2022-01-18-中国信通院-计算机_数据安全风险分析及应对策略研究(2022年)_30页_1mb
报告摘要
好的,这是对报告《数据安全风险分析及应对策略研究(2022年)》的中文内容总结:
本报告由中国信息通信研究院云计算与大数据研究所与奇安信科技集团股份有限公司联合撰写。
核心观点:
数据作为数字经济的核心生产要素,其安全已成为国家安全和经济社会发展的重大问题。我国数据安全已进入法律制度驱动、强监管的新阶段。面对日益严峻的数据安全风险(如个人信息超范围采集、弱口令引发的高危访问、权限滥用、API接口攻击、数据持续防护困难等),及合规要求的不断提高,必须建立综合性、体系化的数据安全管理体系,平衡数据流动与开发利用安全,保障数字经济健康有序发展。
主要安全风险与挑战:
- 个人信息超范围使用风险:APP过度采集个人信息问题突出,导致隐私泄露风险和合规问题。
- 特权账号管理脆弱:弱口令普遍存在,导致低成本攻击容易成功,特权账号易被窃取和滥用。
- 数据权限不透明:权限设置和使用缺乏有效监控,管理“黑盒”导致越权访问和滥用难以管控。
- API 成新型攻击热点:API 应用广泛但也成为攻击者窃取数据的重点目标,相关安全风险认识和防护不足。
- 数据安全持续防护困难:数据资产庞大、分布散、流转复杂,加上技术与管理脱节,持续保持安全状态挑战巨大。
核心应对策略与建议:
- 战略规划与管理机构建设:高层推动,设立覆盖战略决策、管理执行、监督审计的数据安全管理组织,明确各方职责。
- 治理先行,精准管控:实施数据资产梳理与分类分级,基于生命周期和流转场景,设计符合业务实际的安全策略。
- 持续安全运营:构建数据安全态势感知能力,利用日志、行为分析等技术,实现风险的及时发现、预警和处置,定期审计评估。
- 关键技术与管理结合落地:
- 个人信息保护:结合管理要求,将检测嵌入信息收集的全生命周期(研发、发布、运营),通过技术手段支撑合规性验证。
- 特权账号安全:建立覆盖生命周期的管理机制,采用自动化发现、安全存储、持续监控、动态授权等技术手段,实现特权账号的可见、可控。
- 零信任与数据动态授权:基于身份、设备、业务上下文及数据属性进行精细化权限控制,实现持续信任评估和动态授权,加强数据访问管控。
- API 安全:在 API 设计、运行、运维阶段嵌入安全逻辑,加强 API 资产管理、漏洞检测、滥用防护、认证授权、数据脱敏等能力,构建闭环防护。
- 数据安全运营:围绕数据资产,以分类分级策略为核心,联动安全能力,进行流动监测、风险分析、威胁处置、持续评估,建立联动、闭环的运营体系。
- 理念创新与技术驱动:辅以持续关注技术创新(如零信任、隐私计算等),深化数据安全与业务融合,提升解决复杂难题的能力。
总结而言,报告强调了数据安全治理必须从被动合规转向主动防御,并通过结合管理、技术和持续运营,构建“可知、可管、可控、可查、可用”的综合性数据安全防御体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载