CSA_数据安全词汇表-CSA_GCR_35页_1mb
报告摘要
《CSA数据安全词汇表》是云安全联盟大中华区数据安全工作组编写的术语汇编,旨在帮助网络安全从业者理解数据安全领域概念。该表基于CSA云安全词汇表及NIST等公共资源,涵盖数据安全核心术语及应用场景,主要流程包括术语整理、跨来源整合、专家审核及最终定稿。以下是关键术语总结:
-
数据安全核心概念
- 数据完整性:确保数据未被未授权更改的属性,涵盖静态/使用中/传输中数据。
- 数据生命周期管理:包含创建、存储、使用、共享、归档、销毁六个阶段,数据可在各阶段自由流动。
- 数据治理:通过统一数据共享与治理框架,管理数据在IT基础设施中的处理、转换与存储,确保合规性。
- 数据目录:记录组织内所有数据资产的详细清单,便于数据查找与分析。
-
数据保护技术
- 数据脱敏:用虚拟数据替代敏感信息,防止未经授权访问。
- 数据持久化:数据在创建应用关闭后仍能长期保存,依赖非易失性存储设备。
- 对抗模拟:安全专家模拟真实攻击行为测试网络防护能力,通过渗透技术验证防御效果。
- 同态加密:支持加密数据直接计算的算法,分为部分同态(PHE)与完全同态(FHE),后者性能损耗较大。
-
安全实践与策略
- 数据防泄露(DLP):通过策略识别、分类、监控敏感数据流动,防止泄露。
- 零信任(Zero Trust):默认不信任任何用户或资产,要求持续验证访问请求。
- 多因素验证(MFA):结合“拥有物”“知识”“生物特征”等多因素进行身份认证。
- 密码管理:制定密码策略、限制使用历史、控制有效期等,提升账户安全性。
-
网络与系统安全
- 拒绝服务攻击(DoS):通过加密资源、禁用账户等方式使系统不可用。
- 网络分段:将网络划分为独立子网,实施差异化安全控制。
- 入侵检测系统(IDS):监控网络流量及设备行为,识别恶意活动或策略违规。
- 零日漏洞:已发现但未修复的系统漏洞,攻击者可借此实施危害。
-
数据管理与处理
- 数据湖:集中存储结构化、半结构化及非结构化数据的仓库,支持多维度分析。
- 数据编织:通过自动化系统实现跨数据管道与云环境的集成,简化数据流转。
- 数据血缘:追踪数据在生命周期内的来源与转换路径,用于合规审计与问题溯源。
- 数据发现:扫描网络设备识别存储数据,辅助分类与安全策略制定。
-
合规与风险管理
- 风险评估:从管理框架(如ISO27001)与监管要求(如SOX)角度衡量控制措施成熟度。
- 数据留存:根据法规要求管理信息存储与输出期限,确保合规性。
- 业务连续性与灾难恢复(BCDR):制定应对服务中断的流程,保障系统恢复能力。
-
其他相关术语
- 数字证书:由CA机构颁发,用于加密通信与身份验证。
- 数据混淆:对源代码进行技术处理,防止逆向工程与敏感信息泄露。
- 威胁情报:整合分析威胁信息,为安全决策提供背景支持。
- 双重勒索:攻击者同时加密数据并威胁泄露,增加组织应对难度。
本词汇表由王安宇等专家牵头翻译,结合国际专家意见与行业实践,为数据安全领域提供了标准化术语解释。部分定义引用了IBM、NIST等权威来源,涵盖技术方案、管理流程及合规要求,旨在提升数据安全专业沟通效率与实践指导性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载