2022企业数据治理工作标准_第1页
2022企业数据治理工作标准_第2页
2022企业数据治理工作标准_第3页
2022企业数据治理工作标准_第4页
2022企业数据治理工作标准_第5页
已阅读5页,还剩27页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据安全治理与探索指南(2022)企业数据安全治理实践企业数据安全治理实践探索PAGEPAGE10目录一、数据安全治理概述 1(一)数据安全治理概念内涵 1(二)数据安全治理要点阐释 2二、数据安全治理总体视图 3三、数据安全治理参考框架 5(一)数据安全战略 5(二)数据全生命周期安全 7(三)基础安全 10四、数据安全治理实践路线 13(一)第一步:治理规划 14(二)第二步:治理建设 15(三)第三步:治理运营 24(四)第四步:治理成效评估 27五、数据安全治理未来展望 29一、数据安全治理概述(一)数据安全治理概念内涵尤其(二)数据安全治理要点阐释无论是广义还是狭义的数据安全治理,都可以从以下三个要点进行阐释。以数据为中心多元化主体共同参与兼顾发展与安全二、数据安全治理总体视图1图1数据安全治理总体视图

来源:中国信息通信研究院数据安全治理目标:数据安全治理参考框架:《数数据安全治理实践路线:围绕上述数据安全治理参考框架,按照三、数据安全治理参考框架T/ISC-0011-20212来源:中国信息通信研究院图2数据安全治理参考框架(一)数据安全战略动入手:针对岗位变动,落实人力资源部门与数据安全管理部门、IT(二)数据全生命周期安全数据安全治理应围绕数据全生命周期展开,以采集、传输、存储、使用、共享、销毁各个环节为切入点,设置相应的管控点和管理流程,以便于在不同的业务场景中进行组合复用。数据全生命周期安全包括数据采集安全在内的九项内容,如图2所示。数据采集安全是指为确保在组织系统中生成新数据,或者从外部收集数据过程的合法、合规及安全性,而采取的一系列措施。应从以下关键活动入手:性评估;数据传输安全是指为防止传输过程中的数据泄漏,而采取的一系列数据加密保护策略和安全防护措施。应从以下关键活动入手:管理;控审计;数据内部共享安全是指为确保组织内部之间的数据交互过程安全,而采取的一系列措施。应从以下关键活动入手:数据外部共享安全是指为确保不同组织之间的数据交互过程安全,而采取的一系列措施。应从以下关键活动入手:数据销毁安全是指通过对数据及其存储介质实施相应的操作手(三)基础安全2所示。合作方管理是指通过建立组织的合作方管理机制,防范组织对外合作中的数据安全风险。可以从以下关键活动入手:鉴别与访问,顾名思义,即用户身份鉴别与访问控制管理,是组织实现数据安全保障的关键环节,可以从以下关键活动入手:风险和需求分析是指根据组织面临的具体数据安全风险和安全四、数据安全治理实践路线(一)第一步:治理规划现状分析结方案规划方案论证(二)第二步:治理建设组织架构体系明晰的组织建设是保障数据安全治理工作顺利开展的首要条件。一种典型的组织架构如图3所示。来源:中国信息通信研究院图3数据安全治理组织架构示意图31表1数据安全组织架构角色及职责分工组织层级承担角色角色描述主要职责决策层数据安全领导小组采取“一把手织高层管理者、各业务部门及技术部门的直接领导共同组成。制定数据安全整体目标和发展规划;发布数据安全管理制度及规范;负责重大数据安全事件协调与决策等。管理层数据安全管理团队由数据安全领导小组指派中高层人员作为数据安全负责人,并组建数据安全管理团队。制定数据安全管理制度及规范;制定数据安全工作在各层级的运行机制,保障数据安全工作的顺利运营;负责与数据安全相关监管部门及行业组织的协调沟通;负责数据安全的日常管理工作等执行层数据安全执行团队由各业务部门中与数据处理活动相关的人技术、运营等团队的人员组成。负责数据安全制度及规范的具体执行;负责数据安全的风险评估;监督层数据安全监督小组合规、等多部门组成的数据安全监督小组。对数据安全制度及规范的完整性及执行情况进行监督;对数据安全技术工具的落地情况进行监督;对数据安全风险评估过程进行监督审计等。来源:中国信息通信研究院监督层。制度流程体系4所示。来源:中国信息通信研究院图4数据安全管理制度体系示意图一级文件是由决策层明确的面向组织的数据安全管理方针、政策、根据以上图4所示的常见制度体系,围绕数据全生命周期安全要求,可以参考图5完善组织各级制度文件内容。来源:中国信息通信研究院图5一套可参考的数据安全管理制度体系6来源:中国信息通信研究院图6数据安全管控流程参考示意图技术工具体系7来源:中国信息通信研究院图7数据安全技术工具部署示意图根据以上图7所示的示意图,可以参考但不限于表2内容,完善各项技术工具以及产品平台的功能项,确保数据安全技术能力的具体落实。表2技术工具对应功能描述参考框架技术工具/产品平台功能诉求数据安全战略公文/制度管理平台公文审批、上传、下发、更新、废止;人员管理/考核平台内部员工新增、转岗、离职管理;实习/第三方人员新增、离职管理;员工数据安全责任承诺书等管理;员工数据安全违规管理;员工绩效分发、考核记录等。数据全生命周期安全数据采集安全技术采集数据源身份鉴别;敏感数据识别;采集工具及防泄漏工具部署;采集过程监控及日志记录;采集合规性评估等。数据传输安全技术传输主体两端身份鉴别;数据加密/脱敏算法管理及实现;密钥管理;传输通道加密管理;传输接口管理、认证及监控等。存储安全技术存储加密算法管理及实现;密钥管理;存储系统部署及安全配置管理;数据备份与恢复技术数据备份;数据恢复;备份数据可用性及完整性验证等。使用安全技术数据静态/动态脱敏算法管理及实现;使用授权审批;数据流转及人员操作监控及审计等。数据处理环境安全技术测试环境、开发环境等的资源隔离;数据处理系统等的身份鉴别及访问控制;数据处理系统等的数据操作日志记录部署数据防泄漏工具等。数据内部共享安全技术、数据外部共享安全技术共享双方身份鉴别;数据脱敏算法管理及实现;数据流转溯源实现,如数字水印;共享审批及授权;共享过程日志记录及监控审计;数据共享平台建设等。数据销毁安全技术消磁、捣碎、焚毁等介质销毁;销毁结果验证等;基础安全数据分类分级技术敏感数据识别;分类分级规则定义及管理;分类分级结果打标等。数据资产管理平台数据资产的识别、录入、管理;数据资产分类分级标识。工单审批管理平台覆盖数据全生命周期和业务场景的各合规管理平台合规风险库管理;覆盖数据全生命周期和各业务场景的合作方管理平台合作方录入、删除、更新等;合作商机评审管理;监控审计平台监控点及监控阈值管理;风险告警策略的配置管理等。日志管理平台覆盖数据全生命周期和各业务场景的日志监控与分析等。账号及权限管理平台账号申请、分配、回收等的管理;涉敏/超级账号的统一管理;涉敏/超级账号权限的统一管理等。需求管理平台(1)业务数据安全需求的申请、分析及安全方案管理等。风险管理平台覆盖数据全生命周期和各业务场景的与以上风险相对应的防控措施记录及数据安全事件管理平台数据安全事件的登记、应急处置记录;数据安全事件的宣贯宣导管理等。来源:中国信息通信研究院人员能力体系8来源:中国信息通信研究院图8数据安全人员能力培养体系(三)第三步:治理运营风险防范监控预警测。3表3日常审计项目示例审计项目活跃度异常账号、弱口令、异常登录敏感数据是否加密存储敏感数据是否加密传输个人信息采集是否得到授权异常/高风险操作行为敏感数据是否脱敏使用漏洞是否定期修复分类分级策略是否正确落实接口安全策略的落实情况销毁过程的日常监督来源:中国信息通信研究院应急处理数据安全应急预案宣贯宣导。根据数据安全事件的类别和级别,在相关业务部门或全线业务部门定期开展应急预案的宣贯宣导,降低类似数据安全事件风险。(四)第四步:治理成效评估内部评估应急演练通过构建内部人员泄露、外部黑客攻击等场景,验证组织数据安全治理措施的有效性和及时止损的能力,并通过在应

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论