谈到个人信息安全的话题,尤其是App个人信息收集处理,占比高达百分之八九十,所以我们把App个人信息安全治理作为个人信息保护实践重要的方向来探讨。App个人信息安全治理在我们国家个人信息保护的监管上是最受关注且力度最大的一个方面。

一、App个人信息安全治理基本情况

1、个人信息保护持续成为社会热点事件

关于2018年某支付App年度账单事件很有代表性,该App年度账单默认勾选“同意”,会同时授权旗下的“信用”功能去使用账单内容。我们用传统的思维方式去分析,保密性、完整性和可用性,好像都没有受到影响,那问题出在哪儿?

是我们的权益受到了侵害,我们本来不愿意授权给他,很多情况默认勾选就不小心给了授权。个人信息保护的核心特点,是除了传统信息安全问题以外,还有个人权利保障的内容。

2、个人信息安全治理

2019年1月,中央网信办、工信部、公安部、市场监管总局发布《关于开展App违法违规收集使用个人信息专项治理的公告》

3、App个人信息安全认证

市场监管总局、中央网信办联合发布《关于开展App安全认证工作的公告》,作为解决APP违法违规收集个人信息问题的长效机制。

4、App安全治理中的处罚案例

App个人信息安全治理工作,不是单纯意义上的处罚,而是一个非常综合、从法律法规编制,从检测评估中发现问题,到通报问题、整改处罚,以及相关认证,给民众宣传科普知识的一套综合方法。

二、App个人信息安全治理相关法规标准

App安全治理相关标准是一个全面的参考文件,可以帮助App运营者全面开展合规建设。

我们可以把不同App收集的个人信息和上面的关系做对应,在读隐私政策的时候,判断是不是必要的,是不是非必要但有关联的,如果隐私政策里的内容不满足上述框架,则可能收集了无关信息。

三、App个人信息安全检测与问题判定

1、App个人信息安全检测技术

代码检测(静态检测)

通过逆向Apk,反编译出Apk代码文件,再通过关键词(API)检索源代码的方式进行合规性判定。

优点:检测速度快;通用性强;技术简单。

缺点:无法确定是否合规;加固后无法检测。

行为检测(动态监测)

通过Hook沙箱或操作系统沙箱技术,在App运行的过程中,在特定的API进行埋点,查看App执行了此API,从而判断是否合规。

优点:检测确认性高;100%能检测。

缺点:技术复杂;通用性差。

从流程上来讲,真正做一次App个人信息安全检测,应该要有一个比较完善的准备实施,比如检测App的样本一定要有固定的版本。

此外,对于App测评也在做相应的标准,标准名称为“移动互联网应用程序(App)个人信息安全测评规范”

在动态分析的过程中,明确看到网络数据包包含这条信息,而且确认在点击同意隐私政策之前,这条信息已经上传到某个服务器上,所以可以认为在用户同意前,已收集用户MAC地址。

四、App个人信息安全治理的创新发展

据估算,现在大约有300多万个App在应用市场上架,还有大量的App为了规避管理,不在应用市场上架,在第三方广告里分发,还有一些可能是通过扫描二维码,点击短信链接等方式进行安装。要进一步提升治理的成效,三条思路可供参考:基于移动操作系统的治理思路、基于应用商店的治理思路和基于互联网平台履责的治理思路。

五、总结

App个人信息安全治理除了检测、发现问题和通报问题以外,还能怎么去治理?在国际上来看,对App的专项治理的经验不多,从侧面反映,我国监管部门对此很重视,反应也很迅速。

在监管、监督工作持续加强的背景下,App的更新也很频繁,以前App是根据功能和业务更换版本,现在是根据合规的要求更换版本。在合规要求越来越细致的情况之下,用户选择权将得到充分保障,反之选择题都给我们用户侧了,比如以后如果所有的第三方共享都会给我们选择,我们可能会面临无数个选择题,如何做好选择也是每个人需要面对的难题。

实际上,个人信息这一类数据要发挥价值,关键还在应用和流通。我们个人和APP应该怎么去适应呢?这就需要不断地去研究、去尝试、去创新,使App既简单易用,安全隐私保护又做的好,还要让个人信息给我们带来更大价值。

内容整理:陈龙

干货 | 何延哲:App个人信息安全治理的规则、案例与思考相关推荐

  1. 关于APP个人信息安全和隐私合规评估,你想知道的都在这!

    一.背景 手机的广泛使用,带动了应用市场的发展,大量App的衍生,给手机用户带来了不少困扰.目前,大量移动App在使用过程中涉及个人隐私和敏感信息,造成个人信息泄露,这类安全事件早已见怪不怪. 202 ...

  2. CISSP第二章 信息安全治理与风险管理

    信息安全治理与风险管理 主要内容 2.1 安全基本原则 2.1.1 可用性availability 2.1.2 完整性integrity 2.1.3 机密性confidentiality 2.2 安全 ...

  3. 企业数据安全治理最佳实践案例汇总

    怎样做数据安全?看看行业最佳实践,为了保护公司隐私,将对应企业的名称进行了修订,简称某平台A.B和C 某在线平台A在线 某在线平台A合作业务处理中涉及到个人敏感数据,要对开放平台开展数据安全管理. 合 ...

  4. 视频教程-Web前端开发仿美团/饿了吗移动App之高德地图接口对接案例-JavaScript

    Web前端开发仿美团/饿了吗移动App之高德地图接口对接案例 互联网编程行业10年开发和授课经验 曾任太极集团,外资企业等一线互联网python高级开发工程师 现任聚焦计算机技术有限公司项目组担任架构 ...

  5. 【设计干货】Facebook设计APP时的14个必考题

    最近看到Facebook产品设计总监Julie Zhuo拷问产品的14个问题,非常靠谱.其中有3个问题堪称致命拷问: 使用前:这款产品是如何吸引到你的注意力的? 开始使用:使用这款产品是轻松愉悦还是因 ...

  6. 【产品干货】衡量移动APP“价值”的9个重要的KPI指标

    衡量移动应用软件最重要的指标?这是个不错的问题--这个问题说难不难,说容易也不容易.实际上并没有通用的主要性能指标,也没有具体的评判标准,但是下面所提到的是几个最基本的指标.很明显,下载量对任何应用软 ...

  7. 【干货】某视频app推荐详解.pdf(附下载链接)

    今天给大家带来一份干货资料<某视频app推荐详解.pdf>,本文档包含推荐目标.推荐模型.推荐架构以及产品和运营相关的问题,文档已收录到小程序省时查报告中,大家可以到省时查报告小程序中查看 ...

  8. 《云阅2.0》一款同时看玩安卓和干货集中营资讯的App

    一.云阅2.0 <云阅>一个仿网易云音乐UI,使用Gank.Io及豆瓣Api开发的开源项目 在云阅发布第一版之后,大约经过了近两年的时间,不断的更新迭代,现在已经完成了2.0,相比第一版它 ...

  9. UI设计干货素材|精美的APP UI Kit模板

    如果你是UI设计师,当你在设计新的手机APP时,那么你无疑会知道从头创建UI可以说是一个重复劳动和耗时的任务.这些模板帮助缓解一些工作量,帮助你更快的完成项目设计,我们选择了各式各样的最好的移动UI模 ...

最新文章

  1. Hadoop:The Definitive Guid 总结 Chapter 7 MapReduce的类型与格式
  2. PHP 判断数据类型
  3. WinForm的RadioButton使用小技巧
  4. 不懂卷积神经网络?别怕,看完这几张萌图你就明白了
  5. sam服务器是什么_使用SAM CLI将机器学习模型部署到无服务器后端
  6. Linux环境中配置环境变量无效
  7. Vue中computed和watch的区别(面试题)
  8. Exchange Server 2013 前提条件准备
  9. linux C总结篇(进程)
  10. python计算商品总价_python根据京东商品url获取产品价格
  11. Go 大败!Google 宣布 Fuchsia 终端开发只支持 C/C++/Dart
  12. php 下载技巧,PHP 使用技巧集
  13. C# 翻页设计:首页,上一页,下一页,末页 ,跳转
  14. 熵权法用matlab怎么,熵权法求权重原理详细步骤附matlab代码
  15. 五大云存储服务对比:iCloud、Google...
  16. linux下运行icem脚本,肿么安装linux版的icem
  17. cf两边黑屏怎么解决win10_Win10/7系统进入LOL英雄联盟显示输入不支持并黑屏原因及解决方法...
  18. 微服务之RPC(远程过程调用)的四种方式
  19. 激活Microsoft Word 2010
  20. dist打包报 ERROR Failed to compile with 606 errors,These dependencies were not found

热门文章

  1. CENTOS 8上部署GBase 8a的环境配置
  2. BZOJ1135: [POI2009]Lyz
  3. 如何使用JavaScript来判断用户设备类型
  4. 全世界最亏本的事(转)
  5. php 拼接html字符串,php截断带html字符串文章内容的方法
  6. 微信公众号接入微软小冰
  7. #Java学习#习题一
  8. 多种语言画玫瑰,总有一款适合你表白
  9. 一个功能简洁,使用简易的微信机器人
  10. matplotlib画图教程,设置坐标轴标签和间距