法治日报全媒体记者 潘从武
法治日报全媒体记者7月11日从新疆维吾尔自治区公安厅获悉,近期,新疆公安机关在开展网络安全监督检查和侦办侵犯公民个人信息案件过程中,依法查处多起未履行数据安全与网络安全保护义务的案例。
供水公司员工“内鬼”泄密,企业因安全管理缺失被罚
伊犁哈萨克自治州某供水公司工作人员张某某,利用职务便利,非法导出上万条用户缴费信息并提供给房产中介公司,造成严重信息泄露。公安机关核查发现,该公司内控制度不完善,系统安全防护薄弱,未对敏感数据进行加密,对员工缺乏日常安全培训,存在重大数据安全隐患。
目前,张某某已被取保候审,属地公安机关依法对该企业给予行政处罚,责令限期整改。
警方提醒,水电气暖等民生单位是数据安全的重要阵地,必须严格落实数据分类分级管理,严防“内鬼”风险!
系统运维人员在家用VPN偷数据,外包公司被追责
新疆某政务中心第三方系统运维公司员工党某,在家中利用职务之便通过VPN远程连接政务中心系统数据库,非法获取并出售上万余条公民信息。经查,党某所在运维公司未制定网络安全、数据安全相关的制度,没有采取相应的技术措施,未开展员工安全培训,核心系统存在严重安全漏洞。
党某已被取保候审,属地公安机关依法对该企业给予行政处罚,对政务中心负责人进行约谈。
警方提醒,第三方运维不是“安全盲区”!外包服务必须“谁建设、谁负责,谁运维、谁担责”。
矿业公司网站留“后门”,黑客可随意读取服务器文件
警方巡查发现,阿克苏地区某矿业公司互联网页存在多个高危漏洞,攻击者可直接读取服务器敏感文件。公安机关作出提示,要求限期整改,但该公司迟迟未修复,未履行网络安全保护义务。
属地公安机关依法给予行政处罚,并对责任人进行风险提示。
警方提醒,网站漏洞如同“敞开的大门”,即使没有造成实际损失,也属于违法行为,必须“即发现、即整改”。
能源企业日志不存、防火墙不用,关键系统“裸奔”
公安机关对昌吉某能源公司开展检查时发现,该公司运维的某系统操作日志无法调取,网络边界未部署防火墙,日志审计设备长期闲置,系统处于“裸奔”状态,违反了网络安全法关于日志留存不少于6个月的强制性要求。
属地公安机关依法给予行政处罚,责令限期整改。
警方提醒,网络日志留存不少于6个月是法定义务!日志就是“网络行车记录仪”,关键时刻能“回放追责”。
新疆网警提醒:
所有使用信息系统的单位,必须依法落实网络安全等级保护制度,做好数据分类分级、访问控制、加密脱敏。重点关注“内鬼”风险,加强员工特别是运维人员的权限管理和教育培训。外包服务不能“一托了之”,建设单位要履行监督责任,明确安全边界。发现漏洞必须立即整改,切勿心存侥幸。
如发现个人信息被非法买卖、骚扰电话精准上门,请及时保存证据并向公安机关报案;及时获取最新网络安全预警和防范知识;企业负责人请立即组织自查:系统是否定级备案?日志是否留存6个月以上?敏感数据是否加密?外包人员权限是否受控?网络安全人人有责,数据安全关乎你我。新疆网警将持续开展“净网”“护网”专项行动,严查不履行网络安全义务的单位和个人,筑牢新疆数字社会安全底座。
编辑:韩煜琛