来源: 发布日期:2022.02.18 点击量:
一、概述
《信息安全技术 移动互联网应用程序(App)生命周期安全管理指南(征求意见稿)》(以下简称《指南》)提供了移动互联网应用程序(App)生命周期安全管理的建议。适用于App开发者对App的开发、运营,也适于移动应用分发平台厂商和移动智能终端厂商对App的管理,同时也可以作为第三方机构对App进行安全检测时的参考。
(四)降低安全漏洞信息传播而产生危害的风险。
《指南》涉及的不同角色和对应的安全建议包括App开发时的自身安全和生命周期管理时的协同安全两个方面。其中,开发者在开发App时,宜参考App的程序安全和安全保障相关的建议。而对于App生命周期不同阶段的安全管理,则由开发者、移动应用分发平台厂商和移动智能终端厂商协同实现。
App存在的安全漏洞可能会被攻击者利用的风险,影响App的正确运行。
《指南》将App生命周期安全保证框架分为App生命周期过程和风险监测处置过程两大部分。其中在App生命周期过程中,各阶段开展不同的管理或技术活动,应对可能出现的风险,降低出现风险的可能性;
在风险监测处置过程中,通过采集生命周期过程中部分阶段的行为数据,进行风险分析和特征运营,从而判定App是否存在侵害用户权益风险,最终进行风险处置,降低App被通报或者下架的可能性;通过采取措施防范安全漏洞信息的泄露,防止安全漏洞信息传播而产生危害,降低App面临安全漏洞被利用的可能性。
终止运营阶段,开发者、应用分发平台和移动智能终端协同进行App安全管理。
在进行App生命周期管理的同时,需要并行对以下内容管控:安全制度、人员管理、文档管理、内容管理、漏洞管理、业务数据管理、个人信息管理。
开发者在进行采集、运营、处理App生命周期中的行为数据,判定并处理行为风险时,应依据《指南》要求开展相应的活动。
App开发者或App运营者在进行人工或者自动化方法进行漏洞的探测、分析、验证、处理跟踪时,应依照《指南》要求进行。
相关新闻:
版权所有©上海安言信息技术有限公司 2014-2015