政策扫描
本月观察到国内外网络安全相关政策法规21项,中国6项、涉及美国10项、英国2项、印度1项、俄罗斯1项、澳大利亚1项。值得关注的有国内《网络安全标准实践指南——敏感个人信息识别指南》发布、《电子认证服务管理办法》公开征求意见等;国际上美国CISA推出FOCAL计划、俄罗斯企业和FSTEC合作制定匿名数据保护标准、英国将数据中心指定为关键国家基础设施等。
9月18日,全国网安标委为指导各相关组织开展敏感个人信息识别等工作,组织编制了《网络安全标准实践指南——敏感个人信息识别指南》。《实践指南》给出了敏感个人信息识别规则以及常见敏感个人信息类别和示例,可用于指导各组织识别敏感个人信息,也可为敏感个人信息处理和保护工作提供参考。
资料来源:
https://www.tc260.org.cn/upload/2024-09-18/1726621097544005928.pdf
美国CISA推出FOCAL计划
俄罗斯企业和FSTEC合作制定匿名数据保护标准
https://www.securitylab.ru/news/551986.php
英国将数据中心指定为重要的国家基础设施
工信部《电子认证服务管理办法》公开征求意见
美国密歇根州EGLE发布水处理设施网络安全强化计划
安全事件
印度黑客组织攻击巴基斯坦关键基础设施
网络攻击迫使美国阿肯色城水处理厂手动运行
戴尔在一周内遭受第三次数据泄露
http://fvqvk.dz112.sbs/mLjiWnJ
土耳其国防制造公司KALE SAVUNMA遭受网络攻击
石油和天然气行业巨头哈里伯顿确认数据在勒索软件攻击中被盗
德国空中交通管制中心遭受网络攻击
https://www.securitylab.ru/news/551656.php
漏洞态势
本月监测到操作技术(OT)漏洞共99个。其中,应用程序使用不恰当的输入验证漏洞数量最多,共有8个。此外,存在1个以上的漏洞类型还包括:在不安全的环境中使用不安全的密码学算法(4个)、使用不安全的文件操作(4个)、信息泄露 - 通过特殊元素的输出(3个)、权限不恰当地分配给低权限用户(3个)、通过未加密的通信通道发送敏感数据(3个)、密码硬编码(3个)以及跨站脚本(XSS)(3个)。此外,多个关键基础设施和智能设备暴露出严重的网络安全漏洞,典型的有自动邮箱计量系统被爆存在11个未修补的漏洞、OpenPLC被爆存在多个高危漏洞等等。
自动油箱计量系统存在严重漏洞
9月24日,Bitsight公司报告中提到其发现用于监控和管理燃料储罐的自动油箱计量(ATG)系统存在11个未修补严重漏洞,影响加油站、机场和军事基地等关键基础设施。这些漏洞可能允许攻击者完全控制ATG,引发无法加油、环境污染等问题。数千台ATG可通过互联网访问,成为攻击目标。尽管部分供应商已发布补丁,但其他供应商尚未与CISA合作披露。专家建议,即使设备已打补丁,也应与公共互联网断开连接。
OpenPLC远程代码执行和Dos漏洞被披露
https://securityaffairs.com/168953/ics-scada/openplc-critical-flaw.html
起亚汽车被爆严重漏洞,仅通过车牌号就完全控制汽车
http://v1ebl.dz112.sbs/FBkvP5l
西门子、施耐德电气、ABB等工业控制系统(ICS)供应商发布安全补丁
http://4w0lk.dz112.sbs/L64yfJ1
电动车充电器蓝牙漏洞曝光,可免费充电
安全摄像头公司Verkada因漏洞被罚款295万美元
融资并购
一家专注于使用人工智能(AI)技术来增强安全运营中心(SOC)能力的公司Intezer在C轮融资中筹集了3300万美元,资金将用于扩大上市和产品团队。一家专注于保护嵌入式系统和软件免受网络攻击的网络安全公司RunSafe Security完成1200万美元B轮融资,资金用于加速新产品开发和扩展EMEA及APAC市场。
Intezer筹集了3300万美元,以进一步开发其基于AI的安全运营解决方案
https://www.helpnetsecurity.com/2024/09/18/intezer-funding-33-million/
RunSafe Security筹集了1200万美元以减少关键基础设施中的攻击面
https://www.helpnetsecurity.com/2024/09/17/runsafe-security-funding-12-million/
安帝科技丨ANDISEC
北京安帝科技有限公司是新兴的工业网络安全能力供应商,专注于网络化、数字化、智能化背景下的工业网络安全技术、产品、服务的创新研究和实践探索,基于网络空间行为学理论及工业网络系统安全工程方法,围绕工业网络控制系统构建预防、识别、检测、保护、响应、恢复等核心能力优势,为电力、水利、石油石化、轨道交通、烟草、钢铁冶金、智能制造、矿业等关键信息基础设施行业提供安全产品、服务和综合解决方案。坚持IT安全与OT安全融合发展,坚持产品体系的自主可控,全面赋能客户构建“业务应用紧耦合、用户行为强相关、安全风险自适应、网络弹性稳增强”的主动防御和纵深防御相结合的安全保障体系。
点击“在看”鼓励一下吧
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...