NIST发布企业移动应用安全建议参考指南

简介:

美国商务部的美国国家标准与技术研究院(NIST)发布了最新指南,旨在帮助企业提高移动设备使用的安全性,越来越多的员工开始使用智能手机和平板电脑等移动设备来用于工作。

NIST发布企业移动应用安全建议参考指南

这个《审查移动应用安全(Vetting the Security of Mobile Applications)》为各行各业(包括医疗保健)提供了评估移动应用程序相关的安全和隐私风险的建议,同时包括内部开发或从移动应用商店下载的应用程序。

对于医疗机构,该指南可以帮助他们使用移动应用程序安全地访问或收集患者信息,NIST计算机科学家Tom Karygiannis表示:“患者可能会想知道个人医疗监控应用程序收集的个人数据类型以及与第三方共享的数据类型。医生、药剂师、护士、管理人员和保险公司访问和收集病人医疗数据时,都有责任保护这些数据,并且只能与授权方共享数据。”

该指南适用于从应用程序商店下载的应用程序、内部使用而开发的程序、医疗保健提供商开发并提供给公众的程序。

Karygiannis警告说,应用程序中的安全漏洞可能会泄露医疗保健提供商的IT资源以及患者的个人身份信息。

NIST指出,智能手机和平板电脑用户可以访问大量可安装的程序(即所谓的移动应用程序),以让他们的生活更便捷,但下载不安全应用程序的员工可能会无意中让他或她企业的计算机网络面临安全和隐私风险。

该指南还可以帮助开发人员来了解在应用程序软件开发周期内可能出现的漏洞类型。该指南提供了部署审查过程的指导,以及开发应用程序安全要求的注意事项。其中还描述了应用程序漏洞的类型,以及检测漏洞所使用的测试方法,以及确定应用程序是否可以在企业使用的指导意见。

“该指导文件称,每个企业都有不同的使命,可以接受不同程度的风险。例如,最应该先处理的是危及生命的情况,这可能让安全问题变成次要问题,但与此同时,他们在处理需要小心保护的非常敏感的患者信息,”Karygiannis表示,“军事人员也有类似的考虑,不是病人信息,他们可能需要保护战术信息。”

办公室工作人员可能需要访问敏感信息,但他们也可以使用一些额外的安全技术来帮助他们缓解任何潜在的风险。

“该指导文件的目的是帮助企业决定是否应该或不应该使用应用程序,”Karygiannis表示,“我们还评估了大部分商业自动化移动应用测试工具,以确保我们推荐的测试可以以自动化和可重复的方式执行,因为大多数企业可能没有内部专业人员来评估移动应用风险。”

作者:邹铮


来源:51CTO


相关文章
|
7天前
|
人工智能 自然语言处理 JavaScript
Playwright MCP浏览器自动化指南:让AI精准理解你的命令
本文介绍如何结合Playwright与MCP协议实现自然语言驱动的网页自动化操作。通过配置MCP服务器,AI助手可直接操控浏览器完成信息获取、表单填写等复杂任务,显著降低自动化技术门槛,提升操作效率。
|
2月前
|
机器学习/深度学习 人工智能 物联网
# 大模型优化与压缩技术:2025年的实践与突破
2025年,随着大语言模型的规模和复杂度不断提升,模型优化与压缩技术已成为AI产业落地的关键瓶颈和研究热点。根据最新统计,顶级大语言模型的参数规模已突破万亿级别,如DeepSeek-R1模型的6710亿参数规模,这带来了前所未有的计算资源需求和部署挑战。在这种背景下,如何在保持模型性能的同时,降低计算成本、减少内存占用、提升推理速度,已成为学术界和产业界共同关注的核心问题。
|
XML 数据管理 Linux
麒麟系统开发笔记(十二):在国产麒麟系统上编译GDAL库、搭建基础开发环境和基础Demo
麒麟系统上做全球北斗定位终端开发,北斗GPS发过来的是大地坐标,应用需要的是经纬度坐标,所以需要转换,可以使用公式转换,但是之前涉及到了山He智能一个项目使用WG。
|
4月前
|
人工智能 算法 安全
算法备案新手攻略——2025全网最新最详细解读版
本文介绍了算法备案的背景、法规依据、备案类型及流程,涵盖生成合成、个性化推送等五大算法类型,并详细说明所需材料与备案周期,强调未备案将面临行政处罚甚至刑事追责,助力企业合规运营。
|
机器学习/深度学习 编解码 缓存
CPU型号分析避坑指南——2、游戏电脑与办公电脑CPU该如何选择
CPU型号分析避坑指南——2、游戏电脑与办公电脑CPU该如何选择
447 0
|
SQL Go 数据库
【Go语言专栏】Go语言中的事务处理与并发控制
【4月更文挑战第30天】Go语言在数据库编程中支持事务处理和并发控制,确保ACID属性和多用户环境下的数据完整性。`database/sql`包提供事务管理,如示例所示,通过`Begin()`、`Commit()`和`Rollback()`执行和控制事务。并发控制利用Mutex、WaitGroup和Channel防止数据冲突。结合事务与并发控制,开发者可处理复杂场景,实现高效、可靠的数据库应用。
369 0
|
关系型数据库 MySQL Java
Flink的DataSource三部曲之三:自定义
实战多种自定义flink数据源
1155 0
Flink的DataSource三部曲之三:自定义
|
监控 安全 API
WebSocket通过建立一个持久的连接实现实时双向通信
【5月更文挑战第2天】WebSocket通过建立一个持久的连接实现实时双向通信
481 4
|
安全 网络安全 数据安全/隐私保护
|
运维 安全 SoC
安全运维与安全运营
安全运维与安全运营是安全人员经常听到的两个名词。到底什么是安全运维,什么是安全运营,两者之间有什么区别和联系呢?
583 1