阿里+信通院-大数据时代数据安全防护通用最佳实践-2017.10-40页_993kb
报告摘要
大数据时代数据安全防护通用最佳实践总结
核心内容
本白皮书由中国信通院与阿里巴巴集团安全创新中心联合发布,旨在系统阐述大数据时代下数据安全防护面临的新挑战与应对措施,提出数据安全防护目标与体系,总结管理与技术措施的实践方法,并通过典型案例展示最佳实践的落地应用。
主要观点
-
数据安全的重要性
大数据技术推动了数据成为国家基础战略资源和企业核心资产,其战略价值和资产价值迅速上升。数据安全成为保障国家安全、企业可持续发展和公民合法权益的关键环节。 -
数据安全面临的主要挑战
- 新技术带来的挑战:分布式系统、数据深度挖掘等技术导致安全边界模糊、漏洞风险增加、数据传输和存储安全面临新问题。
- 新需求带来的挑战:数据广泛收集和共享趋势对数据真实性验证、隐私保护、商业秘密安全提出了更高要求。
- 新应用场景带来的挑战:数据在多场景、多主体间流动,增加了数据追踪、溯源和控制的复杂性。
-
数据安全防护目标与体系
- 国家层面:保障数据自身安全、个人信息保护和国家数据掌控能力。
- 企业层面:确保数据机密性、完整性、可用性,满足法律法规的合规性要求。
- 防护体系:由组织管理、制度规程、技术手段“三驾马车”构成,形成闭环管理链条。
-
数据安全防护管理措施
- 建立贯穿企业最高管理层到普通员工的组织架构,明确策略层、管理层、控制层和执行层职责。
- 设置专门的数据安全管理部门及岗位,确保制度与流程的执行。
- 强化人员管理,包括招聘、培训、考核、权限回收等环节。
- 制定数据分级分类、权限审批、第三方数据共享、外包服务管理、日志审计、数据备份与恢复等制度。
-
数据安全防护技术措施
- 数据产生/采集环节:元数据安全管理和数据类型、安全等级打标。
- 数据传输/存储环节:使用加密技术(如AES-256-GCM)和堡垒机等工具保障数据机密性与完整性。
- 数据使用环节:账号权限统一管理、数据安全域、数据脱敏、日志管理和异常行为实时监控。
- 数据共享环节:建立统一数据分发平台,实现数据合理开放与披露。
- 数据销毁环节:采用软件或硬件方式彻底清除数据,确保不可恢复。
关键信息
数据安全防护管理措施实践方法
-
组织架构设置
- 策略层:由高层领导及数据安全委员会制定策略。
- 管理层:由数据安全管理部门负责制度与技术措施的实施。
- 控制层:由业务部门的数据安全管理员负责日常操作与权限审批。
- 执行层:普通员工需遵循安全策略进行日常操作。
-
机构及岗位设置
- 建立数据安全管理部门,明确岗位职责。
- 业务部门设立数据安全管理岗位,确保制度落地。
-
人员管理
- 入职时考察人员技能与合规性。
- 定期培训与考核,强化安全意识。
- 权限随人员变动动态调整,离职后及时回收权限。
-
管理制度及规程
- 数据分级分类管理,明确数据类型、安全等级与责任人。
- 账号权限管理需精细化分类,设置审批流程与有效期。
- 第三方数据共享需进行安全评估与协议签署。
- 外包服务需严格限制权限,加强设备与网络接入管理。
- 日志管理与安全审计需涵盖操作记录、权限变更、数据访问等,定期审计。
- 数据备份与恢复需制定策略与频率,确保业务连续性。
数据安全防护技术措施实践方法
-
数据产生/采集
- 实现元数据安全管理,支持数据分类分级打标。
- 建立后台运维系统,嵌入安全控制措施。
-
数据传输/存储
- 采用加密技术(如HTTPS、VPN、AES-256-GCM)保障传输与存储安全。
- 划分安全区域,实施访问控制和路由策略。
-
数据使用
- 建立统一账号权限管理系统,实现细粒度访问控制。
- 数据安全域技术实现数据访问不离开安全环境。
- 数据脱敏技术保护敏感信息,如手机号码、身份证号等。
- 实时监控异常行为,结合终端防泄漏工具实现数据保护。
-
数据共享
- 建立统一数据分发平台,控制数据共享流程与范围。
- 严格遵循法律法规,确保数据披露合规。
-
数据销毁
- 采用标准数据清除技术(如DoD 5220.22-M、NIST 800-88),确保数据不可恢复。
典型案例
案例一:钉钉移动智能办公平台
-
管理措施
- 建立完善的组织架构与岗位职责体系。
- 实施数据分级分类管理,统一权限审批流程。
- 强化人员管理,包括培训、协议签署与离职审计。
- 制定并执行数据安全管理制度,实现流程线上化与指标化。
-
技术措施
- 实现数据分类分级打标,保障数据使用合规。
- 数据传输与存储采用统一加密管理,确保数据机密性。
- 前端与后端均实施访问控制与脱敏处理,防止数据泄露。
- 建立统一日志系统,实现异常行为实时监测与拦截。
- 采用堡垒机、流量监控、DPI/DFI分析等技术保障数据安全。
案例二:南方某供电公司
-
管理措施
- 构建数据安全组织架构,明确信息部、信息中心及数据库管理团队职责。
- 将数据安全融入员工入职、调岗、离职流程,加强宣传培训。
- 制定详细的管理制度与操作流程,如《公司信息安全等级保护管理办法》等。
-
技术措施
- 数据采集阶段进行真实性验证,确保数据来源合规。
- 数据传输与存储采用堡垒机、防火墙等工具,保障数据安全。
- 数据使用阶段实施脱敏与终端安全管理,防止敏感信息泄露。
- 数据销毁阶段采用标准化技术手段,确保数据彻底清除。
总结
本白皮书全面总结了大数据时代下数据安全防护的挑战与应对措施,提出“以数据为中心”的安全防护体系建设思路,涵盖管理与技术双维度。通过组织架构、管理制度、技术手段的协同,形成闭环安全防护体系,保障数据在全生命周期中的机密性、完整性与可用性。两个典型案例展示了如何在实际业务中落地这些措施,为其他组织提供了可借鉴的实践经验。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载