北京市海淀区清华大学01062794781i-aiig@tsinghua.edu.cn

研究成果

Research Results


         


undefined  

海外智库观察

「战略与国际研究中心:网络安全公私合作」

2022年3月22日,战略与国际研究中心(Center for Strategic and International Studies,CSIS)发布其网络安全专家詹姆斯·安德鲁·刘易斯(James Andrew Lewis),技术项目的副研究员Eugenia Lostri以及研究助理Georgia Wood共同撰写的文章《共同的责任:网络安全的公私合作(A Shared Responsibility: Public-Private Cooperation for Cybersecurity)》。文章指出,确保网络安全是拜登政府的首要任务。为此,拜登政府采取了一套“三管齐下”的举措来应对网络安全威胁,即网络防御的现代化,加强国际活动以及确保美国在网络空间竞争中处于更有利的地位。具体体现设立国家网络总监办公室,打造了一支专门应对网络安全的强大队伍,以改善美国联邦政府机构和关键基础设施的网络安全。此外,国会在2021年提出了157项有关网络安全的立法,涵盖网络安全能力建设、更新现有的联邦政策等多个方面。但是文章同时也指出,美国在应对网络安全方面仍存在许多不足,例如一些应对网络安全威胁的基本措施标准不达标,修补系统漏洞的速度过慢以及市场没有对推动网络安全起积极作用。基于此,文章就如何改善美国网络安全的需求、能力和期望提出了以下9点建议。


1. 提高网络安全水平

国家信息保障伙伴关系(National Information Assurance Partnership, NIAP)计划为建立最低标准提供了一个先例。根据NIAP,国防部正在使用的网络安全软件在部署前进行了测试。此举类似于食品和药品管理局需要在相关产品上市前对其进行批准,尽管会产生高额成本,但确实富有成效。此外,创建一套广泛认同的原则或标准可以帮助设定具体的目标。一个关于各部门安全实践的基础协议也可以为立法和行政部门对私营部门的期望提供参考。例如,美国国家标准与技术研究院的网络安全框架,是私营和公共部门组织联合工作的产物,为网络安全提供了一个坚实的指导。


2. 支持中小型企业

据统计,2021年发生的网络攻击事件中43%针对的是中小企业。然而,由于缺乏资源、技术能力以及专业人员,导致中小企业往往难以实施许多网络强健(cyber hygiene)措施。因此建立正确的激励机制可以帮助中小企业优先考虑网络安全问题。例如,国土安全部等机构为中小企业提供具体和有针对性的资源。网络安全和基础设施安全局也为企业提供了一系列的资源,包括指导公司如何实施基本安全措施以防范常见的网络攻击的Cyber Essentials计划,以及帮助识别和解决风险的小企业专用工具包。此外,经验丰富和受政府认可的供应商也可以帮助中小企业加强应对网络安全风险。


3. 保护优先级

对基本的网络安全措施进行优先排序并制定强制性要求,将提高网络复原力。但事实上,阻止所有的威胁是不可能的。作者指出如果识别高优先级和低优先级的资产应指导内部网络安全规划和流程。目前的协议让许多公司只是简单地 "削除 "威胁和慢慢地修补漏洞,令系统仍然存在暴露的风险。作者表示,确保优先级十分重要,公司需要决定该系统的哪些方面是最重要的,并接受其系统其他部分在某种程度上的脆弱性。


4. 创造更多的安全需求

2022财政年度的联邦网络安全市场大约在144亿美元到200亿美元之间。2021年11月成为法律的《基础设施投资和就业法案》(The Infrastructure Investment and Job Act)中包括近20亿美元用于网络安全的资金。此外,《重建美好法案》(Build Back Better Act)如果通过,还将为网络安全项目提供额外的资金。这些都为联邦市场创造了一个建立激励机制的机会。美国总统副助理兼网络和新兴技术国家安全副顾问安妮·纽伯格(Anne Neuberger)曾解释政府如何利用其采购的力量来制定标准,从而提高每个人在使用软件和技术方面的安全性。此外,美国总务管理局、国防部和美国国家航空航天局已经对《联邦采购法规》(Federal Acquisition Regulation, FAR)提出了两项修正案,分别为增加政府和某些供应商之间关于网络威胁和事件信息的共享,和在联邦机构之间对非机密信息系统的共同网络安全合同要求进行标准化。FAR委员会表示,这些修正案旨在解决两个关键问题:信息共享和可以提高所有人的网络安全的共同要求。


5. 避免对抗性关系

作者表示,为适当的网络安全寻找资源给许多公司带来了巨额成本,即使是跨国公司也不例外。此外,政府有时的政策会加剧公私部门之间的不信任。为此,作者认为,联邦政府应该为网络攻击受害者提供修复和应对所需的人员、资金和工具。公私营部门之间需要强化并肩合作和信息共享。


6. 扩大网络安全人才队伍

全球普遍存在网络安全专业人员的短缺问题,为此,政府应对此采取行动。国际信息系统安全认证联盟的报告指出,还需要37.7万名网络安全专业人员来解决劳动力缺口。缺口带来的严重结果将导致错误的系统配置、缓慢的修补周期、仓促的部署、没有足够的时间进行适当的风险评估、没有足够的流程和程序监督等问题。因此,需要扩大网络安全人才,广泛支持、促进和扩大像国家科学基金会这样的奖学金项目,以加强网络安全人才培养,并为各层级政府提供急需的网络安全人才。此外,还需加强网络安全人才的多样性,劳动力多样性的缺失也会对网络安全能力的建设造成影响。


7. 探讨保险公司在激励网络复原力方面可以发挥的作用

作者表示,保险市场可以改善网络安全,因为其提供了一个非监管机制,创造了激励机制。例如,美国“网络日光室委员会”就建议尝试塑造保险市场,来激励网络安全能力的建设。以2017年的NotPetya恶意软件攻击事件为例,尽管保险公司最初并不承认因网络攻击而造成的计算机数据和软件的破坏属于其承保范围,但是新泽西州高等法院在2021年12月裁定受攻击的制药公司Merck可以获得保险赔偿。作者认为,此判决或将激励公司进行主动投保。


8. 扩大企业间合作

作者表示,信息共享是应对和减轻网络安全风险的传统补救措施,可以为预防网络安全事件提供早期预警。公司需要通过分享现有的方法和资源来提高网络安全水平,信息共享并不局限于政府和个别公司之间。跨行业、网络安全供应商之间以及与国土安全部的合作都将有助于应对网络安全威胁,帮助预防和减轻网络攻击。


9. 扩大与盟国的执法合作

网络安全正在成为外交政策议程中的一个关键部分。美国及其盟国和合作伙伴应追求打造网络空间的国际规范,以加强问责制和负责任的行动,并将支持和促进负责任的行为规范和国际法作为优先事项,同时在外交领域提高知名度和强调应对网络安全威胁的紧迫性。跨国行动还有助于规范网络犯罪分子。美国此前于2021年10月召开了反勒索软件倡议会议,包括澳大利亚、巴西、爱沙尼亚、欧盟、肯尼亚等在内的30个国家和地区的代表出席会议,讨论勒索软件带来的安全威胁,以及各国和地区如何加强执法部门、国家安全当局、网络安全机构和金融情报部门之间的合作。


Eugenia Lostri:CSIS战略技术项目副研究员。

詹姆斯·安德鲁·刘易斯(James Andrew Lewis):CSIS高级副总裁和战略技术项目主任, 专注于研究网络安全与科技、国防与安全、经济、地缘政治以及国际安全。

Georgia Wood:CSIS战略技术项目的项目协调人和研究助理。

原文链接:https://www.csis.org/analysis/shared-responsibility-public-private-cooperation-cybersecurity


行业舆情追踪

国内动态

政府监管

「中办、国办印发《关于加强打击治理电信网络诈骗违法犯罪工作的意见》」

4月18日消息,中共中央办公厅、国务院办公厅近日印发《关于加强打击治理电信网络诈骗违法犯罪工作的意见》,对加强打击治理电信网络诈骗违法犯罪工作作出安排部署。《意见》强调,要坚持科技支撑、强化反制,运用科技信息化手段提升技术反制能力,坚决遏制电信网络诈骗违法犯罪多发高发态势。《意见》提出,要加强行业监管源头治理,建立健全行业安全评估和准入制度,同时金融、电信、互联网等行业主管部门要全面落实行业监管主体责任,各地要强化落实属地责任,全面提升治理能力水平。

来源:新华社


「上海市监局:美团、饿了么等12家大型电商平台在线参加合规警示约谈」

4月18日消息,为进一步加强疫情防控期间电子商务平台的合规经营,上海市场监管局召开大型电商企业线上行政约谈会,上海12家涉及民生领域的电子商务企业参会。会上通报了设置不合理起购数量、天价农产品、不规范盲盒等问题,并要求电商平台进一步落实主体责任、规范经营行为、强化骑手管理。会议还强调,各区市监局要强化对平台内经营者的合规管理,继续加强民生领域网络交易行为的监管力度。

来源:新京报


「软件擅用自然人形象设AI角色被判侵权」

4月16日消息,最高人民法院民一庭日前评选出9个人格权司法保护典型民事案例。在“AI陪伴”软件侵害人格权案中,人工智能软件擅用自然人形象创设虚拟人物,被判构成侵权。据悉,在原告未同意的情况下,案涉软件中出现了以原告姓名、肖像为标识的“AI陪伴者”。同时被告通过算法应用,将该角色开放给众多用户,允许用户上传大量原告的“表情包”,制作图文内容从而实现与“AI陪伴者”的互动。

来源:中国新闻网


「广电总局、中宣部:网络平台不得直播未经批准网游,不得为违规游戏进行引流」

4月15日,国家广电总局和中宣部发布关于加强网络视听节目平台游戏直播管理的通知。通知提到,严禁网络视听平台传播违规网游,网络影视剧、网络综艺、网络直播、短视频等各类网络视听节目均不得直播未经主管部门批准的网络游戏,不得通过直播间等形式为各类平台的违规游戏内容进行引流。有关部门将根据《未成年人保护法》和网络直播、网络游戏等相关管理规定,严格履行分类报审报备制度,督促网络直播平台建立并实行未成年人保护机制,同时严禁违法失德人员利用直播发声出镜。

来源:钱江晚报


「网信办等三部门:开展“清朗·整治网络直播、短视频领域乱象”专项行动」

4月15日起,中央网信办、国家税务总局、国家市场监督管理总局将开展为期两个月的“清朗·整治网络直播、短视频领域乱象”专项行动。此次专项行动将从严整治重要功能运行失范、账号管理、直播打赏失度、违法违规营利、恶意营销等突出问题。在账号管理方面,专项行动提出要严管“网红账号”和MCN机构账号,强化账号全流程管理。

来源:中央网信办


行业自治

「腾讯携手中国电信发布5G电竞专网解决方案,助力电竞产业发展」

4月19日,腾讯携手中国电信联合发布5G电竞专网解决方案并正式揭牌“5G电竞联合实验室”。双方将基于联合实验室,共同研究5G、边缘计算等在电竞领域的创新应用,不断丰富5G电竞专网解决方案,为电竞及其他行业带来更优秀的技术服务。据悉,该方案不仅将网络部署时间从传统方案的数周甚至数月缩短到数小时以内,还兼具超低时延和高可靠性,同时可以保障专网网络安全,防止外界干扰,保障赛事质量。

来源:通信世界网


「微博持续开展不友善言论治理专项,重点整治网络暴力行为」

4月16日消息,微博官方账号发布消息称,为保障健康清朗的社区讨论氛围,微博社区持续开展不友善言论治理专项,重点整治网络暴力行为,主要包括侮辱谩骂、侵犯隐私、造谣诽谤、贬低羞辱、道德绑架、冒犯骚扰六个方面。据悉,微博“一键防护”功能于4月14日面向全站用户全量开放,用户在遭受言论攻击时可主动开启,在测试阶段已有6万余名网友体验,有效降低了遭受言论攻击的风险。

来源:TechWeb


「搭载“可信隐私沙盒”技术,蚂蚁集团联合荣耀手机从源头防范电信诈骗」

4月14日消息,荣耀近日面向中国市场发布了Magic 4系列旗舰新品,搭载全新操作系统Magic UI 6.0。据了解,该操作系统部署了蚂蚁集团推出的“可信隐私沙盒”—可信终端扩展方案(AntDTX, DeviceTrusted eXtension),使Magic 4系列旗舰手机具备更强的本地反诈风控能力。这项技术合作可以在降低用户数据端云流动的情况下,在手机系统层面增强感知风险的能力,保护用户的信息和资金安全。

来源:TechWeb


元宇宙

「全国高校首家元宇宙研究中心成立」

4月19日消息,中国人民大学交叉科学研究院近日成立了国内高校中首家元宇宙研究中心,旨在通过对元宇宙这一国际创新领域的探索,整合统筹校内外科研力量,推进学科交叉、交叉科学学术交流和人才培养。据悉,该研究中心将致力于深化元宇宙概念研究、拓展元宇宙应用构想、连结国内外元宇宙学术研究,为我国深化相关研究、完善相关规则和支持相关基础设施做出贡献。

来源:中国日报网


「清华大学与中文在线共建元宇宙文化实验室,助推全国数字经济发展」

4月16日,清华大学新闻与传播学院元宇宙文化实验室正式成立。该实验室由中文在线支持建设,由清华新闻与传播学院整合校内各学院研究力量开展研究。未来,实验室将以产学研相结合的方式,在未来媒体技术发展、元宇宙文创、元宇宙指数、虚拟数字人指数等元宇宙领域展开研究,力图将实验室打造成国内行业前瞻性、理论开拓性、研发创新性兼具的元宇宙科研机构。

来源:证券日报


「元宇宙产业委员会:规范数字藏品产业健康发展,抵制无序炒作」

4月14日,中国移动通信联合会元宇宙产业委员会发布《关于规范数字藏品产业健康发展的自律要求》(以下简称《要求》),抵制无序炒作,引导合理预期。《要求》提出,平台和发行企业应对数字藏品合理定价,避免过高定价,防止出现严重泡沫。《要求》还强调,要坚守合规底线和行为红线,严格遵守信息技术、数据治理、隐私保护、业务监管、金融监管等领域的相关法律规范,积极履行区块链信息服务备案义务,坚决抵制数字藏品金融化倾向。

来源:央广网


前沿研究

「中国信通院发布《全球5G专利活动报告(2022年)》」

4月22日,中国信通院正式发布《全球5G专利活动报告(2022年)》。该报告基于ETSI专利数据库中的全部5G声明专利及其同族扩展专利,从专利声明量、多国授权专利量、技术领域等维度进行了统计分析,展示全球5G创新活动。数据显示,5G标准必要专利的年度声明量呈现逐年攀升的态势,有效全球专利族数量排名前十位的企业依次是华为、高通、三星、LG、中兴、诺基亚、爱立信、大唐、OPPO和夏普。

来源:通信世界网


「中国信通院发布《人工智能白皮书(2022年)》」

4月12日消息,中国信通院近日发布《人工智能白皮书(2022年)》(以下简称《白皮书》),全面回顾2021年以来全球人工智能在政策、技术、应用和治理等方面的最新动向,重点分析人工智能所面临的新发展形势及其所处的新发展阶段,致力于梳理当前人工智能发展态势,为各界提供参考,共同推动人工智能持续健康发展。《白皮书》指出,人工智能技术及应用沿着“创新、工程、可信”三个方向持续演进,安全可信成为人工智能治理工作的重点。在新技术不断探索的同时,要更加注重通过工程化的方式释放技术红利,并将安全可信的理念融入到人工智能的全生命周期中。

来源:中国信通院



国际动态

网络安全

「北约组织2022年度“锁盾”网络安全演习」

北约合作网络防御卓越中心(Cooperative Cyber Defence Centre of Excellence, CCDCOE)于4月19日至22日在爱沙尼亚首都塔林举行了2022 年度“锁盾”网络演习。据悉,“锁盾”是全球年度规模最大、最复杂的国际实弹网络防御演习,汇集来自北约及其伙伴国家的网络安全技术专家。今年共有来自32个国家的2000多名安全专家将以在线形式参与演习,将设想一个虚构国家的基础设施等遭到网络攻击,各国使用防护和情报共享程序来防御攻击。日本防卫省此前表示,该国于今年3月成立的“网络防卫队”、警察厅、情报处理推进机构、民间基础设施相关单位等机构的70余人将加入日英成立的联合小组。韩国国家情报院也表示,由该国国防部、韩国电力公社、金融保安院等八个民官军机构联合组建的共70人规模的小组将参与此次演习。美国和乌克兰的网络防御专家也组成联合团队参与本次演习活动。CCDCOE负责人Jaak Tarien表示,由于本年度的演习场景是在俄乌冲突爆发前设计的,因此在演习活动中并没有模拟俄罗斯近期在乌克兰实施的黑客攻击。不过,塔林理工大学的网络运营教授Rain Ottis表示,今年的演习中纳入了一些与俄乌网络冲突相关的要素,例如,此次演习的参与者既需要应对黑客攻击,还需要应对虚假新闻、宣传和针对人身安全的威胁等问题。Tarien还表示,本次演习首次包含了应对电网遭到攻击的情景,电网攻击也是乌克兰此前遭受网络攻击的主要体现方式。此外,演习活动还模拟了针对金融信息系统的攻击。旨在减轻金融服务业网络威胁的行业组织——金融服务信息共享和分析中心与一些全球顶级公司共同协助设计了针对金融业的演习场景。在演习过程中,参与者将必须抵御针对准备金管理和金融信息传输系统的模拟网络攻击。

来源:华尔街日报、共同社、韩联社、联合早报


「五眼联盟警告称俄罗斯将对关键基础设施展开新的网络攻击」

4月20日,“五眼联盟”联合警告称,俄罗斯可能会增加针对关键基础设施的恶意网络活动,以回应西方诸国对俄罗斯实施的制裁。五眼联盟还表示,这场战争可能会使世界各地面临网络犯罪的威胁,并警告称网络犯罪组织或将会支持俄罗斯政府对西方国家进行数字勒索攻击。美国网络安全和基础设施安全局此前在3月表示,已有情报信息显示俄罗斯正在探索潜在的网络攻击目标。

来源:路透社


「哥斯达黎加政府部分网络系统因遭黑客攻击,仍处于关闭状态」

4月18日,哥斯达黎加财政部的网络系统遭到黑客攻击,政府立即采取了应对措施,关闭了部分系统,该国养老金、公共系统薪酬支付以及税收、进出口系统均受到不同程度影响。截至22日,因遭到国际黑客攻击,哥斯达黎加部分政府公共服务网络仍处于关闭状态。哥斯达黎加总统阿尔瓦拉多21日对此表示谴责,他表示,哥斯达黎加不会向国际黑客组织妥协,目前有关部门正在加紧网络管理技术升级,加固网络安全,同时评估泄漏数据的规模和损失,与国际组织和公司合作恢复受损系统。

来源:央视网


「美国将朝鲜黑客组织 Lazarus 与大规模的加密货币盗窃联系起来」

4月14日,美国财政部表示,美国已将朝鲜黑客与在线游戏 Axie Infinity 价值数亿美元的加密货币被盗事件联系起来,并确定黑客使用的一个数字货币地址处于朝鲜黑客组织Lazarus的控制之下。美国表示,Lazarus 黑客组织由朝鲜主要情报局侦察总局控制,该黑客组织被指控参与了“WannaCry”勒索软件攻击、对国际银行和客户账户的黑客攻击,以及 2014 年对索尼影视娱乐公司的网络攻击。美国正在推动联合国安理会将Lazarus列入黑名单并冻结其资产。

来源:路透社


「美国政府警告称高级黑客已具备控制关键基础设施的能力」

4月13日,美国网络安全和基础设施安全局和其他政府机构联合发布公告称,高级黑客已具备控制发电站等关键基础设施设备的能力,黑客的恶意软件可能会影响施耐德电气和欧姆龙公司制造的一种被称为可编程逻辑控制器的设备。网络安全机构敦促关键基础设施机构采取措施来阻止和检测名为Pipedream的网络武器 。公告称,Pipedream可以被理解为不同黑客工具的“工具箱”为黑客提供了多种发动攻击的选择。

来源:路透社


政府监管

「澳大利亚监管机构发布加密资产指南」

4月21日,澳大利亚审慎监管局(Australian Prudential Regulation Authority, APRA)发布了对从事加密资产相关活动的受监管实体的初步风险管理预期。尽管APRA尚未发布新的监管要求,但其在上述风险管理预期中表示,实体在从事加密资产相关活动之前,需要进行适当的尽职调查和综合风险评估,各实体还要确保其了解风险,并有降低风险的计划。该监管机构还表示,它正在与其他国际监管机构协商,为澳大利亚的加密资产制定一个长期的审慎框架。

来源:华尔街日报


「英国交通部新规:司机可在车辆自动驾驶时观看视频,发生事故个人无责」

4月20日消息,英国交通部提出的拟议交通法规修改方案显示,在车辆自动驾驶期间,只要保持在一条车道上且行驶速度低于60公里/小时,司机便可在汽车内置屏幕上观看电视和电影,但应在需要时收回对车辆的控制权。如果车辆在自动驾驶模式下发生事故,责任将由保险公司承担。

来源:财联社、新浪科技


「日本政府已要求谷歌、Meta等科技公司将其海外全球总部登记在日本」

4月15日,据知情人士称,日本司法部和内务部已要求谷歌和Meta等多家外国大型科技公司于3月底之前在日本注册其海外全球总部,否则,这些公司必须在4月中旬之前解释其尚未注册的原因。日本政府认为,如果这些公司没有进行注册,政府就很难获悉它们的的经营活动,也难以确定对它们征收多少税款。

来源:新浪科技


「美国证券监管机构禁止虚拟赌场公司销售 NFT」

4月13日,美国得克萨斯州和阿拉巴马州的证券监管机构下令一家名为Sand Vegas 的赌场俱乐部停止销售非同质化代币(NFT),指控该公司非法提供未注册的证券并欺骗公众,并且试图通过售卖NFT来筹集资金打造在线赌场。得克萨斯州证券委员会执行主任Joe Rotunda表示,监管机构已经在虚拟世界中发现了许多证券发行,并表示他们正在各州之间进行协调,以调查这些产品并在必要时进行执法行动。

来源:路透社


行业自治

「日本成立“元宇宙推进协议会” 探讨虚拟空间应用」

4月18日,由于对网络虚拟空间“元宇宙”的社会关注度日渐升温,日本成立了面向应用推进研究和规则完善的“元宇宙推进协议会”,力争在生活和商务中普及元宇宙,目前已有全日空控股(ANA控股)和三菱商事等20家以上企业参与,但Meta公司和日本电报电话公司(NTT)尚未参加。该协议会将探讨法律制度的理想状态,并提出政策建议,以及努力扩大协会成员。

来源:共同社


加密货币

「数字加密货币交易所Coinbase推出“NFT市场”」

4月20日,美国最大的数字加密货币交易所Coinbase推出“NFT市场”,该交易所发言人表示,最初将面向美国的一小部分人推出该服务,未来3到5周将面向更多的用户推出,新平台将允许用户报告受版权保护或欺诈的内容,将来Coinbase NFT平台还将增加创建NFT的能力。

来源:新浪科技


「Robinhood计划收购英国加密货币应用Ziglu,重启在英国的扩展计划」

4月19日,Robinhood表示已同意收购位于伦敦的金融科技应用Ziglu,该应用允许用户交易比特币等几类加密货币。Robinhood首席执行官兼联合创始人弗拉德·特涅夫(Vlad Tenev)表示,收购Ziglu将帮助加速公司的全球化进程。有关此次收购的具体条款尚未被披露,但Robinhood表示,该交易还需获得监管部门的批准。

来源:新浪科技


「监管不确定性导致印度主要加密货币交易所暂停存款」

4月16日消息,美国数字货币交易平台Coinbase此前宣布与印度移动支付系统UPI合作,印度用户可直接通过UPI用印度卢比购买加密货币,但UPI对此进行了否认,随后,Coinbase已停止通过UPI向其交易应用程序进行印度卢比和加密货币的交易,且至少7家提供加密相关交易服务的企业已暂停其印度卢比存入服务。此外,印度还准备自7月1日起对超过一定规模的加密货币交易征收新税。

来源:新浪科技


「亚马逊首席执行官表示近期不会将加密货币作为支付选项」

4月14日,亚马逊公司首席执行官安迪·贾西(Andy Jassy)在接受采访时表示,亚马逊近期不会将加密货币作为其零售业务的支付选项,但他表示,亚马逊有可能在其电子商务平台上出售NFT,并预计 NFT 市场规模将会进一步扩大。

来源:路透社




     
   

清华大学人工智能国际治理研究院编

上述信息均根据原文内容整理,谨供读者参考,不代表本机构立场和观点


上一篇:《人工智能国际治理观察》第59期

下一篇:《人工智能国际治理观察》第57期

关闭

相关文章

读取内容中,请等待...