个人的敏感信息需要怎么进行安全保护的一些思考记录

(一)识别监管要求聚焦安全保护重点

个人信息处理
原则合规
《个人信息保护法
》总则中规定了个人信息处理的合法、正 当、必要、诚信、公开透明等,这些基本原则既是处理者开展个人 信息处理活动的基本遵循,也是构建个人信息保护具体规则的制度 基础。需要明确的是企业或组织在个人信息的处理中占据绝对的主 导地位,在处理个人信息必须遵循合法、正当、必要和诚信原则, 具有明确、合理的目的并与处理目的直接相关,采取对个人权益影响最小的方式,限于实现处理目的的最小范围,公开处理规则,保 证信息质量,采取安全保护措施等,而这些措施必须贯穿于个人信 息处理的全过程、各环节。
第一、合法原则。按照《个人信息保护法》《民法典》《网络 安全法》《消费者
权益保护法》的相关规定其内涵包括:处理者处 理个人信息必须具备法律法规规定的合法性基础和处理者在处理个 人信息时必须履行法律法规为其设定的义务两个方面,即权利与义 务的统一性,既要符合法律法规的要求,又要履行法律法规富裕的 义务,企业或组织在个人信息处理的过程中避免出现只使用权利而 承担应尽义务的情况。
第二、正当原则。正当包括目的正当与手段正当,目的正当即 在进行个人信息处理时,要提供一个合法、合理的目的。手段正当 即其处理个人信息的过程需要公开、公正、透明。而非通过欺骗、 诈骗等方式获取并处理个人信息。比如诈骗或者帮助他人诈骗或者 个人信息等就属于目的不正当和手段不正当。

第三、最小必要原则。主要指处理者处理个人信息不应当超过 可以实现处理目的的最低限度,其处理的个人信息应当限于满足处 理目的的最小范围之内,个人信息的过度采集或者加工极容易造成 难以预见对主体的损害甚至带来财产损失乃至造成生命威胁。而现 实中 App端普遍存在违规采集个人信息、超范围采集个人信息、违 规使用个人信息、过度索取权限以的现象,同时使用谐音、刷屏、差评等行为对个人进行诋毁、污蔑等现象也普遍存在。因此,合理 最低限度的收集与使用个人信息是个保法中的重要原则。

第四、诚信原则。诚信是一个道德范畴,以真诚之心,行信义之 事。“人之所助者,信也”,“言必信,行必果”。讲诚信,并不 是说说,很多人说得容易做起来难,其中《个人信息保护法》相较 于《网络

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
第四章 网络支付安全技术 知识要点: ( 网络支付的安全性问题 ( 对称密钥和非对称密钥 ( 数字摘要与数字签名 ( 数字证书与CA认证 ( SSL与SET协议 ( 中国金融认证中心 1. 网络支付安全性问题概述 网络支付以其快捷、方便的网络支付方式适了电子商务的发展。由于电子商务的远 距离网络操作不同于面对面的传统支付方式,安全问题已经成为大家关注电子商务运行安 全的首要方面。完成电子商务中资金流的网络支付涉及商务实体最敏感的资金流动,所 以是最需要保证安全的方面,也是最容易出现安全问题的地方,如信用卡密码被盗、支 付金额被篡改、收款抵赖等。因此保证电子商务的安全其实很大部分就是保证电子商务 过程中网络支付与结算流程的安全,这正是银行与商家,特别是客户关心的焦点问题。 一、网上支付面临的安全问题 因特网环境下的网络支付结算涉及到客户、商家、银行及相关管理认证部门等多方机 构及他们之间的配合。网络支付与结算由于涉及到资金的问题,保证安全是推广用网 络支付结算的基础。目前网络支付结算面临的主要安全问题可以归纳为如下几个方面: 1. 支付账号和密码等隐私信息在网络上传送过程中被窃取或盗用,如信用卡和密码被窃取 盗用给购物者造成损失。 2. 支付金额被更改。如本来总支付额为250美元,结果支付命令在网上发出后,由于未知的 原因从账号中划去了1250美元,给网上交易一方造成了困惑。 3. 支付方不知商家到底是谁,商家不能清晰确定如信用卡等网络支付工具是否真实、资金 何时入账等;一些不法商家或个人利用互连点的开放性和不确定性,进行欺骗。 4. 随意否认支付行为的发生及发生金额,或更改发生金额等,某方对支付行为及容的随意 抵赖、修改和否认。 5. 网络支付系统故意被攻击、网络支付被故意延迟等 如病毒等造成网络支付系统的错误或瘫痪、网络病毒造成网络支付结算过程被故意拖 延等,造成客户或商家的损失或流失等。 二、网络支付安全策略 电子商务中的网络支付结算体系该是融购物流程、支付工具、安全技术、认证体系 、信用体系以及现在的金融体系为一体的综合系统。网络支付安全体系的建立不是一蹴 而就的事,它受多种因素的影响,并与这些因素相互促进,动态地发展,共同走向成熟 。开展电子商务的商家和后台的支撑银行必须相互配合,首先建立一套相关的安全策略 ,在实践中慢慢完善,以保证电子商务下网络支付结算的顺利进行。 (一)安全策略的含义与目的 电子商务中网络支付安全策略是整个电子商务安全策略的组成部分,即一个机构在从 事电子商务中关于安全的纲要性条例,它是用书面形式明确描述所需保护的资产、保护 的原因、谁负责进行保护、哪些行为可接受、哪些行为不可接受等。要保护以网络支付 系统等为代表的电子商务资产,所有组织都有一个明确的安全策略。 制定电子商务安全策略的目的是为了保障机密性、完整性、认证性、不可否认性、不 可拒绝性和访问控制性不被破坏;能够有序地、经常地鉴别和测试安全状态;能够对可 能的风险有一个基本评估;系统的安全被破坏后的恢复措施和手段以及所需的代价。 (二)网络支付的安全策略容 安全策略具体容中要定义保护的资源,要定义保护的风险,要吃透电子商务安全的法 律法规,最后要建立安全策略和确定一套安全机制。每个机构都必须制定一个安全策略 以满足安全需要。 1.要定义实现安全的网络支付结算的保护资源 定义资源是与本机构的具体身份、任务、性质有关。同一机构在不同的经营期对资源 的定义也是不同的。安全电子商务以Internet为信息交换通道,由CA中心、银行、发卡 机构、商家和用户组成,是实现安全网络支付结算的基础。 可以看出,涉及到多方的配合,包括:交易方A、商务本身、交易方B、金融机构(如 银行、发卡机构)、公正的第三方群(认证机构、时间戳服务机构、仲裁者)、政府机构( 税务机构、海关)等。 2.要定义要保护的风险 每一新的网络支付方式推出与用,均有一定的风险,因为绝对安全的支付手段是没 有的,要进行相关风险分析。还要注意网络支付工具使用安全、便利、快捷之间的辩证 关系。 3.要吃透电子商务安全与网络支付安全的法律法规 虽然,电子商务和电子商务安全的法律法规远远没有齐全,要吃透已有的电子商务安 全的法律法规是必须的。 例如中国人民银行制订的《金融IC卡用的安全机制规》。《规》规定"在一卡中的不同 用之间要相互独立,用之间要提供防火墙安全控制措施,杜绝跨用的非法访问。 "因此,安全策略中必须建立防火墙。《规》规定"要确保卡存储的特定功能的加密/解密 密钥不能被其他功能所使用,以及用来产生、派生和传输这些密钥的密钥都要具备专用 性。"因此,安全策略中必须对这些密钥的流通和使用做出严密的管理。 常常密切注意电子商务的立法。约束电子商务中有关网络支付犯罪和解决

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值