展望2023:值得关注的十大网络安全趋势******
开栏的话:今年是全面贯彻落实党的二十大精神的开局之年。即日起,本版开设“前沿观点”专栏,翻译引介国际信息通信行业的前沿观点,聚焦信息通信领域的动态和发展,认真贯彻落实中央经济工作会议部署要求,为我国信息通信行业高质量发展作出应有的贡献。欢迎广大读者来信提出相关批评建议。
又是网络安全动荡的一年。复杂多变的国际局势加剧了国家间的数字冲突。加密货币市场崩溃,数十亿美元从投资者手中被盗。黑客入侵科技巨头,勒索软件继续肆虐众多行业。
信息安全传媒集团(Information Security Media Group)就2023年值得关注的事件咨询了一些行业领先的网络安全专家,内容涵盖了影响安全技术、领导力和监管等层面新出现的威胁与不断发展的趋势。这是对未来一年的展望。
网络犯罪分子将加大对API漏洞的攻击力度
随着组织越来越依赖开源软件和自定义接口来连接云系统,API(应用程序接口)经济正在增长。API攻击导致2022年发生了几起引人注目的违规事件,其中包括发生在澳大利亚电信公司Optus的违规事件。专家预计,新的一年网络犯罪分子会加大对API漏洞的攻击力度。
攻击者将瞄准电网、石油和天然气供应商以及其他关键基础设施
关键基础设施可能成为攻击者的主要目标。许多工业控制系统已有数十年历史,易受到攻击。事实上,此前IBM X-Force观察到针对TCP端口的对抗性侦察增加了2000%以上,这可能允许黑客控制物理设备并进行破坏操作。专家警告,准备好应对针对电网、石油和天然气供应商以及其他关键基础设施目标的攻击。
攻击者将增加多因素身份验证(MFA)漏洞利用
多因素身份验证(MFA)曾被认为是身份管理的黄金标准,为密码提供了重要的后盾。2022年发生了一系列非常成功的攻击,使用MFA旁路和MFA疲劳策略,结合久经考验的网络钓鱼和社会工程学,这一切都发生了变化。攻击者将会增加多因素身份验证漏洞利用。
勒索软件攻击将打击更大的目标并索取更多的赎金
勒索软件攻击在公共和私营机构激增,迫使受害者支付赎金的策略已扩大到双倍甚至三倍的勒索。由于许多受害者不愿报案,没有人真正知道事情是在好转还是在恶化。专家预计会有更多类似的情况发生,勒索软件攻击会击中更大的目标并索取更多的赎金。
攻击者将瞄准大型的云企业
数字化转型正在推动向公有云的大规模迁移。这种趋势始于企业部门,并扩展到大型政府机构,创造了复杂的混合和多云环境的大杂烩。应用程序的容器化加剧了恶意软件的感染,今年我们看到了针对AWS云的无服务器恶意软件的引入。随着越来越多的数据转移到云上,应高度关注攻击者是否会瞄准主要的云超大规模应用程序。
零信任将得到更广泛的采用
零信任的原则自2010年就已出现,但仅在过去几年中,网络安全组织和供应商社区才接受最小特权的概念并不断验证防御。此前,美国国防部宣布其零信任战略,这种方法得到了重大推动。随着黑客轻松地跨IT部门横向移动,组织希望实现防御现代化。专家预计零信任会得到更广泛的采用。
首席安全官将获得更好的个人保护谈判合同
2022年10月,优步前CSO乔·苏利文(Joe Sullivan)因掩盖2016年数据泄露事件被定罪,这在网络安全领域引发了不小的冲击波。刑事责任让高级安全领导者重新考虑他们在组织中的角色。首席安全官或将被提供更多人身保护的合同。
网络保险的式微将增加企业的财务风险
第一份网络保险政策是在20多年前制定的,但勒索软件攻击造成的恢复成本和业务损失呈指数级增长。事实上,大型医疗机构的损失通常超过1亿美元。因此,网络保险公司正在提高费率或完全退出该业务。网络保险的可用性将继续枯竭,增加企业的财务风险。
政府机构将对加密货币公司实施更严格的控制
一系列违规行为、市场价值的重大损失和FTX加密货币交易所丑闻使加密货币世界在2022年陷入混乱。寻求政府机构对加密货币公司实施更严格的控制,以保护投资者、打击洗钱和提高安全性。
组织将调整自身提供教育和认证计划的方式
多数大型公司多年来一直提供网络安全意识培训,但似乎并没有奏效。更糟糕的是,越来越难找到熟练的网络安全资源。未来,组织将积极寻找改变自身提供教育和认证计划的方式,着眼于更积极地学习、职业道路规划和提高信息安全人员的技能。
(作者:作者:安娜·德莱尼卡尔·哈里森 翻译:方正梁)
国家体育总局:举办高危险体育赛事应向有关部门申请******
中新网2月3日电 国家体育总局近日发布《关于做好高危险性体育赛事活动管理工作的通知》指出,只要举办高危险性体育赛事活动,不论是否以营利为目的,都应当依法依规向地方体育行政部门申请许可。
通知全文如下:
一、明确高危险性体育赛事活动管理范围和对象
(一)准确把握高危险性体育赛事活动名称和条件
体育总局等七部门联合发布的《目录》,将潜水赛事活动、航空运动相关赛事活动、登山相关赛事活动、攀岩相关赛事活动、滑雪登山赛事活动、汽车摩托车相关赛事活动等6大类18个小项的赛事活动列入第一批高危险性体育赛事活动,并对纳入《目录》的高危险性体育赛事活动名称以及条件进行了明确规定。对于没有附加条件的,该项目所有体育赛事活动均为高危险性体育赛事活动,必须按照《体育法》规定向县级以上地方人民政府体育行政部门(以下简称地方体育行政部门)提出申请;对于有附加条件的,符合该条件的体育赛事活动属于高危险性体育赛事活动,也必须按照《体育法》规定向地方体育行政部门提出申请,条件之外的体育赛事活动不属于高危险性体育赛事活动,不需要进行行政许可。
由体育行政部门及其事业单位、单项体育协会主办、承办的高危险性体育赛事活动,不属于《目录》范围,主办、承办单位应当按照相关条件和要求从严进行审查,并承担相应责任。
(二)关于高危险性体育赛事活动许可对象
高危险性体育赛事活动的许可对象是指《目录》所列赛事活动的组织者,由组织者提出许可申请。赛事活动组织者有主办方、承办方、协办方的,原则上由赛事活动的主办方提出许可申请,受主办方书面委托,承办方也可以提出许可申请。按照《办法》有关规定,高危险性体育赛赛事活动的组织者为自然人、法人和非法人组织,其中既包括企业,也包括行政部门、事业单位、社会团体、民办非企业单位等。只要举办高危险性体育赛事活动,不论是否以营利为目的,都应当依法依规向地方体育行政部门申请许可。
二、规范高危险性体育赛事活动许可程序
(三)关于出具专业技术人员相应资格或者资质证明
《体育法》第一百零六条规定,举办高危险性体育赛事活动,应当配备具有相应资格或者资质的专业技术人员。高危险性体育赛事活动一般具有较强的专业技术性,从提高赛事活动规范性、专业性、安全性角度出发,必须配备相应的专业技术人员。《办法》规定,举办高危险性体育赛事活动应提交专业技术人员的资格或资质证明材料。由于高危险性体育赛事活动行政许可是一项新制度,目前国家对于《目录》中赛事活动涉及的部分专业技术人员尚无相应或健全的职业标准。为此,涉及这些赛事活动的,《举办高危险性体育赛事活动许可条件及程序》(以下简称《许可条件》)明确应以全国性单项体育协会关于专业技术人员的资质规定为标准。有关全国性单项体育协会应当不断完善专业技术人员资质认定工作,加强相关培训,壮大专业技术人员队伍,满足举办高危险性体育赛事活动的需求;应当建立专业技术人员资质公示制度,将符合《许可条件》相关资质要求的专业技术人员向社会公布,便于公众查询,接受社会各界监督。对于在行政许可申请环节尚难提供具体参赛人员和专业技术人员相应资格或资质证明材料的,申请人应当作出参赛人员和专业技术人员符合相应资格或资质要求的承诺,并在赛事活动举办前及时提交相关证明材料。
(四)关于配置符合相关标准和要求的场地、器材和设施
《体育法》第一百零六条规定,举办高危险性体育赛事活动,应当配置符合相关标准和要求的场地、器材和设施。《许可条件》明确提出,高危险性体育赛事活动组织者应当按照相关标准和要求配置场地、器材和设施,并形成说明性材料。说明性材料应当对内容的真实性作出承诺,并明确不符合承诺自行承担相应的法律责任。有关全国性单项体育协会应当不断完善高危险性体育赛事活动场地、器材和设施标准和要求。地方体育行政部门应当按照《许可条件》对高危险性体育赛事活动涉及的场地、器材和设施进行核查,必要时可委托第三方机构出具专业性意见。
(五)关于制定通信、安全、交通、卫生健康、食品、应急救援等相关保障措施
《体育法》第一百零六条规定,举办高危险性体育赛事活动,应当制定通信、安全、交通、卫生健康、食品、应急救援等相关保障措施。高危险性体育赛事活动由于海拔、天气、地形等自然环境复杂,对于安全保障条件有较高要求,组织者应当根据赛事活动特点和《许可条件》要求,落实相关保障措施。按照《办法》规定,高危险性体育赛事活动组织者在申请时应提交风险评估报告、风险防范及应急处置预案、安全工作方案、医疗保障及救援方案、赛事活动“熔断”机制、赛事活动组织方案等材料。
(六)关于实地核查工作
《体育法》以及《办法》均明确规定,地方体育行政部门应当自收到举办高危险性体育赛事活动申请之日起三十日内进行实地核查,这是地方体育行政部门实施高危险性体育赛事活动许可的必经程序。地方体育行政部门可以指派两名及以上工作人员进行实地核查,也可以委托检验机构或认证机构进行实地核查,但地方体育行政部门工作人员应当一同前往,委托费用由地方体育行政部门承担。实地核查主要核查申请人提交材料所述内容是否真实,应当按照《许可条件》规定的条件标准逐项审核。
涉及器材、设施等场地布置环节具体事项,可结合赛事活动实际情况,采取较为灵活的核查方式,既要确保相应要求落实到位,又要有利于赛事活动的举办。
三、提升高危险性体育赛事活动管理工作水平
(七)建立高危险性体育赛事活动管理机制
《体育法》明确实施该项行政许可的主体是地方体育行政部门,省级体育行政部门应当抓紧研究制定省、地市、区县分级管理办法,明确地方各级体育行政部门工作内容,规范管理流程,建立配套制度规定,尽快建立健全本辖区内高危险性体育赛事活动行政许可管理机制,明确责任主体。
(八)加强与相关职能部门的沟通合作
高危险性体育赛事活动管理涉及行政许可、行政处罚、行政检查,是一项综合性执法工作。地方体育行政部门应当根据《体育法》规定,会同同级公安、市场监管、应急管理等部门按照各自职责范围加强对高危险性体育赛事活动的监管。对于执法力量不足的,应当积极争取将高危险性体育赛事活动执法工作纳入相对集中行政处罚权综合执法范围,也可以依法委托综合执法机构承担。加强与同级工信、公安、人力资源社会保障、交通运输、卫生健康、应急管理、市场监管等部门的沟通合作,指导高危险性体育赛事活动的组织者做好相关服务保障。
(九)加强高危险性体育赛事活动执法监督管理
《体育法》以及《办法》对高危险性体育赛事活动行政许可工作作出了具体规定,地方体育行政部门应当严格依法依规实施行政许可。如果对符合法定条件的不予许可,对不符合条件的给予许可,负有责任的主管人员和其他直接责任人员应当承担相应的法律责任。这既涉及地方体育行政部门的权利与责任,更涉及自然人、法人和非法人组织合法权益的保障,应依法依规实施许可,避免因许可行为不当而产生行政复议和行政诉讼的法律后果。上级体育行政部门应当加强对下级体育行政部门实施行政许可的监督检查,及时纠正行政许可实施中的不当和违法行为。
(十)认真抓好学习宣传贯彻工作
《体育法》于2023年1月1日起正式施行,新修订的《办法》和新制定的《目录》已经正式发布。体育总局将把贯彻落实《体育法》及其配套规定,作为今后一段时期全国体育系统普法工作的重要内容。地方体育行政部门应当组织专项学习,加深对高危险性体育赛事活动管理工作的认识,强化责任意识,提高管理能力和水平;结合工作实际,积极开展相关培训,确保基层负责行政许可的工作人员明确工作程序和要求。尤其要对高危险性体育赛事活动组织者、参与者进行有针对性的宣传,切实提高相关主体对高危险性体育赛事活动的认识,明晰相关政策,保护自身权益。
加强高危险性体育赛事活动管理是保护人民群众生命健康安全、促进体育赛事活动规范有序发展的重要举措。各地体育行政部门要高度重视,严格按照相关法律法规要求,规范高危险性体育赛事活动各项管理工作,并按照《中华人民共和国行政许可法》相关规定和要求,在机构设立、人员充实、设备配置、经费保障等方面积极向同级人民政府争取支持。
在实施高危险性体育赛事活动行政许可工作中遇有问题,请及时与体育总局联系。
(文图:赵筱尘 巫邓炎)