数据采集环节中的安全问题

移动应用违规手机个人信息

隐私政策是移动应用运营者告知用户个人信息收集规则的主要途径。移动应用应在用户首次注册、登录移动应用时以弹窗、超链接等明显方式提醒用户阅读隐私政策,明示告知用户收集使用个人信息的目的、方式、范围,使用户充分了解其个人信息如何被收集、存储、使用、传输、共享、销毁。部分移动应用存在用户首次登录时要求用户默示“打勾”同意隐私政策(即未要求用户主动打勾同意),导致隐私政策难以起到告知和真正具有法律效力的“同意”作用,存在违规收集个人数据行为。除了前面的默认打勾的违规行为,还包括如:通过“登录/注册即表示同意隐私政策”的方式强制用户同意,且未提供拒绝选项; 移动应用仅展示隐私政策但未征询用户同意。

移动应用过度索取个人权限

移动应用因业务功能需要向移动终端操作系统申请权限,收集使用用户个人信息。移动应用应当遵循最小够用原则,仅收集使用业务功能必需的最少类型和数量的个人信息。但部分移动应用申请权限数量多,所收集的个人信息远远超出全国信息安全标准化技术委员会发布的《网络安全实践指南——移动互联网应用基本业务功能必要信息范围》中规定的必要信息,存在超范围获取权限现象。其中包含违规申请“拍摄”、“访问粗略定位”、“访问精确定位”、“读取外置存储器”、“录音”等危险权限。移动应用过度索权现象成常态为违规收集用户个人信息提供了渠道,一旦这些个人信息被不法分子获取滥用,将严重危害用户权益

第三方 SDK 引发安全风险

为了满足移动应用的快速迭代,解决成本效率问题,移动应用中嵌入大量第三方 SDK。随着国家对个人信息专项治理行动的深入推进,第三方 SDK 存在的安全风险随之浮出水面。第三方 SDK 自身存在大量安全漏洞,包括 http 误用、SSL/TLS 不正确配置、敏感权限滥用、通过日志造成信息泄露、远程任意文件读取漏洞、越权调用未导出组件等。第三方 SDK 成为病毒传播新途径,不法分子通过制作、发布、吸引 App 嵌入含有恶意代码的第三方 SDK, 造成短时间、大范围的病毒传播和感染。第三方 SDK 隐蔽收集个人信息问题逐步显现,第三方 SDK 具备收集个人信息的能力。第三方SDK 收集了哪些个人信息,用户往往难以感知,移动应用开发者也未必完全知悉,因而导致多起第三方 SDK 隐蔽收集个人信息的安全事件

数据传输环节中的安全问题

移动应用客户端与服务器间进行个人敏感信息传输的过程中,如果没有采取有效的保护措施,存在用户个人敏感信息泄露和篡改的风险。使用 HTTP 协议进行明文个人敏感信息的传输,个人敏感信息在嗅探或者抓包等攻击中会被泄露。使用 HTTPS 请求时以 URL的方式传递包含明文个人敏感信息的参数,URL 被转发或存储时存在泄露场景。使用 HTTPS 传输明文个人敏感信息,如 SSL 版本错误、使用不安全的密码算法、非合法 CA 证书等场景下,存在中间人攻击、降级攻击、协议版本漏洞等攻击场景,导致用户个人敏感信息的泄露和篡改

数据存储环节中的安全问题

明文存储个人敏感信息

数据存储是移动应用运营过程中的关键环节,移动应用应优先在用户个人终端内加密存储所收集的个人信息,确保用户数据即使泄露也难以被破解。移动应用会在用户终端内存储运行日志、设备信息、用户信息等数据,存在明文存储用户个人信息的问题。移动应用的服务端同样会存储个人敏感信息,包含:密码、姓名、手机号码、邮箱、身份证号、银行卡号等,这些个人敏感信息存储在数据库中,很容易受到外部 Web 攻击以及内部员工越权违规操作,需要对个人敏感信息进行加密存储。发生数据安全事件时,若未对个人敏感信息采取加密等保护措施,会对移动应用运营者和个人产生极大的风险

移动应用数据备份缺失

数据备份是移动应用运营者日常运维过程非常重要的一环,数据的丢失,对于移动应用运营者是灾难性打击。数据备份包含数据备份流程、数据备份策略、数据备份恢复等,必须严格执行到位。部分移动应用运营者存在数据备份策略执行不到位情况,如:微盟“删库”事件,导致微盟的 SaaS 业务服务突然宕机,商铺后台的所有数据被清零。

数据使用环节中的安全问题

数据未进行分类分级保护

由于移动应用各行业属性及标准的不同,没有形成统一的数据分类分级方法或指引,对应数据分类分级的安全技术要求尚不完善。不同行业、不同场景的数据的差异化保护要求存在落实困难,难以全面覆盖。因此,移动应用企业在执行数据分类分级和安全防护实际工作中多停留在纸面和理论层面,部门数据缺乏有效的安全防护措施,造成数据的非授权访问、数据泄露等风险发生

敏感数据未脱敏处理

移动应用运营者使用海量数据来支撑业务和辅助决策,这些数据在创造着巨大的商业价值。但是,诸如身份信息、银行帐户信息、位置信息、医疗信息等重要的敏感信息在使用的过程中存在严重的安全风险。移动应用运营者需要减少敏感隐私数据被非法使用和获得的可能性,消除对敏感数据不必要的访问和复制

移动应用权限管理混乱

对数据的访问操作授权机制是保障数据安全的重要防线。操作用户通过身份认证即可进入授权环节,此环节会根据权限控制表判断操作用户是否有权进行数据访问操作。企业内数据源众多,数据开放接口繁多,不可避免存在着数据授权粒度粗、数据访问权限过大、内部操作权限滥用等诸多问题。同时,企业缺乏有效的敏感数据的控制保护机制,如果不及时解决,数据的安全性难以充分保证

数据操作缺乏审计告警

移动应用运营过程中,需要对敏感数据的使用操作、运行维护、开放共享进行定期审计和异常行为告警规则,及时发现数据使用过程中的隐患和风险。目前移动应用运营者对数据的不当授权和第三方滥用,缺乏有效的监管审计机制。在数据应用过程中,无法得知某个用户对数据具体做了什么操作、是否有违规和误操作,难以及时预警和追溯审计定责

更多数据安全学习资料
信通院 数据安全技术与产业发展研究报告-2021年
信通院 数据安全治理实践指南-1.0
信通院 数据安全风险分析及应对策略研究-2022年
信通院 数据库发展研究报告
信通院 数据治理研究报告-2020年----培育数据要素市场路线图

企业在采集用户个人信息时需要主要哪些合规要求相关推荐

  1. 淘宝产品描述信息 采集产品描述信息时显示为加载中

    采集 淘宝产品描述信息 分类:PHP2009-12-16 14:48 921人阅读 评论(1) 收藏 举报 产品javascripturl 昨天采集淘宝的一些产品信息时遇到一个问题: 在采集产品描述信 ...

  2. app获取个人信息是否合法_APP隐私合规介绍和实施方案

    近期咨询app隐私合规的人有点多,正好借这个机会把相关内容整理一下供大家学习参考. 一.背景 目前,大量的移动app在使用过程中,涉及个人隐私信息和敏感信息.在个人信息处理.共享.转让.公开披露过程中 ...

  3. 撑起个人信息的“保护伞”:数据安全合规检测与防护

    对于个人信息保护,大众都会有一个"刻板印象",我们默认网络运营者会保护他们收集到的个人信息不被泄露. 虽然,网络安全法规定网络运营者有责任和义务保护客户的个人信息. 但是,法律归法 ...

  4. 认证机制强化个人信息保护,促进数据合规利用

    作为落实<网络安全法><数据安全法><个人信息保护法>有关要求的一项数据基础制度,继 2022 年 6 月 9 日国家市场监督管理总局.国家互联网信息办公室联合印发 ...

  5. 游戏企业如何高质量出海?如何保证出海内容合规

    随着数字文化产业的不断发展,游戏产品逐渐成为传递文化内涵的重要载体,并肩负着传播文化.坚定文化自信的重要使命.当今越来越多的主流声音认为,游戏企业应借力传统文化的深厚底蕴,创作更多富含传统文化.民族元 ...

  6. GDPR从数据主体处收集信息时的信息提供,应包含哪些内容?怎样做才合规?

    2018年GDPR条例实施以后很多企业认识到,GDPR虽是欧盟法律,但有广泛的域外效力.根据GDPR第3条,对于在欧盟境内设有机构的企业,如其通过该机构开展业务的过程中涉及对个人数据的处理,不管该处理 ...

  7. iPhone 14/Pro卫星紧急求救上线;非法采集用户位置,谷歌赔偿3.9亿美元;Node.js 19.1.0发布|极客头条

    「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客头条」来啦,快来看今天都有哪些值得我们技术人关注的重要新闻吧. 整理 | 梦依丹 出品 | CSDN(ID:CSDNnews ...

  8. 个性化广告的未来:通过隐私计算技术实现用户个人信息及隐私全生命周期保护

    2022年6月20日,<财经>商业治理研究院与中国社科院大学互联网法治研究中心联合发布了<个性化广告合规发展研究报告--从个人信息保护角度出发>(以下称<报告>). ...

  9. App个人信息保护合规十大常见问题及处置策略

    近年来,移动互联网应用程序(App)得到广泛应用,同时App存在的强制索权.过度收集个人信息等问题,给用户个人信息安全带来严重隐患.7月30日,中国电子技术标准化研究院在"新一代信息技术产业 ...

最新文章

  1. varchar汉字占几个字符_常用字符编码介绍
  2. 用python自动化做ecshop测试_Python-自动化测试面试
  3. 一个“蝇量级” C 语言协程库
  4. Java设计模式 - 适配器模式
  5. 嵌入式linux开发课程设计,嵌入式Linux开发课程设计指导书
  6. 如何理解java反射_怎么理解java反射
  7. Oracle入门(十四.12)之游标FOR循环
  8. matlab中创建一个工程,从文件夹创建新工程
  9. php 实现跨站下载图片,一个图片url访问后直接下载怎样实现
  10. JSON转换为excel工具
  11. 输入5门学科的成绩,编写程序求其平均分。要求用函数完成,科目存放在指针申请的动态空间中。
  12. 微软虚拟化技术——构建高效开发与测试环境
  13. 用opencv进行图像处理-利用傅里叶变换进行图像的高通滤波和锐化
  14. 《游戏设计艺术(第二版)》读书笔记
  15. linux 命令打印,Linux终端打印命令使用介绍
  16. 计算机发展历程 思维导图
  17. 人工智能围棋战胜李世石,人工智能围棋阿尔法狗
  18. 宅家神器—epub阅读器
  19. PAT Queueing at Bank(字符串处理)
  20. java 聊天机器人 源码_Alice聊天机器人源码及DEMO - 源码下载|Windows编程|网络编程|源代码 - 源码中国...

热门文章

  1. 如何收取google adsense广告费?招行一卡通电汇设置指南
  2. IMS系统简介及增值业务能力分析
  3. 电脑出现DuiLib资源加载失败的解决办法
  4. ArcGIS与SuperMap的使用比较(1)
  5. Hibernate 学习心得1: 多对多关系中,中间表无法插入数据。
  6. 《Pro SQL Server Internals, 2nd edition》CHAPTER 3 Statistics
  7. 2. 如何给在 SAP Business Application Studio 里开发的 OData 服务准备测试数据
  8. 贝尔商道赚钱思维36道第05道:人之初性本恶
  9. linux和mac下的电骡 amule 2.2.6下载,跨平台电骡 aMule 2.2.6
  10. Linux下电骡aMule Kademlia网络构建分析3