中国信通院-移动互联网数据安全蓝皮报告-2021年-_73页_1mb
报告摘要
移动互联网数据安全蓝皮报告(2021年)总结
核心内容概述
本报告由中国信息通信研究院泰尔终端实验室发布,旨在全面梳理移动互联网数据安全的发展现状与趋势,深入探讨移动应用在数据安全全周期面临的问题和挑战,提出数据安全管理要求和技术防范能力等建议,为行业企业提供支撑和帮助。
主要观点
- 数据安全是数字经济发展的重要保障,涉及数据采集、传输、存储、使用、开放共享和销毁六个环节。
- 数据安全问题日益突出,主要表现为违规采集、过度索权、第三方SDK风险、传输和存储不安全、权限管理混乱、数据使用缺乏审计、数据开放共享责任不明、数据销毁不彻底等。
- 国内外在数据安全方面已形成较为完善的立法和执法体系,如中国的《网络安全法》《个人信息保护法》《数据安全法》等,以及欧盟的GDPR和美国的CCPA等。
- 数据安全治理需多方参与,包括国家立法、行业自律、企业内控和第三方监督,形成共治模式。
- 数据安全技术能力包括数据识别、操作审计、数据防泄漏、接口安全管理、个人信息保护等,是保障数据安全的重要手段。
关键信息
国内发展现状
- 截至2020年第三季度,国内移动应用数量超过350万款,第三方应用商店分发总量达14723亿次。
- 数据安全立法和标准进入井喷期,如《App用户权益保护测评规范》《App收集使用个人信息最小必要评估规范》等。
- 数据安全治理持续加强,如工信部、网信办、银保监会等开展多轮专项行动,责令整改违规App。
国外发展现状
- 欧盟通过《通用数据保护条例》(GDPR)对数据安全进行严格监管,对违反规定的企业实施高额罚款。
- 美国暂无联邦层面统一数据保护法案,但州层面如《加州消费者隐私法案》(CCPA)已形成较为完善的数据保护机制。
数据安全问题
- 数据采集环节:存在默示同意、过度索取权限、第三方SDK隐秘收集信息等问题。
- 数据传输环节:使用HTTP协议易导致数据泄露,存在中间人攻击、降级攻击等风险。
- 数据存储环节:数据明文存储、数据备份缺失、存储介质管理不善等。
- 数据使用环节:缺乏分类分级、未脱敏处理、权限管理混乱、缺乏审计机制等。
- 数据开放共享环节:存在数据泄露风险、接口安全问题、数据共享责任不明等。
- 数据销毁环节:账户注销流程复杂、数据残留、销毁方式不规范等。
数据安全管理要求
- 机构人员:设立数据安全责任部门,明确职责,确保数据安全工作的落地实施。
- 制度保障:建立数据安全管理制度体系,涵盖策略、流程、操作规程等。
- 分类分级:根据行业和场景制定数据分类分级标准,确保不同数据的差异化保护。
- 合规评估:按“谁运营、谁主管、谁负责”原则开展合规性评估,形成评估报告。
- 权限管理:遵循最小授权原则,确保数据访问权限合理配置和动态调整。
- 安全审计:记录关键操作日志,进行审计和监控,确保可追溯和可追责。
- 合作方管理:对合作方进行合规性审核,明确数据安全责任和义务。
- 应急响应:制定数据安全应急预案,定期演练,提升应急处置能力。
- 举报投诉处理:完善用户举报渠道,明确处理流程,提升用户信任。
- 教育培训:制定培训制度,开展多层次培训,提升员工数据安全意识。
数据安全生命周期管理
- 数据采集:需获得用户充分授权,加密存储,规范流程。
- 数据传输:采用HTTPS等加密技术,加强身份认证和流量监控。
- 数据存储:加密存储敏感数据,规范备份与恢复流程,加强介质管理。
- 数据使用:分类分级,数据脱敏,权限控制,加强审计和日志管理。
- 数据开放共享:严格审核数据范围,加强接口安全,防范数据泄露。
- 数据销毁:采用数据擦除或物理销毁,确保数据不可恢复,加强销毁记录。
数据安全技术能力
- 数据识别:自动识别和分类敏感数据,定期扫描和更新标签。
- 操作审计:记录用户操作行为,进行分析和监控,防止内部威胁。
- 数据防泄漏:采用网络隔离、加密、权限控制、DLP等技术,防止数据外泄。
- 接口安全管理:实现认证、鉴权、加密、审批、日志审计等能力,确保接口调用安全。
- 个人信息保护:明确数据收集、存储和使用准则,加强技术手段保障用户隐私。
优秀案例参考
- 好大夫在线:通过建立合作方信息管理平台,加强数据采集和存储的安全管理。
- 每日优鲜:构建数据安全全景图,明确数据处理各环节的安全措施。
- 爱奇艺:建立隐私与信息安全组织架构,加强数据使用和审计管理。
表格与图示
- 表1:APP常见操作涉及的个人信息和敏感信息。
- 图1-3:好大夫在线、每日优鲜、爱奇艺在数据安全方面的实践示意图。
总结
本报告全面分析了移动互联网数据安全的现状、问题和解决方案,强调数据安全是数字经济发展的基础保障。通过制度建设、技术防护、人员培训、合作方管理、应急响应、合规评估等手段,构建完整的数据安全体系,以应对日益复杂的网络安全挑战。同时,报告指出,国内外数据安全治理已形成一定体系,企业需积极应对,确保数据合规与安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载