版权所有:中国(中关村)网络安全与信息化产业联盟

京ICP备14013985号-1          京公网安备 11010802031750号   网站建设:中企动力 北京

>
>
>
App安全检测上线服务,为政企移动信息安全保驾护航

App安全检测上线服务,为政企移动信息安全保驾护航

浏览量
【摘要】:
作为GEAP平台服务项目之一,App安全检测现在正式上线。

​移动应用软件(app)安全形势严峻

2020年4月4日,俄亥俄州立大学、纽约大学与亥姆霍兹信息安全中心研究报告指出:在对全球总数高达15万个App(Google Play 10万、百度商店2万以及三星手机3万)研究发现:

 

|有1.2万个App存在后门

 

 

|7%的Google Play商店应用存在后门,国内主要   应用商店5.3%的app存在后门。

国际网络攻击组织,利用移动app长期对我国重要国家机关、企事业单位进行渗透,窃取国家秘密、科技和商业信息。下图为不法组织冒充知名app进行攻击的样本。

2020年以来,工信部、公安部等国家主管部门及相关机构持续公布我国移动app安全报告,先后通报百余种违法、违规app,并要求下架和停运。

 

政企移动app安全治理

近年来,国家网络安全主管和职能部门加大对移动app安全治理力度,先后出台法律法规,开展专项治理活动,为规范政企移动信息安全建设提供了法律保障和政策依据。

 

|中央网信办|

 

|公安|

 

|金融|

 

|教育|

 

等级保护2.0新要求

2019年12月1日,国家网络安全等级保护2.0标准GB/T 22239-2019 《信息安全技术 网络安全等级保护基本要求》正式实施,我国网络安全保护水平上了一个新台阶。其中对应用软件(包括app)安全开发、检测和运行管理进行了全面要求。

 

政企移动软件安全服务平台app检测

政企移动软件安全服务平台(简称GEAP平台),是中关村网络安全与信息化产业联盟在公安部网络安全保卫局、北京市科委和中关村管委会支持、指导下于2019年建立,为政企单位、app开发者提供合规、安全、绿色、高品质、责任可追溯的app全生命周期在线管理服务。

 

作为GEAP平台服务项目之一

App安全检测现在正式上线

https://www.cgeap.cn/index.phpm=content&c=index&a=lists&catid=14

 

App安全检测是保证移动互联网络安全的重要手段。在当今开源软件、软件敏捷开发、产品快速迭代的背景下,软件安全检测不但是合规要求,是软件发展的必然趋势,也是确保企业信息系统可靠性以及资产安全的不可缺少的环节。

GEAP平台app安全检测集聚了国内多家有实力的app检测机构和企业,为app开发、上线提供合规、专业安全检测。

 

App检测依据

  1. 《移动APP安全检测基准》

  2. 《中国金融移动支付检测规范第3部分:客户端软件》

  3. 《中国金融移动支付 应用安全规范》

  4. 《信息安全技术 公共及商用服务信息系统个人信息保护指南》

  5. 《信息安全技术 移动智能终端个人信息保护技术要求》

  6. 《YD/T1438-2006 数字移动台应用层软件功能要求和测试方法》

  7. 《YD/T2307-2011 数字移动通信终端通用功能技术要求和测试方法》

  8. 《ISO/IEC 15408信息技术 安全技术 IT安全的评估准则》

  9. 《电子银行业务管理办法》

  10. 《电子银行安全评估指引》

  11. 《移动互联网应用软件安全检测大纲》

  12. 《移动互联网应用软件安全评估大纲》

  13. 《YD/T 2439-2012 移动互联网恶意程序描述格式》

  14. 《GB/T 30279-2013 信息安全技术 安全漏洞等级划分指南》

  15. 《GB/T 20984-2007 信息安全技术 信息安全风险评估规范》

  16. 《T/ZSA 3001.01-2016 企业移动智能终端应用开发、安装、运行管控机制(指南)》

 

App检测主要项目

  1. 应用渠道检测:检测仿冒应用及其在各类应用分发渠道分布情况;

  2. 安全漏洞检测:对应用程序进行静态漏洞扫描,并在自定制沙箱中对应用进行实时动态检测;

  3. 隐私侵权检测:对app行为、权限、隐私政策进行分析,判断其是否存在违规采集/使用用户个人信息;

  4. 恶意代码检测:对病毒、木马等恶意代码进行检测,检测是否存在工信部《移动互联网恶意代码描述规范》中描述的8类行为;

  5. 内容合规检测:对app中发布的文本、图片、视音频等资源进行研判,发现不良或敏感内容;

  6. 安全态势分析:基于系统数据,可视化图表动态呈现企业移动应用资产的安全态势;

  7. 安全修复建议:针对检测出的安全问题,提供针对性的安全整改建议;

  8. 提供检测报告:包括基本结论、恶意行为、内容违规、应用风险、第三方SDK等。

 

能力和质量

  • 漏洞隐私严控:测试人员均通过实名测试及法制培训,并签署保密协议,实名制管理从源头杜绝测试隐患;

  • 定制测试团队:针对客户的业务特点,定制专属安全测试团队,并从攻击者思路对系统进行全面挖掘,保证漏洞发现的效率和质量;

  • 态势动向可视:网络靶场平台技术支持,引入多样的参数展示,为使用者提供了直观、详细的展示界面;

  • 打造专项方案:根据项目需求,委派行业专家组建项目实施专项运营小组,提供7X24小时的售前、实施、售后全周期安全运营服务。

     

欢迎广大app开发者、政企单位使用GEAP平台服务——app安全检测!

https://www.cgeap.cn/index.php?m=content&c=index&a=lists&catid=14

聚焦专栏