數(shù)據(jù)資源與安全處負(fù)責(zé)人在浙江省電子政務(wù)系統(tǒng)網(wǎng)絡(luò)攻防演練杭州復(fù)盤(pán)總結(jié)中指出,杭州作為“數(shù)字經(jīng)濟(jì)第一城”“數(shù)字治理第一城”,在全市層面基礎(chǔ)設(shè)施共建共用,信息系統(tǒng)互聯(lián)互通,數(shù)據(jù)資源匯聚共享背景下,安全管理的對(duì)象已經(jīng)由原來(lái)各自分散的平臺(tái)、系統(tǒng)和數(shù)據(jù)延伸為包括“網(wǎng)、云、數(shù)、用、端”縱向到底、橫向到邊、合縱連橫、全市一體的“復(fù)雜巨系統(tǒng)”,直接導(dǎo)致了安全管理難度的增加。同時(shí),數(shù)據(jù)流通加大數(shù)據(jù)安全風(fēng)險(xiǎn)。數(shù)據(jù)要流動(dòng)起來(lái)才能真正創(chuàng)造價(jià)值,但從數(shù)據(jù)安全保護(hù)的角度來(lái)考慮,數(shù)據(jù)流動(dòng)得越頻繁就越不安全,流動(dòng)數(shù)據(jù)安全管理的難度要遠(yuǎn)大于不流動(dòng)的數(shù)據(jù)。需不斷建立健全安全風(fēng)險(xiǎn)閉環(huán)督導(dǎo)機(jī)制、項(xiàng)目安全聯(lián)動(dòng)機(jī)制和以獎(jiǎng)代測(cè)機(jī)制,重點(diǎn)開(kāi)展供應(yīng)鏈安全治理行動(dòng)、安全產(chǎn)品服務(wù)賦能行動(dòng)和政務(wù)模型安全治理行動(dòng)。開(kāi)展“獎(jiǎng)勵(lì)式”安全測(cè)試,聚焦安全事件、攻防演練和情報(bào)分析,日常中要做到安全隱患“動(dòng)態(tài)清零”。
在實(shí)戰(zhàn)經(jīng)驗(yàn)分享環(huán)節(jié),啟明星辰浙江公司技術(shù)總監(jiān)葉博洋圍繞上半年全省電子政務(wù)系統(tǒng)攻防演練展開(kāi)。本次演練呈現(xiàn)以下特點(diǎn):演練覆蓋重點(diǎn)靶標(biāo)、普通目標(biāo)及供應(yīng)鏈,攻擊隊(duì)分階段實(shí)施互聯(lián)網(wǎng)與政務(wù)網(wǎng)滲透。防守方構(gòu)建“日志追蹤+主動(dòng)誘捕+精準(zhǔn)反制”體系實(shí)現(xiàn)攻擊溯源,但暴露資產(chǎn)梳理不全、漏洞修復(fù)成效低、供應(yīng)鏈安全薄弱等問(wèn)題。典型攻擊手法包括信息收集、弱口令利用、反序列化攻擊等,需強(qiáng)化資產(chǎn)管控、互聯(lián)網(wǎng)暴露面收斂、漏洞閉環(huán)治理及供應(yīng)鏈協(xié)同防御。針對(duì)0day常態(tài)化、攻擊復(fù)合化趨勢(shì),提出構(gòu)建立體防護(hù)體系、壓實(shí)安全責(zé)任、提升應(yīng)急能力等對(duì)策,推動(dòng)政務(wù)網(wǎng)絡(luò)安全防護(hù)能力提升。深度剖析了政務(wù)網(wǎng)絡(luò)安全的實(shí)戰(zhàn)痛點(diǎn),結(jié)合典型攻防案例提出“主動(dòng)防御、動(dòng)態(tài)響應(yīng)”的技術(shù)策略,為政務(wù)系統(tǒng)安全防護(hù)提供了落地參考。
核心研討環(huán)節(jié),聚焦三個(gè)關(guān)鍵議題:
1、政務(wù)應(yīng)用開(kāi)發(fā)測(cè)試環(huán)境中的生產(chǎn)數(shù)據(jù)安全問(wèn)題(如私有云/公有云泄露風(fēng)險(xiǎn));
2、SaaS化部署應(yīng)用的公共數(shù)據(jù)泄露隱患;
3、政務(wù)大模型語(yǔ)料庫(kù)的數(shù)據(jù)安全管理漏洞(如非結(jié)構(gòu)化數(shù)據(jù)分類分級(jí)和脫敏等)。
每位企業(yè)代表、區(qū)縣代表結(jié)合自身實(shí)踐,提出了許多問(wèn)題與建議,亮點(diǎn)紛呈,包括“無(wú)菌實(shí)驗(yàn)室”、開(kāi)發(fā)專區(qū)、安全意識(shí)培訓(xùn)、資產(chǎn)探測(cè)、安全能力賦能等。
傅衛(wèi)權(quán)副局長(zhǎng)在總結(jié)中強(qiáng)調(diào),數(shù)據(jù)安全是數(shù)字政府建設(shè)的生命線,近年來(lái),人工智能等新技術(shù)新應(yīng)用的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)不容忽視,特別是生成式人工智能的廣泛應(yīng)用,重塑了網(wǎng)絡(luò)攻防對(duì)抗的形態(tài),大幅降低了網(wǎng)絡(luò)攻擊的門(mén)檻,加劇了數(shù)據(jù)非法獲取等風(fēng)險(xiǎn),已成為不容忽視的重大挑戰(zhàn)。各單位要將會(huì)議研討成果轉(zhuǎn)化為具體舉措,包括安全責(zé)任條款的制定、測(cè)試環(huán)境的提供、安全預(yù)算的設(shè)置等等。并呼吁企業(yè),提供針對(duì)性的解決方案,精準(zhǔn)對(duì)接需求和方案,共同保障公共數(shù)據(jù)安全。
此次座談會(huì)通過(guò)政企深度對(duì)話,凝聚了"數(shù)據(jù)是資產(chǎn)"的廣泛共識(shí),為公共數(shù)據(jù)安全提供了多元實(shí)踐思路。后續(xù),杭州數(shù)據(jù)安全聯(lián)盟將繼續(xù)召開(kāi)此類專題研討,列出重點(diǎn)場(chǎng)景清單,推動(dòng)安全需求和解決方案精準(zhǔn)對(duì)接,為浙江乃至全國(guó)數(shù)據(jù)安全治理提供創(chuàng)新實(shí)踐。