2022-11-22-阿里云-云上数字政府之_90页_6mb
报告摘要
云上数字政府之数据安全建设指南总结
核心内容
本指南旨在帮助政府机构构建符合国家法律法规要求、具有实际操作性的数据安全体系,以应对日益严峻的数据安全挑战。阿里云基于多年实践经验,提出“六化”建设理念,并围绕“数据安全”这一核心,梳理出一套涵盖规划、建设、评估、运营的体系化建设框架。
主要观点
-
数据安全已成为国家战略
- 国家层面已发布《网络安全法》、《数据安全法》、《个人信息保护法》等法律法规,构建了数据安全治理的顶层框架。
- “十四五”期间,数据安全建设将成为安全体系建设的重要组成部分,与经济发展、创新、民生、绿色生态并列。
- 数据安全与网络安全并非割裂,而是双轮驱动,应同等重视。
-
数据安全建设面临多重挑战
- 安全风险伴随数字业务场景:隐私泄露、数据滥用、跨网数据交换等风险频发。
- 大数据治理难度加大:海量数据管理复杂,需提升治理能力。
- 技术与应用存在代差:隐私保护技术如安全多方计算、联邦学习等尚未全面落地。
- 供需不对等:现有数据安全产品难以满足全生命周期数据保护需求。
-
数据安全建设框架
- 数据安全建设应从规划、建设、评估、运营四个阶段推进,形成闭环,实现螺旋式优化。
- 涉及IT基础设施、业务、组织等多个层面,需“因地制宜”制定方案。
关键信息
一、数据安全建设目标与思路
- 建立数据资产可视、权限可管、风险可控、价值可用的保障机制。
- 数据安全应与网络安全同等重视,形成双轮驱动模式。
- 建设思路包括:
- 数据安全治理建设,落实分类分级要求。
- 强化组织建设,创新管理模式。
- 探索合规隐私技术落地,满足法律要求。
- 夯实基础安全建设,构建保护屏障。
二、数据安全体系化建设要点
1. 数据分类分级是基础
- 数据分类分级是数据安全体系构建的“地基”。
- 依据《数据安全法》和《网络安全标准实践指南》等,将数据分为一般数据、重要数据、核心数据。
- 分类分级需结合行业标准和地方政策,如浙江省的《数字化改革公共数据分类分级指南》。
2. 构建数据权限管控体系
- 数据权限管控需与数据分类分级结果相结合。
- 建立数据访问权限模型,将用户权限与数据级别绑定。
- 推动权限管理从被动到主动的转变,采用自动化工具和流程,提升管控效率。
3. 建立数据安全应急响应机制
- 各类法规对数据安全事件应急响应提出明确要求。
- 应急预案应统一制定,涵盖制度、流程、人员等,按事件等级细化响应措施。
- 事后需进行调查评估与报告,并持续优化安全策略。
4. 持续化运营与优化
- 数据资产需周期性梳理,形成准确、全面的数据清单。
- 安全策略需根据业务变化和威胁情报进行动态调整。
- 建立安全监控机制,如SIEM系统,实现对数据流转、异常行为、高危操作等的实时监测。
三、典型业务场景的数据安全建设方案
1. 政务数据跨网交换
- 业务场景:政务外网承载面向社会的业务,需与内网进行安全交互。
- 安全需求:需在合规前提下,建立专用的双向交互通道,实现业务系统“零改造”或“微改造”接入。
- 解决方案:构建双向安全交互平台,配合网闸系统,实现安全、可控的跨网数据交换。
2. 数据共享交换
- 安全风险:数据共享过程中需保障数据所有权、防止责任无边界延伸。
- 解决方案:实施权限最小化、数据脱敏、安全审计等措施,确保数据共享安全可控。
3. 特权人员权限管控
- 风险:特权人员可能滥用权限,导致数据泄露。
- 解决方案:建立权限管理机制,对权限进行动态控制、定期回收,结合生物识别等技术加强访问控制。
4. API接口管控/防爬
- 风险:API接口可能被非法调用或爬取,导致数据外泄。
- 解决方案:实现API接口的注册、访问控制、限流、审计等功能,提升接口安全。
5. 商用密码应用安全性评估
- 重要性:商用密码是保障数据安全的重要手段,需进行安全性评估。
- 解决方案:依据《密码法》和相关评估办法,建立评估机制,确保密码应用合规有效。
总结
数据安全是数字政府建设的核心环节,需结合国家法律法规、业务场景、技术发展进行系统化建设。阿里云提出“螺旋式优化上升”的建设框架,强调从规划到运营的持续改进机制,同时针对典型业务场景提供具体的解决方案,帮助政府机构实现数据安全的合规与高效。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载