2026 年国家网络安全宣传周:云平台数据安全保护知识【课件】_第1页
2026 年国家网络安全宣传周:云平台数据安全保护知识【课件】_第2页
2026 年国家网络安全宣传周:云平台数据安全保护知识【课件】_第3页
2026 年国家网络安全宣传周:云平台数据安全保护知识【课件】_第4页
2026 年国家网络安全宣传周:云平台数据安全保护知识【课件】_第5页
已阅读5页,还剩30页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

国家网络安全宣传周2026年国家网络安全宣传周:云平台数据安全保护知识网络安全为人民

网络安全靠人民——智能时代

网安护航2026年9月14日至20日课程导览01时代背景智能时代云安全新挑战02基础认知云数据安全核心概念03风险图谱威胁类型与典型案例04法规筑基新修订网络安全法要点05防护实战技术与管理双维落地06行动号召责任共担与全员行动CHAPTER时代背景智能时代,云上护航从网安周主题出发,理解云平台数据安全为何成为当下焦点01网安周主题与时代使命网络安全为人民

网络安全靠人民——智能时代

网安护航十部门联合举办举办时间9月14日至20日开幕式落地山东济南在全国范围统一举行"1+15"论坛架构专设云计算服务安全分论坛主题覆盖智能时代网安护航发布《人工智能安全治理框架3.0》连续第三年迭代驱动云安全战略站位云成为数字生活底座“数据上云不再是选择题,而是必答题。”“云安全涉及每个人。”企业系统上云核心业务系统、财务数据、客户信息大量迁移至公有云与混合云环境政务高敏数据承载政务系统、医疗系统、金融机构普遍依托云平台承载高敏感数据个人云端办公日常办公依赖云文档、云协作工具、云端存储,企业数据边界被重新定义国家安全议题云计算服务安全已进入国家网络安全宣传周专题分论坛议题,战略地位凸显智能时代放大云安全挑战智能时代,云上数据的风险逻辑正在被重新书写攻击自动化攻击者借助AI优化钓鱼、侦察、漏洞发现,实现攻击全流程自动化身份治理难非人类身份激增,服务账户、API密钥、AI智能体的安全治理成为新难题防线在人企业员工既是云平台使用者,也是安全防护的第一道防线,安全意识成为关键变量CHAPTER基础认知先懂概念,再谈防护掌握云数据安全核心定义与责任共担边界02云数据安全核心定义云数据安全的核心目标是维护数据的机密性、完整性、可用性机密性Confidentiality确保数据不被未授权的主体访问或泄露完整性Integrity防止数据被非法篡改、破坏或伪造可用性Availability保障授权用户在需要时能够正常访问和使用数据云安全责任共担模型云上安全遵循责任共担模型,理解边界才能避免安全真空。责任主体负责范围云服务商(CSP)数据中心物理安全、底层基础设施、计算存储网络基础安全企业(客户)数据本身、访问权限、账号管理、应用安全、数据流转管控不同云服务模式(IaaS、PaaS、SaaS)下权责划分存在差异,企业上云前必须明确边界。云数据三大安全状态云数据保护必须覆盖数据的三种存在状态,任一状态防护缺位都可能成为攻击突破口。静态数据(存储中)存储中存储在云数据库、对象存储、磁盘卷中的数据,须开启服务端加密,确保即使被非法访问或物理介质失窃,内容也无法被解读。传输中数据(网络流动)网络流动在用户访问应用、服务间通信时流动的数据,须强制使用

TLS1.2/1.3

加密传输,防止窃听与篡改。使用中数据(处理过程中)处理中正在被计算、查询、分析的数据,须通过访问控制、机密计算等手段保障处理安全。CHAPTER风险图谱风险就在身边看清云数据安全威胁类型与真实事故教训03云安全威胁全景扫描云安全威胁正从"单点入侵"进入"系统性崩溃"时代,基础安全失守是最主要的漏洞来源。威胁全景Gartner预判99%漏洞占比到2025年,云安全漏洞由客户配置失误导致Wiz报告1万亿美元2025年全球云安全事件经济损失首次突破,其中87%来自本可通过基础安全措施避免的攻击同比上升4个百分点91%初始访问依赖云入侵初始访问依赖三个最古老向量:未修补漏洞、暴露密钥、错误配置四大高危风险类型云架构开放、多租户共享、边界模糊的特性,让云上数据面临四类高危风险。配置错误存储桶公开读写、安全组过度开放、最小权限未落实,是数据泄露的头号入口。身份失守弱口令、未开MFA、权限过大、账号共用,让攻击者轻松登堂入室。82%82%数据泄露事件涉及云端存储数据攻击者利用权限配置不当批量窃取敏感信息。影子IT失控员工私自使用未经审批的第三方云盘与协作工具,形成脱离安全管控的高频泄露入口。数据泄露事件量级对比100002025年云安全事件总损失(亿美元)3000密钥暴露导致损失(亿美元)7000其他云安全事件损失(亿美元)密钥暴露导致的安全事件数量同比增长57%暴露的云服务密钥通常拥有对整个云环境的完全访问权限,一旦泄露后果难以估量。2025年云安全事件经济损失构成(亿美元)攻击速度碾压防御速度01防御侧安全团队27天补丁部署周期安全团队平均需要

27天

才能在全部环境中部署一个关键补丁已经建立高度自动化的“漏洞收割工厂”,利用全球分布式扫描网络

24小时

不间断搜索云环境弱点02攻击侧攻击者15分钟完成入侵全程攻击者仅需

15分钟

就能完成从漏洞扫描到入侵的全过程国内执法典型案例2026年9月15日,国家网信办发布近期网络安全、数据安全、个人信息保护领域执法典型案例,多起事件与云平台及企业数据安全直接相关。01案例一安徽某数据公司云平台数据服务ES开源版本存在未授权访问漏洞,测试数据未删除。2400余份审计报告、合同、会议纪要等敏感文件被窃取。02案例二河南某医院医疗行业体检系统弱口令漏洞,安全设备授权过期失效。系统仍存在700个安全漏洞,含73个高危漏洞。03案例三黔西南某建材公司建材工业系统存在SQL注入和弱口令两类高危漏洞。数据涵盖交易往来、货物运输及员工个人信息。04案例四某纸业公司制造业网站存在SwaggerAPI信息泄露漏洞。API接口信息威胁网站与数据安全。案例教训提炼每一起大事故背后,都是无数被忽视的小问题长期累积的结果。安全意识缺失与基础管理松懈,是云数据泄露的主要推手。弱口令是最大隐患管理员账号长期使用弱口令,系统遭暴力破解后持续被植入恶意代码测试环境成漏点开发测试数据未及时清理,测试环境漏洞成为攻击者入侵的真实通道安全投入不可停滞安全设备授权过期、补丁更新滞后,防护体系形同虚设CHAPTER法规筑基合规是底线新修订网络安全法划定的数据安全红线04新修订网络安全法要点修订后的《中华人民共和国网络安全法》已于2026年1月1日正式施行,这是网络安全领域基础性法律的一次重要更新,对云平台数据安全提出更明确的要求。新法实施,三大要点划定云平台数据安全新边界要点一坚持党的领导贯彻总体国家安全观明确网络安全工作坚持中国共产党的领导要点二适应智能时代新增人工智能安全与发展专门条款适应智能时代治理需要要点三处罚升级法律责任全面升级处罚上限大幅提高,数据泄露列为新增违法情形数据安全法定保护义务等级保护制度下,网络运营者须履行法定义务,防止网络数据泄露、被窃取或篡改,直接关联云平台数据安全。制度管理制定内部安全管理制度和操作规程,确定网络安全负责人,落实保护责任技术防范采取防范计算机病毒和网络攻击的技术措施运行监测监测、记录网络运行状态,网络日志留存不少于六个月数据保护数据分类、重要数据备份和加密等措施其他义务法律、行政法规规定的其他义务违法责任阶梯式升级新修订网络安全法对违法行为设置阶梯式处罚,违法后果从警告到千万级罚款逐级加重,云数据安全合规不再是“软约束”。01一般违法责令改正、警告,可处1万至10万元罚款最轻02拒不改正或导致危害后果对关键信息基础设施运营者最高可处

100万元

罚款加重03造成大量数据泄露等严重后果处

50万至200万元

罚款,责任人最高罚

20万元严重04特别严重后果关键信息基础设施运营者最高可处

1000万元

罚款,责任人最高罚

100万元最重典型案例中的法律后果案例类型主要违法行为处理结果网页篡改案长期忽视弱口令,未及时处置安全风险责令改正、罚款恶意程序案疏于管理应用与员工,未及时发现补救责令改正、罚款,责任人移送公安企业数据被窃案未采取技术措施保障数据安全警告、罚款,主管人员同罚医院数据泄露案安全设备失效,高危漏洞未消除警告、罚款,通报主管部门对直接负责的主管人员同样追究责任,数据安全是每个人的法定职责。AI安全治理新要求新修订网络安全法第二十条——国家支持人工智能发展与安全监管并行,2026网安周发布《人工智能安全治理框架3.0》进一步细化治理路径。新法要求完善人工智能伦理规范依据新法精神,持续健全伦理治理准则加强风险监测评估落实《人工智能安全治理框架3.0》监测要求加强安全监管强化对人工智能系统的常态化安全监管力度框架核心逻辑3项风险分类延续核心逻辑,各维度持续迭代升级技术应对面向技术演进同步升级应对策略综合治理多维度协同推进安全治理落地企业合规重点训练数据合规AI生成内容标识模型安全治理CHAPTER防护实战防护要落地技术与管理双维度的云数据安全防护实战05防护体系全景框架加密与密钥管理数据机密性静态加密

传输加密

覆盖数据全生命周期,密钥托管与轮换保障密钥安全。身份与访问控制访问可信遵循最小权限与零信任原则,结合MFA多因素认证,并执行权限定期审计。检测与响应风险发现依托CSPM、CWPP、DLP等工具,结合日志审计实现全面监测。备份与容灾业务连续性通过多副本备份与不可变备份保障数据可靠,定期开展恢复演练验证容灾能力。加密与密钥管理加密是云数据安全的基石,密钥管理决定加密体系的最终强度加密措施2项静态加密云数据库、对象存储、磁盘卷默认开启服务端加密,确保数据即使被非法访问也无法解读传输加密API网关公网请求强制HTTPS,CDN域名开启HTTPS,强制使用TLS1.2/1.3密钥管理4项全托管云厂商一站式管理半托管BYOK客户生成密钥客户全控制HYOK自管密钥+专属硬件密钥轮换定期轮换密钥,怀疑泄露时先切换新密钥再禁用旧密钥身份与访问控制最小权限原则需求导向·定期回收只授予完成任务所必需的最低权限,定期审查并回收多余权限。多因素认证(MFA)高权限必选·防凭证泄露为所有管理员和高权限用户强制开启,这是防止凭证泄露最有效的方式之一。账号分级管理主备分离·权限可控主账号不用于日常操作,使用RAM子账号并做好权限控制,避免主账号AccessKey泄露造成灾难性后果。零信任网络精细管控·微隔离使用安全组精细控制网络流量,仅开放必要端口,微服务实施网络微隔离。检测响应与备份容灾防护不能止于预防,持续检测与可靠恢复是云数据安全闭环的关键环节持续检测:三类核心工具CSPM(云安全态势管理)自动持续扫描云环境配置,发现错误配置并告警或自动修复CWPP(云工作负载保护)在云服务器和容器内部进行漏洞扫描、恶意软件检测与运行时保护DLP(数据防泄漏)监控和阻止敏感数据被异常传出,守住数据出口可靠恢复:备份法则备份法则:遵循3-2-1规则——至少

3份

副本、使用

2种

介质、其中

1份

异地存放,启用不可变备份防范勒索软件管理维度:制度与流程技术手段需要制度保障才能持续有效。管理层面的四类措施构成云数据安全的"软件"基础。01数据分类分级清点扫描清点所有云中的数据分级根据敏感性分级标记对应不同级别对应不同安全策略分级标记02制度建设制度制定内部安全管理制度和操作规程职责确定网络安全负责人责任落实保护责任制度落地03安全评估评估定期开展合规性评估工具利用云厂商提供的合规检查工具检测持续检测持续检测04应急预案预案提前制定数据泄露应急预案分工明确谁该做什么、联系谁沟通明确如何沟通应急响应员工日常安全行为清单云数据安全的最终落脚点是每个员工的日常行为。以下清单可以帮助企业员工立即开展安全自查。检查存储桶权限确认所有云存储桶的公开访问设置为禁止,杜绝公网暴露开启MFA为根账户和所有管理员账号强制开启多因素认证开启审计日志启用云审计日志并集中存储,确保任何操作都有迹可循验证备份有效性定期检查备份并尝试恢复一个文件,只有成功恢复的备份才可靠运行安全扫描使用云厂商免费安全中心定期运行云配置扫描,及时发现风险CHAPTER行动号召安全人人有责从认知到行动,共筑云上数据安全防线06安全责任属于每个人管理层重视安全投入,保障制度落地,为数据安全提供资源与授权。资源与授权IT与安全团队落实技术防护措施,持续监测响应,推动制度执行。技术落地普通员工

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论