阿里信通院-大数据时代数据安全防护通用最佳实践-2017.10-40页-1mb
报告摘要
大数据时代数据安全防护通用最佳实践总结
核心内容概述
本报告由中国信通院-阿里巴巴集团安全创新中心于2017年10月发布,旨在为大数据时代下的数据安全防护提供系统性指导。报告从管理措施与技术措施两个维度出发,全面分析了数据安全面临的新挑战,并提出了相应的防护目标、防护体系及实践方法,最后通过两个典型案例(钉钉移动智能办公平台、南方某供电公司)展示了数据安全防护体系的实际应用。
主要观点与关键信息
一、大数据时代数据安全面临的挑战
-
新技术带来的挑战
- 分布式计算存储架构、数据深度挖掘等技术提升了数据处理能力,但也增加了系统安全边界模糊、通信安全薄弱、数据隔离困难等问题。
- 需要更细粒度的访问控制、更高性能的加密与密钥管理技术。
-
新需求带来的挑战
- 数据广泛收集和共享成为常态,但同时也带来了数据真实性验证、用户隐私保护、数据出境合规等新问题。
- 需要建立统一的数据共享审批流程,确保数据在共享过程中的安全性和合规性。
-
新的应用场景带来的挑战
- 数据应用从互联网、金融等向传统制造、智慧城市等扩展,应用场景更加复杂。
- 数据流动路径交错,数据溯源和标记可信性成为重点难点。
- 需要构建覆盖数据全生命周期的安全防护体系。
二、数据安全防护目标和防护体系
防护目标
-
国家层面:
- 数据自身安全(完整性、保密性、可用性)
- 个人信息保护(保障信息主体的控制权)
- 国家数据资源掌控(防止重要数据被恶意使用)
-
企业或组织层面:
- 保护数据本身安全(防止数据泄漏、损毁)
- 满足国家法律法规要求(合规性)
防护体系
- 三架马车:组织管理、制度规程、技术手段
- 总体思路:以“数据为中心”,构建覆盖数据全生命周期的安全防护体系
- 关键环节:数据产生/采集、传输、存储、使用、共享、销毁
三、数据安全防护管理措施实践方法
1. 组织架构设置
- 策略层:由高管(如CRO)领导,制定数据安全策略与规范
- 管理层:设立数据安全管理部门,推动制度与技术措施落地
- 控制层:业务部门设立数据安全责任人,负责权限审批与异常处理
- 执行层:普通员工需严格遵守安全策略与管理制度
2. 机构及岗位设置
- 成立专门的数据安全管理部门(如安全产品团队、安全运营团队)
- 在业务部门设置专职或兼职数据安全岗位
- 建立灵活的Scrum小组,快速响应业务需求
3. 人员管理
- 入职时进行技术能力与职业道德考察
- 签署保密协议,关键岗位签署专项协议
- 定期开展安全意识培训与考试
- 员工调岗离职时回收权限、关闭账户、开展离职审计
4. 管理制度及规程
- 数据分级分类管理:明确数据类型、安全等级划分标准,实现差异化的安全控制
- 账号权限管理及审批:精细分类账号类型,设置权限有效期,实施最小化授权
- 第三方数据共享安全:审查数据接受方资质,开展安全评估,签订安全协议
- 外包服务数据安全:限制批量数据访问权限,设立审批流程,撤场后及时撤销账户
- 日志管理和安全审计:记录访问日志,定期审计,实现自动化审计
- 数据备份与恢复:制定备份策略与频率,定期进行恢复性测试
四、数据安全防护技术措施实践方法
1. 数据产生/采集环节
- 元数据安全管理:实现数据表级、列级的分类分级,设置安全责任人与访问权限
- 数据类型与安全等级打标:通过自动化工具实现字段级别的安全标识
2. 数据传输与存储环节
- 数据加密:采用高强度对称加密算法(如AES-256-GCM)保障数据传输与存储安全
- 统一密钥管理:企业级密钥由硬件加密系统统一管理,保障服务端数据安全
3. 数据使用环节
- 账号权限管理:建立统一权限管理系统,实现细粒度控制
- 数据安全域:通过虚拟化技术构建安全访问环境,防止数据泄露
- 数据脱敏:对敏感字段进行模糊处理,支持多种脱敏方式(如掩码替换、随机数)
- 日志管理与审计:集中存储日志,实时分析操作流量,实现异常行为告警与拦截
4. 数据共享环节
- 统一数据分发平台:作为数据离开安全域的唯一出口,实现线上审批与控制
- 数据共享审批流程:根据数据类型与敏感性,实施差异化的线上审批机制
5. 数据销毁环节
- 彻底数据清除:采用软件(如DoD 5220.22-M)或物理方式(如硬盘粉碎)确保数据不可恢复
五、典型案例分析
案例一:钉钉移动智能办公平台
-
管理措施:
- 建立完善的数据安全组织架构,涵盖策略层、管理层、控制层与执行层
- 实施数据分级分类管理,统一权限审批流程
- 严格遵循《网络安全法》,保护用户隐私,限制数据输出范围
- 建立统一日志与审计系统,实时监控与拦截异常操作
-
技术措施:
- 数据分类分级打标,实现安全责任制
- 客户端采用AES-256-GCM加密,确保本地数据安全
- 服务端独立密钥管理,保障数据存储安全
- 实时监测与记录数据使用行为,实现异常告警与拦截
- 建立统一账号权限管理系统,保障数据使用合规性
案例二:南方某供电公司
-
管理措施:
- 建立清晰的数据安全岗位与职责体系
- 将数据安全融入员工入职、调岗、离职流程
- 制定多项管理制度,如《公司信息安全等级保护管理办法》
- 优化审批流程,确保闭环管理
-
技术措施:
- 数据真实性验证:采集用户身份信息,确保数据来源合规
- 数据传输与存储采用堡垒机防护,保障访问安全
- 实施数据脱敏与终端安全管理,防止数据泄露
- 数据销毁采用标准化流程,确保无用数据及时处理
六、总结
本报告系统性地提出了数据安全防护的通用最佳实践,强调从组织架构、制度流程、技术手段三个层面构建闭环管理体系。通过案例分析,展示了企业如何在实际运营中落实这些措施,实现数据在全生命周期中的安全保护,从而保障国家数据资源、企业商业秘密与公民个人信息的安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载