亿信华辰为了找出大数据时代数据安全需要解决的问题所面临的主要挑战,我们可以梳理数据安全治理的核心思想,简单地说,数据安全治理可以遵循"以数据为中心,以组织为单位,以能力成熟度为基本把握"的原则。% x/ _; d/ x- }% h' p8 O) Q* M% w
5 Z* [. }& v8 R9 W( o$ H' H/ u0 v, P
1、以数据为中心
/ z$ {% m$ ~( A* V2 ^ 以数据为中心,是数据治理安全工作的核心技术思想。人们比较习惯的是以系统为中心的思想,即围绕着一个数据库、一个产品、一个网站、一个服务器等评价其安全性。
8 { ~* B6 _' n% Z 这种思路主要适用于保护一个特定系统的正常工作状态。但是在今天,数据在多个系统、产品、业务环节中频繁快速流转,这种以系统为中心的思想已经不能满足数据安全的需求了。, y# Y% H9 Y! [* _
以数据为中心的安全,是将数据的防窃取防滥用防误用作为主线,在数据的生命周期内各不同环节所涉及的信息系统、运行环境、业务场景和操作人员等作为围绕数据安全保护的支撑。
- f2 ]' F+ J, C2 G 这时候,某个系统被入侵,并不等于数据安全的目标就遭到最终的破坏,反之某个单一环节的安全能力再强,也不代表整体数据安全保护的能力就够好。
; h4 {5 }. h3 p z" {( v1 @ 在数据生命周期的不同阶段,数据面临的安全威胁、可以采用的安全手段有可能很不一样。+ v) @2 c' C4 z3 X, |
例如,在数据采集阶段,可能存在采集数据被攻击者直接窃取,或者个人生物特征数据不必要的存储面临泄露危险等;在数据存储阶段,可能存在存储系统被入侵进而导致数据被窃取,或者授权用户无应用场景支持访问用户敏感数据,或者存储设备丢失导致数据泄露等;在数据处理阶段,可能存在算法不当导致用户个人信息泄露等。
" t- ?+ h n* e/ s. [. L# a2 T7 z 把不同阶段从不同角度面临的风险放到一起进行综合考虑,建立强调整体而不是某个环节安全能力,是以数据为中心的安全的核心思想。
, K8 c) \3 d# i1 u 2、以组织为单位
" R$ E4 I% r2 @/ f 以组织为单位,是数据安全治理的核心管理思想。# |4 K, W9 C* p8 w9 ^$ G) _$ A
读完前面的内容后应该容易理解,一个服务器很安全、一个手机应用产品很安全都不代表着要保护的数据安全。数据会在不同的服务器、产品、业务中流转。$ u3 o1 M7 l% W7 u' n; k# e
而且从法律的角度来说,拥有或使用数据的组织才是承担数据安全责任的主体。因此,虽然在大数据时代还有数据共享、数据转移、数据交易等各种复杂的情况,但拥有或者处理数据的组织是所有这些活动的基本单元,因此也是数据安全治理的基本单位。
+ R$ k1 M7 |& X# C' r$ y 以组织为单位的数据安全治理,具体指的是数据在特定组织内全生命周期的安全,这个组织要对其负责。
1 w) _' X6 C' v( s) z" m 不论数据在这个组织中的生命周期涉及多少产品业务或人员,那些单个系统单个业务的安全都不说明问题,说明问题的应该被最终衡量的这个组织的数据安全。, D4 J. p4 u" T8 c
一个组织的数据安全水平,可以作为其是否符合法律要求、特定事件中具备怎样的责任、面向用户赢取信任、面向行业适合处理的数据类型和规模等的参考依据。 s3 p% b+ y' Y! G! _
换句话说,GOV或者行业可以以组织为单位进行数据安全管理,而不是某个产品的安全,一个组织要证明的是自己整个组织的数据安全水平,而不是自己的某个应用的安全。/ O) Y: V6 s* f6 G1 U; y8 Q
3、以能力成熟度为基本抓手
; ^6 N& c8 k( C3 [' b. I 用什么来衡量组织的数据安全呢?数据安全的能力成熟度可以作为基本抓手。
, ^1 j5 z. ` a6 i- w# w& z 能力成熟度是一种经过考验的方法,目前在越来越多的领域被应用,美国甚至制定了网络空间安全能力成熟度战略。数据安全能力成熟度模型,是借鉴能力成熟度的核心思想,结合数据在组织内的生命周期以及构成安全能力的关键要素而构建的。
, M/ S9 n, T) _% N3 U* c, t 一个组织的数据安全能力成熟度等级,说明了这个组织在数据安全保护方面的综合能力水平。而这个水平的高低,则可以用于数据安全治理的各种相关工作。' d* |' q) y8 T" |3 b
例如,相关GOV部门或行业主管部门,可以根据本行业的数据敏感度特点决定哪些数据类型或者多大的数据规模需要多高的数据安全能力成熟度水平,进而让数据安全能力成熟度足够的组织才能够处理特定数据,从而实现本行业安全与发展的平衡;) T/ k# i6 p* @% s5 }2 Z9 I v& q
在数据共享、传输、交易等过程中,法律可以规定数据所有者有义务要求数据接收者提供自己足够的数据安全能力成熟度,以避免数据在流动过程中进入安全程度较低的组织,从而减少数据流造成的安全失控。
# K6 j9 R3 r4 R( u/ |/ U! Z1 f' ]9 F- l Q4 F& V. N
|