数据安全基础知识.docx
《数据安全基础知识.docx》由会员分享,可在线阅读,更多相关《数据安全基础知识.docx(10页珍藏版)》请在咨信网上搜索。
1、数据平安基础入门1 .什么是数据平安数据平安是保护企业数据和防止数据因未经授权的访问而丧失的过程。这包 括保护你的数据免受可以加密或破坏数据的攻击,例如勒索软件,以及可以修改 或破坏你的数据的攻击。数据平安性还确保组织中有权访问数据的任何人都可以 使用数据。目前一些行业需要高水平的数据平安性以符合数据保护法规。例如,处理支 付信息的组织必须平安地使用和存储支付数据,社保局、医保局必须按照我国数 据平安法和个人数据保护法标准保护私人隐私信息。但是,即使你的组织不受法规或合规标准的约束,现代企业的生存也取决于 数据平安,这可能会影响组织的关键资产和属于其客户的私人数据。2 .为什么数据平安很重要目
2、前很多研究机构通过对数据泄露本钱研究发现,数据泄露造成的损失为 50-800万美元左右,平均有2万个用户账号在数据泄漏事件中受到影响,意味着 除了经济损失之外,大多数事件还会导致客户失去信任和声誉受损。3 .数据平安与数据隐私数据隐私是计算机系统中可以与第三方共享的数据(非私有数据)和不能与 第三方共享的数据(私有数据)之间的区别。执行数据隐私有两个主要方面: 访问控制一一确保任何试图访问数据的人都经过身份验证以确认其身份,并被授权仅访问他们被允许访问的数据。数据保护一一确保即使未经授权的方设法访问数据,他们也无法查看或对其 造成损害。数据保护方法确保加密,防止任何人在没有私人加密密钥的情况
3、下查看数据,以及防止用户将敏感数据传输到组织外部的数据丧失预防机制。 数据库活动监控一一监控关系数据库、数据仓库、大数据和大型机,以生成 有关违反政策的实时警报。警报优先级一一使用AI和机器学习技术来查看平安事件流并确定最重要的 事件的优先级。-10-数据平安与数据隐私有很多重叠之处。用于确保数据隐私的相同机制也是组 织数据平安策略的一局部。主要区别在于数据隐私主要侧重于对数据保密,而数据平安主要侧重于防止 恶意活动。例如,加密可能是保护隐私的充分措施,但可能缺乏以作为数据平安 措施。攻击者仍可能通过擦除数据或对其进行双重加密以防止授权方访问来造成 损害。4 .数据平安风险以下是各种规模的组织
4、在尝试保护敏感数据时面临的几个常见问题。4.1. 意外接触很大一局部数据泄露不是恶意攻击的结果,而是由于疏忽或意外泄露敏感数 据造成的。企业的员工共享、授予访问权限、丧失或错误处理有价值的数据是很 常见的,这可能是偶然的,也可能是因为他们不了解平安策略。这个主要问题可以通过员工培训来解决,也可以通过其他措施来解决,例如 数据丧失预防(DLP)技术和改进的访问控制。4.2. 网络钓鱼和其他社会工程攻击社会工程学攻击是攻击者用来访问敏感数据的主要载体。它们涉及操纵或诱 骗个人提供私人信息或访问特权帐户。网络钓鱼是一种常见的社会工程学形式。它涉及的消息看似来自受信任的来 源,但实际上是由攻击者发送的
5、。当受害者遵守时,例如通过提供私人信息或点 击恶意链接,攻击者可以破坏他们的设备或访问公司网络。4.3. 内部威胁内部威胁是指无意或有意威胁组织数据平安的员工。内部威胁分为三种类型: (1)非恶意内部人员一一这些用户可能会因疏忽或不了解平安程序而意外造成伤害。(2)恶意内部人员一一这些用户为了个人利益而积极尝试窃取数据或对组织造成 伤害。被入侵的内部人员一一这些用户不知道他们的帐户或凭据已被外部攻击者入 侵。然后攻击者可以假装是合法用户执行恶意活动。44勒索软件勒索软件是各种规模公司数据的主要威胁。勒索软件是一种感染企业设备并 加密数据的恶意软件,如果没有解密密钥,它就毫无用处。攻击者显示赎金
6、信息, 要求支付赎金以释放密钥,但在许多情况下,即使支付赎金也无效,数据丧失。许多类型的勒索软件可以迅速传播,并感染企业网络的大局部。如果组织不 维护定期备份,或者勒索软件设法感染备份服务滞,那么可能无法恢复。1.5, 云上数据丧失许多组织正在将数据迁移到云端,以促进更便捷的共享和协作。但是,当数 据迁移到云端时,更难以控制和防止数据丧失。用户通过个人设备和不平安的网 络访问数据。与未经授权的各方共享文件太容易了,无论是意外还是恶意。1.6, SQL 注入SQL注入是攻击者用来非法访问数据库、窃取数据和执行不需要的操作的常 用技术。它通过向数据库查询添加恶意代码来工作。SQL注入通过将特殊字符
7、添加到更改查询上下文的用户输入来操纵SQL代 码。数据库希望处理用户输入,但开始处理恶意代码,从而推进攻击者的目标。 SQL注入可能会暴露客户数据、知识产权或给予攻击者对数据库的管理访问权限, 这可能会产生严重后果。SQL注入漏洞通常是不平安的编码实践的结果。如果编码人员使用平安机制 来接受用户输入,那么防止SQL注入相对容易,这些机制在所有现代数据库系 统中都可用。5 .常见的数据平安解决方案和技术目前没有哪一种技术说可以完全解决,一般是通过多种技术相结合实现数据 平安解决方案。5.1, 数据发现与分类分级现代IT环境将数据存储在服务器、端点和云系统上。数据流的可见性是了 解哪些数据有被盗或
8、滥用风险的重要第步。为了正确保护你的数据,你需要了 解数据的类型、位置以及用途。数据发现和分类工具可以提供帮助。数据检测是了解你拥有哪些数据的基础。数据分类允许你创立可扩展的平安 解决方案,方法是识别哪些数据是敏感的并且需要保护。数据检测和分类解决方 案支持在端点、文件服务器和云存储系统上标记文件,让你可视化整个企业的数 据,以应用适当的平安策略。5.2, 数据屏蔽数据屏蔽可让你创立组织数据的合成版本,可用于软件测试、培训和其他不 需要真实数据的目的。目标是保护数据,同时在需要时提供功能替代方案。数据屏蔽保存数据类型,但更改值。可以通过多种方式修改数据,包括加密、 字符混洗以及字符或单词替换。
9、无论选择哪种方法,都必须以无法逆向工程的方 式更改值。5.3, 身份访问管理身份和访问管理(IAM)是一种业务流程、战略和技术框架,使组织能够管理 数字身份。IAM解决方案允许IT管理员控制用户对组织内敏感信息的访问。用于IAM的系统包括单点登录系统、双因素身份验证、多因素身份验证和 特权访问管理。这些技术使组织能够平安地存储身份和配置文件数据,并支持治 理,确保将适当的访问策略应用于基础架构的每个局部。54数据加密数据加密是一种将数据从可读格式(明文)转换为不可读编码格式(密文) 的方法。只有使用解密密钥对加密数据进行解密后,才能读取或处理数据。在公钥加密技术中,不需要共享解密密钥一一发送者
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据 安全 基础知识
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。