更多专业文档请访问 www.itilzj.com

来源:谈数据

导读:当前,全球数字化转型正在以爆发性速度快速发展,数据作为数字化的核心已经成为新时代的核心生产要素之一。9月1日《数据安全法》正式施行,如何做数据安全建设成为当前各行业负责人最为关心、关注的问题。本文提出数据安全保障体系“六步走”建设思路,旨在为客户数据安全建设提供体系化思路及参考。

构建数据安全保障体系需要厘清如下思路:

首先,需要明确《数据安全法》和《网络安全法》、《个人信息保护法》以及“等保2.0”之间的关系。这几者是关联关系,即在保证网络安全的前提下,覆盖数据安全及个人信息安全,在行业领域建设相关安全体系时,特别涉及到关键信息基础设施时,必须要遵从“等保2.0”相关规范。在关联性基础之上,建设单位需要结合具体场景、行业特性、数据属性量等,综合判断自身业务特点应该参照哪一部或哪几部法律法规。

其次,数据安全保障体系建设需要明确“技术”与“管理”并重思路,把“技术”作为“管理”的延续,即基于数据全生命周期构建数据安全指标,借助丰富的数据安全监测手段以及快速响应机制等,通过技术手段的不断进步逐一落实数据安全管理目标。

数据安全保障体系六步走,共分为数据安全治理评估、数据安全组织结构建设、数据安全管理制度建设、数据安全技术保护体系建设、数据安全运营管控建设、数据安全监管建设。

01  数据安全治理评估

区别于合规要求的网络安全建设,数据安全保障体系应建立在事实依据的基础上,才能对自身业务最核心的数据安全风险采取技防监测、控制手段解决,所以第一步,即开展数据风险发现过程-数据安全治理评估。

通过数据安全治理专家团队,从业务视角出发,对业务应用的现状、使用情况进行调研、分析,确定业务的关联关系、访问的关键路径、数据的流向及演变过程,结合对基础安全管控措施的分析,找出主要业务所面临的管理、技术及运营风险。其次,集合多个业务系统的调研结果,找出系统间的共性问题,为制定业务的数据安全管理规范提供第一手的参考依据。针对业务各系统及数据资产全面开展评估梳理工作,形成《数据资产清单》,明确相关平台各系统的输入输出,数据所在位置及其处理、共享、交换等使用过程中数据重要度等内容。

基于业务场景梳理数据操作过程中的主体(人、用户、账号)、客体(数据)、过程(操作的时域、地域、权限、结果等)属性;以角色控制为视角,明确被审计用户(账号)的类型、角色,包括应用程序所有者(业务账号)、应用程序终端用户(业务终端)、数据管理账户(数据库管理员)等;建立符合业务最小够用的安全策略模型。

02 数据安全组织结构建设

数据安全管理是一项需要多方联动型的复合型工作,在开展组织架构建设时,需要考虑组织层面实体的管理团队及执行团队,同时也要考虑虚拟的联动小组,所有部门均需要参与安全建设当中。同时,需要根据部门职责建立不同的数据安全角色以满足数据安全建设的需求。

03  数据安全管理制度建设 

前期的数据安全组织结构体系建设为后续数据安全建设提供了角色支撑,接下来需要从管理制度手段上进行梳理。数据安全保障体系的规范一般从业务数据安全需求、数据安全风险控制需要及法律法规合规性要求等几个方面进行梳理,最终确定数据安全防护的目标、管理策略及具体的标准、规范、程序等。

一般情况下,数据安全管理规体系文件可分为四个层面:

一级文件是由决策层确定管理要求、目标及基本原则;

二级文件是由管理层根据一级管理要求制定通用的管理办法、制度及标准。二级文件作为上层的管理要求,应具备科学性、合理性、完善性及普遍的适用性;

三级文件一般由管理层、执行层根据二级管理办法确定各业务、各环节的具体操作指南、规范;

四级文件属于辅助文件,一般包括操作程序、工作计划、资产清单、过程记录等过程性文档。四级文件是对上层管理要求的细化解读,用于指导具体业务场景的具体工作。

例如,数据安全分级指南的建设过程属于数据安全管理制度建设中最为基础的一环,首先要从行业中找到参考的数据分类分级指南(若没有,可采用国标等相关具备参考价值的指南),其次结合自身业务实际情况,对业务数据进行管理层面的分类分级流程,最后基于自身的业务场景,形成自身的数据安全分级指南。

04 数据安全技术保护体系建设

不同安全级别的数据,可参照数据生命周期的原则进行数据安全应用执行。具体保护要求及措施,可参照国家相关法律、法规、标准及自身的数据安全相关管理制度、规范、标准执行。

05 数据安全运营管控建设

数据安全保障体系因其业务的持续性,需要进行长期性服务,建立完善的数据安全运营团队是必然选择。数据安全运营主要包括以下内容:

数据安全运维:主要是数据安全措施的使用、运维,驻场或定期对数据安全产品的使用情况进行分析,并结合管理要求,持续进行管控措施策略和配置的优化,并定期输出数据安全运维报告和策略优化建议等;

应急预案与演练:按照相关要求,制定数据安全事件应急预案。并按照制定的应急规划,按照安全事件的危害程度、影响范围等对安全事件建分级,定期进行应急预案演练;

监测预警:围绕数据安全目标,依据相关安全标准,建立数据安全监测预警和安全事件通报制度,收集分析数据安全信息,对安全风险及时上报,包括按需发布数据安全监测预警信息等;

应急处置:相关方按照应急预案,在发生安全事件时,采取应急处置措施,向主管部门上报重大安全事件,定期对应急预案和处置流程优化完善;

灾难恢复:在数据安全事件发生后,根据安全事件的影响和优先级,采取合适的恢复措施,确保信息系统业务流程按照规划目标恢复。

06 数据安全监管

移动互联网时代下,数据承载的价值越来越高,数据面临巨大的威胁,监管部门出台相关法律法规,对数据从业者提出了相关要求,也明确了监管机构的责任。公安机关作为监管单位,将依法履职尽责,对数据处理者履行数据风险监测与风险评估等数据安全保护义务、遵守国家核心数据管理制度、向境外提供重要数据、配合公安机关开展数据调取、向外国司法或者执法机构提供数据等行为依法开展监督管理。

福利

数字化人才的交流圈子,不定期为您提供【数字化实践案例/解决方案/行业报告】,行业大咖分享交流/同行经验分享互动,期待你的加入!

扫码即可加入,随着资料不断丰富社群会不定期涨价早加入更优惠

公众号发送如下关键字获取免费资料:

1.信息化方案案例--回复"信息化"

2.全行业数字化资料包--回复"51"

3.数字化转型工作手册--回复"1201"

4.ITIL4数字化IT战略--回复"战略"

5.数字化转型与运营策略-回复"1203"

免责声明:

本公众号部分分享的资料来自网络收集和整理,所有文字和图片版权归属于原作者所有,且仅代表作者个人观点,与本公众号无关,文章仅供读者学习交流使用,并请自行核实相关内容,如文章内容涉及侵权,请联系后台管理员删除。

更多推荐

从数字资源向数字资产、数字资本的飞跃!

集团企业财务数据中台(100分)

工业数字化转型中的数据治理

制造企业质量管理数字化转型的思考

企业数据安全管理体系建设“六步走”!相关推荐

  1. 浅谈《网络数据安全标准体系建设指南》(征求意见稿)的意见(附全文)

    附件: <网络数据安全标准体系建设指南>(征求意见稿).docx http://www.miit.gov.cn/n1146295/n7281310/c7858148/part/785816 ...

  2. 数据安全技术体系建设的思考

    <数据安全法>.<个人信息保护法>等相关的法律法规落地也有近1年的时间了,各个行业的敏感程度不尽相同,像是互联网.运营商.金融等行业在数据安全建设方面走的还是比较快,像是政府这 ...

  3. 企业级-数据治理体系建设

    好的数据治理体系可以盘活整条数据链路,最大化保障企业数据的 采集.存储.计算 和 使用 过程的可控和可追溯. 如何构建企业数据治理体系?企业数据治理过程需要注意哪些问题?总体而言,不能一口一个胖子,路 ...

  4. 数据安全评估体系建设

    数据安全评估是指对重要数据.个人信息等数据资产的价值与权益.合规性.威胁.脆弱性.防护等进行分析和判断,以评估数据安全事件发生的概率和可能造成的损失,并采取相应的措施和建议. 数据安全评估的重要性和背 ...

  5. 系统 应用 数据缺一不可 云优化三步走

    本文讲的是系统 应用 数据缺一不可 云优化三步走,2012年9月13日消息,由盛拓传媒旗下的IT168.ChinaUnix.ITPUB联合主办为期三天(2012年9月13日~2012年9月15日)的第 ...

  6. 人工智能“六步走”学习路线

    人工智能"六步走"学习路线 1.学习并掌握一些数学知识 高等数学是基础中的基础,一切理工科都需要这个打底,数据挖掘.人工智能.模式识别此类跟数据打交道的又尤其需要多元微积分运算基础 ...

  7. 商业银行数据资产管理体系建设实践报告

    数字经济作为一个新的产业正在源源不断地为我国经济高质量发展注入新动力.按照中国信息通信研究院的定义,数字经济是以数字化的知识和信息为关键生产要素,以数字技术创新为核心驱动力,以现代信息网络为重要载体, ...

  8. 人工智能 六步走 学习路线

    人工智能"六步走"学习路线 1.学习并掌握一些数学知识 高等数学是基础中的基础,一切理工科都需要这个打底,数据挖掘.人工智能.模式识别此类跟数据打交道的又尤其需要多元微积分运算基础 ...

  9. 9.数据中台 --- 数据服务体系建设

    第9章 数据服务体系建设数据服务体系就是把数据变为一种服务能力,通过数据服务让数据参与到业务之中,激活整个数据中台,这也是数据中台的价值所在.9.1 补全数据应用的后"一公里"数据 ...

最新文章

  1. 如何在bash脚本中提示用户进行确认? [重复]
  2. Jquery获取参数(解决参数中文乱码问题)
  3. 比较两个时间字符串的大小
  4. python xpath提取转码_python-xpath获取html文档的部分内容
  5. php强类型 vscode,VSCode + WSL 2 + Ruby环境搭建图文详解
  6. java比较时间的先后utc时间,日期、时间与UTC
  7. spring Autowired(required = false) 说明
  8. ext拖动gridpanel的列组件消失_未来光伏组件市场格局:182mm市场占有率65%、210占5%、166占20%...
  9. 多级联动下拉java,下拉列表多级联动前端实现
  10. 解决springboot的application.yml配置不生效问题
  11. 69. Sqrt(x)
  12. win10java编辑器_5个最好的Windows 10的字幕编辑软件
  13. SIM800C音频设计指南
  14. 什么是java代理?
  15. 区块链游戏 对战游戏NFT游戏模式开发方案
  16. Picasso加载圆形图片和圆角图片
  17. Clusterrolebindings 创建错误
  18. [APIO2014]连珠线 题解
  19. kafka中consumer和partition的对应关系
  20. Hive SQL— 连续发单天数

热门文章

  1. 局域网共享设置软件_一铭操作系统(国产操作系统)设置打印机局域网共享
  2. 又被拒了?替你猜透面试官的真实想法!
  3. 微信小程序输入框会字体显示不全或者换行
  4. SVN小乌龟如何查看SVN LINK
  5. 不完整收录:过去一年字节开源的10个项目丨字节技术年货
  6. 修炼内功之JavaScript设计模式(二)
  7. 鼎阳示波器上位机连接与使用教程
  8. H264 NALU详解
  9. cronolog对tomcat的catalina.out日志分割
  10. cronolog介绍