数据安全发展趋势与防护实践
数据安全法规及变化
- 《数据安全法》:2021年9月1日实施,最高罚款1000万元或上一年度营业额5%;修订稿2022年9月14日发布,加强与新法衔接协调,增强法律严肃性。
- 《网络安全法》:2017年6月1日实施,最高罚款100万元或违法所得十倍,可责令暂停业务、停业整顿等。
- 《个人信息保护法》:2021年11月1日实施,最高罚款5000万元或上一年度营业额5%,可责令暂停业务、停业整顿等。
数据安全新时代的变化
- 保护对象:从企业敏感数据扩展到各种类型数据。
- 应用场景:涵盖数据库、文档、大数据、云终端等。
- 数据安全生命周期:覆盖数据采集、传输、存储、处理、交换、销毁等环节。
数据安全防护目标变化
- 数据安全1.0:弱监管、企业自发性、单点保护,目标为安全与合规,投入成本相对高昂。
- 数据安全2.0:强监管驱动、数据全生命周期防护,目标为主动数据安全建设,投入成本相对较小。
企业数据安全2.0建设
- 建立数据分类分级保护制度:合规要求《数据安全法》21条,技术包括数据资产发现、敏感数据识别、数据分类分级。
- 履行数据共享监督义务:合规要求《数据安全法》45条、《个人信息保护法》21条,技术包括潮源水印、区块链等。
- 匿名化处理、去标识化处理:合规要求《网络安全法》42条、《个人信息保护法》4条,技术包括K-名、去标识化、安全多方计算、联邦学习等。
绿盟数据安全解决方案总体架构
- 数据梳理:数据安全责任定义、敏感数据识别、数据发现与测绘、数据分类分级、数据安全风险评估。
- 数据安全防护:访问控制、数据防泄漏、身份认证、数据脱敏、数据审批、数据加密。
- 风险防护:风险分析与事件监测、数据审计、预警研判、数据追踪、潮源行为分析、UEBA态势感知。
- 数据安全运营:策略优化、监控处置、一键封场、治理层展示。
防护实践
- 建立跨部门团队:数据安全合规需要公司战略层重视及高层管理人员牵头,组建跨部门合规团队,加强员工安全意识培训。
- 企业数据识别梳理:基于业务流程和数据梳理成果,定义数据分类分级并进行核查。
- 技术赋能数据流转合规监测:包括数据源合规分析、主动防御、可信计算服务、数据隐私条例重标识攻击、数据泄露风险评估、隐私计算服务等。
- 实体行为分析挖掘隐藏风险:通过用户画像基线检测、模式基线模型对比、网络流量日志、数据访问场景、应用操作频次等,结合机器学习和时序关联分析,进行异常检测和调查。
- 持续提升运营成熟度:通过数据安全运营平台提升合规性指标、安全态势指标、运行能力指标和防护能力,实现自动化研判和处置。
数据安全防护体系
- 纵深防御体系:包括边界安全(传统访问控制、入侵防护)、身份安全(最小权限、零信任)、数据安全治理(脱敏、数据泄漏防护、审计),联动安全大脑和探针,覆盖网络、终端、身份、业务、数据,实现常态化安全运营。