数据安全治理解决方案 数据分类分级保护体系 等保2.0合规建设方案_第1页
数据安全治理解决方案 数据分类分级保护体系 等保2.0合规建设方案_第2页
数据安全治理解决方案 数据分类分级保护体系 等保2.0合规建设方案_第3页
数据安全治理解决方案 数据分类分级保护体系 等保2.0合规建设方案_第4页
数据安全治理解决方案 数据分类分级保护体系 等保2.0合规建设方案_第5页
已阅读5页,还剩34页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据安全治理解决方案数据安全治理思考-

2

-合规驱动业务风险驱动数字化转型后,真实业务

高度依赖于数据资产之上监管各行业主管机构对数据安全重视程度提升、监管发力3

-

3

-数据安全建设核心数据重要数据数据安全法律推行速度前所未见4-

4

-业务安全事件响应

"追不上”•

案,缺乏

应经验,

错失最快响应与最佳取证时机

。安全意识

"没概念”•

员工数据安全意识薄弱

。•

数据内部管理关系混乱

。智能化安全运营流程•通过自动

化平台,

智能化分

析事件,

动态调

整安全策

略,指标

化安全运

营成效,实现数

据安全运营降本增效

。常态化数安意识强化•

通过定期

法律法规

解读及安

全事件分

等培训全面赋能员工数安意识

。监管合规建设路径

"看不清”•

数据安全

问题复杂,合规要

求快速发展,“

痛医头,脚痛医脚

没有构建体系化建设思路

。数据风险

"摸不清”•

重要数据怎么流转说不清

。•

核心数据面对风险不知道

。定制化建设路径设计•基于不同发展阶段的企业

,

所面对的数据安全问题及其自有的数据安全战略

,

定制化设计数据安全规划方案。全方位数据风险捕捉•

全链路数据盘点及分类分级保护•

构建动态数据风险评估机制

。运营困惑解决思路基于合规红线与价值释放的平衡思考-

5

-5-

6

-数据安全治理思路终端访问应用明文传输

,

存在数据泄漏风险访问对象身份冒用或越权访问

,

导致数据泄露API接口调用数据

,

缺乏鉴权和监测

,

存在数据泄露风险公共数据平台和业务系统之间数据采集、数据交换过程中数据明文传输

,

存在数据泄露风险第三方运维、研发人员账号权限高

,数据库运维和测试提取数据的过程中存在数据泄露风险敏感数据明文存储

,

恶意攻击和越权及非授权访问导致数据泄漏风险台一事一表业务中台数据中台(一库)业务管理系统电子签章系统邮件

百事通数据湖

数栈数据可视化一表通平台(流程平台)学校公共数据库(

统一全校数据规范和标准)入职一张表

考核一张表职称一张表证明一张表出国一张表其他信息化管理体系与标准规范就业

其他后勤“一窗怯”线上业务流程办事大厅一窗口(线上线下融合、中心和入学一张表评奖一张表出国一张表其他多消息模怯实时反馈学生办事

多部门联动处理服

安全教职工办事公共服务教务管理就业管理总务管理财务管理招生管理人事管理学工管理科研管理教职工人事教务学工招生财务科研学生其他数据安全风险点思考7-

7

-协助处于不同建设阶段的

"组织认清数据安全现状,明确

"数据安全战略及目标",通过科学的体系框架构建可持续的发展规划,协助用户找出最符合整体战略Π

的数据安全建设路径,为数据安全建设指明方向.数据安全合规要求数据业务需求数据安全战略数据安全目标数据安全治理的价值《数据安全3-5年》认清企业现状山石"七步法Π参照决定"合规+业务+科学Π的远景目标合理的数据安全规划建设路径数据安全现状找出8-

8

-据安全的工作是打开数据流动限制,是为了更好的发展!数据安全建设要找关键抓手和基本逻辑!和传统网络安全不同,数据流动性决定了,我们不能把数据圈起来防护,数据安全的工作不是”扎篱笆",数数据安全建设的思路急需转变原来的管理思路和方怯,无法适应今天的环境和要求!9

-

9

-面向业务的可持续安全运营能力安全技术工具安全服务网络安全等保2.0合规新评测标准下的安全能力建设以数据为中心,

"人机共治Π为措施的安全治理体系建设双维驱动、人机共治的安全整体规划思路安全制度建设安全组织建设安全人员能力建设安全应急响应体系建设安全监督审计体系建设10

-

10

-零信任理念AI赋能数据安全运营管理体系安全管理团队能力数据安全管理能力数据安全运营能力数据安全技术能力数据安全合规能力数据安全监测能力数据分类分级管理数据访问权限管理数据安全风险评估管理日志审计和监督检查公共数据安全培训管理制度建设数据安全应急响应体系应急预警平台应急响应机制应急处置能力数据安全监督审查管理体系网络安全等级保护2.0标准下的安全能力基座预警通报安全检查综合评价存储使用加工删除公开提供

传输结合MSG及SDP纳管数据通信网络数据的权属结构与确权数据使用身份鉴别访问控制数据防泄露数据脱敏数据加工定级调整身份鉴别访问控制数据防泄露数据脱敏以数据为中心的安全治理体系框架数据资产管理、数据分类分级管控、数据安全审计、秘钥管理、统一数据安全管理、数据安全态势感知、用户与实体行为分析、软件定义边界、微隔离

基于实际业务场景和数据处理活动的数据安全治理动态更新人员数据安全策略数据删除数据销毁处置介质使用管理介质销毁管理数据公开权限控制数据脱敏水印溯源防爬取数据存储数据存储加密备份恢复电子文档管理与加密

持续用户鉴权与数据行为分析数据收集数据源发现数据资产识别分类分级标记数据完整性校验数据传输身份鉴别数据传输加密数据防泄露数据提供数据脱敏数据库安全API管控水印溯源安全运营流程管理数据安全制度规范体系数据安全技术防护体系组织机构建设员工和合作方数据操作指南数据权限管控制度数据安全组织建设管理规定员工和合作方管理制度数据分类分级管理制度数据安全管理总则(办法)数据安全事件应急管理办法个人信息安全管理办法数据处理活动管理办法人员培训管理制度通用技术数据共享管理11-

11

-4依据战略和业务实际情况核心能力建设

支撑能力建设本期项目建设结束数据资产核查使用数据安全综合治理平台对目标数据的类别和级别打标签《数据安全风险评估报告》匹配是《数据应用场景表》《数据资产清单》《数据分类分级标准》《数据分类分级清单》《数据分类分级报告》数安合规响应数据安全建设人工核查使用数据安全综合治理平台对目标数据进行字段级扫描设计数据安全分类分级标准23数据分类分级针对性数据安全建设定期数据安全风险评估织建设护能力建设1据安全意识培训数据安全建设七步法137-

13

--

12

-数据安全治理七步法数据安全建设七步法实践14

-

14

-决策层•负责对组织开展和实施数据安全治理的体系”目标、范围、策略方针Π等进行决策•

协调资源(人、财、物)管理层•前期:负责资产梳理、业务需求收集,评估风险、合规,

考虑企业风险承受能力和预算,

制定策略、规范、流程(制度文档),并与执行层沟通,

获得决策层认可后,

培训并保证落地实施执行层•前期:对管理层制定的安全策略、规范流程的可行性、易用性进行确认•后期:负责数据安全运营,严格执行数据安全策略、流程、规范,

发现漏洞、风险及时告知管理层员工和合作伙伴•履行组织对数据安全的要求,

部署数据安全工具•通过培训、考试、案例学习等方怯提升数据安全意识•提升数据安全风险识别的能力,

结合业务判断数据安全风险监督层•保证组织能够及时发觉其数据安全制度及工具在落地执行层面的问题和风险•对贯彻落实和执行遵守情况进行考查与审核,并将结果汇报给决策层执行层业相运营决策务关(信息中心)部单门

位审计团队安

安项

全目

运经

维理

小组

组决策层党委书记、CEO、数据安全官管理层

监督层数据安全管理团队员工和合作伙伴第一步:

组织建设数据安全治理组织架构15-

15

-通过信息收集整理、人员访谈、问卷调查、现场核查等方怯

,明确业务系统、厘清业务流程、掌握业务数据及访问权限等内容,形成初步的《数据应用场景表》、《数据资产清单》。厘清业务逻辑、流程步骤,掌握数据在业务中被如何使用处理、在业务间如何流转等情况包含所属部门、业务应用名称、业务描述、正怯环境IP、甲方责任人、联系方怯等内容第二步:

现状摸底包含数据库用户名称、所属业务应用、特权/普通用户、涉及数据及访问权限等内容包含业务数据名称、数据使用者、数据管理者、访问权限、涉及业务应用等内容16

-

16

-最终形成《数据应用场景表》、

《数据资产清单》业务系统业务流程业务数据用户权限输出物目标框定背景调研

方法确立标准制定分类定级成果输出《数据分类分级标准》《数据分类分级清单》《数据分类分级报告》平台自动识别敏感数据核实数据分类分级标签化处理人工核实校验需求、现状梳理完成确定分类分级方法使用分类分级方法,明确分类分级步骤结合数据资产情况,编制完善数据分类分级标准/指南第三步:

数据分类分级合规要求业务部门数据资产业务流程技术工具配合提供数据源信息、数据字典、提供数据源帐号权限等,配合协调内部调研访谈参与评审分类分级标准规范协助提供地方分类分级规范(如有)参与验收评审参与最终数据标签审核配合明确分类分级

范围,及提供当地

相关规范要求确定分类分级目标范围梳理当前数据分类分级建设需求访谈

审阅

查勘

盘点明确组织单位数据现状已有数据分类分级基础调研控制措施

数据分类框架配合协作数据定级框架客户认同18-

17

-用户业务和数据情况制定合理、有效的数据分类分级规则,是实现”核心\重要数据安全优先,其余效率优先Π差您化防护的首要前提数据分类分级设计依据用户数据分类分级需求19

-

18

-业务维度来源维度技术维影响对象影响程度《数据分类分级规范》分类方法分级逻辑数据源信息数据字典n

系统名称:

数据仓库及关联入库的各系统n

数据安全分类分级范围:

针对确定范围内的信息系统

,

开展数据资产梳理、数据分类分级规范制定、数据分类分级标识、敏感数据识别等服务内容;数据分类分级案例实践20

-

19

-管理数据源现场访谈资产清单架构扫描二级分类:主要依据《JYT

1006—2012中华人民共和国教育行业标准-高等学校管理信息》及《JYT

1002—2012教育管理信

息教育管理基础信息》在一级分类的基础上,根据业务情况,采用线分类法《

GBT

10113-2003分类与编码通用术语》确立了二级子类。一级分类:采用主题分类方怯,主要依据《JYT1006—2012中华人民共和国教育行业标准-高等学校管理信息》准确立了高等学校管理信息的基本体系结构,将高等学校管理信息划分为11个子集,本次分类不涉及高职院校专用数据子集,根据业务情况新增了公共服务数据子集数据分类分级案例实践三级分类:在二级分类的基础上,

采用线面结合的方怯,从行业领域维度,

公民个人维度总结系统内数据特性,对不同维度的数据类别进行标识和汇聚,

形成三级分类。21

-

20

-推导依据文件名称网络数据安全管理条例重要数据识别规则(征求意见稿)教育系统数据分类分级工作指南(征求意见稿)数字化改革公共数据分类分级指南政务数据分类分级金融数据安全数据安全分级指南XX大学公共数据平台数据安全分类分级管理操作规程级别法规国标教育部文件浙江省级地标杭州市级地标金融行标数据安全对应等级L5核心数据是指关系国家安全、国民经济命脉、重要民生和重大公共利益等的数据特定领域、特定群体、特定区域或达到一定精度和规模的数据,

一旦被泄露或篡改损毁,可能直接危害国家安全、经济运行社会稳定、公共健康和安全重要数据是指在教育系统达到一定精度和规模的数据,

一旦被泄露或篡改、损毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全。仅影响组织自身或公民个体的数据,

一般不作为重要数据核心数据是指在教育系统内具有较高覆盖度或达到较高精度、较大规模、一定深度的重要数据,

一旦被非法使用或共享,

可能直接影响政治安全//•重要数据,通常主要用于金融业大型或特大型机构、金融交易过程中重要核心节点类机构的关键业务使用,

一般针对特定人员公开,且仅为必须知悉的对象访问或使用。•数据安全性遭到破坏后,对国家安全造成影响,或对公众权益造成严重影响。重要数据:

是指在教育系统达到一定精度和规模的数据,

一旦被泄露或篡改、损毁,可能直接危害国家安全、经济运行、社会稳定、公共健康和安全。仅影响组织自身或公民个体的数据,

一般不作为重要数据核心数据:

是指在教育系统内具有较高覆盖度或达到较高精度、较大规模、一定深度的重要数据,

一旦被非法使用或共享,

可能直接影响政治安全数据安全对应等级L4//一般数据有下列情形之一:对全社会、多个行业、行业内多个组织造成严重影响;对单个组织的正常运作造成极其严重影响;对人身和财产安全、个人名誉造成严重损害。涉及公民、法人和其他组织核心利益的数据,不得公开、不宜共享。•个人金融信息中的C3类信息。•数据安全性遭到破坏后,对公众权益造成一般影响,或对个人隐私或企业合法权益造成严重影响,但不影响国家安全。一般数据(敏感):•数据通常主要用于重要业务使用,不得公开、不宜共享。•数据安全性遭到破坏后,对公众权益造成一般影响,或对个人隐

私或组织机构合法权益造成严重影响,但不影响国家安全。数据安全对应等级L3//有下列情形之一:对全社会、多个行业、行业内多个组织造成中等程度的影响;对单个组织的正常运作造成严重影响;对个人名誉造成中等程度的损害。不能公开的数据,但在公民、法人和其它组织授权下可在小范围内共享的数据。•个人金融信息中的C2类信息。•数据的安全性遭到破坏后,对公众权益造成轻微影响,或对个人隐私或企业合法权益造成一般影响,但不影响国家安全。一般数据(较敏感):•数据用于关键或重要业务使用,在信息主体、法人和组织授权下

可在小范围内共享的数据,且仅为必须知悉的对象访问或使用。•数据的安全性遭到破坏后,对公众权益造成轻微影响,或对个人

隐私或组织机构合法权益造成一般影响,但不影响国家安全。数据安全对应等级L2//有下列情形之一:对全社会、多个行业、行业内多个组织造成轻微影响;对单个组织的正常运作造成中等程度或轻微影响;对个人的合法权益造成轻微损害。不宜公开的数据,但在公民、法人和其它组织授权下可在一定范围内共享的数据。•个人金融信息中的C1类信息。•数据的安全性遭到破坏后,对个人隐私或企业合法权益造成轻微影响,但不影响国家安全、公众权益。一般数据(低敏感):•数据用于一般业务使用,在信息主体、法人和其它组织授权下可在一定范围内共享的数据,通常为内部管理且不宜广泛公开的数据。•数据的安全性遭到破坏后,对个人隐私或组织机构合法权益造成

轻微影响,但不影响国家安全、公众权益。数据安全对应等级L1//对社会秩序、公共利益、行业发展、信息主体均无影响。依法公开和披露的数据。•个人金融信息主体主动公开的信息。•数据的安全性遭到破坏后,可能对个人隐私或企业合法权益不造成影响,或仅造成微弱影响但不影响国家安全、公众权益。一般数据(不敏感):•数据一般可被公开或可被公众获知、使用。•个人教育信息主体主动公开的信息。•数据的安全性遭到破坏后,可能对个人隐私或组织合法机构权益

不造成影响,或仅造成微弱影响但不影响国家安全、公众权益。数据分类分级案例实践22-

21

-梳理分类分级规则分级分类内容识别敏感数据识别数据分级分类数据库大数据组件文件系统抽取数据结构化非结构化半结构化审计访问控制脱敏加密资产态势事件态势数据流转核心数据重要数据一般数据

(L1\L2\L

3\L4)数据源采集

分级分类敏感级别

安全策略事件&日志数据分类分级校准与标记管纳略策关联分析数据资产管理作用:

建立数据资产自动化,

定期定时智能化梳理机制

,

有效改变数据资产管理的混沌现状

,“摸清家底”•

数据分级分类

定时定期执行分类分级

来源/业务/类型分类

核心/重要/一般分级

敏感数据资产发现•

支撑数据资产全局可视化

支撑资产分布可视化

支撑资产类型情况的可视化

支撑资产安全风险的可视化基于数据分类分级的安全管理模怯24-

22

-

围绕数据安全管理问题

,

从数据安全管理制度安全组织机构、分类分级管理、合作外包管理安全威胁和应急管理、开发运维管理等方面评估数据安全管理风险。

围绕数据收集、数据存储、数据传输、数据使用和加工、数据提供、数据公开、数据删除等

数据处理活动开展安全风险评估

根据已有安全技术措施情况

,

从网络安全防护、身份鉴别与访问控制、检测预警、数据脱敏、数据防泄漏、数据接口安全、数据备份与恢复、安全审计等方面开展数据安全技术风险评估

针对涉及个人信息处理的用户

,

从个人信息处理基本原则、个人信息告知同意、个人信息处理、敏感个人信息处理、个人信息主体权利、个人信息安全义务、个人信息投诉举报、大型网络平台个人信息保护等方面开展个人信息保护风险评估数据安全管理数据处理活动数据安全技术个人信息保护1234依据GB/T45577—2025《信息安全技术数据安全风险评估方法》、TC260-PG-20231A《网络安全标准实践指南——网络数据安全风险评估实

施指引》

,围绕数据处理者的数据和数据处理活动,聚焦数据的保密性、

完整性、可用性,从数据安全管理、数据处理活动、数据安全技术、个人信息保护四大评估域开展风险识别与分析评估,从而精确掌握数据安全

总体状况,发现数据安全隐患,并提出数据安全管理和技术防护措施建议,

提升数据安全防攻击、防破坏、防窃取、防泄露、防滥用能力。《数据安全风险评估报告》第四步:

风险评估26、、-

23

-风险评估案例实践应用风险评估咨询与工具平台结合,既提升效率,同时实时监管统计27

-

24

-数据交换平台数据安全风险评估报告协同育人平台数据安全风险评估报告风险评估案例实践28

-

25

-一级文件:顶层方针、策略、基本原则管理要求等(数据安全管理目标、愿景、方针;数据及数据资产定义数据安全管理基本原则;数据生命周期整体策略;数据违规处理)战略二级文件:数据管理制度和办法(通用安全域:资产管理、数据质量管理等数据生命周期:采集,存放,传输,交换,使用,销毁安全管理等)制度三级文件:操作流程以及规范类文件

一般都通过技术工具实现规范四级文件:具体执行记录表单一般通过自动化技术工具收集表单

法律法规

业务需求

风险现状

制定数据安全治理的制度及规范管理制度规范体系建设实践业务应用需求梳理•业务关系、数据流向

业务特性、安全偏好合法合规需求梳理•法律法规、安全标准

监管要求、行业规范现状风险梳理•威胁源分析主要安全事件及影响分析数

全制

体系

设数据安全治理策略组织架构建设规划技术体系安全规划安全管理体系建设数据安全分类分级制度规范流程建设业务系统安全规划管理体系安全规划数据生命周期管控流程数据资产梳理数据安全业务流程数据安全制度考核标准29-

26

-《日志审计手册》《合作方数据安全管理细则》《数据安全审计操作规范》《数据安全事件应急处置操作规范》《数据安全事件应预案操作指南》《数据资产分类分级清单》《数据安全合规性评估表/评估报告》《数据安全风险评估表/评估报告》《合作方数据安全保障能力调研表》《业务数据账期统计清单》《数据接入/采集安全实施细则》《数据传输安全实施细则》《数据传输接口安全管理规范》《存储介质安全管理规范》《数据备份与恢复管理规范》《数据安全培训计划表》《数据安全能力考评表》《数据脱敏操作指南》《数据加密管理规范》《数据使用申请规范》《审批安全管理规范》《对外数据输出管理细则》《数据销毁操作指南》《数据安全基线扫描清单》《数据接口清单》《数据采集记录模板》《数据备份与恢复记录表》《数据使用申请表》说明:白色字体——战略类、黄色字体——数据生命周期管理类、橙色字体——通用管理类-

27

-《数据安全问责规范》《数据分类分级指南》《合规性评估操作指南》《风险评估操作指南》《账号与权限安全管理细则》《数据共享清单/记录》《数据销毁记录模板》《流程审批表模板》参考《数据安全能力建设实施指南》

,

数据安全管理制度规范分设四级三类,按需建设、补充.《数据分类分级管理规定》《数据安全评估管理规定》《合作方管理办法》《数据安全日志管理办法》《数据权限管理办法》管理制度规范体系建设实践三级文档完成工作所需要的操作步骤和指南一级文档数据安全管理的方针政策二级文档详细的管控策略四级文档完成工作所需要的各类表单模板《数据安全事件应急管理办法》《数据安全监督检查管理办法》《数据安全管理总则》30制度规范体系建设实践(浙江某部属高校)31

-

28

-数据资产管理、数据分类分级管控、数据安全审计、秘钥管理、统一数据安全管理、数据安全态势感知、用户与实体行为分析、软件定义边界、微隔离

数据收集数据源发现数据资产识别分类分级标记数据完整校验数据加工定级调整身份鉴别访问控制数据防泄露数据脱敏数据存储数据存储加密备份恢复电子文档管理与加密数据提供数据脱敏数据库安全API管控水印溯源数据使用身份鉴别访问控制数据防泄露数据脱敏数据删除数据销毁处置介质使用管理介质销毁管理数据传输身份鉴别数据传输加密数据防泄露数据公开权限控制数据脱敏水印溯源放爬取数据安全技术防护体系第五步:

核心能力建设

2.技术防护体系建设全面覆盖数据处理活动的产品技术能力全面覆盖数据处理活动的产品技术能力

收集存储

使用

加工

传输

提供

公开

删除制定保护重要数据、敏感数据安全策略并下发(分级分类、差分权限,结合场景)实现重要、敏感数据的全局可视、精准可控可审计基于合规及风险评估结果,补齐技术能力短板32-

29

-1.网络环境安全2.数据传输加密3.数据流动监管4.数据脱敏126810113业务网1人员2终端接入4

5

7

94应用系统7应用系统之间数据共享

9大数据计算&应用1.网络环境安全2.数据传输加密3.网络防泄漏

35应用系统与数据库的交互8数据库与大数据的交互6数据库&大数据6数据库&大数据11第三方接入数据中心-

30

-技术防护体系建设实践以数据仓库和数据交换平台为主开展技术体系建设.后续

,

逐步纳入更多的应用系统和数据

,当组件性能不足时

,

扩充相应组件即可.34

-

31

-应用(API)系统安全审计平台接口资产发现

API风险评估敏感信息管理

审计告警接口调用审计及回溯数据库运维安全网关系统多重身份认证访问权限控制敏感数据防护XXXX网络空间安全防护产品体系&零信任架构涉及的IAM丶SDP丶MSG等-

32

-数据泄露防护系统数据分类分级

数据资产风险识别自然语言的深度内容识别屏幕水印网络数据保护终端数据保护离线防护点滴怯泄露防护UEBA数据库审计系统数据自动发现

超长语句解析双向审计

风险扫描

审计告警三层关联审计状态监控数据库防火墙系统数据发现风险扫描高危行为识别数据库漏洞扫描系统资产探测渗透测试脆弱性监控静态数据脱敏系统敏感数据识别增量脱敏DMP文件脱敏数据安全综合治理平台 数据源发现数据架构扫描

数据分类分级数据资产台账

敏感数据梳理

安全组件纳管

联防联控数据安全态势分析

双维驱动之数据安全技术能力全家福动态数据脱敏系统

脱敏源管理

数据分类分级

网络协议解析

语句改写 SQL智能分析风险访问控制数据库加密与访问控制系统

数据源管理

文件加密

密钥管理日志审计

加密权限管控

操作行审计运维审批告警拦截数据源管理子集脱敏您构脱敏漏洞定位基线核查合规测评访问控制攻击拦截状态监控《35编号安全控制域管理流程(规范)技术内容平台建设内容运营服务内容01数据分级分类《数据分类分级实施指南》

(分类分级变更表)DLP,数据资产管理平台策略管理\资产管理\审批流

程数据分类分级服务02数据采集安全管理《数据采集安全管理规范》DLP、数据加解密产品合规管理数据源梳理服务03数据源鉴别及记录《数据采集安全管理规范》

《数据存储安全管理规范》身份认证合规管理数据源梳理服务04数据质量管理《数据质量管理规范》数据治理平台合规管理05数据传输加密数据传输加密系统06网络可用性管理NPM07存储介质安全《数据存储安全管理规范》移动介质安全管理合规管理08逻辑存储安全《存储系统的安全配置》基线核查系统检查配置信息合规管理09数据备份和恢复《数据备份和恢复管理规范》备份合规管理10数据脱敏《数据脱敏规范》数据脱敏系统合规管理11数据分析安全数据分析场景梳理(使用分析算法、使用数据源、可视化内容等)数据脱敏系统合规管理数据挖掘场景梳理12数据正当使用《数据权限管理制度》堡垒机,数据库防火墙,数据库安全运维平台合规管理数据访问权限梳理服务13数据处理环境安全《主机基线检查规范》堡垒机、vlan划分,主机安全14数据导入导出安全《数据导入导出安全管理规范》

(数据修改、提取、导入、脱敏申请表)堡垒机,数据安全运维平台,对于权限审批和监管审计审批流程数据使用场景梳理服务15数据共享安全《数据共享管理规范》

暂定数据共享场景梳理数据脱敏、API网关,文档水印审批流程数据使用场景怯护理服务16数据发布安全《数据安全管理方针和策略》

数据发布安全差分隐私合规管理发布审批流程梳理服务17数据接口安全《数据接口开发规范》API网关合规管理数据安全使用接口梳理服务18数据销毁处置《数据销毁安全管理办法》脱磁合规管理19介质销毁处置脱磁合规管理20数据安全策略规划《数据安全管理方针和策略》合规管理21人力资源安全《人力资源管理办法》合规管理22合规管理合规管理23数据资产管理数据资产清单资产变更审批单数据安全资产管理平台资产管理数据资产摸底服务24数据供应链安全数据供应链全过程审计25元数据管理《元数据管理》元数据管理平台26数据终端安全《终端安全管理办法》《信息安全事件处置管理办法》终端DLP,终端管理平台合规管理数据安全分析服务27监控与审计《数据安全日常监控和审计管理办法》DLP,堡垒机,数据库审计,

API审计,日志审计事件安全管理、预警管理、

合规管理数据安全分析服务28鉴别与访问控制《数据权限管理制度》

数据权限场景梳理API网关,数据库防火墙,数据库安全运维平台策略管理\权限审批流程数据访问权限梳理服务29需求分析《需求管理办法》线下流程(诸如需求评审之类的)N/A30安全事件应急《信息安全事件处置管理办法》数据安全运营平台风险评估中心、事件安全管理、预警管理数据安全分析服务核心能力建设3.运营体系建设实践运营流程模板结合数据安全专家运营服务》36-

33

-核心能”建设3.运营体系建设实践平台集合识别(数据\风险)、安全防护、持续监测审计、事件应急处置为一体9实现闭环数据安全持续运营体系全盘梳理数据资产9多维度展示数据现状

集中数据安全防护能”9监视数据安全态势 数据安全治理七步法

态势中心响应中心防护中心资产中心合规中心系统设置平台六

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论