日前,由中国信息协会主办,信息化观察网、中国信息协会传媒中心承办的“2022第四届中国电子政务安全大会”在北京圆满举办。本次大会以“数字政府新发展 政务安全新服务”为主题,广邀政产学研企各方,针对数字政府的安全保护、合规运营、职能转变等话题进行深入研讨和交流。梆梆安全受邀参加并发表《数据“统采共用”趋势下的移动政务安全探讨》主题演讲。
当前,数字政府建设已成为各级政府部门顺应数字经济时代发展潮流、把握发展机遇的一项重要战略举措。特别是在数字化转型已经步入深水区、国内疫情防控常态化的背景下,数字政府建设正在大力推动“新政务”的落地,政务服务由各地专办向跨省通办推进,政府管理由单向管理服务向交互式应用转变,政务信息由数据资源管理向大数据应用转变,政府监管由普遍化向精准化转变,数据安全由部分可控向自主可控转变等。
但与此同时,国家级网络攻击愈演愈烈,大规模数据泄露也趋于常态化,供应链攻击持续高发,数据合规成为政府、企业安全运营的关键。电子政务作为关键信息基础设施的重要组成部分,其安全、合规、可信、可控更需引起高度重视。
会上,梆梆安全解决方案总监张晋从移动政务的安全风险与挑战、安全建设思路及安全体系落地等多角度进行分享。
移动政务的安全风险与挑战
根据《2022联合国电子政务调查报告》显示,我国电子政务发展指数得分逐年升高。该发展指数包括在线服务、电信基础设施和人力资本三个维度,其中我国在“在线服务”指数上的得分最高。另有数据表明,截止2021年底,我国一体化政务服务平台实名用户超10亿,汇聚一万多项高频应用标准化服务。
随着移动互联网的普及和技术的发展,我国移动政务服务已经整体进入广泛建设阶段,各地积极推动高频政务服务事项“掌上办”“指尖办”,涌现出了许多创新实践,未来数字政府的建设趋势将以打造集约高效的政务超级APP为重要抓手。
政务类超级APP本质上是一个宿主移动应用和一系列小程序的聚合形态。这就意味着,政务类超级APP除了传统移动应用的固有安全风险,也因引入集成小程序增加了额外的安全风险。主要存在以下五个方面:
1. 数据传输安全:第三方小程序跟宿主APP进行数据传输通信时,需要与超级APP采用一致的防护措施,以防出现第三方传输的数据安全风险;
2. 程序入口安全:数据开放给第三方的API接口,攻击者通过模拟器、自动化脚本等多种不同形式进行各种自动化业务攻击,从而引发数据爬取、撞库攻击等安全问题;
3. 数据存储安全:数据共享给第三方应用后,数据在不可信环境下的安全存储问题;
4. 第三方程序自身安全:第三方程序易被逆向、代码盗用、从而将导致用户敏感信息泄露、数据篡改以及病毒植入等风险;
5. 运行安全:第三方程序在实际运行时,由于缺乏安全监测手段,无法感知是否存在攻击者、自动化脚本等攻击的存在。
政务超级APP安全建设思路
当前,政务APP蓬勃发展,超级APP快速崛起,我国政务数据规模大、权威性强,蕴含着巨大的经济价值和社会价值。由于政务类超级APP提供服务场景的特殊性,必然会处理包含大量涉及公民信息、商业秘密甚至国家安全等方面数据的海量信息,网络安全防护的难度不断升级。基于此,梆梆安全提出了政务超级APP安全建设的相关思路:
1. 加强政务APP自身的风险防护:由于APP在设计、编码、测试、运行阶段全生命周期均存在安全风险,针对政务APP不同生命周期阶段的风险特点,APP应具备对安全漏洞、隐私合规问题基础的检测和防护能力。
2. 关注政务超级APP新增的安全风险防护:在防范APP自身风险的同时,对引入的第三方程序(小程序/H5)进行安全准入管理,如安全检测、隐私合规检测以及基本的安全加固防护。
综合利用密码技术、安全审计等手段强化安全保障和风险防控能力,构建全方位、多层次、一致性的防护体系——即采用加固/加密、安全检测等技术手段。
加强数据安全管理,强化用户隐私保护,严格规范用户信息采集,保障用户知情权、选择权和隐私权——即采用个人隐私合规咨询服务等方式。
构建政务服务平台移动安全体系
梆梆安全构建面向政务服务平台移动安全体系,以等保、关键信息基础设施保护等标准要求为指导,以构建预测、防护、检测和响应能力为主线,建立涵盖安全防护、安全检测、安全监测、安全合规、安全服务等维度的安全运营中心。
在政务移动应用生命周期各阶段引入安全防护、安全检测、合规检测、安全监测能力,为应用的开发上线设立安全基线,实现应用安全开发过程风险控制,应用上线前风险发现与修复,应用运行过程动态实时安全监测响应。基于政务类超级APP的特殊性,梆梆安全强调:
加强对超级APP上线前的安全准入检测:对宿主APP及引入的H5、小程序等进行安全检测,输出安全问题的数量、位置和修复建议,满足安全检测及整改需求。
加强对超级APP进行隐私合规检测,避免数据非法外泄:针对企业的个人信息保护现状进行快速评估,基于法规要求与APP现状合规差距分析。基于上述两项评估形成企业APP在个人信息保护方面的现状评估报告,最后协助APP所有者完成APP的隐私合规整改,并提供整改咨询。
加强对超级APP中H5、小程序的防护与监测:通过代码加固、安全软键盘及安全渗透测试服务,使超级APP具备基本的抗攻击能力,帮助用户建立安全可靠的应用服务,全面保护智能应用软件安全。
通过对移动应用运行过程的持续监控,从动态攻击的技术源头进行感知分析,提供多维度的安全态势统计,并以可视化图表的方式展现整体安全形势,帮助用户快速建立事前、事中、事后的移动应用安全监测防御体系。
梆梆安全获评2022电子政务安全领军企业
在展览展示区,梆梆安全围绕电子政务移动安全进行关键技术与产品体系的集中展示,助力电子政务健康可持续发展。
梆梆安全在电子政务领域积累了丰富的项目经验,通过移动应用安全监测、安全测评、安全合规、应用加固等产品及服务保障了包括国家政务服务平台APP、个人所得税APP等在内的众多移动应用的安全平稳运行,并多次在国际和国家重要会议活动上承担移动安全重点保障工作。
未来,梆梆安全将持续秉承“稳如泰山,值得托付”的服务观,不断结合网络安全法律法规新要求、电子政务移动端技术及应用发展特点,持续优化方案与产品,全面筑牢网络安全和数字安全屏障,为我国数字政府实现治理体系和治理能力现代化提供坚实支撑。
推荐阅读
Recommended
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...