干货 | 何延哲:App个人信息安全治理的规则、案例与思考

19e887f0bbe6c11482017e9d4fd771b0.png

b2cf2a13f411129b1f387ef719723d25.png

谈到个人信息安全的话题,尤其是App个人信息收集处理,占比高达百分之八九十,所以我们把App个人信息安全治理作为个人信息保护实践重要的方向来探讨。App个人信息安全治理在我们国家个人信息保护的监管上是最受关注且力度最大的一个方面。

一、App个人信息安全治理基本情况

1、个人信息保护持续成为社会热点事件

95a7ec4141b1f9b9a1afa98ba3e8ec8f.png

关于2018年某支付App年度账单事件很有代表性,该App年度账单默认勾选“同意”,会同时授权旗下的“信用”功能去使用账单内容。我们用传统的思维方式去分析,保密性、完整性和可用性,好像都没有受到影响,那问题出在哪儿?

是我们的权益受到了侵害,我们本来不愿意授权给他,很多情况默认勾选就不小心给了授权。个人信息保护的核心特点,是除了传统信息安全问题以外,还有个人权利保障的内容。

2、个人信息安全治理

2019年1月,中央网信办、工信部、公安部、市场监管总局发布《关于开展App违法违规收集使用个人信息专项治理的公告》

3、App个人信息安全认证

市场监管总局、中央网信办联合发布《关于开展App安全认证工作的公告》,作为解决APP违法违规收集个人信息问题的长效机制。

eb3f112efbfcd1627cdfcc13c1add0a6.png

9c00b018489749f49b90608bae3094e1.png

4、App安全治理中的处罚案例

f02c0ab2d9c442ce6a0bbc56d0b7863a.png

968f25a6de49b659f515b709e66e6b92.png

App个人信息安全治理工作,不是单纯意义上的处罚,而是一个非常综合、从法律法规编制,从检测评估中发现问题,到通报问题、整改处罚,以及相关认证,给民众宣传科普知识的一套综合方法。

二、App个人信息安全治理相关法规标准

29d62e1b399cd781127319ab2fabfcd0.png

98aa01f2783294177b58db3e341ce11b.png

95a9f595bd3f9877a3fa89c8c19ed783.png

c44be919de33713bfb3763eb3f7a5fa6.png

606f5fa2094558e27eccc1e60424d59a.png

31a51f78d845a002f888cd1388fa9306.png

6de1278e05084f9cf4bb0fa5d5f2715b.png

6bbde9898f08a2d4de7291b1a2fa0d4b.png

5e409ea69c27f8c24da7d8850ab1c559.png

35ffe8bf663cd22d4ee8ecdc3e8dfd57.png

240347234f6ab3ff27efbc61b1b726ff.png

d244813bceae611a842c8a451535e56c.png

3c6bf78af775f0fd996093b4542a3037.png

b6236ebc4ed1b3e871c04b116aab5457.png

App安全治理相关标准是一个全面的参考文件,可以帮助App运营者全面开展合规建设。

261479f0f073b55bfc270176a5b6dd10.png

dc45e423dbd0027aa1a9564527ef9d69.png

我们可以把不同App收集的个人信息和上面的关系做对应,在读隐私政策的时候,判断是不是必要的,是不是非必要但有关联的,如果隐私政策里的内容不满足上述框架,则可能收集了无关信息。

a005513b85fb3ed5edfb0c4f15451f9d.png

73624c653069416261dff37f5f54cb96.png

三、App个人信息安全检测与问题判定

1、App个人信息安全检测技术

代码检测(静态检测)

通过逆向Apk,反编译出Apk代码文件,再通过关键词(API)检索源代码的方式进行合规性判定。

优点:检测速度快;通用性强;技术简单。

缺点:无法确定是否合规;加固后无法检测。

行为检测(动态监测)

通过Hook沙箱或操作系统沙箱技术,在App运行的过程中,在特定的API进行埋点,查看App执行了此API,从而判断是否合规。

优点:检测确认性高;100%能检测。

缺点:技术复杂;通用性差。

0751347a2dbfe4aafd91a6cc3b2a1e84.png

从流程上来讲,真正做一次App个人信息安全检测,应该要有一个比较完善的准备实施,比如检测App的样本一定要有固定的版本。

6ce20b28c6933790364324bfb26cd59d.png

此外,对于App测评也在做相应的标准,标准名称为“移动互联网应用程序(App)个人信息安全测评规范”

89edd75fe49195d878db1fa3c3bc0476.png

a41c95b5a97d3dd00a0d2fac2270ff78.png

eb98d9cdd83b289e3de9936650671aba.png

84c4b6c0bf5abca48b0b606dc9efe785.png

c1e24c5e2505e36c554028006b439533.png

9d8a63554c01e3a817caae25174c90b1.png

2a77fad28b1364dd50a2055d9fa440c7.png

在动态分析的过程中,明确看到网络数据包包含这条信息,而且确认在点击同意隐私政策之前,这条信息已经上传到某个服务器上,所以可以认为在用户同意前,已收集用户MAC地址。

90284b758239716ddebd9f86723366e2.png

d911c0f376b67a278a3ca8575d828226.png

83881732ecff1fed47e516253c986518.png

0497aecea603bedaab2135c3102c16b2.png

de522193fd0e9db2e26881a1b35e4698.png

f158dcdd3c9f44bdfd4b510ee5b18b12.png

cbd37d514686b6f9b0e09825c8b40565.png

9835d0e6a8d70490e42503e29aede3a1.png

6e961f37c89574ee5e824a9d2ecb0324.png

ecc3317237828db9e9b03dae4f3cbe34.png

7dba03278ee35d758b98b1ce3559d9e7.png

dd0eb2b7881b1d5fa041a7c54773fd8d.png

四、App个人信息安全治理的创新发展

据估算,现在大约有300多万个App在应用市场上架,还有大量的App为了规避管理,不在应用市场上架,在第三方广告里分发,还有一些可能是通过扫描二维码,点击短信链接等方式进行安装。要进一步提升治理的成效,三条思路可供参考:基于移动操作系统的治理思路、基于应用商店的治理思路和基于互联网平台履责的治理思路。

226bc5d989e5a4b245d558b6cd421242.png

84ab23d00463bdd507932dc75a073c67.png

67bb82993527f5f2a92f611ef0ced0c6.png

3f9930e55b91bcf58e7b3b334a7f8636.png

a7dabef2a3228aacf99e8ab075344f82.png

ed5bace0556e79f2b0bb576ec5fc1843.png

五、总结

a7a7b38f5006a3ce4094a0043e935ea3.png

App个人信息安全治理除了检测、发现问题和通报问题以外,还能怎么去治理?在国际上来看,对App的专项治理的经验不多,从侧面反映,我国监管部门对此很重视,反应也很迅速。

在监管、监督工作持续加强的背景下,App的更新也很频繁,以前App是根据功能和业务更换版本,现在是根据合规的要求更换版本。在合规要求越来越细致的情况之下,用户选择权将得到充分保障,反之选择题都给我们用户侧了,比如以后如果所有的第三方共享都会给我们选择,我们可能会面临无数个选择题,如何做好选择也是每个人需要面对的难题。

实际上,个人信息这一类数据要发挥价值,关键还在应用和流通。我们个人和APP应该怎么去适应呢?这就需要不断地去研究、去尝试、去创新,使App既简单易用,安全隐私保护又做的好,还要让个人信息给我们带来更大价值。

内容整理:陈龙

b4923fdb040c36c2b0b0ebfe68afda43.png

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值