2017年-数据局_信安标委:大数据安全标准化白皮书2017_81页_4mb
报告摘要
大数据安全标准化白皮书(2017)总结
核心内容
本白皮书由全国信息安全标准化技术委员会大数据安全标准特别工作组编写,旨在全面、客观反映国内外大数据安全标准化工作的基础和进展,为我国大数据安全标准化工作提供指导。白皮书涵盖了大数据安全法规政策、标准化现状、标准体系框架、标准规划及标准化工作建议等方面,提出了一系列大数据安全标准的制定和推广建议。
主要观点
-
大数据安全的重要性
大数据已成为国家基础性战略资源,对国家治理能力、经济运行机制、社会生活方式等方面产生深远影响。在大数据应用过程中,必须坚持安全与发展并重,构建安全保障体系,解决数据安全和个人信息保护问题。 -
法规政策推动大数据安全
国内外已出台多项法规政策以规范大数据应用,包括政府数据开放、数据跨境流动、个人数据保护等。我国也出台了《网络安全法》、《促进大数据发展行动纲要》等政策,推动大数据安全标准化工作。 -
国际标准化组织的参与
ISO/IEC JTC1、ITU-T、NIST等国际组织正在推进大数据安全相关标准的制定,如ISO/IEC 20547系列标准、NIST大数据互操作框架、ITU-T大数据安全指南等。 -
国内标准化工作进展
我国已建立大数据标准化工作组(BDWG)和大数据安全标准特别工作组(SWG-BDS),正在制定多项国家标准,包括《信息安全技术个人信息安全规范》、《大数据服务安全能力要求》、《大数据安全管理指南》等。 -
大数据安全挑战
大数据在技术平台和数据应用方面面临诸多安全挑战,包括传统安全措施难以适配、平台安全机制不足、数据安全保护难度加大、个人信息泄漏风险加剧、数据真实性保障困难、数据所有者权益难以保障等。 -
大数据安全标准体系框架
构建了由五个类别构成的大数据安全标准体系框架,包括基础类标准、平台和技术类标准、数据安全类标准、服务安全类标准和行业应用类标准。 -
标准化工作建议
提出了加强核心技术研究、加快个人信息安全标准制定、加快数据共享安全标准、加快数据出境安全标准、加快安全审查支撑标准、推动标准应用、加强人才培养、深度参与国际标准制定等建议。
关键信息
一、大数据安全法规政策
- 国外:美国《信息自由法》、《开放政府指令》、《数字政府战略》;英国《信息自由法》;欧盟《数据保护指令》、《通用数据保护条例》(GDPR)等。
- 国内:《关于加强网络信息保护的决定》、《网络安全法》、《促进大数据发展行动纲要》、《国家网络空间安全战略》等。
二、主要标准化组织
- ISO/IEC JTC1:下设SC27和WG9,负责信息安全和大数据标准制定,如ISO/IEC 29100、29101、29190等。
- ITU-T:制定大数据安全标准,包括《大数据元数据框架和概念模型》、《大数据数据集成概述和功能要求》等。
- NIST:发布《NIST大数据互操作框架》,包括安全与隐私保护等内容。
- TC28和TC260:我国大数据标准化工作组,负责制定大数据安全相关国家标准。
三、大数据安全标准现状
- 传统数据安全标准:如PCI-DSS、NCHHSTP数据安全和隐私性指南。
- 个人信息保护标准:如ISO/IEC 29100、29101、29190、27018等。
- 大数据安全标准:如ISO/IEC 20547-4、NIST SP 1500-4、《大数据服务安全能力要求》、《大数据安全管理指南》等。
四、大数据安全标准体系框架
- 基础类标准:定义大数据安全概念、术语、参考架构等。
- 平台和技术类标准:规范大数据平台安全、运维和相关技术。
- 数据安全类标准:涉及数据生命周期管理、分类分级、去标识化、数据跨境等。
- 服务安全类标准:包括大数据交易、服务安全要求、安全能力评估等。
- 行业应用类标准:针对电子政务、健康医疗、电商、电信等行业制定安全指南。
五、大数据安全标准规划
- 在研标准:包括《大数据安全参考架构》、《大数据安全管理指南》、《大数据基础平台安全要求》、《个人信息安全规范》、《个人信息去标识化指南》、《个人信息影响评估指南》、《数据出境安全评估指南》、《大数据服务安全能力要求》、《大数据交易服务安全要求》、《大数据安全能力成熟度模型》等。
- 建议研制标准:包括大数据安全参考架构、个人信息去标识化指南、个人信息影响评估指南、数据出境安全评估指南、大数据安全能力成熟度模型等。
六、大数据安全标准化工作建议
- 加强大数据安全核心技术研究。
- 加快制定个人信息安全相关标准。
- 加快制定数据共享相关安全标准。
- 加快制定数据出境安全相关标准。
- 加快大数据安全审查支撑性标准研制。
- 大力推广大数据安全标准应用。
- 加强大数据安全标准化人才培养。
- 深度参与大数据安全国际标准制定。
附录内容概览
- 附录A:典型行业大数据应用和安全风险,包括安全大数据、电子政务大数据、健康医疗大数据、电商行业大数据、电信行业大数据等。
- 附录B:大数据应用安全实践,包括阿里云、百度、华为、京东、奇虎360、腾讯、中国移动、Cloudera、Hadoop、IBM、Microsoft等企业的大数据安全实践。
缩略语
- APEC:亚太经济合作组织
- BDWG:大数据标准工作组
- BDRA:大数据参考架构
- PII:可识别个人信息
- GDPR:通用数据保护条例
- HIPAA:健康保险携带和责任法案
- ITU-T:国际电信联盟电信标准化组
- NIST:美国国家标准与技术研究院
- SWG-BDS:大数据安全标准特别工作组
试读结束,高清完整版pdf/doc/ppt,请点下载