云安全联盟-企业网络安全合规框架体系-24页_3mb
报告摘要
企业网络安全合规框架总结
企业网络安全合规框架的主要驱动力为关基信息基础设施、云中心和大数据中心的合规要求,包括黑客攻击、勒索软件、挖矿程序等风险事件,以及国家相关法律法规政策如《网络安全法》、《数据安全法》、《个人信息保护法》等。
我国法律法规政策体系
我国已建立较为完善的网络安全法律法规政策体系,包括《网络安全法》《数据安全法》《个人信息保护法》等法律,为数据安全保护提供依据。
企业网络安全合规框架体系
企业网络安全合规框架体系采用 “1+2+SEC+N+1” 架构。
云安全合规建设框架
云安全合规建设框架涵盖公有云、私有云、混合云和多云场景,从安全管理、安全技术、安全运营和运维四个维度进行设计。
其中:
- 安全技术 包括基础设施安全、虚拟化安全、租户侧横向流量安全、纵向安全。
- 责任共担模型 包括云服务客户数据、云服务提供者数据和云服务衍生数据。
- 数据安全责任包括数据存储、传输、访问、迁移、销毁、管理、合规、审查与取证等8个方面。
基于等级保护的云安全框架体系
等级保护标准下的“一个中心、三重防护”框架明确了云平台与云租户间的安全责任划分,为IaaS、PaaS、SaaS各层提供对应安全服务。
零信任与SASE建设框架
零信任与SASE提供安全访问服务边缘框架,可以实现弹性接入和远程安全访问,提升用户体验,降低IT运维成本。
个人信息保护体系
个人信息保护需要企业识别个人信息,涵盖个人信息收集到销毁的全生命周期。
必须建立管理机制,包括安全负责人、应急处理、个人信息处理活动和主体权益保障,以及技术层面的识别、分类、处理、授权、加密、脱敏等措施。
数据安全保障体系四个维度
数据安全保障体系包括四个维度:
- 决策层:高级管理人员及数据安全官。
- 管理层:数据安全管理团队。
- 监督层:审计部门。
- 执行层:运营和技术团队。
- 参与层:员工及合作伙伴。
技术层面对接治理评估、符合标准规范,涵盖数据资产、生命周期、审计、脱敏、加密、备份、访问控制等多个环节,确保数据安全治理有效且可持续改进。
数据安全保障体系的运行
数据安全治理体系包括围绕组织、管理、技术三个维度来建设。
通过治理评估定期找出差距,通过审计工作进行持续改进,保障安全体系持续有效性:
数据安全技术体系
分为总体架构和分层职责模型:
- 数据安全监管中心:负责统一策略下发,监控数据安全资产。
- 数据安全能力中心:提供基础环境安全和数据安全技术能力。
- 数据托管者:执行具体数据操作。
- 数据所有者/提供者:负责数据保护。
技术框架上,有统一身份、加密、脱敏、渗透监测、备份容灾等能力,实现全生命周期防护。
数据安全能力地图
数据安全治理需要遵循“道、法、术、器”原则,执行需求梳理,然后进行分类分级、目录划分、策略实施等技术标准建设。企业应按照“道、法、术、器”逐步推进,最终实现合规目标。
国内各行业监管要求
不同行业监管要求具体为:
- 政务行业:体系包括分级分类、共享评估标准等。
- 能源行业:依据《能源法》等。
- 电信和金融行业:严格执行个人信息保护和数据安全标准。
- 金融行业:遵循数据治理体系,如数字安全标准、数据分类等。
企业安全运营框架体系
要求安全运营框架体系与安全技术体系紧密相连,细化合规评估,建立预警和响应机制,提供持续合规管理。
网络安全规划方法论
该方法论是企业制定安全战略的基础,包括:
- 定义总体方针、行业战略。
- 现状评估、目标设定。
- 结合合规要求、技术应用,防范风险。
- 细分为标准体系、管理规范、运营策略、技术实施等环节。
试读结束,高清完整版pdf/doc/ppt,请点下载