999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

完善技管并行體系 實現(xiàn)數(shù)據(jù)安全治理

2023-10-10 09:15:57王志軍
新安全 2023年9期

王志軍

當(dāng)今世界正經(jīng)歷百年未有之大變局,國際環(huán)境日趨復(fù)雜,不穩(wěn)定性不確定性明顯增加,網(wǎng)絡(luò)攻擊目標(biāo)、技術(shù)手段和產(chǎn)生的破壞都在不斷突破常規(guī)。“十四五”規(guī)劃開啟了中國經(jīng)濟發(fā)展的新階段,隨著數(shù)字經(jīng)濟加速發(fā)展,數(shù)據(jù)已經(jīng)成為重要的生產(chǎn)要素,以數(shù)據(jù)為載體的信息爆炸式增長,數(shù)據(jù)在國家治理、經(jīng)濟社會發(fā)展、個人生活中扮演著愈發(fā)重要的角色。與此同時,近年來數(shù)據(jù)泄露、數(shù)據(jù)濫用、數(shù)據(jù)販賣等數(shù)據(jù)安全事件頻發(fā),數(shù)據(jù)安全風(fēng)險與日俱增,對國家安全、社會穩(wěn)定、組織權(quán)益、個人隱私都造成了嚴(yán)重威脅。有效應(yīng)對嚴(yán)峻的數(shù)據(jù)安全形勢,保障數(shù)據(jù)的安全開發(fā)和利用,已經(jīng)成為一項重要課題。

中國聯(lián)合網(wǎng)絡(luò)通信集團有限公司軟件研究院(以下簡稱中國聯(lián)通軟件研究院)承擔(dān)著中國聯(lián)通集約化數(shù)據(jù)中心的研發(fā)和運行維護責(zé)任。通過堅持以數(shù)據(jù)為中心,以業(yè)務(wù)為對象,以安全流通為目的,不斷完善數(shù)據(jù)安全政策體系、技管并行體系,構(gòu)建全方位安全能力、筑牢數(shù)據(jù)安全防線,推動數(shù)據(jù)資產(chǎn)可視化、安全能力集中化、運營分析體系化、制度流程標(biāo)準(zhǔn)化,實現(xiàn)數(shù)據(jù)價值釋放,不僅滿足了中國聯(lián)通全面數(shù)字化轉(zhuǎn)型的需要,而且實現(xiàn)了對千行百業(yè)數(shù)字經(jīng)濟的賦能。

完善數(shù)據(jù)安全管理機制

數(shù)據(jù)安全管理作為架構(gòu)的頂層設(shè)計,首先要明確數(shù)據(jù)安全治理的戰(zhàn)略方針,通過建立健全完善的數(shù)據(jù)安全組織架構(gòu),明確安全職責(zé),從而達到數(shù)據(jù)安全“可管、可控、可信”。

搭建組織架構(gòu)。中國聯(lián)通軟件研究院通過構(gòu)建數(shù)據(jù)安全責(zé)任體系,明確數(shù)據(jù)安全責(zé)任分工,建立數(shù)據(jù)安全管理組織機構(gòu),層層夯實數(shù)據(jù)安全責(zé)任。領(lǐng)導(dǎo)小組負(fù)責(zé)總體組織指導(dǎo),主要負(fù)責(zé)人為數(shù)據(jù)安全第一責(zé)任人,負(fù)責(zé)統(tǒng)籌謀劃與組織協(xié)調(diào),對軟件研究院數(shù)據(jù)安全工作負(fù)全面領(lǐng)導(dǎo)責(zé)任;分管數(shù)據(jù)安全工作的負(fù)責(zé)人(首席網(wǎng)絡(luò)安全官)為數(shù)據(jù)安全直接責(zé)任人,負(fù)責(zé)組織部署與督促落實。數(shù)據(jù)安全管理部門牽頭推動整體數(shù)據(jù)安全管理制度編制、數(shù)據(jù)安全能力建設(shè),各業(yè)務(wù)部門配合落實數(shù)據(jù)安全措施與決策的執(zhí)行,落實數(shù)據(jù)分類分級、重要數(shù)據(jù)識別及數(shù)據(jù)安全合規(guī)治理的具體工作。

完善制度流程體系。落實國家數(shù)據(jù)安全要求,貫徹工信部數(shù)據(jù)安全標(biāo)準(zhǔn),從方針政策、管理規(guī)定、操作手冊、表單模板4個層級,以及數(shù)據(jù)安全戰(zhàn)略、數(shù)據(jù)安全生命周期、基礎(chǔ)安全3個方面建立管理制度,發(fā)布一級管理辦法2項、二級管理制度5項,三級規(guī)范規(guī)程6項,從而構(gòu)建了完備的數(shù)據(jù)安全制度體系。

落實人力資源保障。持續(xù)落實關(guān)鍵崗位人員名單制管理,梳理數(shù)據(jù)安全崗位人員,明確崗位職責(zé)并登記入冊。為確保人員業(yè)務(wù)技能符合數(shù)據(jù)安全管理要求,定期開展人員技能培訓(xùn)及職業(yè)發(fā)展規(guī)劃培訓(xùn)。

搭建數(shù)據(jù)安全技術(shù)框架

根據(jù)網(wǎng)絡(luò)安全法、數(shù)據(jù)安全法、個人信息保護法、《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理辦法(試行)》等主要法律法規(guī)及行業(yè)標(biāo)準(zhǔn)規(guī)范要求,中國聯(lián)通作為重要數(shù)據(jù)處理者以及個人信息處理者,安全治理過程中需要做好數(shù)據(jù)分類分級管理、數(shù)據(jù)生命周期安全管理、數(shù)據(jù)安全監(jiān)測預(yù)警、數(shù)據(jù)安全風(fēng)險評估、數(shù)據(jù)出境安全管理、個人信息保護等工作。中國聯(lián)通軟件研究院圍繞數(shù)據(jù)資產(chǎn)管理,建設(shè)數(shù)據(jù)發(fā)現(xiàn)與分類分級管理技術(shù)能力,結(jié)合數(shù)據(jù)資產(chǎn)差異化管控要求,將數(shù)據(jù)加解密、數(shù)據(jù)脫敏、水印溯源、敏感數(shù)據(jù)流轉(zhuǎn)、安全風(fēng)險監(jiān)測等技術(shù)能力融合,構(gòu)建了動態(tài)防御、主動防御、縱深防御、精準(zhǔn)防護、整體防控、聯(lián)防聯(lián)控的數(shù)據(jù)安全綜合防控體系,實現(xiàn)了數(shù)據(jù)識別及分類分級、數(shù)據(jù)地圖、監(jiān)測告警、敏感操作審計、數(shù)據(jù)加密等組件化安全能力提升。

1.實現(xiàn)數(shù)據(jù)智能化、自動化分級分類能力

面對現(xiàn)有眾多業(yè)務(wù)系統(tǒng)中超PB級別的數(shù)據(jù)體量以及每日萬億級的新增數(shù)據(jù),人工梳理無法滿足當(dāng)前運營商數(shù)據(jù)安全管理的需求。中國聯(lián)通軟件研究院充分利用已有資源,建立健全行業(yè)分類分級規(guī)則庫,收集、匯總各類數(shù)據(jù)樣本一萬余條,按照《基礎(chǔ)電信企業(yè)數(shù)據(jù)分類分級方法》,結(jié)合企業(yè)內(nèi)部相關(guān)數(shù)據(jù)特性,優(yōu)化了數(shù)據(jù)分類分級策略,完善了自然人身份標(biāo)識、實體身份證明、用戶私密資料等類型數(shù)據(jù)的范圍,協(xié)助前端業(yè)務(wù)部門進行數(shù)據(jù)分類分級的標(biāo)識和落地。重點建立自動化為主、人工為輔的數(shù)據(jù)分級分類能力,實現(xiàn)快速梳理數(shù)據(jù)資產(chǎn)底數(shù),掌握數(shù)據(jù)對象類型、數(shù)量、位置等情況,提高數(shù)據(jù)分類分級的效率和準(zhǔn)確率。

目前通過數(shù)據(jù)治理平臺識別元數(shù)據(jù)涉及庫表81萬張,字段總量2082萬個。數(shù)據(jù)安全平臺具備數(shù)據(jù)分類分級能力并生成相應(yīng)清單,定期對相關(guān)平臺數(shù)據(jù)資產(chǎn)進行掃描,敏感數(shù)據(jù)自動識別率超過90%,已完成分類分級文件309萬個,數(shù)據(jù)庫表184萬個。

2.強化數(shù)據(jù)匯聚存儲設(shè)施安全防護能力

電信運營商數(shù)據(jù)匯聚存儲設(shè)施主要涉及終端、數(shù)據(jù)中心以及各類業(yè)務(wù)支撐系統(tǒng),設(shè)施平臺規(guī)模龐大且布局區(qū)域廣泛,如出現(xiàn)權(quán)限管理、人員操作等不規(guī)范情況,極易引發(fā)安全事件,造成系統(tǒng)或平臺內(nèi)數(shù)據(jù)泄露或破壞,影響業(yè)務(wù)可持續(xù)運行。同時隨著網(wǎng)絡(luò)云化、泛在化演進加快,數(shù)字化轉(zhuǎn)型不斷深入,傳統(tǒng)信息與通信邊界逐漸被打破,帶來數(shù)據(jù)匯聚存儲設(shè)施暴露面和安全邊界持續(xù)擴大、虛擬化軟件和虛擬機安全威脅等問題,加劇數(shù)據(jù)安全防護壓力。

中國聯(lián)通軟件研究院首先以“終端管控+接入安全+操作審計”的方式嚴(yán)格入網(wǎng)權(quán)限管理。終端安全管理系統(tǒng)通過技術(shù)手段強化管理條例剛性落地,保護內(nèi)部信息不外泄,同時實現(xiàn)對終端操作訪問的審計。目前可進行審計的內(nèi)容包括軟件使用日志、外設(shè)使用日志、開關(guān)機日志、系統(tǒng)賬號日志、文件操作日志、文件打印日志、郵件記錄日志、安全U盤、即時消息日志等。

自主研發(fā)的水滴安全管理平臺作為4A(認(rèn)證Authentication、授權(quán)Authorization、賬號Account、審計Audit)云堡壘機,為數(shù)據(jù)提供部門提供精細(xì)化權(quán)限和企業(yè)級IT運維安全管控,實現(xiàn)系統(tǒng)安全接入。在基礎(chǔ)設(shè)施安全方面,提供云化/非云化資源集中管理與訪問控制;在運維操作安全方面,提供精細(xì)化權(quán)限控制、操作過程金庫管控、操作記錄追溯與審計,保障運維操作安全合規(guī)。水滴安全管理平臺采用“口令 + 驗證碼 + MFA(多因素身份認(rèn)證)”組合模式對登錄用戶進行身份認(rèn)證;集中管理資產(chǎn)賬號信息,并通過密碼保險箱,支持賬號自動改密;建立“水滴實名賬號—資產(chǎn)—資產(chǎn)賬號”對應(yīng)關(guān)系,實現(xiàn)對用戶資產(chǎn)授權(quán);全面記錄用戶登錄行為和操作行為,提供會話、命令記錄、操作錄像、登錄日志等多維度審計。

自主研發(fā)的天盾數(shù)據(jù)加解密服務(wù)通過引入多種主流、合規(guī)的密碼算法,實現(xiàn)數(shù)據(jù)加解密,并對加密密鑰實現(xiàn)絕密級管理,為超20億條敏感數(shù)據(jù)、超5億條用戶密碼進行加密,平臺日均調(diào)用量超過1億筆、峰值調(diào)用量超過19億筆。

3.提升數(shù)據(jù)流通共享環(huán)節(jié)安全治理能力

為充分發(fā)揮數(shù)據(jù)要素價值,數(shù)據(jù)在企業(yè)內(nèi)部、企業(yè)與企業(yè)或企業(yè)與個人之間的流通將成為常態(tài)。數(shù)據(jù)從企業(yè)內(nèi)部流通延伸至外部共享、交易和使用,所面臨的數(shù)據(jù)泄露、篡改、非法獲取、利用等安全風(fēng)險危害大、概率高、溯源難。中國聯(lián)通軟件研究院通過建立面向數(shù)據(jù)的全鏈路的數(shù)據(jù)流動監(jiān)測與數(shù)據(jù)泄露風(fēng)險分析機制,有效監(jiān)控數(shù)據(jù)流通共享過程的安全風(fēng)險。同時通過訪問控制、數(shù)據(jù)脫敏等防護手段,保障數(shù)據(jù)共享和開放的安全。針對數(shù)據(jù)所有權(quán)和控制權(quán)(使用權(quán))分離情況,實現(xiàn)跨組織、跨部門的安全流通共享,促進數(shù)據(jù)開發(fā)利用,最大程度釋放數(shù)據(jù)價值。

通過敏感數(shù)據(jù)分析系統(tǒng)實現(xiàn)流量抽樣分析,對公網(wǎng)出口流量進行監(jiān)測和處置,以實現(xiàn)敏感數(shù)據(jù)接口監(jiān)測與審查,防范數(shù)據(jù)泄露風(fēng)險。針對關(guān)鍵節(jié)點,建設(shè)部署網(wǎng)絡(luò)全流量數(shù)據(jù)安全分析平臺,利用DPI、DFI等技術(shù)對采集到的流量進行識別和解析,建立資產(chǎn)流量模型,結(jié)合安全規(guī)則、統(tǒng)計模型、安全基線對潛在的異常行為與隱蔽風(fēng)險進行檢測。

數(shù)據(jù)庫審計基于數(shù)據(jù)庫協(xié)議解析和SQL解析技術(shù),對正常行為生成日志、對風(fēng)險行為進行告警,解決系統(tǒng)間數(shù)據(jù)庫交互調(diào)用、敏感數(shù)據(jù)操作、非授權(quán)訪問等行為的分析審計及溯源取證能力,為用戶行為分析、運維監(jiān)控、風(fēng)控審計、事件追溯奠定基礎(chǔ)。

能力開放平臺實現(xiàn)數(shù)據(jù)開放過程中的訪問控制,具備接口認(rèn)證鑒權(quán)、IP白名單、多因素認(rèn)證、流量控制、非對稱加密等多種安全保障能力,對涉及個人信息和重要數(shù)據(jù)的開放接口實施調(diào)用審批和動態(tài)監(jiān)測。

實現(xiàn)數(shù)據(jù)安全長效運營

數(shù)據(jù)安全管理與數(shù)據(jù)業(yè)務(wù)發(fā)展緊密相關(guān),數(shù)據(jù)安全管理不是一蹴而就的工作,需要長期持續(xù)運營。中國聯(lián)通軟件研究院通過內(nèi)聯(lián)各業(yè)務(wù)部門及數(shù)據(jù)安全技術(shù)能力支撐方,外引數(shù)據(jù)安全專家,聯(lián)合開展數(shù)據(jù)安全合規(guī)治理工作。數(shù)據(jù)安全運營的核心工作包括數(shù)據(jù)安全評估、應(yīng)急處置、隱患排查和安全審計等幾個方面。

1.有效措施——數(shù)據(jù)安全評估

數(shù)據(jù)安全評估機制用于檢查數(shù)據(jù)安全管理效果,中國聯(lián)通軟件研究院數(shù)據(jù)安全實現(xiàn)了合規(guī)性評估與風(fēng)險評估的相結(jié)合,對企業(yè)整體、重點業(yè)務(wù)及核心系統(tǒng)開展數(shù)據(jù)安全風(fēng)險評估,積極推進風(fēng)險整改,形成“發(fā)現(xiàn)風(fēng)險-整改風(fēng)險-復(fù)核風(fēng)險”的管理閉環(huán),促進各業(yè)務(wù)安全高效發(fā)展。

2.最佳實踐——數(shù)據(jù)安全應(yīng)急處置

數(shù)據(jù)安全應(yīng)急處置需要根據(jù)數(shù)據(jù)安全事件原因進行針對性處理,措施包括修復(fù)數(shù)據(jù)業(yè)務(wù)系統(tǒng)安全漏洞、改進數(shù)據(jù)處理業(yè)務(wù)流程、完善數(shù)據(jù)管理措施與制度等。中國聯(lián)通軟件研究院通過制定《數(shù)據(jù)安全事件應(yīng)急預(yù)案》,定期開展針對5個典型場景的數(shù)據(jù)安全應(yīng)急演練,對核心系統(tǒng)進行桌演和實操已超過125場次,進一步規(guī)范了數(shù)據(jù)安全事件應(yīng)急處置流程,提高各業(yè)務(wù)側(cè)應(yīng)急處置能力。對于數(shù)據(jù)安全管理過程中發(fā)現(xiàn)的各類數(shù)據(jù)安全事件和威脅隱患實現(xiàn)及時閉環(huán)處置,確保數(shù)據(jù)安全威脅得到解除。

3.常態(tài)手段——數(shù)據(jù)安全隱患排查

中國聯(lián)通軟件研究院定期或基于數(shù)據(jù)安全威脅情報實時開展數(shù)據(jù)安全隱患排查工作,主要針對數(shù)據(jù)業(yè)務(wù)系統(tǒng)及數(shù)據(jù)處理流程中是否存在數(shù)據(jù)泄露、數(shù)據(jù)損毀或數(shù)據(jù)濫用等方面的漏洞進行檢查。一方面常態(tài)化開展包括接口排查、數(shù)據(jù)風(fēng)險排查、數(shù)據(jù)輸出風(fēng)險排查等專項排查,重點針對資產(chǎn)問題、權(quán)限管控、數(shù)據(jù)傳輸問題等督促整改。另一方面,為保障個人用戶信息數(shù)據(jù)安全,規(guī)范APP運營單位數(shù)據(jù)收集使用行為,提高APP運營方數(shù)據(jù)安全保護意識,開展年度用戶權(quán)益侵害專項檢測工作,確保對收集個人信息、用戶隱私保護覆蓋項應(yīng)檢盡檢,并積極配合電信主管部門開展相關(guān)監(jiān)管工作,及時消除違規(guī)收集使用用戶個人信息和騷擾用戶等突出問題。

4.合規(guī)保障——數(shù)據(jù)安全審計

數(shù)據(jù)安全審計作為數(shù)據(jù)安全措施合規(guī)及有效性的根本保障,不僅要求配置獨立的安全審計人員,也要求保障審計工作的規(guī)范性和專業(yè)性,能夠?qū)?shù)據(jù)安全管理、技術(shù)處置措施的規(guī)范性及結(jié)果的有效性進行準(zhǔn)確研判。中國聯(lián)通軟件研究院持續(xù)從接口能力概況、數(shù)據(jù)輸出情況以及平臺接口安全運營等方面存在的風(fēng)險點進行安全審計,對發(fā)現(xiàn)的問題督促整改,以確保數(shù)據(jù)使用安全。根據(jù)采集的平臺運營方API接口月調(diào)用明細(xì)、API接口數(shù)據(jù)輸出月報以及API接口能力訂購記錄等,采取抽檢、核驗以及訪談等方式進行安全審計,按月對重要敏感接口、互聯(lián)網(wǎng)接口等輸出情況進行分析和跟蹤處置閉環(huán)。

黨的二十大報告中提出,“必須堅定不移貫徹總體國家安全觀,把維護國家安全貫穿黨和國家工作各方面全過程,確保國家安全和社會穩(wěn)定。”為有效應(yīng)對電信行業(yè)數(shù)據(jù)安全風(fēng)險挑戰(zhàn),中國聯(lián)通軟件研究院堅持業(yè)務(wù)與安全并重,通過建立“以安全保業(yè)務(wù)、以業(yè)務(wù)促安全”的工作理念,統(tǒng)籌推進技術(shù)與管理,實現(xiàn)了跨層級、跨地域、跨系統(tǒng)、跨部門、跨業(yè)務(wù)的數(shù)據(jù)安全治理體系,形成了一套從數(shù)據(jù)采集到安全開放共享的全鏈路數(shù)據(jù)安全防護方法論,保障了企業(yè)內(nèi)部業(yè)務(wù)的持續(xù)、安全、穩(wěn)定運行,避免潛在數(shù)據(jù)安全風(fēng)險隱患帶來的損失,同時實現(xiàn)了安全高效的對外賦能。中國聯(lián)通大數(shù)據(jù)業(yè)務(wù)在電信運營商中長期居于首位,市占率超過50%。通過織密安全防護網(wǎng),實現(xiàn)重大數(shù)據(jù)安全事件“零發(fā)生”,保障了4.2億用戶的數(shù)據(jù)安全,為國家安全做出重大貢獻。

數(shù)據(jù)安全,道阻且長,行則將至。中國聯(lián)通軟件研究院將持續(xù)以數(shù)據(jù)安全法為基礎(chǔ),以企業(yè)數(shù)字化轉(zhuǎn)型為契機,以貫徹標(biāo)準(zhǔn)實踐作為抓手,著眼全局、統(tǒng)籌兼顧、協(xié)同聯(lián)動,全面提升數(shù)據(jù)安全保障能力,通過建設(shè)數(shù)字化新數(shù)據(jù)治理體系,更好服務(wù)經(jīng)濟社會發(fā)展,守護國家數(shù)據(jù)安全。

主站蜘蛛池模板: 精品欧美一区二区三区久久久| 国产制服丝袜91在线| 日本成人一区| 55夜色66夜色国产精品视频| 日本三级欧美三级| 亚洲天堂精品视频| 8090午夜无码专区| 一级黄色网站在线免费看| 伊人无码视屏| 台湾AV国片精品女同性| 红杏AV在线无码| 无码福利日韩神码福利片| 毛片视频网址| 99久久99这里只有免费的精品| AV熟女乱| 婷婷色中文| 成人午夜天| a级毛片毛片免费观看久潮| 国产成人高清亚洲一区久久| 亚洲精品成人7777在线观看| aa级毛片毛片免费观看久| 国产女人综合久久精品视| 精品三级网站| 天天躁日日躁狠狠躁中文字幕| 无码综合天天久久综合网| 亚洲第一精品福利| 激情無極限的亚洲一区免费| 国产在线91在线电影| 亚洲黄网视频| 午夜视频日本| 中文字幕调教一区二区视频| 伊人国产无码高清视频| 日韩一级毛一欧美一国产| 亚洲一级毛片免费观看| 91视频99| 日韩美毛片| 国产精品自拍合集| 免费av一区二区三区在线| 91毛片网| 99精品这里只有精品高清视频| 欧美精品v| 欧美午夜在线观看| 日韩在线观看网站| 亚洲 欧美 日韩综合一区| 亚洲第一页在线观看| 国产美女无遮挡免费视频网站| 亚洲视频欧美不卡| 国产v精品成人免费视频71pao| 日韩欧美中文字幕一本| 日本精品αv中文字幕| 高清不卡一区二区三区香蕉| 欧美激情视频一区| 一区二区三区成人| 国产最爽的乱婬视频国语对白| 色综合久久综合网| 日韩国产 在线| 国产一区二区三区视频| 久久国产毛片| 免费99精品国产自在现线| 久久国产av麻豆| 日韩毛片免费| 伊人久久青草青青综合| 婷婷成人综合| 麻豆AV网站免费进入| 全部免费毛片免费播放| 成人综合网址| 久青草国产高清在线视频| 91国内在线视频| 国产免费久久精品99re不卡| 成人永久免费A∨一级在线播放| 久久久受www免费人成| 亚洲一区二区三区香蕉| 在线观看无码av免费不卡网站| 精品视频免费在线| 国内精品久久久久久久久久影视| 国产主播一区二区三区| 亚洲精品国产成人7777| 国产成a人片在线播放| 激情网址在线观看| 日本亚洲欧美在线| 99视频全部免费| 亚洲资源站av无码网址|