专访|卫士通石元兵 :密码技术创新发展要以应用需求为牵引******
置身于数字时代 ,数字基础设施安全 、网络安全和数据安全愈发受到全社会 的广泛关注和高度重视。目前 ,我国数据安全问题存在哪些难题待解 ?如何通过密码应用支撑数据安全和网络安全产业发展 ?在2022西湖论剑·网络安全大会期间 ,卫士通总经理助理、研究院院长石元兵接受记者采访 ,畅谈密码及数据安全产业的前沿视角。
记者:我国数据安全问题集中体现在哪些方面 ?
石元兵:数据的来源 是多方面的 :在推进数字中国建设过程中,各行各业各领域均会产生、采集、存储、处理和流通大量数据信息 ;另外,个人在网络空间中既是数据 的贡献者 ,也 是数据服务的使用者。单点数据 的敏感性或者重要性相对不那么强,但是一旦大量汇聚,就面临着比较大的安全挑战。
从政府监管的角度看,《网络安全法》《数据安全法》《个人信息保护法》等一系列政策法规的出台,进一步强化了数据监管工作的落实 ,但还存在数据合规监管工作中技术手段不完善、支撑能力不足等问题。
从企业 的角度看,现在还面临很多数据安全风险挑战 。比如 ,违规、超范围采集个人信息和其他信息 ,甚至涉及到数据的非法交易和违规滥用 。另外 ,政府部门既要考虑开放数据公共服务 ,同时也会面临数据跨部门共享利用等需求 。这些问题或迫切需求,都需要通过技术手段 、服务能力或运营模式 的不断创新,去支撑相关各方 的数据资源可信、可靠流动和高效应用。
从个人层面来讲,目前还有很多人对个人信息缺乏保护意识 ,需要不断加强宣传,不断提升公民对个人信息的保护意识和识别防范风险能力。
记者:在推进数据安全过程中 ,密码产业的重要性不容忽视。在发挥密码产业重要作用方面面临哪些挑战 ?
石元兵:在数据资源的全生命周期进程中 ,各环节所面临 的风险不尽相同 ,呈现多样化 的特点 。密码 是保障数据安全的核心基础支撑技术 ,除了数据加密 ,还可为数据隔离 、数据脱敏 、数据标记 、数据溯源 、共享利用等提供支撑 。
在保障数据安全方面,需要识别实际场景中 的安全风险,梳理出安全需求,并以此为牵引 ,从技术研究、产品研制、应用支撑和服务模式等方面不断创新发展,持续丰富密码供给体系和供给能力 。密码的高质量供给 ,已经超越了单一产品提供的范畴,更侧重于以保护用户 的重要数据为目标 ,提供基于密码的体系化安全防护能力 ,这就要求我们不能只聚焦于产品提供,更要关注实际应用场景和具体业务逻辑。
记者 :密码应用将如何助推数据安全产业发展 ?
石元兵 :重点 是要以密码基础理论创新 、共性前沿技术创新作为驱动力 ,以应用需求作为牵引力,发挥好密码保障数据安全 的核心技术和基础支撑作用,助力数据安全产业 的高质量发展 。
记者:卫士通在商用密码安全方面形成了哪些经验 ?
石元兵:密码作为卫士通 的核心能力之一,我们在为重要行业领域用户提供网络安全、数据安全产品和服务的基础上,不断追求创新发展 ,一方面提升密码技术、产品和服务等体系供给能力 ,同时加强与众多国内优秀企业 的合作 ,把密码技术与基础软硬件、应用系统融合嵌入,发挥好密码保障自主信息技术体系安全的效能。(记者 孔繁鑫)
检察公益诉讼将在个人信息保护方面呈现三个转型******
光明网讯(记者 李政葳)在近日举行 的“2022啄木鸟数据治理论坛”上数字经济专场上 ,南都个人信息保护研究课题组发布的《个人信息安全年度报告(2022)》,从隐私政策、权限获取、SDK收集使用个人信息、个人信息的复制转移、个性化展示等方面 ,对150款App进行测评 ;另外 ,还对四个应用商店 的App上架审核情况进行测评。
报告实测 ,App隐私政策透明度比去年有所提升,八成App得分超过及格线 。但仍有三成App首次使用时收集非必要权限 ,近八成App超频率采集个人信息 ,不足一成App在15天内提供个人信息副本 。
在论坛期间举办 的“个人信息保护专场”上 ,最高人民检察院第八检察厅副厅长邱景辉表示 ,检察公益诉讼在个人信息保护领域将有三个转型 :一是推动个人信息数据安全治理模式从事后惩戒向事前预防转型,明确将个人信息数据安全纳入公共安全体系 ,实行更加严密 的保护;二 是从惩治个人信息犯罪向督促履行政府监管责任和企业主体责任转型 ,监督保障个人信息保护法等相关法律统一正确实施;三是从重点加强对特定群体的特别保护向全面保护个人信息权益转型 ,贯彻落实国家人权行动计划 ,加强对公民权利司法保护 。
腾讯研究院首席数据法律政策专家王融表示 ,个人信息保护法施行一年以来,行业合规水平有了显著提升 。比如 ,合规理念 的全面树立 ,从法务人员到一线产品经理 ,均将个保合规工作置于首位 ;用户感知的全面改善,从隐私政策、信息清单到知情同意选择,面向用户更加透明;技术能力 的全面加强 ,用技术为隐私合规工作赋能成为趋势 。
App 是否可能通过技术“暗箱操作”,非法获取用户个人信息?北京汉华飞天信安科技总经理彭根对App合规中常受关注 的存储、关联启动和后台获取三个技术点进行了剖析。
他举例说 ,App存储数据并不一定需要存储权限 ,若要对其他App的目录进行写入、删除等操作,则还需用户二次确认 。用户只需做到简单一步——使用新版本 的操作系统 ,就能基本保证App个人信息安全 。他建议 ,开发者坚持告知与行为一致的原则,用更好的服务而不是技术来提高用户“保活率”。
中国电子技术标准化研究院网络安全研究中心测评实验室副主任何延哲提到 ,我国对App治理非常重视 ,从2019年起每年都在持续开展专项行动。“随着我们App合规工作提升情况,监管方向也有所优化和调整。”何延哲说。
(文图 :赵筱尘 巫邓炎)