2018年-中国信通院_大数据时代数据安全防护通用最佳实践_40页_967kb
报告摘要
大数据时代数据安全防护通用最佳实践总结
核心内容概述
本白皮书由中国信通院-阿里巴巴集团安全创新中心于2017年10月发布,系统阐述了大数据时代下数据安全防护面临的新挑战与新需求,提出了数据安全防护的总体目标和防护体系,并从管理措施和技术措施两个层面总结了通用最佳实践。此外,白皮书还通过两个典型案例(钉钉移动智能办公平台和南方某供电公司)展示了这些最佳实践的实际应用效果。
主要观点
- 数据成为战略资源:在大数据时代,数据是国家竞争力和企业发展的核心资源,其战略价值和资产价值迅速提升。
- 数据安全面临三重矛盾:数据利用与保护国家数据资源、数据利用与保护商业秘密、数据利用与保护个人隐私之间存在天然冲突。
- 防护体系需“三驾马车”协同:数据安全防护应由组织管理、制度规程和技术手段三方面共同构建,形成闭环管理。
- 数据安全需覆盖全生命周期:从数据的产生、采集、传输、存储、使用、共享到销毁,每个环节都需要针对性的安全措施。
- 技术措施需与管理措施结合:技术手段是落实管理制度的支撑,如身份认证、访问控制、数据脱敏、加密、日志管理等。
关键信息
一、数据安全防护目标
-
国家层面:
- 基础层:保障数据完整性、保密性和可用性。
- 个人信息保护层:保障信息主体对个人信息的控制权。
- 国家数据安全层:强化国家对重要数据的掌控能力,防止恶意使用。
-
企业或组织层面:
- 保护数据本身安全(机密性、完整性、可用性)。
- 满足国家法律法规的合规性要求。
二、数据安全防护体系
数据安全防护体系由三部分构成:
-
组织架构设置:
- 策略层:制定数据安全策略,由高管领导,负责重大决策。
- 管理层:制定并执行管理制度,负责技术措施规划与落地。
- 控制层:负责权限审批、异常行为告警处置等日常运营。
- 执行层:普通员工,按制度规范执行数据安全操作。
-
机构及岗位设置:
- 成立专门的数据安全管理部门,明确职责。
- 各业务部门设置专职或兼职数据安全岗位,协同执行安全制度。
-
人员管理:
- 建立完善的人力资源管理体系。
- 加强专业技能培训和安全意识教育。
- 实施奖惩机制,强化数据安全责任落实。
-
管理制度及规程:
- 覆盖数据全生命周期(产生、采集、传输、存储、使用、共享、销毁)。
- 明确数据分类分级、账号权限管理、第三方数据共享、日志审计、数据备份与恢复等关键管理内容。
三、数据安全防护技术措施
-
数据产生/采集环节:
- 实现元数据安全管理,包括字段级别的分类分级与标识。
- 自动化数据类型与安全等级打标工具,提升管理效率。
-
数据传输存储环节:
- 采用加密技术(如HTTPS、VPN、AES-256-GCM)保障数据传输与存储安全。
- 实施数据加密统一管理,确保数据在客户端与服务端的安全存储。
-
数据使用环节:
- 实现账号权限统一管理,保障数据访问与操作的合规性。
- 构建数据安全域,在不提取原始数据的前提下完成数据访问与分析。
- 应用数据脱敏技术,对敏感信息进行模糊化处理。
- 实现日志管理与安全审计,记录访问行为,便于事后追溯。
- 引入异常行为实时监控与终端防泄漏,实现事前、事中、事后的全面防护。
-
数据共享环节:
- 建设统一数据分发平台,实现数据共享行为的线上审批与管理。
- 结合数据安全域技术,作为数据离开安全域的唯一出口。
-
数据销毁环节:
- 实现数据彻底清除,采用软件(如DoD 5220.22-M)或物理方式(如硬盘粉碎机)确保数据不可恢复。
四、典型案例
案例一:钉钉移动智能办公平台
-
管理措施:
- 建立覆盖全生命周期的信息安全管理体系。
- 完善数据安全组织架构,明确各层级职责。
- 强化人员管理,开展安全培训与考试。
- 固化数据安全管理制度,确保制度落地执行。
-
技术措施:
- 实现数据分类分级与元数据管理。
- 采用AES-256-GCM加密技术,保障数据传输与存储安全。
- 实施账号权限统一管理,实现访问控制。
- 部署终端数据防泄漏工具,实时监控与拦截异常行为。
- 建立统一日志管理与安全审计系统,保障数据使用安全。
案例二:南方某供电公司
-
管理措施:
- 构建清晰的数据安全组织架构,涵盖策略层、管理层、控制层和执行层。
- 明确数据安全管理岗位职责,设立专门数据库管理团队。
- 将数据安全融入员工管理流程,开展宣传与培训。
- 细化管理制度流程,确保操作合规。
-
技术措施:
- 实现数据真实性验证,确保采集数据的合规性。
- 采用堡垒机防护,保障数据库访问安全。
- 实施数据脱敏与终端安全管理,防止数据泄露。
- 通过低端存储设备处理无用数据,实现数据销毁的无泄漏管理。
总结
本白皮书系统性地提出了大数据时代数据安全防护的通用最佳实践,强调了管理与技术并重的防护理念,构建了从组织管理、制度规程、技术手段三方面协同的闭环防护体系。通过典型案例展示了这些措施在实际业务中的落地效果,为其他组织提供了可借鉴的数据安全防护框架与实施路径。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载