《大数据安全服务人员能力评价》_第1页
《大数据安全服务人员能力评价》_第2页
《大数据安全服务人员能力评价》_第3页
《大数据安全服务人员能力评价》_第4页
《大数据安全服务人员能力评价》_第5页
已阅读5页,还剩14页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

ICS03.080.01

CCSA20DB23

黑龙江省地方标准

DB23/T3696—2024

大数据安全服务人员能力评价

2024-06-13发布2024-07-12实施

黑龙江省市场监督管理局发布

DB23/T3696-2024

刖百

本文件按照GB/T1.1-2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起

草。

请注意本文件的某些内容可能涉及专利,本文件的发布机构不承担识别专利的责任“

本文件由黑龙江省互联网信息办公室提出并归口。

本文件起草单位:黑龙江省大数据产业协会、黑龙江亿林网络股份有限公司、哈尔滨财富通科技发

展有限公司、哈尔滨伟祺科技开发有限公司、杭州金诚信息安全科技有限公司、工单科技(黑龙江)有

限公司、中国移动通信集团设计院有限公司黑龙江分公司、黑龙江交投大数据科技有限公司、哈尔滨商

亚大学广厦学院、哈尔滨市大地勘察测绘有限公司。

本文件主要起草人:孙甲子、李璐昆、杜飞、王唯合、李文才、李清洋、刘婷婷、李祺锋、孙传友、

纪云龙、姜子寒、冯冬鑫、赵欣、张明、吕同胜、陈然、孙微。

DB23/T3696-2024

大数据安全服务人员能力评价

1范围

本文件规定了大数据安全服务人员能力评价的评价原则、评价要求、岗位分类、能力评级、评价方

法、评价机构及评价程序等要求。

本文件适用于大数据安全服务人员能力的评价。

2规范性引用文件

下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,

仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本

文件。

GB/T35274信息安全技术大数据服务安全能力要求

GB/T35295信息技术大数据术语

GB/T37973信息安全技术大数据安全管理指南

GB/T38667信息技术大数据数据分类指南

GB/T42446信息安全技术网络安全从业人员能力基本要求

GB/T43697数据安全技术数据分类分级规则

3术语和定义

GB/T35274、GB/T35295、GB/T37973、GB/T38667、GB/T42446、GB/T43697界定的以及下列术

语和定义适用于本文件。

3.1

大数据安全服务

面向组织或个人的各类大数据安全保障需求,由服务提供方按照服务协议所执行的一个大数据安全

过程或任务。

3.2

人员能力评价

对人员的知识和技能水平进行客观、公正、规范的评价活动。

4评价原则

评价过程应充分体现公开、公平、公正的基本原则;应当恪守职业道德,坚持客观公正、科学严谨、

实事求是的工作原则。

5评价要求

1

DB23/T3696-2024

7.12.3三级指标

包括但不限于:

a)熟知数据采集原则的制定,能够熟练掌握业务相关的数据采集流程和方法;

b)具备制定数据采集风险评估流程的能力,可以对数据源、采集频度、采集渠道、采集方式、数

据范围和类型进行全面风险评估;

c)深入了解数据采集相关的法律要求、安全要求和业务需求,能够根据组织的实际业务需求提出

针对性的解决方案;

d)能够合理规划自动化数据采集的范围;

e)具备制定数据采集安全管理制度的能力,能够为团队提供清晰明确的指导;

f)能够明确数据采集过程中个人信息源重要数据的知悉范围,并制定相应的管控措施。

7.1.3数据源鉴别及记录管理能力

7.1.3.1一级指标

在他人的指导和协助下,能够有效的记录并管理收集的数据。

7-1.3.2二级指标

包括但不限于:

a)熟知数据源鉴别与数据采集业务,能够灵活运用并指导实际工作;

b)具备制定数据源鉴别标准和数据采集流程的能力。

7.1.3.3三级指标

包括但不限于:

a)能够制定数据源管理制度,对组织采集的数据源进行鉴别和记录管理;

b)具备制定数据源鉴别标准的能力;

c)具备制定数据备份管理制度的能力,

7.1.4数据质量管理的管理能力

7.1.4.1一级指标

在他人的指导和协助下,具售完成数据质量管理和监控任务的能力。

7.1.4.2二级指标

包括但不限于:

a)能够对数据质量进行管理和监控;

b)熟知数据清洗、转换和加载操作相关的安全管理规范。

7.1.4.3三级指标

包括但不限于:

a)能够建立关于数据质量管理的各项要求;

b)能够制定在数据采集过程中的质量监控规则,并清晰地界定数据质量监控的范围以及所采用的

监控方式;

c)能够制定数据采集阶段的关键数据质量控制规范,并具备执行数据质量评估工作的能力;

d)能够建立与数据清洗、转换和加载操作相关的安全管理规范。

DB23/T3696-2024

7.2数据传输管理人员岗位能力

7.2.1数据加密传输管理能力

7.2.1.1一级指标

在他人的指导和协助之下,能够有效地执行数据加密传输和密钥管理的任务。

7-2.1.2二级指标

包括但不限于:

a)熟悉数据传输安全的管理规定与要求;

b)掌握核心业务中需加密传输的数据范畴及加密算法;

c)具备制定传输通道两端主体身份鉴别与认证技术方案的能力。

7.2.1.3三级指标

包括但不限于:

a)能够制定数据传输安全的管理规范与要求;

b)具备灵活应对数据传输安全策略变更的管理能力;

c)熟知并掌握常用的安全通道方案、身份鉴别和认证技术,以及主管部门推荐的数据加密算法;

d)能够对通道安全配置、密码算法配置、密钥管理进行全面审核及监控管理;

e)能够根据具体的业务需求,合理选择并实施数据传输安全管理措施。

7.2.2网络可用性安全管理能力

7-2.2.1一级指标

在他人的指导和协助下,能够有效地执行网络可用性的管理工作。

7-2.2.2二级指标

包括但不限于:

a)明确网络(安全)设备的可用性管理要求;

b)具备有效管理网络可用性的能力,制定网络安全管理制度,

7.2,2.3三级指标

包括但不限于:

a)具备制定相关设备对网络可用性及数据安全风险规范的能力;

b)能够确立网络可用性管理的关键指标,制定网络服务的配置计划和应急替代策略;

c)能够针对不同业务需求,制定个性化的网络性能安全防护方案。

7.3数据存储管理人员岗位能力

7.3.1存储介质安全管理能力

7.3.1.1一级指标

在他人指导和协助下,能够有效地实施对存储媒体的安全管理,

7.3.1.2二级指标

DB23/T3696-2024

包括但不限于:

a)对存储媒体安全管理的相关制度有深入了解;

b)具备有效实施存储媒体安全管理的能力。

7.3.1.3三级指标

包括但不限于:

«)深入了解不同存储媒体的访问和使用差异,确保安全管理制度的针对性和有效性;

b)能够制定并实施存储媒体的安全管理规范,涵盖访问、使用、审批记录等多个方面;

c)能够制定存储媒体安全管理制度,熟知不同存储媒体访问和使用的差异性,

(1)能够建立完善的存储媒体使用、购买和标记的安全制度,确保信息资产的安全性和可追溯性。

7.3.2逻辑存储安全管理能力

A3.2.1一级指标

在他人指导和协作下,能够完成对数据逻辑存储系统的安全管理。

7.3.2.2二级指标

包括但不限于:

a)具备数据逻辑存储系统的安全管理能力;

b)熟知数据逻辑存储的隔离授权机制与操作流程;

c)掌握逻辑存储系统的架构管理.并能够准确分析数据存储所面临的安全风险。

7.3.2.3三级指标

包括但不限于:

a)具备制定数据逻辑存储管理的安全准则与配置策略的能力;

b)能够构建一套安全管理制度,为逻辑存储系统提供坚实的保障。

7.3.3数据备份和恢复管理能力

7.3.3.1一级指标

在他人指导和协助下,成功执行数据备份与恢复任务的管理能力。

7.3.3.2二级指标

包括但不限于:

a)具备深入理解数据备份、恢复与归档流程及其安全准则的能力;

b)具备制定关于归档数据压缩、加密标准以及安全管控措施的能力;

c)熟知对过期存储数据及其备份数据进行彻底删除或匿名化的各种方法和机制。

7.3.3.3三级指标

包括但不限于:

a)具备建立数据备份恢复管理制度及部署安全措施的能力;

b)熟知数据备份恢复的定期检查更新流程,数据副本的更新频率及保存期限;

c)能够制定数据存储时效性管理规程、数据处理流程以及过期存储数据安全管理要求;

d)能够制定数据生存周期各阶段的归档操作流程;

DB23/T3696-2024

e)深度了解数据存储时效性的合规性要求,并能根据业务需求解读和实施相关法律、法规的规定。

7.4数据处理管理人员岗位能力

7.4.1敏感数据脱敏管理能力

7-4.1.1一级指标

在他人指导和协助下,具备独立完成数据字段脱敏处理任务的管理能力。

A4.1.2二级指标

包括但不限于:

a)熟知数据脱敏标准流程,清晰掌握数据脱敏的原则、技术方法及应用约束;

b)具备出色的数据脱敏分析能力,熟知脱敏的流程与操作。

7.4.1.3三级指标

包括但不限于:

a)掌握数据脱敏原则与方法的制定能力;

b)能够根据不同数据类型制定脱敏方案,具备根据场景需求自定义脱敏规则的能力;

c)熟知数据脱敏技术方案的制定与实施;

d)具备对数据脱敏处理过程的操作管理能力,以及对脱敏处理安全性的审核能力;

e)能够分析数据脱敏过程中存在的安全风险,提出相应对策。

7.4.2数据分析安全管理能力

7.4.2.1一级指标

在他人指导和协助下,完成对数据分析的管理工作。

7.4.2.2二级指标

包括但不限于:

a)了解数据分析安全的原则和要求,对个人明细数据、业务明细数据进行聚合分析过程中应考虑

其关键安全风险;

b)具备对数据安全风险控制的管理能力;

c)了解数据分析安全审核流程;

<1)能够制定涉及个人信息的数据分析的审核流程,并针对具体的数据分析场景制定相应的隐私保

护方案。

7.4.2.3三级指标

包括但不限于:

a)能够制定数据分析安全制度;

b)能够建立数据处理与分析安全规范;

c)能够制定监控审计措施,确保数据分析过程受到有效的监控和审计,并且数据分析活动不会超

过相关分析团队对数据的权限范围;

d)能够基于合规性要求和相关法律、法规要求,对数据安全分析中所可能引发的数据聚合的安全

风险进行有效的评估;

e)针对不同分析场景,能够建立有效的解决方案。

6

DB23/T3696-2024

7.4.3数据正当使用管理能力

7.4.3.1一级指标

在他人指导和协助下,具备建立数据合规评估机制的能力。

7.4.3.2二级指标

包括但不限于:

a)具备对数据正当使用的风险分析和跟进能力;

b)具备对业务团队人员数据使用的合规性评估能力。

7.4.3.3三级指标

包括但不限于:

a)具备对数据正当使用管理、评估和风险控制的能力;

b)能够制定数据使用正当性管理制度;

c)能够制定数据使用评估制度。

7-4.4数据处理环境安全管理能力

7.4.4.1一级指标

能够在他人指导和协助下完成对数据处理环境的安全管理。

7.4.4.2二级指标

包括但不限于:

a)了解数据处理环境、身份识别、访问控制和安全配置的核心业务;

b)掌握数据管理系统存在的安全风险;

c)能够制定并执行数据处理环境在系统设计、开发和运维阶段的安全控制措施。

7.4.4.3三级指标

包括但不限于:

a)具备制定数据处理环境的安全管理制度的能力;

b)能够确立分布式处理的安全标准,并对外部服务组件的注册与使用进行严格审核,监控数据副

本节点的更新情况,并采取有效措施防止数据泄露;

c)具备建立数据加解密处理规范和密钥管理制度的能力。

7.5数据交换管理人员岗位能力

7.5.1数据导入导出安全管理能力

7.5.1.1一级指标

在他人指导和协助下,能够有效的对数据导入导出任务进行风险管理和控制。

A5.1.2二级指标

包括但不限于:

a)了解核心业务数据导入导出安全制度或审批流程;

b)熟知数据导入导出业务的流程、技术和安全要求等;

DB23/T3696-2024

C)能够针对具体场景提出有效的数据导入导出解决方案。

7.5.1.3三级指标

包括但不限于:

a)能够建立符合业务规则的数据导入导出安全策略;

b)能够建立数据导入导出存储媒体的标识规范,并定期验证导入导出数据的完整性和可用性;

c)能够建立数据导入导出的审计策略和日志管理规程,并保存导入导出过程中的出错数据处理记

录;

d)能够根据数据导入导出的业务特点,制定相应的风险评估解决方案。

■5.2数据共享安全管理能力

7.5.2.1一级指标

在他人指导和协助下,具备对数据共享场景进行安全管控的能力。

7-5.2.2二级指标

包括但不限于:

a)了解并掌握核心业务数据共享的安全评估机制,具备从共享目的、数据范围、合规性、安全性

以及管理责任和约束措施等角度进行仝面评估的能力;

b)能够对共享数据和整个数据共享过程实施有效的监控和审核。

7-5.2.3三级指标

包括但不限于:

a)能够建立共享数据格式规范,确保数据的一致性和互操作性;

b)能够建立数据共享原则和安全规范,明确数据共享内容范围、管控措施,以及涉及机构或部门

的相关用户职责和权限,保障数据的安全性和合规性;

c)能够根据数据共享的业务执行相应的风险评估,并建立相应的解决方案;

d)能够制定数据共享审计规程和审计日志管理制度。

7.5.3数据发布安全管理能力

7.5,3.1一级指标

在他人指导和协助下,能够有效地执行数据发布的安全管理工作。

7.5.3.2二级指标

包括但不限于:

a)熟悉核心业务数据公开发布的安全制度和审核流程;

b)能够定期审查公开发布的数据,确保不含有非公开信息,并采取相应措施以确保数据发布的合

规性。

7.5.3.3三级指标

包括但不限于:

a)能够建立数据安全发布的制度和流程,并根据实际发布要求建立相应的应急方案;

b)能够建立数据公开发布审核制度,并严格审核数据发布合规性;

8

DB23/T3696-2024

C)能够建立数据公开事件应急处理流程。

7.5.4数据接口安全管理能力

7.5,4.1一级指标

在他人指导和协助下,能够有效地执行对数据接口的安全管理任务。

7.5.4.2二级指标

包括但不限于:

a)具备审核数据接口访问的能力;

b)拥有对数据接口调用的身份识别和访问监控能力。

7.5.4.3三级指标

包括但不限于:

a)具备制定数据接口安全控制策略的能力(包括:身份鉴别,访问控制、授权策略、签名、时间

戳、安全协议等);

b)具备制定数据接口合作协议的能力,能够清晰地界定数据的使用目的、供应方式、保密约定,

以及数据安全责任。

7.6数据销毁管理人员岗位能力

7-6.1数据销毁安全管理能力

7-6.1.1一级指标

在他人指导和协助下,能够有效的管理数据销毁处置的任务。

7.6.1.2二级指标

包括但不限于:

a)了解数据销毁的场景、销毁对象、销毁方式和销毁要求;

b)能够设计符合企业数据治理要求的存储媒体销毁方案。

7.6.1.3三级指标

包括但不限于:

a)能够建立规范的数据销毁流程和审批流程,确保数据销毁工作的透明性和可追溯性;

b)能够制定硬销毁和软销毁的数据销毁方案;

c)能够建立数据分类分级销毁策略和管理制度;

(1)能够制定数据分布式存储的销毁策略与机制。

8大数据安全服务技术人员岗位能力评级

2.1数据采集技术人员岗位能力

2.1.1数据采集技术能力

8.1.1.1一级指标

9

DB23/T3696-2024

在他人指导和协助下,具备完成数据采集技术操作的能力。

8.1.1.2二级指标

包括但不限于:

a)了解数据采集的合法性、正当性要求,保证业务数据采集行为符合相关法律、法规的规定;

b)明确个人信息采集的目的、方式和范围,并取得信息主体的明确同意;

c)严格遵守数据采集安全管理制度,确保数据采集过程的安全可控,并为业务或项目风险评估提

供技术支持。

8.1.1.3三级指标

包括但不限于:

a)熟知数据采集范围、数量和频度;

b)熟知数据采集的渠道及外部数据源;

c)熟知数据采集原则及流程;

d)能够根据数据采集过程中个人信息源重要数据的知悉范围,执行有效的控制措施。

8.1.2数据源鉴别及记录技术能力

8-1.2.1一级指标

在他人指导和协助下,能够有效鉴别并记录不同的数据源。

8.1.2.2二级指标

包括但不限于:

a)了解数据源鉴别标准和数据采集的业务;

b)具备在核心业务系统的数据采集和外部第三方采集过程中,对数据源进行鉴别和记录的能力。

8.1.2.3三级指标

包括但不限于:

a)具备辨识和记录外部收集的数据及其来源的能力;

b)能够实施追溯数据的备份工作,并运用技术手段确保追溯数据的安全性。

8-1.3数据质量管理的技术能力

8.1.3.1一级指标

在他人指导和协助下,能够有效的执行数据质量管理的技术操作。

8.1.3.2二级指标

包括但不限于:

a)熟悉数据采集阶段影响数据质量的关键要素;

b)有能力运用技术工具来监控重要数据的质量,确保在数据出现异常时能够迅速发出警告和进行

修正。

8.1.3.3三级指标

包括但不限于:

10

DB23/T3696-2024

a)熟知数据采集阶段的关键数据质量控制要素;

b)能够根据业务特性实施车效的数据质量监控;

c)熟练运用技术工具进行数据清洗、转换和加载。

8.2数据传输技术人员岗位能力

8.2.1数据加密传输技术能力

8.2.1.1一级指标

在他人指导和I办助下,能够有效的实施对传输通道和传输节点的加密保护措施。

8.2.1.2二级指标

包括但不限于:

a)熟知数据传输安全要求;

b)熟知业务中需要加密传输的数据范围和加密算法;

c)具备对数据加密传输和密钥管理的技术能力;

d)具备对传输通道两端进行主体身份鉴别和认证的技术能力。

8-2.1.3三级指标

包括但不限于:

a)熟知数据加密算法的细节,能够根据业务需求选择合适的加密技术;

b)掌握身份鉴别和认证的技术,具备对常用安全通道方案的深入了解;

c)具备对通道安全配置、密码算法配置、密钥管理进行管控的能力;

d)能够检测传输数据的完整性,确保数据的准确性;

e)拥有数据容错和恢复的技术手段,保障数据的安全性。

8.2.2网络可用性安全技术能力

8.2.2.1一级指标

在他人指导和协助下,能够有效的完成网络冗余的技术构建工作。

8.2.2.2二级指标

包括但不限于:

a)熟悉网络安全中对可用性的核心需求;

b)对于关键的网络传输链路及网络(安全)设备节点,具备实施冗余构建的专业技能。

8.2.2.3三级指标

包括但不限于:

a)熟练掌握网络可用性的关键管理指标;

b)具备有效预防和应对网络可用性问题及数据泄漏风险的能力。

8-3数据存储技术人员岗位能力

8-3.1存储介质安全技术能力

6-3.1.1一级指标

11

DB23/T3696-2024

在他人指导和协助下,能够对存储介质的访问和使用行为进行记录。

8.3.1.2二级指标

包括但不限于:

a)熟知存储媒体安全管理的相关制度要求;

b)了解存储媒体使用、购买、标记的安全制度;

c)熟知存储媒体访问和使用的安全管理规范;

d)能够对存储介质访问和使用行为进行记录,

8.3.1.3三级指标

包括但不限于:

a)熟知存储媒体安全管理的相关合规要求,了解不同存储媒体访问和使用的差异性;

b)熟知购买或获取存储媒体的流程,能够通过可信渠道购买或获取存储媒体,并针对各类存储媒

体执行格式化操作;

c)具备对存储媒体性能进行监控的技术(包括:存储媒体的使用历史、性能指标、错误或损坏情

况等),对超过安全阈值的存储媒体进行预警;

d)能够针对各类存储媒体执行格式化操作,建立存储媒体资产标识。

8.3.2逻辑存储安仝技术能力

8.3.2.1一级指标

在他人指导和协助下,具备完成对数据逻辑存储环境进行运维工作的能力。

S.3.2.2二级指标

包括但不限于:

a)熟知逻辑存储运维的相关安全制度与规范;

b)具备对数据逻辑存储系统及其存储设备进行高效运维的能力;

c)熟练掌握配置扫描、身份鉴别以及访问控制等关键技术。

8.3.2.3三级指标

包括但不限于:

a)具备对个人信息、重要数据及敏感数据的加密存储技术;

b)对数据存储系统架构有深入理解,能精准识别其中存在的安全风险。

8.3.3数据备份和恢复技术能力

8.3.3.1一级指标

在他人指导和协助下,具备完成对数据备份恢复技术操作的能力。

8.3.3.2二级指标

包括但不限于:

a)了解数据存储时效性管理规程;

b)了解数据备份和恢复的制度;

c)了解数据备份媒体的性能和相关数据的业务特性;

DB23/T3696-2024

d)了解数据备份与恢复的定期检查和更新工作程序;

e)具备数据备份与恢复的技术操作能力;

0能够定期采取技术措施查验备份和归档数据完整性和可用性。

8.3.3.3三级指标

包括但不限于:

a)熟知数据生存周期中归档操作的具体流程;

b)熟知归档数据的安全管控措施;

c)掌握按照监管部门要求记录并保存相关数据的能力,

(1)熟知过期数据的安全保护机制,并能够重新获取控制者的授权,以确保过期数据的安全处理;

e)具备掌握建立备份和归档数据安全的技术手段(包括:访问控制、压缩加密、完整性和可用性

管理等);

f)掌握过期数据及其备份数据的彻底删除或匿名化方法,能验证数据删除情况并告知数据使用

者;

。具备跨机柜或跨机房容错部署数据存储的技术能力。

8.4数据处理技术人员岗位能力

8.4.1敏感数据脱敏技术能力

8.4.1.1一级指标

在他人指导和协助下,有能力完成对数据字段的脱敏处理任务。

8.4.1.2二级指标

包括但不限于:

a)熟知数据脱敏的原则和方法;

b)精通数据脱敏的常见技术手段,能灵活应用于不同的数据脱敏场景中,确保在业务发展和数据

安全之间达到理想的平衡状态;

c)具备使用敏感字段屏蔽工具的能力,确保在保护敏感信息的同时,不影响业务的正常运行.

8.4.1.3三级指标

包括但不限于:

a)熟知需要脱敏处理的应用场景和脱敏处理的流程;

b)能够使数据脱敏后仍然保留原始数据格式和特定属性,满足开发与测试需求,同时遵循脱敏处

理的流程;

c)熟知常规的数据脱敏技术,能够分析数据脱敏过程中存在的安全风险。

8.4.2数据分析安全技术能力

2.4.2.1一级指标

在他人指导和协助下,能够有效地识别和控制数据分析过程中的安全风险因素,

8.4.2.2二级指标

包括但不限于:

a)拥有在数据分析全过程中控制和防范数据安全风险的能力;

DB23/T3696-2024

b)熟知数据处理与分析过程的安全规范。

8.4.2.3三级指标

包括但不限于:

a)熟知数据分析安全审核流程,能够严格审核数据分析的数据源、需求及逻辑,保障数据分析目

的和操作的正当性;

b)具备在数据处理与分析过程中,记录并保护个人信息、重要及敏感数据的能力,确保数据安全。

8-4.3数据正当使用技术能力

8-4.3.1一级指标

在他人指导和协助下,具备有效执行数据合规评估机制的能力。

8.4.3.2二级指标

包括但不限于:

a)能够完整记录数据使用过程;

b)了解数据正当使用的制度。

8.4.3.3三级指标

包括但不限于:

«)熟知数据使用的评估制度;

b)具备对数据正当使用和风险控制能力;

c)具备对数据正当使用风险的分析能力。

8.4.4数据处理环境安全技术能力

8.4.4.1一级指标

在他人指导和协助下,具备在数据处理环境中实施身份鉴别、权限管理访问控制和安全配置的能力。

8.4.4.2二级指标

包括但不限于:

a)了解数据处理环境的安全管理要求;

b)拥有在关键业务数据处理环境中,落实身份鉴别、访问权限控制、安全配置的技术能力;

c)能够在数据处理环境的规划、构建以及维护阶段,有效实施相应的安全控制手段。

8.4.4.3三级指标

包括但不限于:

a)熟知数据处理环境的安全要求,能审核外部服务组件的注册与使用,检测数据副本节点更新,

并防止数据泄漏,

b)能应对多租户数据处理系统的特性,确保不同租户的数据、系统功能、会话、调度和运营环境

资源实现隔离控制;

c)熟知数据管理系统的主要安全风险,并能通过合理设计和有效配置规避相关风险,保障系统安

全;

d)熟练使用数据处理日志管理工具。

14

DB23/T3696-2024

8.5数据交换技术人员岗位能力

8.5.1数据导入导出安全技术能力

8.5.1.1一级指标

在他人指导和协助下,具备完成数据导入导出技术操作的能力。

8.5.1.2二级指标

包括但不限于:

a)掌握数据导入导出操作流程,具备对数据导入导出业务的理解能力;

b)了解数据导入导出存储媒体的标识规范;

c)能够记录数据导入导出的行为,确保数据导入导出行为可追溯。

8-5.1.3三级指标

包括但不限于:

a)能够记录并审计数据导入导出行为,确保未超出授权范围;

b)具备对终端设备、用户或服务组件的访问控制操作能力;

c)具备在导入导出完成后删除通道缓存数据的能力。

8.5.2数据共享安全技术能力

8.5.2.1一级指标

在他人指导和协助下,具备完成数据共享的技术操作的能力。

&5.2.2二级指标

包括但不限于:

a)了解数据共享原则和安全规范;

b)掌握核心业务数据共享安全评估机制,从共享目标合理性、数据范围合规性、共享方式安全性、

管理责任和约束措施等方面进行技术操作;

c)具备数据共享业务理解能力,能结合合规性要求提供安全技术方案。

8.5.2.3三级指标

包括但不限于:

a)掌握数据共享的基本原则和技术能力;

b)了解数据提供者和接收者在数据安全方面的责任和能力;

c)熟悉数据共享审计的流程和日志管理要求,并能提供必要的技术协助;

d)根据数据共享的业务需求,执行相应的风险管理和技术操作。

8.5.3数据发布安全技术能力

8.5.3.1一级指标

在他人指导和协助下,能够独立完成数据发布的相关技术操作。

8.5.3.2二级指标

包括但不限于:

15

DB23/T3696-2024

a)掌握数据公开的安全机制和操作流程;

b)明确数据公开内容的范围及规范,理解数据发布者的权利与责任。

8.5.3.3三级指标

包括但不限于:

a)精通数据公开事件应急处理流程;

b)熟练掌握数据安全发布的制度与操作规范。

8-5.4数据接口安全技术能力

8-5.4.1一级指标

在他人指导和协助下,能够有效地执行对数据接口的调用操作。

8.5.4.2二级指标

包括但不限于:

a)具备技术工具操作能力,实现数据接口的身份鉴别和访问控制;

b)具备数据接口的安全意识和操作能力;

c)了解数据接口安全要求;

d)熟知数据接口安全控制策略,按规定操作数据按口的安全限制和控制。

8.5.4.3三级指标

包括但不限于:

a)具备限制或过滤不安全输入参数的能力,提供接口异常处理操作;

b)具备实现加密传输和时间戳安全操作的能力;

c)熟知数据接口调用业务的使用场景,具备数据接口调用的安全意识、技术能力和风险管控能力。

8.6数据销毁技术人员岗位能力

6.6.1数据销毁安全技术能力

8.6.1.1一级指标

在他人指导和协助下,具备执行数据销毁处理任务的能力。

8.6.1.2二级指标

包括但不限于:

a)掌握利用技术工具对核心业务存储媒体的数据内容进行彻底擦除和销毁的能力;

b)熟知数据销毁策略和管理制度,能够熟练执行相关操作。

S.6.1.3三级指标

包括但不限于:

a)具备硬销毁和软销毁的数据销毁方法和技术能力;

b)熟知数据销毁流程和审批机制,能够主动根据政策变化和技术发展更新相关知识和技能;

c)具备设置销毁相关监督角色的能力,能够监督操作流程,对审批和销毁过程进行记录控制。

9评价方法

16

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论