• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      移動互聯(lián)網(wǎng)應(yīng)用程序(APP)檢測處置平臺設(shè)計(jì)與研究

      2021-11-17 08:16:14韋芹余
      江蘇通信 2021年5期
      關(guān)鍵詞:運(yùn)營者商店違規(guī)

      韋芹余

      江蘇省通信管理局

      0 引言

      APP(應(yīng)用程序,Application的縮寫)是指安裝在手機(jī)等智能終端上的應(yīng)用程序的代名詞。根據(jù)第47次《中國互聯(lián)網(wǎng)絡(luò)發(fā)展?fàn)顩r統(tǒng)計(jì)報(bào)告》,截至2020年12月,全國監(jiān)測到的APP數(shù)量為345萬款。APP作為移動終端重要內(nèi)容的載體,為互聯(lián)網(wǎng)用戶生活、工作、學(xué)習(xí)、社交提供豐富的使用體驗(yàn),在促進(jìn)經(jīng)濟(jì)社會發(fā)展、服務(wù)民生等方面發(fā)揮了不可替代的作用。互聯(lián)網(wǎng)用戶安裝使用APP主要的下載渠道是通過應(yīng)用商店,其他一些下載渠道還包括官方網(wǎng)站、二維碼、網(wǎng)盤、廣告推廣等方式。APP本身存在網(wǎng)絡(luò)安全隱患,例如遠(yuǎn)程命令執(zhí)行、數(shù)據(jù)未加密存儲、明文傳輸?shù)?,將?dǎo)致用戶數(shù)據(jù)泄露、財(cái)產(chǎn)損失。在個(gè)人信息保護(hù)方面,APP違法違規(guī)收集使用個(gè)人信息的問題十分突出。

      目前APP行業(yè)存在一些亂象亟需規(guī)范管理:APP為了增大分發(fā)量,會盡可能多的在不同應(yīng)用商店上架,一些小的應(yīng)用商店為增加樣本數(shù)據(jù),未經(jīng)開發(fā)者授權(quán)就轉(zhuǎn)發(fā)APP為用戶提供下載,導(dǎo)致同一款A(yù)PP多個(gè)版本并存,版本管理混亂;APP開發(fā)者受限于技術(shù)水平或缺乏網(wǎng)絡(luò)安全防護(hù)意識,程序未做代碼審計(jì)和風(fēng)險(xiǎn)評估,存在網(wǎng)絡(luò)安全隱患即投向市場;有些APP未做加固或只做了簡單加固,程序容易被逆向破解,導(dǎo)致被抄襲模仿與山寨;APP強(qiáng)制授權(quán)、過度索權(quán)、超范圍收集個(gè)人信息的現(xiàn)象也普遍存在。

      1 建設(shè)目標(biāo)

      2019年1月份,國家多部門聯(lián)合開展APP違法違規(guī)收集使用個(gè)人信息專項(xiàng)治理,拉開了APP行業(yè)亂象治理的序幕。研究建設(shè)移動互聯(lián)網(wǎng)應(yīng)用程序(APP)檢測處置平臺,提升信息化監(jiān)管水平,以技術(shù)管技術(shù),檢測通報(bào)APP網(wǎng)絡(luò)安全隱患,支撐管理部門打擊APP違法違規(guī)收集使用個(gè)人信息的行為,保護(hù)公民個(gè)人信息安全,強(qiáng)化企業(yè)合規(guī)經(jīng)營、守法經(jīng)營意識。

      移動互聯(lián)網(wǎng)應(yīng)用程序(APP)檢測處置平臺要建設(shè)基于工作流技術(shù)的任務(wù)管理平臺,將信息匯聚、技術(shù)檢測、通報(bào)處置等各項(xiàng)工作定制成規(guī)范的業(yè)務(wù)流程,各流程可溯源、進(jìn)度可查看、證據(jù)可存檔,簡化人工操作,提高工作效率。平臺整合APP運(yùn)營者、應(yīng)用商店、網(wǎng)絡(luò)安全廠商、第三方檢測機(jī)構(gòu)等多方資源,建成省級APP資源庫,聚類分析APP信息,引入APP自動化檢測引擎和沙箱分析模型,對APP進(jìn)行自動化、標(biāo)準(zhǔn)化、批量化的檢測,形成線上通報(bào)處置的工作機(jī)制。

      2 系統(tǒng)架構(gòu)

      2.1 平臺總體架構(gòu)

      規(guī)劃建設(shè)APP檢測處置平臺,應(yīng)充分考慮系統(tǒng)可擴(kuò)展性,各模塊之間充分解耦,根據(jù)現(xiàn)有資源和條件,實(shí)現(xiàn)按需進(jìn)行模塊封裝。總體架構(gòu)可分為數(shù)據(jù)采集匯入、數(shù)據(jù)存儲資源庫、檢測分析引擎、在線處置等模塊,整體架構(gòu)如圖1所示,各層功能說明如下:

      圖1 APP檢測處置平臺整體架構(gòu)

      數(shù)據(jù)采集匯入:通過多種渠道采集、收集APP臺賬信息,可包括應(yīng)用商店報(bào)送在架的APP信息;APP運(yùn)營者登記報(bào)備APP信息;通過網(wǎng)絡(luò)爬蟲技術(shù)收集APP信息;在項(xiàng)目建設(shè)過程中,可引入第三方廠家的分析數(shù)據(jù)。

      數(shù)據(jù)存儲資源庫:建成APP信息、運(yùn)營者信息、應(yīng)用商店信息、APP文件庫,還包括檢測報(bào)告、安全隱患、違規(guī)問題清單等數(shù)據(jù)。

      檢測分析:平臺建立自動化檢測流水線,對新入庫的APP進(jìn)行網(wǎng)絡(luò)安全檢測、違法違規(guī)收集使用個(gè)人信息檢測,支持第三方機(jī)構(gòu)導(dǎo)入人工檢測報(bào)告。

      在線處置:建立APP通報(bào)處置電子化、處置流程可視化的工作流,形成通報(bào)、在線反饋、復(fù)測、審核的閉環(huán)管理。

      2.2 系統(tǒng)角色及功能權(quán)限

      平臺分為管理員、APP運(yùn)營者、應(yīng)用商店、第三方機(jī)構(gòu)4種角色,每種角色在平臺里的功能權(quán)限如圖2所示。

      圖2 系統(tǒng)角色及功能權(quán)限

      3 核心功能

      3.1 建立省級APP資源庫

      目前累計(jì)發(fā)現(xiàn)江蘇省內(nèi)共有15.6萬款A(yù)PP,按照版本去重后共有2.1萬款,涉及運(yùn)營單位6900余家。按照屬地管理原則開展APP治理,可通過多種渠道,不斷更新、擴(kuò)充省內(nèi)APP臺賬信息,建立省級APP資源庫,優(yōu)化APP數(shù)據(jù)臺賬更新機(jī)制,一方面結(jié)合增值電信企業(yè)名單、已有運(yùn)營者名單,進(jìn)行新版本APP、新增APP數(shù)據(jù)的精準(zhǔn)爬??;另一方面聯(lián)系對接應(yīng)用商店、第三方廠家,匯入APP數(shù)據(jù)。

      探索開展APP登記報(bào)備,通過建立APP線上報(bào)備系統(tǒng),鼓勵(lì)省內(nèi)APP開發(fā)運(yùn)營者自主報(bào)送APP。平臺支持用戶注冊,填報(bào)企業(yè)信息、聯(lián)系人信息、APP信息,并上傳程序文件。平臺自動化解析出上傳程序文件的應(yīng)用名稱、版本號、包名、MD5、個(gè)人隱私權(quán)限申請等信息。在平臺登記的企業(yè)信息、聯(lián)系人信息,后續(xù)可以用于開展線上的通報(bào)處置。

      3.2 自動化技術(shù)檢測

      (1)網(wǎng)絡(luò)安全檢測。按照《網(wǎng)絡(luò)安全法》規(guī)定,APP運(yùn)營者作為網(wǎng)絡(luò)服務(wù)的提供者,應(yīng)當(dāng)落實(shí)網(wǎng)絡(luò)安全主體責(zé)任。根據(jù)《移動互聯(lián)網(wǎng)惡意程序描述格式》、《移動應(yīng)用軟件安全評估方法》,平臺部署自動化分析引擎,從程序代碼安全、組件安全、通信安全、數(shù)據(jù)存儲安全、內(nèi)部數(shù)據(jù)交互安全、業(yè)務(wù)交互安全、安全策略和漏洞檢測八個(gè)方面對APP是否存在惡意行為、網(wǎng)絡(luò)安全隱患等方面進(jìn)行檢測和評估,評判是否符合移動互聯(lián)網(wǎng)應(yīng)用程序(APP)網(wǎng)絡(luò)安全相關(guān)標(biāo)準(zhǔn)要求,生成網(wǎng)絡(luò)安全檢測報(bào)告。

      (2)收集使用個(gè)人信息檢測。APP違法違規(guī)收集使用個(gè)人信息檢測主要是依據(jù)《APP違法違規(guī)收集使用個(gè)人信息行為認(rèn)定方法》、《常見類型移動互聯(lián)網(wǎng)應(yīng)用程序必要個(gè)人信息范圍規(guī)定》、《信息安全技術(shù) 個(gè)人信息安全規(guī)范》,平臺通過動態(tài)沙箱、靜態(tài)引擎結(jié)合語義分析子引擎對APP進(jìn)行全方位的自動化檢測,并生成檢測報(bào)告。自動化的檢測方式主要是通過動態(tài)沙箱提取APP隱私政策、靜態(tài)引擎提取APP權(quán)限,基于語義分析對隱私政策、權(quán)限進(jìn)行對比來確定APP是否存在越權(quán)、超范圍收集個(gè)人信息等問題,通過監(jiān)測調(diào)用隱私權(quán)限頻次來確定是否存在高頻采集、頻繁索權(quán)的問題,通過動態(tài)沙箱的回傳數(shù)據(jù)監(jiān)控來檢測APP是否存在數(shù)據(jù)出境的情況。

      (3)深度關(guān)聯(lián)分析。提供對指定搜索規(guī)則的APP進(jìn)行深度的關(guān)聯(lián)分析,對APP通聯(lián)地址歸屬地、家族名稱、開發(fā)者、通聯(lián)地址等多個(gè)維度進(jìn)行關(guān)聯(lián)分析,通過更加精準(zhǔn)、更加細(xì)化的聚類分析,形成特征庫、家族庫,有利于后期的網(wǎng)絡(luò)安全事件溯源排查;對重點(diǎn)監(jiān)測的APP進(jìn)行沙箱養(yǎng)殖,提供長時(shí)間的動態(tài)運(yùn)行,讓APP盡可能多的展現(xiàn)出自身的行為,研究APP的傳播特點(diǎn),運(yùn)行機(jī)理等,形成APP的文件行為、網(wǎng)絡(luò)行為,通信行為、系統(tǒng)行為的動態(tài)監(jiān)控。

      3.3 線上通報(bào)處置

      建立APP線上通報(bào)處置的工作流,將極大提升處置的時(shí)效性、工作效率。平臺檢測發(fā)現(xiàn)存在網(wǎng)絡(luò)安全隱患、違法違規(guī)收集使用個(gè)人信息的APP后,生成處置工單,包括:整改要求、檢測報(bào)告、問題清單。之后,系統(tǒng)管理員將處置工單派發(fā)給APP運(yùn)營者,并進(jìn)行短信提醒。運(yùn)營者登錄平臺查看整改通知,并對照問題進(jìn)行排查,在線反饋處置報(bào)告。對APP進(jìn)行下架、恢復(fù)上架,平臺對接應(yīng)用商店派發(fā)工單,完成上架、下架處置。被下架的APP,運(yùn)營者完成整改后,可申請恢復(fù)上架。

      4 結(jié)束語

      本文主要從技術(shù)、業(yè)務(wù)功能層面探索如何建設(shè)APP檢測處置平臺,形成技術(shù)檢測體系和處置流程,支撐做好APP管理工作,例如:開展APP違法違規(guī)收集使用個(gè)人信息檢測及處置,APP惡意程序檢測及處置,APP行業(yè)分類數(shù)據(jù)統(tǒng)計(jì),各設(shè)區(qū)市APP及運(yùn)營者信息統(tǒng)計(jì)等。在平臺設(shè)計(jì)階段,還需要進(jìn)一步研究如何提升APP檢測的標(biāo)準(zhǔn)化和智能化,對匯聚的數(shù)據(jù)做好全生命周期管理,系統(tǒng)配套建設(shè)網(wǎng)絡(luò)安全防護(hù)措施。

      猜你喜歡
      運(yùn)營者商店違規(guī)
      二手商店
      軍事文摘(2023年16期)2023-09-04 07:11:12
      違規(guī)借調(diào)的多重“算計(jì)”
      公眾號再增視頻號入口
      “啄木鳥”專吃“違規(guī)蟲”
      天邊的白云商店
      大灰狼(2019年10期)2019-12-02 16:44:44
      違規(guī)試放存放 爆炸5死1傷
      逛玩具商店
      網(wǎng)絡(luò)運(yùn)營者不得泄露個(gè)人信息
      無名火
      違規(guī)逆行之后
      大冶市| 泗阳县| 龙口市| 竹山县| 安宁市| 休宁县| 满城县| 万载县| 龙海市| 读书| 陆丰市| 峡江县| 静海县| 阳东县| 黎川县| 托克逊县| 连山| 宝应县| 商水县| 视频| 鹤岗市| 成都市| 应用必备| 江孜县| 沽源县| 比如县| 香格里拉县| 本溪市| 蕲春县| 镇宁| 磐石市| 清流县| 株洲市| 石家庄市| 馆陶县| 台南县| 民乐县| 安多县| 若羌县| 石首市| 南乐县|