栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 前沿技术 > 云计算 > 云平台

数据安全与理论实践

云平台 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

数据安全与理论实践

现状趋势:
我们主要从安全现状以及趋势分析两个方面来。
讲解这一节的内容。
下面我们先讲安全现状,我们主要从三个方面来介绍数据安全的现状。首先是。
个人角度啊,随着电商物流行业的兴起,大家的隐私保护意识增强,越来越多的人愿意主动去学习和了解隐私保护的相关知识。包括越来越多的电信诈骗推销短信的出现,也使得大家的意识到隐私保护的重要性。
另一个就是维权意识也有所提升。当我们发现隐私存在泄露的时候,越来越多的人会想选择向相关部门进行举报。
另外,知情权、选择权等权益的关注度提高了。比如说大家在安装手机应用的时候,很多人都会关注这个应用,向我们索要了哪些权限。然后是企业角度来看啊,在二零二一年数据泄露成本报告中指出,每条数据泄露造成的损失约为一百六十亿美元。
其中,客户个人身份信息是最常见的泄露类型。
线路成本高达一百八十美元。
大规模的数据泄露。
这是指超过一百万条的对消费者和行业都会产生巨大的影响。泄露五千万条以上的数据,泄露成本约为四点零一亿美元。这里的成本包括了业务损失啊、检测上报啊、通知啊,泄露后的响应啊。
泄露数据的成本远高于系统故障的成本。
数据安全是需要体系化管理的。面对庞大的数据,需要知道有哪些数据,具体的数据在哪里,有谁在用,数据,数据是否合法合规,这些问题都是企业数据安全需要面对和解决的问题。
最后看国家层面的制定相应的法律法规,从法律角度来规范和要求企业做到数据保护监管力度加强了。
二零二一年的两部法律数据安全法、个人信息保护法的落地,进一步的加强了对数字经济监管和对个人隐私的保护。这是完善了法律法规。
以上就是数据安全的现状。
接下来我们来看趋势分析。
从数据本身来说,数据的重要意义已经不言而喻。在二零二零年四月,数据首次与土地、劳动力、资本、技术等传统要素并列为要素之一。数据的应用场景越来越多,深挖数据价值,释放数据产能。
加快推进以数据为核心的数字化转型也是大势所趋。在当下,数据已经成为重要的生产要素和核心资源。大规模的数据泄露对企业本身造成了大量的损失之外,对社会活动,甚至对国家的安全都会有影响。从国家来说,由国安委牵头制定的数据安全法。
从二零一八年九月拟提草案到二零二一年九月一号生效,立法之快。
主要说明国家对数据安全的重视。数据安全治理是维护国家安全的必然要求。
截止到二零二一年上半年,我国共有四千七百五十一家企业开展了数据安全业务,相比上一年增长了百分之二三点一。综上来看,数据安全将会是一个企业的立身之本。数据安全的防护刻不容缓。
这是一个。
第二节,数据安全与理论实践:
这一节我们分安全原则,数据分级数据生命周期安全防护以及数据安全保障四个方面来介绍数据安全的理论实践。
首先是安全原则。安全原则是数据安全的基本准则,在每个行业中都是基本一致的。
大家都是需要去遵守,并且根据七个基本原则制定对应的安全策略。
第一个。
合法正当原则。
保证数据在全生命周期的各个环节,数据活动的合法性和正当性。
第二个是目的明确,原则,明确数据生命周期各个环节的安全防护目标和要求。
第三个是选择同意原则在数据采集和处理之前,应当征得数据主体对象的授权和同意。
第四是最小够用原则处理的数据应该是业务所需的最小类型和数据。第五是全程可控原则,应保证数据在全生命周期中的保密性、完整性和可用性。根据不同的安全级别,制定相应的安全管控机制和技术措施。
第六点是动态控制原则。
安全控制策略应当是可动态调整和变化的,需要基于业务环境、用户行为等进行动态调整。
第七点是权责一致,原则明确,安全。
责任部门已经职责,相关人员应当积极履行数据安全的防护职责。
以上就是安全原则。
然后是数据分级,根据数据安全性被破坏后的影响范围和影响程度,将数据安全级别由高到低进行分级。
不同的分级采取不同的安全防护措施。
数据分级也适用于不同的行业,但是每个行业的具体数据分级不太一样。
大致遵照的原则是。
呃,首先最低安全要求级别的数据大多属于公开数据,基本上没有什么保密性的要求。但是在数据完整性和可用性上是需要保障的。然后再高一层次的话是业务需求的数据,再是安全需求的数据,到最后是最高级别的。按照国家或者行业主管部门的要求的,比如说有法律、法规、相关监管的要求。
来达到的最高级别。
以上是数据分级,下面我们简单的对一些行业进行数据分级。
政务数据呢是各级政务部门以及政务支撑单位在履行职责过程中依法采集生成。
存储管理的各类数据资源。那么我们如何对这种数据分析呢?我们一般是按照数据的敏感程度划分,我们大致可以简单的分为公开数据,就是可以对外公开的一些政务数据。还有一些是内部数据。
一些涉及到用户隐私的数据。
然后最高的是涉密数据,涉及到国家秘密啊,就是那些涉密数据分成最高级。
那社交网络数据呢社交网络数据我们一般是指个体在社交网络上日常社交行为所产生的各类数据。
包括一些账号密码信息啊,个人的一些信息啊,包括一些留言信息、爱好信息。呃,有些还有朋友的信息啊,家庭的信息,一些游戏的信息等等。
那我们给怎么给它分级呢?社交网络的数据我们也可以简单的分成这三级。也第一类是公开的数据,就是对外公开的一些呃社交信息。还有一类就是个人的私密信息。
就是自己可见别人不不太应该看到的数据。
最高级的应该是安全密码的信息和一些支付相关的信息,银行账银行卡账号等等。
这是最高级的信息。
接下来我们看金融数据怎么分析。金融数据是指金融机构开展金融业务,提供金融服务以及日常经营管理所需或产生的各类数据。
包括账户信息鉴别信息、金融交易信息、个人身份信息、财产信息、借贷信息等等。随着信息技术的发展和众多大数据、人工智能、云计算等新技术的深入应用,金融数据在逐步以不同的形式转化为数字资产,并且在金融业信息系统中流转。金融数据从信息化资产到生产要素的改变,这使得金融数据尤为安全。数据泄露、数据滥用、数据的篡改等安全威胁。从以前的机构内扩大到了机构间、行业间甚至可能会影响到国家的安全、社会的秩序、公共的利益。
以及金融市场的稳定。那我们如何给它分级呢?金融数据按照行业的标准,从低到高,我们可以大致分成五级。第一级是对敏感度最低的数据公开数据。
第二到四级我们会综合平衡安全属性和业务属性。第二级优先考虑业务需求。第四级呢优先考虑安全需求,比如合作单位的基本信息是属于二级的个人财产,信息是属于三级的,支付密码属于第四级的。那第五级的数据呢是安全程度最高的数据。
我们把它放在第五集。
最后我们看一下电子商务的数据,如何分析电子商务的数据是指我们利用计算机技术。
网络技术和远程通信技术实现了整个。
呃,商务买卖过程中的电子化、数字化和网络化。比如b to b 企业的b to c。
呃,其实对个人的sars 软件服务等等都属于电子商务的范畴。那么在这个过程中产生的数据都属于电子商务数据,包括交易商品的信息,交易的订单信息,交易的主体信息。这个主体可以是组织,也可能是个人交易的支付信息等等。电子商务数据我们怎么分级呢?呃,国家团队没有强制的标准。随着服务主体的不同,对应的分级也不尽相同。我们大致可以分为呃简单的分为四级。应该是。
类似公开的就是低敏感度信息,比如商品的信息,还有较敏感的信息,比如交易订单信息。
敏感的呢比如是用户基本信息,重要的管理数据的极其敏感的信息是最高级。我们一般是用户的私密资料密码、身份证号啊,核心经营类的信息等等。以上是电子商务的。
介绍完数据分级,我们来看数据生命周期的安全防护。数据生命周期只能就是数据从收集到销毁的整个过程。在具体的安全实践过程中,需要对整个生命周期的每个节点进行有针对的安全防护,建立覆盖数据生命周期全过程的安全防护机制。
是数据安全的基础也是重中之重。生命周期分为数据采集、传输、存储、使用、删除、销毁六个步骤。我们按照根据分析有针对性的制定不同的安全策略。
首先,数据采集数据采集根据采集主体的不同,分为外部机构和个人主体,在采集过程中就可能会存在数据泄露、数据源、伪造、数据篡改等问题。比如在采集安全水平较高的数据时,应该对设备、物理位置、网络接入方式、设备风险情况等多种因素进行增强验证。必要的时候对采集的数据进行加密。数据传输指的是将数据从一个实体发送到另一个实体的过程。在这个过程中就存在着数据传输中断、窃取、伪造等问题。比如在传输安全属性较高的数据时,就可以事先设定审批、传输加密,采用安全传输通道和安全传输协议。数据存储指的是将数据持久化保存的过程体现形式包括但不限于磁盘、磁带、云服务器存储、网络存储设备等等。
在该过程中也存在的数据丢失、篡改、不可用等风险。存储在数据生命周期中是持续时间最长的一个环节,保证数据在被有效使用前后的安全是数据安全开展的基础。在该环节中,不能以存储的形式或者时效改变存储强度,应该根据安全级别、使用频率等分域分级存储。比如在存储安全级别较高的数据时,应进行数据加密。数据使用。数据使用包括数据的访问、加工、导出等等。比如在访问数据安全程度较高的数据时,应当记录访问记录,限制访问次数等数据导出也应当明确导出的目的和制定导出审批。
以上是数据生命周期的安全防护内容。
最后我们讲数据安全保障。为了更好的落地和实施安全防护措施,我们需要从组织和运维两方面入手,一、组织保障,建立安全体系,明确岗位职责,组织和管理安全相关人员,使得安全有章可循、有纪可循。第二个是运维保障,强大的堡垒,往往容易从内部突破。运维除了要在边界建立强大的堡垒之外,还需要在内部做好权限管控。
接下来我们分别介绍组织和运维保障。
首先是组织保障,组织保障需要做到以下四个方面,一、组织结构建立自上而下的数据安全体系、管理体系,并且明确组织架构岗位设置。通常情况下,组织结构应包含决策、管理、执行、监督四个层面。
首先是决策层总体负责数据安全工作的统筹规划、指导、推进和协调落实。
管理层则负责日常数据安全管理工作,通常包括数据安全工作的实施,数据安全相关政策制度的制定和评审数据保障保障数据安全管理工作所需资源。比如制定、发布和更新本机构数据管理制度、规程与细则。
第三是执行层由数据安全相关岗位的工作人员组成。
根据对应的数据安全策略和规程,落实本部门数据安全防护措施。最后是监督层,主要包括安全、审计、合规稽查、风险管理等相关岗位,负责监督安全政策方针的执行,发现并反馈问题和风险,监督后续的安全改进工作。
这是组织结构制度体系的话,建立统一的数据管理制度体系,明确各层级部门与相关岗位数据安全、工作职责,规范和工作流程。比如制定本机构数据安全的总体策略、方针、目标原则,针对不同级别的数据制定相应的安全策略和保障措施等。然后有人员管理,针对数据安全管理相关人员进行管理。
比如,定期对数据安全相关岗位人员进行数据安全的培训和教育,关键性的岗位签署保密协议等等。
最后一个是第三方机构的管理,指的是除了本机构外,参与本机构数据生命周期的其他机构对这方面的机构也需要加强管理,确保不因为第三方机构的接入而危害了数据安全。比如建立第三方机构的审查和评估机制。
以上是组织保障。
再来看运维保障。运维保障分为以下六点。
一是边界管控,指的是基于边界构建防护体系。比如防火墙、a p i 网关等。第二是访问控制。根据数据的不同类型和安全级别设计不同的访问控制策略主要包括以下几个方面,物理环节,比如说机房不能随意进进入需要审核,有专人陪同等等。然后信息系统根据不同岗位的职责。
然后业务必须最小权限,然后职责分离的原则创建不同权限的用户,严禁多人共用着。好,第三个是安全检测啊,数据溯源啊,受流量分析啊,异常行为监控啊。
态势感知啊。
都是安全监测的手段。第四个是安全审计定期针对数据行为日志进行审计分析识别,并且告警可疑行为。
审计的范围需要覆盖每一个使用的用户,包括最高权限的用户。
这个是值得注意的。第五个是检测评估。
不定期的开展数据安全相关的检查和评估,包括审查、巡查、巡检、评估等方面。评估方也可以通过第三方机构。
最后一个是应急响应与事件评估,制定应急响应预案,及时处置数据安全事件告警。在事件处置结束后分析总结原因,调整安全策略,并形成总结报告。

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/897287.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号