一区二区三区日韩精品-日韩经典一区二区三区-五月激情综合丁香婷婷-欧美精品中文字幕专区

分享

專(zhuān)題丨數(shù)據(jù)安全治理體系與技術(shù)研究

 靜靜的看一看 2021-09-03

李曉偉  吳迎  鄒彧  白云飛

(興唐通信科技有限公司,北京 100191)

摘要:隨著數(shù)字產(chǎn)業(yè)化和產(chǎn)業(yè)數(shù)字化的快速推進(jìn),數(shù)據(jù)已經(jīng)成為數(shù)字化轉(zhuǎn)型時(shí)代的核心競(jìng)爭(zhēng)力。隨著數(shù)據(jù)成為資產(chǎn),成為基礎(chǔ)設(shè)施,數(shù)據(jù)的安全受到前所未有的重視和保護(hù)。數(shù)據(jù)安全治理融合了數(shù)據(jù)安全技術(shù)和數(shù)據(jù)安全管理,是以“數(shù)據(jù)使用安全”為目標(biāo)的技術(shù)體系。通過(guò)對(duì)數(shù)據(jù)安全治理的必要性以及其發(fā)展現(xiàn)狀進(jìn)行分析,提出了一種以數(shù)據(jù)安全標(biāo)識(shí)為基礎(chǔ)的數(shù)據(jù)安全治理體系框架和技術(shù)架構(gòu)。

關(guān)鍵詞:數(shù)據(jù)安全;數(shù)據(jù)安全治理體系;數(shù)據(jù)安全標(biāo)識(shí)

中圖分類(lèi)號(hào):TN929.11      文獻(xiàn)標(biāo)識(shí)碼:A

引用格式:李曉偉, 吳迎, 鄒彧, 等. 數(shù)據(jù)安全治理體系與技術(shù)研究[J]. 信息通信技術(shù)與政策, 2021,47(8):51-55.

doi:10.12267/j.issn.2096-5931.2021.08.008

0  引言

《中華人民共和國(guó)國(guó)民經(jīng)濟(jì)和社會(huì)發(fā)展第十四個(gè)五年規(guī)劃和2035年遠(yuǎn)景目標(biāo)綱要》明確提出數(shù)據(jù)是推動(dòng)數(shù)字化發(fā)展的關(guān)鍵要素,必須加快數(shù)字產(chǎn)業(yè)化和產(chǎn)業(yè)數(shù)字化,推進(jìn)數(shù)字化發(fā)展。為更好地發(fā)揮數(shù)據(jù)的基礎(chǔ)資源作用和創(chuàng)新引擎作用,要做好數(shù)據(jù)資源的開(kāi)發(fā)、利用和保護(hù):一方面要使數(shù)據(jù)連起來(lái)、跑起來(lái)、用起來(lái);另一方面要強(qiáng)化數(shù)據(jù)的安全保障[1]。數(shù)據(jù)安全治理是“圍繞數(shù)據(jù)安全使用”的愿景,以“讓數(shù)據(jù)使用更安全”為目的的安全體系構(gòu)建方法論,覆蓋了敏感信息管理、安全防護(hù)、合規(guī)三大目標(biāo)構(gòu)建而成的技術(shù)體系。它不僅是一套多種數(shù)據(jù)安全工具協(xié)同組合的產(chǎn)品級(jí)解決方案,而且是從管理制度到工具支撐,從決策層到技術(shù)層,自上而下貫穿整個(gè)組織架構(gòu)的完整體系鏈條[2-4]

1  數(shù)據(jù)安全治理的必要性

數(shù)據(jù)的安全和使用是相互矛盾需要調(diào)和的兩個(gè)方面,既要確保數(shù)據(jù)的高效使用,又要保證數(shù)據(jù)的安全管理,成為一個(gè)值得關(guān)注的問(wèn)題。

(1)數(shù)據(jù)規(guī)模暴漲,戰(zhàn)略?xún)r(jià)值提升。根據(jù)《大數(shù)據(jù)白皮書(shū)(2020年)》統(tǒng)計(jì)[5],2020年全球共產(chǎn)生數(shù)據(jù)量達(dá)到47 ZB,預(yù)計(jì)到2035年這一數(shù)據(jù)量將達(dá)到2142 ZB,全球數(shù)據(jù)量逐年迎來(lái)爆發(fā)式的規(guī)模增長(zhǎng),數(shù)據(jù)己成為一種能夠影響國(guó)家戰(zhàn)略決策的戰(zhàn)略資源,誰(shuí)掌握了更多、更有價(jià)值的數(shù)據(jù),誰(shuí)就掌握了未來(lái)的主動(dòng)權(quán)。

(2)數(shù)據(jù)泄露頻繁,安全需要治理。根據(jù)ForgeRock《消費(fèi)者身份信息違規(guī)報(bào)告》2020年公布的數(shù)據(jù)[6],網(wǎng)絡(luò)犯罪分子在2019年暴露了超過(guò)50 億條數(shù)據(jù)記錄,給美國(guó)造成了超過(guò)1.2 萬(wàn)億美元的損失。隨著數(shù)據(jù)泄露問(wèn)題的日趨嚴(yán)重,對(duì)數(shù)據(jù)安全治理的需求越來(lái)越迫切。

(3)政策要求明確,推進(jìn)治理實(shí)施。我國(guó)已發(fā)布《中華人民共和國(guó)數(shù)據(jù)安全法》,明確了數(shù)據(jù)安全的重要性,對(duì)數(shù)據(jù)安全防護(hù)提出了基本要求。隨著網(wǎng)絡(luò)安全戰(zhàn)略地位的上升和國(guó)家大數(shù)據(jù)戰(zhàn)略的加快實(shí)施,數(shù)據(jù)安全已經(jīng)成為我國(guó)重點(diǎn)關(guān)注的問(wèn)題。

2  數(shù)據(jù)安全治理發(fā)展現(xiàn)狀

2.1  國(guó)際發(fā)展

在國(guó)際上,Gartner對(duì)數(shù)據(jù)安全治理進(jìn)行了一系列研究,近年來(lái)推出了一系列研究報(bào)告和框架模型[2]:2015年,提出數(shù)據(jù)安全治理的概念和相應(yīng)的原則與框架;2017年,提出適用于數(shù)據(jù)安全評(píng)估與控制的持續(xù)自適應(yīng)安全風(fēng)險(xiǎn)和信任評(píng)估模型(CARTA);2018年,發(fā)布研究報(bào)告《如何使用數(shù)據(jù)安全治理框架》,正式提出數(shù)據(jù)安全治理(DSG)框架;2020年4月,提出安全和風(fēng)險(xiǎn)管理者應(yīng)借助DSG框架,在兩種數(shù)據(jù)泄露防護(hù)(DLP)方案之間做選擇。

2.2  國(guó)內(nèi)發(fā)展

2017年,中國(guó)網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟成立數(shù)據(jù)安全治理工作組,組織召開(kāi)首屆數(shù)據(jù)安全治理高峰論壇[7];2018 年,在第二屆數(shù)據(jù)安全治理高峰論壇上成立全國(guó)首個(gè)數(shù)據(jù)安全領(lǐng)域的專(zhuān)項(xiàng)委員會(huì)——數(shù)據(jù)安全治理委員會(huì),并發(fā)布《數(shù)據(jù)安全治理白皮書(shū)》[8];2019年,在第三屆數(shù)據(jù)安全治理高峰論壇上數(shù)據(jù)安全治理委員會(huì)發(fā)布《數(shù)據(jù)安全治理建設(shè)指南》及《數(shù)據(jù)安全治理白皮書(shū)2.0》[9]。

3  數(shù)據(jù)安全治理體系框架設(shè)計(jì)

圍繞數(shù)據(jù)安全治理需求,本文借鑒國(guó)內(nèi)外數(shù)據(jù)安全治理研究成果,基于“標(biāo)識(shí)數(shù)據(jù)、梳理資產(chǎn)、動(dòng)態(tài)防護(hù)、精確管控、持續(xù)提升”理念,從組織建設(shè)、過(guò)程管理、技術(shù)支撐、治理評(píng)價(jià)和制度體系五個(gè)維度構(gòu)建以數(shù)據(jù)為中心、安全標(biāo)識(shí)為基礎(chǔ),以組織管理為核心的數(shù)據(jù)安全治理體系框架(見(jiàn)圖1)。

圖片
圖1  數(shù)據(jù)安全治理體系框架

(1)組織建設(shè):成立專(zhuān)門(mén)的安全治理組織和團(tuán)隊(duì),承擔(dān)體系建設(shè)、決策、執(zhí)行和監(jiān)督的職能,保證數(shù)據(jù)安全治理工作的穩(wěn)定、持續(xù)、高效執(zhí)行。數(shù)據(jù)安全治理工作的組織架構(gòu)需與數(shù)據(jù)安全治理的體系框架相匹配,可分為決策層、管理層、執(zhí)行層和監(jiān)督層4個(gè)邏輯層。

(2)過(guò)程管理:為達(dá)到治理目標(biāo)和效果,通過(guò)明確的標(biāo)準(zhǔn)步驟執(zhí)行并輸出成果的系列管理流程,主要包括資產(chǎn)梳理管理、治理流程管理、評(píng)價(jià)流程管理、監(jiān)督流程管理等。

(3)技術(shù)支撐:以數(shù)據(jù)安全標(biāo)識(shí)技術(shù)為基礎(chǔ),基于數(shù)據(jù)全生命周期安全管控、數(shù)據(jù)資產(chǎn)綜合管理、數(shù)據(jù)安全審計(jì)與稽核等技術(shù),為數(shù)據(jù)安全治理體系提供技術(shù)支撐。

(4)治理評(píng)價(jià):采用監(jiān)督、審計(jì)、分析等手段對(duì)數(shù)據(jù)安全治理體系的建設(shè)、管理和運(yùn)行情況進(jìn)行評(píng)價(jià),推動(dòng)體系持續(xù)優(yōu)化,主要包括數(shù)據(jù)安全能力評(píng)價(jià)、數(shù)據(jù)安全合規(guī)性評(píng)價(jià)、數(shù)據(jù)安全防護(hù)水平評(píng)價(jià)等。

(5)制度體系:為維護(hù)內(nèi)部紀(jì)律和公共利益制定的、治理相關(guān)參與者遵守的政策規(guī)范、標(biāo)準(zhǔn)要求、實(shí)施指南、操作規(guī)程等。

4  基于數(shù)據(jù)安全標(biāo)識(shí)的數(shù)據(jù)安全治理技術(shù)

4.1  數(shù)據(jù)安全治理技術(shù)架構(gòu)
在數(shù)據(jù)安全治理體系框架的基礎(chǔ)上,構(gòu)建基于安全標(biāo)識(shí)技術(shù)的數(shù)據(jù)安全治理技術(shù)架構(gòu),提供流動(dòng)中數(shù)據(jù)的全生命周期安全防護(hù)(見(jiàn)圖2)。
圖片
圖2  數(shù)據(jù)安全治理技術(shù)架構(gòu)

數(shù)據(jù)安全治理技術(shù)架構(gòu)以數(shù)據(jù)安全標(biāo)識(shí)技術(shù)為基礎(chǔ),以數(shù)據(jù)資產(chǎn)管理與數(shù)據(jù)安全標(biāo)準(zhǔn)規(guī)范為基準(zhǔn),依托安全標(biāo)識(shí)的生成、編碼、綁定、保護(hù)等技術(shù)手段,圍繞數(shù)據(jù)采集、傳輸、存儲(chǔ)、使用、共享、銷(xiāo)毀等全生命周期處理流程,從數(shù)據(jù)資產(chǎn)綜合管理與分級(jí)分類(lèi)、數(shù)據(jù)全生命周期安全管控、數(shù)據(jù)安全審計(jì)與稽核三方面展開(kāi)數(shù)據(jù)的安全防護(hù)與治理,實(shí)現(xiàn)數(shù)據(jù)資產(chǎn)安全態(tài)勢(shì)可展現(xiàn)、數(shù)據(jù)安全風(fēng)險(xiǎn)可感知、數(shù)據(jù)細(xì)粒度安全策略可運(yùn)維、數(shù)據(jù)安全保密防護(hù)可協(xié)同、數(shù)據(jù)防護(hù)水平可評(píng)估、數(shù)據(jù)安全事件可追溯,為加快數(shù)據(jù)資源層形成和應(yīng)用創(chuàng)新能力形成提供技術(shù)保障。

4.2  數(shù)據(jù)安全治理技術(shù)
4.2.1  數(shù)據(jù)安全標(biāo)識(shí)技術(shù)
面向數(shù)據(jù)安全治理的數(shù)據(jù)安全標(biāo)識(shí)技術(shù)是一種基于密碼技術(shù)的高安全、高可信和高可用的數(shù)據(jù)屬性標(biāo)注與識(shí)別技術(shù),為數(shù)據(jù)全生命周期管控提供支撐(見(jiàn)圖3)。數(shù)據(jù)安全標(biāo)識(shí)是與數(shù)據(jù)對(duì)象安全性相關(guān)的屬性,包括數(shù)據(jù)密級(jí)、數(shù)據(jù)種類(lèi)、數(shù)據(jù)保護(hù)方式、數(shù)據(jù)摘要值、數(shù)據(jù)責(zé)任人等,將數(shù)據(jù)安全標(biāo)識(shí)屬性分為基礎(chǔ)屬性和可擴(kuò)展屬性。數(shù)據(jù)密級(jí)、數(shù)據(jù)種類(lèi)是最基本的安全標(biāo)識(shí),是數(shù)據(jù)對(duì)象安全防護(hù)措施、知悉范圍控制的基本依據(jù)。數(shù)據(jù)安全標(biāo)識(shí)處理包括安全標(biāo)識(shí)生成、標(biāo)識(shí)編碼、標(biāo)識(shí)綁定和標(biāo)識(shí)保護(hù)。
圖片
圖3  數(shù)據(jù)安全標(biāo)識(shí)技術(shù)

4.2.2  數(shù)據(jù)資產(chǎn)綜合管理與分級(jí)分類(lèi)
為讓數(shù)據(jù)安全、健康、高效的使用和共享,對(duì)多種來(lái)源的數(shù)據(jù)進(jìn)行數(shù)據(jù)資產(chǎn)梳理、數(shù)據(jù)分級(jí)分類(lèi),對(duì)安全風(fēng)險(xiǎn)進(jìn)行動(dòng)態(tài)度量和評(píng)估,針對(duì)不同級(jí)別的數(shù)據(jù)資產(chǎn)和安全風(fēng)險(xiǎn)采取差異化安全管控措施。在確保數(shù)據(jù)合理合規(guī)流動(dòng)的前提下,通過(guò)數(shù)據(jù)資產(chǎn)梳理、數(shù)據(jù)分級(jí)分類(lèi)標(biāo)記、數(shù)據(jù)協(xié)同防護(hù)等安全措施為數(shù)據(jù)全生命周期安全保障提供支撐,促進(jìn)數(shù)據(jù)安全高效的開(kāi)發(fā)利用和共享。

4.2.3  數(shù)據(jù)全生命周期安全管控
圍繞數(shù)據(jù)采集、傳輸、使用、存儲(chǔ)、共享、交換和銷(xiāo)毀全生命周期,提供安全標(biāo)識(shí)生成/綁定/保護(hù)、數(shù)據(jù)傳輸保護(hù)、數(shù)據(jù)存儲(chǔ)保護(hù)、數(shù)據(jù)防泄漏、數(shù)據(jù)脫敏、細(xì)粒度訪(fǎng)問(wèn)控制等安全防護(hù)功能。

(1)數(shù)據(jù)采集安全:為業(yè)務(wù)系統(tǒng)和用戶(hù)提供透明訪(fǎng)問(wèn)接口、API接口認(rèn)證、設(shè)備認(rèn)證、用戶(hù)身份認(rèn)證等多種認(rèn)證方式,對(duì)源系統(tǒng)訪(fǎng)問(wèn)數(shù)據(jù)資源進(jìn)行可信認(rèn)證、資源訪(fǎng)問(wèn)控制,確保用戶(hù)和設(shè)備身份的合法性及未超出授權(quán)使用范圍。

(2)數(shù)據(jù)傳輸安全:確保數(shù)據(jù)(流式數(shù)據(jù)、數(shù)據(jù)庫(kù)、文件、服務(wù)接口等類(lèi)型的數(shù)據(jù))通過(guò)不同采集、傳輸方式時(shí)的完整性、機(jī)密性,主要采取數(shù)據(jù)傳輸加密、數(shù)據(jù)完整性保護(hù)等技術(shù)。

(3)數(shù)據(jù)使用安全:為數(shù)據(jù)資源訪(fǎng)問(wèn)、數(shù)據(jù)加工/計(jì)算過(guò)程提供細(xì)粒度權(quán)限管控、異常數(shù)據(jù)訪(fǎng)問(wèn)行為監(jiān)控與阻斷。通過(guò)脫敏、訪(fǎng)問(wèn)代理等技術(shù),降低外部攻擊、內(nèi)部數(shù)據(jù)違規(guī)使用過(guò)程中數(shù)據(jù)的泄漏風(fēng)險(xiǎn)。

(4)數(shù)據(jù)存儲(chǔ)安全:為存儲(chǔ)在各類(lèi)關(guān)系型數(shù)據(jù)庫(kù)、分布式數(shù)據(jù)倉(cāng)庫(kù)、非關(guān)系型數(shù)據(jù)庫(kù)和非結(jié)構(gòu)化數(shù)據(jù)源中的重要業(yè)務(wù)數(shù)據(jù)提供加密存儲(chǔ)和密文訪(fǎng)問(wèn)控制服務(wù),避免外部攻擊、內(nèi)部違規(guī)導(dǎo)致的數(shù)據(jù)泄露風(fēng)險(xiǎn)。

(5)數(shù)據(jù)共享與交換安全:為數(shù)據(jù)中心外部和內(nèi)部的縱向流通和橫向共享提供認(rèn)證授權(quán)、按需脫敏、數(shù)據(jù)安全標(biāo)識(shí)、流轉(zhuǎn)跟蹤等數(shù)據(jù)安全可控技術(shù)。確保數(shù)據(jù)共享發(fā)布時(shí)的數(shù)據(jù)來(lái)源真實(shí),重要業(yè)務(wù)數(shù)據(jù)、涉敏等重要數(shù)據(jù)內(nèi)容合規(guī),交換實(shí)體可信、交換行為可查。

(6)數(shù)據(jù)銷(xiāo)毀安全:在數(shù)據(jù)使用完成后采用全自動(dòng)、半自動(dòng)和手工擦除方式,對(duì)數(shù)據(jù)內(nèi)容進(jìn)行安全銷(xiāo)毀,防止數(shù)據(jù)被惡意竊取和利用。

4.2.4  數(shù)據(jù)安全審計(jì)與稽核
收集數(shù)據(jù)全生命周期安全管控和數(shù)據(jù)資產(chǎn)綜合管理過(guò)程中各個(gè)環(huán)節(jié)的數(shù)據(jù)加密狀態(tài)、數(shù)據(jù)脫敏狀態(tài)、應(yīng)用通道、數(shù)據(jù)使用行為等信息,利用人工智能技術(shù)進(jìn)行智能關(guān)聯(lián)和分析,實(shí)現(xiàn)數(shù)據(jù)安全風(fēng)險(xiǎn)分析與告警、數(shù)據(jù)融合與安全事件溯源取證、分布式數(shù)據(jù)泄露稽查取證、數(shù)據(jù)共享安全性評(píng)估仲裁和數(shù)據(jù)安全防護(hù)失效性分析能力,并根據(jù)以上能力進(jìn)一步優(yōu)化數(shù)據(jù)安全策略。

5  結(jié)束語(yǔ)

隨著數(shù)字化轉(zhuǎn)型發(fā)展,數(shù)據(jù)呈現(xiàn)“爆炸式”的增長(zhǎng)和積累,大數(shù)據(jù)已經(jīng)成為各國(guó)爭(zhēng)取的戰(zhàn)略制高點(diǎn),數(shù)據(jù)安全也被提到了新的高度。面向“ 讓數(shù)據(jù)使用更安全”的目標(biāo),本文介紹了數(shù)據(jù)安全治理的背景、概念、必要性及發(fā)展,提出了一種以安全標(biāo)識(shí)為基礎(chǔ)的數(shù)據(jù)安全治理體系框架和技術(shù)架構(gòu),分析了以密碼為核心基于數(shù)據(jù)安全標(biāo)識(shí)的數(shù)據(jù)安全治理技術(shù),為信息時(shí)代數(shù)字化轉(zhuǎn)型升級(jí)提供安全保障。

    本站是提供個(gè)人知識(shí)管理的網(wǎng)絡(luò)存儲(chǔ)空間,所有內(nèi)容均由用戶(hù)發(fā)布,不代表本站觀(guān)點(diǎn)。請(qǐng)注意甄別內(nèi)容中的聯(lián)系方式、誘導(dǎo)購(gòu)買(mǎi)等信息,謹(jǐn)防詐騙。如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊一鍵舉報(bào)。
    轉(zhuǎn)藏 分享 獻(xiàn)花(0

    0條評(píng)論

    發(fā)表

    請(qǐng)遵守用戶(hù) 評(píng)論公約

    類(lèi)似文章 更多

    国产精品视频久久一区| 亚洲深夜精品福利一区| 国产爆操白丝美女在线观看| 欧美日韩国产午夜福利| 亚洲中文字幕在线综合视频| 亚洲熟妇av一区二区三区色堂| 亚洲精品一二三区不卡| 日韩无套内射免费精品| 国产日本欧美韩国在线| 国产成人在线一区二区三区 | 免费亚洲黄色在线观看| 在线日韩中文字幕一区| 精品国产丝袜一区二区| 日韩精品视频香蕉视频| 日韩欧美国产高清在线| 能在线看的视频你懂的| 亚洲最新中文字幕一区| 欧美欧美欧美欧美一区| 日韩欧美国产精品中文字幕| 国产精品香蕉免费手机视频| 亚洲国产黄色精品在线观看| 国产中文字幕一区二区| 日韩欧美亚洲综合在线| 亚洲av秘片一区二区三区| 午夜福利视频六七十路熟女| 精品亚洲香蕉久久综合网| 91插插插外国一区二区婷婷| 欧美日韩欧美国产另类| 深夜福利亚洲高清性感| 好吊妞视频这里有精品| 日本免费熟女一区二区三区| 日韩人妻免费视频一专区| 精品少妇人妻av免费看| 欧美午夜性刺激在线观看| 国产精品免费视频久久| 亚洲中文字幕综合网在线| 少妇人妻一级片一区二区三区| 日韩成人动画在线观看| 爱草草在线观看免费视频| 亚洲综合伊人五月天中文| 欧美日韩国产亚洲三级理论片|