《企業(yè)網(wǎng)D1Net》4月14日訊
安全漏洞問題,一直是互聯(lián)網(wǎng)領(lǐng)域最讓人憂慮的事情,這兩天安全漏洞再次出現(xiàn),更是令所有人愁眉緊蹙。徹底根除安全漏洞要從立法著手。
近十年來,隨著互聯(lián)網(wǎng)和計算機(jī)、手機(jī)使用的進(jìn)一步普及,網(wǎng)絡(luò)安全威脅從有關(guān)機(jī)構(gòu)和專家的視線中延伸到普通的網(wǎng)絡(luò)用戶、IT用戶。如今,類似蠕蟲、網(wǎng)絡(luò)釣魚、分布式拒絕攻擊等新的網(wǎng)絡(luò)攻擊手段防不勝防,各種安全漏洞層出不窮。
OpenSSL出現(xiàn)嚴(yán)重漏洞事件,只是漫長的網(wǎng)絡(luò)安全攻防站中的一個插曲。
著名網(wǎng)絡(luò)信息安全專家、北京郵電大學(xué)教授楊義先定義,網(wǎng)絡(luò)安全典型的表現(xiàn)形式包括:通過網(wǎng)絡(luò)竊取信息、破壞網(wǎng)絡(luò)上信息、非授權(quán)網(wǎng)絡(luò)訪問和網(wǎng)絡(luò)服務(wù)破壞等。隨著網(wǎng)絡(luò)應(yīng)用增加,網(wǎng)絡(luò)安全問題又增加了許多新的變種,其中包括對基礎(chǔ)設(shè)施的攻擊,比如網(wǎng)絡(luò)中的核心服務(wù)器以及路由器、交換機(jī)等設(shè)備都存在不同程度的安全問題;還有網(wǎng)絡(luò)應(yīng)用造成的安全威脅,例如對網(wǎng)絡(luò)服務(wù)的使用不當(dāng)、不安全的用戶賬號和口令以及管理上的安全問題。
在法律層面,我國已對互聯(lián)網(wǎng)安全問題進(jìn)行了一定的部署?;ヂ?lián)網(wǎng)法律專家、中國政法大學(xué)傳播法中心研究員朱巍向記者介紹,在刑事立法上,我國已經(jīng)制定了《關(guān)于辦理危害計算機(jī)信息系統(tǒng)安全刑事案件應(yīng)用法律若干問題的解釋》,修訂了刑法第285條和第286條,以達(dá)到震懾黑客的效果;在民事立法上,全國人大常委會出臺了《關(guān)于加強(qiáng)網(wǎng)絡(luò)電子信息保護(hù)的決定》,最高人民法院出臺了網(wǎng)絡(luò)侵權(quán)司法解釋等,加強(qiáng)網(wǎng)絡(luò)服務(wù)提供者的責(zé)任;此外,中國互聯(lián)網(wǎng)協(xié)會等自律機(jī)構(gòu)也出臺了很多相關(guān)自律準(zhǔn)則。
在具體的安全問題上,以網(wǎng)絡(luò)漏洞預(yù)防和應(yīng)對為例,朱巍介紹,我國從三個方面進(jìn)行了部署:“一是國家層面會發(fā)布重大漏洞預(yù)警并組織應(yīng)對;二是從網(wǎng)絡(luò)服務(wù)提供者層面不斷自查、更新和提供預(yù)警或補(bǔ)丁;三是專業(yè)安全軟件公司從提升防衛(wèi)技術(shù)層面應(yīng)對。”
然而,這些措施并不能保障萬無一失,類似OpenSSL漏洞事件依然會不斷發(fā)生。
對此,朱巍認(rèn)為仍有多項工作亟待加強(qiáng),以進(jìn)一步保障互聯(lián)網(wǎng)信息安全。
“最基本的就是要加強(qiáng)網(wǎng)站商業(yè)倫理建設(shè)。網(wǎng)站不能過度搜集和保存用戶信息,尤其是在用戶并不知情的情況下,將用戶敏感信息長期存放在商業(yè)網(wǎng)站中是極不安全的。前段時間,攜程網(wǎng)漏洞門事件就再次說明了這一點。”朱巍提出,即便在大數(shù)據(jù)時代,網(wǎng)站也不得以大數(shù)據(jù)分析作為過度采集用戶資料的理由。
此外,他認(rèn)為應(yīng)保持對黑客打擊的高壓勢態(tài)。黑客攻擊是造成網(wǎng)絡(luò)經(jīng)濟(jì)不安全因素的罪魁禍?zhǔn)祝M管兩高已經(jīng)出臺相關(guān)司法解釋,不過,打擊力度和偵破手段仍需提高。
D1Net評論:
雖然徹底根除安全漏洞的方法在于立法,但是目前我國還沒有任何一部保護(hù)個人信息安全的法律,這就給隨意搜集使用個人信息的行為開了綠燈,也給了黑客生存的空間。在大數(shù)據(jù)時代中,數(shù)據(jù)的安全和數(shù)據(jù)的價值同樣重要,如果有所偏廢,將得不償失。因此,加強(qiáng)相關(guān)立法已是勢在必行。