政策形势
- 国内: 我国正全方位推进数据安全相关政策法规的健全与落实,围绕“数据二十条”细化完善法规,加强数据出境安全制度体系、AI领域数据安全监管、数据安全岗位职责等领域立法,北京、上海、广东等地区积极进行数据安全能力的示范性建设。
- 国际: 全球各国持续完善数据安全方面的法律政策,尤其关注数据跨境传输方面的问题,同时着力关注人工智能数据安全风险,强化人工智能领域的监管。
技术标准
- 技术创新: 数据安全技术创新不断,多项国家/行业标准陆续颁布,主要围绕量子计算、数据保密等,面向数据安全的态势感知将成为新热点。
- 标准制定: 2023上半年共有超过30项数据安全相关技术标准规范得到制定,多项国家标准围绕个人信息保护、数据安全风险评估等方面进行制定。
市场趋势
- 热点话题: 数据库安全、数据交易安全、API安全、数据要素等是热点话题,数据安全市场将持续增长,2025年数据安全市场天花板有望接近千亿元。
- 产品平台: 业界关于数据交易、数据出境安全评估的产品平台不断涌现,如贵阳大数据交易所上线全国首个数据产品交易价格计算器、苏州市上线数据出境安全评估申报备案平台等。
安全事件分析
- 整体态势: 数据安全形势依旧严峻,以数据泄露、数据加密勒索、数据合规等为代表的数据安全事件正在对全球数据安全形势造成深远影响,数据泄露事件最为频繁,个人信息首当其冲,由外部攻击引发的数据安全事件类型最多,且78%的攻击源自有组织的犯罪团伙。
- 数据泄露事件: 信息传输、软件和信息技术服务业、卫生和社会工作行业、金融业数据泄露较为严重,泄露规模以100万-500万条和1TB以上为主,泄露数据类型以个人信息和内部资料为主。
- 勒索攻击事件: 信息技术服务业、政府机关、制造业数据泄露较为严重,勒索金额在10万美元以下和100万-500万美元之间的事件占比最高,AlphV/BlackCat组织、LockBit和Play组织是活跃的勒索组织。
- 数据合规事件: 信息传输、软件和信息技术服务业、住宿与餐饮业、金融业数据泄露较为严重,处罚金额分布比较平均,违规原因主要包括个人信息的不当收集与使用、安全保护措施的缺乏、处理用户个人信息未能充分告知等。
工程中心研究
- 提示注入攻击: 提示注入攻击已成大模型安全威胁之首,建议从安全测评、安全防御、安全监测预警等方面,多维度提升大模型的安全性。