数据交换安全

PA14数据导入导出安全

过程域设定背景和目标

数据导入导出广泛存在于数据交换过程中,通过数据导入导出,数据被批量化流转,加速数据应用 价值的体现。如果没有安全保障措施,非法人员可能通过非法技术手段导出非授权数据,导入恶意数据 等,带来数据篡改和数据泄漏的重大事故,由于一般数据导入导出的数据量都很大,因此相关安全风险 和安全危害也会被乘倍放大。在本过程域中,需要采用有效的制度和工具控制数据导入导出的安全风险。

过程域具体标准要求解读
制度流程
数据导入导出安全保障的制度流程,应当首先建立数据导入导出安全制度规范,规范导入导出安 全策略,然后规范相应的权限审批和授权流程,同时也需要建立数据导出介质的安全技术标准, 保障导出介质的合法合规使用。
—— 建立数据导入导出的安全制度规范,对各业务中的导入导出场景进行了充分合理的安全需求
分析,能够依据不同的场景,并基于数据分类分级要求定义数据导入导出安全策略,例如访 问控制策略、不一致处理策略、流程控制策略、审计策略、日志管理策略等。
—— 建立规范的数据导入导出的安全审核和授权流程,流程中包括但不限于数据导入导出的业务方、数据在组织机构内部的管理方、相应的安全管理团队,以及根据组织机构数据导入导出 的规范要求所需参与具体风险判定的相关方,如法律团队、对外公关团队、财务数据对外管 理团队等其他重要的与数据价值保护相关的团队。

—— 建立针对导出数据介质的标识规范,明确介质的命名规则、标识属性等重要信息,定期验证导出数据的完整性和可用性。

技术工具

—— 建立数据导入导出审核流程的在线平台,组织机构内部的对数据导入导出可通过平台进行审核并详细记录,确保没有超出数据服务提供者的数据授权使用范围。
—— 建立针对数据导入导出过程的安全技术方案,对数据导入导出终端、用户或服务组件执行有效的访问控制,实现对其身份的真实性和合法性的保证。
—— 针对数据导入导出的日志建立相应的管理和审计方案,以保证对导入导出过程中的相关日志信息的有效记录,并通过定期的审计工作开展发现其中存在的安全风险。

过程域充分定义级实施指南
制度流程参考:

案例:《 XX集团数据导入导出安全管理规范》关键内容:

  • 总体说明(目的)
  • 导入导出场景
  • 安全要求(包含工具、介质等)
  • 岗位职责说明
  • 导入导出工具
  • 导入导出流程

l 技术工具参考:

建立独立的数据导入导出安全控制平台,或者与在统一的用户认证平台、权限管理平台,流程审批平 台,监控审计平台中支持数据导入导出的安全控制功能。具体核心功能如下:

  • 数据导入导出权限管理:权限管理设置数据目录或者数据资产的导入导出访问权限,包括但不限 于访问范围、访问人员分组,访问时间,访问频次等。
  • 数据导入导出审批人管理:支持设置数据访问权限的审核人和审批人,支持设置多级审批人。
  • 数据导入导出工作流管理:建立数据导入导出工作流机制,对于数据导入导出进行审核和授权。 数据操作人员通过工作流申请数据导入导出权限,通过审核和授权后,遵循数据导入导出权限管 理的数据导入导出才能被允许执行。
  • 数据导入导出身份认证:对于数据导入导出的操作人员进行多重身份鉴定,包括双因子认证等, 确保操作人员身份的合法性。
  • 数据导入导出完整性验证:为了防止数据在导入导出过程中被篡改,数据导入导出增加完整性保 护,在导入导出完成后需要进行完整性效验,确保数据合法性。
  • 数据导入导出日志审计和风险控制:对于数据导入导出的所有操作和行为进行日志记录,并对高 危行为进行风险识别。在安全事件发生后,能通过安全日志快速进行回溯分析。

l 标准参考:

——GB∕T 35274-2017《信息安全技术 大数据服务安全能力要求》6.5 节“数据交换”

PA15数据共享安全

过程域设定背景和目标

在数据交换环节中,业务系统将数据共享给外部组织机构,或者以合作方式与第三方合作伙伴交换数 据,数据在共享后释放更大价值,并支撑数据业务的深入开展。

数据共享过程中面临巨大安全风险,数据本身存在敏感性,共享保护措施不当将带来敏感数据和重要 数据的泄漏。因此,在本过程域中,需要采取安全保护措施保障数据共享后数据的完整性、保密性和可用 性,防止数据丢失、篡改、假冒和泄露。

过程域具体标准要求解读

制度流程

—— 组织机构制定了数据共享的原则及数据保护措施,该要求从国家安全、组织机构的核心价值保护、个人信息保护等方面的数据共享的风险控制提出了要求,明确数据共享涉及机构或部 门的相关职责和权限,明确共享数据相关的使用者的数据保护责任,确保数据使用的相关方具有对共享数据足够的保护能力,从而保障数据共享安全策略的有效性。

—— 组织机构在原则要求的基础上根据组织机构对数据共享涉及的数据类型、数据内容、数据格式、以及对数据共享的常见场景制定了细化的规范要求,以满足数据共享业务场景需求范围, 提高数据共享效率,指导具体数据共享场景的风险把控。

—— 组织机构建立了规范的数据共享的审核流程,审核流程中包括但不限于数据共享的业务方、共享数据在组织机构内部的管理方、数据共享的安全管理团队,以及根据组织机构数据共享 的规范要求所需参与具体风险判定的相关方,如法律团队、对外公关团队、财务数据对外管 理团队等其他重要的与数据价值保护相关的团队,确保共享的数据未超出授权范围。

—— 组织机构制定了数据共享审计策略和审计日志管理规范,明确审计记录要求,为数据共享安全事件的处置、应急响应和事后调查提供帮助。

—— 针对数据交换过程中涉及到第三方的数据交换加工平台的场景,组织机构制定了明确的安全评估的要求和流程,以保证该数据交换加工平台已符合组织机构对数据交换过程中的数据安 全要求。

技术工具

—— 组织机构建立了数据共享审核流程的在线平台,组织机构内部的对外数据共享可通过平台进行审核并详细记录,确保没有超出数据服务提供者的数据所有权和授权使用范围。

—— 利用数据加密、安全通道等措施保护数据共享过程中的个人信息、重要数据等敏感信息。 —— 建立数据共享过程的监控工具,对共享数据及数据共享服务过程进行监控,确保共享的数据未超出授权范围。

—— 建立数据共享审计和审计日志管理的工具,明确审计记录要求,为数据共享安全事件的处置、应急响应和事后调查提供帮助。

过程域充分定义级实施指南

技术工具参考

建立数据共享安全管理平台,或者与在统一的用户认证平台、权限管理平台,流程审批平台,监控审 计平台中支持数据共享的安全控制功能,并结合数据脱敏等数据保护技术保护敏感数据。数据共享安全工 具对于共享资源的数据目录或者数据资产进行安全管理,确保共享数据的规范性和安全性,主要核心功能 如下:

  • 数据共享目录审核确认工作流:建立了数据共享审核流程确认工作流,对共享数据的目录进行审 核,确保没有超出数据服务提供者的数据所有权和授权使用范围。
  • 数据共享权限审批人管理:支持设置数据共享权限的审核人和审批人,支持设置多级审批人。
  • 敏感数据保护:如果共享数据中包含重要数据、个人隐私数据等敏感数据,支持对于共享数据进 行加密、脱敏等数据保护工具处理后再共享,有效保护敏感数据。
  • 数据安全交换:如果共享数据中包含重要数据、个人隐私数据等敏感数据,因为数据有效性不能 对数据进行匿名化处理,需要支持数据进行安全交换,做到数据“可用不可见”。在用户不直接 接触原始数据的情况下,依然可以使用共享数据进行计算分析得到结果。
  • 数据共享日志审计和风险控制:对于数据共享的所有操作和行为进行日志记录,并对高危行为进 行风险识别。在安全事件发生后,能通过安全日志快速进行回溯分析。

参考资料

数据安全能力建设实施指南 V1.0(征求意见稿)

数据安全-数据交换安全相关推荐

  1. 数据脱敏在政务数据安全共享交换中的应用

    目前整个社会都面临着数字化转型,"疫情"的突发,如同催化剂般加速了各种业务数字化转型的进程,而在最近支持的政府大数据项目中,我们也欣喜的感受到转型进程中数据安全地位的变化:过去IT ...

  2. 数据摆渡服务器_云桌面环境下 如何建立数据安全便捷交换的统一通道?

    什么是云桌面?为什么使用云桌面?这些问题已经不用再细说了吧?成本低.便于管理.数据不落地.安全性好--等等,总之啊,优势是有很多的. 大部分使用云桌面的企业,都是科技研发型企业,他们在使用云桌面的同时 ...

  3. 协同数据交换平台详细设计方案(word)

    本资料来源公开网络,仅供个人学习,请勿商用,如有侵权请联系删除 1 架构设计 1.1 总体架构 协同数据交换平台利用企业服务总线.数据抽取ETL.消息中间件.大文件传输等相关技术,包括文件适配器.数据 ...

  4. 数据交换平台开发之二功能需求

    数据交换平台顾名思义是一个为不系统间提供数据交流.转换功能从而达到数据资料共享的软件产品.其处理 的主要对象就是各类业务数据,其使用者为各类参与交换的系统或数据源. 市面上的数据交换产品其功能很丰富, ...

  5. 网络隔离的办公网和互联网,如何安全地进行数据交换?

    根据国家<信息安全技术网络安全等级保护安全设计技术要求>文件,企业网络可以按照不同的等级保护级别进行安全域划分,目前在企业内部,网络隔离已成为非常普遍的现象,特别是对于数据安全和网络安全的 ...

  6. 什么是数据共享?如何做好数据交换与共享?

    数据的交换共享是数据全生命周期中发挥价值的关键一环. 无论政府部门或企业,在日常管理过程中,由于业务需求,通常需要与一个或多个内部外部的组织交换共享数据,但加快数据共享并不是搭建一个数据平台那么简单. ...

  7. 数据交换实践:创建业务系统间高速公路

    转载本文需注明出处:微信公众号EAWorld,违者必究.扫描文末二维码可加入本文作者所在技术讨论群. 企业大量的IT投资建立了众多的信息系统,但是随着信息系统的增加,各自孤立工作的信息系统将会造成大量 ...

  8. 跨网的数据交换解决方案

    一.什么是跨网 跨网是指在互联网与局域网之间不能直接连通的网络.这些局域网可以是保密性较高的单独的局域网,也可以是公安网.军网等. 二.为什么要跨网传输 以公安网为例,公安网对数据安全的要求较高,所以 ...

  9. 数据交换(售卖)探索

    马云说:"数据不是在于挖掘,数据在于分享.数据在于交换,两个完全不同的数据合在一起,突然得到了一种新的产品和新的服务出来."数据不同于普通的商品,数据交换后能够产生化学反应,产生1 ...

最新文章

  1. offSet().left 与position().left的区别
  2. Java最佳实践– Char到Byte和Byte到Char的转换
  3. dexpler的使用方法
  4. Java讲课笔记35:初探泛型
  5. 昼猫笔记 JavaScript -- 闭包
  6. 《正则表达式必知必会》读书笔记【语法整理】
  7. 《测绘程序开发实习》导线网平差 C++上机实验报告 CSU
  8. Atitit 项目高扩展法 目录 1. 提升语言级别 1 1.1. 脚本化 dsl化 免编译 2 1.2. 提升语言级别到4gl 2 1.3. 语言的代际关系 sql 》script 》java 2
  9. Exchange Server 2013部署系列之一:部署环境介绍
  10. mysql的索引(二)
  11. java pdf文件如何转换tiff文件_C#实现TIF图像转PDF文件的方法
  12. Linux Pthread学习记录
  13. hdu 5285 wyh2000 and pupil【二分图+染色法】
  14. 设置电脑 保护视力 还有桌面默认颜色
  15. 著名的光伏系统设计——pvsyst7.2中文版
  16. Andorid-foreground 解析
  17. 岁月的剪影【十一月无需要太多】
  18. mysql 统计 打卡数据_根据考勤机数据,有重复打卡,统计上班天数的简单办法(文末送书)...
  19. java模拟而一个电话本操作
  20. 你知道吗?JS代码混淆加密,很有用!

热门文章

  1. 麦克风声源定位原理_基于麦克风阵列声源定位系统最新版
  2. Linux命令,一学就废?是的!
  3. iOS操作本地视频 - 获取,压缩,取第一帧
  4. JS的some和every
  5. OpenCV的Mat类型以及基本函数使用
  6. 什么叫做石英表_石英表是什么意思?
  7. 外贸英语900句之 品质Quality
  8. 计算机科学与技术国家重点一级学科,最新国家重点一级学科一览
  9. 计算机教学研讨会方案,临沂大学信息学院计算机教学红色文化教育研讨会实施方案.doc...
  10. 算法题-1528. 重新排列字符串