【一周安全资讯1104】证监会发布《上市公司公告电子化规范》等9项金融行业标准;北京网信办对三家违反数据安全法规企业作出行政处罚

本文主要是介绍【一周安全资讯1104】证监会发布《上市公司公告电子化规范》等9项金融行业标准;北京网信办对三家违反数据安全法规企业作出行政处罚,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

要闻速览

1、证监会发布《上市公司公告电子化规范》等9项金融行业标准
2、《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求》公开征求意见
3、北京市网信办对三家企业未履行数据安全保护义务作出行政处罚
4、加拿大禁止政府雇员使用微信和卡巴斯基
5、次覆盖“人的因素”,MITRE ATT&CK v14发布
6、波音公司疑遭Lockbit勒索软件攻击

一周政策要闻

证监会发布《上市公司公告电子化规范》等9项金融行业标准
近日,证监会发布《上市公司公告电子化规范 第1部分:公告分类》《上市公司公告电子化规范 第2部分:首次披露》《上市公司公告电子化规范 第3部分:交易类临时公告》《上市公司公告电子化规范 第4部分:公司治理类临时公告》《上市公司公告电子化规范 第5部分:权益变动类临时公告》《上市公司公告电子化规范 第6部分:融资类临时公告》《上市公司公告电子化规范 第7部分:其他临时公告》《上市公司公告电子化规范 第8部分:定期报告》《证券期货业信息安全运营管理指南》9项金融行业标准,自公布之日起施行。
《上市公司公告电子化规范》金融行业系列标准是对《上市公司信息披露电子化规范》金融行业标准的修订。《上市公司信息披露电子化规范》自发布以来,对于规范上市公司信息披露电子文档发挥了重要作用。近年来,随着资本市场的改革发展与可扩展商业报告语言(XBRL)技术的发展,上市公司信息披露面临新情况、新要求。修订后的系列标准,由8个部分构成,将上市公司公开披露公告根据业务现状进行了分类,从多个角度规范上市公司信息披露业务范围和技术要求,标准的实施有利于进一步提升上市公司信息披露的标准化程度,提高相关文件披露内容的规范性、准确性、统一性与及时性,有助于实现行业内及与其他行业间的信息共享。
《证券期货业信息安全运营管理指南》金融行业标准给出了信息安全运营管理过程中基础安全、信息资产、漏洞、开发安全、数据安全等方面的管理思路和方法,并给出了各管理域的度量指标以及行业最佳实践。标准的制定实施可有效指导行业机构建立完善的安全运营体系和流程,规范信息安全运营管理过程,推动相关安全措施的有效实施和持续改进。
需要获取行业标准详情请在评论区留言“行业标准” ,小铭哥会第一时间为您提供相关资料。
信息来源: 证监会发布 https://mp.weixin.qq.com/s/yt0P4nxUh2v0iD3n316rhQ

《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求》公开征求意见

2023年11月1日,全国信息安全标准化技术委员会秘书处发布通知,秘书处组织编制了《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求(征求意见稿)》。根据《全国信息安全标准化技术委员会<网络安全标准实践指南>管理办法(暂行)》要求,秘书处现组织对《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求(征求意见稿)》面向社会公开征求意见。
在这里插入图片描述
需要获取文件详情请在评论区留言“获取” ,小铭哥会第一时间为您提供相关资料。
信息来源:全国信息安全标准化技术委员会 https://www.tc260.org.cn/front/postDetail.html?id=20231101123231

业内新闻速览

北京市网信办对三家企业未履行数据安全保护义务作出行政处罚
近日,根据国家网信办移交的问题线索,北京市网信办依据《中华人民共和国数据安全法》对属地三家企业涉嫌存在网络数据安全违法行为进行立案调查并作出行政处罚。
经查实,三家企业违反《中华人民共和国数据安全法》第二十七条规定,未履行数据安全保护义务,部署的ElasticSearch数据库存在未授权访问漏洞,造成部分数据泄露。北京市网信办依据《中华人民共和国数据安全法》第四十五条第一款规定,对三家企业分别作出责令改正,给予警告,并处5万元罚款的行政处罚,对直接主管人员和其他责任人员处以1万元罚款处罚。
依据相关法律法规,企业应牢固树立合规意识,规范数据处理行为,完善数据安全防护技术措施,严格履行主体责任,切实维护网络安全和数据安全。下一步,北京市网信办将持续强化相关领域执法,坚决筑牢网络安全、数据安全保护屏障。
消息来源:网信北京 https://mp.weixin.qq.com/s/SVmFqC40Z-8vzPfj6xPl6A

加拿大禁止政府雇员使用微信和卡巴斯基
近日,加拿大政府发布公告,禁止政府员工在移动设备上使用卡巴斯基安全产品和腾讯的微信(Wechat)应用,原因是对网络安全和国家安全的担忧。
该禁令的出台是因为加拿大担心这两家公司秘密地将敏感信息传输给俄罗斯和中国的情报机构。移动设备,如智能手机和平板电脑,经常被带入和带出工作场所,这使得难以监控秘密的数据窃取行为(这些指控都没有证据)。
公告指出:
“今天,财政部长Anita Anand宣布禁止在政府发放的移动设备上使用微信和卡巴斯基的一系列应用。加拿大首席信息官认定,微信和卡巴斯基的一系列应用对隐私和安全构成了不可接受的风险。”
“在移动设备上,微信和卡巴斯基应用的数据收集方式可以大量访问设备的内容。”
“虽然使用这些应用的风险是明确的,但我们没有证据表明政府信息已经被泄露。”
禁令将于2023年10月30日生效,届时所有的微信和卡巴斯基软件必须从加拿大政府发放的移动设备中移除。
之后,政府将实施阻止下载这些应用的措施,确保这些软件不会再次出现在这些设备上。
对于公众能否使用上述软件,公告强调人们有选择应用的自由,但建议参考加拿大网络安全中心的相关指南。
消息来源: GoUpSec https://mp.weixin.qq.com/s/qc4-49sIhPLuaMDGHF8j0A

首次覆盖“人的因素”,MITRE ATT&CK v14发布
MITRE在万圣节期间发布了MITRE ATT&CK v14,这是流行的ATT&CK框架的一次重大版本更新,范围首次扩大到针对“人类漏洞”的非技术攻击。
ATT&CK是流行的事件调查框架和对手TTPs知识库,每六个月发布一个新版本。其目标是对现实世界网络攻击中对手的行为进行编目和分类。该框架不断进行调整,以包含攻击者与设备、系统和网络交互的最新技术、方法和流程。

MITRE ATT&CK包括以下三大矩阵:
企业版,涵盖用于针对Windows、macOS、Linux、PRE、云平台(AzureAD、Office365、GoogleWorkspace、SaaS、IaaS)、网络设备和容器的策略和技术
移动设备(安卓、iOS)
ICS(工业控制系统)

首次覆盖针对人员的非技术攻击
MITRE高级网络安全工程师AmyL.Robertson表示:“随着攻击者不断发展对人类漏洞的利用,ATT&CK在此版本中扩大了其范围,涵盖了更多邻近但会导致直接网络交互或影响的活动。”
“新增的范围覆盖了可能没有直接技术成分的欺骗行为和社会工程技术,包括金融盗窃、冒充和鱼叉式网络钓鱼。”

MITRE ATT&CK v14的其他重大更新:
增强的检测注释可帮助防御者在分析网络流量时检测对手行为的迹象
增强检测、数据源和缓解措施之间的关系
ICS矩阵中包含的新资产(设备和系统)
更广泛的移动矩阵(添加了新的网络钓鱼向量,包括quishing)和结构化检测
新软件、攻击组织和记录的活动

实施 MITRE ATT&CK需要循序渐进
MITRE ATT&CK项目负责人Adam Pennington指出:“ATT&CK最初是一个识别对手及其策略的Excel电子表格,现在已经转变为一个被世界各地用户引用和贡献的框架。”
企业可以使用ATT&CK框架打磨其威胁模型、评估供应商能力、映射检测以简化分析师的工作、进行员工培训等。
企业应该从小范围小规模开始,循序渐进地实施ATT&CK框架。
“该框架分为多种技术,因此组织可以从与其系统相关的单个策略开始。例如,如果您关心身份管理,可以深入研究对手如何窃取密码并识别他们行为之间的重叠。一旦达到这些优先级点,就可部署针对性的保护措施。”Pennington建议道。
MITRE还致力于开发D3FEND框架,一个针对常见进攻技术的防御技术知识库,也是一个供网络安全专业人员针对特定网络威胁定制防御的框架,D3FEND与侧重对手知识库的ATT&CK框架形成互补。
消息来源: GoUpSec https://mp.weixin.qq.com/s/38fS-QB1cHYTRQ9yu3Dlxw

波音公司疑遭Lockbit勒索软件攻击
上周日,Lockbit勒索软件组织将波音公司列入其受害者名单。据Foxbusiness和Register等媒体报道,Lockbit宣称从波音公司窃取了大量“敏感数据”,而波音公司则表示正在核实Lockbit的说法。
Lockbit于10月27日在泄露网站上发布帖子(下图),威胁称如果波音公司不与其联系谈判,将在UTC时间11月2日13:25:39截止日期之前发布数据。
在这里插入图片描述
Lockbit表示,其勒索软件附属团伙利用零日漏洞获得了波音公司系统的访问权限。然而,Lockbit并未详细说明此漏洞,因此安全研究人员无法验证这些声明是否真实。
Lockbit没有透露据称从波音公司窃取了多少数据,也没有透露所要求的赎金金额。波音公司没有进一步置评。
截至本文发稿,波音公司已经被Lockbit从泄露名单中移除,这可能意味着波音公司已经与该勒索组织展开谈判或者支付赎金。
消息来源:GoUpSec https://mp.weixin.qq.com/s/2ormJCk0ohfmv5UW_D2DgQ

来源:本安全周报所推送内容由网络收集整理而来,仅用于分享,并不意味着赞同其观点或证实其内容的真实性,部分内容推送时未能与原作者取得联系,若涉及版权问题,烦请原作者联系我们,我们会尽快删除处理,谢谢!

这篇关于【一周安全资讯1104】证监会发布《上市公司公告电子化规范》等9项金融行业标准;北京网信办对三家违反数据安全法规企业作出行政处罚的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/346461

相关文章

JAVA保证HashMap线程安全的几种方式

《JAVA保证HashMap线程安全的几种方式》HashMap是线程不安全的,这意味着如果多个线程并发地访问和修改同一个HashMap实例,可能会导致数据不一致和其他线程安全问题,本文主要介绍了JAV... 目录1. 使用 Collections.synchronizedMap2. 使用 Concurren

使用Python构建一个Hexo博客发布工具

《使用Python构建一个Hexo博客发布工具》虽然Hexo的命令行工具非常强大,但对于日常的博客撰写和发布过程,我总觉得缺少一个直观的图形界面来简化操作,下面我们就来看看如何使用Python构建一个... 目录引言Hexo博客系统简介设计需求技术选择代码实现主框架界面设计核心功能实现1. 发布文章2. 加

售价599元起! 华为路由器X1/Pro发布 配置与区别一览

《售价599元起!华为路由器X1/Pro发布配置与区别一览》华为路由器X1/Pro发布,有朋友留言问华为路由X1和X1Pro怎么选择,关于这个问题,本期图文将对这二款路由器做了期参数对比,大家看... 华为路由 X1 系列已经正式发布并开启预售,将在 4 月 25 日 10:08 正式开售,两款产品分别为华

利用Python快速搭建Markdown笔记发布系统

《利用Python快速搭建Markdown笔记发布系统》这篇文章主要为大家详细介绍了使用Python生态的成熟工具,在30分钟内搭建一个支持Markdown渲染、分类标签、全文搜索的私有化知识发布系统... 目录引言:为什么要自建知识博客一、技术选型:极简主义开发栈二、系统架构设计三、核心代码实现(分步解析

Python从零打造高安全密码管理器

《Python从零打造高安全密码管理器》在数字化时代,每人平均需要管理近百个账号密码,本文将带大家深入剖析一个基于Python的高安全性密码管理器实现方案,感兴趣的小伙伴可以参考一下... 目录一、前言:为什么我们需要专属密码管理器二、系统架构设计2.1 安全加密体系2.2 密码强度策略三、核心功能实现详解

微信公众号脚本-获取热搜自动新建草稿并发布文章

《微信公众号脚本-获取热搜自动新建草稿并发布文章》本来想写一个自动化发布微信公众号的小绿书的脚本,但是微信公众号官网没有小绿书的接口,那就写一个获取热搜微信普通文章的脚本吧,:本文主要介绍微信公众... 目录介绍思路前期准备环境要求获取接口token获取热搜获取热搜数据下载热搜图片给图片加上标题文字上传图片

SpringKafka消息发布之KafkaTemplate与事务支持功能

《SpringKafka消息发布之KafkaTemplate与事务支持功能》通过本文介绍的基本用法、序列化选项、事务支持、错误处理和性能优化技术,开发者可以构建高效可靠的Kafka消息发布系统,事务支... 目录引言一、KafkaTemplate基础二、消息序列化三、事务支持机制四、错误处理与重试五、性能优

新特性抢先看! Ubuntu 25.04 Beta 发布:Linux 6.14 内核

《新特性抢先看!Ubuntu25.04Beta发布:Linux6.14内核》Canonical公司近日发布了Ubuntu25.04Beta版,这一版本被赋予了一个活泼的代号——“Plu... Canonical 昨日(3 月 27 日)放出了 Beta 版 Ubuntu 25.04 系统镜像,代号“Pluc

最新Spring Security实战教程之Spring Security安全框架指南

《最新SpringSecurity实战教程之SpringSecurity安全框架指南》SpringSecurity是Spring生态系统中的核心组件,提供认证、授权和防护机制,以保护应用免受各种安... 目录前言什么是Spring Security?同类框架对比Spring Security典型应用场景传统

Nginx实现前端灰度发布

《Nginx实现前端灰度发布》灰度发布是一种重要的策略,它允许我们在不影响所有用户的情况下,逐步推出新功能或更新,通过灰度发布,我们可以测试新版本的稳定性和性能,下面就来介绍一下前端灰度发布的使用,感... 目录前言一、基于权重的流量分配二、基于 Cookie 的分流三、基于请求头的分流四、基于请求参数的分