构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架

这篇具有很好参考价值的文章主要介绍了构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

随着数字化转型深入各行各业,数据安全已成为企业不可或缺的重要议题。在这一背景下,有效的数据安全治理框架成为确保企业数据安全的基石。

一、数据安全治理框架

中国互联网协会于 2021 年发布 T/SC-0011-2021《数据安全治理能力评估方法》,推出了国内首个数据安全治理能力建设及评估框架,如下图所示。

构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架,数据安全,大数据,人工智能,网络安全

数据安全治理能力能力评估框架

该评估框架围绕组织、制度、技术、人员给出了企业落地数据安全建设的通用体系结构。企业可以通过内化该通用结构形成内部覆盖管理、技术、运营体系的实践模板,如下图所示。

构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架,数据安全,大数据,人工智能,网络安全

企业开展数据安全治理建设的实践模板

腾讯安全和信通院发布的《数据安全治理与实践自皮书》中提出了以风险为核心的数据安全治理体系框架,整个框架由实践模板可细化为组织内可分步落地实践的各个模块:法律合规体组织保障体系、流程体系、技术体系、安全基础设施。

构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架,数据安全,大数据,人工智能,网络安全

以风险为核心的数据安全治理框架

1.1 法律合规体系

法律合规体系是指企业在企业在数据处理和管理过程中,应遵守数据所属行业相关的法律法规和标准,进行数据的合法、合规、安全处理的一整套制度和规定,逐步完善相关制度和流程,确保企业合法合规、稳步运营,体系主要包含了法律法规、行业准则和标准,具体落地请参考所属行业要求确定。

1.2 组织保障体系

组织保障是指建立完整的数据安全治理机构和组织结构,确保数据安全治理工作的高效运在组织保障体系建设中。

数据安全治理的组织结构应该是由一个专门的团队或委员会负责,包括数据所有者、数据使用者、数据维护者、数据开发者、数据监督者、数据安全管理人员、数据安全技术人员等不司的职能角色。这些职能角色应该明确其在数据安全治理中的职责和权利,并协调各自的工作,确保数据安全治理的一致性和协同性。

在设计数据安全治理组织架构时,可按照决策层、管理层、执行层、监督层的组织架构设计。在具体执行过程中,组织也可赋予已有安全团队与其它相关部门数据安全的工作职能。

1.3 流程体系

流程体系细化整个数据安全治理的处理步骤,帮助企业更好落地,流程体系分为:资产清查,风险评估,风险治理,持续运营4个部分。

构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架,数据安全,大数据,人工智能,网络安全

数据安全治理流程体系

1.4 技术体系

技术体系指为保障数据安全而建立的一系列技术手段和措施,技术体系包含有:技术体系遵从,数据安全技术和数据安全基础软硬件技术。

技术体系遵从:指在数据安全保护中,采用的技术手段和措施,应该遵从法律法规和标准,并确保数据的安全性、完整性和可用性。

数据安全技术:指保障数据安全而采用的一系列技术手段和方法,主要由数据识别与风险识别、传输存储安全、数据处理和隐私保护、数据访问与身份控制、计算与共享安全、监控和审计、以及响应与恢复七个模块组成,按照风险治理的执行流程进行组织。企业首先需要从海量数据中识别出敏感信息和潜在风险,涵盖技术有敏感数据识别、数据分类分级、数据风险评估和 APP 隐私检测。其次,企业需要对敏感数据进行保护,防止敏感数据被破坏、窃取和滥用,确保数据被安全的使用,其中包括:

1)传输存储安全,涵盖技术有存储加密、传输加密、密钥管理、硬件密码等;

2)数据处理与隐私保护,涵盖技术有数据脱敏、去标识化、匿名化、差分隐私等;

3)数据访问与身份控制,涵盖技术有凭据管理、特权账号管理、身份认证与零信任等;

4)计算与共享安全,涵盖技术有机密计算、联邦学习、SMPC、同态加密等。然后,对数据的访问和操作进行监控和审计,以实现对数据生存周期各阶段中可能存在的安全风险的防控,涵盖技术有数据安全审计、数据库防火墙、数据防泄露、数字水印、数据访问行为监控。最后,在发生了数据安全风险事件后,需要及时开展必要的响应与恢复工作,涵盖技术有应急响应、数据泄露响应、数据备份等。

数据安全基础软硬件技术:指用于保护数据安全的基础软件和硬件技术,确保数据的机密性、完整性和可用性,防止数据被非法访问、篡改或破坏,主要包括常见的标准加密算法 SDK、隐私保护和同态加密算法,安全硬件芯片和服务器等。

技术体系旨在解决企业在数据安全治理过程中的常见的技术痛点,例如:海量数据分类分级技术、常见风险处置技术等。

构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架,数据安全,大数据,人工智能,网络安全

数据安全技术体系图谱

1.5 安全基础设施

  • 网络通信安全:在网络通信过程中保障数据的保密性、完整性、可用性以及鉴别和授权等安全需求的保障措施。
  • 边界防护安全:在网络边界上实施安全措施来保护网络不受外部攻击的影响。
  • 物理环境安全:保护计算机设备和数据存储设备的物理环境的安全。
  • 计算环境安全:保护计算机系统运行的环境免受恶意攻击和未经授权的访问的等。
  • 安全管理中心:负责监控和管理企业的安全运营和安全事件,包含事件管理、漏洞管理合规性管理、威胁情报和分析、安全信息和事件管理、安全审计和日志管理等。

随着数据安全挑战的日益增加,企业必须认识到构建和维护一个强大的数据安全治理框架的重要性。希望本文能够为企业在这一过程中提供宝贵的参考和指导,共同推动数据安全治理体系的建设和完善,保障企业数据的安全与合规,促进企业的持续健康发展。

来源:中关村网络安全与信息化产业联盟数据安全治理专业委会编著《数据安全治理白皮书5.0》

来源:腾讯科技( 深圳)有限公司和中国信息通信研究院云计算与大数据研究所编制的《数据安全治理与实践白皮书》

来源:数据安全推进计划,《数据安全治理实践指南(2.0)》文章来源地址https://www.toymoban.com/news/detail-835737.html

到了这里,关于构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • Istio是一个开源的基于 envoy proxy 的服务网格工具,它通过提供应用层面的流量管理和安全保障能力,帮助企业构建一个完整的服务网络体系

    作者:禅与计算机程序设计艺术 容器编排工具通常都提供微服务架构,其中包括服务注册与发现、负载均衡、流量控制和熔断等功能。随着云计算的普及,越来越多的人开始使用这些容器编排工具,包括Docker Swarm、Kubernetes、Mesos等。除了提供容器集群管理之外,许多容器编排

    2024年02月07日
    浏览(52)
  • 【深入Scrapy实战】从登录到数据解析构建完整爬虫流程

    【作者主页】: 吴秋霖 【作者介绍】:Python领域优质创作者、阿里云博客专家、华为云享专家。长期致力于Python与爬虫领域研究与开发工作! 【作者推荐】:对JS逆向感兴趣的朋友可以关注《爬虫JS逆向实战》,对分布式爬虫平台感兴趣的朋友可以关注《分布式爬虫平台搭建

    2024年02月04日
    浏览(50)
  • 企业Web安全治理的十三个要点

    因为今天刚汇报了23年H1的工作内容,H1的内容和之前在CSDN发布帖子,但是经过了整理后的。基本上是比较全面和精练的。所以这里再列举一下相关情况,即安全治理的几个要点: 其实基本上的企业Web安全治理内容我总结为如下: 安全提升动因:解决业务增长中安全隐患问题

    2024年02月12日
    浏览(40)
  • 云原生时代,如何构建自己的开源组件安全治理体系?

    「云原生安全既是一种全新安全理念,也是实现云战略的前提。 基于蚂蚁集团内部多年实践,云原生PaaS平台SOFAStack发布完整的软件供应链安全产品及解决方案,包括静态代码扫描Pinpoint,软件成分分析SCA,交互式安全测试IAST,运行时防护RASP,安全洞察Appinsight等,帮助企业客

    2024年02月02日
    浏览(54)
  • 企业开展开源安全治理必要性及可行性详细分析,疯狂涨知识

    面对以上五个严重的挑战,从企业解决的角度来说,可以聚焦为三个主要应对举措: 多做行业头部最佳实践调研:其实近两年,互联网、金融、运营商、智能制造等多个行业的头部企业,还是有不少企业在开源安全治理方面已经有自己的一些最佳实践和成功经验了。虽然说不

    2024年04月11日
    浏览(46)
  • 数据治理-数据架构-企业架构类型

            数据架构的设计及实施与其他架构紧密相关,企业架构包括业务架构、数据架构、应用架构和技术架构。该四类架构的具体描述和比较,如表格所示,不同类型的架构师除了致力于自己所属的架构设计和实施工作外,还必须了解与其紧密关联的架构需求,因为每个架

    2024年02月09日
    浏览(42)
  • 大型集团企业数据治理方案,以“应用驱动”的数据治理策略 | 行业方案

    数据治理是推动大型集团企业转型升级、提升竞争优势、实现高质量发展的重要引擎。 通过搭建大数据平台,实现对业务系统数据的采集、清理、建模、整合,建立一个符合业务需求的数据决策平台,形成企业数字化转型关键能力,支撑数据赋能业务价值,最终推动组织及管

    2024年02月11日
    浏览(45)
  • 数据安全加固:深入解析滴滴ES安全认证技术方案

    前文分别介绍了滴滴自研的ES强一致性多活是如何实现的、以及如何提升ES的性能潜力。由于ES具有强大的搜索和分析功能,同时也因其开源和易于使用而成为黑客攻击的目标。近些年,业界ES数据泄露事件频发, 以下是一些比较严重的数据泄露案件: 2021年12月,Socialarks泄露了

    2024年02月07日
    浏览(53)
  • Zeek实战—快速构建流量安全能力

    1.2流量与网络 从宏观角度进行观察,如果将计算机网络看作一个整体,可以很容易抽象出它是由以下3个部分组成的。 1.网络终端。指连接在网络中的、能够产生或消费网络流量的软/硬件系统,是网络流量在正常情况下的起点或终点。 2.网络结构。指能够决定网络流量流动方

    2024年02月19日
    浏览(38)
  • 集团企业大数据治理解决方案word

    通过数据平台和BI应用建设,集团企业大数据将搭建统一的大数据共享和分析平台,对各类业务进行前瞻性预测及分析,为集团企业各层次用户提供统一的决策分析支持,提升数据共享与流转能力。 以大数据项目建设作为契机,凝聚集团优势力量,全面梳理数据资源,完善数

    2023年04月19日
    浏览(54)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包