点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:关于App安全风险管理“国家标准”,业界这样解读
首页> 网安频道> 要闻 > 正文

关于App安全风险管理“国家标准”,业界这样解读

来源:光明网2023-09-04 11:01

  近年来,移动互联网应用程序(App)的广泛应用,在促进经济社会发展、服务民生等方面发挥了重要作用。但App强制授权、过度索权、超范围收集个人信息的现象仍有存在,不仅侵犯个人财产和隐私安全,也给社会治理和国家安全带来挑战。

  前不久,由安天移动安全牵头编制的GB/T 42884-2023《信息安全技术 移动互联网应用程序(App)生命周期安全管理指南》国家标准(以下简称“《指南》”)正式发布,记者就《指南》出台的背景意义、技术内容、应用群体、如何贯彻落实等问题,采访了安天移动安全CEO陈家林。

  记者:《指南》制订的背景和主要考虑是什么?

  陈家林:首先,我们要明确一点,国标的制定离不开行业现状,以及政策、法规和技术的支持。

  当前,我国移动互联网发展呈现三大特点与趋势:用户基数庞大、App背后是庞大的用户隐私数据、App提供者安全意识弱导致埋下安全隐患。与此同时,《网络安全法》《个人信息保护法》《移动互联网应用程序信息服务管理规定》《电信和互联网用户个人信息保护规定》等相关政策法规的相继出台,也对网络安全和个人隐私安全保护提出了更高要求。

  基于上述背景,2020年10月,编制组在武汉召开项目启动会;12月在北京召开专家研讨会,确定了标准的框架、编写思路和解决问题;2021年4月,本标准在国标委正式批准立项。

  记者:正式发布实施的《指南》包含哪些核心内容?

  陈家林:《指南》从安全威胁视角出发,提出了生命周期七个阶段安全管理要求和风险监测管理要求。这里我们考虑的安全威胁包括:App恶意程序、App个人信息风险、App应用行为风险、App安全漏洞四个方面。

  而App生命周期七个阶段则包括:需求分析、开发设计、测试验证、上架发布、安装运行、更新维护和终止运营。这七个阶段是我们与手机厂商、应用商店厂商等一起讨论总结的最佳实践。它与传统的互联网应用程序的主要区别是多了上架发布审核和安装运行检测等相关活动。

  而针对各类安全问题的角度来讲的风险监测管理过程,则包括对个人信息风险、应用行为风险和安全漏洞进行监测、发现和处理。其中风险数据管理主要通过技术平台来实现安全,安全漏洞管理主要通过流程制度来实现安全。

  记者:《指南》的发布将对我国移动互联网应用行业带来什么积极作用?

  陈家林:安全是互联网应用的基石,《指南》的发布将用于指导移动互联网应用程序(App)的提供者和运营者建立健康生命周期管理机制,提高移动互联网应用程序(App)的安全防护能力,满足应用程序安全、个人隐私保护和数据合规等方面的需求。从而为移动互联网应用厂商的安全能力构建提供建议,从App源头保障应用安全,节省安全成本。

  记者:《指南》的应用群体是哪些?能为他们提供什么技术指导?

  陈家林:《指南》的应用群体是App提供者、App分发平台管理者、移动智能终端厂商,各方可根据自身定位来确定相关需求。例如,App提供者可参考本标准,实施对App开发、运营等生命周期的安全管理,在移动互联网应用程序的源头引入安全防护,降低安全成本。

  记者:当下的移动应用生态存在哪些安全问题?针对这些问题,《指南》在指导和规范相关行业的过程中有哪些关键技术手段,有何应用?

  陈家林:伴随着App应用的兴起,App也面临着诸多安全风险,例如恶意程序、安全漏洞、隐私泄露等。根据工信部发布的《2022年上半年全国移动互联网应用安全报告》的统计数据来看,“流氓行为”类占恶意程序的87.05%;Janus漏洞占比56.04%;违规收集个人信息的风险占比27.35%。虽然每种安全问题的特点各不相同。例如恶意程序的攻击危害大,安全漏洞的挖掘难度大,隐私泄露和应用行为风险在应用程序中的表现形式多样,但都会给用户带来困扰。

  针对上述问题,《指南》在指导和规范相关行业的过程中应用了4大关键技术:应用漏洞扫描技术、应用病毒检测技术、应用行为风险检测技术、个人信息风险检测技术。其中,根据《指南》提出的指导App提供者规范性地实施App开发、运营等生命周期安全管理要求,安天移动安全为帮助App提供者快速、精准定位违规问题,提前识别产品存在的合规风险,并提供完善的整改建议及方案,专门开发了违规预警平台。

  记者:对《指南》顺利实施有何建议?使用中应该注意哪些问题?

  陈家林:安天移动安全十余年来始终立足于移动网络安全风险研究,持续关注移动智能终端的安全态势,在不良应用程序安全治理工作上有一定的技术优势和专长。作为此次《指南》的牵头编制单位,对于其接下来顺利实施这一问题,我们团队有三个方面的建议,即进一步推广标准宣贯和应用、加快推进标准符合性评估认证工作、加快App安全检测相关技术和检测工具研发。

  与此同时,《指南》使用中,还应该注意以下四个方面的问题:一是通过多种形式、多个方面应用标准,协同实现App生命周期安全;二是技管结合,从App恶意程序检测、App应用行为风险检测、App安全漏洞检查、App个人信息风险检查、针对App厂商的安全管理检查五个方面验证标准符合性;三是示范效应,即通过模范企业带头作用,形成标准落地应用示范,便于其他企业直接从工程实现角度参考,同时鼓励模范企业带头落地应用标准的积极性;四是建立标准化工作常态机制,标准组织单位应进一步加强该标准的宣贯力度,编制配套的解读说明性材料,举办相应的标准培训,扩大受众面,让更多的企业和用户了解该标准。

  (光明网记者 雷渺鑫)

 

[ 责编:李政葳 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 子午工程二期通过国家验收

  • 多模态跨尺度生物医学成像设施通过国家验收

独家策划

推荐阅读
用镜头记录城市更新 青岛首届“百家媒体看改变”活动圆满闭幕
2025-03-20 10:14
"昭君杯"首届全国老年合唱大赛在北京国家大剧院正式启动
2025-03-19 16:10
2025年2月25日,云南省昭通市绥江县,新市金沙江特大桥施工现场,工人正加紧施工。
2025-02-26 15:41
2025年2月7日,重庆市巫山县曲尺乡月明村一大片梅花竞相开放、灿若红霞,游客和市民前来游玩打卡,尽享春日的快乐和惬意
2025-02-08 14:52
2025年2月5日,福建省福清市石竹山风景区,一场非遗英歌舞、建瓯挑幡等非遗表演正在进行,让游客感受中华优秀传统文化魅力,丰富景区文化内涵和游览品质
2025-02-06 15:55
2025年1月20日,江西省赣州市章贡区城市中央公园内,游船与湖水、植被、高楼相互映衬,呈现出一幅冬日多彩美丽生态画卷
2025-01-20 15:30
2025年1月16日,受低温天气影响,山西省运城盐湖出现冬季独特的“硝花”景观,水面上的硝花形态各异晶莹剔透,美不胜收。
2025-01-16 15:56
一位“行者”行走在广袤的沙漠中,遮掩着绝世的面庞,一面“古镜”掩埋于厚重的沙下,刻满了时间的裂痕。
2025-01-13 17:25
2025年1月9日,重庆市酉阳土家族苗族自治县桃花源国家森林公园白雪皑皑,雪景如画
2025-01-09 15:24
关爱卡寒假公益行 助力云南各族青少年儿童梦想起航
2025-01-08 14:42
2025年1月5日,在山西太原南站开往呼和浩特东站的D4022次列车前,游客自拍合影。
2025-01-06 16:01
2024年12月8日,广西梧州岑溪市岑城镇木榔村,生态田园中阡陌纵横线条分明,冬韵如画。
2024-12-10 16:48
2024年12月10日,贵州省黔西市绿化白族彝族乡大海子村,青山环绕树木葱茏,构成一幅美丽的生态画卷。
2024-12-10 16:40
2024年12月6日,古城苏州街头,成片的银杏、红枫等树木色彩斑斓满目缤纷,成为一道迷人的风景。
2024-12-06 15:48
2024年12月6日,初冬时节,山东省青岛市即墨区灵山街道花卉种植基地的大棚里一片繁忙,种植户忙着管护花卉。
2024-12-06 15:48
2024年11月30日,初冬时节,河南省南阳卧龙岗文化园内,树木换上"新装",宛如一幅五彩斑斓的画卷,吸引不少市民、游客前往赏景。
2024-11-30 18:34
民以食为天,一日三餐承载着居民的幸福感。
2024-11-27 18:59
政协协商与基层社会治理的衔接,可实现协商于民协商为民,让全过程人民民主更好的在基层体现。
2024-11-24 22:51
11月12日至13日,浏阳市委常委、组织部部长、市家居建材产业链链长唐安石带队,市人大常委会党组副书记、副主任、市家居建材产业链副链长张葵红,市人民政府党组成员、副市长、市家居建材产业链副链长谢波等同志参加,赴广东省佛山市开展家居建材产业链招商考察活动。
2024-11-15 17:20
2024年11月12日,江苏省苏州市荷塘月色湿地公园内向日葵竞相绽放,吸引众多游客前来观赏,乐享秋日美景
2024-11-13 15:29
加载更多