數(shù)據(jù)安全治理體系研究和實(shí)踐運(yùn)用,安全法論文_第1頁(yè)
數(shù)據(jù)安全治理體系研究和實(shí)踐運(yùn)用,安全法論文_第2頁(yè)
數(shù)據(jù)安全治理體系研究和實(shí)踐運(yùn)用,安全法論文_第3頁(yè)
已閱讀5頁(yè),還剩18頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

數(shù)據(jù)安全治理體系研究和實(shí)踐運(yùn)用,安全法論文摘要:隨著(中國(guó)數(shù)據(jù)安全法〕的深切進(jìn)入施行和數(shù)據(jù)要素市場(chǎng)化深切進(jìn)入發(fā)展,數(shù)據(jù)安全治理相關(guān)技術(shù)與實(shí)踐也將得到持續(xù)發(fā)展.但是當(dāng)前為止業(yè)內(nèi)對(duì)于數(shù)據(jù)安全治理的相關(guān)實(shí)踐還未構(gòu)成統(tǒng)一的認(rèn)識(shí),相關(guān)國(guó)家及行業(yè)標(biāo)準(zhǔn)也沒(méi)有能推出,嘗試從數(shù)據(jù)安全治理實(shí)現(xiàn)目的與方式方法等方面探尋求索一種行之有效的數(shù)據(jù)安全治理實(shí)踐.提出了一套數(shù)據(jù)安全治理體系架構(gòu),圍繞數(shù)據(jù)安全治理實(shí)踐機(jī)制的管理、技術(shù)、評(píng)估和運(yùn)營(yíng)等幾個(gè)方面要求逐一展開(kāi)進(jìn)行具體講明,并重點(diǎn)對(duì)數(shù)據(jù)安全治理實(shí)踐所牽涉的關(guān)鍵措施及技術(shù)要求進(jìn)行了介紹.本文關(guān)鍵詞語(yǔ):數(shù)據(jù)安全;數(shù)據(jù)安全治理;數(shù)據(jù)濫用;數(shù)據(jù)安全風(fēng)險(xiǎn)控制;數(shù)據(jù)安全運(yùn)營(yíng);Abstract:Withthein-depthimplementationofthe“DataSecurityLaw〞andthefurtherdevelopmentofdataelementmarketization,thetechnologiesandpracticesrelatedtodatasecuritygovernancewillalsodevelopcontinuously.However,sofar,neitheraunifiedunderstandingoftherelevantpracticesofdatasecuritygovernancehasbeenformedwithintheindustry,norrelevantnationalandindustrialstandardshavebeenintroduced.Thispaperattemptstoexploreaneffectivedatasecuritygovernancepracticefromtheaspectsofdatasecuritygovernanceobjectivesandmethods.Thispaperalsoputsforwardasetofdatasecuritygovernancesystemarchitecture,anddescribesindetailonebyonetherequirementsofdatasecuritygovernancepracticemechanismintermsofmanagement,technology,evaluationandoperation,etc.,withkeymeasuresandtechnicalrequirementsinvolvedinthepracticeofdatasecuritygovernanceintroduced.Keyword:datasecurity;datasecuritygovernance;dataabuse;datasecurityriskcontrol;datasecurityoperation;業(yè)內(nèi)等待已久的(中國(guó)數(shù)據(jù)安全法〕[1]〔下面簡(jiǎn)稱(數(shù)據(jù)安全法〕〕在2021年6月10日正式頒布,數(shù)據(jù)產(chǎn)業(yè)發(fā)展迎來(lái)有法可依的法治發(fā)展時(shí)代.(數(shù)據(jù)安全法〕中明確提出應(yīng)“建立健全數(shù)據(jù)安全治理體系,提高數(shù)據(jù)安全保障能力〞,數(shù)據(jù)安全治理也已經(jīng)獲得業(yè)內(nèi)廣泛的關(guān)注.1、業(yè)務(wù)背景數(shù)據(jù)安全治理從治理范圍來(lái)看能夠分為國(guó)家數(shù)據(jù)安全治理和組織數(shù)據(jù)安全治理.中國(guó)信息通信研究院發(fā)布的(數(shù)據(jù)安全治理實(shí)踐指南〔1.0)〕[2]針對(duì)數(shù)據(jù)安全治理概念提出了廣義和狹義2個(gè)定義,廣義是針對(duì)國(guó)家戰(zhàn)略層面落實(shí)數(shù)據(jù)開(kāi)發(fā)利用和數(shù)據(jù)安全統(tǒng)籌發(fā)展的策略,狹義則是基于數(shù)據(jù)生命周期建立涵蓋組織保障、制度規(guī)范、安全技術(shù)和人才建設(shè)等多重維度的策略.本文聚焦在組織層面的數(shù)據(jù)安全治理探尋求索,即在某個(gè)組織內(nèi)部,或者多個(gè)有數(shù)據(jù)關(guān)聯(lián)的組織之間的數(shù)據(jù)安全治理工作.一個(gè)典型的業(yè)務(wù)場(chǎng)景就是當(dāng)下數(shù)字建設(shè)經(jīng)過(guò)中所力推的政務(wù)數(shù)據(jù)分享.如省級(jí)政務(wù)數(shù)據(jù)分享一般都是以省大數(shù)據(jù)局或省大數(shù)據(jù)中心作為省級(jí)政務(wù)數(shù)據(jù)分享平臺(tái)建設(shè)和運(yùn)營(yíng)方,來(lái)拉通省內(nèi)各部門(mén)及地市單位的數(shù)據(jù)分享,以及與國(guó)家數(shù)據(jù)平臺(tái)的數(shù)據(jù)分享等.在這個(gè)場(chǎng)景下,政務(wù)數(shù)據(jù)的治理業(yè)務(wù)范圍就牽涉省級(jí)政務(wù)數(shù)據(jù)分享平臺(tái),以及介入政務(wù)數(shù)據(jù)分享的各個(gè)部門(mén)及地市單位的數(shù)據(jù)業(yè)務(wù)系統(tǒng),也包括省級(jí)政務(wù)數(shù)據(jù)分享平臺(tái)與國(guó)家平臺(tái)之間的數(shù)據(jù)分享接口的安全等.當(dāng)前數(shù)據(jù)安全治理業(yè)內(nèi)并沒(méi)有達(dá)成一個(gè)統(tǒng)一共鳴,本文嘗試從數(shù)據(jù)安全治理實(shí)現(xiàn)目的與方式方法等方面探尋求索一種行之有效的數(shù)據(jù)安全治理實(shí)踐方案.2、數(shù)據(jù)安全治理現(xiàn)在狀況2.1、業(yè)內(nèi)數(shù)據(jù)安全治理研究及實(shí)踐情況2022年發(fā)布的GB?T37988—2022(信息安全技術(shù)數(shù)據(jù)安全能力成熟度模型〕國(guó)家標(biāo)準(zhǔn)〔簡(jiǎn)稱“DSMM〞)[3]對(duì)于推動(dòng)數(shù)據(jù)安全治理發(fā)展起到了非常積極的作用.DSMM標(biāo)準(zhǔn)提煉了一套數(shù)據(jù)安全能力成熟度評(píng)估體系,該體系涵蓋了數(shù)據(jù)安全能力、數(shù)據(jù)安全經(jīng)過(guò)和能力成熟度等級(jí)的3個(gè)維度,和1~5共5個(gè)成熟度等級(jí),以及覆蓋采集、傳輸、存儲(chǔ)、處理、交換、銷毀等數(shù)據(jù)生存周期的30個(gè)數(shù)據(jù)安全經(jīng)過(guò)域等相關(guān)內(nèi)容.阿里巴巴等單位也針對(duì)性地發(fā)布了(數(shù)據(jù)安全能力建設(shè)施行指南V1.0〔征求意見(jiàn)稿〕〕[4]用于指導(dǎo)各單位基于DSMM標(biāo)準(zhǔn)進(jìn)行數(shù)據(jù)安全相關(guān)能力的建設(shè).(基于精準(zhǔn)治理的大數(shù)據(jù)安全治理體系創(chuàng)新〕[5]提出了一種大數(shù)據(jù)安全治理運(yùn)行框架,該框架包括基于主體精準(zhǔn)化的多元共治體系、基于流程精準(zhǔn)化的科學(xué)預(yù)判體系、基于手段精準(zhǔn)化的分類處置體系和基于保障精準(zhǔn)化的動(dòng)態(tài)保障體系等方面,涵蓋了組織、流程、手段和制度等大數(shù)據(jù)安全治理的主要方面.(數(shù)據(jù)安全治理實(shí)踐指南〔1.0〕〕提出了一套涵蓋規(guī)劃、建設(shè)、運(yùn)營(yíng)、評(píng)估等系統(tǒng)建設(shè)的各個(gè)經(jīng)過(guò),并基于數(shù)據(jù)全生命周期的數(shù)據(jù)安全治理實(shí)踐總體視圖,覆蓋了基礎(chǔ)安全、數(shù)據(jù)全生命周期安全和數(shù)據(jù)安全戰(zhàn)略的數(shù)據(jù)安全治理參考框架,同時(shí)指南還給出了當(dāng)前業(yè)內(nèi)多家單位的典型實(shí)踐方案.另外(數(shù)據(jù)安全法〕中對(duì)開(kāi)展數(shù)據(jù)安全保衛(wèi)及治理工作給出的詳細(xì)要求包括:建立健全全流程數(shù)據(jù)安全管理制度,組織開(kāi)展數(shù)據(jù)安全教育培訓(xùn),采取相應(yīng)的技術(shù)措施和其他必要措施,保障數(shù)據(jù)安全.國(guó)家網(wǎng)信辦2022年發(fā)布的(數(shù)據(jù)安全管理辦法〔征求意見(jiàn)稿〕〕[6]進(jìn)一步明確了建立數(shù)據(jù)安全管理責(zé)任和評(píng)價(jià)考核制度,制定數(shù)據(jù)安全計(jì)劃,施行數(shù)據(jù)安全技術(shù)防護(hù),開(kāi)展數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估,制定網(wǎng)絡(luò)安全事件應(yīng)急預(yù)案,及時(shí)處置安全事件,組織數(shù)據(jù)安全教育、培訓(xùn).總之,當(dāng)下業(yè)內(nèi)對(duì)于數(shù)據(jù)安全治理應(yīng)該涵蓋組織機(jī)構(gòu)、管理制度、安全技術(shù)及專業(yè)人員幾個(gè)方面是具有統(tǒng)一認(rèn)識(shí)的.中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)發(fā)布的團(tuán)體標(biāo)準(zhǔn)T?ISC-0011—2021(數(shù)據(jù)安全治理能力評(píng)估方式方法〕[7]給出了一套數(shù)據(jù)安全治理能力評(píng)估框架,框架涵蓋了數(shù)據(jù)安全戰(zhàn)略、數(shù)據(jù)生命周期安全和基礎(chǔ)安全3個(gè)層面的共18個(gè)數(shù)據(jù)安全能力項(xiàng),并對(duì)于每個(gè)能力項(xiàng)又細(xì)分為基礎(chǔ)、優(yōu)秀和先進(jìn)3個(gè)等級(jí).Gartner曾提出了一個(gè)DCAP〔以數(shù)據(jù)為中心的審核和保衛(wèi)〕的數(shù)據(jù)安全治理理念,基于該理念業(yè)內(nèi)提出過(guò)很多的以數(shù)據(jù)為中心的數(shù)據(jù)安全解決方案,這些解決方案的一個(gè)共性就是對(duì)數(shù)據(jù)進(jìn)行發(fā)現(xiàn)和標(biāo)識(shí)化〔數(shù)據(jù)分類分級(jí)〕,并基于這些數(shù)據(jù)標(biāo)識(shí)進(jìn)行相應(yīng)的安全策略控制.2.2、數(shù)據(jù)安全治理存在的一些主要問(wèn)題業(yè)內(nèi)對(duì)數(shù)據(jù)安全治理經(jīng)過(guò)及關(guān)鍵途徑基本都有一定共鳴,并進(jìn)行了一些相關(guān)實(shí)踐.但是當(dāng)前數(shù)據(jù)安全治理研究及實(shí)踐存在一些典型問(wèn)題,主要有下面幾個(gè)方面.2.2.1、數(shù)據(jù)安全合規(guī)不等同于數(shù)據(jù)安全保障安全行業(yè)一個(gè)重要業(yè)務(wù)目的就是“合規(guī)〞,即遵守國(guó)家各類安全相關(guān)法律法規(guī)的要求,在數(shù)據(jù)安全領(lǐng)域也是如此.?dāng)?shù)據(jù)安全領(lǐng)域牽涉的合規(guī)要求除了既要遵守網(wǎng)絡(luò)安全相關(guān)的法規(guī),還要遵守?cái)?shù)據(jù)安全專有的法規(guī).典型的數(shù)據(jù)安全法規(guī)包括:2021年剛發(fā)布的(數(shù)據(jù)安全法〕和(個(gè)人信息保衛(wèi)法〕[8],另外國(guó)家網(wǎng)信辦發(fā)布的(網(wǎng)絡(luò)安全審查辦法〔修訂草案征求意見(jiàn)稿〕〕[9]也專門(mén)增補(bǔ)了數(shù)據(jù)安全相關(guān)要求,正式發(fā)布后也將是各關(guān)鍵信息基礎(chǔ)設(shè)施數(shù)據(jù)處理者所應(yīng)重點(diǎn)遵守的法規(guī)之一.另外還有很多其他法規(guī)〔如(中國(guó)民法典〕等〕也牽涉數(shù)據(jù)安全相關(guān)規(guī)定,同時(shí)有些部委和地方也會(huì)出臺(tái)面向行業(yè)或區(qū)域的數(shù)據(jù)安全相關(guān)法規(guī),比方銀保監(jiān)會(huì)發(fā)布的(中國(guó)銀保監(jiān)會(huì)監(jiān)管數(shù)據(jù)安全管理辦法〔試行〕〕[10]、工信部發(fā)布的(移動(dòng)互聯(lián)網(wǎng)應(yīng)用程序個(gè)人信息保衛(wèi)管理暫行規(guī)定〔征求意見(jiàn)稿〕〕[11]、天津市發(fā)布的(天津市數(shù)據(jù)安全管理辦法〔暫行〕〕[12]等.?dāng)?shù)據(jù)安全合規(guī)工作非常重要,合規(guī)也是從事數(shù)據(jù)處理事項(xiàng)的基本前提條件.但是數(shù)據(jù)安全合規(guī)不能等同于數(shù)據(jù)安全保障,即便符合各種相關(guān)的數(shù)據(jù)安全法規(guī)要求,不能以為數(shù)據(jù)安全就萬(wàn)無(wú)一失.我們知道,數(shù)據(jù)安全防護(hù)本質(zhì)符合“木桶原理〞,即數(shù)據(jù)安全防護(hù)水平取決于數(shù)據(jù)安全所牽涉各個(gè)方面的安全防護(hù)水平的最低點(diǎn),合規(guī)僅確保這個(gè)最低點(diǎn)能到達(dá)基本要求,也就是底線要求.另外數(shù)據(jù)安全合規(guī)檢查的粒度也直接決定了合規(guī)結(jié)果與安全效果能否一致,就算拿到了合規(guī)證明也很難確保系統(tǒng)到達(dá)數(shù)據(jù)安全防護(hù)能力要求.比方數(shù)據(jù)安全法規(guī)要求數(shù)據(jù)采集必須經(jīng)過(guò)充分受權(quán),但實(shí)際執(zhí)行經(jīng)過(guò)是得到明示同意還是只單純進(jìn)行公示.?dāng)?shù)據(jù)處理者對(duì)數(shù)據(jù)必須進(jìn)行分類分級(jí),但是實(shí)際執(zhí)行分類分級(jí)的粒度能否涵蓋了所有重要數(shù)據(jù),能否能確保重要數(shù)據(jù)都得到有效防護(hù).這些情況在數(shù)據(jù)安全合規(guī)評(píng)估和檢測(cè)中未必能得到充分確認(rèn).同時(shí)數(shù)據(jù)安全合規(guī)評(píng)估和檢測(cè)也與執(zhí)行評(píng)估和檢測(cè)人員本身水平及采用的評(píng)估和檢測(cè)的工具能力也有很大關(guān)系.因而,數(shù)據(jù)安全合規(guī)只能作為數(shù)據(jù)安全防護(hù)的基礎(chǔ)和底線的要求,要做好數(shù)據(jù)安全保障還需要做更多工作.2.2.2、數(shù)據(jù)安全方案不等同于數(shù)據(jù)安全防護(hù)數(shù)據(jù)安全治理還經(jīng)常存在重視數(shù)據(jù)安全設(shè)計(jì)方案和建設(shè)方案,但卻忽視數(shù)據(jù)安全防護(hù)效果的問(wèn)題.編制數(shù)據(jù)安全方案是幾乎所有數(shù)據(jù)安全建設(shè)項(xiàng)目所必需的要求,但是很多項(xiàng)目都存在重建設(shè)輕運(yùn)營(yíng)的問(wèn)題,即數(shù)據(jù)安全方案編制得比擬全面,實(shí)際建設(shè)也按方案要求進(jìn)行了部署和應(yīng)用,但是數(shù)據(jù)安全治理效果能否能發(fā)揮出來(lái)、數(shù)據(jù)安全策略能否到達(dá)方案預(yù)期效果等數(shù)據(jù)安全運(yùn)營(yíng)階段所應(yīng)重點(diǎn)考察的指標(biāo)往往被忽視.2.2.3、數(shù)據(jù)安全運(yùn)維不等同于數(shù)據(jù)安全運(yùn)營(yíng)數(shù)據(jù)安全治理實(shí)踐經(jīng)常是重視運(yùn)維,很多項(xiàng)目基本都會(huì)要求配置駐場(chǎng)運(yùn)維人員,但是對(duì)數(shù)據(jù)安全運(yùn)營(yíng)不是非常重視,甚至有些項(xiàng)目還經(jīng)常把運(yùn)維和運(yùn)營(yíng)2個(gè)概念混淆不清.?dāng)?shù)據(jù)安全運(yùn)營(yíng)的目的是把數(shù)據(jù)安全的價(jià)值挖掘出來(lái),但是在平常業(yè)務(wù)中,數(shù)據(jù)安全運(yùn)營(yíng)與數(shù)據(jù)安全運(yùn)維、數(shù)據(jù)安全管理等既有部分重疊,又各有側(cè)重點(diǎn).?dāng)?shù)據(jù)安全運(yùn)維的核心目的就是維護(hù)好數(shù)據(jù)安全相關(guān)軟硬件產(chǎn)品,確保數(shù)據(jù)安全軟硬件產(chǎn)品正常運(yùn)轉(zhuǎn),相關(guān)故障、告警得到及時(shí)處置.通俗來(lái)講,數(shù)據(jù)安全運(yùn)維是確保產(chǎn)品用起來(lái),數(shù)據(jù)安全運(yùn)營(yíng)則是確保產(chǎn)品用好.以數(shù)據(jù)庫(kù)防火墻產(chǎn)品為例:數(shù)據(jù)安全運(yùn)維確保防火墻運(yùn)行狀態(tài)正常,沒(méi)有死機(jī)、沒(méi)有故障、沒(méi)有異常等;數(shù)據(jù)安全運(yùn)營(yíng)則是確保防火墻的安全防護(hù)規(guī)則始終有效,并及時(shí)剔除失效的策略.另外,數(shù)據(jù)安全運(yùn)維人員技能更多強(qiáng)調(diào)對(duì)數(shù)據(jù)安全軟硬件產(chǎn)品的使用及維護(hù)等方面,數(shù)據(jù)安全運(yùn)營(yíng)人員技能則更多是側(cè)重?cái)?shù)據(jù)安全防護(hù)與詳細(xì)業(yè)務(wù)方面.2.2.4、數(shù)據(jù)安全技術(shù)不等同于數(shù)據(jù)安全治理經(jīng)太多年研究發(fā)展,當(dāng)前已經(jīng)有很多的數(shù)據(jù)安全相關(guān)技術(shù)逐步成熟,比方加密、脫敏、數(shù)字水印、數(shù)據(jù)庫(kù)審計(jì)等等,這些技術(shù)也在絕大部分?jǐn)?shù)據(jù)安全治理實(shí)踐中得以落實(shí).但是還存在一些項(xiàng)目重視技術(shù)、輕視治理的問(wèn)題,數(shù)據(jù)安全技術(shù)不等同于數(shù)據(jù)安全治理.?dāng)?shù)據(jù)安全技術(shù)的實(shí)踐除了依靠數(shù)據(jù)安全技術(shù)本身的技術(shù)成熟度,同時(shí)還深度依靠數(shù)據(jù)安全技術(shù)應(yīng)用的業(yè)務(wù)場(chǎng)景,以及數(shù)據(jù)安全技術(shù)產(chǎn)品運(yùn)營(yíng)人員的技能、熟練程度及責(zé)任心等.3、數(shù)據(jù)安全治理體系研究3.1、數(shù)據(jù)安全治理目的本文研究的數(shù)據(jù)安全治理目的還是限定在1個(gè)或多個(gè)組織機(jī)構(gòu)內(nèi),面向重要數(shù)據(jù)或敏感信息的數(shù)據(jù)安全管理與控制等相關(guān)措施.典型的業(yè)務(wù)場(chǎng)景就是數(shù)字中各部門(mén)的數(shù)據(jù)安全治理,既包括各部門(mén)內(nèi)部數(shù)據(jù)安全治理,也包括跨部門(mén)的數(shù)據(jù)分享層面的數(shù)據(jù)安全治理.?dāng)?shù)據(jù)安全治理主要目的包括下面方面:1〕數(shù)據(jù)安全合規(guī)目的.必須知足國(guó)內(nèi)各類數(shù)據(jù)安全法規(guī)的要求,包括國(guó)家、地方及相關(guān)行業(yè)方面的法律和法規(guī).2〕數(shù)據(jù)安全防護(hù)目的.必須確保數(shù)據(jù)安全治理所涵蓋的業(yè)務(wù)系統(tǒng)的重要數(shù)據(jù)運(yùn)行安全,包括數(shù)據(jù)可靠性要求、數(shù)據(jù)防泄露要求以及數(shù)據(jù)防濫用要求等.3〕數(shù)據(jù)安全治理目的.提供涵蓋技術(shù)與管理等多層次的數(shù)據(jù)安全治理體系,確保數(shù)據(jù)安全與數(shù)據(jù)業(yè)務(wù)持續(xù)同步發(fā)展.3.2數(shù)據(jù)安全治理體系架構(gòu)本文提出一套集管理、技術(shù)、評(píng)估和運(yùn)營(yíng)為一體的數(shù)據(jù)安全治理體系架構(gòu),從多個(gè)維度提出數(shù)據(jù)安全治理實(shí)踐機(jī)制,詳細(xì)架構(gòu)如此圖1所示.?dāng)?shù)據(jù)安全治理機(jī)制主要涵蓋4個(gè)維度的數(shù)據(jù)安全治理實(shí)踐機(jī)制:1〕數(shù)據(jù)安全管理機(jī)制.主要包括數(shù)據(jù)安全治理所牽涉的組織建設(shè)、人力保障和相應(yīng)的規(guī)范制度等.2〕數(shù)據(jù)安全治理技術(shù).牽涉數(shù)據(jù)安全治理所牽涉的各個(gè)領(lǐng)域的技術(shù)及工具,主要包括數(shù)據(jù)發(fā)現(xiàn)、分類分級(jí)、數(shù)據(jù)安全防護(hù)策略、安全風(fēng)險(xiǎn)控制及安全運(yùn)營(yíng)等方面.3〕數(shù)據(jù)安全治理評(píng)估.詳細(xì)牽涉評(píng)估和評(píng)價(jià),以及針對(duì)評(píng)估和評(píng)價(jià)后的結(jié)果進(jìn)行改良與提升方面的內(nèi)容.4〕數(shù)據(jù)安全運(yùn)營(yíng).主要包括數(shù)據(jù)安全事件應(yīng)急處置、數(shù)據(jù)安全風(fēng)險(xiǎn)隱患排查、數(shù)據(jù)安全威脅預(yù)警通報(bào)及數(shù)據(jù)安全審計(jì)等.圖1數(shù)據(jù)安全治理實(shí)踐機(jī)制4、數(shù)據(jù)安全治理實(shí)踐探尋求索4.1、數(shù)據(jù)安全治理管理機(jī)制數(shù)據(jù)安全治理離不開(kāi)組織和人力方面的投入,因而數(shù)據(jù)安全治理管理機(jī)制需要重點(diǎn)落實(shí)下面方面的工作.4.1.1、組織建設(shè)需要制定數(shù)據(jù)安全治理組織機(jī)構(gòu),明確數(shù)據(jù)安全治理所牽涉業(yè)務(wù)范圍的相關(guān)組織團(tuán)隊(duì)在數(shù)據(jù)安全治理工作中的相關(guān)職責(zé)和詳細(xì)要求,建議至少應(yīng)制定下面幾個(gè)數(shù)據(jù)安全治理組織角色:1〕數(shù)據(jù)安全決策層.由整個(gè)組織高級(jí)管理人員或數(shù)據(jù)安全官等組成,負(fù)責(zé)整個(gè)組織的數(shù)據(jù)安全目的與規(guī)劃、數(shù)據(jù)安全治理全經(jīng)過(guò)的資源保障及重大事件協(xié)調(diào)與決策等職責(zé),承當(dāng)整個(gè)組織數(shù)據(jù)安全最終責(zé)任.2〕數(shù)據(jù)安全管理層.由整個(gè)組織內(nèi)各個(gè)詳細(xì)業(yè)務(wù)部門(mén)管理人員等組成,負(fù)責(zé)詳細(xì)業(yè)務(wù)部門(mén)數(shù)據(jù)安全措施與決策的執(zhí)行,包括但不限于制定數(shù)據(jù)安全管理規(guī)范、組織制定及落實(shí)數(shù)據(jù)安全技術(shù)方案、組織數(shù)據(jù)安全業(yè)務(wù)及技能培訓(xùn)等,承當(dāng)詳細(xì)業(yè)務(wù)部門(mén)數(shù)據(jù)安全的責(zé)任.3〕數(shù)據(jù)安全執(zhí)行層.由各個(gè)詳細(xì)業(yè)務(wù)部門(mén)承當(dāng)數(shù)據(jù)安全執(zhí)行的人員組成,主要負(fù)責(zé)詳細(xì)數(shù)據(jù)安全治理相關(guān)的技術(shù)及管理措施的落實(shí),包括但不限于數(shù)據(jù)安全技術(shù)方案與數(shù)據(jù)管理管理制度執(zhí)行、數(shù)據(jù)安全產(chǎn)品部署及運(yùn)維、數(shù)據(jù)安全事件監(jiān)控及處置、數(shù)據(jù)安全漏洞排查及修復(fù)、數(shù)據(jù)安全事件溯源及分析等.4〕數(shù)據(jù)安全監(jiān)督層.由組織內(nèi)與業(yè)務(wù)部門(mén)沒(méi)有從屬關(guān)系的第三方人員組成,主要負(fù)責(zé)數(shù)據(jù)安全治理經(jīng)過(guò)與結(jié)果的監(jiān)控和審計(jì),確保數(shù)據(jù)安全治理組織執(zhí)行的效果.4.1.2、人力保障數(shù)據(jù)安全治理除了需要相關(guān)的技術(shù)工具和產(chǎn)品,也離不開(kāi)相應(yīng)的人員保障,組織建設(shè)中明確的各個(gè)數(shù)據(jù)安全治理組織角色都需要明確詳細(xì)人員保障,并制定相關(guān)人員的職責(zé)和考核要求,以及為了確保人員數(shù)據(jù)安全業(yè)務(wù)技能符合數(shù)據(jù)安全治理要求所應(yīng)該開(kāi)展的人員技能培訓(xùn)及職業(yè)發(fā)展規(guī)劃等.4.1.3、規(guī)范制度數(shù)據(jù)安全治理牽涉多方面的規(guī)范制度,主要包括:1〕(數(shù)據(jù)安全管理制度〕明確各個(gè)業(yè)務(wù)系統(tǒng)所牽涉的數(shù)據(jù)安全管理范圍及責(zé)任人,以及相應(yīng)的組織保障機(jī)制等.2〕(數(shù)據(jù)分類分級(jí)規(guī)范〕對(duì)組織內(nèi)的各類業(yè)務(wù)數(shù)據(jù),尤其是個(gè)人信息和重要數(shù)據(jù),明確數(shù)據(jù)類別和安全級(jí)別.3〕(數(shù)據(jù)安全管理規(guī)范〕明確不同類別、不同級(jí)別數(shù)據(jù)的安全管理措施,建立涵蓋數(shù)據(jù)采集、傳輸、存儲(chǔ)、處理、交換、銷毀等數(shù)據(jù)生存周期的安全管理規(guī)范.4〕(數(shù)據(jù)安全運(yùn)營(yíng)管理規(guī)范〕明確數(shù)據(jù)安全風(fēng)險(xiǎn)監(jiān)控措施、數(shù)據(jù)安全風(fēng)險(xiǎn)響應(yīng)和應(yīng)急處置措施、數(shù)據(jù)安全漏洞排查、數(shù)據(jù)備份恢復(fù)等相應(yīng)措施要求.5〕(數(shù)據(jù)安全培訓(xùn)管理制度〕明確數(shù)據(jù)安全人員培訓(xùn)等相關(guān)要求.4.2、數(shù)據(jù)安全治理技術(shù)方案數(shù)據(jù)安全治理技術(shù)根據(jù)DCAP“以數(shù)據(jù)為中心的安全〞技術(shù)理念,圍繞數(shù)據(jù)的生命周期經(jīng)過(guò),重點(diǎn)針對(duì)數(shù)據(jù)流轉(zhuǎn)經(jīng)過(guò)實(shí)現(xiàn)數(shù)據(jù)安全防護(hù).?dāng)?shù)據(jù)安全治理主要的技術(shù)包括數(shù)據(jù)發(fā)現(xiàn)技術(shù)、數(shù)據(jù)分類分級(jí)技術(shù)、數(shù)據(jù)安全防護(hù)策略技術(shù)、數(shù)據(jù)安全風(fēng)險(xiǎn)控制技術(shù)及數(shù)據(jù)安全運(yùn)營(yíng)技術(shù)等.4.2.1、數(shù)據(jù)發(fā)現(xiàn)技術(shù)數(shù)據(jù)安全治理的對(duì)象是數(shù)據(jù),因而準(zhǔn)確高效發(fā)現(xiàn)需要進(jìn)行數(shù)據(jù)安全治理的核心數(shù)據(jù)尤為關(guān)鍵.當(dāng)前業(yè)內(nèi)靜態(tài)數(shù)據(jù)發(fā)現(xiàn)技術(shù)〔如數(shù)據(jù)爬蟲(chóng)〕已經(jīng)有很多成功應(yīng)用,當(dāng)下對(duì)于動(dòng)態(tài)數(shù)據(jù)〔流轉(zhuǎn)中的數(shù)據(jù)〕的發(fā)現(xiàn)和監(jiān)控以及精準(zhǔn)辨別出個(gè)人敏感信息和重要數(shù)據(jù)的相關(guān)技術(shù)還存在一些技術(shù)挑戰(zhàn),動(dòng)態(tài)數(shù)據(jù)發(fā)現(xiàn)依靠于數(shù)據(jù)血緣等大數(shù)據(jù)相關(guān)技術(shù),精準(zhǔn)數(shù)據(jù)辨別主要依靠于正則表示出式等特征匹配技術(shù),這些技術(shù)手段當(dāng)下還存在如誤判、漏判以及性能瓶頸等相關(guān)問(wèn)題.4.2.2、數(shù)據(jù)分類分級(jí)技術(shù)數(shù)據(jù)安全治理的基礎(chǔ)就是對(duì)數(shù)據(jù)進(jìn)行合理的分類分級(jí),不同類別級(jí)別數(shù)據(jù)進(jìn)行不同程度的數(shù)據(jù)安全控制,有助于避免對(duì)所有數(shù)據(jù)進(jìn)行無(wú)差異不同的安全措施,降低整體數(shù)據(jù)安全治理成本,到達(dá)對(duì)關(guān)鍵數(shù)據(jù)進(jìn)行精準(zhǔn)控制的目的.?dāng)?shù)據(jù)分類分級(jí)的前提是制定數(shù)據(jù)分類分級(jí)標(biāo)準(zhǔn),然后是對(duì)數(shù)據(jù)進(jìn)行類別級(jí)別的數(shù)據(jù)打標(biāo).該技術(shù)實(shí)現(xiàn)的難點(diǎn)在于數(shù)據(jù)標(biāo)簽怎樣能在不影響正常數(shù)據(jù)業(yè)務(wù)的前提下隨數(shù)據(jù)流轉(zhuǎn)經(jīng)過(guò)進(jìn)行標(biāo)簽流轉(zhuǎn),并確保數(shù)據(jù)流轉(zhuǎn)經(jīng)過(guò)中數(shù)據(jù)標(biāo)簽不會(huì)被業(yè)務(wù)丟棄或篡改.4.2.3、數(shù)據(jù)安全防護(hù)策略技術(shù)數(shù)據(jù)安全治理的關(guān)鍵措施就是對(duì)不同類別級(jí)別數(shù)據(jù)執(zhí)行不同的數(shù)據(jù)安全防護(hù)策略,常見(jiàn)的數(shù)據(jù)安全防護(hù)策略包括數(shù)據(jù)加密、數(shù)據(jù)脫敏、數(shù)字水印、數(shù)據(jù)訪問(wèn)控制等.?dāng)?shù)據(jù)安全治理中的數(shù)據(jù)安全防護(hù)策略需要做到數(shù)據(jù)全生命周期的安全防護(hù),即需要基于數(shù)據(jù)分類分級(jí)標(biāo)簽,基于類別和級(jí)別進(jìn)行相應(yīng)的數(shù)據(jù)安全防護(hù)策略控制,確保數(shù)據(jù)流轉(zhuǎn)經(jīng)過(guò)中各個(gè)階段能采用完全一致的數(shù)據(jù)安全控制措施,如在數(shù)據(jù)分享經(jīng)過(guò)中,部門(mén)A數(shù)據(jù)分享給部門(mén)B,部門(mén)B需要基于數(shù)據(jù)的類別與級(jí)別采取與部門(mén)A一樣的安全控制措施.但是怎樣確保安全措施的一致性,詳細(xì)實(shí)踐方案能夠考慮采用部署集中數(shù)據(jù)安全控制中心的方案,對(duì)整個(gè)組織內(nèi)的數(shù)據(jù)安全防護(hù)策略進(jìn)行統(tǒng)一控制和施行.4.2.4、數(shù)據(jù)安全風(fēng)險(xiǎn)控制技術(shù)數(shù)據(jù)安全防護(hù)策略并不能保證數(shù)據(jù)的絕對(duì)安全,尤其是對(duì)于數(shù)據(jù)濫用方面,常見(jiàn)的數(shù)據(jù)安全防護(hù)策略很難防備,因而基于大數(shù)據(jù)技術(shù)的數(shù)據(jù)安全風(fēng)險(xiǎn)控制技術(shù)能夠進(jìn)行有效補(bǔ)充.?dāng)?shù)據(jù)安全風(fēng)險(xiǎn)控制技術(shù)主要通過(guò)在數(shù)據(jù)流轉(zhuǎn)的各個(gè)關(guān)鍵環(huán)節(jié)部署數(shù)據(jù)探針等采樣數(shù)據(jù),同時(shí)結(jié)合數(shù)據(jù)業(yè)務(wù)提煉數(shù)據(jù)安全業(yè)務(wù)模型,對(duì)數(shù)據(jù)流轉(zhuǎn)經(jīng)過(guò)中潛在的數(shù)據(jù)泄露、數(shù)據(jù)濫用行為進(jìn)行防備.?dāng)?shù)據(jù)安全風(fēng)險(xiǎn)控制技術(shù)還能夠與安全威脅情報(bào)相結(jié)合,對(duì)于可能泄露到外網(wǎng)的關(guān)鍵數(shù)據(jù)進(jìn)行風(fēng)險(xiǎn)分析與預(yù)警.4.2.5、數(shù)據(jù)安全運(yùn)營(yíng)技術(shù)數(shù)據(jù)安全運(yùn)營(yíng)是數(shù)據(jù)安全治理不可或缺的一個(gè)環(huán)節(jié),數(shù)據(jù)安全運(yùn)營(yíng)環(huán)節(jié)牽涉很多詳細(xì)技術(shù),華而不實(shí)數(shù)據(jù)安全態(tài)勢(shì)分析和預(yù)警通報(bào)是最常用的技術(shù)措施之一.?dāng)?shù)據(jù)安全態(tài)勢(shì)分析主要采集數(shù)據(jù)安全防護(hù)及數(shù)據(jù)安全風(fēng)險(xiǎn)控制產(chǎn)品相關(guān)安全風(fēng)險(xiǎn)數(shù)據(jù),對(duì)數(shù)據(jù)安全風(fēng)險(xiǎn)進(jìn)行匯總分析,并結(jié)合安全風(fēng)險(xiǎn)對(duì)數(shù)據(jù)業(yè)務(wù)影響程度進(jìn)行風(fēng)險(xiǎn)優(yōu)先級(jí)排序,確保高風(fēng)險(xiǎn)的安全事件得到最優(yōu)先的處置.同時(shí)數(shù)據(jù)安全態(tài)勢(shì)分析還需要實(shí)現(xiàn)數(shù)據(jù)安全事件處置的閉環(huán)跟蹤,即需要能夠關(guān)聯(lián)數(shù)據(jù)安全事件處置責(zé)任人,并對(duì)一些基本的安全事件進(jìn)行自動(dòng)緊急處置〔如關(guān)閉業(yè)務(wù)等〕.?dāng)?shù)據(jù)安全預(yù)警通報(bào)核心是基于數(shù)據(jù)安全漏洞排查、數(shù)據(jù)安全威脅情報(bào)等信息對(duì)組織內(nèi)的數(shù)據(jù)業(yè)務(wù)系統(tǒng)存在的潛在數(shù)據(jù)安全威脅進(jìn)行風(fēng)險(xiǎn)辨別及預(yù)警通報(bào),提早防備相關(guān)數(shù)據(jù)安全威脅.4.3、數(shù)據(jù)安全治理評(píng)估機(jī)制數(shù)據(jù)安全治理評(píng)估機(jī)制是檢查數(shù)據(jù)安全治理效果的最有效措施,評(píng)估機(jī)制主要包括評(píng)估與評(píng)價(jià)措施和改良與提升措施2個(gè)方面.?dāng)?shù)據(jù)安全評(píng)估措施主要包括:確定評(píng)估的目的數(shù)據(jù)及所牽涉的應(yīng)用系統(tǒng)和人員,梳理數(shù)據(jù)全生命周期經(jīng)過(guò)及所牽涉的數(shù)據(jù)安全技術(shù)與管理措施,分析各個(gè)數(shù)據(jù)流轉(zhuǎn)環(huán)節(jié)數(shù)據(jù)安全措施的有效性,輸出數(shù)據(jù)安全評(píng)估分析報(bào)告.?dāng)?shù)據(jù)安全評(píng)價(jià)措施在數(shù)據(jù)安全評(píng)估措施的基礎(chǔ)上對(duì)數(shù)據(jù)安全治理能力和效果進(jìn)行打分評(píng)價(jià).另外DSMM標(biāo)準(zhǔn)能夠作為數(shù)據(jù)安全評(píng)估和評(píng)價(jià)措施的一個(gè)重要參考材料,該標(biāo)準(zhǔn)提煉出的30個(gè)安全經(jīng)過(guò)域基本涵蓋了數(shù)據(jù)安全評(píng)估經(jīng)過(guò)的各個(gè)環(huán)節(jié),標(biāo)準(zhǔn)對(duì)數(shù)據(jù)安全能力成熟度模型的定級(jí)可以以作為評(píng)價(jià)結(jié)果的重要參考.對(duì)于數(shù)據(jù)安全評(píng)估與評(píng)價(jià)發(fā)現(xiàn)的問(wèn)題需要及時(shí)采取相應(yīng)的改良與提升措施,詳細(xì)工作包括:明確改良與提升的責(zé)任人,制定數(shù)據(jù)安全改良與提升方案及工作計(jì)劃,對(duì)于改良與提升后的結(jié)果進(jìn)行審計(jì)和總結(jié)等.?dāng)?shù)據(jù)安全治理評(píng)估機(jī)制不是一個(gè)一次性的任務(wù),而是需要根據(jù)數(shù)據(jù)業(yè)務(wù)發(fā)展情況定期或不定期開(kāi)展.假如數(shù)據(jù)業(yè)務(wù)發(fā)展比擬平穩(wěn),能夠考慮1個(gè)季度開(kāi)展1次評(píng)估;假如某段時(shí)間較多數(shù)據(jù)業(yè)務(wù)上線,或者某個(gè)重要數(shù)據(jù)業(yè)務(wù)出現(xiàn)較大變更等情況可以以及時(shí)進(jìn)行數(shù)據(jù)安全評(píng)估.4.4、數(shù)據(jù)安全治理長(zhǎng)效運(yùn)營(yíng)數(shù)據(jù)安全治理與數(shù)據(jù)業(yè)務(wù)發(fā)展嚴(yán)密相關(guān),這也導(dǎo)致數(shù)據(jù)安全治理不是一個(gè)短期的一蹴而就的工作,而是需要長(zhǎng)期持續(xù)運(yùn)營(yíng).?dāng)?shù)據(jù)安全治理運(yùn)營(yíng)的核心工作包括應(yīng)急處置、隱患排查、預(yù)警通報(bào)和安全審計(jì)等幾個(gè)方面.4.4.1、應(yīng)急處置對(duì)于數(shù)據(jù)安全治理經(jīng)過(guò)中發(fā)現(xiàn)的各類數(shù)據(jù)安全事件和威脅隱患能夠及時(shí)進(jìn)行閉環(huán)處置,確保數(shù)據(jù)安全威脅得到解除,降低數(shù)據(jù)安全事件對(duì)數(shù)據(jù)業(yè)務(wù)的影響程度.?dāng)?shù)據(jù)安全應(yīng)急處置詳細(xì)措施需要根據(jù)數(shù)據(jù)安全事件根本原因進(jìn)行針對(duì)性處理,常見(jiàn)措施包括修復(fù)數(shù)據(jù)業(yè)務(wù)系統(tǒng)安全漏洞、改良數(shù)據(jù)處理業(yè)務(wù)流程、完善數(shù)據(jù)管理措施與制度等.4.4.2、隱患排查數(shù)據(jù)安全隱患排查工作需要定期或基于數(shù)據(jù)安全威脅情報(bào)實(shí)時(shí)開(kāi)展,主要是針對(duì)數(shù)據(jù)業(yè)務(wù)系統(tǒng)及數(shù)據(jù)處理流程中能否存在數(shù)據(jù)泄露、數(shù)據(jù)損毀或數(shù)據(jù)濫用等方面的漏洞進(jìn)行檢查,隱患排查還能夠借助相關(guān)數(shù)據(jù)安全漏洞掃描等工具輔助進(jìn)行.4.4.3、預(yù)警通報(bào)預(yù)警通告要求數(shù)據(jù)安全運(yùn)營(yíng)人員對(duì)未發(fā)生的各類數(shù)據(jù)安全威脅進(jìn)行提早處置,詳細(xì)措施能夠借助數(shù)據(jù)安全運(yùn)營(yíng)相關(guān)技術(shù)工具進(jìn)行威脅預(yù)測(cè)分析及漏洞檢測(cè).4.4.4、安全審計(jì)安全審計(jì)是數(shù)據(jù)安全措施合規(guī)及有效性的根本保障,數(shù)據(jù)安全審計(jì)一方面要求配置獨(dú)立的安全審計(jì)人員,另一方面也要求保障審計(jì)工作的規(guī)范性和專業(yè)性.?dāng)?shù)據(jù)安全審計(jì)規(guī)范性要求主要具體表現(xiàn)出在審計(jì)經(jīng)過(guò)的嚴(yán)謹(jǐn)性和審計(jì)材料的可靠性〔不會(huì)被隨意篡改或損毀〕等方面,數(shù)據(jù)安全審計(jì)專業(yè)性則要求審計(jì)人員具備專業(yè)的數(shù)據(jù)安全業(yè)務(wù)知識(shí),能夠?qū)?shù)據(jù)安全管理、技術(shù)等處置措施的規(guī)范性及結(jié)果有效性進(jìn)行準(zhǔn)確研判.5、結(jié)束語(yǔ)近年來(lái)數(shù)據(jù)已經(jīng)成為國(guó)家重要的新型生產(chǎn)要素[13],數(shù)據(jù)要素的數(shù)據(jù)安全治理還處于初期研究階段,同時(shí)針對(duì)人工智能等新型技術(shù)領(lǐng)域的數(shù)據(jù)安全治理研究也在持續(xù)深切進(jìn)入[14],一些相關(guān)的技術(shù)〔如隱私安全計(jì)算、數(shù)據(jù)安全溯源等〕還處于發(fā)

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論