数据安全治理白皮书_29页_1mb
报告摘要
数据安全治理白皮书总结
核心内容概述
本白皮书由安恒信息与上海赛博网络安全产业创新研究院联合发布,旨在分析全球数据安全治理现状,探讨数据安全面临的挑战,并提出数据安全保障工程建设框架与解决方案,为政企单位提升数据安全保障能力提供可行建议。
主要观点
- 数据已成为政企单位的核心资产和经济发展的重要支撑,其价值日益凸显,同时安全威胁也大幅增加。
- 数据泄露事件频发,用户数据保护意识显著提升,企业面临日益严峻的合规压力。
- 各国数据安全监管政策不断出台,但执行难度较大,尤其对科技巨头形成监管焦点。
- 数据安全建设对企业发展具有重要意义,需从技术、管理、流程等多个层面构建安全体系。
- 数据安全治理需从战略、运营、战术三个维度构建“三位一体”的保障体系。
关键信息
1. 全球数据安全治理现状
- 数据泄露事件高发:2018年全球公开披露数据泄露事件超6500起,涉及信息达50亿条,其中12起泄露超1亿条。
- 用户保护意识增强:73%的用户表示对数据泄露意识增强,接近50%的用户会伪造个人信息以避免数据滥用。
- 监管政策逐步完善:全球超过100个国家和地区制定了个人信息保护法,中国《网络安全法》和《个人信息安全规范》等法规相继出台。
- 数据安全助力企业发展:企业需在合规、隐私保护、数据分类分级、安全工具等方面提升数据安全能力。
2. 数据安全面临的挑战
- 业务视角:数据量增长迅速,但缺乏有效的管控能力和生命周期监控手段。
- 风险视角:内外部威胁并存,尤其是内部人员违规操作、移动终端安全漏洞、云计算环境下的数据安全问题。
- 合规视角:政策要求明确,但数据保护场景复杂,需平衡数据可用性与安全性。
3. 数据安全保障工程建设框架
- 建设思路:以数据为核心,覆盖数据生命周期安全,提升政企人员、过程、技术、数据、智能五大能力。
- 数据生命周期安全:包括数据采集、传输、存储、处理、交换、销毁六个阶段。
- 以数据为中心的安全:强调数据发现与分类、用户监控、行为分析、攻击预防、加密脱敏等手段。
- 能力成熟度模型:分为五个级别(非正式执行、计划跟踪、充分定义、量化控制、持续优化),建议政企单位处于3-4级之间。
4. 数据安全治理体系架构设计
- 三位一体架构:涵盖数字空间、网络空间、物理空间,分别应对战略、运营、战术风险。
- 数据安全治理:涉及组织建设、战略管理、风险管理、合规管理、策略管理、标准管理、能力管理。
- 数据安全管理:包括安全战略对抗、网络边界安全、业务数据安全、安全基础设施、基础安全防护、数据安全标准、安全运行维护。
5. 数据安全工程建设解决方案
- 数字空间保障环:通过数据安全治理、标准制定、战略对抗等手段应对战略风险。
- 网络边界安全:包括高级威胁监测、数据安全监测、网站与邮件安全监测,防范外部攻击。
- 业务数据安全:通过数据分类分级和联动防护机制,提升数据可用性与安全性。
- 安全基础设施:涵盖数据资产发现、授权鉴权、安全审计、加密脱敏、大数据分析等技术手段。
- 基础安全保障环:包括日常运行维护、突发应急响应、信息资产管理、安全配置管理、安全基线管理等。
数据安全保障工程建设蓝图
- DSE框架:构建覆盖数字空间、网络空间、物理空间的全方位数据安全保障体系。
- 技术支撑:融合数据分类分级、动态脱敏、语法解析、同态加密、UEBA、机器学习、零信任网关等新技术。
- 目标:打造持续放心的数据安全体系,提升政企单位的数据安全治理能力和运行效率。
结论
数据安全已成为全球关注的焦点,不仅是企业发展的关键,更是国家安全和社会稳定的重要保障。通过构建数据安全保障工程,政企单位可以在合规、运营、战略等多个层面实现数据安全的全面覆盖与有效管理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载