Kibana 9.4.4 在安全公告 ESA‑2026‑83 中披露,Agent Builder 在调用其他 Kibana 功能前未能正确校验调用者是否拥有相应权限,导致潜在的特权提升与敏感信息泄露。该缺口正是 AI 辅助工具首次引入权限检查不完整的典型案例,随后在 ESA‑2026‑124 与 ESA‑2026‑156 中又出现了私...
安全意识培训投入不少,效果却难衡量:企业该怎样评估培训的真实价值?
在企业信息安全管理中,安全意识培训往往投入大量资源,却因为缺乏可靠的评估手段而难以向管理层展示真实价值。仅靠参训人数或课时统计,往往忽略了培训后员工行为的实际变化,导致“投入—产出”之间出现认知鸿沟。 评估关键指标 钓鱼邮件点击率:通过定期投放模拟钓鱼邮件,监测点击率的下降幅度。点击率下降 10% 以上通常表明防御意识提升显著。 可疑...
2026年8月补丁星期二:421个CVE漏洞概览及企业快速修复要点
2026年8月补丁星期二正式发布,微软针对其产品线发布了421个CVE漏洞的安全补丁更新,其中包括62个高危漏洞和3个零日漏洞。其中一个Windows内核漏洞已被勒索团伙Lazarus组织利用,攻击者可借此获得SYSTEM管理员权限。 根据安全周刊等媒体报道,这一漏洞是一个使用后释放问题,存在于Windows的Ancillary Fu...
CVE-2026-62878 排查指南:Windows DNS Server 如何完成暴露面确认与访问控制加固
2026 年 8 月的 Windows 补丁批次里,CVE-2026-62878 是最需要当天就排查完的一条。它是 Windows DNS 中的栈缓冲区溢出(CWE-121),未经身份验证的攻击者可以通过网络直接执行代码,CVSS 3.1 评分 9.8,向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,也...
网络数据安全风险评估办法实施在即:企业管理制度该做哪些调整
《网络数据安全风险评估办法》将于 2026 年 8 月 20 日施行,对多数企业来说,真正紧张的不是评估本身,而是制度文件跟不上。技术团队可以在几周内组织一次评估,但如果内部制度里没有写清楚"谁来评、多久评一次、评完给谁、什么情况下必须重评",那么这次评估就只是一份孤立报告,下一年还得从零开始。管理制度的调整量往往...
生成式AI改写安全意识策略:企业该如何从通用培训转向行为干预
生成式 AI 进入日常办公后,企业面对的并不只是“员工会不会用新工具”的问题,更是“员工会在什么情境下,为了完成工作而绕开既有边界”。有人用个人账号整理客户会议纪要,有人把故障日志粘贴到公开工具中寻求解释,也有人让 AI 润色尚未发布的方案。这些动作通常并非恶意,却可能让原本受访问权限、保密要求和审批流程保护的信息,进入企业无法确认控...
《集成电路布图设计保护条例》修订在即,网络安全行业如何应对?
近日,国务院公布新修订的《集成电路布图设计保护条例》(国务院令第842号),新规将于2026年10月15日起施行。这是该条例自2001年颁布以来,20多年里的首次系统性修订。 对网络安全从业者来说,一部知识产权法规看似离日常攻防很远。但这次修订中有几条内容——设计数据的查阅限制、诚实信用原则入法、侵权赔偿加码——与芯片设计数据保密和供...
反网络暴力法公开征求意见:平台型企业该补齐哪几类安全管理制度
在《反网络暴力法(征求意见稿)》中,平台型企业被明确要求建立一套完整的安全管理制度,以防范和处置网络暴力风险。对于运营社区、评论区或其他用户互动功能的企业而言,哪些制度必须补齐、如何落地以及在意见反馈截止日前可以完成哪些自查动作,是当前合规工作的关键。 用户注册与账号管理 征求意见稿第十一条规定,网络服务提供者应当建立健全用户注册、账...
等保数据安全新标准落地:企业管理制度调整的核心要点
2026年6月1日,由公安部发布的 GA/T 2380-2026《信息安全技术 网络安全等级保护数据安全基本要求》正式实施。这份2026年1月9日发布的公安行业标准,是等保体系出台以来的首份数据安全专项标准,定位为 GB/T 22239-2019(等保2.0基本要求)的配套补充规范,并与 GA/T 2381-2026《网络安全等级保护...
《低空经济网络安全场景化研究报告》发布,聚焦无人机与城市低空安全风险
近日,绿盟科技联合工业和信息化部电子第五研究所、西北工业大学及广东省数字安全协会,共同发布了《低空经济网络安全场景化研究报告》。报告以"千翼齐飞拓新城,万盾并立守苍穹"为主题,系统梳理了低空经济在快速规模化发展过程中面临的网络安全风险,并提出了相应的治理框架与应对建议。对长期关注传统 IT 与云环境安全的从业者来说...
