您所在的位置: 首頁 >
新聞資訊 >
行業(yè)資訊 >
數(shù)據(jù)安全治理的九大要素
摘要
風(fēng)險(xiǎn)是數(shù)據(jù)安全保障的起點(diǎn),正是由于有了風(fēng)險(xiǎn)、有了特定威脅動機(jī)的威脅源,使用各種攻擊方法、利用信息系統(tǒng)的各種脆弱性、對信息資產(chǎn)造成各種影響,才引起了信息安全問題。而數(shù)據(jù)安全治理就是圍繞著風(fēng)險(xiǎn),針對面臨的各種風(fēng)險(xiǎn),制定針對性的策略,將風(fēng)險(xiǎn)減少至可以接受的程度。
1
安全目標(biāo)與業(yè)務(wù)目標(biāo)對其
大數(shù)據(jù)時(shí)代,從企業(yè)內(nèi)部到企業(yè)關(guān)聯(lián)的上下游產(chǎn)業(yè)鏈中每天都源源不斷產(chǎn)生大量數(shù)據(jù),這些數(shù)據(jù)能夠給企業(yè)帶來無限機(jī)會。數(shù)據(jù)也因此被稱為新時(shí)代企業(yè)的“黃金”和“石油”,正成為企業(yè)的核心資產(chǎn)、國家的戰(zhàn)略資源。保證數(shù)據(jù)安全能力已成為全球進(jìn)入大數(shù)據(jù)時(shí)代的重要競爭力。
傳統(tǒng)的數(shù)據(jù)安全更多的是放在網(wǎng)絡(luò)入侵系統(tǒng)數(shù)據(jù)被竊取,而這只是數(shù)據(jù)安全的一部分,我們提到的數(shù)據(jù)安全是以數(shù)據(jù)為中心,建設(shè)可見、可控、可管的能力,達(dá)到讓數(shù)據(jù)看得見,控得住,管得好。
我們回過頭再談數(shù)據(jù)安全治理的目標(biāo),讓數(shù)據(jù)看得見,控得住,管得好是數(shù)據(jù)安全治理的手段,并不是目標(biāo)。那么什么才是數(shù)據(jù)安全治理的目標(biāo)呢?有專家觀點(diǎn):數(shù)據(jù)安全管理是實(shí)現(xiàn)敏感數(shù)據(jù)最小化訪問,以保證數(shù)據(jù)的安全。筆者認(rèn)為這是戰(zhàn)術(shù)層面的數(shù)據(jù)安全管理,而從戰(zhàn)略上講數(shù)據(jù)安全和敏感信息的保護(hù)要站在企業(yè)級數(shù)據(jù)共享和應(yīng)用的視角,以合規(guī)要求為前提,以數(shù)據(jù)應(yīng)用為基礎(chǔ),以滿足業(yè)務(wù)用數(shù)需求為驅(qū)動,將數(shù)據(jù)安全目標(biāo)與企業(yè)業(yè)務(wù)目標(biāo)對其,來進(jìn)行統(tǒng)籌規(guī)劃。換句話說,數(shù)據(jù)安全治理的目標(biāo)是通過安全的使用數(shù)據(jù)以實(shí)現(xiàn)業(yè)務(wù)目標(biāo),脫離了“使用”數(shù)據(jù)安全就沒有了意義,脫離了“業(yè)務(wù)目標(biāo)”數(shù)據(jù)資產(chǎn)就沒有了價(jià)值。
2
梳理數(shù)據(jù)資產(chǎn),識別敏感數(shù)據(jù)
數(shù)據(jù)資產(chǎn)梳理是數(shù)據(jù)安全治理的基礎(chǔ),通過對數(shù)據(jù)資產(chǎn)的梳理,可以確定敏感性數(shù)據(jù)在系統(tǒng)內(nèi)部的分布、確定敏感數(shù)據(jù)是如何被訪問的、確定當(dāng)前的數(shù)據(jù)訪問賬號和授權(quán)的情況等。
關(guān)于數(shù)據(jù)資產(chǎn)梳理的方法主要有自頂向下的全面梳理和需求驅(qū)動的自底向上梳理方法,這兩種方法在筆者之前的文章中也有詳細(xì)描述,詳見《主數(shù)據(jù)管理四部曲》。這個(gè)過程也可以借助一些自動化工具幫助我們識別敏感數(shù)據(jù),基于用戶指定或預(yù)定義的敏感數(shù)據(jù)及特征,工具可以自動識別發(fā)現(xiàn)敏感數(shù)據(jù)并導(dǎo)出清單。同時(shí),還需要借助數(shù)據(jù)可視化技術(shù),構(gòu)建企業(yè)數(shù)據(jù)地圖,可視化企業(yè)數(shù)據(jù)資產(chǎn),并可以通過數(shù)據(jù)地圖準(zhǔn)確定位敏感數(shù)據(jù)所在位置,讓數(shù)據(jù)資產(chǎn)和安全風(fēng)險(xiǎn)都能看得見。
3
數(shù)據(jù)認(rèn)責(zé)體系
誰應(yīng)該對企業(yè)的數(shù)據(jù)安全負(fù)責(zé)?這是有一個(gè)爭議性的話題。提到數(shù)據(jù)安全認(rèn)責(zé),有人會說:“不是 IT 負(fù)責(zé)嗎?”,然而,我們從前文中大量的數(shù)據(jù)泄露案例來看,對于數(shù)據(jù)安全的責(zé)任真的不應(yīng)該由IT背鍋,IT也負(fù)不起這個(gè)責(zé)任。事實(shí)上,IT只是企業(yè)信息系統(tǒng)的實(shí)施者和維護(hù)者或部分?jǐn)?shù)據(jù)的管理者,在企業(yè)的數(shù)據(jù)安全治理環(huán)境中,數(shù)據(jù)的生產(chǎn)者、擁有者、使用者同樣有數(shù)據(jù)安全責(zé)任。
基于“誰生產(chǎn)、誰擁有、誰負(fù)責(zé)”的數(shù)據(jù)認(rèn)責(zé)原則,確定數(shù)據(jù)安全治理工作的相關(guān)各方的責(zé)任和關(guān)系,包括數(shù)據(jù)安全治理過程中的決策、執(zhí)行、解釋、匯報(bào)、協(xié)調(diào)等活動的參與方和負(fù)責(zé)方,以及各方承擔(dān)的角色和職責(zé)等,形成由數(shù)據(jù)治理負(fù)責(zé)部門牽頭的,全員參與的主動認(rèn)責(zé)文化,重視問題的溝通,能夠主動剖析和快速響應(yīng)出現(xiàn)的認(rèn)責(zé)問題。執(zhí)行基于數(shù)據(jù)域的數(shù)據(jù)認(rèn)責(zé)模式,數(shù)據(jù)域的劃分清晰且合理,理清各部門、各小組以及各參與人所承擔(dān)的角色職責(zé),在企業(yè)中推廣數(shù)據(jù)認(rèn)責(zé)。
4
分類分級策略
數(shù)據(jù)分類分級策略包括數(shù)據(jù)分類和數(shù)據(jù)分級。數(shù)據(jù)分類是按照一定的原則和方法對數(shù)據(jù)進(jìn)行歸類,建立起一定的分類體系,以便更好地管理和使用企業(yè)數(shù)據(jù)的過程。分級屬于數(shù)據(jù)安全范疇,按照一定的分級原則和涉密程度的高低對分類后的企業(yè)數(shù)據(jù)進(jìn)行定級,從而使企業(yè)數(shù)據(jù)的能夠安全合規(guī)的進(jìn)行使用。
在數(shù)據(jù)治理領(lǐng)域,提到分類分級都是與數(shù)據(jù)的合規(guī)使用有關(guān)。基于企業(yè)數(shù)據(jù)的分類分級制定數(shù)據(jù)訪問控制策略,形成敏感分級數(shù)據(jù)與用戶角色的訪問控制矩陣,為數(shù)據(jù)的安全合規(guī)使用提供支撐。數(shù)據(jù)分類分級不僅能夠確保具有較低信任級別的用戶無法訪問敏感數(shù)據(jù)以保護(hù)重要的數(shù)據(jù)資產(chǎn),并避免對不重要的數(shù)據(jù)采取不必要的安全措施。
分類分級除了可以滿足合規(guī)需求,更是提升企業(yè)信息化水平和運(yùn)營能力的良方?;跇I(yè)務(wù)主題的分類可以更好地將數(shù)據(jù)資產(chǎn)化,持續(xù)性為企業(yè)提供精準(zhǔn)的數(shù)據(jù)服務(wù);同時(shí)數(shù)據(jù)分級可以在安全角度為企業(yè)保駕護(hù)航,哪些數(shù)據(jù)可以使用、哪些不可以使用、哪些能對外開放、哪些不能開放、不同等級的數(shù)據(jù)在不同場景使用哪種安全策略,一目了然。
根據(jù)已分類的數(shù)據(jù)資產(chǎn)由業(yè)務(wù)部門根據(jù)數(shù)據(jù)的價(jià)值、敏感程度、影響范圍進(jìn)行敏感分級,將分類的數(shù)據(jù)資產(chǎn)劃分公開、內(nèi)部、敏感等不同的敏感級別;對不同等級的數(shù)據(jù)分配給相應(yīng)的用戶角色,建立敏感分級數(shù)據(jù)與用戶角色的訪問控制矩陣。
5
訪問控制策略
當(dāng)然,保證數(shù)據(jù)安全僅靠數(shù)據(jù)分類分級是不夠的,企業(yè)需要創(chuàng)建一個(gè)數(shù)據(jù)訪問控制策略,該策略指定訪問類型,基于分類分級的數(shù)據(jù)訪問條件,明確有權(quán)訪問數(shù)據(jù)的用戶或用戶組,定義正確使用數(shù)據(jù)的構(gòu)成等。
訪問控制策略是數(shù)據(jù)安全領(lǐng)域的一個(gè)重要概念,通常是指批準(zhǔn)或者限制任何對數(shù)據(jù)資源的訪問,監(jiān)控和記錄訪問日志,進(jìn)行訪問用戶身份的認(rèn)證和識別,并且確定其訪問是否得到了授權(quán)的策略。
用戶身份認(rèn)證
用戶密碼策略
配置訪問權(quán)限
最小授權(quán)原則
在設(shè)計(jì)數(shù)據(jù)訪問權(quán)限時(shí),要結(jié)合數(shù)據(jù)安全等級并且要切合業(yè)務(wù)實(shí)際,將數(shù)據(jù)安全治理回歸到業(yè)務(wù)中去,以達(dá)到數(shù)據(jù)使用的安全合規(guī)。
6
安全審計(jì)策略
數(shù)據(jù)安全審計(jì)是安全管理部門的重要職責(zé),以此保障數(shù)據(jù)安全治理的策略和規(guī)范被有效執(zhí)行和落地,以確保快速發(fā)現(xiàn)潛在的風(fēng)險(xiǎn)和行為。數(shù)據(jù)所面臨的威脅與風(fēng)險(xiǎn)是動態(tài)變化的過程,入侵環(huán)節(jié)、入侵方式、入侵目標(biāo)均隨著時(shí)間不斷演進(jìn)。
通過數(shù)據(jù)安全審計(jì)來幫助企業(yè)掌握威脅與風(fēng)險(xiǎn)的變化,明確我們的防護(hù)方向,進(jìn)而調(diào)整和優(yōu)化數(shù)據(jù)安全治理策略,補(bǔ)足防御薄弱點(diǎn),使防護(hù)體系具備動態(tài)適應(yīng)能力,真正實(shí)現(xiàn)數(shù)據(jù)安全防護(hù)。
7
組織與人員
組織建設(shè)。數(shù)據(jù)安全治理作為企業(yè)數(shù)據(jù)治理的一個(gè)子集,其組織的建設(shè)應(yīng)在數(shù)據(jù)治理組織機(jī)構(gòu)的整體框架下進(jìn)行,數(shù)據(jù)治理委員會依然數(shù)據(jù)數(shù)據(jù)安全治理的決策機(jī)構(gòu),負(fù)責(zé)數(shù)據(jù)安全戰(zhàn)略的制定。
文化建設(shè)。通過營造一種文化,使員工接受定期培訓(xùn)幫助企業(yè)員工識別并避免勒索軟件攻擊,網(wǎng)絡(luò)釣魚詐騙以及對數(shù)據(jù)和IT資源的其他威脅。同時(shí),讓企業(yè)的相關(guān)人員清楚知道自己在數(shù)據(jù)安全治理的責(zé)任和權(quán)力,以實(shí)現(xiàn)數(shù)據(jù)的合規(guī)性訪問。
8
制度與流程
數(shù)據(jù)認(rèn)責(zé)。為了保護(hù)企業(yè)財(cái)務(wù)數(shù)據(jù)、客戶數(shù)據(jù)和其他敏感數(shù)據(jù)的安全,以保障數(shù)據(jù)的保密性、完整性和可用性。無論規(guī)模大小,企業(yè)都需要明確定義其專業(yè)人員的角色和職責(zé)。
安全審核。數(shù)據(jù)安全審核可幫助企業(yè)了解存在的數(shù)據(jù)安全漏洞。雖然很多企業(yè)已認(rèn)識數(shù)據(jù)安全對企業(yè)的重要性,并建立了數(shù)據(jù)安全的定期審核機(jī)制,但實(shí)際上大多企業(yè)的精力還是放在處理數(shù)據(jù)本身上,而定期審核機(jī)制成為了一個(gè)擺設(shè)。
全生命周期管理。數(shù)據(jù)的安全治理應(yīng)貫穿于數(shù)據(jù)的整個(gè)生命周期,在數(shù)據(jù)的規(guī)劃、設(shè)計(jì)、創(chuàng)建、存儲、使用、銷毀的各個(gè)階段應(yīng)設(shè)置相應(yīng)的管控點(diǎn)和管理流程。數(shù)據(jù)的規(guī)劃和設(shè)計(jì)階段,應(yīng)對涉密、敏感數(shù)據(jù)進(jìn)行識別、分類和分級,并定義數(shù)據(jù)安全保密控制的規(guī)則。整個(gè)管理過程需要充分調(diào)動業(yè)務(wù)部門,通過業(yè)務(wù)流程把敏感信息的處理要求落到具體的業(yè)務(wù)環(huán)節(jié)中去。
9
技術(shù)與工具
嚴(yán)格來說數(shù)據(jù)資產(chǎn)梳理、敏感數(shù)據(jù)識別、數(shù)據(jù)分類分級、數(shù)據(jù)訪問控制、數(shù)據(jù)安全審計(jì)都是數(shù)據(jù)安全治理技術(shù)的范疇。除此之外,還包括:漏洞掃描、備份與恢復(fù)、數(shù)據(jù)加密、數(shù)據(jù)脫敏脫密等。
最后:在企業(yè)數(shù)據(jù)安全治理中,這些為保護(hù)企業(yè)數(shù)據(jù)或應(yīng)對數(shù)據(jù)泄露而采取的措施應(yīng)當(dāng)形成文件,以便在企業(yè)范圍內(nèi)進(jìn)行傳播。這將是數(shù)據(jù)安全治理的綱領(lǐng)性文件,針對所有與敏感數(shù)據(jù)有接觸的人員的權(quán)限進(jìn)行定義,就人員對數(shù)據(jù)訪問的過程提出控制流程。借由這些舉措來開展數(shù)據(jù)安全治理工作,確保數(shù)據(jù)安全治理工作有綱有領(lǐng),穩(wěn)步推進(jìn)。(注:該文章轉(zhuǎn)自公眾號談數(shù)據(jù)!!!)