TISEAA 002-2021信息安全技術(shù)網(wǎng)絡(luò)安全等級保護大數(shù)據(jù)基本要求_第1頁
TISEAA 002-2021信息安全技術(shù)網(wǎng)絡(luò)安全等級保護大數(shù)據(jù)基本要求_第2頁
TISEAA 002-2021信息安全技術(shù)網(wǎng)絡(luò)安全等級保護大數(shù)據(jù)基本要求_第3頁
TISEAA 002-2021信息安全技術(shù)網(wǎng)絡(luò)安全等級保護大數(shù)據(jù)基本要求_第4頁
TISEAA 002-2021信息安全技術(shù)網(wǎng)絡(luò)安全等級保護大數(shù)據(jù)基本要求_第5頁
已閱讀5頁,還剩46頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)

文檔簡介

L80團體標(biāo)準(zhǔn)信息安全技術(shù)網(wǎng)絡(luò)安全等級保護大數(shù)據(jù)基本要求中關(guān)村信息安全測評聯(lián)盟發(fā)布Ⅰ目次前言 Ⅲ引言 Ⅳ1范圍 12規(guī)范性引用文件 13術(shù)語和定義 14概述 15第二級安全要求 2 6第三級安全要求 8 7第四級安全要求 15 Ⅱ 8第五級安全要求 22參考文獻 23Ⅲ前言起草。本文件由中關(guān)村信息安全測評聯(lián)盟提出并歸口。司、杭州安信檢測技術(shù)有限公司、北京奇虎科技有限公司、騰訊云計算(北京)有限責(zé)任公司、阿里巴巴 (北京)軟件服務(wù)有限公司、深訓(xùn)市網(wǎng)安計算機安全檢測技術(shù)有限公司、中國移動通信集團有限公司、北京江南天安科技有限公司。Ⅳ引言為了更好地適應(yīng)國家大數(shù)據(jù)戰(zhàn)略要求,滿足大數(shù)據(jù)技術(shù)發(fā)展帶來的安全防護訴求,提升大數(shù)據(jù)安全擴展,提出網(wǎng)絡(luò)運營者整體應(yīng)實現(xiàn)的大數(shù)據(jù)安全保護技術(shù)和管理要求。本文件是網(wǎng)絡(luò)安全等級保護相關(guān)系列標(biāo)準(zhǔn)之一。與本文件相關(guān)的標(biāo)準(zhǔn)包括:—GB/T22240信息安全技術(shù)網(wǎng)絡(luò)安全等級保護定級指南;—GB/T22239信息安全技術(shù)網(wǎng)絡(luò)安全等級保護基本要求。在本文件中,加黑部分表示較高等級中增加或增強的要求。1信息安全技術(shù)網(wǎng)絡(luò)安全等級保護大數(shù)據(jù)基本要求本文件規(guī)定了網(wǎng)絡(luò)安全等級保護第二級到第四級大數(shù)據(jù)等級保護對象的安全要求,對第五級大數(shù)據(jù)等級保護對象的安全要求不在本文件中描述。本文件適用于指導(dǎo)分等級的非涉密大數(shù)據(jù)等級保護對象的安全建設(shè)和監(jiān)督管理。注:第五級大數(shù)據(jù)等級保護對象是非常重要的監(jiān)督管理對象,對其有特殊的管理模式和安全要求,所以不在本文件中進行描述。2規(guī)范性引用文件下列文件中的內(nèi)容通過文中的規(guī)范性引用而構(gòu)成本文件必不可少的條款。其中,注日期的引用文件,僅該日期對應(yīng)的版本適用于本文件;不注日期的引用文件,其最新版本(包括所有的修改單)適用于本文件。信息安全技術(shù)網(wǎng)絡(luò)安全等級保護基本要求信息安全技術(shù)網(wǎng)絡(luò)安全等級保護定級指南信息安全技術(shù)大數(shù)據(jù)服務(wù)安全能力要求信息技術(shù)大數(shù)據(jù)術(shù)語信息技術(shù)大數(shù)據(jù)技術(shù)參考模型3術(shù)語和定義本文件。具有體量巨大、來源多樣、生成極快、且多變等特征并且難以用傳統(tǒng)數(shù)據(jù)體系結(jié)構(gòu)有效處理的包含大量數(shù)據(jù)集的數(shù)據(jù)。 直至數(shù)據(jù)銷毀等各種生存形態(tài)的演變過程。 4概述大數(shù)據(jù)受到破壞、泄露或篡改會對國家安全、社會秩序或公共利益造成影響,大數(shù)據(jù)安全保護以數(shù)根據(jù)GB/T22240—2020給出的定級對象基本特征和GB/T35589—2017給出的大數(shù)據(jù)參考架2圖1大數(shù)據(jù)相關(guān)等級保護對象的構(gòu)成組件處理的包含大量數(shù)據(jù)集的數(shù)據(jù)。毀等環(huán)節(jié)。大數(shù)據(jù)平臺:為大數(shù)據(jù)應(yīng)用提供資源和服務(wù)的支撐集成環(huán)境,包括基礎(chǔ)設(shè)施層、數(shù)據(jù)平臺層和計算分析層以及大數(shù)據(jù)管理平臺等部分或者全部的功能?;A(chǔ)設(shè)施層提供物理或虛擬的計算、網(wǎng)絡(luò)和存儲速、多樣和多變數(shù)據(jù)的分析計算能力;大數(shù)據(jù)管理平臺提供大數(shù)據(jù)平臺的輔助服務(wù)能力。大數(shù)據(jù)平臺可以為多個大數(shù)據(jù)應(yīng)用及大數(shù)據(jù)資源提供服務(wù)。上述組件可能由不同運營者單獨承擔(dān)安全責(zé)任,從定級對象的責(zé)任主體角度出發(fā),這些組件可獨立源與大數(shù)據(jù)平臺或大數(shù)據(jù)平臺與大數(shù)據(jù)應(yīng)用等均可作為定級對象。上述定級對象均可稱為“大數(shù)據(jù)系統(tǒng)”。5第二級安全要求3應(yīng)保證承載大數(shù)據(jù)存儲、處理和分析的設(shè)備機房位于中國境內(nèi)。本項要求包括:b)應(yīng)保證大數(shù)據(jù)平臺不承載高于其安全保護等級的大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源。本項要求包括:b)大數(shù)據(jù)系統(tǒng)提供的重要外部調(diào)用接口應(yīng)進行身份鑒別。本項要求包括:4b)對外提供服務(wù)的大數(shù)據(jù)平臺,平臺或第三方應(yīng)在服務(wù)客戶授權(quán)下才可以對其數(shù)據(jù)資源進行訪c)應(yīng)對數(shù)據(jù)進行分類分級管理;用進行限制;e)應(yīng)最小化各類接口操作權(quán)限;本項要求包括:b)大數(shù)據(jù)系統(tǒng)應(yīng)對其提供的重要接口的調(diào)用情況以及各類重要賬號的操作情況進行審計;c)應(yīng)保證大數(shù)據(jù)系統(tǒng)服務(wù)商對服務(wù)客戶數(shù)據(jù)的操作可被服務(wù)客戶審計。本項要求包括:b)應(yīng)采用技術(shù)手段對數(shù)據(jù)交換過程進行數(shù)據(jù)完整性檢測;c)數(shù)據(jù)在存儲過程中的完整性保護應(yīng)滿足數(shù)據(jù)提供方系統(tǒng)的安全保護要求。本項要求包括:a)大數(shù)據(jù)平臺應(yīng)提供靜態(tài)脫敏和去標(biāo)識化的工具或服務(wù)組件技術(shù);b)應(yīng)依據(jù)相關(guān)安全策略對數(shù)據(jù)進行靜態(tài)脫敏和去標(biāo)識化處理;c)數(shù)據(jù)在存儲過程中的保密性保護應(yīng)滿足數(shù)據(jù)提供方系統(tǒng)的安全保護要求。本項要求包括:b)備份數(shù)據(jù)應(yīng)采取與原數(shù)據(jù)一致的安全保護措施。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)提供主動遷移功能,數(shù)據(jù)整體遷移的過程中應(yīng)杜絕數(shù)據(jù)殘留;c)大數(shù)據(jù)平臺應(yīng)能夠根據(jù)服務(wù)客戶提出的數(shù)據(jù)銷毀要求和方式實施數(shù)據(jù)銷毀。5本項要求包括:審計記錄;d)對個人信息的重要操作應(yīng)設(shè)置內(nèi)部審批流程,審批通過后才能對個人信息進行相應(yīng)的操作。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)為服務(wù)客戶提供管理其計算和存儲資源使用狀況的能力;c)大數(shù)據(jù)平臺應(yīng)對其提供的輔助工具或服務(wù)組件實施有效管理;e)大數(shù)據(jù)平臺在系統(tǒng)維護、在線擴容等情況下,應(yīng)保證大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源的正常業(yè)務(wù)處理能力。本項要求包括:則和安全框架等相關(guān)內(nèi)容;管理層承諾、內(nèi)外部協(xié)調(diào)及合規(guī)性要求等。6本項要求包括:b)數(shù)據(jù)的采集應(yīng)獲得數(shù)據(jù)源管理者的授權(quán),確保符合數(shù)據(jù)收集最小化原則。本項要求包括:b)應(yīng)定期對個人信息安全保護措施的有效性進行常規(guī)安全檢查。7本項要求包括:b)應(yīng)選擇安全合規(guī)的大數(shù)據(jù)平臺,其所提供的大數(shù)據(jù)平臺服務(wù)應(yīng)為其所承載的大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源提供相應(yīng)等級的安全保護能力;c)應(yīng)以書面方式約定大數(shù)據(jù)平臺提供者和大數(shù)據(jù)平臺使用者的權(quán)限與責(zé)任、各項服務(wù)內(nèi)容和具體技術(shù)指標(biāo)等,尤其是安全服務(wù)內(nèi)容。應(yīng)確保供應(yīng)商的選擇符合國家有關(guān)規(guī)定。應(yīng)通過合法正當(dāng)?shù)那阔@取各類數(shù)據(jù)。本項要求包括:c)應(yīng)對數(shù)據(jù)資產(chǎn)進行登記,建立數(shù)據(jù)資產(chǎn)清單。本項要求包括:b)應(yīng)在中國境內(nèi)對數(shù)據(jù)進行清除或銷毀。本項要求包括:b)應(yīng)建立對外數(shù)據(jù)接口安全管理機制,所有的接口調(diào)用均應(yīng)獲得授權(quán)和批準(zhǔn)。86第三級安全要求9應(yīng)保證承載大數(shù)據(jù)存儲、處理和分析的設(shè)備機房位于中國境內(nèi)。本項要求包括:b)應(yīng)保證大數(shù)據(jù)平臺不承載高于其安全保護等級的大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源;c)應(yīng)保證大數(shù)據(jù)平臺的管理流量與系統(tǒng)業(yè)務(wù)流量分離;d)應(yīng)提供開放接口或開放性安全服務(wù),允許客戶接入第三方安全產(chǎn)品或在大數(shù)據(jù)平臺選擇第三方安全服務(wù)。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)提供雙向認(rèn)證功能,能對不同客戶的大數(shù)據(jù)應(yīng)用、大數(shù)據(jù)資源進行雙向身份鑒別;c)應(yīng)采用口令和密碼技術(shù)組合的鑒別技術(shù)對使用數(shù)據(jù)采集終端、數(shù)據(jù)導(dǎo)入服務(wù)組件、數(shù)據(jù)導(dǎo)出終端、數(shù)據(jù)導(dǎo)出服務(wù)組件的主體實施身份鑒別;d)應(yīng)對向大數(shù)據(jù)系統(tǒng)提供數(shù)據(jù)的外部實體實施身份鑒別;e)大數(shù)據(jù)系統(tǒng)提供的各類外部調(diào)用接口應(yīng)依據(jù)調(diào)用主體的操作權(quán)限實施相應(yīng)強度的身份鑒別。本項要求包括:b)對外提供服務(wù)的大數(shù)據(jù)平臺,平臺或第三方應(yīng)在服務(wù)客戶授權(quán)下才可以對其數(shù)據(jù)資源進行訪c)大數(shù)據(jù)系統(tǒng)應(yīng)提供數(shù)據(jù)分類分級標(biāo)識功能;不同處置,最高等級數(shù)據(jù)的相關(guān)保護措施不低于第三級安全要求,安全保護策略在各環(huán)節(jié)保持f)應(yīng)最小化各類接口操作權(quán)限;h)大數(shù)據(jù)系統(tǒng)應(yīng)提供隔離不同客戶應(yīng)用數(shù)據(jù)資源的能力;i)應(yīng)對重要數(shù)據(jù)的數(shù)據(jù)流轉(zhuǎn)、泄露和濫用情況進行監(jiān)控,及時對異常數(shù)據(jù)操作行為進行預(yù)警,并能夠?qū)ν话l(fā)的嚴(yán)重異常操作及時定位和阻斷。本項要求包括:b)大數(shù)據(jù)系統(tǒng)應(yīng)保證不同客戶的審計數(shù)據(jù)隔離存放,并提供不同客戶審計數(shù)據(jù)收集匯總和集中分析的能力;c)大數(shù)據(jù)系統(tǒng)應(yīng)對其提供的各類接口的調(diào)用情況以及各類賬號的操作情況進行審計;d)應(yīng)保證大數(shù)據(jù)系統(tǒng)服務(wù)商對服務(wù)客戶數(shù)據(jù)的操作可被服務(wù)客戶審計。本項要求包括:b)應(yīng)對所有進入系統(tǒng)的數(shù)據(jù)進行檢測,避免出現(xiàn)惡意數(shù)據(jù)輸入。本項要求包括:b)應(yīng)采用技術(shù)手段對數(shù)據(jù)交換過程進行數(shù)據(jù)完整性檢測;c)數(shù)據(jù)在存儲過程中的完整性保護應(yīng)滿足數(shù)據(jù)提供方系統(tǒng)的安全保護要求。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)提供靜態(tài)脫敏和去標(biāo)識化的工具或服務(wù)組件技術(shù);c)應(yīng)依據(jù)相關(guān)安全策略和數(shù)據(jù)分類分級標(biāo)識對數(shù)據(jù)進行靜態(tài)脫敏和去標(biāo)識化處理;d)數(shù)據(jù)在存儲過程中的保密性保護應(yīng)滿足數(shù)據(jù)提供方系統(tǒng)的安全保護要求;e)應(yīng)采取技術(shù)措施保證匯聚大量數(shù)據(jù)時不暴露敏感信息;f)可采用多方計算、同態(tài)加密等數(shù)據(jù)隱私計算技術(shù)實現(xiàn)數(shù)據(jù)共享的安全性。本項要求包括:b)備份數(shù)據(jù)應(yīng)采取與原數(shù)據(jù)一致的安全保護措施;c)大數(shù)據(jù)平臺應(yīng)保證用戶數(shù)據(jù)存在若干個可用的副本,各副本之間的內(nèi)容應(yīng)保持一致;d)應(yīng)提供對關(guān)鍵溯源數(shù)據(jù)的異地備份。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)提供主動遷移功能,數(shù)據(jù)整體遷移的過程中應(yīng)杜絕數(shù)據(jù)殘留;c)應(yīng)基于數(shù)據(jù)分類分級保護策略,明確數(shù)據(jù)銷毀要求和方式;d)大數(shù)據(jù)平臺應(yīng)能夠根據(jù)服務(wù)客戶提出的數(shù)據(jù)銷毀要求和方式實施數(shù)據(jù)銷毀。本項要求包括:審計記錄;d)對個人信息的重要操作應(yīng)設(shè)置內(nèi)部審批流程,審批通過后才能對個人信息進行相應(yīng)的操作;e)保存?zhèn)€人信息的時間應(yīng)滿足最小化要求,并能夠?qū)Τ霰4嫫谙薜膫€人信息進行刪除或匿名化處理。本項要求包括:b)溯源數(shù)據(jù)應(yīng)滿足數(shù)據(jù)業(yè)務(wù)要求和合規(guī)審計要求;c)應(yīng)采取技術(shù)手段保證數(shù)據(jù)源的真實可信。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)為服務(wù)客戶提供管理其計算和存儲資源使用狀況的能力;c)大數(shù)據(jù)平臺應(yīng)對其提供的輔助工具或服務(wù)組件實施有效管理;e)大數(shù)據(jù)平臺在系統(tǒng)維護、在線擴容等情況下,應(yīng)保證大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源的正常業(yè)務(wù)處理能力。本項要求包括:b)應(yīng)對大數(shù)據(jù)系統(tǒng)提供的各類接口的使用情況進行集中審計和監(jiān)測,并在發(fā)生問題時提供報警。本項要求包括:則和安全框架等相關(guān)內(nèi)容;管理層承諾、內(nèi)外部協(xié)調(diào)及合規(guī)性要求等。本項要求包括:b)數(shù)據(jù)的采集應(yīng)獲得數(shù)據(jù)源管理者的授權(quán),確保符合數(shù)據(jù)收集最小化原則;動主體的最小操作權(quán)限、最小數(shù)據(jù)集和權(quán)限有效時長,依據(jù)流程實施相關(guān)控制并記錄過程,及時回收過期的數(shù)據(jù)訪問權(quán)限;d應(yīng)建立跨境數(shù)據(jù)的評估、審批及監(jiān)管控制流程,并依據(jù)流程實施相關(guān)控制并記錄過程。本項要求包括:b)應(yīng)定期對個人信息安全保護措施的有效性進行常規(guī)安全檢查。本項要求包括:b)應(yīng)選擇安全合規(guī)的大數(shù)據(jù)平臺,其所提供的大數(shù)據(jù)平臺服務(wù)應(yīng)為其所承載的大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源提供相應(yīng)等級的安全保護能力;c)應(yīng)以書面方式約定大數(shù)據(jù)平臺提供者和大數(shù)據(jù)平臺使用者的權(quán)限與責(zé)任、各項服務(wù)內(nèi)容和具體技術(shù)指標(biāo)等,尤其是安全服務(wù)內(nèi)容。本項要求包括:a)應(yīng)確保供應(yīng)商的選擇符合國家有關(guān)規(guī)定;b)應(yīng)以書面方式約定數(shù)據(jù)交換、共享的接收方對數(shù)據(jù)的保護責(zé)任,并明確數(shù)據(jù)安全保護要求;c)應(yīng)將供應(yīng)鏈安全事件信息或安全威脅信息及時傳達到數(shù)據(jù)交換、共享的接收方。應(yīng)通過合法正當(dāng)?shù)那阔@取各類數(shù)據(jù)。本項要求包括:c)應(yīng)制定并執(zhí)行數(shù)據(jù)分類分級保護策略,針對不同類別級別的數(shù)據(jù)制定相應(yīng)強度的安全保護要求;d)應(yīng)定期評審數(shù)據(jù)的類別和級別,如需要變更數(shù)據(jù)所屬類別或級別,應(yīng)依據(jù)變更審批流程執(zhí)行變更;e)應(yīng)對數(shù)據(jù)資產(chǎn)和對外數(shù)據(jù)接口進行登記管理,建立相應(yīng)的資產(chǎn)清單。本項要求包括:b)應(yīng)在中國境內(nèi)對數(shù)據(jù)進行清除或銷毀;c消磁、多次擦寫等。本項要求包括:b)應(yīng)建立對外數(shù)據(jù)接口安全管理機制,所有的接口調(diào)用均應(yīng)獲得授權(quán)和批準(zhǔn)。7第四級安全要求應(yīng)保證承載大數(shù)據(jù)存儲、處理和分析的設(shè)備機房位于中國境內(nèi)。本項要求包括:b)應(yīng)保證大數(shù)據(jù)平臺不承載高于其安全保護等級的大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源;c)應(yīng)保證大數(shù)據(jù)平臺的管理流量與系統(tǒng)業(yè)務(wù)流量分離;d)應(yīng)提供開放接口或開放性安全服務(wù),允許客戶接入第三方安全產(chǎn)品或在大數(shù)據(jù)平臺選擇第三方安全服務(wù)。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)提供雙向認(rèn)證功能,能對不同客戶的大數(shù)據(jù)應(yīng)用、大數(shù)據(jù)資源進行雙向身份鑒別;c)應(yīng)采用口令和密碼技術(shù)組合的鑒別技術(shù)對使用數(shù)據(jù)采集終端、數(shù)據(jù)導(dǎo)入服務(wù)組件、數(shù)據(jù)導(dǎo)出終端、數(shù)據(jù)導(dǎo)出服務(wù)組件的主體實施身份鑒別;d)應(yīng)對向大數(shù)據(jù)系統(tǒng)提供數(shù)據(jù)的外部實體實施身份鑒別;e)大數(shù)據(jù)系統(tǒng)提供的各類外部調(diào)用接口應(yīng)依據(jù)調(diào)用主體的操作權(quán)限實施相應(yīng)強度的身份鑒別。本項要求包括:b)對外提供服務(wù)的大數(shù)據(jù)平臺,平臺或第三方應(yīng)在服務(wù)客戶授權(quán)下才可以對其數(shù)據(jù)資源進行訪c)大數(shù)據(jù)系統(tǒng)應(yīng)提供數(shù)據(jù)分類分級標(biāo)識功能;等級數(shù)據(jù)的相關(guān)保護措施不低于第四級安全要求,安全保護策略在各環(huán)節(jié)保持一致;e)大數(shù)據(jù)系統(tǒng)應(yīng)具備設(shè)置數(shù)據(jù)安全標(biāo)記功能,并基于安全標(biāo)記進行訪問控制;g)應(yīng)最小化各類接口操作權(quán)限;i)大數(shù)據(jù)系統(tǒng)應(yīng)提供隔離不同客戶應(yīng)用數(shù)據(jù)資源的能力;j)應(yīng)采用技術(shù)手段限制在終端輸出重要數(shù)據(jù);能夠?qū)ν话l(fā)的嚴(yán)重異常操作及時定位和阻斷。本項要求包括:b)大數(shù)據(jù)系統(tǒng)應(yīng)保證不同客戶的審計數(shù)據(jù)隔離存放,并提供不同客戶審計數(shù)據(jù)收集匯總和集中分析的能力;c)大數(shù)據(jù)系統(tǒng)應(yīng)對其提供的各類接口的調(diào)用情況以及各類賬號的操作情況進行審計;d)應(yīng)保證大數(shù)據(jù)系統(tǒng)服務(wù)商對服務(wù)客戶數(shù)據(jù)的操作可被服務(wù)客戶審計。本項要求包括:b)應(yīng)對所有進入系統(tǒng)的數(shù)據(jù)進行檢測,避免出現(xiàn)惡意數(shù)據(jù)輸入。本項要求包括:b)應(yīng)采用技術(shù)手段對數(shù)據(jù)交換過程進行數(shù)據(jù)完整性檢測;c)數(shù)據(jù)在存儲過程中的完整性保護應(yīng)滿足數(shù)據(jù)提供方系統(tǒng)的安全保護要求。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)提供靜態(tài)脫敏和去標(biāo)識化的工具或服務(wù)組件技術(shù);c)應(yīng)依據(jù)相關(guān)安全策略和數(shù)據(jù)分類分級標(biāo)識對數(shù)據(jù)進行靜態(tài)脫敏和去標(biāo)識化處理;d)數(shù)據(jù)在存儲過程中的保密性保護應(yīng)滿足數(shù)據(jù)提供方系統(tǒng)的安全保護要求;e)應(yīng)采取技術(shù)措施保證匯聚大量數(shù)據(jù)時不暴露敏感信息;f)可采用多方計算、同態(tài)加密等數(shù)據(jù)隱私計算技術(shù)實現(xiàn)數(shù)據(jù)共享的安全性。本項要求包括:b)備份數(shù)據(jù)應(yīng)采取與原數(shù)據(jù)一致的安全保護措施;c)大數(shù)據(jù)平臺應(yīng)保證用戶數(shù)據(jù)存在若干個可用的副本,各副本之間的內(nèi)容應(yīng)保持一致;d)應(yīng)提供對關(guān)鍵溯源數(shù)據(jù)的異地備份。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)提供主動遷移功能,數(shù)據(jù)整體遷移的過程中應(yīng)杜絕數(shù)據(jù)殘留;c)應(yīng)基于數(shù)據(jù)分類分級保護策略,明確數(shù)據(jù)銷毀要求和方式;d)大數(shù)據(jù)平臺應(yīng)能夠根據(jù)服務(wù)客戶提出的數(shù)據(jù)銷毀要求和方式實施數(shù)據(jù)銷毀。本項要求包括:審計記錄;d)對個人信息的重要操作應(yīng)設(shè)置內(nèi)部審批流程,審批通過后才能對個人信息進行相應(yīng)的操作;e)保存?zhèn)€人信息的時間應(yīng)滿足最小化要求,并能夠?qū)Τ霰4嫫谙薜膫€人信息進行刪除或匿名化處理。本項要求包括:b)應(yīng)對重要數(shù)據(jù)的全生命周期實現(xiàn)數(shù)據(jù)審計,保證數(shù)據(jù)活動的所有操作可追溯;c)溯源數(shù)據(jù)應(yīng)滿足數(shù)據(jù)業(yè)務(wù)要求和合規(guī)審計要求;d)應(yīng)采取技術(shù)手段保證溯源數(shù)據(jù)真實性和保密性;e)應(yīng)采取技術(shù)手段保證數(shù)據(jù)源的真實可信。本項要求包括:b)大數(shù)據(jù)平臺應(yīng)為服務(wù)客戶提供管理其計算和存儲資源使用狀況的能力;c)大數(shù)據(jù)平臺應(yīng)對其提供的輔助工具或服務(wù)組件實施有效管理;e)大數(shù)據(jù)平臺在系統(tǒng)維護、在線擴容等情況下,應(yīng)保證大數(shù)據(jù)應(yīng)用和大數(shù)據(jù)資源的正常業(yè)務(wù)處理能力。本項要求包括:b)應(yīng)對大數(shù)據(jù)系統(tǒng)提供的各類接口的使用情況進行集中審計和監(jiān)測,并在發(fā)生問題時提供報警。本項要求包括:則和安全框架等相關(guān)內(nèi)容;管理層承諾、內(nèi)外部協(xié)調(diào)及合規(guī)性要求等。本項要求包括:b)數(shù)據(jù)的采集應(yīng)獲得數(shù)據(jù)源管理者的授權(quán),確保符合數(shù)據(jù)收集最小化原則;動主體最小的操作權(quán)限、最小

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論