• 2026-07-24
    2026年6月18日,国家网信办、工业和信息化部、公安部三部门联合公布《网络数据安全风险评估办法》(第24号令,以下简称《办法》),自2026年8月20日起施行。这是我国首部专门针对数据安全风险评估活动的联合部门规章,标志着数据安全风险评估从法律条文中的“原则性要求”正式转化为“可操作规程”。对电力行业而言,《办法》的落地意味着:7月1日《能源行业数据安全管理办法(试行)》刚刚施行,8月20日风险评估新规紧随其后,加上6月1日实施的GA/T 2380等保数据安全新规、7月1日实施的GM/T 0031密码标准,电力关键信息基础设施运营者正面临“等保+密评+数据安全评估”三线并行的合规叠加期。一、新规核心要点:三级评估义务与机构管理>>>>1. 三级评估义务体系《办法》第五条按数据分级建立差异化评估义务,与《中华人民共和国数据安全法》分类分级制度一脉相承: 数据级别 评估频率 触发条件 法律效力 重要数据 每年度1次 常态化年度评估 强制义务 重要数据(状态重大变化) 及时开展 数据量级骤增/处理目的变更/跨境传输变化/新技术应用等 专项评估义务 一般数...
  • 2026-07-20
    2026世界人工智能大会2026年7月17日在上海开幕,在“人工智能与能源双向赋能”分论坛上,国家能源局负责人透露,我国将加快构建新型能源体系,为人工智能发展插上绿色翅膀。据了解,“十五五”时期,推理负荷将超过以往的训练负荷,成为算力的主要消耗。时延敏感、负荷波动大、需求集中等特征,要求算电协同从“空间协同”转向算力负荷与新型电力系统的“多维协同”,必须统筹推进智能算力、大模型、语料资源等核心要素一体化布局。目前,算力产业已经成为拉动全社会用电增长的新引擎。2025年我国算力设施用电量达1700亿千瓦时,同比增长约30%,占全社会用电量比重约为1.6%,预计到2030年占比将达到6%。截至今年6月底,中国累计发电装机突破40亿千瓦大关,其中可再生能源装机超过24亿千瓦,继续稳居全球第一。国家能源局党组书记、局长 王宏志:全社会用电量中,每十度电就有近四度是绿电。绿电供应量足质优,推动绿色算力从理念走向实践,从实验室走进应用场景,让每一度电都物尽其用,让每一个Token都与绿同行。(来源:央视网)...
  • 2026-07-16
    在网络安全合规领域,“等保”“密评”“数据安全”是三个高频词,但很多企业对它们的关系一头雾水:是重复要求还是互为补充?都要做还是选一个做?今天这篇文章,帮你一次性理清这三者之间的区别与联系。一、先搞懂三个概念分别是什么等保(网络安全等级保护) ,是我国网络安全领域的基本制度。依据《网络安全法》,对所有非涉密网络和信息系统按重要性分为一至五级,通过定级、备案、建设整改、等级测评、监督检查五个阶段,开展涵盖物理环境、网络、主机、应用、数据、管理等全维度的安全评估。简单说,等保解决的是“系统整体安不安全”的问题。密评(商用密码应用安全性评估) ,是依据《中华人民共和国密码法》建立的强制性评估制度。它专门针对系统中商用密码的应用情况,评估密码算法选型、密钥管理、数据加密、身份认证等环节的合规性、正确性和有效性。简单说,密评解决的是“密码用得好不好”的问题。数据安全,以《中华人民共和国数据安全法》为核心,要求企业对数据实行分类分级保护。2026年等保新规(GA/T 2380—2026)更进一步,将数据安全从等保的...
  • 2026-07-02
    做过渗透测试的朋友都知道,最让人头疼的不是漏洞难挖,而是没界定清楚测试边界——测着测着把生产系统干崩了,那可不是闹着玩的。电力行业渗透测试对边界的要求尤其严格。变电站SCADA系统、配电自动化终端这类OT环境,稍有不慎就可能影响电网正常运行,因此开测前必须落实三件事:明确测试范围:理清哪些IP段、哪些系统可测,哪些绝对不能触碰。生产控制大区和管理信息大区要严格区分,跨区测试必须走正规审批流程。签署授权书:没有书面授权绝不动手。授权书要写明测试时间窗口、目标系统、测试方法限制(比如禁止使用拒绝服务攻击)、应急预案等内容。选择测试时间:电力系统渗透测试尽量安排在系统低负荷时段,避开迎峰度夏、度冬的保供电关键期。必要时先在测试环境验证,再分阶段进入生产环境测试。实用小技巧:测试前先做端口扫描和服务指纹识别,绘制出目标网络拓扑图,再和运维人员确认一遍——很多时候你会发现,原本以为已经关闭的端口其实还处于开放状态。互动:你们做渗透测试时踩过最大的坑是什么?留言区聊聊...
  • 2026-06-01
    Linux Kernel 本地权限提升漏洞 CVE-2026-31431,代号 Copy Fail,该漏洞漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。通过利用 AF_ALG 套接字与splice()系统调用组合,可向任意可读文件的页缓存(page cache)写入4字节受控数据,实现本地提权至 root。该漏洞影响 2017 年至补丁发布前构建的几乎所有 Linux 内核版本,EXP 已公开,极易利用。漏洞基本信息漏洞原因:该漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。2017 年引入的一项 in-place 优化,由于源数据与目标数据来自不同的内存映射,in-place 操作会将 page-cache 页面错误地放入可写目的地的 scatterlist 中,未授权的攻击者可通过 splice() 将 SUID 二进制文件的页缓存页面与 AF_ALG socket 加密操作串联,实现对任意页缓存页面的可控 4 字节写入,从而篡改已加载到内存中的 SUID 程序代码,最终获取 root 权限。漏洞影响范围:2017 年至补丁发布前构建的几乎所有 Linux 内核版本。高风险场景:漏洞复现漏洞利用流程:修复方案:...
  • 2026-05-23
    护网行动(网络安全攻防演练)是电力企业每年必过的关,直接关系企业安全评分、监管评价、品牌声誉。电力企业作为关基核心,护网级别高、攻击强度大、防守难度高,很多企业因防守不到位、应急处置不当导致失分、被通报。下面结合电力行业护网实战经验,拆解护网前准备、护网中防守、护网后复盘全流程要点,帮你高分通过护网、零失分、零事故。一、护网前准备(1–2 个月,核心)1.全域资产摸排梳理与安全加固(基础) 全域资产盘点:IT(服务器、数据库、网络设备)+ 工控(SCADA、DCS、PLC、工业交换机)+ 数据资产,明确资产清单、责任人、用途、漏洞情况。 高危漏洞修复:弱口令、默认密码、未授权访问、SQL注入、远程代码执行等高危漏洞100% 修复;工控系统不打系统补丁,通过边界防护、权限管控、白名单规避。 配置策略加固:关闭不必要端口或非业务端口(比如21、23、3389、8080等);禁用默认账号;强口令;权限最小化;终端准入管控;审计日志开启、日志留存≥6个月。 2.网络边界防护(核心) 内外网隔离:生产网与办公内网物理隔离;办公内网...
  • 2026-07-24
    2026年6月18日,国家网信办、工业和信息化部、公安部三部门联合公布《网络数据安全风险评估办法》(第24号令,以下简称《办法》),自2026年8月20日起施行。这是我国首部专门针对数据安全风险评估活动的联合部门规章,标志着数据安全风险评估从法律条文中的“原则性要求”正式转化为“可操作规程”。对电力行业而言,《办法》的落地意味着:7月1日《能源行业数据安全管理办法(试行)》刚刚施行,8月20日风险评估新规紧随其后,加上6月1日实施的GA/T 2380等保数据安全新规、7月1日实施的GM/T 0031密码标准,电力关键信息基础设施运营者正面临“等保+密评+数据安全评估”三线并行的合规叠加期。一、新规核心要点:三级评估义务与机构管理>>>>1. 三级评估义务体系《办法》第五条按数据分级建立差异化评估义务,与《中华人民共和国数据安全法》分类分级制度一脉相承: 数据级别 评估频率 触发条件 法律效力 重要数据 每年度1次 常态化年度评估 强制义务 重要数据(状态重大变化) 及时开展 数据量级骤增/处理目的变更/跨境传输变化/新技术应用等 专项评估义务 一般数...
  • 2026-07-20
    2026世界人工智能大会2026年7月17日在上海开幕,在“人工智能与能源双向赋能”分论坛上,国家能源局负责人透露,我国将加快构建新型能源体系,为人工智能发展插上绿色翅膀。据了解,“十五五”时期,推理负荷将超过以往的训练负荷,成为算力的主要消耗。时延敏感、负荷波动大、需求集中等特征,要求算电协同从“空间协同”转向算力负荷与新型电力系统的“多维协同”,必须统筹推进智能算力、大模型、语料资源等核心要素一体化布局。目前,算力产业已经成为拉动全社会用电增长的新引擎。2025年我国算力设施用电量达1700亿千瓦时,同比增长约30%,占全社会用电量比重约为1.6%,预计到2030年占比将达到6%。截至今年6月底,中国累计发电装机突破40亿千瓦大关,其中可再生能源装机超过24亿千瓦,继续稳居全球第一。国家能源局党组书记、局长 王宏志:全社会用电量中,每十度电就有近四度是绿电。绿电供应量足质优,推动绿色算力从理念走向实践,从实验室走进应用场景,让每一度电都物尽其用,让每一个Token都与绿同行。(来源:央视网)...
  • 2026-07-16
    在网络安全合规领域,“等保”“密评”“数据安全”是三个高频词,但很多企业对它们的关系一头雾水:是重复要求还是互为补充?都要做还是选一个做?今天这篇文章,帮你一次性理清这三者之间的区别与联系。一、先搞懂三个概念分别是什么等保(网络安全等级保护) ,是我国网络安全领域的基本制度。依据《网络安全法》,对所有非涉密网络和信息系统按重要性分为一至五级,通过定级、备案、建设整改、等级测评、监督检查五个阶段,开展涵盖物理环境、网络、主机、应用、数据、管理等全维度的安全评估。简单说,等保解决的是“系统整体安不安全”的问题。密评(商用密码应用安全性评估) ,是依据《中华人民共和国密码法》建立的强制性评估制度。它专门针对系统中商用密码的应用情况,评估密码算法选型、密钥管理、数据加密、身份认证等环节的合规性、正确性和有效性。简单说,密评解决的是“密码用得好不好”的问题。数据安全,以《中华人民共和国数据安全法》为核心,要求企业对数据实行分类分级保护。2026年等保新规(GA/T 2380—2026)更进一步,将数据安全从等保的...
  • 2026-07-02
    做过渗透测试的朋友都知道,最让人头疼的不是漏洞难挖,而是没界定清楚测试边界——测着测着把生产系统干崩了,那可不是闹着玩的。电力行业渗透测试对边界的要求尤其严格。变电站SCADA系统、配电自动化终端这类OT环境,稍有不慎就可能影响电网正常运行,因此开测前必须落实三件事:明确测试范围:理清哪些IP段、哪些系统可测,哪些绝对不能触碰。生产控制大区和管理信息大区要严格区分,跨区测试必须走正规审批流程。签署授权书:没有书面授权绝不动手。授权书要写明测试时间窗口、目标系统、测试方法限制(比如禁止使用拒绝服务攻击)、应急预案等内容。选择测试时间:电力系统渗透测试尽量安排在系统低负荷时段,避开迎峰度夏、度冬的保供电关键期。必要时先在测试环境验证,再分阶段进入生产环境测试。实用小技巧:测试前先做端口扫描和服务指纹识别,绘制出目标网络拓扑图,再和运维人员确认一遍——很多时候你会发现,原本以为已经关闭的端口其实还处于开放状态。互动:你们做渗透测试时踩过最大的坑是什么?留言区聊聊...
  • 2026-06-01
    Linux Kernel 本地权限提升漏洞 CVE-2026-31431,代号 Copy Fail,该漏洞漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。通过利用 AF_ALG 套接字与splice()系统调用组合,可向任意可读文件的页缓存(page cache)写入4字节受控数据,实现本地提权至 root。该漏洞影响 2017 年至补丁发布前构建的几乎所有 Linux 内核版本,EXP 已公开,极易利用。漏洞基本信息漏洞原因:该漏洞源于 Linux 内核加密子系统 algif_aead 模块中的一处逻辑缺陷。2017 年引入的一项 in-place 优化,由于源数据与目标数据来自不同的内存映射,in-place 操作会将 page-cache 页面错误地放入可写目的地的 scatterlist 中,未授权的攻击者可通过 splice() 将 SUID 二进制文件的页缓存页面与 AF_ALG socket 加密操作串联,实现对任意页缓存页面的可控 4 字节写入,从而篡改已加载到内存中的 SUID 程序代码,最终获取 root 权限。漏洞影响范围:2017 年至补丁发布前构建的几乎所有 Linux 内核版本。高风险场景:漏洞复现漏洞利用流程:修复方案:...
  • 2026-05-23
    护网行动(网络安全攻防演练)是电力企业每年必过的关,直接关系企业安全评分、监管评价、品牌声誉。电力企业作为关基核心,护网级别高、攻击强度大、防守难度高,很多企业因防守不到位、应急处置不当导致失分、被通报。下面结合电力行业护网实战经验,拆解护网前准备、护网中防守、护网后复盘全流程要点,帮你高分通过护网、零失分、零事故。一、护网前准备(1–2 个月,核心)1.全域资产摸排梳理与安全加固(基础) 全域资产盘点:IT(服务器、数据库、网络设备)+ 工控(SCADA、DCS、PLC、工业交换机)+ 数据资产,明确资产清单、责任人、用途、漏洞情况。 高危漏洞修复:弱口令、默认密码、未授权访问、SQL注入、远程代码执行等高危漏洞100% 修复;工控系统不打系统补丁,通过边界防护、权限管控、白名单规避。 配置策略加固:关闭不必要端口或非业务端口(比如21、23、3389、8080等);禁用默认账号;强口令;权限最小化;终端准入管控;审计日志开启、日志留存≥6个月。 2.网络边界防护(核心) 内外网隔离:生产网与办公内网物理隔离;办公内网...