數(shù)據(jù)安全治理的九大要素_第1頁
數(shù)據(jù)安全治理的九大要素_第2頁
數(shù)據(jù)安全治理的九大要素_第3頁
數(shù)據(jù)安全治理的九大要素_第4頁
數(shù)據(jù)安全治理的九大要素_第5頁
已閱讀5頁,還剩2頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

數(shù)據(jù)安全治理的九大要素前言風險是數(shù)據(jù)安全保障的起點,正是由于有了風險、有了特定威脅動機的威脅源,使用各種攻擊方法、利用信息系統(tǒng)的各種脆弱性、對信息資產(chǎn)造成各種影響,才引起了信息安全問題。而數(shù)據(jù)安全治理就是圍繞著風險,針對面臨的各種風險,制定針對性的策略,將風險減少至可以接受的程度。1、安全目標與業(yè)務(wù)目標對其大數(shù)據(jù)時代,從企業(yè)內(nèi)部到企業(yè)關(guān)聯(lián)的上下游產(chǎn)業(yè)鏈中每天都源源不斷產(chǎn)生大量數(shù)據(jù),這些數(shù)據(jù)能夠給企業(yè)帶來無限機會。數(shù)據(jù)也因此被稱為新時代企業(yè)的“黃金”和“石油”,正成為企業(yè)的核心資產(chǎn)、國家的戰(zhàn)略資源。保證數(shù)據(jù)安全能力已成為全球進入大數(shù)據(jù)時代的重要競爭力。傳統(tǒng)的數(shù)據(jù)安全更多的是放在網(wǎng)絡(luò)入侵系統(tǒng)數(shù)據(jù)被竊取,而這只是數(shù)據(jù)安全的一部分,我們提到的數(shù)據(jù)安全是以數(shù)據(jù)為中心,建設(shè)可見、可控、可管的能力,達到讓數(shù)據(jù)看得見,控得住,管得好。我們回過頭再談數(shù)據(jù)安全治理的目標,讓數(shù)據(jù)看得見,控得住,管得好是數(shù)據(jù)安全治理的手段,并不是目標。那么什么才是數(shù)據(jù)安全治理的目標呢?有專家觀點:數(shù)據(jù)安全管理是實現(xiàn)敏感數(shù)據(jù)最小化訪問,以保證數(shù)據(jù)的安全。這是戰(zhàn)術(shù)層面的數(shù)據(jù)安全管理,而從戰(zhàn)略上講數(shù)據(jù)安全和敏感信息的保護要站在企業(yè)級數(shù)據(jù)共享和應(yīng)用的視角,以合規(guī)要求為前提,以數(shù)據(jù)應(yīng)用為基礎(chǔ),以滿足業(yè)務(wù)用數(shù)需求為驅(qū)動,將數(shù)據(jù)安全目標與企業(yè)業(yè)務(wù)目標對其,來進行統(tǒng)籌規(guī)劃。換句話說,數(shù)據(jù)安全治理的目標是通過安全的使用數(shù)據(jù)以實現(xiàn)業(yè)務(wù)目標,脫離了“使用”數(shù)據(jù)安全就沒有了意義,脫離了“業(yè)務(wù)目標”數(shù)據(jù)資產(chǎn)就沒有了價值。2、梳理數(shù)據(jù)資產(chǎn),識別敏感數(shù)據(jù)數(shù)據(jù)資產(chǎn)梳理是數(shù)據(jù)安全治理的基礎(chǔ),通過對數(shù)據(jù)資產(chǎn)的梳理,可以確定敏感性數(shù)據(jù)在系統(tǒng)內(nèi)部的分布、確定敏感數(shù)據(jù)是如何被訪問的、確定當前的數(shù)據(jù)訪問賬號和授權(quán)的情況等。關(guān)于數(shù)據(jù)資產(chǎn)梳理的方法主要有自頂向下的全面梳理和需求驅(qū)動的自底向上梳理方法。這個過程也可以借助一些自動化工具幫助我們識別敏感數(shù)據(jù),基于用戶指定或預定義的敏感數(shù)據(jù)及特征,工具可以自動識別發(fā)現(xiàn)敏感數(shù)據(jù)并導出清單。同時,還需要借助數(shù)據(jù)可視化技術(shù),構(gòu)建企業(yè)數(shù)據(jù)地圖,可視化企業(yè)數(shù)據(jù)資產(chǎn),并可以通過數(shù)據(jù)地圖準確定位敏感數(shù)據(jù)所在位置,讓數(shù)據(jù)資產(chǎn)和安全風險都能看得見。3、數(shù)據(jù)認責體系誰應(yīng)該對企業(yè)的數(shù)據(jù)安全負責?這是有一個爭議性的話題。提到數(shù)據(jù)安全認責,有人會說:“不是IT負責嗎?”,然而,我們從前文中大量的數(shù)據(jù)泄露案例來看,對于數(shù)據(jù)安全的責任真的不應(yīng)該由IT背鍋,IT也負不起這個責任。事實上,IT只是企業(yè)信息系統(tǒng)的實施者和維護者或部分數(shù)據(jù)的管理者,在企業(yè)的數(shù)據(jù)安全治理環(huán)境中,數(shù)據(jù)的生產(chǎn)者、擁有者、使用者同樣有數(shù)據(jù)安全責任?;凇罢l生產(chǎn)、誰擁有、誰負責”的數(shù)據(jù)認責原則,確定數(shù)據(jù)安全治理工作的相關(guān)各方的責任和關(guān)系,包括數(shù)據(jù)安全治理過程中的決策、執(zhí)行、解釋、匯報、協(xié)調(diào)等活動的參與方和負責方,以及各方承擔的角色和職責等,形成由數(shù)據(jù)治理負責部門牽頭的,全員參與的主動認責文化,重視問題的溝通,能夠主動剖析和快速響應(yīng)出現(xiàn)的認責問題。執(zhí)行基于數(shù)據(jù)域的數(shù)據(jù)認責模式,數(shù)據(jù)域的劃分清晰且合理,理清各部門、各小組以及各參與人所承擔的角色職責,在企業(yè)中推廣數(shù)據(jù)認責。4、分類分級策略數(shù)據(jù)分類分級策略包括數(shù)據(jù)分類和數(shù)據(jù)分級。數(shù)據(jù)分類是按照一定的原則和方法對數(shù)據(jù)進行歸類,建立起一定的分類體系,以便更好地管理和使用企業(yè)數(shù)據(jù)的過程。分級屬于數(shù)據(jù)安全范疇,按照一定的分級原則和涉密程度的高低對分類后的企業(yè)數(shù)據(jù)進行定級,從而使企業(yè)數(shù)據(jù)的能夠安全合規(guī)的進行使用。在數(shù)據(jù)治理領(lǐng)域,提到分類分級都是與數(shù)據(jù)的合規(guī)使用有關(guān)?;谄髽I(yè)數(shù)據(jù)的分類分級制定數(shù)據(jù)訪問控制策略,形成敏感分級數(shù)據(jù)與用戶角色的訪問控制矩陣,為數(shù)據(jù)的安全合規(guī)使用提供支撐。數(shù)據(jù)分類分級不僅能夠確保具有較低信任級別的用戶無法訪問敏感數(shù)據(jù)以保護重要的數(shù)據(jù)資產(chǎn),并避免對不重要的數(shù)據(jù)采取不必要的安全措施。分類分級除了可以滿足合規(guī)需求,更是提升企業(yè)信息化水平和運營能力的良方?;跇I(yè)務(wù)主題的分類可以更好地將數(shù)據(jù)資產(chǎn)化,持續(xù)性為企業(yè)提供精準的數(shù)據(jù)服務(wù);同時數(shù)據(jù)分級可以在安全角度為企業(yè)保駕護航,哪些數(shù)據(jù)可以使用、哪些不可以使用、哪些能對外開放、哪些不能開放、不同等級的數(shù)據(jù)在不同場景使用哪種安全策略,一目了然。根據(jù)已分類的數(shù)據(jù)資產(chǎn)由業(yè)務(wù)部門根據(jù)數(shù)據(jù)的價值、敏感程度、影響范圍進行敏感分級,將分類的數(shù)據(jù)資產(chǎn)劃分公開、內(nèi)部、敏感等不同的敏感級別;對不同等級的數(shù)據(jù)分配給相應(yīng)的用戶角色,建立敏感分級數(shù)據(jù)與用戶角色的訪問控制矩陣。5、訪問控制策略當然,保證數(shù)據(jù)安全僅靠數(shù)據(jù)分類分級是不夠的,企業(yè)需要創(chuàng)建一個數(shù)據(jù)訪問控制策略,該策略指定訪問類型,基于分類分級的數(shù)據(jù)訪問條件,明確有權(quán)訪問數(shù)據(jù)的用戶或用戶組,定義正確使用數(shù)據(jù)的構(gòu)成等。訪問控制策略是數(shù)據(jù)安全領(lǐng)域的一個重要概念,通常是指批準或者限制任何對數(shù)據(jù)資源的訪問,監(jiān)控和記錄訪問日志,進行訪問用戶身份的認證和識別,并且確定其訪問是否得到了授權(quán)的策略。用戶身份認證用戶密碼策略配置訪問權(quán)限最小授權(quán)原則在設(shè)計數(shù)據(jù)訪問權(quán)限時,要結(jié)合數(shù)據(jù)安全等級并且要切合業(yè)務(wù)實際,將數(shù)據(jù)安全治理回歸到業(yè)務(wù)中去,以達到數(shù)據(jù)使用的安全合規(guī)。6、安全審計策略數(shù)據(jù)安全審計是安全管理部門的重要職責,以此保障數(shù)據(jù)安全治理的策略和規(guī)范被有效執(zhí)行和落地,以確??焖侔l(fā)現(xiàn)潛在的風險和行為。數(shù)據(jù)所面臨的威脅與風險是動態(tài)變化的過程,入侵環(huán)節(jié)、入侵方式、入侵目標均隨著時間不斷演進。通過數(shù)據(jù)安全審計來幫助企業(yè)掌握威脅與風險的變化,明確我們的防護方向,進而調(diào)整和優(yōu)化數(shù)據(jù)安全治理策略,補足防御薄弱點,使防護體系具備動態(tài)適應(yīng)能力,真正實現(xiàn)數(shù)據(jù)安全防護。7、組織與人員組織建設(shè)。數(shù)據(jù)安全治理作為企業(yè)數(shù)據(jù)治理的一個子集,其組織的建設(shè)應(yīng)在數(shù)據(jù)治理組織機構(gòu)的整體框架下進行,數(shù)據(jù)治理委員會依然數(shù)據(jù)數(shù)據(jù)安全治理的決策機構(gòu),負責數(shù)據(jù)安全戰(zhàn)略的制定。文化建設(shè)。通過營造一種文化,使員工接受定期培訓幫助企業(yè)員工識別并避免勒索軟件攻擊,網(wǎng)絡(luò)釣魚詐騙以及對數(shù)據(jù)和IT資源的其他威脅。同時,讓企業(yè)的相關(guān)人員清楚知道自己在數(shù)據(jù)安全治理的責任和權(quán)力,以實現(xiàn)數(shù)據(jù)的合規(guī)性訪問。8、制度與流程數(shù)據(jù)認責。為了保護企業(yè)財務(wù)數(shù)據(jù)、客戶數(shù)據(jù)和其他敏感數(shù)據(jù)的安全,以保障數(shù)據(jù)的保密性、完整性和可用性。無論規(guī)模大小,企業(yè)都需要明確定義其專業(yè)人員的角色和職責。安全審核。數(shù)據(jù)安全審核可幫助企業(yè)了解存在的數(shù)據(jù)安全漏洞。雖然很多企業(yè)已認識數(shù)據(jù)安全對企業(yè)的重要性,并建立了數(shù)據(jù)安全的定期審核機制,但實際上大多企業(yè)的精力還是放在處理數(shù)據(jù)本身上,而定期審核機制成為了一個擺設(shè)。全生命周期管理。數(shù)據(jù)的安全治理應(yīng)貫穿于數(shù)據(jù)的整個生命周期,在數(shù)據(jù)的規(guī)劃、設(shè)計、創(chuàng)建、存儲、使用、銷毀的各個階段應(yīng)設(shè)置相應(yīng)的管控點和管理流程。數(shù)據(jù)的規(guī)劃和設(shè)計階段,應(yīng)對涉密、敏感數(shù)據(jù)進行識別、分類和分級,并定義數(shù)據(jù)安全保密控制的規(guī)則。整個管理過程需要充分調(diào)動業(yè)務(wù)部門,通過業(yè)務(wù)流程把敏感信息的處理要求落到具體的業(yè)務(wù)環(huán)節(jié)中去。9、技術(shù)與工具嚴格來說數(shù)據(jù)資產(chǎn)梳理、敏感數(shù)據(jù)識別、數(shù)據(jù)分類分級、數(shù)據(jù)訪問控制、數(shù)據(jù)安全審計都是數(shù)據(jù)安全治理技術(shù)的范疇。除此之外,還包括:漏洞掃描、備份與恢復、數(shù)據(jù)加密、數(shù)據(jù)脫敏脫

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論