天空衛士陸明:數據法在企業如何落地

来源:https://www.cnblogs.com/datafuntalk/archive/2022/05/23/16300700.html
-Advertisement-
Play Games

**導讀:**數據安全立法2018年9月於十三屆全國人大常委會列入立法規劃。經過三次審議,在2021年6月10日,十三屆全國人大常委會第二十九次會議正式表決通過,並於2021年9月1日起施行。從法律角度來說,國家對於數據安全越來越重視,作為企業該如何針對數據安全法進行數據安全治理的規劃,最終進行對應 ...


file


導讀:數據安全立法2018年9月於十三屆全國人大常委會列入立法規劃。經過三次審議,在2021年6月10日,十三屆全國人大常委會第二十九次會議正式表決通過,並於2021年9月1日起施行。從法律角度來說,國家對於數據安全越來越重視,作為企業該如何針對數據安全法進行數據安全治理的規劃,最終進行對應的技術落地?本文將分享數據法在企業的落地。

主要內容包括以下幾大方面:

  • 背景介紹
  • 數據安全架構——DSG框架
  • 數據安全控制——CARTA模型
  • 技術總結
    --

01 背景介紹

首先來看一下近幾年企業數字化轉型以及數據安全的發展趨勢。

file

從2000年開始,企業經歷了三個不同的階段,分別是IT的工匠階段、工業化階段以及數字化時代的階段。在IT數字化時代,企業將雲計算、大數據、物聯網以及移動互聯代表性的新興技術和企業業務進一步的結合,得到廣闊的和深入的應用,從而加速傳統經濟到數字化經濟轉型。Gartner在2017年預測未來3年數據將成為企業的戰略資產,現實進一步驗證了這個預測。

企業在數字化轉型後,數據安全和整個IT發生了一些變化,包括雲計算、大數據的應用導致企業IT失去了可視化,企業安全邊界消失,數據資產安全考慮不足等。

file

Gartner在2020年規劃指南中提出了構建數字化轉型技能,也就是數據安全與風險管理,包括合規性和風險的重大變化影響到安全計劃和路線圖,容器、DevSecOps、混合雲和多雲改變了基礎設施安全等方式方法。

企業的數據資產的安全需求有兩個目的:一是合規,與數字安全法、網路安全法、個人信息保護法內容息息相關;二是知識產權的保護。

file

數據安全立法2018年9月於十三屆全國人大常委會列入立法規劃。經過三次審議,在2021年6月10日,十三屆全國人大常委會第二十九次會議正式表決通過,並於2021年9月1日起施行。網路安全法、數據安全法和個人信息保護法是我國在數據和網路安全的基礎法規。數據安全法提升了國家數據安全的保障能力,個人信息保護法則加速了個人信息法的法制化的一個進程。從法律角度來說,國家對於數據安全是越來越重視,

file

針對數據資產的保護,首先要瞭解企業的數據和數據資產的價值。安全分為信息安全、數據安全,以及數據資產安全幾個層面。數據資產安全主要是針對業務而言,應用經濟價值越大,數據也就越值錢,因此數據安全是由業務驅動的,數據安全應該以數據資產的價值為中心確定,而不是以網路技術為中心。

file

作為企業如何針對數據安全法進行數據安全治理的規劃,最終進行對應的技術落地?

業界主要的數據安全框架有兩種:一是Gartner 2017年提出的以數據為中心的DSG框架;二是微軟提出的數據根治理框架。本次分享主要介紹戛納提出的DSG框架。

--

02 數據安全架構——DSG框架

Gartner提出了以數據為中心的DSG安全架構。

file

如上圖中紅色部分所示,Gartner提出一個企業不要貿然地直接引用安全技術,而是應該從業務分析開始,圍繞著業務戰略、治理、合規等需求,制定IT戰略,並結合風險容忍度對數據分類分級。

Gartner將整個數據落地分成了兩個級別:第一個級別是治理部分,包含對於業務或者企業進行商業治理,分析企業的業務戰略、IT戰略和風險容忍度,同時進行數據戰略以及合規性和安全性以及安全架構的分析;第二級別是數據安全治理的落地。

在進行完業務分析之後,形成數據安全架構,從以下三個不同的層面來去實行:

第一層面:數據安全,在這個技術層面主要圍繞著企業的洞察力、機密性,以及針對於數據安全進行監控和對應的合約。

第二層面:數據區域,以企業數據為中心,以企業的管控的力度為範圍,包括內部、以及外部受控第三方。

第三層面:數據位置,也就是無論是數據在企業的數據管理系統、大數據文件系統,通過所有的管控位置,實行統一的數據安全的管控策略,來達到滿足企業的數據安全需求。

file

整個以數據為中心的體系建設分為五個步驟:

第一步:數據映射,企業需要明確需要保護什麼樣的數據,這些數據存放在哪裡,以及誰可以訪問這些數據,並且是不是合法的存儲和處理;

第二步:數據發現和分類,定義數據的類別和敏感度,同時清晰地瞭解數據資產和所有者之間的關係。所有者包含著三個不同的層次層面,數據的擁有者、使用者和操作者;

第三步:數據流建模,建模關係是以數據的存儲位置為核心,分析整個數據的流動方向,並且對數據存儲和使用的流向進行分析。其中流動方向包含在企業內部的數據流轉,以及和企業外部乃至第三方的數據流轉。

第四步:數據控制檢查,對於數據使用了哪一些控制手段,是否完成了數據的可視化、保密性和流轉監控?是否滿足了數據的最小化使用的需求?

第五步:產品檢驗,檢驗當前產品能否解決上述的控制手段,並且企業還需要哪一些技術和產品去消除控制手段對應的差距。

file

在以上流程思路的基礎上,引入了對應的控制系列,可以簡單地理解為安全的能力。安全能力分成四塊,分別是洞察力、保密性、監控和響應、合約。

第一塊:洞察力,是指針對於企業需要獲得存儲哪些數據以及存儲數據的位置、方式,並對數據的敏感性和元數據進行詳細的瞭解,從而能夠實施成功的DCSA(以數據為中心的方法)。這裡引入了三個不同的安全控制技術:數據地圖、數據發現、數據的分類分級。

第二塊:保密性,數據安全技術的種類非常多,比如訪問控制、數據屏蔽和加密、許可權控制、數據反泄漏。

第三塊:監控和響應,主要是企業確保控制有效性、驗證合規性和確保全全性。相應的技術提到了安全信息和日誌的管理、資料庫的活動監控。

第四塊:合約,也叫做第三方治理。很多企業或者組織通過第三方數據的處理器進行數據共用,去實現業務目標。在這種情況下,很難以某種實際的安全的手段來去完成對應的控制,因此雙方的合約控制非常重要。

上圖右側展示了以數據為中心的數據安全架構。分為不同的數據區域,包括內部、外部非受控,以及第三方。無論數據分佈在哪裡都有對應的數據安全。

--

03 數據安全控制——CARTA模型

作為一個企業如何進行數據落地,Gartner 提出了CARTA模型。CARTA模型可用於選擇數據安全控制,作為一個持續性、周期性的過程,在不同的生命周期裡面普遍用於每一個數據集。

file

第一個階段是預防階段,使用數據匿名化進行數據安全保護,比如說加密硬碟、脫敏執行反應控制、全址的分離;

第二個階段是檢測階段,數據防泄漏通過類似於身份控制方法,供管理員獲得對於數據的訪問許可權以及許可權控制的映射;

第三個階段是監控階段,當潛在惡意數據訪問時,提示安全管理員去考慮實施自動阻止控制,通常可以採用數據審計方式;

第四個階段是預測階段,主要是圍繞著以數據為中心的審計和保護DCAP去實行。

接下來將分別介紹控制系列中的方法。

1. inSight(洞察)

洞察力用於獲取有關存儲哪些數據以及存儲數據的位置和方式的詳細信息,以及對這些數據的敏感性和其他元數據的一些詳細見解,對於成功的DCSA方法至關重要。

洞察所推崇的是以數據為核心,分別在企業內部(終端、移動設備)、存儲(數據中心)、雲端(SaaS、IaaS)將敏感數據找到併進行合規的展示。

file

通過數據洞察的能力,結合額外的Data Mapping產品,幫助企業找到所有的業務數據,再用Data Discovery對數據敏感性進行檢測,從而為企業形成靜態數據分佈視圖。可以應用於數據生成、數據存儲、數據歸檔、數據銷毀的階段。

file

2. Confidentiality (保密性)

保密性是最古老和最常見的安全要求之一。許多以數據為中心的控制項可用於限制數據可見性,並僅使用授權用戶和實體。為了正確保護機密和隱私,技術專業人員必須選擇適合其應用程式和數據資產的適當體繫結構選項。

數據審計是瞭解數據中必不可少的環節,因此重點介紹數據審計的能力。主要應用於企業的應用數據、郵件數據和辦公網數據。

(1) 企業應用數據

作為安全管理員需要瞭解數據下載時刻、下載方式和下載內容,其中數據的下載方式包括三種:旁路下應用數據上傳下載監控、反向代理下的應用數據上傳下載監控和應用改造後的數據流轉監控。

① 旁路下應用數據上傳下載監控

file

② 反向代理下的應用數據上傳下載監控

對於數據進行敏感性檢測,判斷是否有不合規的數據返回,包括未脫敏、未加密、非法數據,結合外部的大數據系統、用戶許可權的設定,為企業保證實現最小化使用的原則。可以針對於企業去瞭解業務數據的上傳和下載行為,形成業務的統一視圖,為企業展示用戶調用或使用了哪一些的數據內容。

file

③ 應用改造後的數據流轉監控

市面上普遍存在的CS架構或者非我們所理解的外部協議,在這種情況底下,就需要有針對於這種特定應用來進行數據流轉監控。通常是針對業務進行相應的改造,將數據在不同階段使用的過程中,把數據投遞給外部的一個審計系統,來進行對應的分析,最終決定是否參與到整個業務流轉過程中。

file

包括用戶針對某個應用進行的數據上傳和下載,以及在應用內進行數據的內部流轉,比如數據的內部分享。同時也包含對第三方應用的數據傳遞。

file

(2) 企業郵件數據

在企業自建郵件系統,判斷員工通過郵件伺服器對外發郵件中是否包含著敏感的業務信息、業務數據,並且根據業務數據形成對應的敏感數據外發的審計結果,進行相應的阻斷或審批流程,以便於事後追溯。

file

(3) 辦公網數據

辦公數據防護有三個方面:

一是終端辦公的數據安全防護。針對在辦公電腦或者運維電腦終端的數據的流轉和使用來進行,比如U盤、互聯網協議、百度網盤、QQ、微信等外發敏感信息的時候,進行相應敏感數據的管控策略。

file

二是跨網數據,通常是在兩個不同的安全域之間進行數據流轉的時候,通過旁路的方式或者以串聯阻斷的方式,幫助企業提供敏感數據流轉的審計記錄和審計分析。

file

三是在移動終端上部署企業級的移動終端客戶端,然後對企業的業務應用數據進行相應的保護,包括對於企業數據進行本地的加密存儲、加密傳輸,在必要的時候進行遠程清除,並且控制對應的攝像頭、提供水印、控制截屏以及第三方分享的控制能力。

file

(4) 其他的保密技術

① 加解密技術

加密後保證數據即便丟失了也不會數據泄露,是目前整個數據安全治理過程中非常重要技術之一。

file

② IAM

主要用來做用戶身份識別,為許可權控制、數據防泄漏、數據審計等提供身份信息,是數據安全治理的排頭兵。

file

③ DCAP

針對資料庫的動作審計和文件數據的審計,精準識別對資料庫的各種動作。

file

3. Monitoring and Response(監控與響應)

監控響應主要引用UEBA技術挖掘用戶行為,包括用戶異常行為分析、用戶精準分析、用戶定位分析、專家系統分析,找到異常用戶,並且將異常用戶結合數據控制技術進行更有效的控制。

file
file

--

04 技術總結

企業完成以數據為中心的整體控制框架,需要圍繞企業的核心數據資產,從應用數據的生成、使用、存儲、流轉、分享(內部或者外部第三方)全過程,針對企業的核心數據進行分佈展示、身份識別、數據流轉、使用控制等環節相應的管控手段。

file

天空衛士的數據安全治理自動化平臺,結合了業務系統流程,對數據控制者和數據使用者的異常行為進行大數據分析,在數據生成、使用等全流程,都有相應的管控。天空衛士是目前為止亞太地區唯一入選 Gartner 全球數據泄露防護(DLP) 代表性廠商、郵件安全網關代表性廠商以及CASB 觀察者名單的中國網路安全企業。

file

file

天空衛士提供的數據安全治理方面的咨詢、產品和技術,包括企業的數據安全治理、數據分級分類、風險評估等等。

file

天空衛士的數據安全治理體系,為企業的核心數據資產,提供包括發現、標簽監控識別保護能力,通過識別、捕獲、分析、阻斷、遏制,降低企業被有害數據和惡意行為的入侵和破壞。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 本文技術源自外企,並已在多個世界500強大型項目開發中運用。 本文適合有初步C#、Linq、Sql知識的同學閱讀。 相關技術在IDataAccess介面中提供。 IDataAccess所在的命名空間是:DeveloperSharp.Framework.QueryEngine。(需事先從nuget引用 ...
  • chmod怎麼用,Linux文件許可權管理 本文翻譯自Linux官網的Linux入門文章《File Permissions - chmod》,其中一些部分自作主張做了些修改 原文鏈接:File Permissions - chmod 原文 導言 Linux從UNIX繼承了文件所有權和許可權的觀念。這是因 ...
  • 鏡像下載、功能變數名稱解析、時間同步請點擊 阿裡雲開源鏡像站 1. 問題描述 電腦上成功安裝VMware虛擬機後,安裝Ubuntu系統。Ubuntu系統無法聯網,多方檢查發現問題:宿主機的網路連接中沒有VMware Network Adapter VMnet1和VMware Network Adapter ...
  • 已有的docker容器增加新的埠映射 在運行容器時指定映射埠運行後,如果想要添加新的埠映射,使用兩種方式都可以,需要的朋友可以參考下 背景 一般在運行容器時,我們都會通過參數 -p(使用大寫的-P參數則會隨機選擇宿主機的一個埠進行映射)來指定宿主機和容器埠的映射,例如 docker run ...
  • 本文例子參考《STM32單片機開發實例——基於Proteus虛擬模擬與HAL/LL庫》 源代碼:https://github.com/LanLinnet/STM33F103R6 寫在前面 在前面幾節的基礎上,我們已經基本瞭解了STM32F103的GPIO、外部中斷、定時器、串口通信和一些片內外設,接 ...
  • ethtool ethtool的使用 不帶選項,預設輸出協商速率、最大速率、連接狀態等信息 -i | --driver 列印驅動信息 --set-priv-flags 設置網卡的私有屬性,比如將link-down-on-close置為true後可以使用ifconfig down去關閉網卡連接 -a ...
  • 一、概述 DataX 是阿裡雲 DataWorks數據集成 的開源版本,在阿裡巴巴集團內被廣泛使用的離線數據同步工具/平臺。DataX 實現了包括 MySQL、Oracle、OceanBase、SqlServer、Postgre、HDFS、Hive、ADS、HBase、TableStore(OTS) ...
  • 1、查詢用戶所擁有的安全形色: select su.FullName,r.Name,bu.name bussinessname from SystemUserRoles sur left join SystemUserBase su on su.SystemUserId = sur.SystemUs ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...