手機(jī)硬件的惡意程序、吸話費(fèi)吸流量惡意程序、騷擾及詐騙短信和電話、個(gè)人隱私竊取、銀行卡信息竊取等手機(jī)安全問題,是隨著近些年智能手機(jī)不斷普 及和網(wǎng)絡(luò)技術(shù)的逐步提升而逐漸凸顯出來的新問題。而解決手機(jī)安全問題的方法,不外乎制度、法規(guī)、監(jiān)管、技術(shù)、行業(yè)自律以及消費(fèi)者教育等。
手機(jī)硬件的惡意程序、吸話費(fèi)吸流量惡意程序、騷擾及詐騙短信和電話、個(gè)人隱私竊取、銀行卡信息竊取等手機(jī)安全問題,是隨著近些年智能手機(jī)不斷普 及和網(wǎng)絡(luò)技術(shù)的逐步提升而逐漸凸顯出來的新問題。而解決手機(jī)安全問題的方法,不外乎制度、法規(guī)、監(jiān)管、技術(shù)、行業(yè)自律以及消費(fèi)者教育等。
手機(jī)安全問題備受關(guān)注
此前不久,上海市委、市人大、市政協(xié)開始使用國(guó)產(chǎn)電信版加密手機(jī)來規(guī)避信息泄露風(fēng)險(xiǎn),這件事又把手機(jī)安全的話題擺上了臺(tái)面。一位北京的智能手機(jī)用戶對(duì)記 者說:“回想之前的棱鏡事件、監(jiān)聽事件,再想想自己在手機(jī)上買東西、辦理理財(cái)轉(zhuǎn)賬等銀行業(yè)務(wù),真是對(duì)手機(jī)安全捏著把汗。公務(wù)員換加密手機(jī),一定是他們知道 現(xiàn)在的手機(jī)都不安全吧。”
的確,除了上述手機(jī)安全問題外,由于移動(dòng)互聯(lián)網(wǎng)對(duì)各行業(yè)的滲透越來越高,已經(jīng)涉及金融、水利、電力、政務(wù)等領(lǐng)域,再加上信息安全事件頻發(fā),互聯(lián)網(wǎng)安全引起了政府部門的高度重視,消費(fèi)者也因?yàn)樵絹碓诫x不開手機(jī)而更加擔(dān)心手機(jī)不安全。
上述那位智能手機(jī)用戶說:“無法想象,我的手機(jī)要是被黑了,我都不記得有多少生活中的東西是綁定在上面的。所以現(xiàn)在正考慮著解除一些銀行卡的綁定,心里不踏實(shí)。”
廣州的COCO女士更是遭遇了“手機(jī)驚魂”,她對(duì)記者說:“我收到一個(gè)不知道是干什么的網(wǎng)站的注冊(cè)邀請(qǐng),是打著我妹妹的旗號(hào)推薦的,我一看,我倆的照片、手機(jī)號(hào)全都在上面。我問我妹妹,但她根本就不知道是怎么回事。這太嚇人了!”
芯片是安全的關(guān)鍵部位
上述那批加密手機(jī),其原理是通過在手機(jī)里增加一塊安全芯片,實(shí)現(xiàn)語音通話的加密功能。業(yè)內(nèi)人士認(rèn)為,從硬件層面而言,由于其核心芯片依然采用了通用型芯片方案,無法實(shí)現(xiàn)數(shù)據(jù)傳輸?shù)燃用芩惴?,依然存在手機(jī)信息安全的隱憂。
展訊通信有限公司市場(chǎng)推廣總監(jiān)周偉芳對(duì)記者說,從技術(shù)層面講,手機(jī)芯片是手機(jī)安全的關(guān)鍵部位。他指出,我們關(guān)注手機(jī)安全一般都集中在操作系統(tǒng)、軟件、運(yùn) 營(yíng)商網(wǎng)絡(luò)等方面,而忽略了芯片本身的安全問題。作為手機(jī)終端的核心部件,任何操作和應(yīng)用都離不開芯片的參與,它和安全息息相關(guān),是所有安全的基礎(chǔ)。一臺(tái)手 機(jī)如果安裝了防火墻和加密芯片是否就安全了呢?答案是否定的。
周偉芳舉例說,從硬件上看,如果黑客在手機(jī)芯片設(shè)計(jì)中埋入后門模 塊,就很容易直接獲取到諸如語音、視頻等各種數(shù)據(jù),甚至可以實(shí)時(shí)竊取各種信息,因?yàn)檫@些都是在芯片層面就可實(shí)現(xiàn)的功能。使用軟件防火墻和第三方加密芯片對(duì) 此無法防范,甚至于在手機(jī)關(guān)閉電源后,后門模塊一樣可以繼續(xù)獨(dú)立工作,通過信號(hào)指令,傳送手機(jī)數(shù)據(jù),造成用戶信息泄露。
從軟件 上看,Android、IOS之類的操作系統(tǒng)是大家比較熟悉,也是獲得關(guān)注較多的系統(tǒng);和運(yùn)行的各種App應(yīng)用一樣,通常可以通過要求廠家開放源代碼來進(jìn) 行檢查。不過有個(gè)地方大家往往有所忽略,那就是芯片內(nèi)運(yùn)行的系統(tǒng)和軟件,通常是固化在芯片ROM內(nèi)的,代碼無法被驗(yàn)證,即使廠家開放源碼也不能保證芯片內(nèi) 固化的就是同一份代碼。這是一個(gè)防火墻和第三方加密芯片都無法控制的“黑匣子”,真正的安全只有芯片設(shè)計(jì)公司才能掌控。
芯片層面安全可控是根本
現(xiàn)有手機(jī)芯片具有高集成性的特點(diǎn),不僅具有通信功能,還涉及定位(GPS)、數(shù)據(jù)聯(lián)結(jié)(Wifi、藍(lán)牙等)。由于涉及個(gè)人隱私面廣,因此如果在手機(jī)芯片 內(nèi)被植入惡意模塊,破壞性就更大,例如電話被隨時(shí)監(jiān)聽、支付賬號(hào)被盜用、個(gè)人信息被竊取等。更有甚者,通過手機(jī)后臺(tái)操作可能導(dǎo)致爆發(fā)性泄密等災(zāi)害事件。而 由于芯片的高集成度,從物理上檢驗(yàn)芯片是否內(nèi)置了惡意模塊基本是個(gè)不可能完成的任務(wù),只有從源頭上杜絕和防范才是可行的方法。
隨著互聯(lián)網(wǎng)信息技術(shù)的進(jìn)一步發(fā)展,缺乏信息安全建設(shè)的國(guó)家和政府將再無任何秘密可言。真正做到“自主可控”,對(duì)未來國(guó)家信息安全有著更重要的意義。
目前,具備中國(guó)自主知識(shí)產(chǎn)權(quán)的安全可控的技術(shù)、方案和產(chǎn)品等領(lǐng)域都具有了一定儲(chǔ)備。展訊作為一家中國(guó)芯片設(shè)計(jì)公司,在國(guó)家科技重大專項(xiàng)和信息安全領(lǐng)域與 國(guó)家發(fā)展改革委員會(huì)、工業(yè)和信息化部等相關(guān)部門都有著良好的合作,與酷派、華為、中興等眾多中國(guó)本土品牌在產(chǎn)品研發(fā)方面也都有著廣泛的合作。
隨著政府有關(guān)部門的進(jìn)一步推動(dòng),企業(yè)研發(fā)的進(jìn)一步加速,以及政府對(duì)于進(jìn)一步啟動(dòng)自主可控的信息安全產(chǎn)品進(jìn)一步重視,我國(guó)的信息安全建設(shè)也將進(jìn)入一個(gè)全新的發(fā)展階段。
相關(guān)政策
工信部六項(xiàng)措施保安全
工業(yè)和信息化部通信保障局副局長(zhǎng)李學(xué)林日前表示,針對(duì)手機(jī)安全問題,工信部采取了六項(xiàng)主要措施。
一是健全規(guī)章制度和標(biāo)準(zhǔn),提高移動(dòng)互聯(lián)網(wǎng)和移動(dòng)智能終端安全防護(hù)能力。近年來,工信部制定了《通信網(wǎng)絡(luò)安全防護(hù)管理辦法》等規(guī)章,建立了網(wǎng)絡(luò)風(fēng)險(xiǎn)評(píng)估和 安全防護(hù)檢查制度,制定了一系列相關(guān)標(biāo)準(zhǔn),發(fā)布了《關(guān)于加強(qiáng)移動(dòng)智能終端管理的通知》,加強(qiáng)進(jìn)網(wǎng)環(huán)節(jié)移動(dòng)智能終端操作系統(tǒng)和預(yù)裝應(yīng)用軟件的安全管理,提高 手機(jī)終端安全防護(hù)能力。近期,工信部還將制定出臺(tái)《關(guān)于加強(qiáng)電信和互聯(lián)網(wǎng)行業(yè)網(wǎng)絡(luò)安全工作的指導(dǎo)意見》,進(jìn)一步強(qiáng)化移動(dòng)互聯(lián)網(wǎng)的安全管理工作。
二是加強(qiáng)應(yīng)用商店安全管理,落實(shí)應(yīng)用商店安全責(zé)任。工信部正在通過監(jiān)督檢查和研究制定應(yīng)用商店安全管理辦法,明確應(yīng)用商店安全責(zé)任,督促應(yīng)用商店應(yīng)當(dāng)建立健全應(yīng)用程序開發(fā)者真實(shí)身份驗(yàn)證、應(yīng)用程序安全檢測(cè)、社會(huì)監(jiān)督舉報(bào)、惡意程序下架等安全管理制度。
三是加強(qiáng)移動(dòng)應(yīng)用程序源頭管理,推動(dòng)建立移動(dòng)應(yīng)用程序第三方數(shù)字簽名認(rèn)證機(jī)制?;诎沧肯到y(tǒng)應(yīng)用程序占手機(jī)應(yīng)用程序多數(shù)的現(xiàn)狀,工信部正在研究探索建立 移動(dòng)應(yīng)用程序第三方數(shù)字簽名認(rèn)識(shí)體系的可行性,實(shí)現(xiàn)移動(dòng)應(yīng)用程序的防篡改和可溯源。目前正在指導(dǎo)中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)、電信終端測(cè)試技術(shù)協(xié)會(huì)、電子認(rèn)證服務(wù)產(chǎn)業(yè) 聯(lián)盟等,按照試點(diǎn)工作方案,組織部分應(yīng)用程序開發(fā)者、應(yīng)用商店、安全軟件廠商、手機(jī)終端廠商和電子認(rèn)證服務(wù)機(jī)構(gòu)參與試點(diǎn)。
四是 開展移動(dòng)惡意程序監(jiān)測(cè)處置工作,維護(hù)互聯(lián)網(wǎng)安全環(huán)境。為了在網(wǎng)絡(luò)上發(fā)現(xiàn)移動(dòng)惡意程序,并切斷惡意程序控制端和下載鏈接,工信部指導(dǎo)國(guó)家互聯(lián)網(wǎng)應(yīng)急中心、中 國(guó)電信、中國(guó)移動(dòng)和中國(guó)聯(lián)通(600050,股吧)三家基礎(chǔ)電信企業(yè)建設(shè)了移動(dòng)互聯(lián)網(wǎng)惡意程序監(jiān)測(cè)處置平臺(tái),為及時(shí)發(fā)現(xiàn)、處置移動(dòng)惡意程序發(fā)揮了重要作用。今年上半年,國(guó)家互聯(lián) 網(wǎng)應(yīng)急中心發(fā)現(xiàn)移動(dòng)惡意程序新增數(shù)量超過36.7萬,協(xié)調(diào)運(yùn)營(yíng)商和域名注冊(cè)管理服務(wù)機(jī)構(gòu)切斷了惡意程序?qū)?35萬感染手機(jī)用戶的控制。今年8月2日,三家 基礎(chǔ)電信企業(yè)和國(guó)家互聯(lián)網(wǎng)應(yīng)急中心通過監(jiān)測(cè)處置平臺(tái),第一時(shí)間發(fā)現(xiàn)并及時(shí)處置了“XX神器”惡意程序,有效防止了其大規(guī)模傳播和信息竊取。
五是促進(jìn)行業(yè)自律,加強(qiáng)用戶安全宣傳教育。指導(dǎo)中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)等行業(yè)組織通過自律公約等多種形式,建立應(yīng)用程序黑白名單、應(yīng)用商店信譽(yù)評(píng)估、惡意程序社 會(huì)公眾監(jiān)督舉報(bào)等機(jī)制,加強(qiáng)行業(yè)自律,規(guī)范企業(yè)行為。積極指導(dǎo)和督促有關(guān)行業(yè)協(xié)會(huì)組織、基礎(chǔ)電信企業(yè)充分利用網(wǎng)絡(luò)媒體、營(yíng)業(yè)廳等各種手段加強(qiáng)對(duì)用戶的網(wǎng)絡(luò) 安全宣傳教育和技能輔導(dǎo)工作。
六是多部門聯(lián)合開展專項(xiàng)行動(dòng),打擊治理移動(dòng)惡意程序。為了維護(hù)網(wǎng)絡(luò)和信息安全,凈化移動(dòng)互聯(lián)網(wǎng)安 全環(huán)境,保護(hù)用戶合法權(quán)益,工信部聯(lián)合公安、工商部門,于2014年4月至9月在全國(guó)范圍內(nèi)組織開展了打擊治理移動(dòng)互聯(lián)網(wǎng)惡意程序?qū)m?xiàng)行動(dòng),按照各自職 責(zé),充分發(fā)揮各自優(yōu)勢(shì),建立協(xié)調(diào)配合機(jī)制,集中整治移動(dòng)惡意程序,打擊利用惡意程序從事違法犯罪的行為。目前各地通信管理局已組織抽查了部分應(yīng)用商店,抽 測(cè)應(yīng)用程序10萬余個(gè),發(fā)現(xiàn)惡意程序3700多個(gè),并通知有關(guān)應(yīng)用商店進(jìn)行下架處理。