【一周安全资讯1104】证监会发布《上市公司公告电子化规范》等9项金融行业标准;北京网信办对三家违反数据安全法规企业作出行政处罚

本文主要是介绍【一周安全资讯1104】证监会发布《上市公司公告电子化规范》等9项金融行业标准;北京网信办对三家违反数据安全法规企业作出行政处罚,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

要闻速览

1、证监会发布《上市公司公告电子化规范》等9项金融行业标准
2、《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求》公开征求意见
3、北京市网信办对三家企业未履行数据安全保护义务作出行政处罚
4、加拿大禁止政府雇员使用微信和卡巴斯基
5、次覆盖“人的因素”,MITRE ATT&CK v14发布
6、波音公司疑遭Lockbit勒索软件攻击

一周政策要闻

证监会发布《上市公司公告电子化规范》等9项金融行业标准
近日,证监会发布《上市公司公告电子化规范 第1部分:公告分类》《上市公司公告电子化规范 第2部分:首次披露》《上市公司公告电子化规范 第3部分:交易类临时公告》《上市公司公告电子化规范 第4部分:公司治理类临时公告》《上市公司公告电子化规范 第5部分:权益变动类临时公告》《上市公司公告电子化规范 第6部分:融资类临时公告》《上市公司公告电子化规范 第7部分:其他临时公告》《上市公司公告电子化规范 第8部分:定期报告》《证券期货业信息安全运营管理指南》9项金融行业标准,自公布之日起施行。
《上市公司公告电子化规范》金融行业系列标准是对《上市公司信息披露电子化规范》金融行业标准的修订。《上市公司信息披露电子化规范》自发布以来,对于规范上市公司信息披露电子文档发挥了重要作用。近年来,随着资本市场的改革发展与可扩展商业报告语言(XBRL)技术的发展,上市公司信息披露面临新情况、新要求。修订后的系列标准,由8个部分构成,将上市公司公开披露公告根据业务现状进行了分类,从多个角度规范上市公司信息披露业务范围和技术要求,标准的实施有利于进一步提升上市公司信息披露的标准化程度,提高相关文件披露内容的规范性、准确性、统一性与及时性,有助于实现行业内及与其他行业间的信息共享。
《证券期货业信息安全运营管理指南》金融行业标准给出了信息安全运营管理过程中基础安全、信息资产、漏洞、开发安全、数据安全等方面的管理思路和方法,并给出了各管理域的度量指标以及行业最佳实践。标准的制定实施可有效指导行业机构建立完善的安全运营体系和流程,规范信息安全运营管理过程,推动相关安全措施的有效实施和持续改进。
需要获取行业标准详情请在评论区留言“行业标准” ,小铭哥会第一时间为您提供相关资料。
信息来源: 证监会发布 https://mp.weixin.qq.com/s/yt0P4nxUh2v0iD3n316rhQ

《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求》公开征求意见

2023年11月1日,全国信息安全标准化技术委员会秘书处发布通知,秘书处组织编制了《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求(征求意见稿)》。根据《全国信息安全标准化技术委员会<网络安全标准实践指南>管理办法(暂行)》要求,秘书处现组织对《网络安全标准实践指南—粤港澳大湾区跨境个人信息保护要求(征求意见稿)》面向社会公开征求意见。
在这里插入图片描述
需要获取文件详情请在评论区留言“获取” ,小铭哥会第一时间为您提供相关资料。
信息来源:全国信息安全标准化技术委员会 https://www.tc260.org.cn/front/postDetail.html?id=20231101123231

业内新闻速览

北京市网信办对三家企业未履行数据安全保护义务作出行政处罚
近日,根据国家网信办移交的问题线索,北京市网信办依据《中华人民共和国数据安全法》对属地三家企业涉嫌存在网络数据安全违法行为进行立案调查并作出行政处罚。
经查实,三家企业违反《中华人民共和国数据安全法》第二十七条规定,未履行数据安全保护义务,部署的ElasticSearch数据库存在未授权访问漏洞,造成部分数据泄露。北京市网信办依据《中华人民共和国数据安全法》第四十五条第一款规定,对三家企业分别作出责令改正,给予警告,并处5万元罚款的行政处罚,对直接主管人员和其他责任人员处以1万元罚款处罚。
依据相关法律法规,企业应牢固树立合规意识,规范数据处理行为,完善数据安全防护技术措施,严格履行主体责任,切实维护网络安全和数据安全。下一步,北京市网信办将持续强化相关领域执法,坚决筑牢网络安全、数据安全保护屏障。
消息来源:网信北京 https://mp.weixin.qq.com/s/SVmFqC40Z-8vzPfj6xPl6A

加拿大禁止政府雇员使用微信和卡巴斯基
近日,加拿大政府发布公告,禁止政府员工在移动设备上使用卡巴斯基安全产品和腾讯的微信(Wechat)应用,原因是对网络安全和国家安全的担忧。
该禁令的出台是因为加拿大担心这两家公司秘密地将敏感信息传输给俄罗斯和中国的情报机构。移动设备,如智能手机和平板电脑,经常被带入和带出工作场所,这使得难以监控秘密的数据窃取行为(这些指控都没有证据)。
公告指出:
“今天,财政部长Anita Anand宣布禁止在政府发放的移动设备上使用微信和卡巴斯基的一系列应用。加拿大首席信息官认定,微信和卡巴斯基的一系列应用对隐私和安全构成了不可接受的风险。”
“在移动设备上,微信和卡巴斯基应用的数据收集方式可以大量访问设备的内容。”
“虽然使用这些应用的风险是明确的,但我们没有证据表明政府信息已经被泄露。”
禁令将于2023年10月30日生效,届时所有的微信和卡巴斯基软件必须从加拿大政府发放的移动设备中移除。
之后,政府将实施阻止下载这些应用的措施,确保这些软件不会再次出现在这些设备上。
对于公众能否使用上述软件,公告强调人们有选择应用的自由,但建议参考加拿大网络安全中心的相关指南。
消息来源: GoUpSec https://mp.weixin.qq.com/s/qc4-49sIhPLuaMDGHF8j0A

首次覆盖“人的因素”,MITRE ATT&CK v14发布
MITRE在万圣节期间发布了MITRE ATT&CK v14,这是流行的ATT&CK框架的一次重大版本更新,范围首次扩大到针对“人类漏洞”的非技术攻击。
ATT&CK是流行的事件调查框架和对手TTPs知识库,每六个月发布一个新版本。其目标是对现实世界网络攻击中对手的行为进行编目和分类。该框架不断进行调整,以包含攻击者与设备、系统和网络交互的最新技术、方法和流程。

MITRE ATT&CK包括以下三大矩阵:
企业版,涵盖用于针对Windows、macOS、Linux、PRE、云平台(AzureAD、Office365、GoogleWorkspace、SaaS、IaaS)、网络设备和容器的策略和技术
移动设备(安卓、iOS)
ICS(工业控制系统)

首次覆盖针对人员的非技术攻击
MITRE高级网络安全工程师AmyL.Robertson表示:“随着攻击者不断发展对人类漏洞的利用,ATT&CK在此版本中扩大了其范围,涵盖了更多邻近但会导致直接网络交互或影响的活动。”
“新增的范围覆盖了可能没有直接技术成分的欺骗行为和社会工程技术,包括金融盗窃、冒充和鱼叉式网络钓鱼。”

MITRE ATT&CK v14的其他重大更新:
增强的检测注释可帮助防御者在分析网络流量时检测对手行为的迹象
增强检测、数据源和缓解措施之间的关系
ICS矩阵中包含的新资产(设备和系统)
更广泛的移动矩阵(添加了新的网络钓鱼向量,包括quishing)和结构化检测
新软件、攻击组织和记录的活动

实施 MITRE ATT&CK需要循序渐进
MITRE ATT&CK项目负责人Adam Pennington指出:“ATT&CK最初是一个识别对手及其策略的Excel电子表格,现在已经转变为一个被世界各地用户引用和贡献的框架。”
企业可以使用ATT&CK框架打磨其威胁模型、评估供应商能力、映射检测以简化分析师的工作、进行员工培训等。
企业应该从小范围小规模开始,循序渐进地实施ATT&CK框架。
“该框架分为多种技术,因此组织可以从与其系统相关的单个策略开始。例如,如果您关心身份管理,可以深入研究对手如何窃取密码并识别他们行为之间的重叠。一旦达到这些优先级点,就可部署针对性的保护措施。”Pennington建议道。
MITRE还致力于开发D3FEND框架,一个针对常见进攻技术的防御技术知识库,也是一个供网络安全专业人员针对特定网络威胁定制防御的框架,D3FEND与侧重对手知识库的ATT&CK框架形成互补。
消息来源: GoUpSec https://mp.weixin.qq.com/s/38fS-QB1cHYTRQ9yu3Dlxw

波音公司疑遭Lockbit勒索软件攻击
上周日,Lockbit勒索软件组织将波音公司列入其受害者名单。据Foxbusiness和Register等媒体报道,Lockbit宣称从波音公司窃取了大量“敏感数据”,而波音公司则表示正在核实Lockbit的说法。
Lockbit于10月27日在泄露网站上发布帖子(下图),威胁称如果波音公司不与其联系谈判,将在UTC时间11月2日13:25:39截止日期之前发布数据。
在这里插入图片描述
Lockbit表示,其勒索软件附属团伙利用零日漏洞获得了波音公司系统的访问权限。然而,Lockbit并未详细说明此漏洞,因此安全研究人员无法验证这些声明是否真实。
Lockbit没有透露据称从波音公司窃取了多少数据,也没有透露所要求的赎金金额。波音公司没有进一步置评。
截至本文发稿,波音公司已经被Lockbit从泄露名单中移除,这可能意味着波音公司已经与该勒索组织展开谈判或者支付赎金。
消息来源:GoUpSec https://mp.weixin.qq.com/s/2ormJCk0ohfmv5UW_D2DgQ

来源:本安全周报所推送内容由网络收集整理而来,仅用于分享,并不意味着赞同其观点或证实其内容的真实性,部分内容推送时未能与原作者取得联系,若涉及版权问题,烦请原作者联系我们,我们会尽快删除处理,谢谢!

这篇关于【一周安全资讯1104】证监会发布《上市公司公告电子化规范》等9项金融行业标准;北京网信办对三家违反数据安全法规企业作出行政处罚的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/346461

相关文章

高度内卷下,企业如何通过VOC(客户之声)做好竞争分析?

VOC,即客户之声,是一种通过收集和分析客户反馈、需求和期望,来洞察市场趋势和竞争对手动态的方法。在高度内卷的市场环境下,VOC不仅能够帮助企业了解客户的真实需求,还能为企业提供宝贵的竞争情报,助力企业在竞争中占据有利地位。 那么,企业该如何通过VOC(客户之声)做好竞争分析呢?深圳天行健企业管理咨询公司解析如下: 首先,要建立完善的VOC收集机制。这包括通过线上渠道(如社交媒体、官网留言

数据时代的数字企业

1.写在前面 讨论数据治理在数字企业中的影响和必要性,并介绍数据治理的核心内容和实践方法。作者强调了数据质量、数据安全、数据隐私和数据合规等方面是数据治理的核心内容,并介绍了具体的实践措施和案例分析。企业需要重视这些方面以实现数字化转型和业务增长。 数字化转型行业小伙伴可以加入我的星球,初衷成为各位数字化转型参考库,星球内容每周更新 个人工作经验资料全部放在这里,包含数据治理、数据要

企业如何进行员工的网络安全意识培训?

企业网络安全意识培训的重要性         企业网络安全意识培训是提升员工网络安全素质的关键环节。随着网络技术的快速发展,企业面临的网络安全威胁日益增多,员工的网络安全意识和技能水平直接关系到企业的信息安全和业务连续性。因此,企业需要通过系统的网络安全意识培训,提高员工对网络安全的认识和防范能力,从而降低企业在面对潜在安全风险时的损失和影响。 企业网络安全意识培训的方法         企

9 个 GraphQL 安全最佳实践

GraphQL 已被最大的平台采用 - Facebook、Twitter、Github、Pinterest、Walmart - 这些大公司不能在安全性上妥协。但是,尽管 GraphQL 可以成为您的 API 的非常安全的选项,但它并不是开箱即用的。事实恰恰相反:即使是最新手的黑客,所有大门都是敞开的。此外,GraphQL 有自己的一套注意事项,因此如果您来自 REST,您可能会错过一些重要步骤!

WordPress网创自动采集并发布插件

网创教程:WordPress插件网创自动采集并发布 阅读更新:随机添加文章的阅读数量,购买数量,喜欢数量。 使用插件注意事项 如果遇到404错误,请先检查并调整网站的伪静态设置,这是最常见的问题。需要定制化服务,请随时联系我。 本次更新内容 我们进行了多项更新和优化,主要包括: 界面设置:用户现在可以更便捷地设置文章分类和发布金额。代码优化:改进了采集和发布代码,提高了插件的稳定

数据库原理与安全复习笔记(未完待续)

1 概念 产生与发展:人工管理阶段 → \to → 文件系统阶段 → \to → 数据库系统阶段。 数据库系统特点:数据的管理者(DBMS);数据结构化;数据共享性高,冗余度低,易于扩充;数据独立性高。DBMS 对数据的控制功能:数据的安全性保护;数据的完整性检查;并发控制;数据库恢复。 数据库技术研究领域:数据库管理系统软件的研发;数据库设计;数据库理论。数据模型要素 数据结构:描述数据库

AI赋能天气:微软研究院发布首个大规模大气基础模型Aurora

编者按:气候变化日益加剧,高温、洪水、干旱,频率和强度不断增加的全球极端天气给整个人类社会都带来了难以估计的影响。这给现有的天气预测模型提出了更高的要求——这些模型要更准确地预测极端天气变化,为政府、企业和公众提供更可靠的信息,以便做出及时的准备和响应。为了应对这一挑战,微软研究院开发了首个大规模大气基础模型 Aurora,其超高的预测准确率、效率及计算速度,实现了目前最先进天气预测系统性能的显著

使用JWT进行安全通信

在现代Web应用中,安全通信是至关重要的。JSON Web Token(JWT)是一种流行的安全通信方式,它允许用户和服务器之间安全地传输信息。JWT是一种紧凑的、URL安全的表示方法,用于在两方之间传输信息。本文将详细介绍JWT的工作原理,并提供代码示例帮助新人理解和实现JWT。 什么是JWT? JWT是一种开放标准(RFC 7519),它定义了一种紧凑且自包含的方式,用于在各方之间以JSO

六西格玛培训公司:解锁成功之门,让企业与个人共赴“嗨”途

在竞争激烈的21世纪,六西格玛培训公司手握一把神奇的钥匙,帮助企业及个人轻松开启成功的大门。 对企业来说: 产品质量飞跃:不再是偶尔的精品,而是每个产品都如同精雕细琢的艺术品,吸引无数顾客争相购买。 工作流程优化:六西格玛培训如同精准的剪刀,剪去冗余,让工作流程更加顺畅高效。 客户满意度飙升:深谙客户需求的六西格玛,帮助企业精准把握市场脉搏,让每位客户都感受到宾至如归的满意。 战略转型游刃有

周末设计高端企业_集团官网主题Discuz模板

风格名称: 周末设计_高端企业_集团官网 适用版本: Discuz! X3.0、X3.1、X3.2、X3.3、F1.0 风格编码: 使用语言包结构,适合全部编码 周末设计高端企业_集团官网主题Discuz模板