網(wǎng)絡(luò)安全已成為國家安全的核心內(nèi)容和重要組成,是“牽一發(fā)而動全身”的基礎(chǔ)安全、綜合安全和整體安全?!痘ヂ?lián)網(wǎng)交互式服務(wù)安全管理要求》該標(biāo)準(zhǔn)由公安部起草,2020年1月16日正式發(fā)布,自2021年3月1日起開始實施。
該行業(yè)標(biāo)準(zhǔn)適用于即時通信、博客、論壇、聊天室、云服務(wù)、網(wǎng)約車、電子商務(wù)等互聯(lián)網(wǎng)交互式服務(wù)提供者。該管理要求明確規(guī)定了互聯(lián)網(wǎng)交互式服務(wù)提供者的個人信息保護(hù)義務(wù):制訂信息處理規(guī)則,明示收集與使用;限制收集和用戶明確授權(quán)原則;修改規(guī)則應(yīng)告知用戶,并取得其同意;建立安全保護(hù)制度和技術(shù)措施;制定信息泄露事件的處理措施等。
有哪些重點內(nèi)容?一起來了解一下吧~
微博客篇
本部分規(guī)定了微博客服務(wù)的安全管理的基本要求,適用于微博客服務(wù)提供商落實互聯(lián)網(wǎng)安全管理制度和安全保護(hù)技術(shù)措施。
訪問控制管理
1.身份鑒別
微博客服務(wù)提供商應(yīng)對用戶進(jìn)行身份鑒別,并滿足以下要求:a)使用實名信息與用戶標(biāo)識進(jìn)行關(guān)聯(lián),如身份證、手機(jī)號或第三方登錄信息等;b)用戶口令具有一定復(fù)雜性,并根據(jù)業(yè)務(wù)需要提示用戶定期更換;c)必要時采用多因素鑒別機(jī)制;d)采用技術(shù)措施防止用戶的鑒別信息被未授權(quán)訪問。
2.用戶權(quán)限設(shè)置
微博客服務(wù)提供商應(yīng)提供用戶權(quán)限的設(shè)置能力,并滿足以下要求:a)限制用戶發(fā)布、評論、轉(zhuǎn)發(fā)微博客信息;b)匿名用戶僅能瀏覽未設(shè)限制的微博客信息。
3.安全登錄規(guī)程
微博客服務(wù)提供商應(yīng)制定安全登錄規(guī)程,并滿足以下要求:a)使用技術(shù)手段防止暴力登錄嘗試,如要求輸入驗證碼、限制錯誤登錄次數(shù)、鎖定用戶賬號等;b)在成功登錄后,能夠按用戶要求顯示前一次成功登錄的日期、時間和地點;c)在成功登錄后,能夠按用戶要求顯示最近一次不成功登錄嘗試的細(xì)節(jié);d)不明文顯示輸入的口令;e)不以明文方式在網(wǎng)絡(luò)上傳輸口令;f)不活動的會話在一個設(shè)定的休止期后關(guān)閉;g)用戶修改口令時或用戶賬號在不同的設(shè)備首次登錄吋,重新驗證用戶注冊信息,如注冊收集短信驗證、注冊郵箱郵件驗證等。
微博客服務(wù)安全
1.用戶身份登記與核驗
微博客服務(wù)提供商應(yīng)登記并核驗用戶真實身份,以黨政機(jī)關(guān)、社會團(tuán)體或企事業(yè)單位名義申請登記的用戶按如下要求進(jìn)行注冊:a)提供加蓋公章的證明文書公函;b)提供組織機(jī)構(gòu)代碼等申請主體的合法資質(zhì)證明印件,并進(jìn)行核驗;c)登記辦理人真實身份信息,并進(jìn)行核驗;d)登記辦理人真實有效手機(jī)號、電子郵箱等聯(lián)系方式,并進(jìn)行核驗。
2.用戶控制
微博客服務(wù)提供商應(yīng)將制作、復(fù)制、發(fā)布、傳播違法有害信息的、多次被其他用戶舉報或投訴的以及公安機(jī)關(guān)通報的涉嫌違法犯罪的用戶納入黑名單管理,并根據(jù)情節(jié)輕重,采取以下動態(tài)管理控制措施:a)封禁其賬號或限制其賬號功能;b)控制其微博客功能,直至關(guān)閉所有功能;c)控制其微博客的粉絲數(shù)量,直至關(guān)閉粉絲關(guān)注功能;d)對其微博客發(fā)布內(nèi)容實施先審后發(fā)措施;e)限制其微博客信息發(fā)布頻率;f)控制其微博客內(nèi)容被轉(zhuǎn)載范圍;g)控制其微博客只能給其自身的粉絲用戶發(fā)送私信;h)控制其微博客內(nèi)容只能被其自身的粉絲用戶評論;i)控制其微博客推薦給他人或被其他用戶檢索;j)控制其在其他用戶或熱門事件微博客下進(jìn)行評論。
3.安全審核
安全審核要求:
微博客服務(wù)提供商應(yīng)具備安全審核功能,并滿足以下要求:a)對特定的微博客用戶和黑名單用戶發(fā)布的微博客信息進(jìn)行逐條審核,實行先審后發(fā)等措施;b)對其他微博客用戶發(fā)布的微博客信息進(jìn)行抽查審核,實行邊發(fā)邊抽審措施。
4.安全審核內(nèi)容
微博客服務(wù)提供商應(yīng)審核發(fā)布信息、轉(zhuǎn)發(fā)信息、評論信息、群組頭像、群組公告以及群組內(nèi)發(fā)布文件等是否包含違法有害信息。
安全保護(hù)
1.發(fā)布控制
微博客服務(wù)提供商應(yīng)具備微博客信息的發(fā)布控制功能,并滿足以下要求:a)對特定區(qū)域,特定IP用戶發(fā)布的微博客信息(包括文本、圖片、音視頻、鏈接等信息)進(jìn)行審核控制,實現(xiàn)先審后發(fā);b)對網(wǎng)頁,客戶端等微博客發(fā)布源進(jìn)行審核控制,具備切斷一項其至多項微博客信息發(fā)布來源的功能。
2.禁止轉(zhuǎn)發(fā)、評論
微博客服務(wù)提供商應(yīng)能禁止特定用戶、群組或黑名單用戶發(fā)布的單條或全部微博客信息被轉(zhuǎn)發(fā)、評論。
3.禁止瀏覽
微博客服務(wù)提供商應(yīng)能禁止所有粉絲及其他用戶瀏覽特定用戶、群組或黑名單用戶發(fā)布的單條或全部微博客信息。
4.停止服務(wù)
微博客服務(wù)提供商應(yīng)具備停止全部或單項微博客服務(wù)的功能,并滿足以下要求:a)停止全部用戶或指定地區(qū)用戶或黑名單用戶的全部服務(wù);b)停止全部用戶或指定地區(qū)用戶或單個用戶的單項服務(wù),包括停止發(fā)布、轉(zhuǎn)發(fā)、評論、上傳圖片、上傳音視頻、第三方應(yīng)用等。
音視頻篇
本部分規(guī)定了音視頻聊天室服務(wù)安全管理要求,適用于互聯(lián)網(wǎng)交互式服務(wù)提供者落實音視頻聊天室服務(wù)的安全保護(hù)管理制度和安全保護(hù)技術(shù)措施。
訪問控制管理
1.身份鑒別
音視頻聊天室服務(wù)提供商應(yīng)對用戶進(jìn)行身份鑒別,并滿足以下要求:a)使用實名信息與用戶標(biāo)識進(jìn)行關(guān)聯(lián),如身份證、手機(jī)號或第三方登錄信息等;b)用戶口令應(yīng)具有一定復(fù)雜性,并根據(jù)業(yè)務(wù)需要提示用戶定期更換;c)必要時采用多因素鑒別機(jī)制;d)采用技術(shù)措施防止用戶的鑒別信息被未授權(quán)訪問。
2.用戶權(quán)限設(shè)置
音視頻聊天室服務(wù)提供商應(yīng)對用戶權(quán)限進(jìn)行設(shè)置,并滿足以下要求:a)對房間管理者、房間所有者、頻道管理者、頻道主持和粉絲等注冊用戶的權(quán)限進(jìn)行設(shè)置,包括開設(shè)房間/音視頻頻道、進(jìn)入房間/音視頻頻道、音視頻會話、交流評論、上傳圖片、網(wǎng)絡(luò)投票、轉(zhuǎn)發(fā)搜索和第三方應(yīng)用等;b)匿名用戶僅能觀粉、收聽音視頻。
3.安全登錄規(guī)程
音視頻聊天室服務(wù)提供商應(yīng)制定安全登錄規(guī)程,并滿足以下要求:a)使用技術(shù)手段防止暴力登錄嘗試,如要求輸入驗證碼、限制錯誤登錄次數(shù)、鎖定用戶賬號等;b)在成功登錄完成后,能夠按用戶要求顯示前一次成功登錄的日期、時間和地點;c)在成功登錄完成后,能夠按用戶要求顯示最近一次不成功登錄后嘗試的細(xì)節(jié);d)不明文顯示輸入口令;e)不以明文方式在網(wǎng)絡(luò)上傳輸口令;f)修改用戶口令時或用戶賬號在不同設(shè)備首次登錄時,重新驗證用戶注冊信息,如注冊手機(jī)短信驗證,或注冊郵箱郵件驗證等。
音視頻聊天服務(wù)安全
1.用戶控制
音視頻聊天室服務(wù)提供商應(yīng)將制作、復(fù)制、發(fā)布、傳播違法有害信息的、多次被其他用戶舉報或投訴的以及公安機(jī)關(guān)通報的涉嫌違法犯罪的用戶納入黑名單管理,并根據(jù)情節(jié)輕重,采取以下動態(tài)管理控制措施:a)控制其聊天室賬號推薦給他人或被其他用戶檢索;b)對其發(fā)布內(nèi)容實行先審后發(fā)措施;c)限制其信息發(fā)布頻率;d)控制其聊天室內(nèi)容被轉(zhuǎn)載范圍;e)控制其音視頻聊天功能和粉絲數(shù);f)停止服務(wù),封停賬號;g)禁止該身份信息再次注冊新賬號。
2.聊天室管理
應(yīng)對音視頻聊天室進(jìn)行管理,并滿足以下要求:a)能夠根據(jù)需要設(shè)定音視頻聊天室人數(shù)上限;b)音視頻聊天室所有者、管理員實名認(rèn)證;c)對音視頻聊天室的房間名稱、頻道進(jìn)行審核,并滿足GA 1277.1—2020 9.2.2 c)的要求;d)所有音視頻聊天室名稱均可被搜索;e)定期對音視頻聊天室內(nèi)發(fā)布信息進(jìn)行巡查。
安全審核
1.視頻監(jiān)看
音視頻聊天室服務(wù)提供商應(yīng)具備對音視頻直播內(nèi)容的實時監(jiān)看措施。對同時在線人數(shù)超過500人的音視頻聊天室和粉絲數(shù)量超過1萬人的頻道主持開設(shè)的音視頻頻道,應(yīng)以不少于5 s/幀的頻次進(jìn)行視頻監(jiān)看。
2.安全查核方式
音視頻聊天室服務(wù)提供商可采取人工監(jiān)看與音視頻技術(shù)識別、分析或掃描等相結(jié)合的方式進(jìn)行安全審核,并滿足以下要求:a)非實時直播內(nèi)容實行先審后發(fā)措施;b)實時交互和直播內(nèi)容應(yīng)采用安全管理員視頻監(jiān)看審核措施。
3.安全審核機(jī)構(gòu)
音視頻聊天室服務(wù)提供商宜根據(jù)審核內(nèi)容、審核要求委托具有相關(guān)資質(zhì)的第三方機(jī)構(gòu)進(jìn)行安全審核。
4.安全審核內(nèi)容
音視頻聊天室服務(wù)提供商應(yīng)審核用戶發(fā)布信息、評論信息等是否包含違法有害信息。
安全保護(hù)
音視頻聊天室服務(wù)提供商應(yīng)具備發(fā)布控制功能,并滿足以下要求:a)對特定區(qū)域或特定IP用戶發(fā)布的信息(包括文本、圖片、語音、視頻、鏈接等信息)進(jìn)行審核控制,實行先審后發(fā)措施;b)對網(wǎng)頁、客戶端等發(fā)布源進(jìn)行審核控制,具備切斷一項甚至多項信息發(fā)布來源的功能。
即時通信服務(wù)篇
本部分規(guī)定了即時通信服務(wù)安全管理要求,適用于互聯(lián)網(wǎng)交互式服務(wù)提供商落實即時通信服務(wù)的安全保護(hù)管理制度和安全保護(hù)技術(shù)措施。
訪問控制管理
1.身份鑒別
即時通信服務(wù)提供者應(yīng)對用戶進(jìn)行身份鑒別,并滿足以下要求:a)使用實名信息與用戶標(biāo)識進(jìn)行關(guān)聯(lián),如身份證、手機(jī)號或第三方登錄信息等;b)用戶口令應(yīng)具有一定復(fù)雜性,并根據(jù)業(yè)務(wù)需要提示用戶定期更換;c)必要時采用多因素鑒別機(jī)制;d)采用技術(shù)措施防止用戶的鑒別信息被未授權(quán)訪問。
2.用戶權(quán)限設(shè)置
即時通信服務(wù)提供者應(yīng)對用戶登錄即時通信軟件、發(fā)送信息、添加好友、創(chuàng)建群組、管理群組進(jìn)行權(quán)限設(shè)置。
3.安全登錄規(guī)程
即時通信服務(wù)提供者應(yīng)制定安全登錄規(guī)程,并滿足以下要求:a)使用技術(shù)手段防止暴力登錄嘗試,如要求輸入驗證碼、限制錯誤登錄次數(shù)、鎖定用戶賬號等;b)在成功登錄后,能夠按用戶要求顯示前一次成功登錄的日期、時間和地點;c)在成功登錄后,能夠按用戶要求顯示最近一次不成功登錄嘗試的細(xì)節(jié);d)不明文顯示輸入的口令;e)不以明文方式在網(wǎng)絡(luò)上傳輸口令;f)修改用戶口令時,應(yīng)重新進(jìn)行注冊信息驗證,如注冊手機(jī)短信確認(rèn)或郵件確認(rèn)等方式驗證;g)當(dāng)識別到賬號在新設(shè)備登錄時,應(yīng)進(jìn)行身份驗證,如重新輸入密碼并短信驗證等方式。
即時通信服務(wù)安全
1.用戶控制
即時通信服務(wù)提供者應(yīng)將制作、復(fù)制、發(fā)布、傳播違法有害信息,多次被其他用戶舉報或投訴的以及公安機(jī)關(guān)通報的涉嫌違法犯罪的用戶納入黑名單管理,并根據(jù)情節(jié)輕重,采取以下動態(tài)管理控制措施:a)控制其消息發(fā)送頻率;b)控制其消息發(fā)送功能;c)控制該賬號功能、好友數(shù)量、加入或創(chuàng)建的群組數(shù)量;d)控制其IM賬號對其他用戶可見或被其他用戶檢索;e)強(qiáng)制賬號下線,停止服務(wù);f)封停賬號;g)禁止該身份信息再次注冊新賬號。
2.群組管理
即時通信服務(wù)提供者應(yīng)對群組進(jìn)行管理,并滿足以下要求:a)對即時通信群組名稱進(jìn)行審核,禁止使用下列昵稱:違反國家現(xiàn)行法律法規(guī)規(guī)定的、違背社會公序良俗的、容易引起公眾不良反應(yīng)或誤解的;b)對每個用戶可以參加的群組數(shù)量設(shè)置上限;c)能夠根據(jù)公安機(jī)關(guān)的要求設(shè)定群組人數(shù)上限;d)對規(guī)模超過500人的大型群組進(jìn)行專項認(rèn)證和備案管理:大型群組的群主、管理員應(yīng)提供有效證件的復(fù)印件和真實可達(dá)的聯(lián)系方式,并由運(yùn)營商對此信息的真實性進(jìn)行核驗;大型群組的群組標(biāo)識、群組名稱、群組類型、群組管理結(jié)構(gòu)、群組成員列表、群組創(chuàng)建時間、創(chuàng)建地IP、終端類型等信息需在運(yùn)營商處備案;e)所有群組名稱和群組標(biāo)識均可被搜索;f)至少每90天對群組內(nèi)的文字、圖像、聲音等信息進(jìn)行一次巡查。
安全保護(hù)
1.發(fā)布控制
即時通信服務(wù)提供者應(yīng)具備即時通信信息的發(fā)布控制功能,并滿足以下要求:a)對特定區(qū)域、特定IP用戶發(fā)布的即時通信信息(包括文本、圖片、表情包、視頻、鏈接、應(yīng)用程序等信息)進(jìn)行發(fā)布控制;b)對網(wǎng)頁、客戶端等即時通信發(fā)布源進(jìn)行發(fā)布控制,具備切斷一項甚至多項即時通信信息發(fā)布來源的功能。
2.服務(wù)限制
即時通信服務(wù)提供者應(yīng)具備限制指定用戶即時通信功能的功能,必要時可關(guān)停其賬號。
3.信息檢索
即時通信服務(wù)提供者應(yīng)具備后臺信息檢索功能,并滿足以下要求:a)支持關(guān)鍵字的邏輯組合查詢;b)支持對本服務(wù)系統(tǒng)中的所有即時通信信息(包括已經(jīng)屏蔽過濾的信息)進(jìn)行全文檢索。
論壇服務(wù)篇
本部分規(guī)定了論壇服務(wù)安全管理要求,適用于互聯(lián)網(wǎng)交互式服務(wù)提供者落實論壇服務(wù)的安全管理制度和安全保護(hù)技術(shù)措施。
訪問控制管理
1.身份鑒別
論壇服務(wù)提供商應(yīng)對用戶進(jìn)行身份鑒別,并滿足以下要求:a)使用實名信息與用戶標(biāo)識進(jìn)行關(guān)聯(lián),如身份證、手機(jī)號或第三方登錄信息等;b)用戶口令應(yīng)具有一定復(fù)雜性,并根據(jù)業(yè)務(wù)需要提示用戶定期更換;c)必要時采用多因素鑒別方式;d)采用技術(shù)措施防止用戶的鑒別信息被未授權(quán)訪問。
2.用戶權(quán)限設(shè)置
論壇服務(wù)提供商應(yīng)提供用戶權(quán)限的設(shè)置能力,并滿足以下要求:a)限制用戶發(fā)布、評論、轉(zhuǎn)發(fā)微論壇信息;b)匿名用戶僅能瀏覽未設(shè)限制的論壇發(fā)布信息。
3.安全登錄規(guī)程
論壇服務(wù)提供商應(yīng)制定安全登錄規(guī)程,并滿足以下要求:a)使用技術(shù)手段防止暴力登錄嘗試,如要求輸入驗證碼、限制錯誤登錄次數(shù)、鎖定用戶賬號等;b)在成功登錄后,能夠按用戶要求顯示前一次成功登錄的日期、時間和地點;c)在成功登錄后,能夠按用戶要求顯示最近一次不成功登錄嘗試的細(xì)節(jié);d)不明文顯示輸入的口令;e)不以明文方式在網(wǎng)絡(luò)上傳輸口令;f)用戶修改口令時或用戶賬戶在不同的設(shè)備首次登錄時,重新驗證用戶注冊信息,如注冊手機(jī)短信驗證、注冊郵箱郵件驗證等。
論壇服務(wù)安全
論壇服務(wù)提供商應(yīng)將制作、復(fù)制、發(fā)布、傳播違法有害信息的、多次被其他用戶舉報或投訴的以及公安機(jī)關(guān)通報的涉嫌違法犯罪的用戶納入黑名單管理,并根據(jù)情節(jié)輕重,采取以下控制措施:a)對其發(fā)布的內(nèi)容實施逐條審核,堅持先審后發(fā)原則;b)控制其網(wǎng)絡(luò)賬號推薦給他人或被其他用戶檢索;c)控制其賬號功能和好友數(shù)量;d)控制其站內(nèi)信發(fā)送功能;e)控制其發(fā)布的內(nèi)容被回復(fù);f)控制其發(fā)布的內(nèi)容被轉(zhuǎn)載范圍;g)控制其對其他用戶發(fā)帖進(jìn)行評論的功能;h)限制其論壇信息發(fā)布頻率;i)控制其論壇發(fā)帖和回復(fù)功能;j)禁止發(fā)帖;k)封停賬號,停止服務(wù);l)禁止該身份信息再次注冊新賬號。
安全審核
1.安全審核時點
論壇服務(wù)提供商應(yīng)具備安全審核功能,并滿足以下要求:a)對特定的論壇用戶和黑名單用戶發(fā)布的論壇信息進(jìn)行逐條審核,實行先審后發(fā)的措施;b)對其他論壇用戶發(fā)布的論壇信息進(jìn)行抽查審核,實行邊發(fā)邊抽審措施。
2.安全審核內(nèi)容
論壇服務(wù)提供商應(yīng)審核發(fā)布信息、轉(zhuǎn)發(fā)信息、評論信息、群組公告以及群組內(nèi)發(fā)布文件等內(nèi)容是否包含違法有害信息。
安全保護(hù)
1.發(fā)布控制
論壇服務(wù)提供商應(yīng)具備論壇信息的發(fā)布控制功能,并滿足以下要求:a)對特定區(qū)域或特定IP用戶發(fā)布的論壇信息(包括文本、圖片、視頻、鏈接等信息)進(jìn)行審核控制,實現(xiàn)先審后發(fā);b)對網(wǎng)頁、客戶端等論壇發(fā)布源進(jìn)行審核控制,具備切斷一項甚至多項論壇信息發(fā)布來源的功能。
2.禁止轉(zhuǎn)發(fā)、評論
論壇服務(wù)提供商應(yīng)能禁止特定用戶或黑名單用戶發(fā)布的單條或全部論壇信息內(nèi)容被轉(zhuǎn)發(fā)、跟帖評論等。
3.禁止瀏覽
論壇服務(wù)提供商應(yīng)能禁止其他用戶瀏覽特定用戶或黑名單用戶發(fā)布的單條或全部論壇信息。
4.信息檢索
論壇服務(wù)提供商應(yīng)具備后臺信息檢索功能,并滿足以下要求:a)支持關(guān)鍵字的邏輯組合查詢;b)支持對本服務(wù)系統(tǒng)中所有論壇信息(包括已經(jīng)屏蔽過濾的論壇信息)進(jìn)行全文搜索。
5.停止服務(wù)
論壇服務(wù)提供商應(yīng)具備停止全部或單項論壇服務(wù)的功能,并滿足以下要求:a)停止全部用戶或指定地區(qū)用戶或黑名單用戶的全部服務(wù);b)停止全部用戶或指定地區(qū)用戶或黑名單用戶的單項服務(wù)包括停止發(fā)布、轉(zhuǎn)發(fā)、評論、上傳圖片、上傳視頻、上傳音頻、第三方應(yīng)用等。
6.個人論壇限制
論壇服務(wù)提供商應(yīng)能限制個人論壇用戶的網(wǎng)絡(luò)投票、評論等功能。