信息安全

在 Python 服务中替换不可信 pickle 反序列化:从缓存与队列注入到 JSON 载荷迁移

把缓存和消息队列当作“内部可信边界”,是 Python 服务中常见的安全假设:数据来自 Redis、数据库或任务队列,似乎就可以直接 pickle.loads。但只要攻击者能影响某条写入路径、队列消息或缓存内容,读取端就可能在反序列化时执行其中嵌入的操作。迁移时的核心目标不是换一种序列化语法,而是让数据只表达经过校验的业务字段,不携带...
阅读全文
信息安全

2026年9月1日 OT 安全新闻:关键基础设施勒索软件激增及新发现的工业控制系统漏洞

从目前资料看,关键基础设施 OT 安全风险正在呈现两条相互叠加的主线:勒索软件持续威胁生产连续性,工业控制系统中的高危身份验证和权限漏洞则可能直接扩大攻击者的控制范围。对企业信息安全负责人和 OT 安全工程师而言,优先级不应只看漏洞评分,还要结合资产是否暴露、系统是否承载关键生产功能,以及修复操作会不会影响现场运行。 关键基础设施仍是...
阅读全文
信息安全

小型个人信息处理者保护简化新规已施行:企业适用判断与落地要点

很多企业看到“简化措施”,第一反应是把它理解成“小企业可以少做一些个人信息保护工作”。这种理解并不准确。自2026年9月1日起施行的《小型个人信息处理者个人信息保护简化措施规定》,核心是为符合条件的处理者提供更简化的合规安排,但并没有取消个人信息保护责任。企业首先要判断自己是否属于“小型个人信息处理者”,再根据实际处理活动启动简化流程...
阅读全文
信息安全

Kibana 9.4.4 安全更新曝出 Agent Builder 越权风险:AI 功能引入的授权缺口该如何排查

Kibana 9.4.4 在安全公告 ESA‑2026‑83 中披露,Agent Builder 在调用其他 Kibana 功能前未能正确校验调用者是否拥有相应权限,导致潜在的特权提升与敏感信息泄露。该缺口正是 AI 辅助工具首次引入权限检查不完整的典型案例,随后在 ESA‑2026‑124 与 ESA‑2026‑156 中又出现了私...
阅读全文
信息安全

安全意识培训投入不少,效果却难衡量:企业该怎样评估培训的真实价值?

在企业信息安全管理中,安全意识培训往往投入大量资源,却因为缺乏可靠的评估手段而难以向管理层展示真实价值。仅靠参训人数或课时统计,往往忽略了培训后员工行为的实际变化,导致“投入—产出”之间出现认知鸿沟。 评估关键指标 钓鱼邮件点击率:通过定期投放模拟钓鱼邮件,监测点击率的下降幅度。点击率下降 10% 以上通常表明防御意识提升显著。 可疑...
阅读全文
信息安全

2026年8月补丁星期二:421个CVE漏洞概览及企业快速修复要点

2026年8月补丁星期二正式发布,微软针对其产品线发布了421个CVE漏洞的安全补丁更新,其中包括62个高危漏洞和3个零日漏洞。其中一个Windows内核漏洞已被勒索团伙Lazarus组织利用,攻击者可借此获得SYSTEM管理员权限。 根据安全周刊等媒体报道,这一漏洞是一个使用后释放问题,存在于Windows的Ancillary Fu...
阅读全文
信息安全

网络数据安全风险评估办法实施在即:企业管理制度该做哪些调整

《网络数据安全风险评估办法》将于 2026 年 8 月 20 日施行,对多数企业来说,真正紧张的不是评估本身,而是制度文件跟不上。技术团队可以在几周内组织一次评估,但如果内部制度里没有写清楚"谁来评、多久评一次、评完给谁、什么情况下必须重评",那么这次评估就只是一份孤立报告,下一年还得从零开始。管理制度的调整量往往...
阅读全文
信息安全

生成式AI改写安全意识策略:企业该如何从通用培训转向行为干预

生成式 AI 进入日常办公后,企业面对的并不只是“员工会不会用新工具”的问题,更是“员工会在什么情境下,为了完成工作而绕开既有边界”。有人用个人账号整理客户会议纪要,有人把故障日志粘贴到公开工具中寻求解释,也有人让 AI 润色尚未发布的方案。这些动作通常并非恶意,却可能让原本受访问权限、保密要求和审批流程保护的信息,进入企业无法确认控...
阅读全文
信息安全

《集成电路布图设计保护条例》修订在即,网络安全行业如何应对?

近日,国务院公布新修订的《集成电路布图设计保护条例》(国务院令第842号),新规将于2026年10月15日起施行。这是该条例自2001年颁布以来,20多年里的首次系统性修订。 对网络安全从业者来说,一部知识产权法规看似离日常攻防很远。但这次修订中有几条内容——设计数据的查阅限制、诚实信用原则入法、侵权赔偿加码——与芯片设计数据保密和供...
阅读全文