阿里研究院-数据安全能力建设实施指南_V1.0-2018.9-70页_1mb
报告摘要
数据安全能力建设实施指南 V1.0 总结
核心内容
本指南是《数据安全能力成熟度模型(DSMM)》的配套文档,旨在帮助组织构建数据安全能力,以实现DSMM三级(充分定义级)目标。指南从组织建设、制度流程、技术工具、人员能力四个维度出发,围绕数据生命周期的各个环节,提供详细的实施建议和操作规范。
主要观点
- 数据安全是组织核心安全能力之一,需与现有信息安全和网络安全体系融合,形成统一的管理框架。
- 数据安全建设是一个长期持续的过程,需要制度流程和工具的配合,实现安全与业务的平衡。
- 数据安全能力是多维度的,包括管理、运营、技术、合规,需在组织架构中合理分配人员能力。
- 数据安全需要技术工具的支撑,包括加密、权限管理、日志、监控、审计等,以实现对数据全生命周期的覆盖。
- 数据安全制度流程应分层设计,从一级到四级,形成一个完整的管理体系。
关键信息
1. 数据安全能力建设框架
- 组织架构:分为决策层、管理层、执行层、员工及合作伙伴、监督层。
- 制度流程:分为四个层级(一级至四级),覆盖方针、制度、流程、操作指南等。
- 技术工具:包括通用工具、各阶段专用工具,支持数据生命周期各环节。
- 人员能力:分为管理、运营、技术、合规四类,涵盖从策略制定到技术实施的全过程。
2. 数据安全组织建设
- 决策层:制定数据安全目标和策略,协调资源和重大事件。
- 管理层:制定数据安全解决方案,推动制度与工具的落地。
- 执行层:负责数据安全的日常运营和项目实施。
- 监督层:监督制度执行,确保合规和安全控制措施有效。
3. 数据安全人员能力
- 数据安全管理能力:包括法律知识、战略判断、策略制定、制度编制、跨部门协调等。
- 数据安全运营能力:包括制度推广、风险监测、预警与处置、培训与意识提升。
- 数据安全技术能力:包括加密、脱敏、数据溯源、安全测试等。
- 数据安全合规能力:包括法律合规、合同管理、合规培训、合规审计等。
4. 数据安全制度流程
- 一级制度:方针和总纲,涵盖数据分类分级、生命周期、合规管理等。
- 二级制度:数据安全管理制度和办法,如数据资产管理、数据质量管理等。
- 三级制度:操作流程和规范,如数据采集、传输、存储、处理等。
- 四级制度:具体执行文档,如操作记录、报表、计划等。
5. 数据安全技术工具
- 通用工具:权限管理、数据资产管理、日志管理、监控审计等。
- 各阶段专用工具:
- 数据采集:数据分类分级、数据源鉴别、数据质量管理。
- 数据传输:加密技术、网络可用性管理。
- 数据存储:介质安全、逻辑存储安全。
- 数据销毁:介质销毁、数据清理、策略管理。
- 技术工具需与业务系统对接,确保数据生命周期各环节的覆盖。
6. 数据安全域实施指南(部分)
-
数据采集安全(PA01-03):
- 需建立数据分类分级、数据源鉴别及记录、数据采集合规管理。
- 数据分类分级工具支持多种识别方式,如正则表达、关键字匹配、机器学习等。
- 数据采集需通过权限控制、脱敏处理等方式保障数据安全。
-
数据传输安全(PA05-06):
- 加密技术需根据业务场景选择对称、非对称或哈希算法。
- 网络可用性需通过冗余链路、设备和负载均衡实现。
- 建议网络可用性指标为:单次最长故障时间<1小时,重大事件发生次数<2次/年,网络可用性≥99.5%。
-
数据存储安全(PA07-09):
- 存储介质需进行分类、标记、安全存储及销毁。
- 逻辑存储需设置访问控制、日志管理、防病毒策略等。
- 数据备份与恢复需建立自动化机制,确保数据的可用性和可恢复性。
数据安全实施重点
- 制度流程设计:需覆盖数据生命周期各阶段,确保合规性和可操作性。
- 技术工具选择:需与业务系统对接,实现全生命周期覆盖。
- 人员能力培养:需覆盖管理、运营、技术、合规,提升组织整体安全水平。
- 组织架构协调:需各相关部门协同配合,形成数据安全治理合力。
- 加密与密钥管理:是数据传输安全的核心,需建立密钥生命周期管理机制。
附:关键术语与缩略语
| 缩略语 | 全称 |
|---|---|
| PA | 过程域 |
| BP | 基本实践 |
| DSMM | 数据安全能力成熟度模型 |
| IAM | 身份识别与访问管理 |
| BYOD | 自带设备办公 |
| MDM | 移动设备管理 |
| MAM | 移动应用管理 |
| MCM | 移动内容管理 |
参考标准
- GB/T25069—2010《信息安全技术 术语》
- GB/T35273—2017《信息安全技术 个人信息安全规范》
- GB/T35274—2017《信息安全技术 大数据服务安全能力要求》
- BMB21-2007《涉及国家秘密的载体销毁与信息消除安全保密要求》
- SJ 20901-2004《硬磁盘信息消除器通用规范》
- GB/T31916.1-2015《信息技术云数据存储和管理第1部分:总则》
总结
本指南为组织数据安全能力建设提供了系统性的指导,强调数据安全需与业务发展结合,通过制度、流程、工具和人员能力的协同,实现对数据生命周期全过程的保护。指南覆盖了数据采集、传输、存储、处理、交换、销毁等关键安全域,并提供了实施路径、技术工具选择和合规要求等具体内容,旨在帮助组织构建高效、合规、可持续的数据安全体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载