15 · 归因主体与生态图谱
归因从来不是单一主体的独白,而是一个多主体、多立场、多方法相互校验的生态协作系统——这正是第1页"多源收敛"采信规则之所以可行的现实基础。理解"谁在归因、各自能看见什么、结论代表谁的立场",是采信任何归因结论前的第一问。
| 主体类型 | 代表机构与典型产出 | 核心优势 | 主要局限 |
|---|---|---|---|
| 国家政府与情报机构 | 美CISA/FBI/NSA、英NCSC、中国国家计算机病毒应急处理中心等;政府声明、联合公告 | 掌握保密情报与执法工具;可动用制裁、起诉、外交 | 受政治议程影响;证据常因来源保护而不完整公开 |
| 司法机构 | 美国司法部及联邦检察官办公室;起诉书、判决书 | 证据经受对抗性程序检验;可追责到具名个人 | 周期长;管辖权受地域限制 |
| 商业安全厂商 | Mandiant(Google Cloud)、微软MSTIC、CrowdStrike、卡巴斯基、ESET、Recorded Future等;事件响应报告、威胁画像 | 海量遥测与样本可见度;响应速度快 | 商业立场与命名体系差异;可见度存在边界 |
| 国家应急与CERT/CSIRT | CNCERT、国家计算机病毒应急处理中心;联合调查报告、预警通报 | 协调处置能力;可整合受害方取证底座 | 技术分析深度依赖合作生态 |
| 学术机构与公民实验室 | 多伦多大学公民实验室(Citizen Lab)等;独立调查报告 | 独立性强;方法学透明、可复核 | 资源与数据访问受限;响应速度较慢 |
| 行业信息共享组织 | 各行业ISAC/ISAO等;行业威胁通报 | 具备行业语境与受害谱系数据 | 覆盖范围与可见度有限 |
| 独立研究员与社区 | 恶意样本库社区、独立分析者;漏洞与样本发现 | 视角多元;常能发现"非常规"线索 | 质量参差,必须按L4—L5层级谨慎采信 |
采信三原则的回响:不同主体恰好对应第1页2.2节的五级采信层级——司法文书(L1)出自司法机构、联合公告(L2)出自政府部门、厂商分析(L3/L4)出自商业与研究机构、社区线索(L5)出自独立研究员。任何归因结论都必须同时回答"是谁作出的评估"与"依据是什么",缺一不可。
16 · 归因决策机制与政策工具
16.1 何时归因:触发条件与门槛
并非每一次事件都需要、都值得启动完整归因。实践中(本专题归纳),四个因素共同决定归因决策:影响规模(是否造成跨国、跨行业的显著损害)、战略信号价值(是否触及关键基础设施或带有政治宣示意味)、证据成熟度(是否已有两个以上独立来源的技术收敛)、资源与风险收益比(归因成本是否低于其防御与威慑收益)。
必须区分两类决策:内部归因以防御为导向,企业可以随时、应当在事件响应中启动(画像用于检测与狩猎);公开归因则是政治决策——即便证据充分,是否公开点名也取决于外交成本与战略考量(参见Nye, 2017对归因—威慑关系的讨论)。第3页SolarWinds案"检测指南先于归因结论发布"(AA20-352A先于白宫声明)正是这一原则的制度化体现:防御动作不应等待归因结论。
16.2 公开归因的政策工具箱
对政府而言,归因结论可以搭载的政策工具(事实性列举,按公开强度递增):政府公开声明("点名")、行政与经济制裁、刑事起诉(追责到具名个人)、多机构联合网络安全公告(技术细节+归因评估捆绑发布)、悬赏征集(如美国国务院"正义奖励计划"2024年10月对朝鲜IT工作者计划相关信息宣布最高500万美元悬赏)、外交交涉与国际联合声明。工具的组合选择本身即是信号——制裁与起诉并用,表示既有政治意志也有证据储备。
16.3 企业归因决策三问
- 证据是否达到内部行动阈值?——未达"很可能"级别的判断只用于内部狩猎假设,不作结论发布;
- 结论的知悉范围多大?——归因结论按敏感性定级分发,公开指控特定国家或组织必须由法定主体依程序进行(见第3页12.3节);
- 对外表述是否越界?——对外沟通限定于"观察到的事实+置信度",机构归属一律标注"某机构评估认为"。
发布红线重申:企业级归因服务于防御决策;战略层公开指控属于政府与司法权限。越界发布的法律与外交风险,可能远超一次事件本身的损失。
17 · 分析偏误与认知质量保障
归因判断由人作出,认知偏误是归因失败的重要根源——Heuer(1999)在《情报分析心理学》中指出,分析人员的心智模式既是高效分析的前提,也是系统性误判的来源。本章将常见偏误显式化,并给出工程化缓解机制。
| 认知偏误 | 在归因中的典型表现 | 工程化缓解机制 |
|---|---|---|
| 确认偏误 | 只寻找支持"第一个嫌疑人"的证据 | ACH强制对所有假设做一致性诊断(第2页10.1节) |
| 锚定效应 | 被首个"看着像某组织"的印象锁定 | 延迟命名:先完成证据挂载,再给出标签 |
| 镜像成像 | 以己方逻辑与成本观推演对手行为 | 红队演练;强制写作"对手视角备忘录" |
| 可得性启发 | 套用最近的热点案例解释当前事件 | 强制检索历史案例库,给出至少两个历史对照 |
| 群体思维 | 团队过早收敛于主导意见 | 魔鬼代言人制度;结论匿名预投票 |
| 过早收敛 | 证据未充分即下结论 | 设置"最小证据清单"门禁,不达标不出结论 |
除ACH外,质量保障的机制还包括:红队/对抗性复核(由未参与原分析的人员专门寻找结论漏洞)、盲评(证据陈列与结论评审分离,评审者不见结论先行检验证据链)、结构化分析技巧(SAT,Heuer & Pherson 2014系统化收录数十种方法)、以及归因报告的同行评审与版本留痕(归因结论可更新、可回溯)。
置信度校准:实践研究表明,不同分析人员对"很可能""可能"等措辞的概率理解差异巨大——这正是第1页3.3节强制Kent词汇与数值区间双标注的原因。建议团队定期开展校准训练:对历史案例先出判断、后比对真相,量化本团队的置信度偏差。
18 · 反归因与归因对抗
18.1 假旗类型学
假旗(False Flag)是攻击者主动投放的误导性证据。按伪造成本由低到高,可归为五类(Olympic Destroyer案为复合型代表,见第3页11.5节):
| 假旗类型 | 手法 | 公开讨论中的代表情形 |
|---|---|---|
| 字符串与元数据伪造 | 植入指向第三方的字符串、PDB路径、互斥体名 | Olympic Destroyer样本中的多方矛盾线索 |
| 时区与语言伪装 | 伪造编译时间戳、键盘布局、注释语言 | 多起公开研究中报告的作息模式异常样本 |
| 基础设施嫁祸 | 复用、租用与目标组织相关的资产,或入侵第三方设备 | Volt Typhoon滥用被入侵SOHO路由器(CISA AA24-038A) |
| 代码移植 | 复制公开或泄露的他组织代码片段植入自研样本 | WannaCry与Contopee代码重叠即经多方独立检验(真实共享片段) |
| TTP模仿 | 刻意复制他组织的战术路径与作业节奏 | 高水平对抗中的行为伪装,公开归因文献长期讨论 |
注:后三类假旗的工程成本与暴露风险显著更高——伪造得越"深",攻击者自身留下的真实指纹越多。这也是Rid & Buchanan的重要洞见:"假旗密度"本身构成对手画像的一部分。
18.2 反取证与低痕迹技术
除主动造假外,攻击者还在系统性地"减少可归因工件的留存":日志清除与时序破坏、纯内存驻留载荷、合法工具滥用(Living off the Land)、以及"云中作案"(滥用合法云服务与合法凭证,使IOC检测大面积失效)。已核实的态势数据(M-Trends 2026,基于2025年逾50万小时应急响应调查):"初始访问—二次行为体交接"中位时间已从2022年的8小时以上压缩至22秒,防御方观测窗口被急剧压缩;无恶意软件入侵占比持续上升的趋势同样见于多家厂商的年度威胁报告。
18.3 应对纪律
- 低层证据(字符串、单IP、孤立代码片段)权重压至最低,仅作线索;
- ACH假设清单中必须包含"嫁祸/假旗"假设,并写明其被排除或降权的理由;
- 语言、时区等易伪造证据随生成式AI普及进一步降级使用;
- 高置信结论的唯一来源是多支柱、多源收敛(第1页2.2节刚性规则)。
19 · 国际规范与国内法律框架
19.1 联合国进程:归因定性的政治框架
国际规范不直接回答"如何归因",但为"归因之后如何定性、追责"提供政治框架(均为可核查的联合国公开文件):2013年政府专家组(GGE)报告确认国际法适用于网络空间;2015年GGE报告(A/70/174)就11项自愿性规范达成一致,其中包括"国家不应在知情的情况下允许其领土被用于实施使用信息通信技术的国际不法行为";2021年开放式工作组(OEWG)达成首份联合国全体会员国共识报告(A/75/816),建立规则、规范与原则框架,OEWG进程其后持续推进年度进展报告。需要强调:这些规范是自愿、不具法律约束力的政治承诺。
19.2 《塔林手册2.0》:国家归因的国际法分析框架
《塔林手册2.0》(Schmitt主编,2017年出版,剑桥大学出版社)由国际专家组编纂——其性质是专家学术意见汇编,而非官方文件。其中关于国家归因的核心分析是:处于国家"指示、指挥或控制"之下的行为归属于国家;围绕国际法院"尼加拉瓜案"确立的"有效控制"标准与前南刑庭"塔迪奇案"提出的"全面控制"标准如何适用于网络空间,手册内部亦存在分歧并如实呈现。对本专题的启示:战略归因在国际法上的成立门槛远高于技术归因,这也是"技术归因成立≠国家责任成立"(第1页1.1节)在法理层面的呼应。
19.3 国内法律框架(施行日期均为公开法律信息)
| 法律法规 | 施行日期 | 与归因实践的关系 |
|---|---|---|
| 《中华人民共和国网络安全法》 | 2017年6月1日 | 网络运行安全与事件处置的上位依据 |
| 《中华人民共和国国际刑事司法协助法》 | 2018年10月26日 | 跨境刑事取证与司法协助的法定渠道 |
| 《中华人民共和国数据安全法》 | 2021年9月1日 | 取证数据处理与分类分级要求 |
| 《关键信息基础设施安全保护条例》 | 2021年9月1日 | 关基运营者事件报告与溯源义务 |
| 《中华人民共和国个人信息保护法》 | 2021年11月1日 | 归因证据链涉及的个人信息处理边界 |
| 《网络安全审查办法》 | 2022年2月15日 | 供应链安全审查语境下的归因协作 |
启示:企业内部取证与归因证据链必须同时满足上述法律的授权、最小必要与个人信息保护要求——归因证据链自身的合法性,是其可用性的前提(呼应第3页12.3节)。中国尚未加入《布达佩斯公约》,企业境外取证应经专业法律路径(双边司法协助等)。
引用纪律:联合国规范为自愿性政治承诺;《塔林手册》为专家学术意见——引用时必须如实标注其性质,不得以"国际法规定"的口吻表述塔林手册规则,也不得以"联合国授权"的口吻表述GGE/OEWG规范。
20 · 扩展案例复盘(四案)
在第3页五案之外,再补四个分别代表"媒体调查归因""快速战略归因""金融基础设施归因""电信云作案归因"的标志性案例,使范式覆盖更加完整。所有事实性表述均可溯源(见第23节参考文献)。
Stuxnet(2010)· 媒体调查归因范式
事件概览
2010年年中,Stuxnet蠕虫进入公众视野(最初由白俄罗斯安全公司VirusBlokAda报告)。它不窃取数据,而是经USB摆渡传播、利用4个Windows零日漏洞,载荷精确针对西门子S7系列可编程逻辑控制器(PLC)与特定变频器频率组合——独立研究者Ralph Langner等的载荷分析表明,该频率组合与铀浓缩离心机的运行特征吻合,物理目标是明确的工业过程。
归因链条
- 2010—2011年:载荷逆向研究确立"目标是离心机级联"的技术判断;同期国际原子能机构(IAEA)报告的纳坦兹离心机更换数量异常为公开旁证(公开研究估算2009—2010年间约千台离心机被移出更换);
- 2012年6月:《纽约时报》记者David Sanger据匿名官员披露报道,该行动代号为"Olympic Games",由美以合作实施——两国政府迄今未官方承认。
教学要点
归因可能永远没有官方确认——这正是"评估主体标注+置信度表达"规范存在的意义:高置信评估不等于官方确认。目标特异性证据(变频器频率组合)在缺乏任何官方背书的情况下,支撑了迄今为止公共领域置信度最高的国家行动归因。
索尼影业事件(2014)· 快速战略归因范式
事件概览与归因链条
2014年11月24日起,自称"和平卫士"(Guardians of Peace)的攻击者入侵索尼影业并大规模泄露内部数据,随后以影院袭击威胁阻止电影《刺杀金正恩》上映。2014年12月19日,FBI正式公开声明认定朝鲜政府应对攻击负责(依据包括恶意软件与朝鲜此前行动的重合、基础设施关联及行为模式分析);同日美国总统奥巴马公开表态将"做出相称回应";2015年1月2日,美国以行政令EO 13687扩大对朝制裁(涉及朝鲜侦察总局等实体与个人);2018年9月,司法部对朝鲜程序员Park Jin Hyok的起诉书将索尼案与孟加拉国央行案、WannaCry并诉,完成司法收束。
教学要点
破坏性影响+公然威胁的组合极大压缩了归因决策周期;"动机—文化"证据(对特定影片的反应)在本案中权重显著高于技术证据——但其成立以技术证据收敛为前提,两者关系不可倒置。
孟加拉国央行SWIFT案(2016)· 金融基础设施归因范式
事件概览
2016年2月,攻击者入侵孟加拉国银行内部网络,在SWIFT联盟接入服务器植入恶意软件、篡改转账报文并阻断确认回执打印,从该行设在纽约联邦储备银行的账户发出多笔转账指令,原计划总额约9.5亿美元。因其中一笔转账附言拼写错误("foundation"误作"fandation")被中间行德意志银行拦截而中止;5笔共1.01亿美元先行发出,其中流向斯里兰卡的一笔2000万美元随即被追回,其余8100万美元经菲律宾RCBC银行流入赌场体系,大部分被洗白、未能追回。
归因链条
多家安全厂商与调查机构将此案与Lazarus组织关联;2018年9月,美国司法部对Park Jin Hyok的起诉书将该案纳入指控范围,连同索尼案、WannaCry形成三案并诉的完整证据链。
教学要点
金融基础设施攻击完全可归因——"金融溯源"(转账路径、账户网络、洗钱节点)成为技术证据之外的独立证据支柱;而扭转全局的拼写错误提醒我们:"行为—文化"类低层线索在特定时刻具有决定性价值,但永远应作为收敛证据而非孤证使用。
Salt Typhoon(2024)· 电信基础设施"云中作案"归因范式
事件概览
2024年10月经媒体报道披露:一个由美国微软公司命名为"Salt Typhoon"的行为体长期渗透美国多家电信运营商。美国官方将其公开归因为中国政府支持的行为体。2024年11月13日,CISA、FBI、NSA等机构联合发布AA24-319A《通信基础设施增强可见性与加固指南》;美方声明称攻击者获取了大量用户的通话记录数据;美国执法官员公开称此为美国历史上最严重的电信入侵事件之一(本专题按"机构评估"转述该表述);2025年2月,相关机构发布更新版指南。
教学要点
"Living off the cloud"——滥用合法云服务与合法凭证使IOC检测大面积失效,检测重心必须转向行为与身份(呼应第2页7.3节云时代贬值论述);同时,"联合公告+加固指南"的先发布局再次印证:防御动作制度化,不等待归因结论。
20.5 全专题九案范式合览
| 案例 | 年份 | 归因范式 | 关键启示 |
|---|---|---|---|
| Stuxnet | 2010 | 媒体调查归因 | 高置信评估≠官方确认;目标特异性证据的力量 |
| Sony影业 | 2014 | 快速战略归因 | 威胁与破坏性影响压缩归因决策周期 |
| 孟加拉国央行 | 2016 | 金融基础设施归因 | 金融溯源是独立证据支柱;行为线索的临界价值 |
| WannaCry | 2017 | 司法归因 | 代码基因启动归因,司法证据收束(第3页) |
| NotPetya | 2017 | 政府声明归因 | 破坏性行动归因门槛最低(第3页) |
| Olympic Destroyer | 2018 | 假旗警示 | 单一证据不可信;假旗密度即画像(第3页) |
| SolarWinds | 2020 | 制裁外交归因 | 检测先于归因;供应链行为检测(第3页) |
| 西北工业大学 | 2022 | 联合调查归因 | 日志底座+联合调查机制;证据公开型路径(第3页) |
| Salt Typhoon | 2024 | 电信云作案归因 | 行为与身份检测为本;加固指南先行 |
来源综合:《纽约时报》2012年报道、FBI公开声明(2014-12-19)、美国白宫EO 13687(2015-01-02)、美国司法部新闻稿(2018-09-06)、CISA AA24-319A(2024-11-13)及更新版指南(2025-02)、媒体公开报道。逐案参考文献见本节各案及第23节。
21 · 企业归因能力建设路线图
将第1页CMM-A成熟度框架落地为12个月四阶段建议路线(本专题归纳的建议性框架,非行业标准):
| 阶段 | 重点建设动作 | 里程碑交付物 |
|---|---|---|
| 第1季度 取证底座 | 日志集中化、网络流量留存策略、终端样本采集规范、时间同步(NTP)治理 | 取证底座就绪;证据保全SOP发布 |
| 第2季度 情报富化 | 接入威胁情报平台,建立Passive DNS/CT日志查询流程,IOC生命周期管理 | IOC富化作业SOP;首份月度威胁简报 |
| 第3季度 TTP画像 | 重点事件ATT&CK映射、Sigma规则库建设、狩猎假设库运营 | 重点对手画像v1;首个狩猎闭环案例 |
| 第4季度 归因工作流 | Diamond建模与ACH模板定稿、证据分级制度、归因简报机制(Kent词汇强制) | 首例完整归因复盘报告;管理层汇报模板上线 |
21.1 归因简报模板(管理层版)
五句话结构:①发生了什么(事实,附时间线);②我们评估是谁(战术/战役层级+置信度,Kent词汇);③依据是什么(证据摘要,标注来源层级L1—L5);④我们做了什么/建议做什么(防御动作,先于归因结论);⑤我们不确定什么(替代假设与证据缺口)。对外版本删去第②条或改写为"观察到的事实+置信度"。
21.2 归因工作常见失败模式清单
- 把"溯源"(路径还原)当作"归因"(行为体指向)直接交付;
- 单一证据定案(一个IP、一段字符串、一次时区命中);
- 把厂商命名(某APT编号)当作既定事实,未做归因主体标注;
- 用战略层级措辞表达战术层级结论(越级表述);
- 替代假设清单缺失或流于形式;
- 忽视假旗假设与法律边界,结论外溢至对外发布。
22 · 归因术语表
| 术语 | 定义(本专题口径) |
|---|---|
| 溯源(Tracing) | 还原攻击路径、时序与影响范围的技术过程,不必然指向行为体 |
| 归因(Attribution) | 将网络行动与其操作者、组织乃至责任主体建立关联的分析过程,本质是情报分析问题 |
| 战术/战役/战略归因 | Rid & Buchanan三层框架:操作者→组织→国家责任 |
| IOC | 失陷指标:哈希、IP、域名等可直接封禁的低层痕迹 |
| TTP | 战术、技术与程序:攻击者的"行为指纹",位于痛苦金字塔塔尖 |
| APT | 高级持续性威胁:具备长期性、组织性与资源保障的攻击活动 |
| 假旗(False Flag) | 攻击者有意投放的、指向第三方的误导性证据 |
| 跳板(Pivot) | 被攻击者用作中继的第三方系统;亦指"轴心转动"式关联扩展分析 |
| sinkhole | 将恶意域名/流量重定向至受控节点的处置与观测技术 |
| Living off the Land / Cloud | 滥用目标环境内置工具或合法云服务实施攻击,降低可归因工件留存 |
| 驻留时间(Dwell Time) | 从初始入侵到被发现的时间间隔,归因能力的关键度量 |
| 初始访问中介(IAB) | 专事入侵并转售网络访问权的犯罪分工角色 |
| Kill Switch | 攻击代码中用于停止传播的开关(常为硬编码域名),WannaCry/NotPetya均因注册该域名而意外阻断 |
| ACH | 竞争性假设分析:以证伪性证据检验全部合理假设的结构化方法(Heuer, 1999) |
| Diamond Model | 对手—能力—基础设施—受害者四元组建模(SAND2013-6912),归因证据链骨架 |
| 痛苦金字塔 | 按攻击者更换证据的"痛苦程度"分层(Bianco, 2013),TTP居塔尖 |
| ATT&CK | MITRE维护的对手战术技术知识库,TTP的标准化编码语言 |
| UNC编号 | Mandiant对未达"组织级确认"聚类的临时编号,证据积累后可"毕业"为APT编号 |
| 证据捆绑 | 技术证据须与政治动机、司法文书、外交情报捆绑呈现,方可支撑战略层级结论 |
| 公开归因 | 政府或机构公开将行动归于特定行为体的政治—法律行为,与技术归因属不同决策 |
23 · 结语与更新说明
至此,本专题完成四段式闭环:第1页立规范(证据体系与置信度表达)、第2页授方法(五大支柱与融合建模)、第3页重转化(案例复盘与防御落地)、第4页补生态(主体、决策、偏误、对抗与法治框架)。归因研究的终极目的不在"定罪",而在让每一次判断可追溯、可复核、可证伪——这正是它能反哺检测、演练与教学的根本原因。
本次审查更新说明(2026年9月):①替换一条无法公开核实的文献引用(以真实文献Nye 2017替代);②修正M-Trends 2026驻留数据表述(内部检测约10天、外部通报约26天);③Kent概率词汇表数值与区间口径规范化并注明版本差异;④NIST事件响应标准更新至SP 800-61 Rev.3(2025年4月终版);⑤M-Trends 2026来源链接更新至Google Cloud官方页面;⑥全专题分页扩展为4页并新增本章(第4页)。
本页参考文献
- Heuer, R. J., & Pherson, R. H. (2014). Structured Analytic Techniques for Intelligence Analysis (2nd ed.). CQ Press.(结构化分析技巧SAT方法体系)
- Nye, J. S. (2017). Deterrence and Dissuasion in Cyberspace. International Security, 41(3), 44-71.(归因与威慑:归因成本、归因能力与劝阻策略)
- Sanger, D. E. (2012, June 1). Obama Order Sped Up Wave of Cyberattacks Against Iran. The New York Times.("Olympic Games"行动披露报道;两国从未官方承认)
- 联合国政府专家组(2015). Report of the Group of Governmental Experts on Developments in the Field of Information and Telecommunications in the Context of International Security, A/70/174.(11项自愿性规范)
- 联合国开放式工作组(2021). Final Substantive Report, A/75/816.(首份全体会员国共识网络空间规则框架)
- Schmitt, M. N. (ed.) (2017). Tallinn Manual 2.0 on the International Law Applicable to Cyber Operations. Cambridge University Press.(国际专家组编纂,专家学术意见性质)
- FBI (2014-12-19). Update on Sony Investigation(公开声明,归因朝鲜). fbi.gov.
- The White House (2015-01-02). Executive Order 13687: Imposing Additional Sanctions with Respect to North Korea. whitehouse.gov(存档).
- U.S. Department of Justice (2018-09-06). United States v. Park Jin Hyok 起诉书公布新闻稿(索尼2014 / 孟加拉国央行2016 / WannaCry 2017三案并诉).
- CISA, FBI, NSA et al. (2024-11-13). AA24-319A: Enhanced Visibility and Hardening Guidance for Communications Infrastructure;及2025年2月更新版指南.
- Mandiant / Google Cloud (2026). M-Trends 2026: Data, Insights, and Strategies From the Frontlines.(22秒交接、全球中位驻留14天等,2026年3月发布)
- U.S. Department of Justice (2024-05-16; 2024-10). 朝鲜IT工作者计划系列案件新闻稿;U.S. Department of State, Rewards for Justice(2024年10月最高500万美元悬赏公告). justice.gov / rewardsforjustice.net.
- Langner, R. (2010—2011). Stuxnet载荷分析系列(公开研究,证实变频器频率目标为离心机级联);及IAEA关于纳坦兹离心机更换数量的公开报告.
- 武汉市应急管理局公开声明(2023-07-26)、武汉市公安局江汉分局警情通报;国家计算机病毒应急处理中心与360联合调查进展(2023-08-14公开报道).
- 《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》《关键信息基础设施安全保护条例》《国际刑事司法协助法》《网络安全审查办法》公布文本(中国政府网/国家法律法规数据库)。
引用说明:本页所有机构归属表述均为对公开来源的转述并标注出处;司法文书与政府公告可在对应官网检索;联合国文件可在联合国正式文件系统(undocs.org)检索。本专题不与文中提及的任何厂商存在利益关联。