雳鉴DevSecOps缓解你对GDPR、PCI DSS、个人信息保护法的一揽子焦虑

2020-11-06

全球个人信息保护立法持续升温


2013年,支付卡行业安全标准委员会发布了《支付卡行业数据安全标准(PCI DSS)》3.0版本。任何公司在进行信用卡数据存储、处理或传输时,必须遵守PCI DSS以确保数据安全和保护数据。


2018年5月,欧盟《通用数据保护条例(GDPR)》正式生效,适用于全球,只要其产品或服务在欧盟区销售,并关系到保存与处理欧盟公民个人数据者都必须遵守,否则可能会面临高达2000万欧元或4%年营业额的罚款。


2019年,谷歌因违反GDPR,被法国数据监管机构CNIL处以5000万欧元的高额罚款。英国某航空公司也由于泄露约50万名乘客的私人信息而违反该条例,被英国数据保护监管机构处以约合2.3亿美元的罚款。


2018年3月,Facebook卷入数据滥用丑闻,涉及8700万用户数据,最终Facebook以50亿美元的罚款与美国联邦贸易委员会达成和解协议。


2020年10月21日,全国人大官网公布了《中华人民共和国个人信息保护法(草案)》,向社会公开征集意见。草案规定对于侵害个人信息权益,情节严重的,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款。同时依照规定记入信用档案。


个人信息保护的重要性不言而喻


欧盟《通用数据保护条例(GDPR)》、《支付卡行业数据安全标准(PCI DSS)》、《中华人民共和国个人信息保护法(草案)》等法律法规对国内向境外提供商品或服务的主体、网络商户或支付平台,因网络业务涉及收集、处理个人信息的信息控制者提出了更为严格的要求。


截至2020年3月,我国互联网用户已达9亿,互联网网站超过400万个、应用程序数量超过300万个,个人信息的收集、使用更为广泛。个人信息保护已成为广大互联网用户最关心的利益问题之一。


如何保护用户个人信息,赢得广大互联网用户的信赖,同时规避监管日益严格的合规风险,已经是企事业单位网络安全工作的重中之重。


1.jpg














默安雳鉴安全开发解决方案

从开发源头降低个人信息泄露风险


个人信息数据全生命周期过程中,应用软件作为个人信息数据的重要载体,包含收集、存储、处理、传播等流程,如何确保应用软件安全,降低应用软件个人信息泄露风险是信息控制者、服务或产品供应商需要重点关注的问题。

 

默安科技作为国内开发安全领域的先行者与领导者,自主研发的雳鉴S安全开发解决方案可提供一套完整“产品+服务+工具”的全流程方案,帮助应用系统供应商与运营商积极应对个人信息保护合规要求,规避潜在法律风险,在市场竞争中占据优势地位。


需求设计阶段


默安将根据个人信息保护领域相关法律法规要求,将个人信息数据安全融入到前期的威胁建模和安全设计中,在应用系统需求设计阶段就提出具体的数据应用场景风险和技术控制要求,包括数据存储、传输过程的完整性和保密性等方面的敏感信息安全控制要求。


【举个栗子】

在个人信息数据存储场景中,我国新出的《个人信息保护法(草案)》规定“个人信息是以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息”。这里的个人信息,至少应包含姓名、身份证号、护照号、电话、住址、邮件地址、微信帐号、银行卡号等,同时规定了“应采取相应的加密、去标识化等安全技术措施”,如果对这些数据未提出加密等安全要求,直接明文写入数据库(持久化数据库或者内存缓存数据库)或文件,就会违反《个人信息保护法》相关条例。

 

研发测试阶段


默安雳鉴IAST可快速检测发现应用软件中存在的数据安全问题:遵循《个人信息保护法(草案)》、 欧盟《通用数据保护条例(GDPR)》、《支付卡行业数据安全标准(PCI DSS)》等法规标准,支持对应用中不合规的个人隐私数据处理行为进行检测,解决法规标准中规定的身份证号、密码等信息明文保存至数据库、日志文件或响应时产生的隐私数据泄露问题,可迅速定位存在隐私泄露风险的漏洞地址和代码位置,帮助开发人员快速定位和复现问题。


后续风险修复


默安雳鉴IAST提供了详细的风险修复建议,供开发人员参考。


【举个栗子】个人隐私数据泄露漏洞

  • 漏洞描述:用户个人隐私数据(身份证号、手机号、银行卡号等)以明文处理存储到数据库中,日志或返回到响应中,不符合GDPR标准,导致攻击者可获取用户个人隐私数据。

  • 修复建议:涉及到个人隐私的数据,在接口存储、传输等过程中需要进行加密/脱密处理,防止攻击者对个人隐私数据进行窃取等。

  • 数据流信息:给出详细的漏洞代码位置、代码执行过程和漏洞判断依据,协助开发人员快速复现和修复漏洞。


另外,如果以上信息还是无法让开发人员理解和复现漏洞,默安的安全专家可以提供专业安全服务,协助并指导开发人员完成漏洞修复。

 

雳鉴安全开发解决方案


默安科技的雳鉴安全开发解决方案是一套拥有完整自研“服务+工具+平台”的全流程方案。基于微软经典的SDL模型,将赋能服务贯穿需求分析、架构设计、研发、测试回归以及发布迭代全流程。

2.png

通过赋能将专业安全能力赋予研发各环节人员,并为STAC、SAST、IAST、常态化安全运营等各环节提供不同工具,确保赋能得以真实应用落地。以统一平台展示、分析、回归、闭环安全问题,并向安全部门提供SIEM,根据各流程频现的漏洞类型、研发人员知识盲区等再次提供针对性培训,助力安全开发全流程精准落地。