专栏名称: 默安科技
引领下一代企业安全体系——开发安全(DevSecOps)与运营安全(AISecOps)双轮驱动。
目录
相关文章推荐
格上财富  ·  一文讲透关于DeepSeek的7个核心问题 ·  2 天前  
格上财富  ·  广东成立新机构,信号强烈 ·  2 天前  
简七读财  ·  过去100年,这类资产更赚钱 ·  2 天前  
曾星智中线投资  ·  只赚不亏:长线投资成功的关键 ·  3 天前  
曾星智中线投资  ·  只赚不亏:长线投资成功的关键 ·  3 天前  
格上财富  ·  全面拆解!梁文锋和王兴兴的底牌 ·  3 天前  
51好读  ›  专栏  ›  默安科技

雳鉴DevSecOps缓解你对GDPR、PCI DSS、个人信息保护法的一揽子焦虑

默安科技  · 公众号  ·  · 2020-11-06 17:45

正文

全球个人信息保护立法持续升温


2013年,支付卡行业安全标准委员会发布了《支付卡行业数据安全标准(PCI DSS)》3.0版本。任何公司在进行信用卡数据存储、处理或传输时,必须遵守PCI DSS以确保数据安全和保护数据。


2018年5月,欧盟《通用数据保护条例(GDPR)》正式生效,适用于全球,只要其产品或服务在欧盟区销售,并关系到保存与处理欧盟公民个人数据者都必须遵守,否则可能会面临高达2000万欧元或4%年营业额的罚款。


2019年,谷歌因违反GDPR,被法国数据监管机构CNIL处以5000万欧元的高额罚款。英国某航空公司也由于泄露约50万名乘客的私人信息而违反该条例,被英国数据保护监管机构处以约合2.3亿美元的罚款。


2018年3月,Facebook卷入数据滥用丑闻,涉及8700万用户数据,最终Facebook以50亿美元的罚款与美国联邦贸易委员会达成和解协议。


2020年10月21日,全国人大官网公布了《中华人民共和国个人信息保护法(草案)》,向社会公开征集意见。草案规定对于侵害个人信息权益,情节严重的,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款。同时依照规定记入信用档案。


个人信息保护的重要性不言而喻


欧盟《通用数据保护条例(GDPR)》、《支付卡行业数据安全标准(PCI DSS)》、《中华人民共和国个人信息保护法(草案)》等法律法规对国内向境外提供商品或服务的主体、网络商户或支付平台,因网络业务涉及收集、处理个人信息的信息控制者提出了更为严格的要求。


截至2020年3月,我国互联网用户已达9亿,互联网网站超过400万个、应用程序数量超过300万个,个人信息的收集、使用更为广泛。个人信息保护已成为广大互联网用户最关心的利益问题之一。


如何保护用户个人信息,赢得广大互联网用户的信赖,同时规避监管日益严格的合规风险,已经是企事业单位网络安全工作的重中之重。



默安雳鉴安全开发解决方案

从开发源头降低个人信息泄露风险


个人信息数据全生命周期过程中,应用软件作为个人信息数据的重要载体,包含收集、存储、处理、传播等流程,如何确保应用软件安全,降低应用软件个人信息泄露风险是信息控制者、服务或产品供应商需要重点关注的问题。

默安科技作为国内开发安全领域的先行者与领导者,自主研发的雳鉴S安全开发解决方案可提供一套完整“产品+服务+工具”的全流程方案,帮助应用系统供应商与运营商积极应对个人信息保护合规要求,规避潜在法律风险,在市场竞争中占据优势地位。


需求设计阶段


默安将根据个人信息保护领域相关法律法规要求,将个人信息数据安全融入到前期的威胁建模和安全设计中,在应用系统需求设计阶段就提出具体的数据应用场景风险和技术控制要求,包括数据存储、传输过程的完整性和保密性等方面的敏感信息安全控制要求。


【举个栗子】

在个人信息数据存储场景中,我国新出的《个人信息保护法(草案)》规定“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息”。这里的个人信息,至少应包含姓名、身份证号、护照号、电话、住址、邮件地址、微信帐号、银行卡号等,同时规定了“应采取相应的加密、去标识化等安全技术措施”,如果对这些数据未提出加密等安全要求,直接明文写入数据库(持久化数据库或者内存缓存数据库)或文件,就会违反《个人信息保护法》相关条例。

研发测试阶段


默安雳鉴IAST可快速检测发现应用软件中存在的数据安全问题:遵循《个人信息保护法(草案)》、 欧盟 《通用数据保护条例(GDPR)》、《支付卡行业数据安全标准(PCI DSS)》等法规标准,支持对应用中不合规的个人隐私数据处理行为进行检测,解决法规标准中规定的身份证号、密码等信息明文保存至数据库、日志文件或响应时产生的隐私数据泄露问题,可迅速定位存在隐私泄露风险的漏洞地址和代码位置,帮助开发人员快速定位和复现问题。


后续风险修复


默安雳鉴IAST提供了详细的风险修复建议,供开发人员参考。







请到「今天看啥」查看全文