解读“电信和互联网用户个人信息保护规定”

不管什么行业以及规模如何,各类型的组织机构都面临一大批和信息安全以及隐私保护相关的法规遵循的挑战。自2013年9月1日起施行的“电信和互联网用户个人信息保护规定”便是一个典型的例子。具有里程碑意义的《中国人民共和国网络安全法》于2017年6月1日正式生效,作为国内第一部系统性提出网络空间治理的法律法规,特别加强和明确了个人信息保护方面的要求。

实际上,和综合全面的ISO/IEC 27001 & 27002相比,多数行业的信息安全及隐私保护合规要求从内容数量上看要少得多,所以实施起来也相对比较简单,只是要整理这些必要的东西出来任务还是相当繁琐,特别是针对最终用户的合规安全意识教育方面。

我们先简要看一下《网络安全法》中关于个人信息保护的主要条款:

第四十条 网络运营者应当对其收集的用户信息严格保密,并建立健全用户信息保护制度。
第四十一条 网络运营者收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围,并经被收集者同意。
网络运营者不得收集与其提供的服务无关的个人信息,不得违反法律、行政法规的规定和双方的约定收集、使用个人信息,并应当依照法律、行政法规的规定和与用户的约定,处理其保存的个人信息。
第四十二条 网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。
网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
第四十三条 个人发现网络运营者违反法律、行政法规的规定或者双方的约定收集、使用其个人信息的,有权要求网络运营者删除其个人信息;发现网络运营者收集、存储的其个人信息有错误的,有权要求网络运营者予以更正。网络运营者应当采取措施予以删除或者更正。
第四十四条 任何个人和组织不得窃取或者以其他非法方式获取个人信息,不得非法出售或者非法向他人提供个人信息。
第四十五条 依法负有网络安全监督管理职责的部门及其工作人员,必须对在履行职责中知悉的个人信息、隐私和商业秘密严格保密,不得泄露、出售或者非法向他人提供。

还有一个会让不少心怀不轨之人颤抖的“贩卖50条公民个人信息可入罪”,《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》明确对于行踪轨迹信息、通信内容、征信信息、财产信息,非法获取、出售或者提供50条以上即算“情节严重”,构成犯罪。

回到“电信和互联网用户个人信息保护规定”这个例子中,近些年,电信运营商中的少数工作人员非法获取和出售客户信息的案例被一再曝光,而数量众多的网站用户数据库被“脱裤”更是让互联网信息服务提供者面临重重压力。

尽管个人信息保护相关的法规对经营者违反规定的惩罚力度不过区区三万块,但相关工作人员可能被行政处理甚至起诉,抛开大型的管理制度相对完善的电信运营商不谈,众多要求用户登记注册的网站不得不注意了。

规定定义了“个人信息”,这让人想起PII,Personal Identity Information,包括用户姓名、出生日期、身份证件号码、住址、电话号码、账号和密码等,当然,如果不收集这些信息,则肯定可以“逍遥法外”。不过,运营商需要用户实名,多数大中型互联网服务商也需要这些“个人信息”来进行用户行为的数据分析和深度挖掘,以便提供更有针对性和个性化的服务。

总体上讲,服务商收集和使用用户个人信息应当遵守“合法、正当、必要的原则”,并且为用户个人信息的安全负责。

而详细的信息收集和使用规范以及安全保障措施则要求服务商做更多的行动,要确认或补救的一些动作包括:

1.公布个人信息收集和使用的规则,让用户知晓,并且在用户同意的情况下收集;
2.提供注销号码或者账号的服务,而且在用户终止使用服务后,停止个人信息的收集和使用;
3.特别强调了信息的保密,不得人为泄露、篡改或者毁损,也不得出售或者非法向他人提供;
4.对第三方代理人收集和使用个人信息保护工作进行安全保密相关知识的培训、监督和管理;
5.建立一个用户投诉沟通渠道、公布联系方式和处理机制,要有人员在特定时间内答复投诉人;
6.创建和更新“用户个人信息安全保护工作流程和管理制度”并进行必要的沟通培训;
7.记录对用户个人信息进行操作的人员、时间、地点、事项等信息;
8.建立个人信息保护相关的安全事故报告流程和处理机制;
9.向工作人员提供相关知识、技能和安全责任的培训;
10.建立自查流程,并记录下每年自查和整改的情况;

实际上,我们简单看一看,除了依据法规来完善和细化流程文档和记录文件之外,主要在沟通,与用户的沟通,与员工的沟通,与第三方代理人的沟通,以及与监管机关——电信管理机构的沟通。

记录文件和与用户的大量沟通可以通过在线的系统比如网站页面、注册和帮助网页等地方强调,其它的沟通比如向工作人员宣传相关职责、知识和技能则需要通过培训方式来进行。

昆明亭长朗然科技有限公司开发制作了简单实用的在线个人信息安全保护培训课程,可以帮助各电信运营商以及互联网服务提供商快速而有效地实施个人信息安全保护合规培训,以帮助达到合规运营的目标。

位于春城的昆明亭长朗然科技有限公司专注于安全、合规与保密意识的培训资源设计开发和服务交付,我们有大量的动画视频和课件模块以供选择及组合使用。欢迎联系我们索取资源清单,和洽谈采购。

电话:0871-67122372

微信:18206751343

邮件:info@securemymind.com

QQ: 1767022898

免费“蹭网”的陷阱:一念之差,万贯家财Gone!

你是否也曾为了省流量,尝试过利用公共WiFi或特殊软件“蹭网”?也许你觉得这只是小小的省钱妙招,却不知,这背后可能隐藏着巨大的安全风险,甚至会让你付出惨重的代价。今天,我们就来深入探讨“蹭网”的危害,以及如何保护自己的数字财产安全。

引子:锒先生的惨痛教训

北京的锒先生,原本是一位普通的上班族。为了省下手机流量,他经常使用一些所谓的“免费WiFi”和“蹭网”软件登录网银。然而,一次看似不起眼的“省钱”行为,却让他付出了惨痛的代价。短短几天内,他的银行卡被分17次转账或取现,损失高达3.4万元!这不仅仅是一笔金钱的损失,更是一次对个人信息安全的一次深刻警醒。

锒先生的故事,并非个例。在信息时代,网络安全问题日益突出,而人们的安全意识却往往滞后。今天,我们就以锒先生的案例为引子,深入剖析“蹭网”的风险,并为你提供全面的安全防护建议。

案例一:小芳的“免费WiFi”噩梦

小芳是一名大学生,对网络的使用可谓是驾轻就熟。为了避免手机流量超支,她经常在学校的公共WiFi、咖啡馆的免费WiFi甚至路边商铺的WiFi上登录网银、支付平台。她认为这些WiFi都是免费的,安全问题也不值得担心。

然而,小芳的“免费WiFi”之旅,却最终走上了一条充满陷阱的道路。她不知道,这些看似免费的WiFi,往往是黑客精心布置的“诱饵”。这些非法WiFi通常没有加密保护,黑客可以轻易地拦截你的网络流量,窃取你的用户名、密码、银行卡号、身份证号等敏感信息。

更可怕的是,一些黑客还会利用“中间人攻击”(Man-in-the-Middle attack)技术,在你的设备和银行服务器之间架设一个“中间人”,偷偷地修改你的网络数据,将你的转账指令转为黑客的账户。

小芳的银行卡,就这样被盗刷了数千元。她这才意识到,所谓的“免费WiFi”,往往隐藏着巨大的安全风险。她后悔不已,但为时已晚。

案例二:老王的“蹭网”危机

老王是一位退休老伯,对电脑和手机操作并不熟悉。他为了节省手机流量,经常使用一些“蹭网软件”,将手机流量共享给电脑,然后通过电脑登录网银。他认为这样既能省钱,又能满足自己的上网需求。

然而,老王的“蹭网”行为,却让他陷入了更大的危险。他不知道,这些“蹭网软件”往往是携带恶意代码的。这些恶意代码会偷偷地收集你的个人信息,甚至会控制你的电脑,用于非法活动。

更可怕的是,一些恶意软件还会利用你的电脑,去攻击其他用户,造成更大的危害。老王的电脑,甚至被黑客利用,去发起DDoS攻击,导致其他用户的网站瘫痪。

老王最终损失了数万元,不仅是金钱上的损失,更是精神上的打击。他后悔不已,痛定思痛,决定学习更多的网络安全知识。

“蹭网”的风险:比你想象的更可怕

通过以上两个案例,我们可以看到,“蹭网”的风险远比我们想象的要可怕。它不仅会让你损失金钱,还会威胁你的个人信息安全,甚至可能让你卷入更严重的犯罪活动。

那么,“蹭网”究竟有哪些风险呢?

  1. 数据窃取: 公共WiFi通常没有加密保护,黑客可以轻易地拦截你的网络流量,窃取你的用户名、密码、银行卡号、身份证号等敏感信息。
  2. 恶意软件感染: 一些“蹭网软件”往往是携带恶意代码的,会偷偷地收集你的个人信息,甚至会控制你的电脑,用于非法活动。
  3. 中间人攻击: 黑客可以利用中间人攻击技术,在你的设备和银行服务器之间架设一个“中间人”,偷偷地修改你的网络数据,将你的转账指令转为黑客的账户。
  4. 钓鱼攻击: 黑客会伪造银行网站的链接,诱骗你点击,然后窃取你的用户名、密码等信息。
  5. 网络诈骗: 黑客会利用你的个人信息,进行网络诈骗,骗取你的钱财。

为什么手机银行客户端更安全?

你可能想问,既然“蹭网”这么危险,那我们应该怎么保护自己呢?当然是尽量避免使用公共WiFi和“蹭网软件”了。

更安全的选择,是使用手机银行客户端。手机银行客户端通常采用更高级的加密技术,可以有效保护你的个人信息安全。

为什么手机银行客户端更安全?

  • 端到端加密: 手机银行客户端采用端到端加密技术,你的数据会在你的手机和银行服务器之间进行加密传输,即使黑客拦截到你的数据,也无法解密。
  • 安全认证: 手机银行客户端通常会采用多种安全认证方式,例如密码、指纹识别、人脸识别等,确保只有授权用户才能访问你的账户。
  • 风险监测: 手机银行客户端会实时监测你的账户活动,一旦发现异常情况,会及时向你提醒。
  • 安全更新: 银行会定期更新手机银行客户端,修复安全漏洞,防止黑客利用漏洞攻击你的账户。

如何保护自己的数字财产安全?

除了使用手机银行客户端,我们还可以采取以下措施,保护自己的数字财产安全:

  1. 不要使用公共WiFi: 尽量避免在公共WiFi上登录网银、支付平台等敏感网站。如果必须使用,请使用VPN(虚拟专用网络)加密你的网络流量。
  2. 不要安装来源不明的软件: 不要轻易安装来源不明的软件,特别是那些声称可以“免费蹭网”的软件。
  3. 定期更换密码: 定期更换你的银行卡密码、网银密码、支付平台密码等。
  4. 开启短信验证码: 开启短信验证码功能,确保只有你才能登录你的账户。
  5. 不要点击不明链接: 不要点击不明链接,特别是那些声称可以获得优惠、礼品等链接。
  6. 安装杀毒软件: 在你的手机上安装杀毒软件,定期扫描病毒。
  7. 提高安全意识: 学习网络安全知识,提高安全意识,防范网络诈骗。
  8. 关注银行的安全提示: 关注银行的安全提示,了解最新的安全风险。

结语:安全意识,守护你的数字财富

“蹭网”看似省钱,实则风险巨大。保护自己的数字财产安全,需要我们提高安全意识,采取积极的防护措施。记住,一念之差,万贯家财Gone!让我们一起努力,守护自己的数字财富,远离网络安全风险。

昆明亭长朗然科技有限公司通过定制化的信息安全演练课程,帮助企业在模拟场景中提高应急响应能力。这些课程不仅增强了员工的技术掌握度,还培养了他们迅速反应和决策的能力。感兴趣的客户欢迎与我们沟通。

  • 电话:0871-67122372
  • 微信、手机:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898