数据安全存储传输管控规范_第1页
数据安全存储传输管控规范_第2页
数据安全存储传输管控规范_第3页
数据安全存储传输管控规范_第4页
数据安全存储传输管控规范_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据安全存储传输管控规范作为一名从事信息安全管控快十五年的从业人员,我见过太多因为存储乱、传输松导致的数据安全事故:有公司市场专员把上千条客户信息存在个人云盘,云盘被盗后信息全漏,公司赔了几百万还丢了口碑;也有技术部门新人没走流程,把核心算法源码用个人微信传给外包,结果源码被转手卖到竞争对手手里,大半年的研发成果直接打了水漂。这些事故本质上都不是什么高深的黑客攻击,就是没有明确的管控规则,大家凭习惯做事,最后踩了大坑。今天这份数据安全存储传输管控规范,不是拿来卡大家的条条框框,是我们从无数教训里攒出来的安全护栏,既能保护公司的核心利益,也能保护每个一线干活的同事不背无妄之锅。1规范总体说明1.1核心目标制定本规范的核心目标,就是把数据从静态存储到动态传输的全流程风险都管住,实现三个核心要求:第一是不泄露,敏感和核心数据不会落到无关人员手里;第二是不丢失,哪怕出现硬件故障、网络问题,重要数据也能找回来;第三是可溯源,真出了问题能快速查到问题出在哪个环节,及时止损。同时这份规范也完全符合现行的数据安全相关法规要求,帮我们避开合规风险。1.2适用范围本规范适用于所有接触企业数据的人员,不管是全职正式员工、外包人员、合作方派驻人员还是临时访客,只要接触我们企业的任何数据,都需要遵守本规范的要求。从技术研发、业务销售到行政人事,只要你经手存储、传输过数据,就得按规范来,没有例外情况。说完了规范的整体要求,我们先从数据生命周期里占比最长、最基础的存储环节说起,存储是所有数据安全的底座,底座不稳,后面传输再怎么管也没用。2数据安全存储环节管控规范2.1存储前的分级分类梳理所有数据在存储前,必须先完成分级分类梳理,这个步骤不能省,我见过太多公司数据攒了一大堆,谁也说不清楚哪里放了核心数据,出了事儿连丢了什么都查不出来。我们把所有数据分成四个等级,每个等级都明确存储要求:第一级是公开数据,就是对外可以公开宣传的内容,比如企业官网的介绍、对外发布的产品手册,这类数据管控相对宽松,但也要统一登记;第二级是内部数据,就是只供企业内部使用、不对外公开的普通内容,比如内部的流程通知、普通的会议纪要,不能随便对外泄露;第三级是敏感数据,就是涉及用户隐私、员工信息、合作方商业信息的内容,比如客户的联系方式、员工的工资信息、未公开的合作框架;第四级是核心数据,就是直接关系企业生存发展的核心内容,比如未公开的财务数据、核心技术源码、产品算法参数、未上线的新产品规划。每一级数据都要明确存储责任人,哪个部门产生的数据,部门负责人就是第一责任人,梳理完成后要登记造册同步给安全管理部门,不能出现“无主数据”,没人管的数据最容易出问题。2.2不同级别数据的存储环境管控分级之后,不同级别数据必须放在对应的授权存储环境里,红线绝对不能碰。公开数据可以存在企业公共文档库,也可以按照要求放到对外的公开服务器,但禁止私自存到未备案的第三方公共平台;内部数据只能存在企业授权的内部存储服务器或者内部文档库,绝对不允许存到个人U盘、个人手机、个人云盘这类私人存储设备里;敏感数据必须存在企业内部加密存储分区,除了加密之外,还要单独做访问权限隔离;核心数据的要求最严格,必须存在物理隔离或者逻辑隔离的离线存储设备里,还要做异地多备份,也就是除了本地存储一份加密备份,还要在距离足够远的灾备中心再存一份,防止出现火灾、水灾这类区域性灾害把数据全毁了。这里我再唠叨一句,很多同事觉得“我就临时存一下,用完就删,不会有事儿”,我见过太多临时存储最后出事儿的:U盘丢了、手机被偷了、云盘账号被盗了,真出了事儿,你说你临时存的,这个锅谁来背?所以这条红线真的不能碰,任何敏感和核心数据,都不许存私人存储设备,别嫌麻烦,麻烦这一次,省了后面的天大麻烦。2.3存储环节的访问权限管控存储完不是就完了,日常访问也要管,权限一定要遵循“最小必要”原则,就是你在哪个岗位做什么工作,就只给你开放你需要用到的数据权限,绝对不开放额外权限。比如说行政岗的同事,只需要访问员工信息里的入职流程相关内容,不需要看所有人的薪资信息,那薪资数据的访问权限就不会给你开放。除此之外,权限要做定期审核,每半年就要重新梳理一次所有数据的访问权限,有人调岗、离职了,必须第一时间回收所有权限,不能说人都走了半年,账号还能登服务器下载核心数据。另外,所有访问敏感、核心数据的操作,都必须留完整的操作日志,谁什么时候登录、谁下载了什么、谁修改了什么,都要清清楚楚记下来,日志至少留存一年以上,真出了问题能快速溯源。最后,所有静态存储的敏感和核心数据,必须全程加密存储,不能明文存放,密钥要由专门的安全管理人员单独保管,不能和数据存在同一个环境里,防止被一锅端。把存储环节的管控做扎实之后,接下来就是风险最高的传输环节了,数据要流动才能产生价值,但流动过程里泄露的概率也比静态存储高得多,所以传输环节的管控必须更细。3数据安全传输环节管控规范3.1传输前的审批核验任何数据对外传输,都必须先做审批,绝对不允许私自传输。如果要传输的是内部数据,需要部门负责人审批同意;如果要传输的是敏感数据,需要部门负责人加安全管理部门两级审批;如果要传输核心数据,除了两级审批,还要企业最高负责人签字同意,没有审批绝对不能传。很多人觉得,都是合作了好几年的老伙伴,传个数据还要走流程,太耽误事,我之前就遇到过一个技术总监,就是觉得跟外包的熟人熟,私自把核心源码传了过去,结果人家离职把源码带走卖了,公司吃了上千万的亏,这个亏就是嫌麻烦省流程吃的。哪怕对方再可信,流程也不能省,这不是不信任谁,是对双方都负责。审批完成之后,还要做内容核验,检查你要传的内容是不是和审批通过的内容一致,有没有不小心夹带了其他敏感数据,比如说你审批传的是产品宣传册,结果打包的时候把带客户信息的报价单一块塞进去了,核验这一步就能把这个无心之失拦下来,避免泄露。3.2不同场景的传输方式管控不同场景下的传输,有不同的要求,不能随便用自己觉得方便的方式传。首先是企业内部传输,普通的公开和内部数据,可以用企业授权的内部通讯工具传输,但是敏感和核心数据,必须用加密的内部专用传输通道,绝对禁止用个人微信、个人QQ、个人邮箱这类外部工具传输,很多人觉得不就是传个文件,微信多方便,但是个人微信的传输会经过外部公共服务器,很容易被截获或者窃取,这个风险真的犯不上冒。然后是对外传输,公开数据可以用普通的企业邮件传输,敏感数据必须用企业专用的加密传输通道,要是必须用文件传输,也要把文件做加密压缩,密码单独用另一种方式发给接收方,绝对不能把密码和文件放在同一个邮件或者消息里发。核心数据原则上不允许对外传输,如果确实因为业务需要必须传输,除了最高级别审批,还要全程加密,并且安排专人跟进整个传输过程,传输完成之后确认对方收到,还要留下完整的记录。还有线下传输和户外传输的场景,线下用U盘、硬盘拷数据,必须审批登记,写清楚拷了什么数据、用途是什么、给谁用,用完之后必须把介质里的数据完全擦除,不能把带数据的介质随便留给外部人员。户外传输的时候,绝对不能连公共wifi传敏感和核心数据,公共wifi没有加密,很容易被人窃听,你在咖啡店连公共wifi传客户信息,旁边有心人一抓就拿到了,这个细节很多人容易忽略,一定要记牢。3.3传输过程的异常管控任何涉及敏感和核心数据的传输,都必须留下完整的传输日志,包括传输时间、传输双方、传输内容、传输结果,日志至少留存半年以上,方便后续核查。如果传输过程中出现异常,比如说传错了接收方、文件被劫持、网络异常导致传输中断,一定要第一时间上报安全管理部门,绝对不能瞒着不说。很多人传错了怕挨骂,就自己偷偷删掉当没这回事,结果传出去的数据早就被对方拿到了,最后出了大问题才兜不住,出问题不可怕,瞒问题才可怕,早上报就能早止损,把影响降到最小。存储和传输的规则定好了,要是没有落地保障,那就是挂在墙上的废纸,起不到任何作用,所以最后我们还要明确规范落地的保障机制。4管控规范落地的保障机制4.1人员培训与考核所有新员工入职,第一堂课就要讲这份规范,考核通过了才能开通数据访问权限,老员工每年也要做一次复训,重新学习规范要求,考核不合格的要重新培训,还是不合格的就暂停数据访问权限。培训的时候我们不会只念条条框框,都会给大家讲真实发生的案例,让大家真的明白为什么要这么做,不是公司要为难大家,是真的能帮大家避开坑,保护大家不背锅。我们还会把规范遵守情况和个人绩效挂钩,一直严格遵守规范的会有奖励,违反规范的会按情节处罚,触碰红线的还要追究责任,真的出了事故,该谁担责谁担责,不搞和稀泥。4.2定期巡检与排查安全管理部门每个季度都会做一次全公司的数据存储传输安全巡检,查一查有没有人私自把敏感数据存到个人设备,有没有违规传输的情况,查一查存储服务器有没有漏洞,加密有没有失效,传输通道有没有被入侵,查到问题会立刻下发整改通知,要求限期整改,不能拖着,小漏洞不补,早晚变成大事故。每年还会做一次全面的分级分类复盘,数据有新增或者调整的,及时更新梳理,不会让数据变成没人管的无主数据。4.3应急响应机制我们提前制定了数据安全泄露丢失的应急预案,真出了事儿,第一时间启动预案,先隔离涉事的存储和传输通道,防止泄露进一步扩大,然后立刻排查泄露的范围和程度,该上报的上报,该通知受影响用户的通知,然后快速溯源找到问题根源,整改之后还要复盘,避免再出同样的问题。这里我也跟大家交个底,应急的第一目标是止损,不是上来就追责,如果你不小心出了错,只要及时上报配合处理,都会从轻处理,就怕你瞒,瞒才会把小问题变成大事故。结语总的来说,这份数据安全存储传输管控规范,本质上就是

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论