小诀窍保证个人信息安全,网络安全建设监管还需加强

  “在网站上注册时,我有个习惯。要求填写姓名时,注册Sina的用户我就填张新浪,注册Yahoo我就叫张雅虎,注册Baidu我就写张百度,注册Mop我就用张猫扑,注册Google我就改叫张谷歌。今天接到个电话,问:是张建设小姐吗?我一听就知道,这回是银行把我的个人资料泄露了……”如今,愈演愈烈的个人信息泄露事件,已经让张小姐的这个“小窍门”广为流传,不少网民正在利用这类方法发现个人信息泄露的源头。

  伴随网上金融交易和网上购物等互联网应用的兴起,个人的重要信息变成了网络中流动的数据,非法收集、利用、公开个人信息的机会之门也由此大开。近年来,信息和网络的迅速发展,使个人信息保护越来越受到网民的关注与重视。随着信息泄露案件的频繁出现,个人信息的保护已成为各国关注的重要问题。然而,作为一个网民人口大国,中国网民个人信息保护现状却令人忧虑。

  2011年12月21日,开发者社区CSDN遭黑客攻击,600万用户账号及明文密码泄露,用户资料被大量传播。几天之后,乌云漏洞平台又爆出天涯社区遭黑客攻击,导致4000万用户资料被泄露的消息。此后,京东商城、当当网、支付宝等多家网站纷纷陷入“漏洞门”, 被指因网站安全漏洞而存在数据泄露的风险……2011年底,中国互联网遭遇的史上最大规模的用户信息泄露事件,直接导致了网民对主流网站的信任危机。由此可见,中国互联网产业的发展已经走到了不得不关注、重视个人信息保护的时代。

  个人信息安全保护的中国进程

  有关个人信息保护的原则,最重要的是国际经合组织在1980年颁布的《关于保护隐私和个人数据跨国流通指导原则》中有关个人信息保护的八项原则,许多国家都以此为据制定了本国的个人信息保护法。这些原则包括:收集限制原则、数据质量原则、列明目的原则、使用限制原则、安全保护原则、公开原则、个人参与原则和责任原则。个人信息的保护原则,体现了对人的尊重和对个人信息的规范管理。它的目的实际是在保护个人信息的同时,让个人信息能真正实现自身价值,更好地为公众服务。

  互联网行业是一个时刻需要创新和变化的行业。曾有部分企业认为:强调对个人信息的保护,会制约互联网行业的创新精神,阻碍行业的发展。这说明,一些互联网企业对个人信息安全保护的理解,还存在误区。专家指出,对个人信息的保护并不是为了限制个人信息的流动,而是对个人信息的流动进行正规的管理和规范,以保证符合让信息主体同意的目的,保持信息的正确、有效和安全,最终确保个人信息能够在合理、合法的状态下流动。

  到目前为止,国际上已经有50多个国家和组织建立了个人信息保护的相关法规和标准,如欧盟理事会《有关个人数据自动化处理的个人保护协定》、国际经合组织《关于保护隐私和个人数据跨国流通指导原则》、欧盟《1995年个人数据保护指南》、《瑞典个人数据法》、欧盟《2002年隐私和电子通信指令》、《美国隐私权法》、《加拿大个人数据保护法》、英国《数据保护法》、美国《电子通信隐私法》、美国《互联网保护个人隐私的政策》、日本《个人信息保护法》等。

  与一些发达国家相比,我国在信息安全保护意识与规范制定方面存在一些弱项。特别是个人信息保护意识不足的问题,还曾经直接导致国际市场在选择外包企业时对中国企业的不信任,严重影响了我国软件及信息服务外包业务的发展。

  2008年,个人信息保护被纳入工业和信息化部重点工作范畴。2009年,为了消除国际影响,提升国内企业在国际软件与信息服务外包业务中的竞争力,我国成立了首个个人信息保护管理委员会并建立了个人信息保护的评价制度。工业和信息化部信息安全协调司副司长欧阳武告诉记者,这套评价制度启用效果非常明显,它不仅得到了境外相关机构的认可,也为国内企业承接境外业务提供了基本保障。此后,这套评价体系的建立,也确实为个人信息安全保护工作的开展起到了旗帜性的作用。

  2011年初,为了全面推动我国信息服务产业个人信息保护体系的建立,在信息安全标准委员会的指导下,由中国软件评测中心牵头制定了国家标准《信息安全技术公共及商用服务信息系统个人信息保护指南》(以下简称《指南》)、全国信息安全标准化技术委员会2011年国家标准编制计划(编号:TC260-BZZXD-WG7-2011018)。在“指南”的基础上,信息系统个人信息保护标准体系中其他技术、管理和行业标准也已进入计划制定阶段。

  《指南》制定完成后,伴随一些第三方评测平台的努力,如今标准落实工作已出现实质性进展。2011年5月,受工业和信息化部信息安全协调司委托,中国软件评测中心力邀个人信息保护相关专家,组成评测专家组,并根据《指南》内容,研究制定了2011年互联网网站个人信息保护政策测评方案和测评指标。历经六个月,专家组对电子商务、论坛博客、银行、保险、婚恋、招聘、游戏七类共105家网站进行了个人信息保护政策测评,正式将《指南》通过科学的个人信息安全相关评级机制落实。同时,针对移动互联网带来的个人信息泄露问题,中国软件评测中心还与北京大学互联网安全技术实验室合作,选取了安卓手机各类热门软件对其个人信息安全状况进行了测试评估。

  而相关评测报告显示,个人信息安全防护的主战场,正在伴随移动设备和Wi-Fi网络的普及不断蔓延扩大,个人信息安全防护各项工作的开展已刻不容缓。

  个人信息保卫战出现第二战场

  十年前,地铁里最常见的人群是手拿报纸的上班族。但是今天,手握手机的上网族成了主流。搜索、游戏、阅读、音乐、互动社区,手机支付、手机电视……层出不穷的移动互联网应用在吸引大量用户的同时,也把个人信息安全保卫战推向了更广阔的战场。

  2012年1月,中国互联网信息中心(CNNIC)发布了《第29次中国互联网络发展情况统计报告》。该报告显示,截至2011年12月底,手机网民数量超过3.5亿。艾瑞咨询预计,中国手机应用商店2012年和2013年的用户规模将有望分别达1.82亿、2.75亿。手机应用软件商店正在成为各大IT巨头发力的焦点。

  但是,在移动互联网应用发展势头一片大好的背后,却暗藏着个人信息泄露的巨大风险。美国标枪战略研究公司(Javelin Strategy & Research)近期公布的的一份报告显示,2011年美国有近1200万人沦为身份盗窃的牺牲品,较2010年增长了13%。主要原因正是智能手机和社交媒体使用的增加。日本的KDDI研究所在调查了400种智能手机热门免费应用软件后发现,约6%的软件会将电话号码、终端ID、位置信息及使用软件一览表在用户不知情的情况下向外部发送。据国外媒体报道,安全厂商Dasient对1万款安卓应用进行了研究,发现逾8%的应用会向没有获得授权的计算机传输用户的个人资料。

  360安全中心日前发布的《2011年中国手机安全状况报告》指出,2011年全年新增手机恶意软件及木马8714个,被感染智能手机用户数超过2753万人次。其中,安卓手机操作系统成为安全问题最为严重的平台。根据360手机云安全中心统计,2011年是Android平台恶意软件及木马的“井喷年”,相较2010年全年共发现12个木马样本相比,今年捕获新增安卓木马样本4722个,被感染手机用户数超过498万人次。从2011年8月起,安卓平台每月新增木马数量开始连续4个月超过塞班平台,在新增安全威胁的增速与增量上全面居首。

  2011年10月到2012年3月,中国软件评测中心与北京大学互联网安全技术实验室针对Android手机软件的个人信息安全评测结果显示,基于安卓平台的应用存在严重的信息泄露风险。这次评测在中国移动应用商城、中国联通(600050,股吧)沃商店、中国电信天翼空间、机锋网等应用商店中随机选择了几百个测试样本,测试指标选取的原则为信息泄露造成危害程度、用户对信息的敏感性、利益相关方对个人信息的关注点。结果显示:IMEI号码泄露问题最为严重,其次为手机号码泄露,再次为地理位置和SIM卡序列号泄露。而在优亿市场、宝软网、安卓在线、数熊游戏软件等手机软件电子市场采样测试的结果则显示“数熊游戏软件”泄露手机号码情况较为严重。

  这些数据显示,移动互联网已经变成了安全攻防的第二个主战场。面对移动互联网的发展和Wi-Fi普及带来的个人信息泄露风险,360总裁齐向东认为只有通过在移动终端上安装安全软件,才能实现有效的防御。在他看来,互联网应用的高速发展正在显示一种趋势——未来人们势必会将更多的个人信息、隐私信息放在互联网中,保护个人信息安全会变成互联网的头等大事。但当前人们对移动设备安全防护的认识还远远不足,比如安卓这类开源操作系统平台在安全性方面要远比Windows系统薄弱,基于这类平台开发的应用在安全机制方面的考虑也远远不够,这些问题会造成安全风险,很多用户对此还没有清醒的认识。和传统的终端相比,移动终端安全防护产品在个人信息安全防护的战场上所起到的作用将更为突出。

  如何构建多维防线

  欧阳武指出,只有把个人信息保护纳入法制化的轨道,才能实现对个人信息的最好保护。在他看来,只有通过法律,才能明确组织和个人在处理信息过程中的责任,建立个人信息的监管体制,明确侵害他人隐私的责任和行政处罚制度。其次,由行业组织依据行业信息保护规则,在照顾行业发展特点的同时,制定出行业信息保护规范,通过行业自律的方式进一步完善事后承接机制,约束行业滥用信息也是非常关键的工作。此外,由于目前个人信息保护的国家标准还没有正式出台,企业的个人信息保护政策的落实的相关措施还没有相应的监督机制,对企业的个人信息保护能力还无法做到客观的评价,广大网络用户对相关的措施和安全管理工作还缺乏认知,实现个人信息保护也需要做大量的细致工作,所以目前根据标准的内容制定测评指标体系,建立第三方测评评估机制非常重要。第三方测评不仅能为行业自律提供可借鉴的标准,还能对提高全社会的个人信息保护意识起到推动作用。

  从技术防御的角度来看,广大网民在进行保护个人信息时显然是弱势群体。对于个人信息的保护,谁应该负起更多的责任呢?齐向东认为,在保护互联网个人信息安全的过程中,网站、政府和安全公司只必须做到“三位一体”,才能构建起个人信息保护的坚实防线。网站要把保护网民隐私的事当成头等大事去办,政府要通过立法和确定相关规范、标准明确相关责任、约束企业行为,而安全公司则要通过高效的攻防演练不断进步,为企业和个人用户降低个人信息泄露的风险。此外,他还表示,网站和安全公司的积极性,也需要网民通过监督去不断激发,令网站和安全公司提升使命感。虽然对互联网行业而言,从技术角度实现完全公平的评级有很大难度,但网民如果可以通过第三方评测机构的测评结果从侧面对网站起到监督作用,就能督促互联网企业重视个人信息的保护。

  中国软件评测中心对测试指标、测试流程、测试方法采取了公开透明的机制,发布的评测结果都是基于客观数据,对参与测试的电子市场与软件厂商不偏不倚。中国软件评测中心常务副主任、赛迪评测总裁黄子河表示,中国软件评测中心希望通过个人信息保护测试的公共服务平台,帮助整个社会提升个人信息保护的水平。他还希望能够由此建立起个人信息安全事件的发布、通告及实时响应的平台,对个人信息安全事件进行实时监测,通过建立安全知识库,为政府的相关法规提供技术解决方案,落实相关法律法规。

  (责任编辑:孙悦)

时间: 2024-10-26 11:07:03

小诀窍保证个人信息安全,网络安全建设监管还需加强的相关文章

中小企业网络安全建设指引

中小企业网络安全建设指引. [理论篇] 如培训现场所言,企业的网络安全是一个体系,方方面面都做的话是一个大工程,即使只是网络安全一个分支也需要较长时间建设,所以在早期需要解决当前主要矛盾(即"止血",在关键位置先控制住大部分风险).基于我们几个人过往的从业经验,我们建议各位在以下几个关键位置做好控制,则可以达到事半功倍立竿见影的效果: 1)端口管控.所有服务器非业务端口全部对互联网关闭,管理端口只能通过内部堡垒机访问,必须要对互联网开启的端口要严格做好IP(或者帐号)白名单访问控制(对

选择网站空间应该注意的8个小诀窍

摘要: 用户体验如今越来越多的被人们提起,这就使得我们这些站长不得不注意影响网站用户体验都有哪些因素,像什么more按钮,回顶部.网站访问速度以及导航的设置现在都成了我们提高网 用户体验如今越来越多的被人们提起,这就使得我们这些站长不得不注意影响网站用户体验都有哪些因素,像什么more按钮,"回顶部".网站访问速度以及导航的设置现在都成了我们提高网站体验的细节.而这其中网站访问速度是很多站长容易忽视的地方,试想一个页面打开需要1分钟以上,那么谁还会继续浏览这个网站,所以站长多在网站访问

实践对网络安全建设思路的修正:“花瓶”模型V2.0

一.前言 我的经验告诉我:信息安全是针对信息保护的一种人为对抗,是人与人在技术与思维上的较量,是真正"没有硝烟"的战争.人采取的攻击方式是多方位的.多层次的,所以建立有效的信息安全保障体系是一件比较复杂的工程,说它是"战争",是因为它充分体现了人的主观能动与技术创造性的结合. 而现实却告诉我:信息安全技术有很多,产品更是多如牛毛,防火墙.入侵检测.加密机等等,是否使用安全产品越多.越先进,我们网络中的信息就越安全呢?就象给新房子安上最好的防盗门,甚至多安装几道,你心

网络安全建设的题中应有之义

今天,网络安全已成为国家安全战略的核心内容,尤其是随着美国等西方发达国家组织网络战部队之后,网络威胁已成为未来最主要的威胁之一,网络空间的争夺日趋激烈.因而,加强网络安全建设刻不容缓. 加强网络技术创新和安全管理.建设网络强国和强化网络安全的前提和基础,是强化信息技术的自主创新.在全球信息技术发展日新月异的背景下,我国的网络技术创新,需要网络关键设备和关键技术的突破,在网络结点.宽带网络系统.资源管理和任务调度工具.应用层的可视化工具等方面实现跨越式发展.尤其是利用"互联网+"的技术创

政策力推网络安全建设 千亿市场空间有望打开

<网络安全法>将于明年6月1日施行.这进一步界定了关键信息基础设施范围,规定相应的惩治措施.业内人士表示,在政策助推下,网络安全建设速度有望超预期,未来3-5年行业复合增速将达到25%-30%,加速打开千亿级市场空间. 网络安全建设加快 <网络安全法>近日通过.六方面亮点突出,明确了网络空间主权的原则:明确了网络产品和服务提供者的安全义务:明确了网络运营者的安全义务:进一步完善了个人信息保护规则:建立了关键信息基础设施安全保护制度:确立了关键信息基础设施重要数据跨境传输的规则. 事

关于智能 手机 应保证用户信息安全的提案

3月8日消息,近日,全国政协委员,联想集团董事局主席杨元庆提交了<关于智能 手机 应保证用户信息安全的提案>.杨元庆认为,智能手机已经成为网民的首选上网终端,但盗取用户信息.获取非法利益等行为不断发生,个人信息安全已经成为影响智能终端产业发展的重要问题. 个人信息不安全的原因主要有3个 : 一.不安全软件日益激增,缺乏统一的行业标准及监管 二. 预装软件良莠不齐,刷机行为是手机恶意代码植入的重要渠道 三. 用户缺乏信息安全意识 因此,杨元庆建议, 一.制定相关移动终端软件安全标准,制定管理规范

政策力推网络安全建设 网络安全建设加快

<网络安全法>将于明年6月1日施行.这进一步界定了关键信息基础设施范围,规定相应的惩治措施.业内人士表示,在政策助推下,网络安全建设速度有望超预期,未来3-5年行业复合增速将达到25%-30%,加速打开千亿级市场空间. 网络安全建设加快 <网络安全法>近日通过.六方面亮点突出,明确了网络空间主权的原则:明确了网络产品和服务提供者的安全义务:明确了网络运营者的安全义务:进一步完善了个人信息保护规则:建立了关键信息基础设施安全保护制度:确立了关键信息基础设施重要数据跨境传输的规则. 事

一起有组织的网络攻击事件预警 | 内附企业网络安全建设实用指南

近期,阿里云安全团队发现一起针对电商行业的勒索事件,其手法是以对攻击目标发起 CC 攻击为威胁,要求企业支付一定赎金.大部分拒绝支付的企业都遭受到了不同程度的 CC 攻击. 在协助受攻击用户进行排查的过程中,阿里云安全团队发现这次攻击事件具有以下特征: 目标明确,目前大部分受到攻击的目标为电商企业. 攻击迅猛,排查中发现,针对受攻击目标的CC攻击攻击最大已达到60W qps,相当于60万人同时访问对服务器造成的负荷. 具有一定的持久性,根据客户反馈,攻击者的首次攻击被阿里云云盾Web应用防火墙成

趋势云安全与郑州轻工业学院网络安全建设

网络安全可能是最适用于"木桶效应"理念的IT建设,各个环节都防护到位才能打造一个相对安全的网络环境.而在这种全面防护的要求下,去年的经济危机无疑让很多企业更加头疼.一些企业的IT主管抱怨"又要全面的安全,投入又不断缩减",这让 众多IT主管无不感觉到今年的网络安全建设将遇到更严峻的挑战.对于只有5位网络安全管理员的郑州轻工业学院来说,也面临着同样的挑战, 但是他们有自己的应对之道.渡安全难关 好钢用到刀刃上去年的全球经济危机还在延续,所以各个企业在IT方面的预算不断