绿盟数据安全整体建设思路 | xxx绿盟数据安全整体建设思路 – xxx
菜单

绿盟数据安全整体建设思路

十月 15, 2021 - 绿盟科技技术博客
阅读: 8

《中华人民共和国网络安全法》从发布至今对网络数据和个人信息的保护得到了提升,并促进了经济社会信息化健康发展。

随着中共中央关于“十四五”规划和2035年远景目标的确定,建设网络强国、数字中国,发展数字经济,成为全国各地各行各业的重要工作,数字化转型势在必行。随着新型基础设施的推进,数字化世界已经逐渐形成。数字化让办公、学习、生活变得简单、快捷与方便,与此同时数据在集中与共享中不断被放大,数据安全风险在应用中不断滋生。网络和信息安全保护已经成为必然,建立数据安全保障制度,保障数据安全是重中之重。

近几年,我国就数据安全依法出台多项新政策,2020年7月《中华人民共和国数据安全法》和《中华人民共和国个人信息保护法》(草案)相继在人大网上对公众征求意见,草案中为数据安全工作指明了发展方向,提供了法律依据,对整个信息安全产业都带来了积极的影响,让数据安全有法可依、有章可循,为数字化经济的安全健康发展提供了有力支撑。另外对外征求意见的《数据安全管理办法》《个人信息出境安全评估办法》,已发布的《个人金融信息保护技术规范》《信息安全技术个人信息安全规范》《儿童个人信息网络保护规定》《网络安全等级保护制度》等标准与规范都在各自领域发挥着安全作用。

一、数据安全建设工作难点

随着云计算、大数据、物联网、移动互联网、人工智能等新技术的发展,网络边界被不断打破,数字双生、敏捷创新、安全合规驱动快速转型,社会和企业都在面临数字化的转型带来的数据安全风险。

近年来数据泄露的安全事件频发,国家和机构对数据安全的重视程度不断提高,数据安全已经与关键信息基础设施一并成为影响国家稳定、民生安全及社会安全的关键因素。

1.1  数据安全体系建设目标模糊、建设步骤不清晰

1.2  数据安全组织和人员建设不完善

1.3  数据安全技术体系不健全

二、数据安全体系建设思路

绿盟科技从数据安全建设顶层设计出发,提出“一个中心,四个领域,五个阶段”的数据安全体系建设思路。以数据安全防护为中心,在组织建设、制度流程,技术工具和人员能力4个领域同时开展建设工作,通过“知、识、控、察、行”五个步骤进行数据安全落地建设。

绿盟数据安全整体建设思路

在数据安全体系建设中,组织建设、制度流程,技术工具,人员能力,四个领域都需要同步开展建设工作,组织层面,决策层、管理层、执行层必须在数据安全建设领域达成一致,数据安全建设工作必须得到组织高层的支持。组织高层在数据安全领域的战略目标应该能够被管理层和执行层实现。管理是技术的运营依据、技术是管理的落地保障。所以两者要相辅相成,缺一不可。

绿盟科技借鉴了Gartner的数据安全治理框架,“知、识、控、察、行”的绿盟数据安全治理方法论应运而生,让数据安全落地有声。

三、数据安全整体建设步骤

3.1  组织建设与数据梳理

在组织与制度设计方面,业务部门要深入参与数据资产梳理以及分级分类工作之中,因为只有业务部门是最了解数据价值与重要性的。因此需要自上而下形成高层牵头,横跨业务部门与安全部门的组织架构。由信息安全管理团队和数据业务管理团队共同商讨建立数据安全制度流程体系。制定好制度体系应该以文档化的方式进行落地管理并严格执行,这样才能更好的开展后续建设工作。

绿盟数据安全整体建设思路

基于业务特点进行数据分类、数据分级。数据分类分级的准确清晰,是后续数据保护的基础。由于数据类型不同,对企业影响不同,我们建议根据《中华人民共和国网络安全法》《信息安全技术 个人信息安全规范》的要求对个人信息和重要数据分开进行评估与定级,再按照就高不就低的原则对数据条目进行整体定级。

3.2  数据全生存周期安全风险评估

结合数据分类分级要求,辨别人、环境、数据的风险。敏感数据发现与数据风险评估的工作要结合人工服务和专业工具共同完成。

绿盟科技通过对《信息安全技术 数据安全能力成熟度模型》的研究,整合出一套数据全生命周期安全风险评估方法,数据生命周期安全风险评估从通用安全和各阶段安全两个层面进行数据风险检查,了解信息系统总体安全风险状况,对脆弱性的所有方面统一进行分析和评估,并提出整改意见,帮助客户建立快速响应机制,及时有效完成数据安全风险修复工作。

绿盟数据安全整体建设思路

3.3  数据安全纵深防护

针对数据安全的风险点,用户侧、终端侧、网络侧、业务侧,以及数据中心,都要做好安全防护措施,外防攻击、防入侵、防篡改,内防滥用、防伪造、防泄露。最关键的是,对全部纵深防护环节进行整体控制,实现环境感知,可信控制和全面审计。通过数据安全运营平台整合多层次的纵深防护,及时发现问题,及时阻止安全问题。

绿盟数据安全整体建设思路

3.4  敏感数据监察分析

敏感数据监察分析、发现安全问题与异常事件。从用户、资产和数据的行为模式出发,利用5W1H分析模型来进行敏感数据行为分析,基于行为模式发现数据异常事件。用户行为分析与机器学习技术能够更好的识别数据安全风险,再加入数据挖掘与分析技术,在数据安全领域可以节省分析时间和分析量,提高分析数量和准确度。

    基于历史的可信访问行为提取访问规则,利用各类算法进行行为聚类,形成可划分的访问行为簇并可视化呈现。通过这种图谱分析与可视化展示让管理者对于敏感数据访问情况,由一无所知转变为可视可管。

绿盟数据安全整体建设思路

3.5  优化改进与持续运营

随着业务的运行,数据也在不断变化,因此安全也要不断优化。为了应对变化,快速应对数据安全风险,必须对数据安全策略进行持续的优化改进与监督运营。

合规要求指导安全策略的设置,安全策略支撑合规治理要求的落地,二者相辅相成,配合上持续优化改进运营的“知识控察行”体系,实现持续自适应的数据安全防护能力。

绿盟数据安全整体建设思路

四、总结

绿盟数据安全整体建设思路提出了自上而下的数据管理体系,从数据安全治理到合规监管,从及时预警到风险态势,全方位的解决个人信息和重要数据在企业内的数据安全问题。

随着资产数据化和数据资产化,数据安全成为从大数据时代到云时代发展转变的产物,数据安全的最终落脚点在于数据应用和价值实现,从数据管控向数据价值转变,实现数据驱动业务发展。目前国内数据安全仅在法律法规层面有了方向性的指引,尚缺乏可执行的监管标准和业界最佳实践。必须不断从理论和实践层面完善数据安全建设水平,打造成熟的数据安全建设体系最佳实践,让数据发挥最大价值,从而推动市场经济高速发展。

版权声明

本站“技术博客”所有内容的版权持有者为绿盟科技集团股份有限公司(“绿盟科技”)。作为分享技术资讯的平台,绿盟科技期待与广大用户互动交流,并欢迎在标明出处(绿盟科技-技术博客)及网址的情形下,全文转发。
上述情形之外的任何使用形式,均需提前向绿盟科技(010-68438880-5462)申请版权授权。如擅自使用,绿盟科技保留追责权利。同时,如因擅自使用博客内容引发法律纠纷,由使用者自行承担全部法律责任,与绿盟科技无关。


Notice: Undefined variable: canUpdate in /var/www/html/wordpress/wp-content/plugins/wp-autopost-pro/wp-autopost-function.php on line 51