互联网个人信息安全保护指南

作者: 时间:2023-07-04

互联个人信息安全保

【发布部门】公安【发布日期】2019.04.10 【实施日期】2019.04.10

 

 

互联网个人信息安指南

2019410部网网络三研

引言

个人网络权益机关结合息网督管组织网络行研究研究信息护指南》在个考借

1 范围本息安安全

者在理过作参使本文件供服企业使用专和处信息的

2 规范性引用文件下的应是注注日本适用于文件凡是期的用文,其本(括所的修适用本文件

GB/T25069-2010息安术术

GB/T35273-2017息安GB/T22239全技术网络全等基本要(信等级保基本要求

3 术语和定

3.1 个人信以电子者其他方记录的能够独或者与他信息结合别自人身份的各种信息包括不限人的名、生日份证号码个人别信、住址、电话

[安全法,]通信记录财产征信信息宿息、信息

3.2 个人信息主

然人

[GB/T35273-2017,定3.3]

3.3 个人信息持有对行计协调制的动或行为

3.4 个人信息持有

和处人。

3.5 个人信息收集获制权信息与个主体交互行为过共公开信息取等方式

[GB/T35273-2017,定3.5]

3.6 个人信息使用通式对例如存储或变更、传播调整

3.7 个人信息删除在所涉信息使可被访问的状态。

[GB/T35273-2017,定3.9]

3.8 个人信息生命收集应用处理共享转让披露删除人信息

3.9 个人信息处理机信生命存、应用转让

4 管理机

4.1 基本要求个安全应满GB/T22239求。

4.2 管理制

4.2.1 管理制度内

a应制信息护的体方和安等相规章度和其中括本机构的目标框架明;

b员对个人规程

c应建信息理制体系其中全策、管制度规程记录表

d息安全事案。

4.2.2 管理制度制发布

a部门或人的制定;

b应明管理度的定程和发,对定的全管进行证和审定,

c度的发布认情录。

4.2.3 管理制度执落实

a执行情况

b件,确保的管同;

c结管理制况。

4.2.4 管理制度评改进a管理制度或需b安全度评应形记录如果做过订,更新发的关安全管理

4.3 管理机

4.3.1 管理机构的位设

a)应管理个人,明

b者或授权护的

c应明安全管、全管各个负责,设审计和安管理员等岗其职围。

4.3.2 管理机构的员配

a应明管理位人的配,包、专还是职情配备责数据保护

b应建管理位人信息,登管理、系管理据库理员、网络审计等重人员审计和安不应兼管理数据

4.4 管理人

4.4.1 管理人员的

a部门或人

b应明录用对人的条要求录用的身、背业资进行审查,能进核;

c相应的针

d应建文档说明用人应具件(学历学位技术员应具备的人员识等

e身份、背录审

f录用时的,记果等

g应签协议其中括保范围责任违约任、有效限和责任人

4.4.2 管理人员的

a人员应办调离续,署调人信保密务的,防内部员工、法持使信息

b应对岗人具有制方,及离岗员的有访,取其身份认证提供生理行访问控生理

c人员的安身份记录);

d职程序办

4.4.3 管理人员的

a应设负责期对触个信息作的作人进行严格安全审查、

b期形成考应包

c制定的安进行

d应定安全理员系统理员管理其对作相息安基础知识、、相程度记录

4.4.4 管理人员的育培

a应制计划按计对各位员基本安全识教和岗技能培训

b应制教育培训划文,明方式培训象、容、训时间和地信息操作等;

c育和培训人员果等

4.4.5 外部人员访

a理环境的访措施

1允许访问的规定;

2访前需要提

3访被批准后监督

4访情况应登案。

b络通道的访措施

1允许接入访规定

2访前需要提

3访时应进行

4访问人员的访权限访容;

5访人员的访

6访员对个人

5 技术措

5.1 基本要求个安全应满GB/T22239相应求,按照全等级护制的要行安保护务,络免干扰破坏经授的访问,防止窃取改。

5.2 通用要

5.2.1 通信网络安

5.2.1.1 网络架构

a应为息处系统处网划分网络域,按照便理和制的原则为

b系统应作设有

5.2.1.2 通信传输

a术或密码个人

b术保证通段或

5.2.2 区域边界安

5.2.2.1 边界防护

a访问通信

b备跨越边

5.2.2.2 访问控制应统边访设置访

5.2.2.3 入侵防范应统边从外的网络

5.2.2.4 恶意代码统的码进恶意护机制

5.2.2.5 安全审计

a应在息处系统网络界、络节进行全审计应盖到每个用事件

b审计包括件的期和间、事件型、件是,以个人信息的式、其他

c进行保护到未覆盖等;

d存时间应e应能程访的用行为访问的用行为单独为审和数据分析

5.2.3 计算环境安

5.2.3.1 身份鉴别

a)应对处理标识具有,身份要求换;

b个人理系应启登录败处,采诸如束会制非登录次数和退施;

c个人理系进行程管时,措施止身鉴别网络输过程中被

d个人理系应采口令密码生物术等种或上组的鉴别技术少应使应符合国

5.2.3.2 访问控制

a信息处理和权限;

b系统应重,修

c系统应及、过账户在;

d个人理系应进角色分,管理户所的最,实管理用户的

e个人理系应由权主配置访制策,访控制规定体对客体的访

f个人理系的访控制粒度主体用户或进客体文件、数据

g个人理系应对人信设置记,控制体对标记源的访问

5.2.3.3 安全审计

a个人理系应启安全计功且审覆盖每个应对要的用户行进行

b审计包括件的期和间、事件型、件是及其与审计相关

c进行保护免受改或等;

d存时间应

e进行保护

5.2.3.4

a系统应遵只安程序

b系统应关、默

c个人理系应通设定端接或网地址围对络进管理的管理

d个人理系应能发现在的洞,在经充分估后及时修补漏洞;

e个人理系应能检测对重的入行为进行并在生严重入侵警;

5.2.3.5 恶意代码范和程序可信执行应攻击证机程序序和置文件/行验证,受到

5.2.3.6 资源控制

a户或进程储设使用限度;

b点设备的的可

c进行监视括监CPU盘、使

d节点的服定的

5.2.4 应用和数据

5.2.4.1 身份鉴别

a)个人信息处理系统应对登录的用户进行身份标识和鉴别,该身份标识应具有唯一性,鉴别信息应具有复杂度并要求定期更换;

b个人理系应提并启登录理功,并多次采取要的保护措施;

c个人理系应强用户次登改初口令当确被泄后,应提供改密认用

d信息丢失术措过程全;

e应采口令动态令、码技物技等两或两的组鉴别技术对且其使密码现。

5.2.4.2 访问控制

a系统应提访对登权限

b除默认账默认

c停用多余免共

d应授账户完成自承任务最小限,它们成相制约的关系

e配置访问访策略访问规则;

f访度应达到为文录或级;

g置安全标全标访

5.2.4.3 安全审计

a个人理系应提安全计功计应盖到个用对重的用户行为行审

b审计包括件的期和间、事件型、件是及其与审计相关

c进行保护受到或覆

d存时间应

e进行保护

5.2.4.4 软件容错

a应提信息有效校验能,过人接口入或信接输入的内容统设求;

b应能个人息处系统件组存在已知洞,在充测试评估后

c发生时,,并

5.2.4.5 资源控制

a的一方在响应动结话;

b处理系统数进制;

c用户的多

5.2.4.6 数据完整

a应采技术密码术保重要传输程中完整括但限于鉴别数

b应采技术密码术保重要存储程中完整括但限于鉴别数

5.2.4.7 数据保密

a应采技术证重数据传输的保性,括但鉴别据和个人信息;

b应采技术证重数据存储的保性,括但鉴别据和个人信息。

5.2.4.8 数据备份

a应提信息本地据备与恢,定对备数据复测,保证数据

b时备份功重要场地

c据处理系统的

5.2.4.9 息保

a息所在的新分

b人信息的新分

5.3 扩展要

5.3.1 云计算安全展要

a息在云计境内家相定;

b应使技术密码术保虚拟过程,个信息性,在检测到完必要施;

c应使技术证虚机迁过程人信的保性,迁移程中的个人

5.3.2 物联网安全展要联网知节采集息回应采技术证通过程信息保密性

6 业务流

6.1 收集

应满求:

a个人集前应当循合、正要的则向收集信息体公开收集使集、使式和息;

b个人集应得个信息体的授权不应集与的服无关的个人产品等方

c应执行收议,集;

d集或处理族、等敏

e信息应仅使,避

f人信息过性:

1收集息之,应对被集人份认的机,该证机应具有相应

2时,信息加密理;

3的系统应护要求;

4时应有对测和法内交。

6.2 保存

个人信息的保存行为应满足以下要求:

a)在境内运营中收集和产生的个人信息应在境内存储,如需出境应遵循国家相关规定;

b)收集到的个人信息应采取相应的安全加密存储等安全措施进行处理;

c)应对保存的个人信息根据收集、使用目的、被收集人授权设置相应的保存时限;

d)应对保存的个人信息在超出设置的时限以删除;

e保存主要备,对个信息供备和恢功能数据份的频

率和使少于

1备份功能

2行场外存放;

3备份功能

6.3 应用

足以求:

a对个的应,应合与人信签署相关议和不应范围应用个别特个人与信签署的相使但应进行

b应拥有控包括

1息的访问

2允许当方对本信息修改,包纠正准确整的据,并保证备真

c完全动化理的户画技术精准销、索结、个化推送新放广值应先不明确授权应确有反绝的权用于决策对用值应网络运使明确使

d的接触者访措施括:

1对被访问个信息据的作人最小权的则,访问最够用的信息需的

2重要操作如批

3对特超限处理人信时配的责人或责机审批并对这种行

e过界面(展示识化理。

6.4 删除

a个人超过存时之后进行经过理无识别人且能复原的除外;

b个人有者有违法律行政规定者双的约、使其个人信息求删采取

c个人关存设备将存的个数据行删之后措施止通过技术

d信息的设储时部进除;

e,应在进

6.5 第三方委托处

a委托处理主体围;

b的相关处委托全影估;

c行委托处议要

d行对个人使访问的

e受托人信的相数据行处之后应对储的息数的内容进行

6.6 共享和转让个息共足以

a为应经过

b在对息进共享转让应进信息全影评估受让的数据安全让方有效个人信

c在共让前向个信息体告该信的目、规开范数据接收方

d在共让前得到人信主体同意与国安全安全公共安全益或判和的情

e共享信息况中、目的情况

f后应了解保存使主体,例如访注销等;

g当个持有发生购、并、破产变更,个持有应向个人信持有变更息使用目人信

6.7 公开披露个公开或具披露充分重视

a事先人信安全响评,并结果取有的保信息体的措施

b向个主体知公披露人信的、型,事先人信主体明示同犯罪诉、审判关的

c敏感信息,除6.7b中告知的信息涉及

d准确保存人信的公披露,包公开露的规模目的、公开

e露个人信法权

f个人生物病等

g我国公民观点据分果。

7 应急处置

7.1 应急机制和预

a应建网络全风评估应急制,个人息处中发应急事件时门的

b息安全事急处程等

c应定少每年一)组内部员进应急应培,使其掌握策略训和

d的应急预

7.2 处置和响

a安全行整全事时,应及协助,尽患;

b发生息安事件,应录事,包但不于:件的员、时息及统名的影否已联系

c应对件造的影进行查和采取术措和其措施消除安全隐

d应按网络全事应急案》规定时上安全报告容包括但不限于主体性质件可能造响,已采措施的联式;

e)应事件情况影响的息主及时向布与关的示信息

 

Copyright©2016 铁岭师范高等专科学校     版权所有 ICP备05001406号

地址:辽宁省铁岭市凡河新区黑龙江路45号图书馆213室      辽公网安备 21122102000136号