王超:强化关键信息基础设施安全防护

王超 2026-06-23 07:04:12

网络安全牵一发而动全身,没有网络安全就没有国家安全。金融、能源、电力、通信、交通等领域的关键信息基础设施是经济社会运行的神经中枢,是网络安全的重中之重,也是可能遭到重点攻击的目标。当前,境外高级持续性威胁(APT)组织、国家级黑客力量频繁对我国发起攻击,攻击目标向金融、能源、交通等关键信息基础设施全面拓展,攻击手法持续升级,危害程度不断加深。据国家互联网应急中心监测发现,2024年境外国家级APT组织对我重要单位实施网络攻击事件超600起,涉及多家党政机关、高校和科研院所、重要行业企事业单位等。重大活动期间境外机构对我国关键信息基础设施攻击高发。中国国家计算机病毒应急处理中心监测数据显示,2025年哈尔滨亚洲冬季运动会期间,赛事信息系统遭境外网络攻击超27万次。

我国重点行业领域关键信息基础设施面临网络安全严峻挑战。如,在能源领域,针对性攻击呈现系统性、长期性特征。2025年,国家互联网应急中心发布调查报告,公布美国对我国某智慧能源和数字信息大型高科技企业的网络攻击详情,攻击者利用微软邮件服务器漏洞入侵,植入仅运行在内存中的隐蔽木马,以邮件服务器为跳板对内网重要设备发起攻击,窃取核心网络设备账号及配置信息、项目管理文件和敏感邮件数据。又如,在交通领域,智能网联技术发展推高安全风险。当前,智能网联技术与交通领域深度融合,在提升出行效率、保障交通安全及优化能源利用等方面发挥着重要作用,同时也不可避免扩大了网络威胁攻击面。如果存在安全漏洞,黑客便能追踪公交实时位置,对门控、发动机启动、空调乃至刹车系统发出远程指令。

世界各国高度重视关键信息基础设施安全,美欧等通过立法或发布政策文件将关键基础设施的网络安全保护提升到国家安全战略层面,主要采取了以下举措加强关键信息基础设施安全防护。

一是界定关键信息基础设施安全防护的对象范围。关键信息基础设施的概念是从关键基础设施发展而来,国际上对于关键基础设施的范围界定逐渐趋同。2023年,欧盟将关键基础设施的认定范围扩大到能源、交通、金融、医疗、饮用水、数字基础设施、太空、食品、制造等18个行业。2024年,美国白宫发布《关于关键基础设施安全和弹性的国家安全备忘录》,进一步明确美国关键基础设施行业及其对应的部门风险管理机构,涵盖通信、制造、能源、金融、化工、交通等16个关键基础设施行业。

二是建立关键信息基础设施安全防护的组织管理体系。关键信息基础设施保护涉及不同的行业和部门,需要充分调动利益相关方的积极性,明确管理组织机构及其责任。美国采取“政府—企业动态联盟”的分散式治理模式,由国土安全部下属的网络安全和基础设施安全局统筹负责,微软、谷歌等科技巨头深度参与政策制定。欧盟采取“超国家+国家”双层治理架构,欧盟网络安全局负责技术指导、政策协调和能力评估,各成员国配备计算机安全事件响应小组、主管国家网络和信息系统机构,加强所有成员国之间的合作,支持和促进成员国之间的战略合作和信息交流。

三是明确关键信息基础设施安全防护的标准要求。美国商务部国家标准与技术研究院发布《提升关键基础设施网络安全的框架》,其框架包括识别、保护、检测、响应和恢复5个部分。欧盟立法通过《关于在整个欧盟实现高度统一网络安全措施的指令》,涵盖治理、技术与运营层面,包括风险分析与信息安全政策、事件处理与响应机制、业务连续性与灾难恢复、供应链安全管理、安全开发与漏洞披露、有效性评估机制、网络卫生与安全培训、加密与密码管理、人员与访问控制策略、多因素认证与安全通信等内容。

关键信息基础设施是国家重要的战略资源,具有基础性、支撑性、全局性作用,保护关键信息基础设施安全是国家网络安全工作的重要内容。要深刻认识关键信息基础设施安全防护工作的重要性,严格落实安全主体责任,扎实做好网络安全威胁监测与处置、网络安全审查等相关工作。汇聚全社会力量开展网络安全关键技术攻关,积极利用云计算、大数据、人工智能等技术提升态势感知、漏洞挖掘等技术支撑手段,强化网络安全保障能力。常态化开展场景式、专题化、联合型关键信息基础设施安全应急演练,全面提升网络与数据安全防护和应急处置能力。

(作者系中国电子信息产业发展研究院网络安全研究所副所长)