_($0PXQFQ7Y(P~4838LJ_]L.png

管理培训搜索
18318889481 17875936848

合规
| 合规与政府管制

支付清算 监察稽核 机构合规 网络套路贷 稽察稽核 矿业法务 纪检监察 行政合规 巡视巡察 党风廉政 医药反腐 党内法规

| 企业合规

消费者安全 数据安全审计 企业合规师 备案登记 劳动用工合规管理 知识产权合规 个人信息与隐私权保护 企业廉洁合规 经营合规 风险提示与预警信息 IPO合规 安全生产合规管理 企业合规典型案例 合同合规管理 企业合规实务 企业数据合规 企业刑事合规

| 网络安全与隐私保护

网络犯罪 人工智能合规 网络安全 新基建安全资讯 保密科技 数据合规 元宇宙合规 数字合规 网络与数据法学 电信网络诈骗 区块链合规 信息与网络安全 网络不正当竞争 数字贸易合规 数据出境合规 互联网合规

| 法证会计与反舞弊

法证会计 涉案企业合规 调查及法证会计 舞弊审计 金融科技合规 司法会计 价格舞弊

| 反洗钱与制裁合规

反洗钱知识系列宣传 经济制裁和出口管制 反洗钱中心

| 反垄断中心

反垄断合规 竞争法(反不正当竞争、反垄断)

| 企业合规管理咨询

上市公司合规管理 税务合规 企业合规管理 商业秘密 财务合规 商业合规 内控资讯 合同法律 信息披露风险 公司法实务 人力资源合规 知识产权合规 合规尽职调查 内控稽查 内部控制和风险管理合规 会计监管风险 税务异常处理 税务检查应对

| 合规中心

征信合规 涉税合规 经济犯罪案例 合规文化主题月 劳动与人力资源合规 合规运行报告 网络直播合规 信用合规 刑事合规管理 工程合规与舞弊调查 涉案企业合规 安全审计 劳务派遣合规 采购合规 财务风控 招投标合规

| 转创全球企业合规

国际注册合规师 公司治理与公司合规 全球金融监管动态月刊 境外合规专项行动 国企合规 反不正当竞争合规管理 出口退税合规风险 全球反垄断 全球合规事务 国际监管合规服务 进出口管制和贸易制裁 境外投资和“一带一路” 跨境投资和经营合规 知识产权内部控制 商业贿赂 外汇合规

| 合规律师事务所

企业法务 涉外企业合规 合同内控 反腐败合规 不正当接触 泄露公司机密罪 合规法务 刑事合规 贪污贿赂 科技法律 信披违规 企业刑事风险防控及刑事合规 法律风险管理 洗钱犯罪

| 金融安全与合规

证券合规 银行合规 金融犯罪合规 保险合规 金融消费者保护 银保监督 私募合规 互联网金融合规 银行合规资讯 投融资合规 支付 银行合规综合 金融安全 信托合规 担保合规 金融合规 股权合规 内保外贷合规 外汇合规 保理合规

| 海关及全球贸易合规

海关及贸易合规 农食产品技术贸易 国际经贸预警 国际商事认证 出口管制 海关税收征管 走私罚罪研究 出口退税行政诉讼 跨境电商合规 AEO海关认证 出口骗税 RCEP 全球贸易规则

| ESG合规
| 反欺诈中心

反欺诈实践 反欺诈反冒领专栏 欺诈调查

| 合规中心(产业)

医药合规 环保合规 医美合规 教育合规

| 知识产权合规专题

知识产权合规 知产纠纷调解案例 知识产权确权

| 私募股权基金合规

私募投资基金 融资合规 基金合规

| 分类分级后应如何有效利用数据安全技术持续进行数据安全治理当前您所在的位置:首页 > 合规 > 网络安全与隐私保护 > 数据合规

国家标准《信息安全技术 网络数据分类分级要求》于2022年9月14日公开征求意见。数据分类分级保护是我国数据安全管理基础制度之一,数据分类分级标准支撑国家数据分类分级保护制度建设,给出数据分类分级的通用原则和方法,识别重要数据的基本原则、考虑因素和重要数据描述格式。

分类分级是数据全流程动态保护的基本前提,也是数据安全治理的第一步。在做好数据分类分级后,如何持续进行数据安全治理是企业或组织共同面对的问题。

自数据资产梳理评估及分类分级外,我们可以围绕制度建设、技术管控、策略优化这一持续循环过程,为数据中心构建一套行之有效的数据安全治理体系。数据安全建设需要从制度规范、评价体系、安全威胁、安全方案、安全运营多个维度进行落地,通过全面了解数据安全威胁,建立数据安全解决方案,数据安全运营能力建设,实现数据安全运营流程化、集中化。同时,数据安全治理需要数据安全管理/监督方建立管理能力和运营监管能力,数据安全运营方建立日常运营(监测和管理)能力,数据作业方建立监测和防护能力,从而构建运营体系、管理体系、监控体系阶段相辅相成的行之有效的数据安全治理体系。

在落地实践过程中,除制定分类分级规范外,还需制定数据安全管理办法、数据安全管理规范、数据安全关键流程管理规范,通过日常运营工作台支撑数据安全运营业务流程,通过可视化运营监管能力帮助管理者全面掌握数据安全运营状况,从而提升数据安全保障能力、追踪溯源风险源头、对数据资源全生命周期管理,建立安全集中管控、事件集中处理、风险集中处置的数据安全闭环管理。

本文从《数据安全法》其他条款角度出发,在应对网络攻击、不同业务场景、利用数据价值、数据处理活动层面帮助梳理分类分级后如何有效利用数据安全技术持续进行数据安全治理建设之路。

1、应对网络攻击层面

可参考《数据安全法》“第六条 各地区、各部门对本地区、本部门工作中收集和产生的数据及数据安全负责。工业、电信、交通、金融、自然资源、卫生健康、教育、科技等主管部门承担本行业、本领域数据安全监管职责。公安机关、国家安全机关等依照本法和有关法律、行政法规的规定,在各自职责范围内承担数据安全监管职责。国家网信部门依照本法和有关法律、行政法规的规定,负责统筹协调网络数据安全和相关监管工作。”

国际国内网络空间形势愈加复杂,过去的网络攻击主要针对系统,黑客以破坏企业的IT系统为乐,但并不针对企业组织的数据资产,从2015年起,网络攻击的风向开始转向攻击数据,黑客以数据为目标加密数据,让企业的生产停顿,这是一个重要的变化。随着网络攻击方式的变化,网络安全问题已经从过去的单单是系统问题转向系统加数据的问题,针对这样的变化,企业网络安全要怎么做,无疑也需要进一步转变跟进,才能真正做到保护企业数字资产的安全。

数据安全在此大环境下要采取更多的防护手段。首先承载关键数据的信息系统要具有隐蔽性,包含人员、环境的防护;若网络攻击者找到承载关键数据的信息系统,我们就需做好技术层面的防护措施,例如访问控制、身份鉴别,数据脱敏加密,数据防泄露、数据水印等手段。

其中的关键技术涵盖数据脱敏与数据水印技术。作为重要的单点防护技术,数据脱敏可在加工测试、共享开放等环节中协助用户掌握敏感数据分布、提高脱敏效率、规范数据共享流程,满足企业在运维侧、应用侧的数据匿名化与脱敏需求,保护隐私数据免遭泄露;数据水印技术可对数据外发行为提供“事前数据发现梳理-事中添加数据标记-自动生成水印-事后文件外发行为审计-疑似泄露数据追溯”等功能。

传统的静态防御系统已不能抵抗网络攻击,为了应对挑战,当下亟需一套系统自动化梳理的方法,来自动发现和管理数据资产,分别从系统侧和大数据侧进行数据资产的识别;或是通过自动化漏洞挖掘,帮助企业在一定程度上确保数据资产的安全,这也是当下在网络攻击层面中数据安全技术的难点。

2、不同业务场景层面

可参考《数据安全法》“第七条 国家保护个人、组织与数据有关的权益,鼓励数据依法合理有效利用,保障数据依法有序自由流动,促进以数据为关键要素的数字经济发展。”

数据安全要充分结合业务,根据不同的业务采取特定性的保护措施。

例如1)在金融行业中,数据安全和隐私保护高要求、严监管的现状对隐私计算在金融场景中的落地起到了极大的推动作用,可以实现数据可用不可见,同时兼顾数据安全与应用。

2)在工业领域的众多业务场景中,数据的类型、种类、数据敏感性存在差异化。在进行数据安全管理活动中,厘清并识别出工业企业关键性、核心性业务场景,是做数据安全风险识别的先决条件。其次,围绕敏感数据(含重要数据、核心数据),发现关键的数据访问业务系统的场景,通过开展数据安全维度的风险分析,暴露出典型业务场景中的数据安全风险问题,选取针对性的数据安全能力,并落地技术防护措施,确保典型业务场景下数据安全使用和数据安全能力的持续。

隐私计算技术以其“可用不可见”的特性,成为实现数据利用与安全保护的利器,也在除金融、工业外的医疗、能源、制造等更多行业发挥着重要作用。隐私计算是包含多方安全计算、联邦学习、机密计算等一系列技术的系统,隐私计算能够不存储用户原始数据,可防止未经授权的访问,以实现对数据用法用量的更精细化的管控。然而,当前对隐私计算的关注多聚焦于单点应用,系统性长远性思考仍显不足,更需有完善的平台防护技术协同,打造更加夯实的技术基础。

3、利用数据价值层面

可参考《数据安全法》“第十三条 国家统筹发展和安全,坚持以数据开发利用和产业发展促进数据安全,以数据安全保障数据开发利用和产业发展。”

数据安全技术的制高点是解决数据价值挖掘与数据隐私保护之间矛盾,要在保护数据安全的前提下,最大限度挖掘数据的价值。由于数据是在流动中产生价值,数据分类分级工作可以帮助我们明确哪些是重要数据,哪些是可以有限开放的。定义了数据的重要性之后,我们要采用不同的技术手段让数据既能够得到有效防护,又能充分共享。为了保障数据隐私安全,建议采用“数据可用不可见”的原则,为了更好地开放共享数据价值,建议采用“分享价值不分享数据”的原则。

例如1)在存储和传输过程中,通常对数据进行加密处理,在进行数据交互和共享时,将数据中的敏感信息如个人身份信息进行脱敏或匿名化处理要进行加密监管。数据加密技术可以帮助用户实现数据加密存储、访问控制增强等功能,可满足数据规模大、密文数据存在复杂查询和统计分析、性能要求高等应用场景需求。

2)对于业务数据要根据访问者的身份、使用场景来设定防火墙的机制,及其他相应的管控机制;运维人员若接触数据,要进行身份识别,运维记录,数据动态脱敏等。其中运维人员管控是当前防核心数据泄露的重要环节,需要为用户数据运维安全提供“事前申请-事中控制-事后追溯”的有效管控手段,规范运维行为,保护用户核心数据。

我们希望的是不要让技术手段限制数据的流动性,同时把数据安全做好,充分发挥数据的最大价值,这也是当前业界所面临的共同挑战。

4、数据处理活动层面

可参考《数据安全法》“第二十七条 开展数据处理活动应当依照法律、法规的规定,建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施,保障数据安全。应当在网络安全等级保护制度的基础上,履行上述数据安全保护义务。”网络安全等级保护制度是国家安全保障工作的基本制度,是实现国家对重要网络系统重点保护的重大措施,也是维护国家关键信息基础设施的重要手段。

在数据处理活动上履行等保要求的同时,可以在安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等注重数据安全技术的使用。

例如,1)安全管理中心的系统管理中提出:“在网络系统的安全管理中心建设中常采用网络安全管理平台”,我们可以在保障网络运行安全的同时,采用数据安全管理平台解决网络数据安全,促使管理平台支持对数据安全产品(如数据安全风险评估(分类分级)、数据库防火墙、数据库安全审计、数据库脱敏、数据水印等)的使用。

2)安全管理中心的安全管理中提出:“安全管理平台能对网络系统安全产品的安全策略进行设置”。我们建议也可以采用数据安全管理平台对网络数据安全产品的安全策略进行设置,比如进行数据分类分级打标、数安法和个保法及行业数据安全标准合规策略、数据库防火墙的数据包过滤规则、数据库运维安全的访问控制策略、数据库安全审计产品的审计策略、数据脱敏策略等,并支持对安全策略进行添加、删除、修改和分发。

以上的各个环节中均涵盖在使用场景下的数据库安全防护技术。数据库安全防护技术现较为成熟,其通过支持丰富的数据库安全策略,并可通过防数据库扫描探测、防口令爆破、防注入和漏洞攻击、防高危操作、防拖库和数据泄露等能力,为数据库提供增强级安全防护保障。

此外,平台防护技术将成为数据处理活动中做好数据安全管理运营的主流趋势。平台防护技术包括数据安全运营平台、数据隐私计算平台、数据安全监测平台、零信任数据安全平台等,平台防护技术尚未完全成熟,但它将会成为未来企业数据安全防护中的发力点,也是帮助数据安全厂商从单点化产品打造向体系化方案转变的重要抓手。

数据安全治理技术体系全景图

5、总结

对于企业或组织,数据驱动业务发展是数字经济时代的显著特征,实现数据开发利用和安全合规的平衡是个重要问题,做好数据安全治理,必然会给企业或组织带来更稳健的收益。同时,数据安全治理能够辅助数字经济发展,数据安全要贯穿在数字经济的发展过程中,为数字经济夯实前行道路。有规划地逐步建设发展,使得数据安全治理与数字经济的发展相辅相成,才是正确的数据安全治理之道。


转创君
企业概况
联系我们
专家顾问
企业文化
党风建设
核心团队
资质荣誉
领导智库
专家库
公司公告
加入转创
战略合作伙伴
质量保证
咨询流程
联系我们
咨询
IPO咨询
中国企业国际化发展战略
投融资规划
企业管理咨询
人力资源管理
风险管理
竞争战略
集团管控
并购重组
家族办公室
资产管理
股权设计
企业管治与内部审计
企业估值
价值办公室
内控咨询
投资银行
管治、内控及合规服务
法律咨询
服务
管理咨询服务
投融资规划
人力资源
资产评估服务
会计服务
科技服务
资质认证
ESG服务
商务咨询
转创法信
内部控制服务
转创投服
金融服务咨询
企业服务
财会服务
翻译服务
财审
金融会计专题
财税中心
国际财务管理
税务师事务所
财税法律服务
会计中心
财务咨询
内部审计专题
审计创新与全球化
代理记账中心
会计师事务所
审计智库
审计中心
审计及鉴证
专项审计
审计工厂
审计咨询服务
金融
纳斯达克
并购交易服务
北交所
IPO咨询
深交所
上交所
直通新三板
董秘工作平台
独立董事事务
SPAC
资本市场服务中心
澳洲上市
加拿大上市
香港联交所
新交所
金融分析师事务所
合规
合规与政府管制
企业合规
网络安全与隐私保护
法证会计与反舞弊
反洗钱与制裁合规
反垄断中心
企业合规管理咨询
合规中心
转创全球企业合规
合规律师事务所
金融安全与合规
海关及全球贸易合规
ESG合规
反欺诈中心
合规中心(产业)
知识产权合规专题
私募股权基金合规
ESG
绿色金融
ESG环境
监督中心
ESG社会
监管中心
全球ESG政策法规
ESG咨询
ESG治理
CRS中心
ESG中心
纪检监察
SDG中心
政府管制
法信
信用中心
知识产权
诚信中心
估值分析
转创信评
资产管理
内控中心
征信中心
转创评值
资产评估事务
金融估值
数据资产评估
信用研究
管理
并购重组
转创国际企业研究所
创新创业
转型升级
投融资规划
管理咨询
企业管理可持续
环境评价与双碳计划
人力资源
咨询与战略
转创产研
法律
刑事法律服务
资本市场法律服务
财税金融法律事务
转创国际合规律师
民商事法律服务
人力资源与劳动法律
公司法律服务
转创法信事务所
科技与知识产权专题
风险
警察中心
危机管理
金融风险专题
风险管理中心
网络安全与隐私保护
法律风险
企业风险管理
风险控制师事务所
国际风险研究
风险管理咨询
风险中心
黑客中心
风控中心
操作风险专题
安全中心
转创
转创深圳(深莞惠)
转创广佛
转创系统
转创梅州
客家经济
转创珠三角
转创潮州
转创网校
转创厦门
转创国际汕头
转创揭阳
转创国际研究院
中国转创科学院
18318889481 17875936848
在线QQ
在线留言
返回首页
返回顶部
留言板
发送