个人信息安全风险与防范方案

【摘要】智慧城市建设的迅猛发展为数字经济注入了新的活力,数据作为重要的生产要素是智慧城市的核心资产,其安全体系建设至关重要。个人信息数据是智慧城市海量数据中重要的组成部分,如何加强个人信息安全风险防范,界定个人信息相关权益,是智慧城市信息安全体系建设和智慧城市运行中所面临的重大问题。文章认为在智慧城市安全体系建设过程中,要依据法规及标准规范,注重个人信息安全防护,要将个人信息安全融入智慧城市总体安全体系中,通过采用区块链技术、个人信息数据去标识化、定期开展个人信息安全风险评估等手段,保障智慧城市中个人信息的安全。

【关键词】个人信息安全;智慧城市;风险防范;去标识化

1引言

智慧城市是互联网、云计算、物联网、大数据、人工智能等新一代信息技术支撑下的信息化表现形态,其全面整合城市的运营与管理数据,是由多个智慧应用系统有机组成的综合体。据统计,我国开展的智慧城市、信息惠民、信息消费等相关试点城市超过500个,超过89%的地级城市、47%的县级及以上城市均提出建设智慧城市。个人信息安全是数字经济得以发展的重要基础,随着大数据和人工智能技术的逐渐成熟及在智慧城市建设中的落地应用,将原本隐蔽在各个部门及行业的个人信息,如健康档案、财产信息、身份信息、行程信息等均浮现出来,这些信息如被非法获取和使用,将使城市居民的合法权益受到极大威胁。智慧城市安全体系建设需充分考虑个人信息安全防护,保障每个公民的隐私权、知情权、选择权、公平交易权、安全保障权等多项权益,保障整个社会利益和公共安全。

2背景及现状

2.1个人信息安全背景

近年来,个人信息安全问题受到社会关注,商家人脸识别、简历大数据、专坑老年人的手机“清理”软件、搜索引擎及浏览器虚假医药广告等一系列触目惊心的隐私侵犯违法违规行为被曝光。个人信息泄露、买卖、精准诈骗的黑色产业链已经形成,数字经济时代,“信息”成为宝贵的社会资源,如何加强个人信息保护已成为当前亟待解决的痛点。在今年两会期间,多位委员提出加强公民信息保护等个人信息安全方面的建议和提案,认为当前迫切需要加强个人信息数据应用的整治工作,要严格落实现有相关法规及标准,要加快完善对应的法律制度建设,进一步加强监管和***,对侵犯个人隐私与个人信息安全的行为要严厉打击和惩处,要采取一系列措施加快构建个人信息安全的“防火墙”,让个人信息安全、让社会公众满意。

2.2智慧城市安全体系现状

早在2019年,《信息安全技术智慧城市安全体系体系框架》推荐性国家标准就已经,将智慧城市分为物联感知层、网络通信层、计算与存储层、数据及服务融合层、智慧应用层[1],并提出在智慧城市安全体系的建设中,各层需应对与防范的各类信息安全风险和威胁,要与智慧城市同时设计、同时建设和同时运营。本文从ICT技术视角,梳理当前智慧城市安全防护体系各层对应的安全技术及产品,并将各层统一于智慧城市安全基础支撑体系(见***1)。智慧城市的安全防护体系集成了各层安全技术及产品,基础安全支撑底座构建了一个信息安全监测管理与应急响应工作支撑的基础平台,实现对智慧城市各节点与出口、各应用及系统的全方位基础安全防护和监测,进行日志等数据采集,形成大数据分析,满足对整个智慧城市进行安全防护及监测的需要。

3需求及挑战

3.1法规标准规范

目前《个人信息保护法(草案)》已提请全国人大***会审议,这意味着该法即将颁布和实施,对于规范机构依法依规采集、使用个人信息,将起到非常重要的作用,对个人敏感信息的处理规则、国家机关处理个人信息的特别规定、个人信息跨境提供的规则等都进行了明确约定,对公民个人信息的权利和义务进行了阐述。同时,针对互联网App对个人信息的采集,在国家互联网信息办公室的统筹指导下,工业和信息化部会同***、市场监管总局下发了《移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》,规定中明确了“知情同意”和“最小必要”两项重要原则,约定凡是在境内开展App个人信息处理活动均应遵守,个人信息处理指移动智能终端中运行的应用程序收集、存储、使用、加工、传输个人信息的各种活动,强调了App个人信息处理活动应当采用合法、正当方式,不得通过欺骗、误导等方式处理。2020年10月起正式实施的推荐性国家标准《信息安全技术个人信息安全规范》被评为2020年中国网络安全大事件,其中明确了个人信息安全的“最小化”和“告知同意”等基本原则,对个人信息的收集、存储、使用、共享及转让公开等进行了规范性要求[2],对个人信息主体的权力也进行了说明。

3.2面临问题

智慧城市给城市居民生活带来便利的同时,也增加了国家及个人信息泄露的风险。由于智慧城市应用中采集了大量的国家基础设施、***务、行业等数据,如果基础设施数据被其他国家获取并进行分析,将会对国家安全、社会安全以及个人信息安全产生巨大危害。智慧城市中的个人信息数据安全挑战主要来自数据采集、数据传输、数据存储、数据使用等方面。个人信息的采集:智慧城市的感知层像触手一样延伸到城市的每一个角落,平安城市、雪亮工程中的各种摄像头;公路及高速公路的各种卡口;无处不在的运营商无线网络;办理***务时个人证件信息;酒店住宿的登记信息;各种手机APP等等,移动互联网和物联网技术的发展,使得各种感知设备也越来越普及,采集个人信息变得越来越容易和方便,这些感知设备的安全运行和采集行为本身的合法性,迫切需要进一步明确。个人信息的传输:智慧城市的传输层随着5G和物联网的加速推进,更多的智慧应用应运而生,感知层所采集的个人信息的传输,也面临前所未有的挑战。除5G网络本身的安全之外,在数据的传输上也需基于新的应用场景,在传统的认证、加密等技术手段之外,采用更多技术措施,防止在传输过程中被泄露、窃取、篡改、伪造等。个人信息的存储:在各信息系统的“烟囱”形态下,个人信息一直隐藏在各个信息系统中,而智慧城市的大数据中心会将这些信息进行集中和整合,这将使个人信息不再分散,通过关联分析,原来隐藏的个人信息将无所遁形,大数据技术的落地应用,将使个人信息的存储面临更多困难,大数据本身的安全至关重要。个人信息的使用:智慧城市的应用层将大数据分析获得的信息转换为知识,并将知识与信息技术融合起来,应用到各行各业,形成各类智慧应用,如***务、交通、能源、医疗、金融、环保等,在个人信息的使用中,需要防止“大数据杀熟”等过度消费个人信息的行为,同时需要基于不同应用场景进行分级分类,需要不同程度的个人信息。除以上个人信息生命周期环节外,在加工、公开、销毁等方面,也面临较多安全问题,因此,智慧城市的安全体系建设,需要在个人信息安全方面,进行统一规划和设计,充分考虑新一代信息技术带来的个人信息安全问题。

4安全风险与防范方案

在智慧城市运行过程中,城市民生等数据被采集、传输、存储、使用、处理、归档等,其来源众多、数据量巨大、数据增长速度快,需有效管控与防范信息安全风险,完备的个人信息安全防护手段是智慧城市安全体系建设中非常重要的一环***1智慧城市安全防护体系(见***2)

4.1健全智慧城市安全体系

在感知层,需防控在用户不知情情况下,通过感知终端窃取个人隐私信息,并从中获益;在网络层,需加强个人信息的完整性、实用性和信息传输过程的保密性,规避网络威胁或黑客威胁;在数据层,需防范各种应用及用户的越权行为或隐私泄露等危险,因智慧城市信息高度的集中和关联,个人隐私信息的泄露甚至可能会引发巨大的社会利益损失;在应用层,应遵循高度相关和紧密连接的个人信息和更加智能的数据分析方法,提供更加智能的用户个性化服务,积极防控各种影响个人信息安全的问题。

4.2个人信息去标识化

我国当前个人信息保护主要围绕“告知同意”原则,2020年1月,全国信息安全标准化技术委员会了《信息安全技术个人信息告知同意指南(征求意见稿)》,是个人信息领域最为重要的国家标准之一。今年4月12日,全国信息安全标准化技术委员会《信息安全技术个人信息去标识化效果分级评估规范》征求意见稿,就《个人信息保护法(草案)》对个人信息处理者提出了应采取相应的加密、去标识化等安全技术措施的说明,重点提出了个人信息标识度分级和评定方法,规范中根据重标识(把去标识化的数据集重新关联到原始个人信息主体的过程)的风险从高到低,将个人信息标识度分为四级,在保护个人信息安全的前提下促进数据的共享使用,细化个人信息不同分级的安全措施。已知的去标识化技术和方法包括变换、匿名模型及数据评估等,目前主流应用的是变换技术及方法,即用变换后的数据代替原有的数据,达到一定的个人信息保护效果,常用的变换方法包括屏蔽、随机、泛化、加密等。

4.3整合区块链技术

区块链技术的发展逐渐成熟,为个人信息安全防护提供了新的技术手段,区块链本质上是不可篡改的分散式交易数据库,确保任何人都不能修改之前的交易记录。将BAAS能力集成在智慧城市安全体系中,可以作为可追溯、不可篡改的信任机制,将个人信息的采集、授权、访问等行为数据上链,可大大缓解人民群众对于智慧城市数据的隐私安全保护方面的忧虑。目前,在感知设备接入、认证授权、个体信息控制、追溯等方面,已有多个国家***府及企业尝试采用区块链技术,比如,在***府的各个部门数据共享场景中,采用数据上链方式,可以促进“以个人为中心”的汇聚意愿以及个体对数据使用的话语权,能够激活更多围绕个人的智慧城市应用场景。

4.4定期开展个人信息安全影响评估

《信息安全技术个人信息安全影响评估指南》中指出,个人信息安全影响评估针对个人信息处理活动,检验其合法合规程度,判断其对个人信息主体合法权益造成损害的各种风险,以及评估用于保护个人信息主体的各项措施有效性的过程。影响评估旨在发现、处置和持续监控个人信息处理过程中对个人信息主体合法权益造成不利影响的风险,能够加强对个人信息主体权益的保护,有利于组织展示其保护个人信息安全的努力,提升透明度,增进个人信息主体对其的信任。根据《信息安全技术个人信息安全规范》及行业惯例,组织应当在隐私***策中披露个人信息保护有关措施。其中一个重要的保护措施,就是向用户公示个人信息风险评估报告的内容,让用户充分了解个人信息的风险程度和建议[3]。在智慧城市的安全体系中,包含安全风险评估工作,需增加个人信息安全的评估内容,并在风险评估报告中予以体现。个人信息风险评估工作可融合在现有智慧城市风险评估工作中,主要过程可包括:①建立完整的个人信息风险评估流程,与各智慧应用就何时评估、评估什么等进行协同,并为各智慧应用提供评估流程的培训;②建立个人信息风险分级评估程序,与各智慧应用共同确定组织相关数据,在不同的场景下采取何种评估程序和模型,从成本及效率的角度综合考虑;③明确个人信息风险评估组织,可采用自身组织评估及第三方评估的方式,由安全小组统一管理;④通过积累评估经验,确立符合智慧城市各智慧应用特点的个人信息风险评估指标体系。

5结语

加强数据安全管理是促进数字经济发展不可或缺的内容,Google、苹果、华为等头部系统集成厂商,纷纷了自己的隐私保护白皮书,强调自己的隐私保护技术。智慧城市的安全体系需要顺应大势,做好个人信息安全风险防控,防止违规收集、获取、使用个人信息,要充分考虑相关法规和标准规范要求,分析智慧应用和个人信息数据安全独特之处,理顺与数据和应用之间的关系,在确保个人信息安全的同时,保证智慧应用价值的实现;同时,积极推进智慧城市数据分级与去标识化,确保各部门在开放和共享数据时,确保数据安全和公民个人隐私安全。

参考文献

[1]GB/T37971-2019.信息安全技术智慧城市安全体系框架[S].

[2]GB/T39335-2020.信息安全技术个人信息安全影响评估指南[S].

[3]GB/T35273-2020.信息安全技术个人信息安全规范[S].***2个人信息数据生命周期安全142.

作者:秘浩 单位:中移系统集成有限公司

个人信息安全风险与防范方案

转载请注明出处学文网 » 个人信息安全风险与防范方案

学习

浅谈员工职业价值观

阅读(20)

本文为您介绍浅谈员工职业价值观,内容包括职业价值观取向类型说明,职业价值观包括哪些方面。根据我国中小企业持续发展难题,提出职业价值观在中小企业发展中的作用,并结合相关理论研究成果进行分析,提出建立中小企业员工职业价值观的有效途

学习

小宽:一碗灵魂面

阅读(20)

这个世界上好吃的面有无数,要从其中找出最好吃的一碗面,我选择一碗深夜面。一碗灵魂面这个世界上好吃的面有无数,要从其中找出最好吃的一碗面,我选择一碗深夜面。我有多喜欢重庆的姑娘,就有多喜欢重庆的小面。许多人觉得火锅是重庆的名片,在我

学习

中小企业网络推广

阅读(26)

本文为您介绍中小企业网络推广,内容包括中小企业网络推广需要多少钱,中小企业网络推广找哪家。摘要:中小企业在激烈的市场竞争中,生存与发展面临着极大的挑战,随着网络经济时代的到来,互联网已经成为当今企业市场宣传的重要平台,越来越

学习

运动磁场中的感应电动势的计算

阅读(26)

本文为您介绍运动磁场中的感应电动势的计算,内容包括磁场与感应电动势的数学关系,闭合线圈在磁场中有感应电动势吗。当导体与磁场存在相对运动时,因导体要做切割磁感线运动而产生感应电动势.过去各种高三资料中对磁场静止、导体运动的情

学习

龚家龙涅槃

阅读(21)

直到现在,龚家龙还随身携带着长联石油成立时的宣传册。这家由他发起的、全国最大的民营石油企业成立于2005年5月——龚家龙依然觉得那是他最辉煌的时刻。宣传册上印着龚家龙的一寸照片,显得年轻而坚定。9月25日晚,北京昆仑饭店大堂,58岁的龚

学习

资本主义经济危机范文

阅读(304)

本文为您介绍资本主义经济危机范文,内容包括资本主义经济危机论文开头,资本主义经济危机短解说。资本主义经济危机范文第1篇本文紧扣普通高等院校马克思主义基本原理教学需要,针对资本主义世界频繁爆发金融危机这一时代特点,论述了高校马

学习

应届毕业生培训总结范文

阅读(18)

应届毕业生培训总结范文第1篇【摘要】本文针对目前财经类大学生的就业现状,首先,通过调查分析得出财经类大学生就业面临的困境。其次,分别研究财经类大学毕业生最热爱的三大类型职业――银行、会计师事务所、公务员,通过问卷调查分析出每一

学习

空调制冷新技术分析

阅读(27)

吸附制冷系统以太阳能、工业余热等低品位能源作为驱动力,采用非氟氯烃类物质作为制冷剂,系统中很少使用运动部件,具有节能、环保、结构简单、无噪音、运行稳定可靠等突出优点,因此受到了国内外制冷界人士越来越多的关注。文章简要叙述了吸附

学习

大学毕业生勇当“红薯CEO”

阅读(22)

李铿锵是湖南省邵阳市洞口县杨林乡人,2009年7月大学毕业。经历了一次次失望的求职之后,他无意间在北京西城区看到了一家卖烤红薯的店铺,生意十分红火。处处留心的李铿锵发现,这家铺子使用一种新型电烤炉,且装修新潮,一改街边烤红薯火炉不上档

学习

CELLFOOD源自美国的健康必备品

阅读(28)

本文为您介绍CELLFOOD源自美国的健康必备品,内容包括美国cellfood功效,cellfood到底是真是假。CELLFOOD是从美国引进的一种含有多种营养素,在人体内不断产生新生氧和氢,并具有超强能量的细胞营养补充剂。CELLFOOD含有78种矿物元素,34种酶,17

学习

建筑防雷接地系统设计

阅读(30)

建筑防雷接地是保证建筑电气安全的重要措施。为了使防雷接地系统能够高效、正常地运行,根据建筑实际情况进行合理的防雷接地设计至关重要。结合工程实例,对建筑防雷接地系统的设计要点进行了分析,并对系统设计的相关问题提出了优化措施,以供

学习

大同煤矿万人坑揭秘

阅读(16)

本文为您介绍大同煤矿万人坑揭秘,内容包括大同万人坑煤矿纪念馆,大同煤矿万人坑幸存者经历。据报道,目前健在的大同煤矿万人坑幸存者只有39人。面对童年恐怖烙印中的“死人沟”,幸存的老人们诉说着那段不堪回首的血泪史。老人们口中的“死

学习

业绩报告范文

阅读(32)

业绩报告范文第1篇一、全面收益1.公允价值计量与全面收益。从SFASNO.130《报告全面收益》中列示的其他全面收益项目,我们不难发现,这些项目都是由于脱离历史成本计量而采用包括公允价值在内的现行价值计量形成的。而会计确认的过程至少有两

学习

Paris Hilton帕丽斯·希尔顿香氛

阅读(28)

本文为您介绍Paris Hilton帕丽斯·希尔顿香氛,内容包括帕丽斯希尔顿parishilton的萌宠,parishilton帕丽斯希尔顿。她,是闻名遐迩的人物。她在吸引其他人注意力这方面简直是个专家。她无论走到哪里都是人们注目的焦点人物。她为社交界里面

学习

施工投标中规避承包方风险的层次矩阵分析法

阅读(20)

[摘要]项目施工投标是一项充满风险的事业,作为承包商要在投标的过程中,善于分析风险因素,正确估算风险大小,认真研究风险防范措施以避免风险或减轻风险。将投标风险控制在最低限度,文章通过层次矩阵的方法来规避或减少承包方施工投标中的风险

学习

风险评估报告范文

阅读(700)

风险评估报告范文第1篇在特定的转轨时期,证券公司经营的风险日益引起广泛关注。本文选取在银行间市场进行信息披露的48家证券公司的2004年度财务报告,结合2003年和2002年的披露信息,从各项财务指标来动态跟踪分析当前中国主要的证券公司的

学习

同质化竞争:风险与理性

阅读(48)

随着报业竞争日益激烈,报业市场出现不同程度的同质化竞争趋势。同质化的表现及成因报业同质化现象表现在两个层次。其一是内容层次,典型特点是千报一面。其二是报业运营层次,表现为各报策划手法相似、营销运作雷同,缺少独树一帜的报业盈利模

学习

关于无风险收益率确定的几个问题

阅读(162)

【摘要】本文旨在对风险性质和资产成为无风险资产的基本要求的分析基础上,对资产评估中无风险收益率的确定方法进行探讨,以期对评估人员合理确定折现率中的无风险收益率有所帮助。无风险收益率是收益性资产评估定价的基础和起点,无论是采用

学习

基于风险矩阵的风险投资项目风险评估

阅读(31)

本文为您介绍基于风险矩阵的风险投资项目风险评估,内容包括风险投资评估报告范本,风险矩阵进行风险评估。风险投资对当前经济的发展发挥了重大作用,其投资特点决定了高盈利与高风险的并存。本文首先对国内外风险投资项目的风险评估理论和

学习

风险管理管理

阅读(30)

【论文关键词】基金公司;风险管理;对策【论文摘要】随着我国证券基金规模的迅猛发展,基金公司的风险管理问题已经凸现出来。本文分析基金公司的风险管理问题并提出相应对策。从1998年我国开始出现基金以来,就呈现了飞速发展的态势,1998年我国

学习

RAROC模型在风险管理的价值

阅读(15)

本文为您介绍RAROC模型在风险管理的价值,内容包括风险管理模型beta分析,现今主流的风险管理模型。RAROC并不意味着银行完全拒绝风险,它只是排斥银行以过度风险为代价来开展业务。例如某银行有一贷款项目——一民办高校新校区建设项目。除

学习

企业并购风险及防范对策

阅读(40)

本文为您介绍企业并购风险及防范对策,内容包括并购高溢价的风险如何防范,如何防范并购的风险。企业并购具有很高的风险,具体来说,主要有财务风险、审计风险、信息不对称风险等。本文分析了并购中可能存在的风险并提出相应对策。关键词:企业