如何开展数据安全风险评估_第1页
如何开展数据安全风险评估_第2页
如何开展数据安全风险评估_第3页
如何开展数据安全风险评估_第4页
如何开展数据安全风险评估_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

如何开展数据安全风险评估:在数字化时代,各行业企业机构目前正在从“信息化”转型到“数字化”中,数据成为生产要素推动企业业务发展变革,数据的重要性受到前所未有的重视。与此同时,数据所面临的安全风险也急剧增加,如何精准识别基于数据自身的风险,成为数据安全治理与防护的前提条件。数据具有多样性、复杂性等特征,如果没有合适的数据安全风险评估方法和体系,就无法针对性地摸清所有面临的安全风险,也无法评估与法律合规要求的差距。同时,根据《数据安全法》以及各行业相关标准要求,数据安全风险评估是开展数据安全治理工作的基础,是各行业机构必要的数据安全保护义务。传统安全防护采用边界防护的策略,只是保证静态数据安全,而现实中企业一旦开展业务,必然涉及数据流动过程中的安全风险评估和监测。而数据安全风险评估不仅是一套简单的评估流程或一系列的评估工具,其核心是如何平衡企业数据价值和数据风险之间的冲突。2.数据安全风险评估难点●随着数据量爆炸式增长与数据应用的范围不断扩大,出现数据访问账号和用户权限管理不清晰、数据在使用过程中审批流程不明确、数据共享交换时的控制措施不可靠等等一些数据问题。●数据一旦生产出来后就会进入传输、存储、处理、分析、访问与服务应用等各环节且循环往复,重要数据在流动过程中,会产生大量的接触和交互。如内部的研发和运营管理角色,服务器、云平台、大数据处理与分析系统中的流动,与众多伙伴、客户等进行互动和推送,涉及面异常广泛。基于在金融、政府、国企等行业的数据安全风险研究和评估方面积累的丰富实战经验,关于数据安全风险评估开展工作,将采取以下7步走的动作进行开展:数据安全风险评估咨询服务过程实践▲依据敏感数据资产及对应的承载体,分析业务逻辑架构及数据资产,整合梳理出数据流转走向。从数据、场景、用户、环境多个维度分析数据流现状,基于业务场景梳理敏感数据流走向,识别数据流转过程中的关键节点要素,输出数据流走向分析图。如何开展数据安全风险评估在数字化时代,各行业企业机构目前正在从“信息化”如何开展数据安全风险评估在数字化时代,各行业企业机构目前正在从“信息化”转型到“数字化”中,数据成为生产要素推动企业业务发展变革,数据的重要性受到前所未有的重视。与此同时,数据所面临的安全风险也急剧增加,如何精准识别基于数据自身的风险,成为数据安全治理与防护的前提条件。基于在金融、政府、国企等行业的数据安全风险研究和评估方面积累的丰富实战经验,关于数据安全风险评估开展工作,将采取以下7步走的动作进行开展:数据安全风险评估咨询服务过程实践▲依据敏感数据资产及对应的承载体,分析业务逻辑架构及数据资产,整合梳理出数据流转走向。从数据、场景、用户、环境多个维度分析数据流现状,基于业务场景梳理敏感数据流走向,识别数据流转过程中的关键节点要素,输出数据流走向分析图。:业务数据流调研建议内容业务数据流调研建议内容▲基于原有数据安全威胁库积累,结合实际业务及数据流分析结果、敏感数据识别结果等咨询调研材料,以数据为中心,重点关注数据流转中的动态安全风险,从数据泄露、数据篡改以及数据不可用等层面分析数据流转各要素的安全威胁。业务数据流调研建议内容▲基于原有数据安全威胁库积累,结合实际业务及数据流分析结果、敏感数据识别结果等咨询调研材料,以数据为中心,重点关注数据流转中的动态安全风险,从数据泄露、数据篡改以及数据不可用等层面分析数据流转各要素的安全威胁。基于基于数据生命周期的数据安全威胁分析简图▲基于数据生命周期的数据安全威胁分析简图▲最后以数据安全咨询以及攻击模拟的结果,分析基于业务场景的数据全生命周期过程中存在的风险,通过定性分析展现风险严重程度以及分析可能性,通过定量计算输出风险分值,综合得出数据安全风险评估结果。结合业内成熟的攻防框架,例如MIRTE推出的ATT&CK,并基于数据安全威胁场景以及勒索攻击威胁场景,划分攻击模拟战术,具体从数据使用时的初始访问、数据的收集、数据的渗出及数据处理、销毁等造成的影响等威胁场景处出发,针对每一威胁场景,确定所需战术对应的技术手段,进行数据安全攻击突破模拟。结合业内成熟的攻防框架,例如MIRTE推出的ATT&CK,并基于数据安全威胁场景以及勒索攻击威胁场景,划分攻击模拟战术,具体从数据使用时的初始访问、数据的收集、数据的渗出及数据处理、销毁等造成的影响等威胁场景处出发,针对每一威胁场景,确定所需战术对应的技术手段,进行数据安全攻击突破模拟。最后以数据安全咨询以及攻击模拟的结果,分析基于业务场景的数据全生命周期

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论