您所在的位置: 首頁 >
新聞資訊 >
行業(yè)資訊 >
數(shù)據(jù)安全治理的九大要素
摘要
風險是數(shù)據(jù)安全保障的起點,正是由于有了風險、有了特定威脅動機的威脅源,使用各種攻擊方法、利用信息系統(tǒng)的各種脆弱性、對信息資產(chǎn)造成各種影響,才引起了信息安全問題。而數(shù)據(jù)安全治理就是圍繞著風險,針對面臨的各種風險,制定針對性的策略,將風險減少至可以接受的程度。
1
安全目標與業(yè)務目標對其
大數(shù)據(jù)時代,從企業(yè)內部到企業(yè)關聯(lián)的上下游產(chǎn)業(yè)鏈中每天都源源不斷產(chǎn)生大量數(shù)據(jù),這些數(shù)據(jù)能夠給企業(yè)帶來無限機會。數(shù)據(jù)也因此被稱為新時代企業(yè)的“黃金”和“石油”,正成為企業(yè)的核心資產(chǎn)、國家的戰(zhàn)略資源。保證數(shù)據(jù)安全能力已成為全球進入大數(shù)據(jù)時代的重要競爭力。
傳統(tǒng)的數(shù)據(jù)安全更多的是放在網(wǎng)絡入侵系統(tǒng)數(shù)據(jù)被竊取,而這只是數(shù)據(jù)安全的一部分,我們提到的數(shù)據(jù)安全是以數(shù)據(jù)為中心,建設可見、可控、可管的能力,達到讓數(shù)據(jù)看得見,控得住,管得好。
我們回過頭再談數(shù)據(jù)安全治理的目標,讓數(shù)據(jù)看得見,控得住,管得好是數(shù)據(jù)安全治理的手段,并不是目標。那么什么才是數(shù)據(jù)安全治理的目標呢?有專家觀點:數(shù)據(jù)安全管理是實現(xiàn)敏感數(shù)據(jù)最小化訪問,以保證數(shù)據(jù)的安全。筆者認為這是戰(zhàn)術層面的數(shù)據(jù)安全管理,而從戰(zhàn)略上講數(shù)據(jù)安全和敏感信息的保護要站在企業(yè)級數(shù)據(jù)共享和應用的視角,以合規(guī)要求為前提,以數(shù)據(jù)應用為基礎,以滿足業(yè)務用數(shù)需求為驅動,將數(shù)據(jù)安全目標與企業(yè)業(yè)務目標對其,來進行統(tǒng)籌規(guī)劃。換句話說,數(shù)據(jù)安全治理的目標是通過安全的使用數(shù)據(jù)以實現(xiàn)業(yè)務目標,脫離了“使用”數(shù)據(jù)安全就沒有了意義,脫離了“業(yè)務目標”數(shù)據(jù)資產(chǎn)就沒有了價值。
2
梳理數(shù)據(jù)資產(chǎn),識別敏感數(shù)據(jù)
數(shù)據(jù)資產(chǎn)梳理是數(shù)據(jù)安全治理的基礎,通過對數(shù)據(jù)資產(chǎn)的梳理,可以確定敏感性數(shù)據(jù)在系統(tǒng)內部的分布、確定敏感數(shù)據(jù)是如何被訪問的、確定當前的數(shù)據(jù)訪問賬號和授權的情況等。
關于數(shù)據(jù)資產(chǎn)梳理的方法主要有自頂向下的全面梳理和需求驅動的自底向上梳理方法,這兩種方法在筆者之前的文章中也有詳細描述,詳見《主數(shù)據(jù)管理四部曲》。這個過程也可以借助一些自動化工具幫助我們識別敏感數(shù)據(jù),基于用戶指定或預定義的敏感數(shù)據(jù)及特征,工具可以自動識別發(fā)現(xiàn)敏感數(shù)據(jù)并導出清單。同時,還需要借助數(shù)據(jù)可視化技術,構建企業(yè)數(shù)據(jù)地圖,可視化企業(yè)數(shù)據(jù)資產(chǎn),并可以通過數(shù)據(jù)地圖準確定位敏感數(shù)據(jù)所在位置,讓數(shù)據(jù)資產(chǎn)和安全風險都能看得見。
3
數(shù)據(jù)認責體系
誰應該對企業(yè)的數(shù)據(jù)安全負責?這是有一個爭議性的話題。提到數(shù)據(jù)安全認責,有人會說:“不是 IT 負責嗎?”,然而,我們從前文中大量的數(shù)據(jù)泄露案例來看,對于數(shù)據(jù)安全的責任真的不應該由IT背鍋,IT也負不起這個責任。事實上,IT只是企業(yè)信息系統(tǒng)的實施者和維護者或部分數(shù)據(jù)的管理者,在企業(yè)的數(shù)據(jù)安全治理環(huán)境中,數(shù)據(jù)的生產(chǎn)者、擁有者、使用者同樣有數(shù)據(jù)安全責任。
基于“誰生產(chǎn)、誰擁有、誰負責”的數(shù)據(jù)認責原則,確定數(shù)據(jù)安全治理工作的相關各方的責任和關系,包括數(shù)據(jù)安全治理過程中的決策、執(zhí)行、解釋、匯報、協(xié)調等活動的參與方和負責方,以及各方承擔的角色和職責等,形成由數(shù)據(jù)治理負責部門牽頭的,全員參與的主動認責文化,重視問題的溝通,能夠主動剖析和快速響應出現(xiàn)的認責問題。執(zhí)行基于數(shù)據(jù)域的數(shù)據(jù)認責模式,數(shù)據(jù)域的劃分清晰且合理,理清各部門、各小組以及各參與人所承擔的角色職責,在企業(yè)中推廣數(shù)據(jù)認責。
4
分類分級策略
數(shù)據(jù)分類分級策略包括數(shù)據(jù)分類和數(shù)據(jù)分級。數(shù)據(jù)分類是按照一定的原則和方法對數(shù)據(jù)進行歸類,建立起一定的分類體系,以便更好地管理和使用企業(yè)數(shù)據(jù)的過程。分級屬于數(shù)據(jù)安全范疇,按照一定的分級原則和涉密程度的高低對分類后的企業(yè)數(shù)據(jù)進行定級,從而使企業(yè)數(shù)據(jù)的能夠安全合規(guī)的進行使用。
在數(shù)據(jù)治理領域,提到分類分級都是與數(shù)據(jù)的合規(guī)使用有關?;谄髽I(yè)數(shù)據(jù)的分類分級制定數(shù)據(jù)訪問控制策略,形成敏感分級數(shù)據(jù)與用戶角色的訪問控制矩陣,為數(shù)據(jù)的安全合規(guī)使用提供支撐。數(shù)據(jù)分類分級不僅能夠確保具有較低信任級別的用戶無法訪問敏感數(shù)據(jù)以保護重要的數(shù)據(jù)資產(chǎn),并避免對不重要的數(shù)據(jù)采取不必要的安全措施。
分類分級除了可以滿足合規(guī)需求,更是提升企業(yè)信息化水平和運營能力的良方。基于業(yè)務主題的分類可以更好地將數(shù)據(jù)資產(chǎn)化,持續(xù)性為企業(yè)提供精準的數(shù)據(jù)服務;同時數(shù)據(jù)分級可以在安全角度為企業(yè)保駕護航,哪些數(shù)據(jù)可以使用、哪些不可以使用、哪些能對外開放、哪些不能開放、不同等級的數(shù)據(jù)在不同場景使用哪種安全策略,一目了然。
根據(jù)已分類的數(shù)據(jù)資產(chǎn)由業(yè)務部門根據(jù)數(shù)據(jù)的價值、敏感程度、影響范圍進行敏感分級,將分類的數(shù)據(jù)資產(chǎn)劃分公開、內部、敏感等不同的敏感級別;對不同等級的數(shù)據(jù)分配給相應的用戶角色,建立敏感分級數(shù)據(jù)與用戶角色的訪問控制矩陣。
5
訪問控制策略
當然,保證數(shù)據(jù)安全僅靠數(shù)據(jù)分類分級是不夠的,企業(yè)需要創(chuàng)建一個數(shù)據(jù)訪問控制策略,該策略指定訪問類型,基于分類分級的數(shù)據(jù)訪問條件,明確有權訪問數(shù)據(jù)的用戶或用戶組,定義正確使用數(shù)據(jù)的構成等。
訪問控制策略是數(shù)據(jù)安全領域的一個重要概念,通常是指批準或者限制任何對數(shù)據(jù)資源的訪問,監(jiān)控和記錄訪問日志,進行訪問用戶身份的認證和識別,并且確定其訪問是否得到了授權的策略。
用戶身份認證
用戶密碼策略
配置訪問權限
最小授權原則
在設計數(shù)據(jù)訪問權限時,要結合數(shù)據(jù)安全等級并且要切合業(yè)務實際,將數(shù)據(jù)安全治理回歸到業(yè)務中去,以達到數(shù)據(jù)使用的安全合規(guī)。
6
安全審計策略
數(shù)據(jù)安全審計是安全管理部門的重要職責,以此保障數(shù)據(jù)安全治理的策略和規(guī)范被有效執(zhí)行和落地,以確??焖侔l(fā)現(xiàn)潛在的風險和行為。數(shù)據(jù)所面臨的威脅與風險是動態(tài)變化的過程,入侵環(huán)節(jié)、入侵方式、入侵目標均隨著時間不斷演進。
通過數(shù)據(jù)安全審計來幫助企業(yè)掌握威脅與風險的變化,明確我們的防護方向,進而調整和優(yōu)化數(shù)據(jù)安全治理策略,補足防御薄弱點,使防護體系具備動態(tài)適應能力,真正實現(xiàn)數(shù)據(jù)安全防護。
7
組織與人員
組織建設。數(shù)據(jù)安全治理作為企業(yè)數(shù)據(jù)治理的一個子集,其組織的建設應在數(shù)據(jù)治理組織機構的整體框架下進行,數(shù)據(jù)治理委員會依然數(shù)據(jù)數(shù)據(jù)安全治理的決策機構,負責數(shù)據(jù)安全戰(zhàn)略的制定。
文化建設。通過營造一種文化,使員工接受定期培訓幫助企業(yè)員工識別并避免勒索軟件攻擊,網(wǎng)絡釣魚詐騙以及對數(shù)據(jù)和IT資源的其他威脅。同時,讓企業(yè)的相關人員清楚知道自己在數(shù)據(jù)安全治理的責任和權力,以實現(xiàn)數(shù)據(jù)的合規(guī)性訪問。
8
制度與流程
數(shù)據(jù)認責。為了保護企業(yè)財務數(shù)據(jù)、客戶數(shù)據(jù)和其他敏感數(shù)據(jù)的安全,以保障數(shù)據(jù)的保密性、完整性和可用性。無論規(guī)模大小,企業(yè)都需要明確定義其專業(yè)人員的角色和職責。
安全審核。數(shù)據(jù)安全審核可幫助企業(yè)了解存在的數(shù)據(jù)安全漏洞。雖然很多企業(yè)已認識數(shù)據(jù)安全對企業(yè)的重要性,并建立了數(shù)據(jù)安全的定期審核機制,但實際上大多企業(yè)的精力還是放在處理數(shù)據(jù)本身上,而定期審核機制成為了一個擺設。
全生命周期管理。數(shù)據(jù)的安全治理應貫穿于數(shù)據(jù)的整個生命周期,在數(shù)據(jù)的規(guī)劃、設計、創(chuàng)建、存儲、使用、銷毀的各個階段應設置相應的管控點和管理流程。數(shù)據(jù)的規(guī)劃和設計階段,應對涉密、敏感數(shù)據(jù)進行識別、分類和分級,并定義數(shù)據(jù)安全保密控制的規(guī)則。整個管理過程需要充分調動業(yè)務部門,通過業(yè)務流程把敏感信息的處理要求落到具體的業(yè)務環(huán)節(jié)中去。
9
技術與工具
嚴格來說數(shù)據(jù)資產(chǎn)梳理、敏感數(shù)據(jù)識別、數(shù)據(jù)分類分級、數(shù)據(jù)訪問控制、數(shù)據(jù)安全審計都是數(shù)據(jù)安全治理技術的范疇。除此之外,還包括:漏洞掃描、備份與恢復、數(shù)據(jù)加密、數(shù)據(jù)脫敏脫密等。
最后:在企業(yè)數(shù)據(jù)安全治理中,這些為保護企業(yè)數(shù)據(jù)或應對數(shù)據(jù)泄露而采取的措施應當形成文件,以便在企業(yè)范圍內進行傳播。這將是數(shù)據(jù)安全治理的綱領性文件,針對所有與敏感數(shù)據(jù)有接觸的人員的權限進行定義,就人員對數(shù)據(jù)訪問的過程提出控制流程。借由這些舉措來開展數(shù)據(jù)安全治理工作,確保數(shù)據(jù)安全治理工作有綱有領,穩(wěn)步推進。(注:該文章轉自公眾號談數(shù)據(jù)!!!)