中国移动-运营商数据安全白皮书-2020.11-34页_2mb
报告摘要
运营商数据安全白皮书总结
核心内容概述
《运营商数据安全白皮书》系统分析了运营商在数据安全方面面临的挑战与机遇,提出了数据安全防护体系的构建方案,并结合典型场景详细阐述了数据安全防护要点。白皮书强调数据安全对运营商发展的重要性,尤其是在5G、大数据、云计算等新技术推动下,数据规模迅速增长,数据安全问题日益突出,亟需从管理与技术两个层面构建综合防护体系,实现数据安全的可管、可控、可视。
主要观点
- 数据安全是运营商发展的关键瓶颈:随着5G、物联网等技术的发展,运营商数据规模快速增长,但数据泄露事件频发,安全威胁不断上升,数据安全成为制约运营商数据价值释放和业务拓展的重要因素。
- 数据安全需结合管理与技术手段:白皮书提出构建以数据生命周期为核心的防护体系,涵盖数据资产管理、第三方管理、安全评估、应急响应、数据加密、数据脱敏、数据水印、数据血缘、安全多方计算、日志审计、监控预警、数据安全态势感知等。
- 5G时代带来新挑战:5G网络架构的开放性、数据流转路径的复杂性、数据融合度的不足等,使数据安全防护面临更高要求。
- 隐私保护与数据共享并重:在数据对外共享过程中,需通过技术手段如数据脱敏、数据水印、安全多方计算等实现隐私保护,同时满足数据价值释放的需求。
关键信息
数据安全发展现状
- 截至2020年5月底,中国三大基础电信企业移动电话用户总数达15.9亿户,其中4G用户12.73亿户,蜂窝物联网用户10.91亿户。
- 5G用户数量已达3000万,预计2020年底将达2亿。
- 运营商大数据平台沉淀了1600多类数据,涉及3.8万个属性,可输出通信、支付、社交等八大类数据能力。
数据安全特点
- 数据类型多样、规模大,敏感数据管理难度高。
- 敏感数据分布广泛,资产梳理复杂。
- 数据流转路径多,5G时代更开放。
- 数据融合度不足,影响5G服务的开展。
数据安全需求
- 内部管理需求:打破数据孤岛,统一数据管理,降低数据泄露风险。
- 对外服务需求:保障数据共享过程中的隐私安全,防范数据泄露。
- 法律法规与国家标准要求:需遵循《网络安全法》、《数据安全法(草案)》、《个人信息保护法(草案)》等法规,以及《个人信息安全规范》、《大数据服务安全能力要求》等国家标准。
数据安全防护体系构建
- 管理支撑:包括组织建设、制度流程、数据资产管理、第三方管理、数据安全评估、应急响应、个人信息保护、数据出境管理等。
- 技术支撑:涵盖风险识别、安全防御、安全检测、安全处置四大环节,具体技术包括数据识别、数据源鉴别、数据水印、数据脱敏、数据加密、数据血缘、安全多方计算、日志审计、监控预警、数据安全态势感知等。
典型场景防护要点
-
5G系统数据安全:
- 数据在采集、传输、存储、使用、销毁等各阶段均需采取安全防护措施。
- 技术手段包括认证机制、链路冗余与备份、安全域划分、数据加密、访问控制、操作审计、数据共享安全技术等。
-
NFV/SDN数据安全:
- 面临虚拟化平台安全、数据加密存储与传输、数据销毁等挑战。
- 需加强系统安全加固、安全隔离、安全管控、数据加密与脱敏等。
-
网络切片数据安全:
- 切片数据涉及网络管理、控制和业务数据,需进行严格的数据访问控制与安全隔离。
- 技术手段包括身份认证、权限管理、数据加密、数据脱敏、安全域划分等。
-
边缘计算数据安全:
- MEC节点部署环境开放,面临更高的安全风险。
- 需加强基础设施安全、第三方APP监管、细粒度授权、数据加密、数据脱敏、数据备份等。
-
数据对外共享:
- 需结合管理与技术手段,确保数据共享过程中的隐私保护。
- 技术手段包括敏感数据识别、数据脱敏、数据水印、安全多方计算、数据溯源、日志审计、监控预警等。
结构清晰要点总结
数据安全防护体系架构
- 构建以数据生命周期为核心的数据安全防护体系,涵盖数据采集、传输、存储、使用、销毁等阶段。
- 管理与技术并重,实现“数据安全可管、可控、可视”的目标。
数据安全防护技术手段
| 技术手段 | 说明 |
|---|---|
| 数据识别 | 识别敏感数据并分类分级,为差异化防护提供依据 |
| 数据源鉴别 | 确保数据来源可靠,防止伪造数据注入 |
| 数据水印 | 实现数据泄露后的溯源与追踪 |
| 数据脱敏 | 降低敏感数据外泄风险,保障业务正常运行 |
| 数据加密 | 保障数据在传输与存储过程中的机密性 |
| 数据血缘 | 跟踪数据流转路径,确保数据使用合理 |
| 安全多方计算 | 实现数据可用不可见,满足隐私保护需求 |
| 日志审计 | 监督用户行为,发现异常操作 |
| 监控预警 | 实时识别潜在威胁,预测风险 |
| 数据安全态势感知 | 动态展示数据安全状态,提升威胁响应能力 |
下一步工作展望
- 推动数据统一管理:打破数据孤岛,实现数据统一融合,提升数据治理能力。
- 加强动态防护能力:未来应从数据动态流转的角度出发,构建以数据为中心的防护体系。
- 深化数据安全技术应用:结合数据资产识别、流量解析等技术,构建抽象网络模型,实现数据在流转过程中的安全保护。
缩略语列表
| 缩略语 | 英文全名 | 中文解释 |
|---|---|---|
| App | Application | 应用程序 |
| API | Application Programming Interface | 应用程序接口 |
| DC | Data Center | 数据中心 |
| FTP | File Transfer Protocol | 文件传输协议 |
| HTTP | Hyper Text Transfer Protocol | 超文本传输协议 |
| HTTPS | Hyper Text Transfer Protocol over Secure Socket Layer | 安全套接字超文本传输协议 |
| IP | Internet Protocol | 互联网协议 |
| MAC | Media Access Control | 媒体访问控制 |
| MEC | Mobile Edge Computing | 移动边缘计算 |
| NAS | Network Attached Storage | 网络附属存储 |
| NFV | Network Functions Virtualization | 网络功能虚拟化 |
| SDN | Software Defined Network | 软件定义网络 |
| SFTP | Secure File Transfer Protocol | 安全文件传输协议 |
| SMTP | Simple Mail Transfer Protocol | 简单邮件传输协议 |
| SNMP | Remote Network Monitoring | 远程网络监视 |
| SSL | Secure Sockets Layer | 安全套接字协议 |
| TDE | Transparent Data Encryption | 透明数据加密 |
| TLS | Transport Layer Security | 传输层安全性协议 |
| VLAN | Virtual Local Area Network | 虚拟局域网 |
| VNF | Virtualize Network Function | 虚拟化网络功能 |
| VPN | Virtual Private Network | 虚拟专用网络 |
| VXLAN | Virtual eXtensible Local Area Network | 虚拟扩展局域网 |
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载