
关/注/网/络/安/全·预/防/网/络/诈/骗
网络安全为人民
网络安全靠人民
CYBER SECURITY
网络安全,通常指计算机网络的安全
实际上也可以指计算机通信网络的安全




消灭弱口令


关注网络安全,预防网络诈骗
一、什么是弱口令
1.少于10个字符
2.单一的字符类型,比如只用小写字母,或只用数字
3.用户名与口令相同
4. 带有特征性的弱口令:
l自己、家人、亲戚、宠物的名字
l生日、结婚纪念日、电话号码等个人信息
l工作中用到的专业术语、职业特征
l字典中包含的单词,或者只在单词后加简单的后缀
5.所有系统都使用相同的口令
6.口令一直不变

二、正确的口令设置原则
1.不要使用系统设置的初始/缺省密码;
2.口令长度在10位以上;
3.数字+字母+特殊符号,尽量少用@,不要使用连续的数字;
4.定期修改密码;
5.支付、社交、邮箱等核心账号单独设密码;
6.不要使用字典中的单词,不要基于人的姓名、生日和电话号码;
7.切勿使用办公邮箱注册游戏、购物、社交、论坛等第三方应用账号;
8.减少公司内部个人账号与互联网上第三方应用账号的关联;
9.账号密码不要保存在电脑的文本文件中;
10.经常更换密码。


解读《中华人民共和国个人信息保护法》


关注网络安全,预防网络诈骗
2021年8月20日,第十三届全国人大常委会第三十次会议表决通过的《中华人民共和国个人信息保护法》,是我国第一部个人信息保护方面的专门法律。该法以保护个人信息权益、规范个人信息处理活动、促进个人信息合理利用为立法目的,对个人信息处理规则、个人在个人信息处理活动中的权利、个人信息处理者的义务、履行个人信息保护职责的部门以及法律责任作出了极为系统完备与科学严谨的规定。

● 亮点一:确立个人信息保护原则
个人信息保护法强调,处理个人信息应当遵循合法、正当、必要和诚信原则。
● 亮点二:规范处理活动保障权益
个人信息保护法紧紧围绕规范个人信息处理活动、保障个人信息权益,构建了以“告知-同意”为核心的个人信息处理规则。
● 亮点三:禁止“大数据杀熟”
个人信息保护法明确规定:个人信息处理者利用个人信息进行自动化决策,不得对个人在交易价格等交易条件上实行不合理的差别待遇。
● 亮点四:严格保护敏感个人信息
个人信息保护法要求,只有在具有特定的目的和充分的必要性,并采取严格保护措施的情形下,方可处理敏感个人信息。
● 亮点五:规范国家机关处理活动
个人信息保护法特别强调国家机关处理个人信息的活动适用本法,不得超出履行法定职责所必需的范围和限度。
● 亮点六:赋予个人充分权利
个人信息保护法明确个人有权限制个人信息的处理,同时对死者个人信息的保护作了专门规定。
● 亮点七:强化个人信息处理者义务
个人信息保护法设专章明确了个人信息处理者的合规管理和保障个人信息安全等义务。
● 亮点八:赋予大型网络平台特别义务
在个人信息处理方面,互联网平台为平台内经营者处理个人信息提供基础技术服务、设定基本处理规则,是个人信息保护的关键环节。
● 亮点九:规范个人信息跨境流动
个人信息保护法构建了一套清晰、系统的个人信息跨境流动规则,以满足保障个人信息权益和安全的客观要求。
● 亮点十:健全个人信息保护工作机制
个人信息保护法明确,国家网信部门和国务院有关部门在各自职责范围内负责个人信息保护和监督管理工作。

《中华人民共和国网络安全法》四大亮点

关注网络安全,预防网络诈骗
《中华人民共和国网络安全法》于2016年11月7日发布,自2017年6月1日起施行,是我国第一部全面规范网络空间安全管理方面的基础性法律。这部法律是为保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展而制定,对提高我国网络安全保障水平和全民网络安全意识具有重要意义。
下面让我们一起来解读《中华人民共和国网络安全法》的四大亮点。

亮点一:明确网络空间主权原则
《中华人民共和国网络安全法》第一条开宗明义,明确要维护我国网络空间主权。同时,第二条规定,在我国境内建设、运营、维护和使用网络,以及网络安全的监督管理适用本法。
网络空间主权是指国家主权在网络空间的自然延伸,是一国基于国家主权对本国境内的网络设施、网络主体、网络行为及相关网络数据和信息等所享有的对内最高权和对外独立权。
亮点二:明确实施网络实名制度
《中华人民共和国网络安全法》第二十四条规定,网络运营者为用户办理入网手续,或者为用户提供服务时,应当要求用户提供真实身份信息。用户不提供真实身份信息的,网络运营者不得为其提供相关服务。
网络实名制的实施有利于构建良好的网络秩序。一个安全稳定繁荣的网络空间,对经济发展和社会稳定具有重要意义。网络空间是虚拟的,但参与网络活动的人是真实的,一些别有用心的人披着“马甲”,以虚拟的身份捏造歪曲事实、恶意引导舆论、肆意造谣抹黑,网络实名制就是一面让他们无所遁形的“照妖镜”。
亮点三:明确对关键信息基础设施实行重点保护
《中华人民共和国网络安全法》第五条和第七十五条规定,对关键信息基础设施实行重点保护,境外的个人或组织机构从事攻击、侵入、干扰、破坏等危害我国关键信息基础设施的活动,造成严重后果的,依法追究法律责任;有关部门并可以决定对该机构、组织、个人采取冻结财产或者其他必要的制裁措施。
同时,《中华人民共和国网络安全法》第三十七条规定,关键信息基础设施的运营者在中华人民共和国境内运营中收集和产生的个人信息和重要数据应当在境内存储。因业务需要,确需向境外提供的,应当按照国家网信部门会同国务院有关部门制定的办法进行安全评估。
关键信息基础设施是指公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、国计民生、公共利益的重要网络设施、信息系统等基础设施。近年来,境外势力加大对我关键信息基础设施数据的刺探和搜集力度,对我国国家安全造成现实威胁。明确相关重要数据跨境传输规则,才能为我国关键信息基础设施安全提供有效保障。
亮点四:明确共同治理原则
《中华人民共和国网络安全法》第十四条赋予了个人和组织向有关部门举报危害网络安全行为的权利;第二十八条和第六十九条规定了个人和组织有维护国家安全的责任义务。网络运营者应当为公安机关、国家安全机关依法维护国家安全和侦查犯罪的活动提供技术支持和协助,拒不提供者,由有关主管部门责令改正;拒不改正或情节严重的,处五万元以上五十万元以下罚款,对直接负责的主管人员和其他直接负责人员,处一万元以上十万元以下罚款。
维护网络空间安全需要多主体的共同参与,《中华人民共和国网络安全法》鼓励政府部门、网络建设者、网络运营者、网络服务提供者、网络行业相关组织、公民等根据各自角色参与网络空间安全治理工作。

国家安全机关提示
网络安全为人民,网络安全靠人民。任何个人和组织在使用网络时应当遵守宪法法律,不得危害网络安全,不得利用网络从事危害国家安全、荣誉和利益的活动。公民和组织应依法协助配合国家安全机关维护国家安全和侦查犯罪活动。
让我们共同遵守网络安全法律,增强网络安全意识,携手筑牢国家网络安全屏障。
钓鱼邮件攻击防范指南

关注网络安全,预防网络诈骗
钓鱼邮件是指黑客伪装成同事、合作伙伴、朋友、家人等用户信任的人,通过发送电子邮件的方式,诱使用户回复邮件、点击嵌入邮件正文的恶意链接或者打开邮件附件以植入木马或间谍程序,进而窃取用户敏感数据、个人银行账户和密码等信息,或者在设备上执行恶意代码实施进一步的网络攻击活动。

网络安全靠人民
一、钓鱼邮件要小心,几招助你来识别
1.看发件人地址。如果是公务邮件,发件人多数会使用工作邮箱,如果发现对方使用的是个人邮箱帐号或者邮箱账号拼写很奇怪,那么就需要提高警惕。钓鱼邮件的发件人地址经常会进行伪造,比如伪造成本单位域名的邮箱账号或者系统管理员账号。
2.看邮件标题。大量钓鱼邮件主题关键字涉及“系统管理员”、“通知”、“订单”、“采购单”、“发票”、“会议日程”、“参会名单”、“历届会议回顾”等,收到此类关键词的邮件,需提高警惕。
3.看正文措辞。对使用“亲爱的用户”、“亲爱的同事”等一些泛化问候的邮件应保持警惕。同时也要对任何制造紧急气氛的邮件提高警惕,如要求“请务必今日下班前完成”,这是让人慌忙中犯错的手段之一。
4.看正文目的。当心对方索要登录密码,一般正规的发件人所发送的邮件是不会索要收件人的邮箱登录账号和密码的,所以在收到邮件后要留意此类要求避免上当。
5.看正文内容。当心邮件内容中需要点击的链接地址,若包含“&redirect”字段,很可能就是钓鱼链接;当心垃圾邮件的“退订”功能,有些垃圾邮件正文中的“退订”按钮可能是虚假的。点击之后可能会收到更多的垃圾邮件,或者被植入恶意代码。可以直接将发件人拉进黑名单,拒收后续邮件。
二、钓鱼邮件防范五要、五不要
“五要”
1.杀毒软件要安装。安装杀毒软件并定期更新病毒库,开启杀毒软件对邮件附件的扫描功能。同时定期下载和安装系统和软件的更新;
2.登录口令要保密。要做到不向任何人主动或轻易地泄露邮箱的密码信息。不要将登录口令贴在办公桌或者易于被发现的记事本上。办公邮箱的密码要定期更换。
3.邮箱账号要绑定手机。将邮箱帐号与个人手机号码绑定,不光可以找回密码,也可以接收“异地登录提醒”信息。
4.公私邮箱要分离。不用工作邮箱注册公共网站的服务,也不要用工作邮箱发送私人邮件。
5.重要文件要做好防护。(1)及时清空收件箱、发件箱和垃圾箱内不再使用的重要邮件;(2)备份重要文件,防止被攻击后文件丢失;(3)重要邮件或附件应加密发送,且正文中不能附带解密密码。

“五不要”
1.不要轻信发件人地址中显示的“显示名”。因为显示名实际上是可以随便设置的,要注意阅读发件邮箱全称。
2.不要轻易点开陌生邮件中的链接。正文中如果有链接地址,切忌直接打开,大量的钓鱼邮件使用短链接(例如http://t.cn/zWU7f71)或带链接的文字来迷惑用户。如果接到的邮件是邮箱升级、邮箱停用等办公信息通知类邮件,在点开链接时,还应认真比对链接中的网址是否为单位网址,如果不是,则可能为钓鱼邮件。
3.不要放松对“熟人”邮件的警惕。攻击者常常会利用攻陷的组织内成员邮箱发送钓鱼邮件,如果收到了来自信任的朋友或者同事的邮件,你对邮件内容表示怀疑,可直接拨打电话向其核实。
4.不要使用公共场所的网络设备执行敏感操作。不要使用公共场所的电脑登入电子信箱、使用即时通讯软件、网上银行或进行其它涉及敏感资料的操作。在无法确定其安全性的前提下,请不要在连接Wi-Fi后进行登录和收发邮件,慎防免费无线网络因疏于管理被别有用心人士使用数据截留监侦手段获取用户信息。
5.不要将敏感信息发布到互联网上。用户发布到互联网上的信息和数据会被攻击者收集。攻击者可以通过分析这些信息和数据,有针对性的向用户发送钓鱼邮件。
三、感染钓鱼邮件莫要慌,应急招数来帮忙
当点开钓鱼邮件,造成感染后,不要惊慌,可以开展以下几种应急工作,减小钓鱼攻击产生的危害。
1.及时报告。及时报给邮箱管理员,请专业的安全人员进一步处理和开展后续系统清理以及恢复工作。
2.修改登录密码。邮箱的登录密码可能已经泄露,应在另外的机器上及时修改密码,防止攻击者获取邮箱中的邮件、联系人等敏感信息,遏制黑客进一步的攻击渗透。
3.全盘杀毒。钓鱼邮件中的链接或者附件等可能带有病毒、木马或勒索程序。发现异常应及时做全盘扫描杀毒,最好使用多个杀毒软件交叉杀毒。
4.隔离网络。切断受感染设备的网络连接(拔掉网线或者禁用网络),避免网络内其他设备被感染渗透,使安全事件范围得到控制,防止敏感文件被窃取,降低安全事件带来的损失。
