数安行科技:数据安全左移为基于对抗的数据安全建设提供新思路

VSole2022-09-14 18:27:54

数据安全成为影响国家安全的一大变量

据悉,6月22日,西北工业大学发布《公开声明》称,该校遭受境外网络攻击。陕西省西安市公安局碑林分局随即发布警情通报,证实在西北工业大学的信息网络中发现了多款源于境外的木马样本,西安警方已对此正式立案调查。由国家计算机病毒应急处理中心和360公司联合组成的技术团队全程参与技术分析工作,全面还原了相关攻击事件的总体概貌、技术特征、攻击武器、攻击路径和攻击源头并于日前发布调查报告,判明相关攻击活动源自美国国家安全局(NSA)特定入侵行动办公室(TAO)。

美国借此窃取了多少信息?他们又会如何利用这些信息?CGTN记者在节目中报道,调查报告显示已检测到多达1100多条在西北工业大学内部渗透的攻击链路,NSA先后使用了41种网络攻击武器来窃取这些核心技术,报告还称,TAO的网络攻击规模远大于一所大学。该部门近年来对中国进行了数万次恶意攻击,控制了大量网络设备,超过140GB的高价值数据被盗,就连中国的手机用户也受到美国的监视。

数安行CEO王文宇在接受CGTN采访时表示,“事实上,美国建立了大量的数据中心专门用于进行无差别数据收集后的数据分析提取工作,包括敏感的商业数据、政治数据、军事数据等,美国将其提取并放入他们的情报数据库。网络战和信息战已经成为现代战争的主场,在这方面,如果美国对我们的武器和制造工艺有了更深的了解,其将在未来的战争中对我们采取难以想象的反制措施。”

数据安全不只是合规亟需基于对抗的数据安全

案件中的西北工业大学以航空、航天和航海研究而闻名,承担了我国大量的国防和科学研究,是典型的关键信息基础设施单位,而这类目标,正是TAO的核心攻击对象。不难想象,关基设施所掌握的数据价值对于国家安全的重要性有多高,美国政府不惜以网络犯罪为手段,致力于谋取网络霸权的强盗霸凌行径,对国家安全利益造成了严重影响。

当我们聚焦到数据安全本身,可以发现,这已经不仅仅是单纯的合规刚需,其已成为能影响国家安全的一大变量,值得引起高度警惕。不仅仅是关基设施,新时代的国家数据安全防护责任要求涉及敏感数据处理活动各个环节的企业和机构都应当承担起相应义务,共同保障国家数据安全。

还是以该案件来看,西北工业大学在6月的声明中就表示,他们的师生收到了带有木马程序的钓鱼电子邮件,这些境外黑客试图借此获取邮件登录信息,最终调查报告表明检测到超过1100条在内部渗透的攻击链路。数安行DSO实验室数据安全专家分析表示,攻击行为之所以可以在内部横移,最终窃取走大量数据,充分说明在内部针对敏感数据的流动缺乏有效的识别和管控机制,而且基于边界检测拦截的安全防护策略已经明显失效。

这也正是当前数据安全防护工作的难点所在。一方面,在内部发生的各种数据访问、传输等合法的数据运营过程,会造成数据的大量复制、压缩、格式转换等等形态和数量上的变化,导致数据存储混乱、暴露面大、敏感数据无梳理,内部扩散滥用风险增大。另一方面,外部攻击窃密以网络钓鱼等手段攻破切入,盗取敏感数据外出时,也会提前进行多次的加密、隐写变形等等恶意伪装和掩饰处理,导致可以绕过边界处的审计、检测、拦截策略。

数据安全未来发展趋势:DataSecOps是数据安全左移的必然产物

为了对抗新时代的数据安全挑战,我们需要新的防护理念和安全架构,使数据在存储、应用以及终端中都能保证数据被安全地存储和使用,既要满足合规要求又要做到真正的风险识别和可控,这需要将数据防护措施从传统的边界拦截延展到数据运营全流程。

参展安全左移思想在网络安全各个领域的运用,数据安全左移将侧重持续化的数据跟踪和风险监测,不再只守着边界,而是横贯数据处理、使用以及流转的所有环节,这是数字时代以数据为中心的安全发展的必然趋势。

数安行认为,通过在DataOps中内嵌安全属性的方式,可以实现数据安全左移的技术落地。DataSecOps是一种自动化的安全,基本思想就是在数据运营的第一现场持续地对数据处理和使用全流程进行追踪,这样才能监测到数据经变形处理流转的整个过程,直面数据的多态性和多副本性,发掘数据风险的真正源头,实现数据安全能力的延展。

DataOps关注的是数据处理的效率,DataSecOps的目标是保证数据安全地处理使用,一方面实现数据全流程的防护,一方面实现数据开发利用与数据安全的有效平衡。数安行依据该理念打造的零数据运营安全平台重点围绕数据识别与数据流映射、保护自动化、风险的持续监控、数据安全合规评估等四个方面进行数据安全体系建设。通过DataSecOps的防护理念,可以更全面地识别数据,更有效地保护重要数据,更早地识别风险,打破业务、IT以及数据安全团队的沟通界限,从而整体上降低数据安全建设成本,提升数据安全建设收益。

网络空间很大程度是物理空间的映射,网络活动轻易跨越国境的特性使之成为持续性斗争的先导。没有数据安全就没有网络安全,没有网络安全就没有国家安全,公安部近日在其新闻发布会上表示要零容忍打击涉数据安全违法犯罪、全方位加强网络安全监督检查,无论是常态化的数据安全合规监管,还是原生性的数据安全防护需求,直面数字时代的数据安全严峻挑战,运用与时俱进的安全理念和技术架构,发展我们在科技领域的非对称竞争优势,才能建立起属于中国的、独立自主的网络防护和对抗能力。

信息安全数据安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
本次年会由公安部网络安全保卫局指导,中国计算机学会主办,计算机安全专业委员会承办。网络安全作为网络强国、数字中国的底座,将在未来的发展中承担托底的重担,是我国现代化产业体系中不可或缺的部分。为办好本次大会,充分发挥专委会在服务国家网络安全战略发展需要,促进学术成果交流,提升学术研究水平的作用,本次会议的主题为“夯实网络安全防线,构建中国式现代化网络强国”。
信查查通过多年在网络安全行业的耕耘,成为了众多单位、电信、银行、电商、高等院校、医院、企业等单位的长期合作伙伴。从个人层面来看,网安问题会带来私人信息泄露,进而威胁生命、财产安全。从政企层面来看,关键数据资产的泄露可能招致国家网络信息系统被攻击的危险,尤其是针对关键性基础设施的网络攻击会导致重大国家安全事故。
构建安全数据底座,护航数字经济发展。数据已成为数字经济时代最为活跃的新型生产要素。
本指南依据《信息安全技术 数据安全能力成熟度模型》(简称DSMM)制定,以数据为核心,重点围绕数据生命周期,从组织建设、制度流程、技术工具和人员能力等四个方面,提供数据安全能力建设的具体实施指南,为组织数据安全能力建设提供参考。
指引制定背景随着近年来相关法律法规与行业标准相继出台,数据安全体系建设的监管要求日趋严格。基本原则在过程域划分原则上,指引中的数据存储阶段涵盖了数据删除和数据销毁两个环节,进行了部分环节的合并与调整。同时指引还针对数据安全管理部门、合规风控部门、业务管理部门、信息技术部门和内部审计部门明确了各部门的数据安全管理职责的责任划分,建立了数据安全工作分工协作的机制。
遇到的考验与挑战数据安全治理咨询现状数据安全治理指的是数据安全分类分级、个人数据风险评估等与数据安全相关的咨询服务。为解决客户的数据安全分类分级及数据风险评估,明朝万达提供了一整套的底层基础能力,支撑对客户的数据安全分类分级和数据风险评估的数据安全领域的咨询团队、专用工具集、方法论和经验沉淀、数据安全产品及研发团队和驻场人员。
数据时代,数据自身安全以及数据保护的安全成为关注的重点,工业化互联网数据安全成为工业互联网发展的重要基础,随着《数据安全法》的正式颁布,数据在安全体系中占据了核心地位。其中,数据信息安全强调保护数据资产不受意外或未经授权的访问、更改或破坏,确保其可用性、完整性和机密性。流入控制系统的信息必须受到充分保护,同时还要保护物理过程的安全性和弹性。
数据安全问题涉及公众利益、社会稳定与国家安全,亟需规范安全管理,加强安全防护。而数据安全标准是开展数据安全管理、规范行业数据安全要求、指导企业提升数据安全能力的重要抓手。
近年来,国内外数据泄露事件频发,大量企业的商业利益、声誉受损。数据安全法律法规相继颁布,监管力度不断升级,企业逐渐意识到数据安全治理的重要性与紧迫性。通过对2021年开展的企业数据安全治理能力评估现状进行整理,总结企业数据安全治理工作在组织建设、人才培养、技术工具等方面的现状与趋势,提供能力提升思路,以供业界参考。
作为我国数据安全领域的基础性法律、 国家安全领域的重要法律,《数据安全法》的出台体现了当前数字经济发展对安全的关键需求,为我国数据安全的发展之路提供了指引。
VSole
网络安全专家