DB23T 3508-2023信息化系统敏感信息脱敏规范_第1页
DB23T 3508-2023信息化系统敏感信息脱敏规范_第2页
DB23T 3508-2023信息化系统敏感信息脱敏规范_第3页
DB23T 3508-2023信息化系统敏感信息脱敏规范_第4页
DB23T 3508-2023信息化系统敏感信息脱敏规范_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ICS35.240.30CCSL7023IDB23/T3508—2023前言 2规范性引用文件 3术语和定义 4基本原则 4.1有效性 4.2真实性 24.3稳定性 24.4可配置性 25脱敏规划 26脱敏流程 26.1敏感信息识别 26.2敏感信息标识 26.3确定脱敏方法 26.4定义脱敏规则 36.5执行脱敏操作 36.6评估脱敏效果 37脱敏评价 3附录A(资料性)信息脱敏算法及示例 4附录B(资料性)脱敏信息类型及对应的算法规则 5参考文献 7DB23/T3508—2023本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。请注意本文件的某些内容可能涉及专利,本文件的发布机构不承担识别这些专利的责任。本文件由黑龙江省互联网信息办公室提出并归口。本文件起草单位:黑龙江省网络空间研究中心、中国航发哈尔滨东安发动机有限公司、黑龙江大学、哈尔滨理工大学、黑龙江省生态环境监测中心。本文件主要起草人:周莹、张立新、冯亚娜、李志刚、姜永涛、张驰、徐进、齐红、谷俊涛、陈靖宇、彭加亮、孟庆川、呼大永、姜天一、吴琼、马超、李晗、顾平、徐俊伟。本文件为首次发布。1DB23/T3508—2023信息化系统敏感信息脱敏规范本文件规定了信息化系统敏感信息脱敏的术语和定义、敏感信息脱敏的基本原则、脱敏规划、脱敏流程和脱敏评价。本文件适用于信息化系统敏感信息脱敏工作的规划和实施。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T25000.51系统与软件工程系统与软件质量要求和评价(SQuaRE)第51部分:就绪可用软件产品(RUSP)的质量要求和测试细则3术语和定义下列术语和定义适用于本文件。3.1信息化系统支持运用信息和通讯技术进行全方位过程改造的各类计算机应用系统。3.2敏感信息一旦泄露、非法提供或滥用可能会对个人、组织、甚至国家产生某种风险的信息。3.3信息脱敏按照一定规则对原始信息进行处理,达到屏蔽敏感信息的一种信息保护方法。3.4静态脱敏对原始信息进行一次脱敏后,脱敏后的结果可以多次使用。3.5动态脱敏在敏感信息显示时,针对不同需求,对显示信息进行屏蔽处理的脱敏方式,系统通过安全措施确保用户不能绕过信息脱敏层直接接触敏感信息。4基本原则4.1有效性经过信息脱敏处理后,原始信息中包含的敏感信息已被移除,无法通过处理后的数据得到敏感信息。2DB23/T3508—20234.2真实性脱敏后的信息应能真实地体现原始信息的特征,保留原始信息中的有意义部分,减小对使用该信息的系统的影响。4.3稳定性对相同的原始信息,在输入条件一致的前提下,多次脱敏结果应相同。4.4可配置性通过可配置的方式,按信息应用场景等因素输入条件,生成脱敏结果,为用户提供脱敏信息。5脱敏规划根据用户需求、应用场景及安全合规需求等,制定信息脱敏规划,信息脱敏规划应包括但不限于以下内容:a)成立专门的信息脱敏管理小组,按角色分配工作权限,形成脱敏过程的监督机制;b)建立敏感信息的分类分级制度、信息脱敏的工作流程、脱敏工具的运维管理制度,定期对相关流程制度进行评审和修订;c)定期对信息脱敏工作的相关方开展培训;d)建立脱敏审批机制,确保信息脱敏工作安全合规。6脱敏流程6.1敏感信息识别6.1.1按信息化系统业务属性和信息敏感程度,梳理信息化系统的敏感信息。6.1.2对敏感信息进行分类分级。6.1.3对分类分级结果进行人工复核。6.2敏感信息标识6.2.1识别出敏感信息后,应对敏感信息的位置和格式等进行标识。6.2.2标识信息应随敏感信息一起流动,且不被删除和篡改。6.3确定脱敏方法在标识敏感信息基础上,根据应用场景的需求选择脱敏方法,脱敏方法包括静态脱敏和动态脱敏。脱敏方法及信息脱敏应用场景示例见表1。表1脱敏方法及信息脱敏应用场景示例信息应用(如通过API接口方式向特定平台提供数据)。3DB23/T3508—2023表1脱敏方法及信息脱敏应用场景示例(续)用户才可以看到明文信息,不合规或未被授权用户只可6.4定义脱敏规则6.4.1脱敏算法信息脱敏算法有随机映射、固定映射、遮盖填充等。信息脱敏算法及示例见附录A。6.4.2脱敏规则依据已选择的信息脱敏方法,定义脱敏规则,并对常用信息脱敏规则进行固化,避免重复定义。脱敏信息类型及对应的算法规则见附录B。6.5执行脱敏操作6.5.1根据已定义的信息脱敏算法,执行信息脱敏操作。6.5.2在日常的脱敏工作中,监控和分析脱敏过程的稳定性以及对业务的影响。6.5.3定期对脱敏工作开展安全审计,发现脱敏工作中的安全风险。6.6评估脱敏效果依据GB/T25000.51评估脱敏后信息对信息化系统功能、性能等方面的影响,并根据验证情况优化脱敏规划。7脱敏评价7.1行业主管部门、项目委托方或第三方评价机构组建评价团队,对脱敏工作进行评价。7.2评价范围主要包括脱敏场景、脱敏技术、执行人员等。7.3评价指标包括基本原则、脱敏规划、脱敏要求等。7.4评价方式主要采用资料查阅、人员访谈、功能演示、技术检测等。7.5形成评价报告,报告内容包括系统功能评价、脱敏结果评价、系统运行效率评价等。7.6报告评审包括行业主管部门组织专家评审、项目委托方组织项目使用方评审、项目委托方组织第三方评测机构评审。其中第三方评测机构评审结果应按GB/T25000.51的要求,进行测试员、监督员、总工程师三级评审。7.7评审结果包括合格、系统优化、部分整改、不合格。评审结果为合格即可进行正常运行;评审结果为系统优化,应进行相应优化后并经内部测试后即可运行;评审结果为部分整改,应在整改后进行整体测试重新评审;评审结果为不合格,具有安全风险与功能缺陷,应停止运行。4DB23/T3508—2023(资料性)信息脱敏算法及示例信息脱敏算法表及示例见表A.1。表A.1信息脱敏算法表及示例),5DB23/T3508—2023(资料性)脱敏信息类型及对应的算法规则脱敏信息类型及对应的算法规则见表B.1。表B.1脱敏信息类型及对应的算法规则1234567896DB23/T3508—2023表B.1脱敏信息类型及对应的算法规则(续)7DB23/T3508—2023参

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论