中国信通院联合奇安信发布《数据安全风险分析及应对策略研究(2022年)》

VSole2022-01-18 14:20:42

数据作为一种新兴生产要素,已成为经济社会发展的核心驱动力,与此同时日益严峻的数据安全风险阻碍了数字化转型的持续深化。为保障数字经济的健康有序发展,提高数据安全风险防控能力,国家、行业、地方相继出台多项数据安全法律法规。在外部数据监管要求和内部安全保障需求的双重驱动下,企业亟需全面的数据安全风险分析和应对措施。

2022年1月17日下午,在奇安信科技集团股份有限公司主办的“奇安信数据卫士套件发布会”上,中国信息通信研究院与奇安信联合撰写的《数据安全风险分析及应对策略研究(2022年)》正式发布。

报告从理论与实践层面对当前企业面临的内外部数据安全风险进行分析与研究,完成了以下几方面的探索:一是梳理了当前数据安全面临的突出问题;二是提出了数据安全体系建设的行动思路和关键举措;三是提出了数据安全建设发展建议。

报告认为, 当前数据安全面临的几个突出问题:一是APP对用户信息的过度采集;二是账号弱口令的使用普遍;三是数据权限分配、使用的不透明;四是API接口面临严重攻击威胁;五是数据安全的持续状态难以保持。

报告指出解决数据安全突出问题,首先要明确体系化建设的行动思路,包括明确数据安全总体战略,建立数据安全管理机构,落实安全策略精准管控,持续保障数据安全运营。并在此基础上,提出了个人信息保护、特权账号管理、动态授权管控、API安全防护、全局化数据安全运营五大关键举措。

报告目录

一、 数字化时代数据安全发展现状

(一) 数据安全进入法治化的强监管时代

(二) 数据安全事件频发安全威胁日益严峻

(三) 技术架构演进伴生数据使用场景改变

二、 数字化时代下的数据安全痛点

(一) 个人信息合规合法使用的监管应对难度增加

(二) 账号、权限、API成数据保护脆弱环节

(三) 数据安全状态持续保障成落地难点

三、 解决数据安全痛点问题行动思路

(一)明确数据安全总体战略

(二)建立数据安全管理机构

(三)落实安全策略精准管控

(四)持续保障数据安全运营

四、 解决数据安全痛点问题关键举措

(一)管理与技术结合助力个人信息保护合规落地

(二)特权账号安全治理持续强化安全内控

(三)零信任数据动态授权赋能精细化管控

(四)完善API安全防护体系的闭环建设

(五)围绕数据安全态势感知统筹数据安全运营

五、 数据安全建设发展建议

(一)聚焦关键环节完善数据安全能力建设

(二)结合业务流程深化数据安全工作开展

(三)高度重视技术创新破局作用

版权声明:本报告版权属于中国信息通信研究院和奇安信科技集团股份有限公司,并受法律保护。转载、摘编或利用其它方式使用本报告文字或者观点的,应注明“来源:中国信息通信研究院和奇安信科技集团股份有限公司”。违反上述声明者,编者将追究其相关法律责任。 

信息安全数据安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
本次年会由公安部网络安全保卫局指导,中国计算机学会主办,计算机安全专业委员会承办。网络安全作为网络强国、数字中国的底座,将在未来的发展中承担托底的重担,是我国现代化产业体系中不可或缺的部分。为办好本次大会,充分发挥专委会在服务国家网络安全战略发展需要,促进学术成果交流,提升学术研究水平的作用,本次会议的主题为“夯实网络安全防线,构建中国式现代化网络强国”。
信查查通过多年在网络安全行业的耕耘,成为了众多单位、电信、银行、电商、高等院校、医院、企业等单位的长期合作伙伴。从个人层面来看,网安问题会带来私人信息泄露,进而威胁生命、财产安全。从政企层面来看,关键数据资产的泄露可能招致国家网络信息系统被攻击的危险,尤其是针对关键性基础设施的网络攻击会导致重大国家安全事故。
构建安全数据底座,护航数字经济发展。数据已成为数字经济时代最为活跃的新型生产要素。
本指南依据《信息安全技术 数据安全能力成熟度模型》(简称DSMM)制定,以数据为核心,重点围绕数据生命周期,从组织建设、制度流程、技术工具和人员能力等四个方面,提供数据安全能力建设的具体实施指南,为组织数据安全能力建设提供参考。
指引制定背景随着近年来相关法律法规与行业标准相继出台,数据安全体系建设的监管要求日趋严格。基本原则在过程域划分原则上,指引中的数据存储阶段涵盖了数据删除和数据销毁两个环节,进行了部分环节的合并与调整。同时指引还针对数据安全管理部门、合规风控部门、业务管理部门、信息技术部门和内部审计部门明确了各部门的数据安全管理职责的责任划分,建立了数据安全工作分工协作的机制。
遇到的考验与挑战数据安全治理咨询现状数据安全治理指的是数据安全分类分级、个人数据风险评估等与数据安全相关的咨询服务。为解决客户的数据安全分类分级及数据风险评估,明朝万达提供了一整套的底层基础能力,支撑对客户的数据安全分类分级和数据风险评估的数据安全领域的咨询团队、专用工具集、方法论和经验沉淀、数据安全产品及研发团队和驻场人员。
数据时代,数据自身安全以及数据保护的安全成为关注的重点,工业化互联网数据安全成为工业互联网发展的重要基础,随着《数据安全法》的正式颁布,数据在安全体系中占据了核心地位。其中,数据信息安全强调保护数据资产不受意外或未经授权的访问、更改或破坏,确保其可用性、完整性和机密性。流入控制系统的信息必须受到充分保护,同时还要保护物理过程的安全性和弹性。
数据安全问题涉及公众利益、社会稳定与国家安全,亟需规范安全管理,加强安全防护。而数据安全标准是开展数据安全管理、规范行业数据安全要求、指导企业提升数据安全能力的重要抓手。
近年来,国内外数据泄露事件频发,大量企业的商业利益、声誉受损。数据安全法律法规相继颁布,监管力度不断升级,企业逐渐意识到数据安全治理的重要性与紧迫性。通过对2021年开展的企业数据安全治理能力评估现状进行整理,总结企业数据安全治理工作在组织建设、人才培养、技术工具等方面的现状与趋势,提供能力提升思路,以供业界参考。
作为我国数据安全领域的基础性法律、 国家安全领域的重要法律,《数据安全法》的出台体现了当前数字经济发展对安全的关键需求,为我国数据安全的发展之路提供了指引。
VSole
网络安全专家