自社群運作以來,每隔一段時間都會有人詢問內部資訊安全狀況,對於此表示不解或擔憂,因此在此總結並回答如下:我想這是一個好現象,說明大家對於資訊安全越來越重視。資訊安全是資訊時代的永恆需求,也是資訊的基礎。
Q&A
發布文章需要提供手機號碼的原因是什麼?
根據法規:《網路論壇社群服務管理規定》
第八條:網路論壇服務提供者應依照「後台實名、前台自願」的原則,要求使用者在經過真實身分資訊驗證後註冊帳號,並對版塊發起者和管理者進行真實身分資訊登記、定期核查等。若使用者未提供真實身分資訊,網路論壇服務提供者不得為其提供訊息發布服務。
根據法規:《網路使用者帳號資訊管理規定》
第九條:網路資訊服務供應商為網路使用者提供資訊發布、即時通訊等服務者,應對申請註冊相關帳號資訊的使用者進行基於行動電話號碼、身分證件號碼或統一社會信用編號等方式的真實身份資訊驗證。若使用者未提供真實身份資訊,或以組織機構、他人身份資訊進行虛假註冊者,不得為其提供相關服務。
根據法規:《網路評論服務的管理規定》
第四條(一)依照「後台實名、前台自願」原則,對註冊用戶進行基於行動電話號碼、身分證件號碼或統一社會信用編號等方式的真實身份資訊驗證,不得向未驗證的真實身份資訊或冒用組織機構、他人身份資訊的使用者提供留言評論服務。
個人頁面為什麼會顯示歸屬地?
根據法規:《網路使用者帳號資訊管理規定》
第十二條:網際網路資訊服務供應商應在其網際網路使用者帳號資訊頁面,展示符合合理範圍內的網際網路使用者的網際網路協定。(IP)地址歸屬地的資訊,有助於公眾為公共利益進行監督。
為什麼需要操作證/執照認證?
內部作業證、執照認證,屬於自助服務,並非強制認證。透過認證的使用者,櫃檯會顯示對應的標示,也會開放更多服務和介面權限。
個人認證是如何審核的?
整個操作證驗證過程完全由系統自動處理,不會有任何人工干預。
執照驗證由 @BG5UWQ @venzo @YofoaStudio 一起完成。
社區新增執照審核人員公告 https://forum.hamcq.cn/d/6596
社群的主體為什麼會是某一家公司?
開設論壇或社群類平台,需要取得公司的相關資格。
本網站已經完成了對應的ICP备案、以及與公安部門的备案,並依照規定放置於網站底部下方。
這些數據會被分享給第三方嗎?
請參閱本網站:《隱私權條款》
社群會嚴格保護您的個人資訊及其他資料,並依照中華人民共和國相關法律法規處理您的個人資訊。我們會根據您的同意以及其他可以處理您個人資訊的法律依據,收集、使用、儲存、分享和轉移您的個人資訊。
為什麼要審核文章?為什麼只允許發送圖片?
為確保社群內容的安全,本網站採用阿里巴巴雲計算有限公司提供的內容安全檢測服務,每一則內容都會經過「審核後發布」的流程。
為了預防內部出現的版權、資訊安全等問題,目前發文僅允許發表圖片,不允許上傳 PDF、壓縮包、二進位檔案等。
為什麼發文後,就不允許修改?
這篇文章採用 Markdown 格式,在發布之前允許使用者預覽,因此請您在發布前,先檢查內容。
發文後,社群提供 10 分鐘的編輯期限,10 分鐘後將固定文章內容,新增內容則可以在評論區新增。
這樣的設計旨在讓每個人對自己發表的內容負責。
這個系統是否已經完成了《網絡安全法》要求的保護措施?
根據 《資訊安全技術:網路安全等級保護定級指南 GB/T 22240—2020》提及的:
4 定級原則與流程
4.1 安全保護等級
根據等級保護對象在國家安全、經濟建設、社會生活中的重要程度,以及一旦遭到破壞、喪失功能或數據被竄改、洩漏、遺失、損毀後,對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權益所造成的侵害程度等因素,等級保護對象的安全保護等級分為以下五級:
a) 第一級,若保護對象遭受破壞,將會損害相關的公民、法人或其他組織的正當權益,但不會危害國家安全、社會秩序及公共利益。
b) 第二級,若保護對象遭受破壞後,會嚴重或特別嚴重損害相關的公民、法人或其他組織的正當權益,或對社會秩序和公共利益造成危害,但未危害國家安全。
c) 第三級,若等級保護對象遭到破壞後,會嚴重危害社會秩序和公共利益,或對國家安全造成威脅。
d) 若第四級的對象遭受破壞後,會特別嚴重地損害社會秩序和公共利益,或對國家安全造成嚴重危害。
e) 若第五級等級保護對象遭受破壞,將對國家安全造成特別嚴重的危害。
4.4 評級流程
初步確定的安全保護等級為第一級的保護對象,其網路運營者可以根據本標準自行決定最終的安全保護等級,無需進行專家審查、主管機關核准及備案審核。
本社區系統,目前已自行判定為第一級等級保護對象。
*備註:二级等保,在廈門區域的一次性費用(每兩年需要進行一次),目前廈門信網安檢技術有限公司的報價如下:定級申請費用 8200 元,評估費用 45000 元,專家費用 1800 元(三位)。
社群採用全站 SSL 數位憑證加密通訊,所有敏感資料皆進行加密儲存。社群的資訊安全工作,將會根據不同的運作狀態,隨時進行調整。我們竭盡所能,在有限的能力範圍內保護用戶的資訊安全。
以最近為例,社區所使用的 Flarum 框架 Core 從 1.6.3 升級至 1.8.3,並導入了 WAF 防護機制。在 Flarum 框架升級後,發現使用者名稱驗證和中間件驗證存在問題,因此放棄了 Flarum 的儲存機制,以降低風險,將全站的敏感資訊從 Flarum 框架中移除進行儲存。
以下圖簡單介紹近期變更後的敏感資料儲存方式:加密金鑰洩漏、資料庫洩露或程式碼洩露皆無問題,但若三者同時洩漏則會造成問題。在未來可能加入的開發人員中,沒有任何一方能夠取得所有要素。
[upl-image-preview url=https://storage.hamcq.cn/2023-12-03/1701584311-764603-image.png]
本站所做的相關工作,僅僅是資訊安全產業中的冰山一角。資訊安全的攻防沒有最高境界,也沒有絕對安全的系統。在資訊時代,每年都會發生大小不一的安全事件。如果想要完全做到資訊安全,那只能是「涉密不上網」。從你連接上網路的那一刻起,就要做好準備。
感謝各位的支持與信任,73。