20170411-全国信息安全标准化技术委员会-大数据安全标准化白皮书_81页_4mb
报告摘要
大数据安全标准化白皮书(2017)总结
核心内容
本白皮书由全国信息安全标准化技术委员会大数据安全标准特别工作组编写,旨在系统梳理国内外大数据安全法规政策与标准化现状,分析大数据安全挑战,构建大数据安全标准体系框架,并提出大数据安全标准化工作建议,以支撑我国大数据产业的健康发展。
主要观点
1. 大数据安全重要性
- 大数据已成为国家基础性战略资源,其应用对国家治理、经济发展、社会生活方式等产生重要影响。
- 大数据安全与个人信息保护是大数据应用中必须坚持的核心原则。
- 安全与发展并重,需构建大数据安全保障体系,以充分发挥其价值。
2. 国内外法规政策现状
- 国外:
- 美国:《信息自由法》、《开放政府指令》、《数字政府战略》推动数据开放与安全。
- 欧盟:GDPR 强化个人数据保护,推动跨境数据流动安全机制。
- 英国:《信息自由法》保障公众获取政府信息的权利。
- 日本:《个人信息保护法》强调数据出境的隐私保护。
- 澳大利亚:《隐私保护原则》规范数据跨境传输。
- 国内:
- 《网络安全法》和《促进大数据发展行动纲要》等法规政策推动大数据安全与跨境数据流动监管。
- 强调数据分类分级管理、安全评估、数据出境审批等机制。
3. 标准化组织工作情况
- ISO/IEC JTC1:负责大数据与信息安全相关标准制定,包括隐私保护框架、安全参考架构等。
- ITU-T:推动大数据参考架构与安全标准,如大数据元数据框架、安全交换框架等。
- NIST:发布大数据互操作框架,涵盖安全与隐私保护等关键内容。
- TC28 和 TC260:我国主要大数据标准化组织,分别负责大数据基础标准和大数据安全标准的制定。
4. 大数据安全标准现状
- 传统数据安全标准:如 PCI-DSS、NCHHSTP 数据安全指南等,适用于大数据场景的适用性分析。
- 个人信息保护标准:包括 ISO/IEC 29100、29101、29190 等,强调隐私保护与个人信息处理流程。
- 大数据安全标准:如 ISO/IEC 20547-4、NIST SP 1500-4 等,聚焦大数据平台安全、服务安全、数据共享与跨境安全等。
关键信息
大数据安全挑战
- 技术平台角度:
- 传统安全措施难以应对海量、异构、动态大数据环境。
- 需要改进平台安全机制,如分布式安全计算、细粒度访问控制、密钥服务等。
- 数据应用角度:
- 数据安全保护难度加大,需加强数据真实性验证、去标识化、数据跨境流动管理。
- 个人信息泄漏风险加剧,需提升数据隐私保护能力。
- 数据确权与权属管理问题突出,尤其在跨境流动中。
大数据安全标准化需求
- 规范大数据安全术语与参考框架。
- 建立大数据平台安全规范与运维标准。
- 制定数据生命周期管理标准,涵盖数据采集、存储、处理等。
- 制定大数据服务安全能力要求与安全成熟度模型。
- 推动行业应用类标准,如电子政务、医疗、金融等领域的安全规范。
标准体系框架
大数据安全标准体系由以下五类标准构成:
- 基础类标准:定义大数据安全概念、术语、参考架构等。
- 平台和技术类标准:规范大数据平台安全、运维及技术标准。
- 数据安全类标准:涵盖个人信息、重要数据、数据跨境等安全规范。
- 服务安全类标准:包括数据交易服务、服务安全能力要求、安全评估等。
- 行业应用类标准:面向电子政务、医疗、金融等重点行业制定安全指南。
标准规划与建议
标准规划
- 大数据安全标准规划包括在研和建议研制的标准,如:
- 大数据安全参考架构
- 大数据安全管理指南
- 个人信息安全规范
- 大数据服务安全能力要求
- 数据出境安全评估指南
- 大数据安全能力成熟度模型
标准化工作建议
- 加强核心技术研究:包括分布式计算安全、区块链、数据脱敏、安全审计等。
- 加快个人信息安全标准制定:定义个人信息,规范其处理流程,制定风险评估和去标识化指南。
- 加快数据共享安全标准制定:规范数据交易流程,建立数据共享安全机制。
- 加快数据出境安全标准制定:明确数据出境评估机制与安全标准。
- 加快安全审查支撑标准研制:提升大数据产品和服务的安全可控性。
- 大力推广大数据安全标准应用:通过试点、验证等方式提升标准的可操作性。
- 加强标准化人才培养:建立多层次、多类型的大数据安全人才体系。
- 深度参与国际标准制定:提升我国在大数据安全国际标准制定中的话语权和影响力。
附录内容概览
典型行业应用与安全风险
-
安全大数据:
- 应用场景:网络安全态势感知、APT攻击检测、伪基站追踪、反钓鱼攻击。
-
电子政务大数据:
- 应用场景:资源共享与政务协同、决策管理、精准扶贫、数据管税、智慧党建。
- 安全风险:平台安全、服务安全、数据安全、数据确权、APT攻击防御。
-
健康医疗大数据:
- 应用场景:医学研究、医院管理、健康医疗生态发展。
- 安全风险:数据权属不清、数据滥用、隐私泄露。
缩略语
- APEC:亚太经济合作组织
- BDWG:大数据标准工作组
- BDRA:大数据参考架构
- PII:可识别个人信息
- GDPR:通用数据保护条例
- HIPAA:健康保险携带和责任法案
- NIST:美国国家标准与技术研究院
- SWG-BDS:大数据安全标准特别工作组
- PIA:隐私影响评估
- DPI:深度包检测
- PHI:受保护健康信息
- NBDRA:NIST 大数据参考架构
- PCI-DSS:支付卡行业数据安全标准
- ePII:电子受保健康信息
- BS10012:数据保护个人信息管理系统规范
总结
本白皮书系统梳理了大数据安全法规政策、标准化组织工作进展、国内外标准现状、大数据安全挑战与标准化需求,并提出了具体标准规划和标准化工作建议。其核心目标是构建全面、系统的大数据安全标准体系,为我国大数据安全发展提供政策、技术、管理支持,推动大数据产业健康、安全、有序发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载