很可惜 T 。T 您现在还不是作者身份,不能自主发稿哦~
如有投稿需求,请把文章发送到邮箱tougao@appcpx.com,一经录用会有专人和您联系
咨询如何成为春羽作者请联系:鸟哥笔记小羽毛(ngbjxym)
分享嘉宾:周瑞群 启明星辰 营销总监
编辑整理:李杰 九江数字
出品平台:DataFunTalk
导读:本文主要分享启明星辰在整个数据安全治理过程当中的一些实践经验。
--
01
回顾数据领域的一些重大事件
2017年12月8日,中共中央政治局集体学习中明确“构建以数据为关键要素的数字经济”。
2019年10月31日,党的十九届四中全会,首次提出“把数据作为生产要素参与分配”。
2020年3月30日,在中共中央国务院《关于构建更加完善的要素市场化配置体制机制的意见》中,数据正式纳入到生产要素。
2021年3月11日,在第十三届全国人民代表大会第四次会议通过《关于国民经济和社会发展第十四个五年规划和2035年远景目标纲要的决议》一文中,数字化发展已经上升为国家的一个战略。其中,第五篇章《加快数字化发展,建设数字中国》明确,作为新兴的一种经济形式,数字化已经渗透到我们各行各业,有数字经济,数字社会,数字政府,以数字化转型整体驱动生产方式、生活方式和治理方式变革等等。
--
02
数据安全领域的“两会”提案
在谈论数字化发展的过程当中,我们不得不提数据安全。在2021年初两会的时候,全国政协委员严望佳在《关于建立政务大数据全生命周期安全治理体系的提案》中强调:
--
03
我国数据安全顶层制度设计
2015年施行的《国家安全法》第25条明确提出“实现网络和信息核心技术、关键基础设施和重要领域信息系统及数据的安全可控”。
2017年施行的《网络安全法》将数据安全纳入网络安全范畴,网络安全等级保护制度、关键信息基础设施保护制度、个人信息保护制度等为保障数据安全提供重要制度支撑。
2021年实施的《数据安全法》全面贯彻落实总体国家安全观,确立国家数据安全工作体制机制,构建数据安全协同治理体系,明确预防、控制和消除数据安全风险的一系列制度、措施,提升国家整体数据安全保障能力。
--
04
数字经济时代,数据安全事件频发
一系列安全事件,对国家形象、社会、企业和个人都造成巨大影响。
2020年春节前后,微博上出现的“武汉返乡人员信息被泄露”的话题,超7000名武汉返乡者信息泄露。
2020年3月,暗网发布一则名为“5.38亿微博用户绑定手机号数据,其中1.72亿有账号基本信息”的交易信息,售价1388美元。
2020年3月,Facebook被澳大利亚政府起诉,涉嫌泄露30万澳大利亚用户个人信息。
2020年3月,Google因泄露用户隐私,违反瑞典的数据保护法被惩罚800多万美金。
2020年4月,胶州市民的微信群里出现中心医院出入人员名单信息,内容涉及6000余人的姓名、地址、联系方式、身份证号码等个人身份信息。
2020年8月,不法分子与圆通快递多名“内鬼”勾结,倒卖40万条公民个人信息。
2020年12月,央视曝光简历信息被贩卖,招聘平台成简历信息泄露源头。
2020年12月,富士康约1200台服务器常规业务文档和报告数据面临泄露。
2021年3月,印度800万核酸检测结果泄露,含有姓名、年龄、婚姻状况、检测时间、居住地址等敏感个人信息。
2021年5月,美国大型成品油管道运营商科洛尼尔管道运输公司遭受了勒索软件的攻击,为此关闭了旗下4条主干成品油管道。
--
05
目前数据安全的现状和需求
1、数据资产不清。众多的业务系统中存在众多的数据,数据资产的位置、数量不清楚,缺乏有效的手段梳理数据资产。
2、数据防护能力不足。当前系统仅有堡垒机对运维用户进行管理,安全防护能力不足,存在运维、业务使用数据泄露的风险。
3、安全策略管理缺失。当前安全策略管理过于抽象,在数据运维方面只是建立一个能否访问的通道,缺乏数据安全策略精细化管理。、
4、缺乏有效溯源能力。缺乏有效的数据标识能力,数据泄露后,无法有效进行溯源、定位相关责任人。
5、数据安全风险未知。针对应用操作、接口行为目前只是记录,甚至还没有记录,缺乏有效的数据安全风险分析识别能力,数据风险不能提前防范。
--
06
国内外数据安全治理体系对比
这里介绍两个比较典型的国外的数据安全治理体系。
我国强调数据的分类分级,不同阶段采取不同的技术方法。下面做了一个矩阵型的图例,便于在整个实践过程当中提供更清晰的帮助,把精准的力量放到最需要防护手段上面。
--
07
数据安全治理三件套
具体实践过程中,
以上就是数据安全治理离不开的治理三件套。
--
08
治理思路
开展数据治理相关工作,首先要以场景化为切入点,以数字为中心,基于场景化进行治理。
--
09
体系和框架
参考国内外的相关标准,结合信通院牵头组织的数据安全治理能力评估方法,经过一些优化更迭,总结出数据安全治理体系框架。在一个综合管控平台上,把组织管理、制度流程、技术体系和运营体系粘合起来,然后通过场景化的方式实现数据的全生命周期管控。
--
10
数据安全治理体系特点
1、采用场景化方式,实现数据全生命周期管控。
2、基于身份和权限的数据安全管控措施。
3、可信数据安全环境,保证数据可用不可见。
4、数据水印和指纹,数据可溯源,保障共享安全。
5、持续的数据风险监控,对数据安全运营服务提供支撑。
--
11
数据安全治理工作流程
1、数据识别。数据资产统一管理,数据自动识别,数据分类分级。
2、集中管控。安全策略统一管控和调度,采用场景化的数据生命周期管理,基于身份的数据安全管控,数据不落地。
3、风险检测。数据安全监测,数据风险建模,全面深度分析数据安全风险状态。
4、安全运营。安全运营管理,持续安全保障,满足相关部门和内部合规检查要求。
--
12
真实案例
以下是地方大数据局的一个真实案例。
业务描述:首先对各委办局的数据进行抽取,然后大数据局进行数据的清洗、治理、挖掘,形成相关的一个主题库,通过主题库,再分享给委办局。
--
13
数据的分类分级
具体的怎么做,首先第一步就是数据资产的发现,第二个是数据识别的梳理,第三步就是数据分类分级。比如重要数据、个人敏感数据、一般数据(业务数据、其他数据)。其中要特别注意区分行业,比如电信行业,金融行业,医疗行业等,不同行业的数据特点是不一样的。
大部分的行业和地区,数据分级都会把国家、社会公众、公民的一些信息按照合规性、敏感性、风险控制程度等分一到四级区别管控。
--
14
最新的一些安全理念
1、零信任安全管理。以身份为中心,面向业务和数据,持续的身份认证(身份唯一性管理)和动态授权(基于命令和应用URL的细粒度授权,页面动态脱敏及水印技术)。
2、数据不落地的治理理念,通过数据方舱达到可信不可见的效果。
(1)打造可信数据安全环境,为每个数据访问用户提供虚拟个人空间,强制用户数据只能到虚拟个人空间,提供安全可信的数据使用和流转通道;
(2)在可信数据安全环境中使用数据,可以有效避免用户直接接触数据导致泄露,并通过在线水印等技术避免手机拍照,从而达到数据可用不可见;
(3)数据一旦需要离开可信数据安全环境,必须经过审批人员审批,同时采用离线数据水印、限制打印,保证了数据离线安全。
--
15
精彩问答
Q:数据安全分级分类是依据什么来执行的?
A:现在国家标准正在制定中,目前主要是行业的一些标准,比如说运营商有自己的分类信息相关标准,把日常业务拆分成不同的类别,级别非常细,在金融领域也有相关的标准。政府大数据局业务,目前还没有一个可以去参考的标准。我们会根据相关经验,结合已有的行业标准,帮助用户制定标准,比如我们在北京市,正在与用户一起推进数据安全分类分级标准。该项工作在整个环节可能不是最难的,但却是最复杂的。
Q:按行业和场景分,有什么颗粒度?
A:举个例子,金融行业按照业务类型(比如金融交易业务系统),可能会分成三类。第三类,也就是最细的颗粒度,会详细到每一个字段,比如人员姓名、卡号、有效期等等。
Q:数据分类分级用到什么技术,如何确保准确性?
A:我们是使用一种工具来扫描数据,过程中需要进行人工判定。因为每个行业的数据特点不一样,比如运营商行业,它的库表在设计过程中有它的特点。如果没有实践经验的话,就不能很好地理解这些数据。开始的话,肯定会出现识别率非常低的情况,通过不断地实践,会发现行业数据特点,再经过不断的修正,识别率会慢慢高起来。哪怕是再好的工具,也会有这样一个过程。
今天的分享就到这里,谢谢大家。
阅读更多技术原创文章,请关注微信公众号“DataFunTalk”。
分享嘉宾:
活动推荐:
《第二届线上DataFunSummit:数据科学在线峰会》
【免费观看方式】私信回复关键词“5.21”
关于我们:
DataFun:专注于大数据、人工智能技术应用的分享与交流。发起于2017年,在北京、上海、深圳、杭州等城市举办超过100+线下和100+线上沙龙、论坛及峰会,已邀请超过2000位专家和学者参与分享。其公众号 DataFunTalk 累计生产原创文章500+,百万+阅读,13万+精准粉丝。
欢迎转载分享,转载请留言或评论。
本文为作者独立观点,不代表鸟哥笔记立场,未经允许不得转载。
《鸟哥笔记版权及免责申明》 如对文章、图片、字体等版权有疑问,请点击 反馈举报
Powered by QINGMOB PTE. LTD. © 2010-2025 上海青墨信息科技有限公司 沪ICP备2021034055号-6
我们致力于提供一个高质量内容的交流平台。为落实国家互联网信息办公室“依法管网、依法办网、依法上网”的要求,为完善跟帖评论自律管理,为了保护用户创造的内容、维护开放、真实、专业的平台氛围,我们团队将依据本公约中的条款对注册用户和发布在本平台的内容进行管理。平台鼓励用户创作、发布优质内容,同时也将采取必要措施管理违法、侵权或有其他不良影响的网络信息。
一、根据《网络信息内容生态治理规定》《中华人民共和国未成年人保护法》等法律法规,对以下违法、不良信息或存在危害的行为进行处理。
1. 违反法律法规的信息,主要表现为:
1)反对宪法所确定的基本原则;
2)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一,损害国家荣誉和利益;
3)侮辱、滥用英烈形象,歪曲、丑化、亵渎、否定英雄烈士事迹和精神,以侮辱、诽谤或者其他方式侵害英雄烈士的姓名、肖像、名誉、荣誉;
4)宣扬恐怖主义、极端主义或者煽动实施恐怖活动、极端主义活动;
5)煽动民族仇恨、民族歧视,破坏民族团结;
6)破坏国家宗教政策,宣扬邪教和封建迷信;
7)散布谣言,扰乱社会秩序,破坏社会稳定;
8)宣扬淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪;
9)煽动非法集会、结社、游行、示威、聚众扰乱社会秩序;
10)侮辱或者诽谤他人,侵害他人名誉、隐私和其他合法权益;
11)通过网络以文字、图片、音视频等形式,对未成年人实施侮辱、诽谤、威胁或者恶意损害未成年人形象进行网络欺凌的;
12)危害未成年人身心健康的;
13)含有法律、行政法规禁止的其他内容;
2. 不友善:不尊重用户及其所贡献内容的信息或行为。主要表现为:
1)轻蔑:贬低、轻视他人及其劳动成果;
2)诽谤:捏造、散布虚假事实,损害他人名誉;
3)嘲讽:以比喻、夸张、侮辱性的手法对他人或其行为进行揭露或描述,以此来激怒他人;
4)挑衅:以不友好的方式激怒他人,意图使对方对自己的言论作出回应,蓄意制造事端;
5)羞辱:贬低他人的能力、行为、生理或身份特征,让对方难堪;
6)谩骂:以不文明的语言对他人进行负面评价;
7)歧视:煽动人群歧视、地域歧视等,针对他人的民族、种族、宗教、性取向、性别、年龄、地域、生理特征等身份或者归类的攻击;
8)威胁:许诺以不良的后果来迫使他人服从自己的意志;
3. 发布垃圾广告信息:以推广曝光为目的,发布影响用户体验、扰乱本网站秩序的内容,或进行相关行为。主要表现为:
1)多次发布包含售卖产品、提供服务、宣传推广内容的垃圾广告。包括但不限于以下几种形式:
2)单个帐号多次发布包含垃圾广告的内容;
3)多个广告帐号互相配合发布、传播包含垃圾广告的内容;
4)多次发布包含欺骗性外链的内容,如未注明的淘宝客链接、跳转网站等,诱骗用户点击链接
5)发布大量包含推广链接、产品、品牌等内容获取搜索引擎中的不正当曝光;
6)购买或出售帐号之间虚假地互动,发布干扰网站秩序的推广内容及相关交易。
7)发布包含欺骗性的恶意营销内容,如通过伪造经历、冒充他人等方式进行恶意营销;
8)使用特殊符号、图片等方式规避垃圾广告内容审核的广告内容。
4. 色情低俗信息,主要表现为:
1)包含自己或他人性经验的细节描述或露骨的感受描述;
2)涉及色情段子、两性笑话的低俗内容;
3)配图、头图中包含庸俗或挑逗性图片的内容;
4)带有性暗示、性挑逗等易使人产生性联想;
5)展现血腥、惊悚、残忍等致人身心不适;
6)炒作绯闻、丑闻、劣迹等;
7)宣扬低俗、庸俗、媚俗内容。
5. 不实信息,主要表现为:
1)可能存在事实性错误或者造谣等内容;
2)存在事实夸大、伪造虚假经历等误导他人的内容;
3)伪造身份、冒充他人,通过头像、用户名等个人信息暗示自己具有特定身份,或与特定机构或个人存在关联。
6. 传播封建迷信,主要表现为:
1)找人算命、测字、占卜、解梦、化解厄运、使用迷信方式治病;
2)求推荐算命看相大师;
3)针对具体风水等问题进行求助或咨询;
4)问自己或他人的八字、六爻、星盘、手相、面相、五行缺失,包括通过占卜方法问婚姻、前程、运势,东西宠物丢了能不能找回、取名改名等;
7. 文章标题党,主要表现为:
1)以各种夸张、猎奇、不合常理的表现手法等行为来诱导用户;
2)内容与标题之间存在严重不实或者原意扭曲;
3)使用夸张标题,内容与标题严重不符的。
8.「饭圈」乱象行为,主要表现为:
1)诱导未成年人应援集资、高额消费、投票打榜
2)粉丝互撕谩骂、拉踩引战、造谣攻击、人肉搜索、侵犯隐私
3)鼓动「饭圈」粉丝攀比炫富、奢靡享乐等行为
4)以号召粉丝、雇用网络水军、「养号」形式刷量控评等行为
5)通过「蹭热点」、制造话题等形式干扰舆论,影响传播秩序
9. 其他危害行为或内容,主要表现为:
1)可能引发未成年人模仿不安全行为和违反社会公德行为、诱导未成年人不良嗜好影响未成年人身心健康的;
2)不当评述自然灾害、重大事故等灾难的;
3)美化、粉饰侵略战争行为的;
4)法律、行政法规禁止,或可能对网络生态造成不良影响的其他内容。
二、违规处罚
本网站通过主动发现和接受用户举报两种方式收集违规行为信息。所有有意的降低内容质量、伤害平台氛围及欺凌未成年人或危害未成年人身心健康的行为都是不能容忍的。
当一个用户发布违规内容时,本网站将依据相关用户违规情节严重程度,对帐号进行禁言 1 天、7 天、15 天直至永久禁言或封停账号的处罚。当涉及欺凌未成年人、危害未成年人身心健康、通过作弊手段注册、使用帐号,或者滥用多个帐号发布违规内容时,本网站将加重处罚。
三、申诉
随着平台管理经验的不断丰富,本网站出于维护本网站氛围和秩序的目的,将不断完善本公约。
如果本网站用户对本网站基于本公约规定做出的处理有异议,可以通过「建议反馈」功能向本网站进行反馈。
(规则的最终解释权归属本网站所有)