嘶吼RoarTalk 04-15
移动应用安全合规动态:网信办、金管局发文强调数据安全 3月个人信息违规抽查结果出炉(第五期)
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_caijing1.html

 

一、监管部门动向:国家互联网信息办公室公布《促进和规范数据跨境流动规定》;

工信部发布《关于网络安全保险典型服务方案目录的公示》

二、安全新闻:恶意软件警报!黑客利用软件即服务攻击印度安卓用户;Cerberus 银行恶意软件的虚假 Chrome 更新

三、漏洞播报:现代 CPU 架构存在安全漏洞(CVE-2024-2193);  Chrome 123、Firefox 124 修补程序严重漏洞

四、移动应用市场宏观情况:3 月 1 日 -3 月 31 日期间,安卓高危漏洞数量约 25 万,抽查约 2 万 APP 进行个人信息合规检测,其中不合规的约 3 千。

监管部门动向

国家互联网信息办公室公布《促进和规范数据跨境流动规定》

3 月 22 日,国家互联网信息办公室公布《促进和规范数据跨境流动规定》(以下简称 "《规定》")。《规定》中提到明确重要数据出境安全评估申报标准,明确免予申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证的数据出境活动条件,调整应当申报数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证的数据出境活动条件,延长数据出境安全评估结果有效期,增加数据处理者可以申请延长评估结果有效期的规定。

爱加密已对《规定》进行解读,可点击下图查看,爱加密拥有完善的数据流动安全方案,可降低数据流动环节合规风险。

https://www.cac.gov.cn/2024-03/22/c_1712776611775634.htm

工信部发布《关于网络安全保险典型服务方案目录的公示》

3 月 18 日,工业和信息化部官网公布《关于网络安全保险典型服务方案目录的公示》。本批公示的方案共 49 件,包括 36 件企业类方案和 13 件产品服务类方案。(来源:工业和信息化部)

https://www.miit.gov.cn/jgsj/waj/gzdt/art/2024/art_987a9a6576054903b96c96864014ea0f.html

国家互联网信息办公室发布《数据出境安全评估申报指南(第二版)》和《个人信息出境标准合同备案指南(第二版)》

3 月 22 日,为了指导和帮助数据处理者规范有序申报数据出境安全评估、备案个人信息出境标准合同,国家互联网信息办公室编制了《数据出境安全评估申报指南(第二版)》《个人信息出境标准合同备案指南(第二版)》,对申报数据出境安全评估、备案个人信息出境标准合同的方式、流程和材料等具体要求作出了说明,对数据处理者需要提交的相关材料进行了优化简化。

https://mp.weixin.qq.com/s/gtfMdhK2mrrNvssuqL8xgA

国家金融监督管理总局就《银行保险机构数据安全管理办法》公开征求意见

3 月 22 日,为规范银行保险机构数据处理活动,保障数据安全,促进数据合理开发利用,稳步提升金融服务数字化、智能化水平,保护个人和组织的合法权益,国家金融监督管理总局就《银行保险机构数据安全管理办法(征求意见稿)》(以下简称 "《征求意见稿》")公开征求意见。

https://www.cbirc.gov.cn/cn/view/pages/ItemDetail.html?docId=1155853&itemId=951&generaltype=2

南京市数据局就《关于推进数据基础制度建设更好发挥数据要素作用的实施意见》及相关文件公开征求意见

3 月 19 日,南京市数据局就《关于推进数据基础制度建设更好发挥数据要素作用的实施意见》(以下简称 "《实施意见》")及相关文件公开征求意见,以加快推进南京市数据基础制度建设,形成数据要素治理新格局。《实施意见》提出,主要目标为探索建立有利于数据安全保护、有效利用、合规流通的数据产权制度和实现路径,开展试点示范。到 2025 年,建立健全适用于大数据环境下的数据分类分级安全保护制度,扩大数据开放和融合应用,丰富数据产品和数据服务,提高数据要素供给数量和质量。

https://www.nanjing.gov.cn/hdjl/zjdc/yjzj/202403/t20240319_4189331.html

安全新闻

恶意软件警报!黑客利用软件即服务攻击印度安卓用户

该活动经过精心设计,旨在通过伪装成合法应用程序的 APK 软件包传播恶意软件。一旦安装,恶意软件的目标是盗窃银行信息,短信以及来自受害者设备的其他机密数据。

https://cybersecuritynews.com/malware-alert-hackers-android/

Cerberus 银行恶意软件:虚假 Chrome 更新

Cerberus 伪装成假 Chrome 更新的银行特洛伊木马,诱骗移动端用户下载看起来像 Chrome 浏览器更新的内容,文件名为 "Chrome_update_ [ 随机版本号 ] .apk" 或简单的 "Chrome.apk。"Cerberus 拥有远程访问功能,允许攻击者完全控制受感染的设备。该恶意软件专门窃取财务信息,例如银行登录凭据和信用卡详细信息,。

https://cybersecuritynews.com/beware-of-fake-chrome-update/

GB/T 43697-2024《数据安全技术 数据分类分级规则》发布

3 月 21 日,全国网络安全标准化技术委员会提出并归口的 GB/T 43697-2024《数据安全技术 数据分类分级规则》发布(以下简称 "《规则》")。《规则》规定了数据分类分级的原则、框架、方法和流程,给出了重要数据识别指南,适用于行业领域主管(监管)部门参考制定本行业本领域的数据分类分级标准规范,也适用于各地区、各部门开展数据分类分级工作,同时为数据处理者进行数据分类分级提供参考。(来源:全国网络安全标准化技术委员会)

https://www.tc260.org.cn/front/postDetail.html?id=20240321201412  

漏洞播报   

现代 CPU 架构存在安全漏洞(CVE-2024-2193)

近日,安全研究人员发现支持推测执行功能的现代 CPU 架构存在名为 GhostRace 的安全漏洞(CVE-2024-2193)。攻击者可利用该漏洞,通过分支误预测的方式绕过微架构的相关安全机制,将 CPU 架构中的无竞争区域转变为推测竞争条件(SRC),进而收集目标设备处理器上的敏感信息。目前,Xen 团队已针对该漏洞提供了强化补丁,并在 X86 架构上添加了新的 LOCK_HARDEN 机制组件,以降低安全风险。

http://985.so/9xz5n 

Chrome 123、Firefox 124 修补程序严重漏洞

3 月 20 日,谷歌和 Mozilla 宣布了针对数十个漏洞的网络浏览器安全更新,其中包括一个关键严重性缺陷和多个高严重性缺陷。浏览器更新还解决了 Swiftshader、Canvas、Downloads 和 iOS 等组件中的五个中等严重性漏洞,以及 iOS 中的一个低严重性安全漏洞。

https://www.securityweek.com/chrome-123-firefox-124-patch-serious-vulnerabilities/

Fortinet FortiClientEMS 存在 SQL 注入漏洞(CVE-2023-48788)

近日,安全研究人员发现集中式安全管理解决方案 Fortinet FortiClientEMS 存在 SQL 注入漏洞(CVE-2023-48788),未经认证的远程攻击者可向服务器发出特制的恶意数据,成功利用此漏洞可在目标系统上执行任意命令。漏洞影响 7.2.0

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

智慧云

智慧云

ZAKER旗下新媒体协同创作平台

相关标签

安卓 个人信息 互联网 网络安全 工业和信息化部
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论