• <noscript id="yywya"><kbd id="yywya"></kbd></noscript>
  • 發布時間:2021-12-16 14:20 原文鏈接: 數據安全須標準、機制和技術匹配

      從國家安全、商業機密、到個人信息,數據安全問題無處不在。

      近日,某婚戀網站2.2億會員隱私“裸奔”,網站后臺可隨意查看用戶信息(包括會員瀏覽的異性照片記錄、聊天記錄等),讓數據安全再次成為公眾關注的焦點。

      為推動相關產業快速健康發展,我國出臺多項舉措保護信息數據安全。9月1日,《中華人民共和國數據安全法》施行;11月1日,《中華人民共和國個人信息保護法》正式實施;11月14日,國家互聯網信息辦公室發布《網絡數據安全管理條例(征求意見稿)》,以規范網絡數據處理活動,保障數據安全,保護個人、組織在網絡空間的合法權益,維護國家安全和公共利益。

      專家認為,密集出臺多項保護舉措,標志著我國信息數據安全保護進入新階段,需要在法律法規框架下,讓行業標準、管理機制和技術措施匹配起來,多管齊下才能保障相關產業健康快速發展。

      數據保護進入新階段

      近年來,全球數據安全問題花樣百出、愈演愈烈。進入2021年,微軟、安卓、大眾、奧迪、Twitter、Facebook, Instagram、LinkedIn和Robinhood(美國股票交易和行情App)都遭遇過數據安全事故。

      隨著數據規模呈幾何級數高速成長,我國已成為全球第一的數據大國。《中國互聯網發展報告2021》顯示,2020年中國數字經濟規模達39.2萬億元,占GDP比重為38.6%,增速為9.7%;中國數字產品化規模為7.5萬億元。

      大規模的存量與增量數據,也伴隨著數據安全風險增加。中國國家互聯網應急中心發布的數據顯示,2021年10月,網站安全方面,中國境內被篡改網站數量為9532個,較9月增長近3成;境內被植入后門的網站數量為2932個,較9月增長2.4%。按網站類型統計,被植入后門數量最多的是.COM域名類網站。

      11月16日,在工業和信息化部舉辦的《“十四五”信息通信行業發展規劃》發布會上,工業和信息化部網絡安全管理局副局長杜廣達表示,數據已成為新型生產要素,加強數據治理、保護數據安全事關國家安全和人民權益。工信部將一方面加強政策標準建設,研究制定40余項行業亟需重點標準。另一方面狠抓合規管理,督促電信和重點互聯網企業深入開展數據安全合規評估,指導中國互聯網協會成立數據治理工作委員會加強行業自律。

      當前,數據安全不僅受到學術界重視,也引起工業界及企業、個人的高度關注。大數據行業專家、北京融信數聯科技有限公司CEO于笑博認為,一系列數據安全法律法規“重拳”出擊,為行業提供了更加細致可操作的法律依據和行為規則,標志著我國個人信息數據安全保護邁入了新階段。

      標準和技術的“互動”

      在國家層面立法保護數據安全之后,如何在保證企業正常生產經營的基礎上,確保數據安全是個值得思考的問題。

      “在信息分級的基礎上談安全才有意義。”北京并行科技超算云服務團隊負責人宋志方對《中國科學報》說,“信息安全的分級,應該以信息或數據的不同而劃分,在云計算、車聯網、大數據、人工智能等各領域、信息安全等級不盡相同,所以,分級分類也讓數據保護有了更細致的操作依據。”

      中國社會科學院財經戰略研究院研究員李勇堅認為,《網絡數據安全管理條例(征求意見稿)》對數據安全保護的整體操作性層面進行了規定,從而使相關法律在具體執行方面更具有可操作性。其中數據分級分類保護制度、對數據“出海”的規定、對平臺規則、隱私政策的修訂,將使行業、平臺在規則制定方面更加規范。

      專家認為,數據安全問題是當前行業標準、技術手段不適應數據產業發展需求的結果,所以需要建立一些標準和防控機制。而在數據存儲、密碼攻防領域,技術可以做更多的事情,可更多利用技術手段,保障用更好的技術保障數據安全。

      比如,利用同態加密技術,將數據加密后存于服務器端,相關企業可以利用這些數據去做相應的分析處理,然后將處理結果反饋給用戶。如果將同態加密技術應用于報稅系統,第三方機構可以拿到數據、使用數據,但只能用來計算報稅額度,其他相關數據,甚至具體的報稅額度是多少第三方機構的員工也無法看到。

      在第五代移動通信技術(5G)網絡安全領域,國際標準組織3GPP曾引入公鑰密碼技術來加密移動用戶標識符,以防范攻擊者竊聽無線信道。后來人們發現,公鑰密碼技術在隱私保護方面仍然存在安全缺陷。日前,中科院軟件所研究員張振峰團隊以標準兼容方式,解決了當前5G認證密鑰協商協議(5G-AKA)隱私安全問題,為移動通信用戶安全接入提供了新一代核心技術。

      “我國正處于數字經濟高速發展的過程中,但目前數據治理水平滯后于數字產業發展。”于笑博說,以前的行業標準大多數依賴以前的技術,隨著新技術的出現,亟須新的行業標準與之“匹配”。

      宋志方認為,信息安全標準有可能隨技術發展而變化,在保障數據安全過程中,技術不但能在密碼攻防等方面起著重要作用,還會和行業標準有相互促進的“互動”過程。

      找到應用和監管的平衡

      遏制數據使用亂象,保護個人隱私,同時又不排斥新技術帶來的高效和便利,這需要我們在具體應用中進一步檢驗、完善和補充。

      “在行業應用上,一是存在技術方面的問題,二是存在合規的問題。”中國信通院云計算與大數據研究所人工智能部副主任石霖告訴《中國科學報》,“比如在人臉識別方面,首先我們要制定這個行業的標準和規范,人臉識別要達到什么樣的安全防御能力,然后是企業在合規的情況下,如何采集和使用人臉信息。”

      石霖介紹說,“護臉計劃”是中國信通院倡議發起,旨在人臉識別技術大規模應用的時代背景下,通過標準制定、測試評估、行業自律等手段,以應對層出不窮的隱私泄露、技術濫用、偏見歧視等問題,從而促進人工智能產業健康發展。

      “數據安全問題,應該從使用和保護結合的角度去探索解決方案。”石霖說,“如果不允許使用,那就談不上保護,我們需要找到這種技術落地應用和有效監管治理的平衡點。”

      目前,“護臉計劃”首批成員單位已有65家。成員單位已開始制定行業的標準和規范,通過技術的方式進行相關的測試,引導企業提升自己的這個安全和合規的這樣一個能力,并在法律的指引下,起草企業處理人臉信息的合規操作指南。

      “在不同業務點上,保護數據安全有很多具體的細節。比如,有財產安全、隱私保護方面的要求,有使用中簡單便捷的要求。”石霖說,“這就需要有更多的研究機構、產業界、法律界都參與進來,共同推動相關產業健康發展。”


  • <noscript id="yywya"><kbd id="yywya"></kbd></noscript>
  • 东京热 下载