导航

关于建设数据安全体系建设的讨论

#1
随着数据安全法的通过后,近期大量的甲方BB们都已经有相关的数据安全的需求被提出了,也有一大群厂商在宣扬推广数据安全的方法,公司最近也在推数据安全,那么数据安全到底应该怎么做呢?
     当前的数据安全建设目前根据现有的经验来看技术这块主要聚焦于数据的安全能力这里,包括数据采集,存储,传输,处理、交换和销毁等,管理主要是聚焦在组织架构,流程以及规章制度。但是,不知道各位有没有一种感觉,就是落地之后的数据安全,其实很多时候是一种融合而非创新,最大的问题在于更多的聚焦于技术,但是我们都知道的一件事就是,安全他不止是技术,延伸而来的数据安全难道仅仅只是技术?当然肯定有人会说是后面会有管理,但是问题也在这,当相关技术实施部署下去之后,管理的调整在一定意义上带来的动荡和风险也是必然的。
     举个简单的例子,以数据存储为例,当我们在做好技术上的数据安全后,在去做管理我们就会发现,我们的数据存储安全应该去怎么做?从范围、人员、级别、权重几个角度来看,这就是个很大的研究方向。目前可见报端的方法里,并没有对于此类的科学体系去规范化。
      我的设想思路是数据安全可以分为两个思路,一种是技术上的数据安全,也是当前主流市场上推广的数据安全方法,主要集中于通过技术手段进行数据安全保护的各类措施,这种情况主要针对组织架构较为庞大,且内部管理交叉较多的情况下去推动技术层面的更新。还有一种就是数据安全运营中心的建设。那么这个维度就是更多的需要新的方法来去解决,比如管理这里,其实就需要很多的新思路。站在甲方视角上,人员分级是从什么维度,数据分级怎么去与人员分级比对算出权重等等~
      目前稍微整理了一些思路是这些,有想法的可以一起讨论~
2021-06-22
#2
调研 + 访谈 ,挨个业务线去搞
https://www.pa55w0rd.online
2021-06-22
#3
先把数据库里的数据加密了,就够搞半年了。
2021-06-23
#4
个人感觉目前数据安全法更多的是粗颗粒度的要求,要想真正落地,更多的是需要参考DSMM以及各个行业出台更具体的数据安全指引或标准,目前看到的情况是金融行业的数据安全标准及相关指引,甚至数据分类分级的推荐标准都已出台,金融行业的数据安全推动比较靠前,其次回到贴主的话题上,数据安全建设不是一朝一夕的事儿,我之前的做法是先从公司龙头产品出发,基于产品的数据生命周期进行了专项评估,当把这一套流程走熟悉后,再考虑推广至去公司全业务线。当然实际推动过程中也遇到很多问题,比如要求的数据质量管理、数据血缘关系等,再接触了一些厂商后发现目前这一块做的的确还不太成熟,就拿数据资产发现来说吧,目前都不能很全面的发现各个数据库中存在的字段信息,误报漏报比较严重。
2021-06-24
#5
回复 4# 胡渣大叔
金融这块好的案例现在也比较少,昨天还看到一个文章说按照等保2.0的标准来,简直就离谱,感谢宝贵经验的分享,现在大家都属于摸着石头过河,多谢,有新的思路了。
2021-06-24
#6
回复 3# wongkay
数据存储这里我的理解是并非是要把数据库里面的数据给加密,而是要增加数据在存储过程中的安全管控,比如做好数据的灾备,数据的防泄密,不一定要把数据库里面的数据给加密了,你把数据库的数据一加密,业务系统那边也有变动,到时候惹火上身得不偿失,推进起来阻力太大了。
2021-06-24
#7
嗯呢,你说的这个也是一部分,但其实也有很多其他可以做的,比如往后走,一定会要求对个人敏感信息进行加密,那这个时候KMS就会体现的很重要了。还有很多很多,大家都在摸着石头过后,哈哈哈