中国信通院-移动互联网数据安全蓝皮报告(2021年)-2021.6-73页_943kb
报告摘要
移动互联网数据安全蓝皮报告(2021年)总结
核心内容
本报告由中国信息通信研究院泰尔终端实验室编制,全面梳理了移动互联网数据安全的发展现状与趋势,探讨了移动应用在数据安全全周期中面临的问题和挑战,并从数据安全管理要求、技术能力等方面提出系统性的解决方案和建议,旨在为移动互联网行业企业提供支撑和帮助。
主要观点
- 数据安全重要性提升:数据作为新型生产要素,深刻影响国家经济社会发展,成为企业核心资产。数据安全不仅关乎用户隐私,也影响企业合规、声誉及业务发展。
- 立法与标准不断健全:我国在数据安全领域出台了多项法律法规和标准,如《网络安全法》、《个人信息保护法(草案)》、《数据安全法(草案)》等,为数据合规提供了法律依据。
- 监管与执法加强:国家、行业及企业正通过多种方式推进数据安全治理,包括专项行动、罚款机制、安全检测等,以提高数据安全合规水平。
- 数据安全共治模式探索:鼓励企业自愿认证、第三方机构提供检测服务、重点行业签署自律公约等,形成多方协同治理机制。
- 数据安全问题突出:在数据采集、传输、存储、使用、开放共享、销毁等环节均存在安全隐患,如违规索权、未加密传输、未脱敏使用、权限混乱、接口漏洞、数据泄露等。
- 技术能力是关键支撑:数据识别、操作审计、数据防泄漏、接口安全管理、个人信息保护等技术能力是实现数据安全的重要保障。
关键信息
一、移动应用数据安全发展现状与趋势
-
国内现状:
- 移动应用数量与种类持续增长,覆盖金融、医疗、教育、办公、交通等多个领域。
- 数据安全治理持续加强,国家、行业和企业形成多方共治模式。
- 数据安全立法与标准陆续出台,如《App用户权益保护测评规范》等。
-
国外现状与趋势:
- 欧美国家数据安全问题同样严重,如欧盟GDPR、美国CCPA等法律逐步完善。
- 强化执法手段,如高额罚款、第三方审计、禁令等,推动企业合规。
二、移动应用数据安全问题
-
数据采集:
- 违规收集个人信息(如默认勾选、强制同意等)。
- 过度索权,如拍摄、定位、访问外置存储等。
- 第三方SDK存在安全漏洞和非法收集风险。
-
数据传输:
- 未加密传输,如使用HTTP协议、未对参数加密等。
- 存在中间人攻击、降级攻击等风险。
-
数据存储:
- 明文存储敏感信息,如密码、身份证、银行卡号等。
- 数据备份缺失,如微盟“删库”事件。
-
数据使用:
- 数据分类分级不完善,缺乏统一标准。
- 敏感数据未脱敏,存在泄露风险。
- 权限管理混乱,缺乏有效审计机制。
-
数据开放共享:
- 数据共享范围不明确,存在泄露隐患。
- API接口存在安全漏洞,如未授权调用、参数篡改等。
- 数据接收方未明确安全责任,缺乏监管。
-
数据销毁:
- 账号注销流程复杂,存在数据过度留存风险。
- 云端数据销毁存在残留风险,需进行有效验证。
三、移动应用数据安全管理要求
- 机构人员:设立数据安全管理委员会,明确职责与分工。
- 制度保障:建立数据安全管理制度,涵盖策略、流程、记录等。
- 分类分级:根据业务需求对数据进行分类分级,明确安全措施。
- 合规评估:定期开展数据安全合规评估,形成评估报告。
- 权限管理:遵循最小授权原则,控制权限范围与变更。
- 安全审计:记录与审计操作日志,进行风险分析与追踪。
- 合作方管理:建立合作方安全管理制度,明确责任与义务。
- 应急响应:制定应急预案,定期演练,及时处理安全事件。
- 举报投诉处理:建立用户举报渠道,明确处理流程与时限。
- 教育培训:定期开展数据安全培训,提升员工安全意识与技能。
四、数据安全生命周期管理
-
数据采集:
- 明确采集范围与目的,确保用户知情同意。
- 采用加密方式传输,防止数据泄露。
-
数据传输:
- 采用HTTPS等加密协议,确保传输安全。
- 对接口进行认证与权限控制,防止非法访问。
-
数据存储:
- 加密存储敏感信息,确保数据完整性与保密性。
- 建立数据备份与恢复机制,确保数据可用性。
-
数据使用:
- 对敏感数据进行脱敏处理,降低泄露风险。
- 定期审查权限与数据使用范围,确保合规性。
-
数据开放共享:
- 明确共享范围与责任,建立审核流程。
- 对接口调用进行监控,防止滥用与非法调用。
-
数据销毁:
- 采用数据擦除或物理销毁,确保数据不可恢复。
- 对销毁过程进行记录与审计,确保真实性与合规性。
五、数据安全技术能力
-
数据识别:
- 建立数据分类分级体系,自动识别敏感数据。
- 定期进行敏感数据扫描,更新数据标签。
-
操作审计:
- 记录用户操作日志,进行合规性审计。
- 识别异常行为,实现安全预警与追责。
-
数据防泄漏:
- 采用CIA原则(机密性、完整性、可用性)进行防护。
- 通过DLP技术监控敏感数据外发,防止泄露。
-
接口安全管理:
- 实现认证、授权、审计、日志记录等功能。
- 采用加密与签名机制,确保接口调用安全。
-
个人信息保护:
- 保护个人信息与敏感信息,如手机号、身份证、银行卡号等。
- 遵循最小必要原则,确保合法合规收集与使用。
附录与案例
-
优秀案例集:
- 好大夫在线:建立合作方信息管理平台,加强数据安全。
- 每日优鲜:建立数据安全全景图,进行数据生命周期管理。
- 爱奇艺:完善隐私与信息安全组织架构,提升数据安全能力。
-
典型案例:
- “微博诉脉脉”案:强调用户授权与数据使用合规。
- “微信群控”案:涉及数据使用与不正当竞争。
- “汪某某非法获取计算机信息系统数据案”:数据安全意识薄弱与技术漏洞导致数据泄露。
结语
移动互联网数据安全问题日益突出,需通过立法、标准、技术、管理等多维度进行综合治理。企业应建立完善的数据安全管理体系,强化技术防护能力,提升合规意识,以应对数据安全挑战,保障用户隐私与数据安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载