新屏幕隐藏数据窃取行为</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">近日，一个名为 Mad Liberator 的新数据勒索团伙瞄准了 AnyDesk 用户，并运行虚假的 Microsoft Windows 更新屏幕来分散注意力，同时从目标设备窃取数据。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546630&amp;idx=3&amp;sn=a1e65dca1cc5867e0b3af3887450c3a8&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/D3dzhrHfhPRPlTntgf9TgQ" target="_blank">https://mp.weixin.qq.com/s/D3dzhrHfhPRPlTntgf9TgQ</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">20.开源GPS系统曝出两个高危漏洞</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">开源GPS跟踪系统Traccar近日曝出两个高危漏洞，可被黑客利用远程执行代码。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545525&amp;idx=2&amp;sn=2561e9c960843541f48a7c0485262341&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/Kg-N1n1wsqZ-pKS1Xv9MsA" target="_blank">https://mp.weixin.qq.com/s/Kg-N1n1wsqZ-pKS1Xv9MsA</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">21.存在严重供应链安全风险，MLOps平台曝20多个漏洞</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">网络安全研究人员警告称，在发现20多个漏洞后，机器学习（ML）软件供应链存在安全风险，这些漏洞可能被利用来针对MLOps平台。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546648&amp;idx=1&amp;sn=cb150b8f6ffe70f6026faf0867d2a5d4&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/3ZT8aLfSB33k5WJQV9CoyQ" target="_blank">https://mp.weixin.qq.com/s/3ZT8aLfSB33k5WJQV9CoyQ</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">22.WPS用户警惕！APT-C-60利用WPS Office漏洞部署SpyGlace后门</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">与韩国有关的网络间谍组织APT-C-60利用金山WPS Office软件中的一个关键远程代码执行漏洞（CVE-2024-7262），CVSS评分为9.3，部署了名为SpyGlace的独特后门。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545541&amp;idx=1&amp;sn=3e287b0b3ad08f9b440684d7eb685583&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/AOFYmtEIrGG18ayjivKs2Q" target="_blank">https://mp.weixin.qq.com/s/AOFYmtEIrGG18ayjivKs2Q</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">23.新型 Styx 窃取程序攻击用户登录密码</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">一种名为 Styx Stealer 的新网络安全威胁已经出现。它可以在使用频繁网络浏览器中窃取敏感数据（例如已保存的密码、cookie 和自动填充信息）来锁定用户。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545541&amp;idx=2&amp;sn=0e9efa827cf85a95b9324c9f3975b8b5&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/C0_iw_bv7ivXBdHu27mqvA" target="_blank">https://mp.weixin.qq.com/s/C0_iw_bv7ivXBdHu27mqvA</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">24.网络攻击迫使美国超级机场IT系统瘫痪、航班延误</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">8月28日消息，美国西雅图-塔科马国际机场确认，日前出现的IT系统中断可能是由网络攻击引起。这一中断扰乱了预订和登机手续系统，并导致航班延误。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546669&amp;idx=2&amp;sn=51fa2692434b13585330bfed990dd485&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/iKSb5DWwBnIAUmwL3th0Fw" target="_blank">https://mp.weixin.qq.com/s/iKSb5DWwBnIAUmwL3th0Fw</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">25.PoorTry Windows 驱动程序进化为功能齐全的 EDR 擦除器</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">多个勒索软件团伙用来关闭端点检测和响应 (EDR) 解决方案的恶意 PoorTry 内核模式 Windows 驱动程序已演变为 EDR 擦除器，删除了对安全解决方案的运行至关重要的文件，并使恢复变得更加困难。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545566&amp;idx=2&amp;sn=371e5f73aa4b934790c43a21a773dfc0&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/ou5BZlcDycOAyTWFqUWhSQ" target="_blank">https://mp.weixin.qq.com/s/ou5BZlcDycOAyTWFqUWhSQ</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">26.Telegram用“加密”给自己和用户挖了两个大坑</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">近日，Telegram创始人兼CEO帕维尔·杜罗夫被法国警方逮捕的新闻登上了各大科技媒体热搜和头条，虽然杜罗夫在缴纳500万美元的保释金后于本周三获释，但被调查期间禁止离开法国，并需每周两次向法国警方报到。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546686&amp;idx=1&amp;sn=cf3e2e8fce8f816b5f2c0398ef55539b&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/oll5D2cldRrRrhB0PaTO5w" target="_blank">https://mp.weixin.qq.com/s/oll5D2cldRrRrhB0PaTO5w</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">27.针对蒙古政府！疑俄罗斯APT29利用与NSO和Intellexa“惊人相似”的漏洞实施水坑攻击</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">谷歌威胁分析小组（TAG）当地时间8月29日发布博文披露，其研究团队在2023年11月至2024年7月期间发现，俄罗斯黑客通过水坑攻击对蒙古政府网站发起了多次攻击。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546686&amp;idx=2&amp;sn=a34751fbd2e1c714f9ce9b19ce35fe2c&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/D3tKhwCZhJgiKMnji6Q24A" target="_blank">https://mp.weixin.qq.com/s/D3tKhwCZhJgiKMnji6Q24A</a></a><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">28.BlackByte勒索软件：利用VMware漏洞，通过VPN访问发动攻击</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">Hackread报道，近期Cisco Talos（思科威胁情报团队）发现，BlackByte勒索软件正在对全球企业发起新一轮攻击。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546686&amp;idx=3&amp;sn=db8acc8f9a59c0d4fd98dd11633b5f2f&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/Lv5JCTEYhnx0ePG0dfkjxA" target="_blank">https://mp.weixin.qq.com/s/Lv5JCTEYhnx0ePG0dfkjxA</a></a></p><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247541243&amp;idx=3&amp;sn=79d41f7151b87f6c91fa59b336f1220c&amp;scene=21#wechat_redirect" data-linktype="2" style="font-size: 15px;"></a><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247540995&amp;idx=3&amp;sn=109557659db682382efba008851d77da&amp;scene=21#wechat_redirect" data-linktype="2" style="letter-spacing: 0.578px;font-size: 15px;"></a><strong style="letter-spacing: 0.034em;font-size: var(--articleFontsize);"><span lang="EN-US" style="font-size: 12pt;"><o:p></o:p></span></strong></section><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247540088&amp;idx=4&amp;sn=7ed95f6f8bf31421d3d3576c3063fe47&amp;scene=21#wechat_redirect" data-linktype="2" style="font-size: 15px;"></a></section><section style="margin: 10px auto;letter-spacing: 0.578px;text-wrap: wrap;"><section style="padding-left: 5px;border-width: 0px 0px 1px 10px;border-style: solid;border-right-color: rgb(197, 36, 36);border-bottom-color: rgb(197, 36, 36);border-left-color: rgb(197, 36, 36);"><section style="margin-top: 10px;margin-bottom: 10px;clear: both;line-height: 1.75em;"><span style="font-size: 15px;"><strong><strong style="letter-spacing: 1px;">安全技术方案</strong></strong></span><span style="font-size: var(--articleFontsize);letter-spacing: 0.034em;"></span><span style="font-size: var(--articleFontsize);letter-spacing: 0.034em;"></span></section></section></section><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">29.人工智能在数据安全领域的应用探析</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><span style="font-size: 15px;">全球数字经济的背景下，随着产业的不断发展，各种新技术、新产业和新模式也在此基础上不断地涌现，人工智能技术也在不断地优化和迭代，在各行业各领域取得了广泛运用，通过数字经济的推动使得数据成为了一项全新的生产要素[1]。</span><o:p></o:p></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><a href="https://mp.weixin.qq.com/s?__biz=MzUzNDYxOTA1NA==&amp;mid=2247546630&amp;idx=2&amp;sn=2475133a6db1cdc3b0804f5d26a86fcb&amp;scene=21#wechat_redirect" style="font-size: 15px;" data-linktype="2"><a href="https://mp.weixin.qq.com/s/V-UvVwynXHKUBBIg_BenbQ" target="_blank">https://mp.weixin.qq.com/s/V-UvVwynXHKUBBIg_BenbQ</a></a></p><p style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><strong><span lang="EN-US" style="font-size: 12pt;"><br/></span></strong></p><section style="margin-bottom: 8px;letter-spacing: 0.578px;text-wrap: wrap;line-height: 1.75em;"><strong style="letter-spacing: 0.034em;font-size: var(--articleFontsize);"><span style="font-size: 12pt;"><o:p></o:p></span></strong><br/></section><section style="margin-bottom: 8px;text-wrap: wrap;font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="color: rgb(61, 167, 66);font-family: 等线;letter-spacing: 1px;white-space-collapse: preserve;caret-color: rgb(61, 167, 66);font-size: 15px;">[</span><span style="color: rgb(61, 167, 66);font-family: 等线;font-size: 15px;letter-spacing: 1px;white-space-collapse: preserve;caret-color: rgb(61, 167, 66);">本文资讯内容来源于互联网，版权归作者所有。由“关键基础设施安全应急响应中心”整理发布]</span></section><section powered-by="xiumi.us" style="margin-bottom: 0px;letter-spacing: 0.578px;text-wrap: wrap;"><section style="text-align: center;justify-content: center;line-height: 1.75em;"><section style="padding: 20px 10px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us"><section><span style="font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”.</span></section></section></section></section></section><section style="margin-top: 10px;margin-bottom: 0px;text-wrap: wrap;min-height: 1em;letter-spacing: 0.544px;font-family: -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-fileid="100038237" data-imgfileid="100061923" data-ratio="1" data-s="300,640" style="font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;letter-spacing: 0.544px;visibility: visible !important;width: 258px !important;" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=03bc5aa1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogucKMiatGyfBHlfj74r3CyPxEBrV0oOOuHICibgHwtoIGayOIcmJCIsAn02z2yibtfQylib07asMqYAEw%2F640%3Fwx_fmt%3Djpeg"/></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="2247545587">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=03a17e65&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545587%26idx%3D1%26sn%3Dd4bb23dc1f2469f88a145ee104899225%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 02 Sep 2024 16:23:00 +0800</pubDate>
    </item>
    <item>
      <title>大模型的安全挑战及应对建议</title>
      <link>https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&amp;mid=2247545587&amp;idx=2&amp;sn=8d54882533b0c47ffed944ffee883a94</link>
      <description>当前，大模型技术在多个领域显著提升工作效率、改变了生产模式，并创造了巨大经济价值。</description>
      <content:encoded><![CDATA[<p>
<span>周瑜 周涛</span> <span>2024-09-02 16:23</span> <span style="display: inline-block;">北京</span>
</p>

<p>当前，大模型技术在多个领域显著提升工作效率、改变了生产模式，并创造了巨大经济价值。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=81f299e2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogumOXCway7qLh8uSxEPmIPQ9Bt3N8HFDlp11ictul15dFmccu0jgwfXcUoRnkXK4Q2hXDYx0ffSK8A%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;">当前，大模型技术在多个领域显著提升工作效率、改变了生产模式，并创造了巨大经济价值。例如，在金融行业，大模型被用于风险评估与市场预测；在医疗行业，它则助力图像识别与疾病诊断等。然而，这些技术带来的安全风险和伦理问题也备受关注。开放式 Web 应用程序安全项目（OWASP）发布了关于大模型应用的十大安全风险，这些风险不仅包括传统的沙盒逃逸、代码执行和鉴权不当等安全风险，还涉及提示注入、对话数据泄露和数据投毒等人工智能特有的安全风险。</span></section><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 3px;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;color: rgba(0, 0, 0, 0.9);text-align: justify;">一、安全风险</span></strong></p></section></section></section></h1><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">大模型的安全风险不仅限于数据安全和隐私问题，还涉及其训练数据的庞大规模及其中潜在的偏差，这些偏差可能导致大模型在生成内容时不自觉地反映出这些偏差，进而产生歧视性或不准确的输出。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(一）数据安全与隐私风险</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在大模型领域，存在几个关键的数据安全和隐私风险：</span><span style="font-size: 15px;letter-spacing: 0.034em;">一是传输截获风险，敏感数据如个人身份和金融信息在不同主体间传输时容易被截获，导致隐私泄露；</span><span style="font-size: 15px;letter-spacing: 0.034em;">二是运营方窥探风险，运营机构可能非法收集和利用用户数据，包括个人偏好和行为习惯，进行不当营销或策略，甚至将数据出售给第三方以牟利；</span><span style="font-size: 15px;letter-spacing: 0.034em;">三是大模型记忆风险，大模型训练后保留的历史数据和信息可能被泄露或滥用，攻击者可利用这些信息实施诈骗或针对性攻击，严重威胁用户个人信息安全。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(二）提示注入风险</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">大模型与人类的沟通建立在对自然语言的解析和理解上。</span><span style="font-size: 15px;letter-spacing: 0.034em;">然而，由于这些大模型在区分系统指令和用户输入方面存在挑战，这为提示注入攻击提供了机会。</span><span style="font-size: 15px;letter-spacing: 0.034em;">在这种攻击中，攻击者可以利用大模型对上下文的依赖和对自然语言的理解，通过巧妙构造的提示来操纵大模型的输出。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">角色扮演是提示注入攻击的一个典型案例。</span><span style="font-size: 15px;letter-spacing: 0.034em;">通常大模型会避免产生可能危害社会安全的回答。</span><span style="font-size: 15px;letter-spacing: 0.034em;">攻击者通过让大模型扮演新的角色，可以绕过这些限制，从而输出原本应被拒绝的信息。</span><span style="font-size: 15px;letter-spacing: 0.034em;">此外，攻击者可能在一个问题中注入虚假信息，导致大模型给出错误的答复；</span><span style="font-size: 15px;letter-spacing: 0.034em;">或者在多个问题中注入相关信息，使大模型在逻辑推理上产生偏差。</span><span style="font-size: 15px;letter-spacing: 0.034em;">攻击者还可以通过分割和重组字符串，分散大模型的注意力，使其暂时忽略对输出内容的检查。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这种攻击不仅会严重影响用户体验，而且如果恶意提示包含种族、政治等敏感话题，还可能加剧社会矛盾。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(三）对抗攻击风险</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在大模型的场景下，对抗攻击可能表现为对输入文本的微小修改，这些修改可能看起来无关紧要，但可能会导致大模型产生完全不同的输出。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，攻击者可能会在输入文本中插入一些看似无关的词语或符号，或者微妙地改变一些词语的拼写，从而诱导大模型产生错误或误导性的输出。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(四）大模型滥用风险</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">大模型本身不能创造知识，但可以把碎片化的知识整合起来，从而大大降低使用门槛。</span><span style="font-size: 15px;letter-spacing: 0.034em;">然而，这种便利性也带来了被滥用的风险。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，恶意攻击者可能会利用大模型生成网络攻击的工具，如垃圾邮件、网络钓鱼攻击、恶意软件等。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(五）内容安全合规风险</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">大模型生成的内容是用户和大模型交互的结果，并不完全是大模型自身的产出。</span><span style="font-size: 15px;letter-spacing: 0.034em;">内容安全的风险很大程度上来自于用户的恶意输入和诱导，此外，即使没有恶意攻击者的存在，大模型的输出内容也并非完全安全，因为训练数据本身可能包含偏见和有害内容。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这些偏见和有害内容可能在大模型的输出中得到反映，从而对用户造成误导。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(六）推理隐私泄露风险</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">虽然大模型在训练时不会记住具体的数据，但如果训练数据中包含敏感信息，大模型可能学到这些信息的一般模式，并在生成文本时产生类似的内容。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，如果大模型在训练数据中看到了很多密钥信息，它很可能在内容生成时输出真实密钥信息，从而导致敏感信息或隐私信息泄漏。</span><span style="font-size: 15px;letter-spacing: 0.034em;">攻击者甚至会恶意诱导大模型输出隐私内容。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(七）事实性错误风险</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">图灵奖得主杨立昆（Yann LeCun）指出，自回归模型的错误概率会指数叠加，基于自回归模式的生成式人工智能难以处理错误叠加的问题，随着输出长度增加，大模型的“幻觉”更明显，即大模型可能一本正经地输出错误或虚假的信息。</span><span style="font-size: 15px;letter-spacing: 0.034em;">幻觉问题的存在，部分原因是大模型可能被人为操纵，通过反复诱导产生错误的输出。</span><span style="font-size: 15px;letter-spacing: 0.034em;">但即使没有人为的故意诱导，幻觉问题仍然会存在。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">假设应用于医学、金融等非闲聊式场景，这些潜在风险可能会造成经济损失或威胁生命安全。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，美国一位拥有 30 年经验的资深律师 Steven Schwartz 使用 ChatGPT 创建法律研究报告，并反复用 ChatGPT 确认这些案例都是真实存在的，并且能在知名法律数据库中查到。</span><span style="font-size: 15px;letter-spacing: 0.034em;">然而，在提交了这些报告后，被法院认定至少有 6 个案例“不存在”，因此他陷入了麻烦。</span></section><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 3px;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;color: rgba(0, 0, 0, 0.9);text-align: justify;">二、风险治理</span></strong></p></section></section></section></h1><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">由于深度神经网络的不可解释性，我们无法确定网络中哪部分参数对应以上风险，也没有技术手段在生成阶段禁止大模型生成风险内容。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这决定了必须从工程化的风险治理视角出发，结合国内外法规和倡导性意见，生成式人工智能的风险治理需要贯穿产品的全生命周期——数据处理、大模型训练、问题输入、内容生成、内容发布与传播各阶段。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(一）数据采集、处理阶段的风险治理</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">为了保护数据的机密性和完整性，在数据处理阶段必须采取适当的安全措施，包括数据分类与保护、数据脱敏、数据源审核、差分隐私和同态加密等。</span><span style="font-size: 15px;letter-spacing: 0.034em;">在数据安全方面，应对数据进行分类和分级，根据其安全级别采取相应的保护措施，并通过流程化的流转审批机制确保数据传递的合法性和授权。</span><span style="font-size: 15px;letter-spacing: 0.034em;">在必要时，对敏感数据进行脱敏处理，以保护个人隐私，并建立数据备份与恢复机制，防止数据丢失或损坏，并确保数据的快速恢复。</span><span style="font-size: 15px;letter-spacing: 0.034em;">此外，选择可信度高、正确导向的数据源进行合法采集，针对大模型面临的数据投毒和隐私泄漏风险，采用数据清洗的方式筛选出有问题的数据，并将相关数据从训练数据中移除。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在数据隐私保护方面，差分隐私技术通过添加噪声来保护用户和模型之间交互的数据。</span><span style="font-size: 15px;letter-spacing: 0.034em;">此外，结合同态加密实现加密存储和安全计算，确保数据在加密状态下的安全性，也是一种有效的隐私保护措施。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(二）大模型训练阶段的风险治理</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">训练阶段奠定了大模型能力的基石，同时也构筑了其安全防线，以下是四个关键的治理策略。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">一是安全评测。</span><span style="font-size: 15px;letter-spacing: 0.034em;">针对算法安全风险，可以建立综合性的评测机制，不仅包括攻击手段，也涵盖其他评估方法，以攻促防，全面评估算法的安全性。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，除了使用对抗攻击的手段来测试大模型的防御能力，还可以采用代码审查、漏洞扫描等方法，以及通过越狱攻击、反向诱导等手段来测试大模型抵抗提示注入攻击的能力。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">二是增强鲁棒性。</span><span style="font-size: 15px;letter-spacing: 0.034em;">通过改进算法训练方法、调整算法模型结构、扩充多样化的训练数据集，来增强大模型的鲁棒性，提升算法抵抗诱导攻击的能力。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，可以使用对抗训练、将攻击样本加入训练数据集的方式来增强大模型抵抗和对抗攻击的能力。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">三是后门检测。</span><span style="font-size: 15px;letter-spacing: 0.034em;">鉴于大模型可能遭受的篡改风险，可以建设大模型后门检测能力，深入分析大模型的行为模式，以便及时发现任何异常行为。</span><span style="font-size: 15px;letter-spacing: 0.034em;">这通常涉及对大模型行为进行深度分析，以识别出与正常行为不符的模式。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">四是采用联邦学习技术。</span><span style="font-size: 15px;letter-spacing: 0.034em;">允许大模型在不共享原始数据的情况下进行训练，通过在本地设备上处理数据，仅共享大模型的参数更新，从而有效保护用户隐私。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(三）内容生成阶段的风险治理</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">用户和大模型交互时，大模型所生成的内容安全风险很大程度上来自于用户的恶意输入和诱导。</span><span style="font-size: 15px;letter-spacing: 0.034em;">因此，从用户维度进行管控也是非常有效的手段之一。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">一是安全攻击检测。</span><span style="font-size: 15px;letter-spacing: 0.034em;">通过安全检测手段，检测大模型在应用过程中是否存在提示注入攻击、对抗攻击和隐私攻击。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，可以通过提示过滤的方式从输入侧防御提示注入攻击，过滤掉可能导致攻击行为的提示注入和潜在的敏感内容。</span><span style="font-size: 15px;letter-spacing: 0.034em;">二是内容安全合规审核。</span><span style="font-size: 15px;letter-spacing: 0.034em;">即使没有用户的诱导，大模型的输出内容也并非完全安全。</span><span style="font-size: 15px;letter-spacing: 0.034em;">安全合规审核的目标是识别并避免输出风险内容，以确保大模型和相关应用的内容安全。</span><span style="font-size: 15px;letter-spacing: 0.034em;">OpenAI 声称，用 GPT-4 做内容审核的水平比轻量级训练过的人类审核员强，但比训练有素的人类审核员弱。</span><span style="font-size: 15px;letter-spacing: 0.034em;">因此，可以使用基于大模型的方法来识别大模型的输出内容是否涉及暴力、色情、歧视、偏见等。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">目前，有一些风险识别的方案提出，例如 Perspective API、finetuned Roberta-Hate-Speech、Llama Guard 和 ShieldLM。</span><span style="font-size: 15px;letter-spacing: 0.034em;">其中，Perspective API 和finetuned Roberta-Hate-Speech 在特定类别的数据上表现良好，但不能适应新的规则的定制；</span><span style="font-size: 15px;letter-spacing: 0.034em;">Llama Guard 在训练期间加入了规则，但缺乏解释能力；</span><span style="font-size: 15px;letter-spacing: 0.034em;">ShieldLM 通过收集大量中英文标注的查询-响应来增强与人类安全标准的一致性，支持在训练时加入自定义规则。</span><span style="font-size: 15px;letter-spacing: 0.034em;">此外，ShieldLM 构建了一个流程，自动创建与人类标注一致的自然语言分析，帮助解释响应为何被认为是安全、不安全或有争议。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">(四）内容传播阶段的风险治理</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">在内容传播阶段，风险的扩散范围和速度已经脱离了服务提供者的控制，因此需要用传播领域的手段来治理风险。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">一是添加标识。</span><span style="font-size: 15px;letter-spacing: 0.034em;">通过使用水印系统等方式标明人工智能生成的内容，有助于降低人工智能生成的欺骗内容的危险性。</span><span style="font-size: 15px;letter-spacing: 0.034em;">例如，Google DeepMind 宣布推出一种添加水印的工具 SynthID，为谷歌的文生图模型 Imagen 生成的图像添加水印，在不影响图像质量的前提下标识人工智能生成的内容，向公众提示深度合成情况。</span><span style="font-size: 15px;letter-spacing: 0.034em;">二是风险监测。</span><span style="font-size: 15px;letter-spacing: 0.034em;">建立舆情监测机制和举报投诉入口，并及时响应和处理。</span></section><h1 style="-webkit-tap-highlight-color: transparent;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(34, 34, 34);background-color: rgb(255, 255, 255);visibility: visible;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-top: 10px;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-align: center;visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;padding-bottom: 3px;outline: 0px;display: inline-block;vertical-align: middle;border-bottom: 1px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;border-bottom: 3px solid rgb(95, 156, 239);border-top-color: rgb(95, 156, 239);border-right-color: rgb(95, 156, 239);border-left-color: rgb(95, 156, 239);visibility: visible;"><p style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible;"><strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 15px;letter-spacing: 0.034em;color: rgba(0, 0, 0, 0.9);text-align: justify;">三、未来大模型攻防的预测</span></strong></p></section></section></section></h1><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">随着深度学习技术的发展和研究的深入，未来大模型的攻防将在动态抗衡中不断升级，同时，大模型需要应对的新型安全威胁也将不断涌现和升级。</span><span style="font-size: 15px;letter-spacing: 0.034em;">包括图灵奖得主约书亚·本吉奥（Yoshua Bengio）在内的 19 人团队，探讨了意识的客观存在的标准和评估框架，证明了人工智能现在的能力和形态在这个评估框架之下暂时还不符合意识的标准，但按照目前的发展趋势，人工智能发展出意识不存在客观的障碍。</span><span style="font-size: 15px;letter-spacing: 0.034em;">OpenAI 前首席科学家、联合创始人伊尔亚·苏茨克维（Ilya Sutskever）在一次采访中表示，ChatGPT 可能已经具备了某种意识，新的优先级的事情是要阻止超级人工智能干坏事。</span><span style="font-size: 15px;letter-spacing: 0.034em;">未来可能面临以下新型安全问题。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;">一是自适应对抗攻击。</span><span style="font-size: 15px;letter-spacing: 0.034em;">随着大模型变得更加复杂，攻击者可能会开发出能够自适应模型防御机制的高级对抗性攻击，这些攻击可能在大模型更新或变更时迅速演化。</span><span style="font-size: 15px;letter-spacing: 0.034em;">二是深度伪造与信任危机。</span><span style="font-size: 15px;letter-spacing: 0.034em;">利用大模型生成的深度伪造内容将更加逼真，这可能导致公众对数字媒体的信任度下降，引发社会层面的信息验证危机。</span><span style="font-size: 15px;letter-spacing: 0.034em;">三是人工智能辅助的自动化攻击。</span><span style="font-size: 15px;letter-spacing: 0.034em;">人工智能技术本身将被用于自动化攻击流程，实现快速识别系统漏洞、自动生成攻击脚本，大幅提高攻击效率和威胁级别。</span><span style="font-size: 15px;letter-spacing: 0.034em;">四是伦理和法律合规性问题。</span><span style="font-size: 15px;letter-spacing: 0.034em;">随着大模型在更多敏感领域的应用，如医疗、司法等，它们必须符合更高的伦理和法律标准。</span><span style="font-size: 15px;letter-spacing: 0.034em;">未来可能会出现更多关于大模型决策过程和结果的合规性争议。</span><span style="font-size: 15px;letter-spacing: 0.034em;">五是大模型的可解释性和透明度问题。</span><span style="font-size: 15px;letter-spacing: 0.034em;">大模型的决策过程往往不够透明，这可能导致在关键领域中难以对其输出结果进行验证和信任。</span><span style="font-size: 15px;letter-spacing: 0.034em;">未来可能会出现更多要求提高大模型可解释性和透明度的需求。</span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></section><section style="margin-bottom: 8px;line-height: 1.75em;"><span style="font-size: 15px;letter-spacing: 0.034em;"><br/></span></section><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);line-height: 1.75em;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;color: rgb(61, 167, 66);letter-spacing: 0.544px;font-size: 15px;">原文来源：中国信息安全</span></section><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;color: rgb(34, 34, 34);font-family: -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);"><section style="-webkit-tap-highlight-color: transparent;margin-bottom: 10px;outline: 0px;text-align: center;justify-content: center;line-height: 1.75em;"><section style="-webkit-tap-highlight-color: transparent;padding: 20px 10px;outline: 0px;display: inline-block;width: 575.448px;vertical-align: top;border-width: 1px;border-style: dashed;border-color: rgb(62, 62, 62);border-radius: 9px;overflow: hidden;height: auto;"><section powered-by="xiumi.us" style="-webkit-tap-highlight-color: transparent;outline: 0px;"><section style="-webkit-tap-highlight-color: transparent;outline: 0px;"><span style="-webkit-tap-highlight-color: transparent;outline: 0px;font-size: 15px;">“投稿联系方式：sunzhonghao@cert.org.cn”</span></section></section></section></section></section><p style="-webkit-tap-highlight-color: transparent;margin-bottom: 0px;outline: 0px;letter-spacing: 0.544px;text-wrap: wrap;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;background-color: rgb(255, 255, 255);text-align: center;"><img class="rich_pages wxw-img" data-galleryid="" data-imgfileid="100061929" data-ratio="1" data-s="300,640" style="-webkit-tap-highlight-color: transparent;outline: 0px;visibility: visible !important;width: 258px !important;" data-type="jpeg" data-w="258" src="https://wechat2rss.xlab.app/img-proxy/?k=68e64fc3&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2Fiaz5iaQYxGogvC8qicuLNlkT5ibJnwu1leQiabRVqFk4Sb3q1fqrDhicLBNAqVY4REuTetY1zBYuUdic0nVhZR4FHpAfg%2F640%3Fwx_fmt%3Dother%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1%26tp%3Dwebp"/></p></section><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="https://mp.weixin.qq.com/s/J3nKgqQLnXq_3tZF26yFeg#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=447b6549&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzkyMzAwMDEyNg%3D%3D%26mid%3D2247545587%26idx%3D2%26sn%3D8d54882533b0c47ffed944ffee883a94%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 02 Sep 2024 16:23:00 +0800</pubDate>
    </item>
  </channel>
</rss>