聚焦不动产产业态势洞察数字化趋势
资讯中心

数据安全 | 谨防信息泄露,四格互联是如何保障数据安全和信息隐私的?

2021-09-19
1351

伴随着数字时代的快速发展,各行各业对大数据的关注和运用越来越多,信息安全也引起了个人、企业及相关部门的重点关注。《中华人民共和国个人信息保护法》将于 2021 年 11 月 1 日起正式施行,这标志着我国个人信息保护立法体系进入新的阶段。《个人信息保护法》的出台,为个人信息权益保护、信息处理者的义务以及主管机关的职权范围,提供了全面的、体系化的法律依据。个人信息权益得到切实有效的制度保障,也为信息产业明确了经营行为的合法性边界,与《国家安全法》、《网络安全法》、《民法典》和《数据安全法》等法律法规共同构建起个人信息保护的法治堤坝。

四格互联数据安全

四格互联一直重视技术革新和信息安全投入,在行业深耕 8 年,专注不动产数字化综合服务平台设计、研发与运营,为客户提供不动产多业态、全生命周期管理、集团型一站式的解决方案。2020 年,四格互联自主研发的“不动产经营管理平台”已通过《信息安全等级保护管理办法》三级测评。那么,四格互联是如何保障客户数据安全和信息隐私的呢?


01

严格遵守法律法规,持续提升平台及产品安全性

四格互联一直遵守《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《网络安全等级保护制度三级》等安全相关法律法规和制度,并根据相关规定,持续完善产品应用安全、网络安全、系统安全建设。


与此同时,公司内部制定信息安全管理、网络安全应急制度、办公网环境安全、软件安全开发等安全制度,并要求内部严格执行,确保产品在设计、研发、测试、部署、运营的生命周期中,均符合安全生产的要求。此外,四格设有专项部门,实时跟进最新的安全政策及相关规定,根据最新要求不断提升平台及产品的安全性。


02

定期开展等保评测,组织安全演练和安全培训

四格互联每年会邀请第三方安全机构,对公司平台及产品定期开展网络安全等级保护制度三级评测,对云控制台、堡垒机、安全管理、服务器、数据库、终端、应用等进行安全合规性检查,并对产品的运营环境进行渗透测试和系统扫描测试。


评测后,四格会根据评测报告,对平台及产品进行全方位的安全加固。同时,公司内部安全部门通过统一评估,还会增加如代码扫描测试等安全服务,内部进行评测补充。除定期评测外,四格每年还会在网络安全等级保护制度三级相关内容的指引下,组织安全演练活动。活动按方案要求严格执行,涵盖了演练形式、演练目的、演练场景、演练流程、保障对象、保障范围、保障需求、保障目的等内容。


演练过程中,公司详细记录演练信息,对平台监控告警、故障定位、指挥、处置能力进行评估。根据评估结果,公司不断优化安全应急制度和执行要求,提升团队的安全应急能力。同时,公司每年会配合客户的相关安全检查活动(如:护网活动),对公司平台及产品进行安全防护检查,对发现的问题进行相应整改。基于定期开展的评测活动和安全演练活动,四格每季度会进行安全总结,结合最新的国家安全标准文档,对员工进行相关安全培训,不断提升团队的网络安全意识和网络安全防护能力。


03

完善的数据安全和隐私保护机制

目前,大家对数据安全和隐私保护已有明确的诉求,业界也引以重视并采取相应措施。一是确定采集的个人数据范围是符合隐私政策要求;二是明确个人数据的用途、目的、处理情况、流转情况、共享情况;三是要求 APP 的 SDK 和权限申请有对应的功能,不申请 APP 未使用到的权限和 SDK ;四是建立个人数据权利申请渠道以及企业内部响应流程机制;最后是制定数据删除流程方案。


基于相关法律法规要求,以及不动产数字化建设的多年经验积累,四格在平台数据安全和隐私保护方面,已有完善的运行机制,具体内容如下:

(1) 识别资产的隐私信息:通过对法律法规、业务状况、数据状况、商业环境、生态合作和安全风险进行持续识别,例如:通过 CMDB 平台进行资产管理记录,包括产品的硬件资源和软件资源。


(2) 明确管理规范:明确定义组织数据隐私职责,通过高层给予隐私承诺,以数据与隐私接口人机制落实相关制度流程,保持组织内部流畅的沟通渠道;融合数据安全与隐私保护法规,搭建管理体系的四层制度文件体系,为管理合规留存执行记录证据;通过风险评估,及时识别风险,并定义组织风险承受能力和风险偏好,同时与企业的风险管理框架进行合理衔接;落实数据安全的运营管理职责,执行数据安全策略运营、监控预警、应急处置和账密管控;通过数据隐私监审程序为内控模块的各项措施执行提供上层政策依据,对异常数据接收、数据主体权利响应和环境因素变化等主要环节进行持续监视。


(3) 网络安全保护:融合传统网络安全和信息安全的身份管理和访问控制、通用安全控制;在数据安全方面,则从企业的生产环境和办公环境分别搭建安全控制措施,生产环境依据 DSMM 的数据安全生命周期建设控制点,办公环境则根据实际情况落实从对应的安全管控措施;在隐私保护方面,最重要是将基于默认和设计的隐私嵌入到企业的产品研发流程中。例如 APP,严格限制研发在申请权限和 SDK 需要有对应功能,并且配合时下最新的隐私政策要求设计,以达到隐私保护的目的。


(4) 对外沟通:监管机构方面,应保持双向的顺畅沟通,跨境传输做好相应的审批,数据泄露做到通知义务,定期向监管披露隐私情况报告,增强企业责任感;客户方面,按照时下最新的隐私政策要求完善隐私的通知、告知、投诉与沟通渠道,做好客户同意管理和主体权利响应管理,提升客户体验;供应商方面,则应该落实尽职调查、界定双方责任义务、做到定期审计稽核,保持数据事件应急响应联动机制的有效性,做好 SDK 和 API 的相关资产管理,并保持良好的沟通;员工方面,应明确职责,做好入离职管理、培训宣贯、奖惩管理、沟通管理、协议管理。


(5) 内部管控:对管理体系运行效果进行评估、检查、验证、审计,获取外部机构认可和专业资质认证,通过持续的预防措施和整改纠正行动来持续改进;内控模块应与网络安全或信息安全管理体系进行有效融合和衔接,例如进行网络安全等级保护制度三级评测等外部机构认可和专业资质认证;

四格数据隐私

技术方面保障数据安全,四格互联采取了以下措施:

(1) 对敏感信息进行传输加密,确保敏感信息在传输过程中不被流量监听,导致敏感信息明文内容泄露。

使用非对称加密对敏感的数据进行加密传输,确保了保密性;

传输过程中,使用哈希算法不可逆的加密方式进行二次加密,确保数据的完整性;

随着密码学加密技术的发展,在使用非对称加密技术和哈希算法的同时,及时将新的安全算法更新到生产环境中;


(2) 对敏感信息进行存储加密,确保敏感信息不会以明文信息存储在设备中

使用至少了 2 种加密方式,对密码这类敏感信息进行加密存储,确保密码的保密性;

随着密码学加密技术的发展,及时将新的加密技术更新到生产环境中;


(3) 提供敏感信息脱敏展示功能:脱敏展示客户指定相关的敏感信息,该展示由后台进行处理展示到前端。


(4) 按照安全要求对防暴力破解等攻击手段进行防御:提供账号锁定测试功能,对暴力破解密码的行为进行账号锁定;提供图形验证码的二次认证功能,减缓枚举账号的能力,同时业务把控返回信息,减少逻辑漏洞;提供密码复杂度等安全配置,确保整个密码体系拥有强有力的安全保障;


(5) 杜绝敏感数据非法使用:通过加密方式与平台通讯,确保保密性;确保没有多余的敏感信息推送传输;严格杜绝信息用于非授权的其他用途;


标签:

专注不动产数字化管理与综合服务平台设计、研发与运营!

提供不动产多业态、全生命周期管理、集团型一站式解决方案!

  • 1500+
    服务的集团级企业
  • 45000+
    成功项目
  • 20亿+
    累积服务面积
  • 不动产数字化最佳服务商
  • 智慧楼宇最具影响力企业
  • 物业管理与设施系统TOP1
  • 智慧园区运营管理服务商TOP2
  • 综合运营管理供应商TOP3
  • 全球地产科技创新TOP50

在线演示

完善信息后,将会有客服人员为您在线演示
提 交
用户协议

服务协议

尊敬的用户,欢迎您注册成为本网站用户。在注册前请您仔细阅读如下服务条款:

本服务协议双方为本网站与本网站用户,本服务协议具有合同效力。

您确认本服务协议后,本服务协议即在您和本网站之间产生法律效力。请您务必在注册之前认真阅读全部服务协议内容,如有任何疑问,可向本网站咨询。

无论您事实上是否在注册之前认真阅读了本服务协议,只要您按照本网站注册程序成功注册为用户,您的行为仍然表示您同意并签署了本服务协议。


1.本网站服务条款的确认和接纳

本网站各项服务的所有权和运作权归本网站拥有。


2.用户必须:

(1)自行配备上网的所需设备, 包括个人电脑、调制解调器或其他必备上网装置。

(2)自行负担个人上网所支付的与此服务有关的电话费用、网络费用。


3.用户在本网站平台上不得发布下列违法信息:

(1)反对宪法所确定的基本原则的;

(2)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的;

(3)损害国家荣誉和利益的;

(4)煽动民族仇恨、民族歧视,破坏民族团结的;

(5)破坏国家宗教政策,宣扬邪教和封建迷信的;

(6)散布谣言,扰乱社会秩序,破坏社会稳定的;

(7)散布淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的;

(8)侮辱或者诽谤他人,侵害他人合法权益的;

(9)含有法律、行政法规禁止的其他内容的。


4.有关个人资料

用户同意:

(1) 提供及时、详尽及准确的个人资料。

(2).同意接收来自本网站的信息。

(3) 不断更新注册资料,符合及时、详尽准确的要求。所有原始键入的资料将引用为注册资料。

(4)本网站不公开用户的姓名、地址、电子邮箱和笔名,以下情况除外:

(a)用户授权本网站透露这些信息。

(b)相应的法律及程序要求本网站提供用户的个人资料。如果用户提供的资料包含有不正确的信息,本网站保留结束用户使用本网站信息服务资格的权利。


5.  服务条款的修改

本网站有权在必要时修改服务条款,本网站服务条款一旦发生变动,将会在重要页面上提示修改内容。如果不同意所改动的内容,用户可以主动取消获得的本网站信息服务。如果用户继续享用本网站信息服务,则视为接受服务条款的变动。本网站保留随时修改或中断服务而不需通知用户的权利。本网站行使修改或中断服务的权利,不需对用户或第三方负责。


6.用户隐私制度

尊重用户个人隐私是本网站的一项基本政策。所以,本网站一定不会在未经合法用户授权时公开、编辑或透露其注册资料及保存在本网站中的非公开内容,除非有法律许可要求或本网站在诚信的基础上认为透露这些信息在以下四种情况是必要的:

(1) 遵守有关法律规定,遵从本网站合法服务程序。

(2) 保持维护本网站的商标所有权。

(3) 在紧急情况下竭力维护用户个人和社会大众的隐私安全。

(4)符合其他相关的要求。

本网站保留发布会员人口分析资询的权利。


7.用户的帐号、密码和安全性

你一旦注册成功成为用户,你将得到一个密码和帐号。如果你不保管好自己的帐号和密码安全,将负全部责任。另外,每个用户都要对其帐户中的所有活动和事件负全责。用户同意若发现任何非法使用用户帐号或安全漏洞的情况,请立即通告本网站。


8.拒绝提供担保

用户明确同意信息服务的使用由用户个人承担风险。 本网站不担保服务不会受中断,对服务的及时性,安全性,出错发生都不作担保,但会在能力范围内,避免出错。


9.有限责任

本网站对任何直接、间接、偶然、特殊及继起的损害不负责任,这些损害来自:不正当使用本网站服务,或用户传送的信息不符合规定等。这些行为都有可能导致本网站形象受损,所以本网站事先提出这种损害的可能性,同时会尽量避免这种损害的发生。


10.信息的储存及限制

本网站有判定用户的行为是否符合本网站服务条款的要求和精神的权利,如果用户违背本网站服务条款的规定,本网站有权中断其服务的帐号。


11.用户管理

用户必须遵循:

(1) 使用信息服务不作非法用途。

(2) 不干扰或混乱网络服务。

(3) 遵守所有使用服务的网络协议、规定、程序和惯例。用户的行为准则是以因特网法规,政策、程序和惯例为根据的。


12.保障

用户同意保障和维护本网站全体成员的利益,负责支付由用户使用超出服务范围引起的律师费用,违反服务条款的损害补偿费用,其它人使用用户的电脑、帐号和其它知识产权的追索费。


13.结束服务

用户或本网站可随时根据实际情况中断一项或多项服务。本网站不需对任何个人或第三方负责而随时中断服务。用户若反对任何服务条款的建议或对后来的条款修改有异议,或对本网站服务不满,用户可以行使如下权利:

(1) 不再使用本网站信息服务。

(2) 通知本网站停止对该用户的服务。

结束用户服务后,用户使用本网站服务的权利马上中止。从那时起,用户没有权利,本网站也没有义务传送任何未处理的信息或未完成的服务给用户或第三方。


14.通告

所有发给用户的通告都可通过重要页面的公告或电子邮件或常规的信件传送。服务条款的修改、服务变更、或其它重要事件的通告都会以此形式进行。


15.信息内容的所有权

本网站定义的信息内容包括:文字、软件、声音、相片、录象、图表;在广告中全部内容;本网站为用户提供的其它信息。所有这些内容受版权、商标、标签和其它财产所有权法律的保护。所以,用户只能在本网站和广告商授权下才能使用这些内容,而不能擅自复制、再造这些内容、或创造与内容有关的派生产品。


16.法律

本网站信息服务条款要与中华人民共和国的法律解释一致。用户和本网站一致同意服从本网站所在地有管辖权的法院管辖。如发生本网站服务条款与中华人民共和国法律相抵触时,则这些条款将完全按法律规定重新解释,而其它条款则依旧保持对用户的约束力。