數(shù)據(jù)資源與安全處負(fù)責(zé)人在浙江省電子政務(wù)系統(tǒng)網(wǎng)絡(luò)攻防演練杭州復(fù)盤總結(jié)中指出,杭州作為“數(shù)字經(jīng)濟第一城”“數(shù)字治理第一城”,在全市層面基礎(chǔ)設(shè)施共建共用,信息系統(tǒng)互聯(lián)互通,數(shù)據(jù)資源匯聚共享背景下,安全管理的對象已經(jīng)由原來各自分散的平臺、系統(tǒng)和數(shù)據(jù)延伸為包括“網(wǎng)、云、數(shù)、用、端”縱向到底、橫向到邊、合縱連橫、全市一體的“復(fù)雜巨系統(tǒng)”,直接導(dǎo)致了安全管理難度的增加。同時,數(shù)據(jù)流通加大數(shù)據(jù)安全風(fēng)險。數(shù)據(jù)要流動起來才能真正創(chuàng)造價值,但從數(shù)據(jù)安全保護的角度來考慮,數(shù)據(jù)流動得越頻繁就越不安全,流動數(shù)據(jù)安全管理的難度要遠大于不流動的數(shù)據(jù)。需不斷建立健全安全風(fēng)險閉環(huán)督導(dǎo)機制、項目安全聯(lián)動機制和以獎代測機制,重點開展供應(yīng)鏈安全治理行動、安全產(chǎn)品服務(wù)賦能行動和政務(wù)模型安全治理行動。開展“獎勵式”安全測試,聚焦安全事件、攻防演練和情報分析,日常中要做到安全隱患“動態(tài)清零”。
在實戰(zhàn)經(jīng)驗分享環(huán)節(jié),啟明星辰浙江公司技術(shù)總監(jiān)葉博洋圍繞上半年全省電子政務(wù)系統(tǒng)攻防演練展開。本次演練呈現(xiàn)以下特點:演練覆蓋重點靶標(biāo)、普通目標(biāo)及供應(yīng)鏈,攻擊隊分階段實施互聯(lián)網(wǎng)與政務(wù)網(wǎng)滲透。防守方構(gòu)建“日志追蹤+主動誘捕+精準(zhǔn)反制”體系實現(xiàn)攻擊溯源,但暴露資產(chǎn)梳理不全、漏洞修復(fù)成效低、供應(yīng)鏈安全薄弱等問題。典型攻擊手法包括信息收集、弱口令利用、反序列化攻擊等,需強化資產(chǎn)管控、互聯(lián)網(wǎng)暴露面收斂、漏洞閉環(huán)治理及供應(yīng)鏈協(xié)同防御。針對0day常態(tài)化、攻擊復(fù)合化趨勢,提出構(gòu)建立體防護體系、壓實安全責(zé)任、提升應(yīng)急能力等對策,推動政務(wù)網(wǎng)絡(luò)安全防護能力提升。深度剖析了政務(wù)網(wǎng)絡(luò)安全的實戰(zhàn)痛點,結(jié)合典型攻防案例提出“主動防御、動態(tài)響應(yīng)”的技術(shù)策略,為政務(wù)系統(tǒng)安全防護提供了落地參考。
核心研討環(huán)節(jié),聚焦三個關(guān)鍵議題:
1、政務(wù)應(yīng)用開發(fā)測試環(huán)境中的生產(chǎn)數(shù)據(jù)安全問題(如私有云/公有云泄露風(fēng)險);
2、SaaS化部署應(yīng)用的公共數(shù)據(jù)泄露隱患;
3、政務(wù)大模型語料庫的數(shù)據(jù)安全管理漏洞(如非結(jié)構(gòu)化數(shù)據(jù)分類分級和脫敏等)。
每位企業(yè)代表、區(qū)縣代表結(jié)合自身實踐,提出了許多問題與建議,亮點紛呈,包括“無菌實驗室”、開發(fā)專區(qū)、安全意識培訓(xùn)、資產(chǎn)探測、安全能力賦能等。
傅衛(wèi)權(quán)副局長在總結(jié)中強調(diào),數(shù)據(jù)安全是數(shù)字政府建設(shè)的生命線,近年來,人工智能等新技術(shù)新應(yīng)用的網(wǎng)絡(luò)安全風(fēng)險不容忽視,特別是生成式人工智能的廣泛應(yīng)用,重塑了網(wǎng)絡(luò)攻防對抗的形態(tài),大幅降低了網(wǎng)絡(luò)攻擊的門檻,加劇了數(shù)據(jù)非法獲取等風(fēng)險,已成為不容忽視的重大挑戰(zhàn)。各單位要將會議研討成果轉(zhuǎn)化為具體舉措,包括安全責(zé)任條款的制定、測試環(huán)境的提供、安全預(yù)算的設(shè)置等等。并呼吁企業(yè),提供針對性的解決方案,精準(zhǔn)對接需求和方案,共同保障公共數(shù)據(jù)安全。
此次座談會通過政企深度對話,凝聚了"數(shù)據(jù)是資產(chǎn)"的廣泛共識,為公共數(shù)據(jù)安全提供了多元實踐思路。后續(xù),杭州數(shù)據(jù)安全聯(lián)盟將繼續(xù)召開此類專題研討,列出重點場景清單,推動安全需求和解決方案精準(zhǔn)對接,為浙江乃至全國數(shù)據(jù)安全治理提供創(chuàng)新實踐。