数据安全态势感知前言

进入 21 世纪以来,全球科技创新进入空前活跃时期,新一代技 术的不断涌现驱动着数字经济的高速发展。2020 年我国数字经济规 模已达到 39.2 万亿元,占 GDP比重达 38.6%。受新冠疫情的影响, 个性化医疗、在线教育、远程办公等全面融入人们的日常工作与生活, 数字经济发展进一步加速,并成为我国经济高质量发展的强大动力。 数据作为数字经济最核心生产要素,规模也呈爆发式增加。据著名咨 询机构 IDC预测,2025 年全球数据量将高达 175ZB。其中,中国数据 量增速最为迅猛,预计 2025年将增至 48.6ZB,占全球数据圈的 27.8%, 平均每年的增长速度比全球快 3%。这标志着我国社会正在从 IT 时 代迈进 DT时代。

数据在推动数字经济高速发展的同时,数据滥用、数据泄漏等安 全事件频繁发生,数据安全风险日益凸显,数据安全问题受到国家和 社会的高度重视。近年来,我国陆续发布了一系列数据安全相关的法 律法规和标准规范,明确了企业和组织在数据开发利用活动中的责任 与义务,强调了数据安全建设的重要性与必要性。

DT时代的数据环境是随着业务发展而动态变化的,数据安全建 设不是一蹴而就、一成不变的,更不是靠单一的技术就能达成的,因 此数据安全领域提出了数据安全运营的理念,将技术、流程和人有机 的结合,体系化的进行数据安全建设。

DT时代要以安全运营理念建设数据安全

(一) 数据安全上升到国家战略高度

数据规模的不断扩大,对经济和社会的发展产生了深刻的影响, 数据安全已经与国家安全紧密相连。

2021 年 9 月 1 日,《数据安全法》正式颁布实施,由国家统筹 数据要素发展和安全,推动数据安全建设。安全法的颁布将“数据安 全”上升到了我国国家安全战略高度,该法明确了国家层面建立数据 分类分级、数据风险评估、数据安全应急处置和数据安全审查制度, 全面加强重要数据保护,降低数据安全风险,并要求数据处理者建立 健全全流程数据安全管理制度,组织开展数据安全教育培训,采取数 据安全技术研发、数据安全风险检测、定期数据安全风险评估等措施, 保障数据安全。同年 11 月 1 日,《个人信息保护法》正式颁布实施, 将合法、正当、必要与最小必要、透明公开、安全保障作为个人信息 活动的基本原则,明确个人信息跨境处理要求,充分保障用户对个人 信息处理的知情权和控制权,赋予用户删除、查询、更正、补充个人 信息等权利,明确个人信息处理者应当遵循告知、个人信息分类、个 人信息安全加密、敏感个人信息事前影响评估等义务,保障用户个人 信息安全。

接连发布的数据安全法律法规,凸显了数据安全的重要性,数据 安全俨然上升到国家战略高度。

(二) 数据安全监管力度持续扩大

数据的加速流转促进各行各业的信息互通,数据安全问题也变 得越来越复杂,行业监管部门密集开展数据安全和个人信息保护专项 工作。

2019 年 1 月,中央网信办、工业和信息化部、公安部、国家市 场监督总局联合在全国范围组织开展 App 违法违规收集使用个人信 息专项治理活动,对 App 运营者收集使用用户信息行为进行监督管 理,严格查处违法违规收集使用个人信息行为。

2021 年 7 月,国家网信办连续发布了对多家互联网公司实施网 络安全审查的公告,审查期间,所有 APP 停止新用户注册。被进行 网络安全审查的几家企业都掌握大量用户隐私数据,并且业务与关键 信息基础设施有关。

针对运营商行业,工信部根据《国务院国有资产监督管理委员会 关于开展基础电信企业网络与信息安全责任考核有关工作的指导意 见》,自 2019 年起连续三年制定《省级基础电信企业网络与信息安 全工作考核要点与评分标准》和《基础电信企业专业公司网络与信息 安全工作考核要点与评分标准》,对基础电信企业及其专业公司的数 据安全工作进行考核评估。

(三)以数据安全运营理念持续保障数据安全

DT时代下,数据在创造巨大经济价值的同时,国家高度重视数据 安全,行业的监管力度也不断加码,企业和组织落实数据安全建设已 经迫在眉睫,但如何下手,从哪儿开始成为了最大的问题。由于数据 环境是随着业务发展动态变化的,数据在流动过程中各环节都可能面 临不同的安全风险,依赖单一的安全根本无法解决。比如数据共享环 节中,数据访问控制技术能解决单一组织范围内的授权管理问题,却 无法解决跨组织的数据流向追踪问题,导致无法实现对数据接收方的 数据处理活动进行实时监控和审计,极易造成数据滥用的风险。

同时,由于数据本身结构的多样性,使得在特定场景下数据安全 风险难以被检测。比如在数据外发的场景中,通过内容检测可以轻松 的发现外发的文本文件中是否存在敏感信息,但如果将文件进行压缩 或者拍照外发,则可能轻易绕过内容检测,导致敏感数据泄漏。而且 数据关联关系复杂、敏感程度不一,单一的数据项可能无法形成敏感 内容,但是多个数据项进行组合就可能推导出敏感信息。

“人”往往是安全体系中最薄弱的一环,因为“人”是技术的建 设者,更是流程的执行者,一旦“人”的安全意识不到位,再好的技 术和流程都是空谈。恶意的内部人员利用自身的合法访问权限进行数 据违规操作的事件比比皆是,例如影响恶劣的微盟“删库”事件;浙 江某农商银行由于内部员工违规泄漏客户信息被银保监会罚款 30 万。

面对复杂多变的数据安全威胁,应以安全运营的理念落实,将技 术、流程、人进行有机结合,根据数据安全态势、技术发展和业务流 程等的不断变化演进式地完善数据安全体系建设。

参考资料

红蓝攻防构建实战化网络安全防御体系
青藤云安全 2022攻防演练蓝队防守指南

数据安全态势感知解决方案汇总相关推荐

  1. 数据安全态势感知运营中心的关键防御措施

    基于自适应安全架构(ASA)思想内核的数据安全态势感知运营 中心是用于指导整个数据安全体系建设的,应该具备六大安全能力. (一)盘清家底:以数据资源为核心的资产管理中心 建立以数据资源为核心的资产管理 ...

  2. 电力物联网全场景安全态势感知解决方案

    摘 要 电力物联网全场景态势感知解决方案根据电力物联网典型的"云.网.边.端"分层结构构建安全防护体系,提升电力物联网全场景安全态势感知能力,解决电力物联网安全态势感知体系欠缺和应 ...

  3. 网络安全态势感知运营中心建设解决方案

    基于自适应安全架构(ASA)思想内核的数据安全态势感知运营 中心是用于指导整个数据安全体系建设的,应该具备六大安全能力. (一)盘清家底:以数据资源为核心的资产管理中心 建立以数据资源为核心的资产管理 ...

  4. 浅谈网络安全态势感知

    一.基本概念 前美国空军首席科学家Endsley博士给出的动态环境中态势感知的通用定义是: 态势感知是感知大量的时间和空间中的环境要素,理解它们的意义,并预测它们在不久将来的状态. 在这个定义中,我们 ...

  5. 面向安全态势感知的统一运营技术研究

    互联网的应用极大的便利了人们的生产生活,很多企业在如火如荼的开展数字化转型.伴随而来的是形势日益严重的网络安全.安全态势感知的研发和部署,极大的提升了企业保障网络安全的技术能力.但是经过对多个企业用户 ...

  6. 从概念到架构——详细解析态势感知系统

    2018年,全球知名的社交平台Facebook一年出现两次大型数据泄露事件,总泄露客户信息高达到7900万条.而安德玛.万豪集团.华住集团等也相继有媒体爆出严重的信息泄露事件.但上述事件仅仅是网络安全 ...

  7. 新鲜出炉!由腾讯安全深度参编的“首份网络安全态势感知国家标准”发布

    近日,公安部第三研究所牵头.腾讯安全深度参编的信息安全国家标准<信息安全技术-网络安全态势感知通用技术要求>,由国家标准化管理委员会正式发布,将于2023年10月1日起实施. 作为国内首份 ...

  8. 不解“安全态势感知”为何物?

    安全态势感知作为行业内的新事物,许多新人都不太了解,不了解这个军事术语是怎么样应用到"网络安全"这个领域当中的. 其实,伴随着互联网的不断发展,全球范围内针对于网络的攻击.勒索有增 ...

  9. IDC报告:腾讯安全位居中国态势感知领导者地位

    11月22日,IDC正式发布<IDC MarketScape: 中国态势感知解决方案市场2021,厂商评估>报告,腾讯安全凭借全面的网络安全态势感知产品体系.领先的市场战略以及丰富的行业实 ...

最新文章

  1. end_form_tag 已经在rails2.x中去掉了
  2. 【PC工具】更新简单好用绿色IP地址扫描工具,内部网络设备查看工具,内网ip查询ip扫描工具,电脑IP地址查看方法...
  3. Synchronize同步
  4. case 日期when 范围_多个日期段如何分组 case when convert等用法
  5. Oracle中procedure和function创建举例
  6. Shell配置_配置IP
  7. [原创]mybatis中整合ehcache缓存框架的使用
  8. Latex的表格注释
  9. 基于短文本的食源性疾病事件探测技术
  10. C# NameValueCollection
  11. angular2.0中为什么初始化的时候就把全部路由下的模板文件加载出来的原因。
  12. 矩池云安装利用pip、apt、conda安装需要的包
  13. Bootstrap可视化布局系统需要引入的静态资源
  14. 数据科学数据分析_使用数据科学进行营销分析
  15. Flutter混编工程之高速公路Pigeon
  16. ruby trainning - decryption
  17. windows 系统安装苹果操作系统
  18. 微信小程序 位置定位position详解,相对定位relative,绝对定位absolute相关问题
  19. Excel怎么样可以快速删除空白表
  20. 额定功率台式计算机,解决方案:计算机电源分类当前的台式计算机电源的额定功率为200-4...

热门文章

  1. 使用EXCEL计算并绘制MACD指标
  2. 有赞招聘 | 遇见offer之就要圆你的大厂梦
  3. percentile函数mysql_Oracle分析函数PERCENTILE_CONT
  4. 机器数的一些知识点 | 计算机网络
  5. 联想显示器在用HDMI转DVI线显示时,屏幕显示不全的解决办法
  6. python 判断是否为中文
  7. Android破解游戏内购心得
  8. 重磅:阿里开启大规模校招,传已启动保密项目
  9. python-非零整数代表True
  10. Pycharm环境下调用Qt desinger 常见问题以及解决方法