基于数据安全态势背景提升企业数据安全治理能力议.pdf
《基于数据安全态势背景提升企业数据安全治理能力议.pdf》由会员分享,可在线阅读,更多相关《基于数据安全态势背景提升企业数据安全治理能力议.pdf(4页珍藏版)》请在咨信网上搜索。
1、信息通信基于数据安全态势背景提升企业数据安全治理能力议(中国电信股份有限公司增值业务运营中心-中国电信信息安全响应中心,北京10 0 0 93)摘要:数据安全治理的本质是数据作为生产要素,因流动产生价值,数据流动性致使泄露风险可能性增加。全球数据泄露的安全态势依然严峻,数据安全治理形势紧迫。文章通过对数据安全态势进行分析,结合“两法”和数据安全现状,提出企业整体数据安全防护体系建设思路,强化数据安全防护水平,防止数据泄露、滥用,在合规基础上,促进数据“流动”推动企业高质量发展。关键词:数据安全;数据安全治理;评估;手段中图分类号:TP309文献标识码:A0引言近年来,网络空间正成为继陆地、海洋
2、、天空、外空之外的“第五空间”,数据产业给各行各业带来了巨额价值。数字时代化催生数字经济蓬勃发展,数据成为继土地、资本、劳动力技术之后的新型生产要素,数据从资产的视角向生产的视角转换。新的发展机遇伴随着新的风险和挑战。在这种背景下,数据安全更为重要,对各企业做好新形势下数据安全治理和保护工作有积极推动作用,同时也给数据安全保护提出新的挑战和机遇。平衡数据安全与企业生产的关系,平衡数据安全保护与数据开放共享的关系成为行业课题。1全球数据安全呈现态势1.1数据安全风险影响范围不断扩大随着数字化进程迅猛推进,数据价值日益凸显,诱使不法分子利用各种手段非法获取网络数据,致使数据泄露滥用事件频发。数据作
3、为我国的“战略储备资源”,其安全关系到国计民生,危系着国家的整体安全观。随着“新基建、新技术”的发展,数字技术加深各个领域相互渗透融合,数据产业化、产业数字化,各行各业的内部资料、个人信息、企业重要数据等都加快了流动性。数据安全事件的影响跨宽度从“点对点”变成了“面对面”,海量数据涵盖范围从行业扩散到个人,数据泄露滥用不可避免,成为社会性焦点问题。1.2数据泄露危害程度加深过去几年间,大数据泄露事件层出不穷,社会各界对数据资产安全关注度与日俱增,看全球数据安全态势,Facebook、德勒、网易、京东、优酷58 同城等商业巨头纷纷中招,政府机构和组织未能幸免;2 0 2 1年7 月,“滴滴出行”
4、美国上市,涉及过渡采集个人隐私数据被审查。据IBM2 0 2 1年全球数据泄露报告数据,超过52%数据泄露源于恶意网络攻击,威胁越来越严峻,在研究的数据泄露中,客户的个人可识别信息(PII)是最常受的破坏类型,其成本也最高,危害程度加深。1.3数据安全风险途径多挑战大就泄露事件分析来看,有内部工作人员信息贩卖、离职员工信息泄露、第三方外包人员的交易行为、数据共享的第三方泄露、开发测试人员违规等。外部黑客攻击呈现新特点,攻击特征难以提取,攻击渠道多样化,单点的隐藏能力强,攻击持续时间长;合作伙伴,在业务合作过程中违规收集敏感数据,利用某些漏洞还原敏感数据,通过数据沉淀获取全量数据;供应链厂商在数
5、据平台或系统由第三方建设,代维护,这将导致收稿日期:2 0 2 3-0 3-0 3作者简介:孙伟东(198 0-),男,内蒙古赤峰人,硕士研究生,通信工程师,研究方向:数据安全、信息安全、网络安全。2023年第0 5期(总第 2 45期)孙伟东文章编号:2 0 9 6-9 7 59(2 0 2 3)0 5-0 16 8-0 3在特定阶段部分设备的操作权限,掌握在供应商手中;大量的非可信人员如外包、客服、业务员、代理商因工作需要必须接触数据;内部人员通过应用系统违规窃取或滥用数据DBA等特权人员越权违规操作数据存储系统数据治理,BI分析人员越权,违规操作数据。2数据安全治理手段建设实施安全事件的
6、层出不穷,国家安全和企业资产安全受到挑战。近年来,欧盟、美国、俄罗斯等国家纷纷推出不同的,但有共同使用目的法律法规标准,宣誓“数据主权”。2 0 2 1年下半年,我国立法机关相继颁布数据安全法个人信息保护法,从法理上规范数据处理活动,保障数据安全和个人隐私,促进开发利用。鉴于国内、国外现状,企业数据安全治理迫在眉睫,势在必行。2.1管理制度及手段的运用2.1.1数据资产管理通过手动和机器学习相结合,摸清企业内部软硬件资产,网络资产,拓扑、规划设计等。摸清资产,同时摸清了数据资产,并建立数据资产清单,通过技术识别、如扫描探、流量及日志分析技术协助管理摸清敏感数据的分布理顺敏感数据的使用情况,进行
7、敏感数据的分类分级,实行差异化分级管控。(1)数据分类、分级。对数据进行有效分类分级,实行差异化分类分级管控,以减少企业管控成本,使数据在共享和使用获得平衡,YD3813-2020明确了基础电信企业数据分类分级方法,要以数据的来源、内容和用途为依据对数据进行分类,按照数据的价值、内容的敏感程度、影响和分发范围不同对数据进行敏感级别划分。重要数据CI数据重要网元数据个人数据用户数据企业管理业务运营 网络运营合作伙伴基本信息基信息物理位置物理位置硬件信息硬件信息软件信息软信息饭本信息版本信息设施数据网格拓扑流导数据设施数据关娱联数据流量数据运雄数据蓄察信息评测信息运维信息评估信息运推人员个人信息安
8、全策略详估信息图1数据分类明细表(来源:内部资料)分类框架个人信息身份标识内容数据联系人烫产数据生物特证业务订购财务数据基本材料人力数据充值数据实体身份(基本)秘密材料(值)用户密码服务记曼和办公环境用户账号酒要信息消费跃单精确位置大数位置违规记录设备标识设备资料运营数据梁道数据网络系统基本信息客服数据信息网给设施业务合同ERP数据高端客户合同信息名单白名单未公开的春网络性能(原始)微/产品/业共享教据网络日志(处理)集团客户针对性安全身份标识网维量管理信息集团运营防护设备无形资产168合作幼议配置信息发放文档网编设施收取文档共享数据Changjiang Information&Communi
9、cations数据安全法第二十一条国家建立分类分级保护制度,根据数据在经济发展中的重要程度,以及一旦遭到篡改、破坏、泄露或者非法获取、非法利用,对国家安全、公共利益或者个人、组织合法权益造成危害程度,对数据实行分类分级保护。国家数据安全工作协调机制统筹协调有关部门制定重要数据目录,加强对重要数据的保护。企业梳理出备案数据资产,确定敏感数据分布情况,针对敏感数据资产进行分类分级标记。数据破坏对国家安全社会秩序、公共利益的影响图2 数据分级流程(来源:内部资料)(2)数据全生命周期管理。为提高数据资产管理的成熟度,提升企业核心竞争力,就要对数据进行全生命周期的有效管理,用于管理数据在整个生命周期内
10、的数据采集、数据存储、数据处理、数据传输、数据交换、数据销毁各过程的安全,图5.2是生命周期各个环节描述。女据采集安全数据传输安全数据存储安全数据处理安全数据交换安全数据销毁安全进分类分级数据传输安全管理存清架构就采集和快取就清洗转换与量监控图3数据生命全周期安全图(来源:内部资料)根据数据分级标准,要加强端到端的数据安全管控,在数据的采集、传输、存储、使用、共享和销毁时,可依据“谁使用,谁负责”的原则实施管控。2.1.2数据安全评估国家数据安全合规性评估有特别的要求,根据要求,数据安全合规就是合规采集、合规传输、合规存储、合规共享、合规使用和合规销毁。对数据全生命周期各阶段进行评估,发现漏洞
11、、脆弱性、风险等,根据评估结果提出安全需求。数据安全合规评估要点分为三部分,基础性评估要点、数据生命周期评估要点和技术能力评估要点。坚持基础通用与重点环节相结合;管理规范与技术能力相结合;保留要点与新增内容相结合;深化落实与规划部署相结合。2.1.3应急响应企业建立数据安全事件响应机制,明确责任分工,事件发现和报告机制,做好应急保障、追踪溯源、事件处置和事件跟踪总结。确定应急响应范围和手段。在处理数据安全事件时,文献认为要谨遵循安全保障体系模型(PDRR),即保护(pro-tect)、监测(detection)、响应(reaction)、和恢复(restore)有机结合,增加主动和积极的防御概
12、念。利用安全技术有效的处理可能发生的网络安全隐患。169孙伟东:基于数据安全态势背景提升企业数据安全治理能力台议成功玫击保失败检成功响失败护测失败图4安全保障体系模型(PDRR)(来源:作者根据文献绘制)2.1.4第三方管理合作方是指受托代理市场销售和提供业务合作、技术支确定分级对象撑、数据服务等可能接到组织机构数据的外部机构。其中,业务合作主要包括数据业务合作推广、渠道接入等形式;技术支数据破坏对企业利益数据破坏对用户利益造成在成的影响的影响综合评定对客体的慢害程度数据对象的安全等级数据生命周期各阶段安全分布式处理安全数据导入导出安全价质使用管理数分析安全数媒共享安全访问控制数据正当使用数影
13、本密文数据处理数抵悦数处理数想时效性成功应撑主要包括系统开发集成、系统维护、技术支撑等形式;数据服务主要包括数据建模、数据挖掘、数据分析等数据服务能力提供形式。对外向合作方进行数据共享、交换、提供时,合作对接部门要预先开展风险评估和合规性审查,避免敏感数据外泄等风险,确保用户个人信息收集和对外提供时,要取得用户同意或授权。要在合同中明确数据安全责任,签署保密协议。2.2技术手段及工具控制2.2.1风险识别技术应用(1)数据识别安全。数据识别在适用于数据资产管理,通过嗅探技术识别敏感数据的在资产中的分布情况,同时判断面对的风险,实施不同的防护措施;数据识别的流程。整理分类分级规范明确数据对象敏感
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 数据 安全 态势 背景 提升 企业 治理 能力
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。