《【中孚信息 张振山】场景化数据安全思考与实践.pdf》由会员分享,可在线阅读,更多相关《【中孚信息 张振山】场景化数据安全思考与实践.pdf(16页珍藏版)》请在三个皮匠报告上搜索。
1、场景化数据安全思考与实践场景化数据安全思考与实践演讲人:张振山 中孚信息股份有限公司01.数据安全新形势数据安全新形势02.数据安全新思路03.数据安全新场景CONTENTSCONTENTS目录目录法规标准逐渐健全数据安全监管增强 保障数据安全促进数据合法合规开发利用数据安全新要求数据安全成为保障经济发展、社会稳定和国家安全的重要基石,密集出台的法规政策对数据安全提出了新的要求建立网络安全监测预警和信息通报制度建立健全网络安全风险评估和应急工作机制国家实行网络安全等级保护制度采取数据分类、重要数据备份和加密等措施落实数据分类、重要数据备份和加密等措施;地市级以上人民政府建立网络安全监测预警和信
2、息通报制度;对网络运行状态、网络流量、用户行为、网络安全进行动态监测建立并落实重要数据和个人信息安全保护制度第三级以上网络应用采用密码保护,并使用国家密码管理部门认可的密码技术、产品和服务;开展密码应用安全性评估商用密码应用安全性评估与关键信息基础设施安全检测评估、网络安全等级测评制度相衔接法律、行政法规和国家有关规定要求使用商用密码进行保护的关键信息基础设施建立统一的商用密码监督管理信息平台密码管理部门和有关部门建立日常监管和随机抽查相结合的商用密码事中事后监管制度数据处理者应当按照网络安全等级保护的要求,加强数据处理系统、数据传输网络、数据存储环境等安全防护,应当使用密码对重要数据和核心数
3、据进行保护重要数据的处理者定期开展数据安全风险监测、数据安全宣传教育培训、风险评估、应急演练等活动对处理重要数据或者赴境外上市的数据处理者,应当自行或者委托数据安全服务机构每年开展一次数据安全评估推动网络安全防护能力建设,开展网络安全监测、检测和风险评估每年至少进行一次网络安全检测和风险评估运营者应当优先采购安全可信的网络产品和服务建立健全本行业、本领域的关键信息基础设施网络安全监测预警制度以及网络安全检查检测国家建立集中统一、高效权威的数据安全风险评估、报告、信息共享、监测预警机制开展数据处理活动应当依照法律、法规,建立健全数据安全管理制度,采取相应的技术措施和其他必要措施,保障数据安全开展
4、数据处理活动应当加强风险监测,定期开展风险评估构建全方位、多层级、一体化安全防护体系建立健全数据分类分级保护、风险评估、检测认证等制度,加强数据全生命周期安全管理和技术防护。加大对涉及国家秘密、工作秘密、商业秘密、个人隐私和个人信息等数据的保护力度建立健全网络安全、保密监测预警和密码应用安全性评估的机制,定期开展网络安全、保密和密码应用检查建立健全动态监控、主动防御、协同响应的数字政府安全技术保障体系。加强大规模网络安全事件、网络泄密事件预警和发现能力强化安全可靠技术和产品应用,切实提高自主可控水平国务院关于加强数字政府建设的指导意见个人信息处理者的义务:制定内部管理制度和操作规程;对个人信息
5、实行分类管理;采取相应的加密、去标识化等安全技术措施;合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训;制定并组织实施个人信息安全事件应急预案密码法网络安全等级保护条例(征求意见稿)数据安全法网络数据安全管理条例(征求意见稿)20162018201920212022个人信息保护法关键信息基础设施安全保护条例网络安全法数据安全新挑战数据具有广泛的流动性与易传播性,单点的安全防护手段缺乏协调联动能力,导致安全策略一致性差、管控效率低、全面性弱等问题,出现“头痛医头,脚痛医脚”的现象,无法发挥围绕数据全生命周期的整体防护合力。网络安全层面,已形成完备的安全防护体系;数据安全层面,已
6、形成分类分级、加密、审计、脱敏等单点安全防护能力。但数据安全防护能力与网络安全防护体系尚未形成有机融合,缺乏围绕数据生命周期流转过程的整体化防护管理能力“三法三条例多标准”体系已经成为网络安全防护和数据安全治理的主要合规驱动力。政企需积极落实不同维度、不同方向的各类监管合规要求。如何应对众多且仍持续颁布的法律法规的合规要求,是摆在企业或组织面前的合规遵循难题组织数据量大、结构复杂且不断生产,面对海量多源异构的原始数据难以一次性完成所有数据的分类分级管理。在数据交换、共享等过程中,数据脱离原有载体再次引发数据分类分级及安全防护策略设置,快速摸清数据底账并保持数据分类分级的一致性以及防护策略的有效
7、性成为政企面临的新挑战。由于外部攻击、内部风险带来的数据泄露、窃取、篡改等安全事件发生后,事件响应延时长、告警信息不全面数据流转共享流程长接触人员多,安全事件无法多源关联分析事件链条难还原威胁溯源过程取证不完整,如何形成围绕数据生命周期流转与安全事件全流程防护响应联动的整体化安全防护与管理能力成为新挑战数据资产的量级与状态时刻发生动态变化,海量汇聚、指数增长、高频的特征,使得面向网络环境下的数据安全载体资产,基于某个 标准作为基准的传统静态、固化信息安全风险评估,无法顺应数据流动过程中不同环境、不同目标下的安全评估要求。现有数据安全体系有效性不可知,缺乏系统性评估诊断手段数据安全新手段与现有体
8、系、业务场景融合落地实施难度加大,缺乏全局性梳理与咨询手段数据安全实施指导细则仍待完善,缺乏全面性合规落地实施指导数据安全技术持续演进,智能化、场景化、平台化、国产化成为趋势,新技术风险评估缺乏标准规范数据安全新方向2022年12月2日,国家发展改革委发布了中共中央国务院关于构建数据基础制度更好发挥数据要素作用的意见(简称“数据二十条”)。“数据二十条”的发布,确立了明确的法规制度,指导正在落实数据安全制度的企业和组织,建设形成覆盖数据要素获取、加工、流通、利用等阶段的安全体系,我国正式进入数据合规高速流通赋能的全新阶段。产权制度确权授权制度流通交易制度治理制度数据分类分级的确权授权使用和市场
9、化流通交易原始数据不出域、数据可用不可见建立数据来源可确认、使用范围可界定、流通过程可追溯、安全风险可防范的数据流通体系数据安全贯穿数据治理全过程数据高效流通交易赋能实体经济发展建立组织体系,落实主体责任建立分类分级数据目录体系,分类分级制度从技术上确保落地充分实践加密、脱敏、隐私计算、溯源认证、态势感知等等技术手段,严格规范数据流动与共享建立定期体检机制,定期评估重要数据、个人隐私及跨境数据安全建设确权授权机制,构建基于隐私计算的数据授权管理平台,与纵深防御体系联防联控数据基础制度01.数据安全新形势02.数据安全新思路数据安全新思路03.数据安全新场景CONTENTSCONTENTS目录目
10、录数据安全治理流程-加强顶层设计,整体建立数据安全体系1.定义组织-驱动治理2.资产梳理-支撑治理3.策略制定-指导治理战略规划管理要求操作规程技术标准实施指南灾备方案应急预案数据合规梳理数据资产梳理数据分类分级数据责任确权安全风险评估安全整改方案数据加密数据审计数据脱敏数据防护有效验证考核评价 安全检查安全评估安全审计 监督整改数据安全治理步骤业务场景4.技术实施-落实治理数据安全监测数据态势感知数据授权运营数据共享交换5.安全运营-深化治理组建专门的数据安全组织团队:u 是数据安全治理建设的首要任务;u 是保证数据安全治理工作能够持续执行的基础。通过资产梳理能够掌握数据资产分布、数据责任确
11、权、数据使用流向等,使数据资产安全管理更全面。掌握了数据资产概况后,需要制定安全策略来作为数据资产管控的安全规则。根据策略实施技术能力,事半功倍。根据安全需要动态跟踪,持续改善。u 通过资产梳理,持续掌握数据资产动态;u 通过预警演练,提升应急响应能力;u 通过数据安全评估,了解数据安全管控现状,持续优化安全策略。组织和职能人员和岗位数据安全体系模型-以场景为核心,抽象底层模型,支撑安全建设要求多场景全链路跨主体特权账号 水平越权数据泄露资产底数不清 数据库脆弱性账号滥用数据脱敏 数据加密数据审计 API 审计API二次封装 账号混用少量缓慢窃取海量拖库 数据落盘账号混用数据人数据可用可见 原
Totem:2021中国出海品牌分析报告(英文版)(106页).pdf
Totem:2020中国市场营销趋势报告(英文版)(148页).pdf
亚开行(ADB):深层次供应链融资(英文版)(18页).pdf
MarketLine:嘉德诺公司发展概况、SWOT与财务状况深度分析报告(英文版)(53页).pdf
Dealroom:2022年北欧初创企业就业前景分析报告(英文版)(57页).pdf
Data.ai:2022智能移动增长的零售商指南(英文版)(12页).pdf
布鲁金斯学会(Brookings Institution):21世纪的国际金融-全球失衡、估值效应和金融一体化(英文版)(60页).pdf
印度宽带论坛(BIF):印度5G发展路线图(英文版)(36页).pdf
Amadeus:2022年商务旅行转型报告-端到端数字消费管理的经济案例(英文版)(20页).pdf
【绿盟 刘文懋】云安全的下半场:原生安全.pdf
【美创科技 薛恺】基于零信任安全模型的数据安全风险治理实践.pdf
【OPPO王安宇】移动通信端云安全新趋势v3.1.pdf
赵亚雄-使用 eBPF+WASM 构建下一代可观测性数据采集基础设施.pdf
【深信服 杨志刚】从局部到全局深信服内部全面零信任实践.pdf
【白山云 李国】化整为“零”云原生构建白山云零信任安全之路.pdf
【迪普科技 孙健】基于零信任安全架构的开发运维安全管控平台实践-迪普科技.pdf
【李雨航】全球数字契约展望及数字安全报告发布.pdf
宋佳洋-基于 Prometheus 的 SLO 告警实战.pdf
【CSA GCR 黄连金】ChatGPT和Plug-In 的 应用和安全.pdf
【CSA GCR 姚凯】CSA 大中华区研究院数据安全工作总结(3).pdf
【Larry】致辞.pdf
【腾讯 田园】零信任可落地性思考.pdf
宋净超-陈屹力-开场致辞.pdf
云原生激活应用构建新范式 -丁宇.pdf
蜜雪冰城招股说明书-连锁茶饮第一股(724页).pdf
麦肯锡:2023中国消费者报告:韧性时代(33页).pdf
线上健身第一股-keep招股说明书(463页).pdf
罗振宇2023“时间的朋友”跨年演讲完整PDF.pdf
QuestMobile:2022新中产人群洞察报告(37页).pdf
小红书:2023年度生活趋势报告(34页).pdf
QuestMobile:2022年中国短视频直播电商发展洞察报告(30页).pdf
工业4.0俱乐部:ChatGPT认知白皮书(151页).pdf
町芒:2022现制茶饮行业研究报告(47页).pdf
吴晓波2023“发光吧勇敢者”跨年演讲完整PPT(129页).pdf