行业 要闻 产经 房产 金融 银行 基金 保险 数码 智能 汽车 聚焦 资讯 生活 健康

当前速递!网络安全的“事前”与“事后”:用友软件被攻击 谁需对此负责?

2022-09-04 19:24:02 来源:21世纪经济报道
分享: 微信 微博

近日,多个社交媒体以及安全技术社区均有用户称遭遇“.locked”后缀勒索病毒攻击,计算机文件被病毒加密,用户“中招”后,需支付0.2比特币“赎金”(约2.7万人民币)解锁。

据悉,本次遭遇勒索病毒攻击的对象主要为CRM(Customer Relationship Management客户关系管理系统)厂商,包含“用友”及旗下“畅捷通”等管理软件。

事件发生后,畅捷通分别于8月29日和8月30日紧急发布安全补丁修复该漏洞。其在公告中表示,受到勒索病毒攻击客户的软件服务器“为客户自有部署方式,且未做必要的网络安全防护。”


【资料图】

多位网络安全业内人士和律师在接受21世纪经济报道记者采访时表示,对于采买软件产品存在安全问题而导致经济损失的归责和赔偿问题,供应商和客户通常会在采购合同中加以约定。按照目前的行业惯例,通常遭到第三方恶意攻击时,供应商需按照故障处理尽快提供解决方案,但通常不会对相关损失承担赔偿责任。

安全损失谁之责

8月30日,国家信息安全漏洞共享平台(CNVD)发布了关于畅捷通T+软件存在任意文件上传漏洞的安全公告。未经身份认证的攻击者可利用漏洞远程上传任意文件,获取服务器控制权限。

公告还建议受影响的单位和用户立即将所使用的畅捷通升级至最新版本,联系畅捷通技术支持,采取删除文件等临时防范措施或确认是否具备从备份文件恢复数据的条件及操作方法。

一位遭到该勒索攻击并被锁定文件的畅捷通用户向记者表示,目前除了以一个自称畅捷通工作人员的账号在自己的微博下方进行了回复,表示可以反馈至相应工作人员进行安全加固,此外未有任何官方人员与其进行联系。

“相关文件找专门的第三方公司修复需要三四万。”该网友表示。

上海申伦律师事务所律师夏海龙在接受南方财经全媒体记者采访时表示,如果用户是因第三方恶意侵入系统而遭受损失,则一般应由入侵者承担相关法律责任,判断软件服务商是否需要承担责任取决于其是否存在过错。

西安交通大学法学院助理教授王新雷也表示,根据《民法典》第一千一百六十五条规定,行为人因过错侵害他人民事权益造成损害的,应当承担侵权责任。

但他也指出,勒索软件等网络攻击的法律责任类型很多,涉及民事责任、行政责任和刑事责任。如果网络产品服务提供商提供的网络产品服务不符合有关安全技术标准规范的,可以认为其对被侵权人的损害存在一定过错,将可能相应的赔偿责任。这个过程主要取决于网络产品服务提供商、用户是否严格遵守了网络产品服务的安全义务。

根据我国《网络安全法》和《数据安全法》的规定,当软件服务商发现旗下产品存在漏洞、存在安全风险时,应当立即采取补救措施,同时应当及时告知用户并向有关主管部门报告。

夏海龙指出,如果软件本身存在漏洞或入侵发生后服务商未及时采取补救措施,则软件服务商应当承担一定责任;如果系统遭受入侵是由于用户未能妥善保管账号、密码而发生,则用户就不能仅因此要求服务商承担责任,而只能向侵入者追究责任。

“当发生网络攻击事件时,公安网络安全部门不仅会去追查攻击者,同时会依据《网络安全法》第21条,对被攻击者或者产品服务商履行网络安全义务的情况进行检查。”王新雷表示,检查范围主要为评估企业等相关方是否履行等级保护义务,如果存在违反网络安全等级保护义务的,相关企业及其负责人均可能需要承担行政责任甚至刑事责任。

不过多位网络安全行业从业者告诉记者,当前在监管要求不断完善,企业合规意识提高的大背景下,在发生网络安全问题时,正常履行相关安全义务的企业,除了向有关部门及时报告,只需要尽快进行漏洞修复,而不需要承担民事赔偿责任。

这也是当前行业内的普遍做法。某南京网络安全工程师告诉记者,目前服务商与客户通常会在采购合同中写明发生安全问题时双方所需承担的责任与义务,按照行业惯例,大部分情况下因网络安全攻击而造成的损失会被视作故障,服务商需要及时进行漏洞修复和处理,但无需对攻击造成的损失进行赔偿。

“作为软件服务商,确实很难保证自己的产品完全没有安全问题,就我所知,行业里也没有进行赔偿的先例。”另一位坐标成都的网安从业者向记者表示。

探索治理新框架

随着数字经济的快速发展,网络安全问题对社会生产生活的威胁愈发频繁和严重,网络安全的治理框架也在不断完善中,一方面,以《网络安全法》等“三法一条例”为代表的技术、监管、标准制定等方面的法规和措施正不断落地,另一方面,对于网络安全问题前期防范、中期应对和后期处理的责任要求也在进一步细化。

去年7月,工业和信息化部、国家互联网信息办公室、公安部印发《网络产品安全漏洞管理规定》,网络产品提供者和网络运营者是自身产品和系统漏洞的责任主体,要建立畅通的漏洞信息接收渠道,及时对漏洞进行验证并完成漏洞修补。同时,《规定》还对网络产品提供者提出了漏洞报送的具体时限要求,以及对产品用户提供技术支持的义务。

王新雷指出,软件服务商发现产品存在安全漏洞后,应当履行验证和评估漏洞的危害程度和影响范围、向工信部网络安全威胁和漏洞信息共享平台报送相关信息、及时组织对网络产品安全漏洞进行修补三方面的义务。

同年11月,国家网信办发布关于《网络数据安全管理条例(征求意见稿)》公开征求意见的通知。该征求意见稿第四十四条规定,互联网平台运营者应当对接入其平台的第三方产品和服务承担数据安全管理责任,通过合同等形式明确第三方的数据安全责任义务,并督促第三方加强数据安全管理,采取必要的数据安全保护措施。第三方产品和服务对用户造成损害的,用户可以要求互联网平台运营者先行赔偿。

王新雷表示,“三法一条例”等网络安全法规注重行政监管和公共利益,未来我国需要在“三法一条例”的基础上,继续建立健全配套法规,提高网络安全法规的可操作性,更好地明确网络空间利益相关方的责任边界。

例如,在勒索软件攻击等场景中,通过专门法规、司法解释等形式,明确攻击者、网络产品服务提供者和用户的相应安全义务,依据不同过错情形进行责任分配。

“我们还需要健全跨境网络犯罪的合法侦查手段体系,并倡导和推进打击跨境网络犯罪的国际合作机制。”王新雷说。

(文章来源:21世纪经济报道)

相关文章

张家港农商银行:成功发行10亿元绿色金融债券

为响应国家号召,助力实现碳达峰、碳中和目标,进一步发挥金融助力绿色产业发展的能力,践行上市银行社会责任,近日,张家港农商银行在全国

来源:江苏经济报

今年1至9月 河北省电子信息产业入统企业957家

从省政府新闻办11月2日举行的2022中国国际数字经济博览会新闻发布会上获悉,今年1至9月,全省电子信息产业入统企业957家,同比增加160家,

来源:河北日报

小鹏G9获广州自动驾驶路测资格 探索零改装量产Robotaxi新模式

【2022年11月1日】近日,经工信局、公安局、交通局审批后,小鹏G9成功获得广州智能网联汽车道路测试牌照,这意味着小鹏G9开创了使用前装量

来源:财讯网

商业银行:“专精特新”中小企业发展的重要金融主体

专精特新中小企业是我国经济向高质量发展转变的重要推动力量,商业银行是服务专精特新企业发展的重要金融主体。商业银行要在深入了解专精特

来源:江苏经济报

让普惠金融回归“民生”,民生小微“四通”助力小微企业健康发展

众所周知,小微企业融资难、融资贵一直以来都是一个世界性难题,发展壮大普惠金融市场也是一个全球性挑战。尽管我国已成为了数字普惠金融发

来源:财讯网

预计到2024年 云南农民收入将达2万元左右

6月27日,记者从云南省农村居民持续增收三年行动方案政策解读新闻发布会上获悉,《云南省农村居民持续增收三年行动方案(2022—2024年)》突

来源:河北日报

淮安农商银行发放首笔“驾易贷”产品 助力物流行业纾困

为进一步响应金融机构全力支持货运物流保通保畅,加大物流行业资金支持力度,帮扶重点群体的政策号召,淮安农商银行秉持周到金融 家乡银行

来源:江苏经济报

辽宁:下达资金超50亿元支持淘汰燃煤锅炉和散煤治理

今年以来,省财政厅完善政策措施,加大投入力度,重点支持精准治污、科学治污,截至目前,已下达资金超50亿元。在支持淘汰燃煤锅炉和散煤治

来源:辽宁日报

河北广祥制药有限公司:争创国家级专精特新“小巨人”企业

连日来,在河北沧州临港经济技术开发区,河北广祥制药有限公司的生产线正开足马力赶制外贸订单。咖啡因是公司拳头产品,订单已经排到了明年

来源:

东川区多措并举推进产业转型 推动农文旅融合实现“富绿双增”

今年以来,东川区积极应对困难挑战,狠抓任务落实,脱贫成果持续巩固,经济发展稳中向好,产业转型稳步推进,民生福祉不断改善,各项工作稳

来源:云南日报

东海农商银行白塔支行:推广第三代社保卡工作真情暖人心

心里想着客户,为客户纾困解难。东海农商银行白塔支行坚持以客户为中心的服务理念,在推广第三代社保卡工作中急客户之所急,将便民服务送到

来源:江苏经济报

沧州落实“降、缓、返、补”政策 助力企业发展稳定就业

感谢就业见习政策,为我搭起了连接就业的桥梁。王树涛现在是沧州市华亿机电产品有限公司的一名员工。2020年毕业后,他一直没有找到合适的工

来源:河北日报

87.9万元!沧州实施一次性扩岗补助政策惠及586人

为鼓励企业积极吸纳大学毕业生就业,发挥失业保险助企扩岗作用,自8月以来,沧州市积极实施一次性扩岗补助政策。截至9月23日,全市已为232

来源:河北日报

响水农商银行:多措并举做好秋收秋种金融服务工作

为切实做好秋收秋种期间的金融服务,响水农商银行进一步加大对农业产业化龙头企业、粮食加工企业等涉农企业的信贷投放力度,持续满足持证种

来源:江苏经济报

河北探索特色产业发展新路 实现农业增效农民增收助力乡村振兴

近日,在正定县南楼乡完民庄村谷子种植基地,河北惜康农业科技有限公司负责人李智勇和完民庄村党支部书记郭博边查看谷子长势,边商量晾晒场

来源:河北日报

宜兴农商银行:“钟灵阳羡天宝物华”助农直播取得圆满成功

近日,由江苏省农村信用社联合社主办,宜兴农商银行承办的大美江苏乡村行——钟灵阳羡,天宝物华助农直播取得圆满成功。该次直播聚力宣传宜

来源:江苏经济报

中国鸭梨之乡魏县:金融活水助企纾困“贷”动乡村振兴路

9月,中国鸭梨之乡魏县处处洋溢着丰收的喜悦。虽然疫情的阴霾仍未消散,但当地稳定经济一揽子举措的效果已经呈现。金融活水助企纾困而贷动

来源:河北日报

大丰:引入第三方机构为全区食品安全“把脉问诊”

为深入推进食品安全守底线、查隐患、保安全专项行动,大丰区市场监督管理局引入第三方机构为全区食品安全把脉问诊,精准排查食品安全风险隐

来源:江苏经济报

前8月河北新增专利授权8万件同比增长8.4% 助力营造市场化

从省市场监管局获悉,今年以来,河北知识产权保护工作重点任务落地落实取得积极成效。1至8月,全省新增专利授权8万件,同比增长8 4%,其中

来源:河北日报

安徽三次产业投资结构持续优化 占全省投资的63.9%

数据显示,全省投资产业结构持续优化,三次产业投资结构由上年同期的1 6∶31 5∶66 9调整为2 0∶34 1∶63 9。第一产业投资高增长,完成投资

来源:河北日报

盱眙农商银行:用好“加减乘除”四大法则保实体经济百业兴

量大面广的小微企业是国民经济重要支柱,盱眙农商银行坚守金融为民初心,把服务小微企业刻进基因、落到实处,专门出台支持中小微企业纾困解

来源:江苏经济报

聚焦重点精准发力!沧州规上高新技术企业数量位居全省首位

从沧州市统计局获悉,今年以来,沧州市围绕强化企业创新主体地位,大力培育高新技术企业,截至7月底,全市规模以上高新技术企业达732家,较

来源:河北新闻

公积金政策再加码!超120个城市发布公积金贷款政策

9月13日,江苏省徐州市住房公积金管理中心发布了《关于阶段性调整住房公积金贷款政策的通知》(以下简称《通知》),明确个人公积金贷款额度

来源:和讯新闻

从“群众跑腿”到“数据跑路” 河北“一网通办”再升级

按照省委十届二次全会部署要求,今年省政务服务办牢牢把握全省一盘棋、平台一体化、办事一张网的总体要求,依托全省一体化政务服务平台,构

来源:河北日报

河北科技赋能农业综合生产能力稳步提升 全面提升特色产业科技支撑能力

河北坚持把强化科技创新推广作为深化农业供给侧结构性改革、推进乡村振兴、促进农业高质量发展的关键举措,立足三产融合,针对薄弱环节,积

来源:河北日报

减费让利惠企利民 南通农商银行多措并举优化营商环境

近年来,南通农商银行认真贯彻落实国务院及监管部门关于金融机构减费让利、惠企利民的工作部署,积极担当服务实体经济责任,在人民银行南通

来源:江苏经济报

提速竞进!邢台搭建项目管理平台和大数据监控系统

今年初,邢台搭建起全市联网的项目投资管理平台和大数据视频监控系统,为项目建设提速竞进提供了强有力的保障。这是日前记者从邢台市发改委

来源:河北日报

河北:1至7月省市重点项目完成投资7154.8亿元

4月份开工至今,项目建设非常顺利,主体厂房建设已经完成了20%。日前,在位于石家庄市藁城区的河北龙海药业医药产业园项目建设现场,公司研

来源:河北日报

沛县农商银行举办“金融支持乡村振兴暨 ‘金融夜校’纳凉晚会”

为进一步提升村民的金融基础知识和风险防范意识,有力增强村民的金融素养和金融防骗能力,树立沛县农商银行践行社会责任和维护金融秩序、保

来源:江苏经济报

邢台:500多万元留抵退税提交申请后很快到账

前不久,邢台市政府印发扎实稳定全市经济运行的一揽子措施及配套政策,其中,由税务部门牵头的加大增值税留抵退税政策力度等措施是其重要内

来源:河北日报