爱加密:APP个人信息安全合规评估服务

来源: 云巴巴 2022-07-11 14:45:55

个人信息安全问题一直是近几年的热门话题,在各类 APP 为人们生活带来便捷的同时,APP背后的个人隐私安全问题也日益突出,如超范围收集个人信息、强制授权、过度索权的现象屡禁不止。

图片

国家各级监管部门加大打击侵害消费者个人信息违法行为的力度,市场监管总局开展了侵害消费者个人信息违法行为专项执法行动;全国公安机关网安部门围绕APP违法违规收集个人信息问题,深入推进了“净网2021”专项行动,集中查办一批违法互联网企业,震慑非法采集个人信息行为;中央网信办在加强个人信息保护方面,开展了立法先行、标准支撑、专项治理、大力宣传等四项工作;工业和信息化部就APP违规收集个人信息、过度索权、频繁骚扰用户等侵害用户权益问题开展了信息通信领域APP侵害用户权益专项整治行动。

图片

2022年315晚会通报

随着被通报、被整改、被下架的APP屡见不鲜,为保证业务的正常运行,APP开发企业应该在应用发布前进行个人信息的安全性和合规性评估,以保证满足合规要求。爱加密,具备强大的安全检测技术和合规能力,可提供专业的个人信息安全合规评估服务。

爱加密移动应用安全检测系统可检测移动应用内部存在的安全风险,对发现的安全问题给出解决建议。提供高效、 准确、完整的移动应用安全分析报告;协助开发/监管人员掌控移动应用中存在的风险,有效提高移动应用开发的安全性。

评估依据

1、全国人大常委会《中华人民共和国网络安全法》

2、全国人大常委会《个人信息保护法》

3、全国信息安全标准化技术委员会《GB/T 35273-2020-信息安全技术 个人信息安全规范》

4、全国信息安全标准化技术委员会《GBT 41391-2022-信息安全技术 移动互联网应用程序(APP)收集个人信息基本要求》

5、全国信息安全标准化技术委员会《信息安全技术 移动互联网应用程序(APP)收集个人信息基本规范(征求意见稿)》

6、全国信息安全标准化技术委员会《移动互联网应用程序(APP)收集使用个人信息自评估指南》

7、全国信息安全标准化技术委员会《网络安全标准实践指南—移动互联网应用程序(APP)个人信息保护常见问题及处置指南》

8、全国信息安全标准化技术委员会《移动互联网应用程序(APP)系统权限申请使用指南》

9、APP专项治理工作组《APP违法违规收集使用个人信息自评估指南》

10、APP专项治理工作组《APP申请安卓系统权限机制分析与建议》

11、四部委《APP违法违规收集使用个人信息行为认定方法》

12、四部委《常见类型移动互联网应用程序必要个人信息范围规定》

13、工业和信息化部《关于开展APP侵害用户权益专项整治工作的通知(工信部信管函〔2019〕337号)》

14、工业和信息化部《关于开展纵深推进APP侵害用户权益专项整治行动的通知(工信部信管函〔2020〕164号)》

15、国家互联网信息办公室《个人信息出境安全评估办法(征求意见稿)》

16、国家互联网信息办公室《儿童个人信息网络保护规定》

17、电信终端产业协会-工信部团体标《移动智能终端与应用软件用户个人信息保护实施指南》

18、电信终端产业协会-工信部团体标《APP收集使用个人信息最小必要评估规范》

19、电信终端产业协会-工信部团体标《APP用户权益保护测评规范》

20、电信终端产业协会-工信部团体标《移动互联网应用程序(APP)用户权益保护测评规范》

21、全国信息安全标准化技术委员会《移动互联网应用程序(APP)使用软件开 发工具包(SDK)安全指引》-只针对SDK检测

22、中国信通院《小程序个人信息保护研究报告》-只针对小程序检测

评估方式

  • 本地核查

隐私政策文本、实际运行状态 

以本地核查的方式查看APP隐私政策文本描述和人工遍历全部业务功能、调用接口行为信息和个人信息权限代码声明列表核验,通过进行点击触发对比收集使用的个人信息,核查是否私自、超范围收集使用个人信息。

  • 行为监控

实际运行获取的个人信息、声明列表获取的个人信息权限。

  • 自动化检测

SDK集成情况

以自动化检测(个人信息检测平台)的方式检测APP个人信息是否存在SDK收集使用个人信息行为,通过查看自动化检测所输出的报告描述,核查实际合规情况。

  • 渗透测试

明文传输和本地存储 

以渗透测试检测的方式检测APP数据传输、数据存储所使用的安全措施,通过查看渗透测试所输出的报告描述,对比隐私政策文本个人信息安全保护措施和能力要求是否对实际防护情况进行相应描述。

  • 协助整改

权限目的、个人信息用于用户画像、个性化展示情况、注销模块

以远程或现场协助整改的方式,首先提供一对一个人信息检测不合规项解读,然后提供对应不合规项国家监管层面的合规标准以及市场大众的合规设计案例,同时通过工具监控代码调用行为信息,帮助开发定位问题所在,快速有效的完成合规整改。

服务优势

1、结合监管通报点人工解读政策

对APP进行深入探测,提取APP里与隐私政策相关的信息,结合人工遍历业务功能、工具动态监控等先进技术,帮助开发者、法务完善隐私政策。

2、标准整合输出合规模板

按照目前已知所有监管部门发布的个人信息相关标准进行逐一分析理解研发检测。

3、保留截图方便自查自改

对于每一项检测结果,截图保留证据,方便在自查自改时作为参考。

4、权限和行为使用审查

对APP所使用的权限和API接口进行完整分析,提醒开发者所使用的个人信息权限和调用API接口情况,为开发者自查自改提供重要线索。

5、协助整改

提供线上或线下的报告解读,结合法律法规和实践经验,进行“方便、快速、安心、精准”的自查自改。

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

安全态势感知的交互设计与视图选择

安全态势感知的交互设计与视图选择

随着我们生活质量的提高,可以公正的断言,是科学和技术在很大程度上塑造了人类的现代生活,其中,网络安全态势感知的建立更是为我们的生活添砖加瓦。 网络进行安全发展态势感知交互技术设计与视图选择因不同的数据分析类型而不同,复杂的数据我们需要通过使用一个复杂的视

2020-05-19 16:58:21

网络安全态势感知的可视化主要有以下类型

网络安全态势感知的可视化主要有以下类型

现在来说,不管是工作还是学习,都少不了使用网络,网络安全态势感知即网络安全技术的升级版产品之一,可有效解决网络安全问题现在所面临四大安全威胁。要建立完善的网络安全态势感知防护体系,必须从网络安全态势感知的客户端软件、服务器端安全、服务提供商等各个方面采取,

2020-05-20 16:52:09

长亭谛听工控蜜罐,安排!

长亭谛听工控蜜罐,安排!

利用欺骗伪装(Deception)技术,通过在关键入侵路径上部署诱饵和陷阱,诱导攻击者攻击伪装目标,远离真实资产,并且对攻击者做取证和追踪溯源,为企业提供先人一步的主动防御手段,保护真实资产,提升主动防御能力。

2021-12-02 11:03:59

指掌易手机合规检测系统 助力检测工作高效进行

指掌易手机合规检测系统 助力检测工作高效进行

移动互联网的深入发展和智能手机的普及,改变了人们生活和娱乐的方式。随着智能手机进入特定单位,在给员工工作、生活带来便捷的同时,也让失密泄密隐患随之增多。

2021-12-30 18:01:01

首发即获奖!长亭谛听首创5G蜜罐,守护边缘云安全

首发即获奖!长亭谛听首创5G蜜罐,守护边缘云安全

长亭谛听(D-Sensor)伪装欺骗系统,通过分析5G环境常见攻击流程,在关键攻击路径上部署蜜罐系统,利用各类蜜罐服务组建5G伪装蜜网,诱导攻击者进入“陷阱”。

2021-12-02 10:43:33

快来了解一下什么是网络安全态势感知

快来了解一下什么是网络安全态势感知

让我们先来了解一下什么是态势感知。态势感知的概念,最早在军事领域被提出,覆盖预测、感知、理解三个层次。并随着网络的兴起而升级为“网络态势感知,其英文全称是Cyberspace Situation Awareness,简称CSA。旨在大规模网络环境中,显示以

2020-05-19 16:41:35

严选云产品

帆软零售行业BI自助分析系统 帆软零售行业BI自助分析系统BI整体架构—体系化报表+自主分析快速落地,成为快速适应业务变化调整策略的【导航仪】,利用业务包+自助数据集实现用户自己的个性数据管理。通过商品分析,集团洞察商品异常。问题指标的追根溯源,实现压力下放等。
眼神科技双目虹膜门禁 技基于精准的虹膜识别技术,创新推出的一款高端生物识别门禁产品。通过对人眼内部虹膜特征进行采集和比对,实现对安全场所人员进出权限的有效安全控制
精工智能智能工厂解决方案 精工智能智能工厂解决方案,成为技术先进、政府认可、员工满意的智能工厂,摒弃传统生产模式,减少生产浪费,塑造流程短、周期快,成本低、管理透明化的智能化车间。科学计算产能需求,优化产线布局,提升空间利用率,自动物流协同运作。
海泰方圆物联及工控安全平台 海泰方圆物联及工控安全平台,助力IoT行业实现数字化转型而重磅推出的新一代边缘安全网关,产品采用零信任技术架构,内嵌国密安全芯片,可以实现远程数据采集设备和中心控制系统间的数据安全 通信,为远程工业现场控制保驾护航。
阿里云可观测可视化Grafana版 阿里云可观测可视化Grafana版,Grafana具备全面的数据接入与可视化能力。对众多数据源的轻松接入,与阿里云其他产品、甚至其他云厂商产品无缝接入;轻松上手的图表配置,无学习门槛;简单、精准的告警配置;内置150+种数据源插件、120+多种可视化组件,资源非常丰富。相较于开源,提供更好的可用性、安全性、企业级能力。
苏宁科技大数据开发工具 苏宁科技大数据开发工具,星型数据同步结构,支持20+种异构数据源的数据交换。多种数据源之间的数据交换能力,支持全量数据同步、增量数据同步、批量数据同步、离线数据同步、实时数据同步、本地文件上传。提供复杂依赖、稳定可靠的每天百万级任务调度能力,提供丰富的监控告警、任务智能诊断和生产任务自助降级能力。

甄选10000+数字化产品 为您免费使用

申请试用