DSG-数据安全治理白皮书3.0-2021.5-184页_18mb
报告摘要
数据安全治理白皮书3.0总结
核心内容
《数据安全治理白皮书3.0》由数据安全治理专业委员会编著,旨在为企业和组织提供一套系统化的数据安全治理方法论,帮助其应对日益严峻的数据安全挑战,满足合规性要求,实现数据资产的有效保护和价值释放。
主要观点
- 数据安全治理 是一种以“让数据使用更安全”为核心理念的体系化方法,涵盖组织、制度、技术三个维度。
- 数据已成为新时代的重要生产要素,与土地、劳动力、资本、技术并列,其价值和风险并存。
- 数据安全治理需覆盖数据的全生命周期,包括采集、传输、存储、使用、共享、销毁等环节,确保数据在各阶段的安全性。
- 数据安全治理与数据治理、数据安全管理等概念有联系,但也存在显著区别,治理更强调系统性、灵活性和前瞻性。
- 数据安全治理的建设步骤包括组织构建、资产梳理、策略制定、过程控制、行为稽核和持续改善。
关键信息
数据安全治理的三大核心理念
- 分类分级:对数据进行分类和分级,以便实施差异化的安全策略。
- 角色授权:根据数据使用场景和人员角色,设定合理的访问权限。
- 场景化安全:针对不同数据使用场景制定相应的安全策略,提高治理的针对性。
数据安全治理的建设步骤
- 组织构建:建立专门的数据安全治理团队,涵盖决策层、管理层、支持层和监督层。
- 资产梳理:识别和分类数据资产,明确敏感数据的分布和使用情况。
- 策略制定:制定与数据分类、角色权限和使用场景相匹配的安全策略。
- 过程控制:通过管理体系和技术手段,对数据安全策略进行有效执行。
- 行为稽核:对数据访问行为进行审计,评估安全策略的有效性。
- 持续改善:根据审计结果和风险评估,不断优化和更新数据安全策略。
数据安全治理框架
- 人员组织:涵盖决策、管理、支持和监督四个层级。
- 策略与流程:包括数据安全管理制度、操作流程、合规评估等。
- 技术支撑:涵盖数据加密、访问控制、备份容灾、数据脱敏等关键技术。
数据安全治理的挑战
- 外部威胁:包括黑客攻击、木马植入、网络爬虫、勒索病毒等。
- 内部风险:如员工误操作、泄密、滥用数据等。
- 数据丢失风险:包括硬件故障、人为误操作、网络攻击等。
- 合规与标准化:需持续跟进国内外相关法律法规、标准规范,确保治理工作符合合规要求。
数据安全治理的实践与案例
- 政务云:如常德市政务云的数据安全治理实践。
- 金融行业:如某大型农村商业银行、国有银行、浙江农信、苏州银行的数据安全防护实践。
- 能源行业:如国家电网、国网辽宁电力的数据安全治理实践。
- 教育行业:教育部的数据安全治理实践。
- 医疗行业:如中日友好医院、上海瑞金医院的数据安全实践。
- 电信行业:如中国电信国际的数据安全治理实践。
数据安全治理的国际与国内背景
- 国际趋势:欧盟GDPR等法规推动全球数据安全立法进程,各国加强数据保护和隐私管理。
- 国内发展:我国将数据上升为新型生产要素,推动数据安全治理的制度化、规范化和系统化。
- 技术发展:随着大数据、云计算、人工智能等技术的普及,数据安全治理的复杂性与挑战性不断上升。
数据安全治理与相关概念的区别
| 概念 | 治理 | 管理 | 成熟度模型 |
|---|---|---|---|
| 定义 | 基于数据使用场景的系统性方法 | 基于安全控制的执行过程 | 数据安全能力评估模型 |
| 范围 | 涵盖数据生命周期全过程 | 侧重于安全措施的实施 | 以数据生命周期为框架 |
| 目标 | 实现数据安全与价值的平衡 | 实现数据安全防护 | 评估组织数据安全能力 |
| 方法 | 方法论导向 | 制度与执行导向 | 评估方法导向 |
数据安全治理的技术体系
- 数据资产梳理:包括静态与动态梳理技术,用于识别数据资产类型和分布。
- 数据分类分级:根据数据价值、敏感程度等因素进行分类,制定差异化的安全策略。
- 数据访问控制:通过身份认证、权限管理、策略执行等方式保障数据使用安全。
- 数据加密:采用透明加密技术,保障数据存储和传输的安全性。
- 数据备份与容灾:是应对数据丢失和系统故障的唯一有效手段。
- 数据脱敏与隐私保护:在数据共享和分析中保护用户隐私。
- 数据安全运维:通过技术手段和管理流程,确保数据安全策略的持续执行和优化。
数据安全治理的未来展望
- 政策与法律:数据安全相关法律法规和标准将持续完善。
- 技术发展:数据安全技术将不断演进,如多方计算、联邦学习、数据安全虚拟化引擎等。
- 治理模式:数据安全治理将更加注重场景化、智能化和自动化。
- 安全责任:数据安全责任将更加明确,形成多层次、多维度的治理机制。
数据安全治理的现实问题与建议
- 合规意识不足:企业需加强合规要求的理解与执行。
- 历史数据治理滞后:需对历史遗留数据资产进行系统性治理。
- 高层支持不足:需激发企业或组织高层对数据安全治理的重视。
- 技术与管理脱节:需加强技术与管理的协同,避免“三张皮”现象。
数据安全治理的实施建议
- 建立专门的数据安全治理团队,明确各层级职责。
- 定期进行数据资产梳理,识别敏感数据与使用场景。
- 制定并执行数据分类分级与访问控制策略。
- 强化数据加密、备份和容灾机制。
- 加强员工安全意识培训,防范内部风险。
- 持续进行数据安全评估和审计,推动治理持续优化。
参与单位与起草人
- 起草单位:北京安华金和科技有限公司、国家工业信息安全发展研究中心、全球能源互联网研究院有限公司等。
- 主要起草人:刘晓韬、杨海峰、唐力、国君、陈东玲等。
版权声明
本白皮书版权归属于中国(中关村)网络安全与信息化产业联盟数据安全治理专业委员会,未经授权,禁止转载、摘编或利用其他方式使用。
附录内容
- 词汇表:定义数据安全相关术语。
- 重大数据安全事件汇总:列举近年来发生的典型数据安全事件,如“剑桥分析”数据泄露、勒索病毒攻击、内部员工泄密等。
- 数据安全关键技术简介:包括数据资产梳理、差分隐私、数据水印、数据脱敏等。
- 数据安全新兴前沿技术:如多方计算、联邦学习、数据安全虚拟化引擎等。
- 参与单位介绍:包括主编、参编、编审单位等。
结论
《数据安全治理白皮书3.0》系统梳理了数据安全治理的理念、框架、实践案例与法律法规,为推动数据安全治理在各行业的应用提供了重要参考。数据安全治理不仅是技术问题,更是管理与合规问题,需要企业从组织、制度、技术等多方面协同推进,实现数据安全与价值释放的平衡。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载