——“數(shù)據(jù)安全大考”還在繼續(xù)
數(shù)據(jù)分類分級(jí)如何開(kāi)展落地?
難點(diǎn)分析:行業(yè)標(biāo)準(zhǔn)指南尚待完善,專業(yè)人才不足,傳統(tǒng)工具效率低、周期長(zhǎng),不斷增長(zhǎng)的數(shù)據(jù)帶來(lái)持續(xù)運(yùn)營(yíng)挑戰(zhàn)。
根據(jù)《教育系統(tǒng)核心數(shù)據(jù)和重要數(shù)據(jù)識(shí)別認(rèn)定工作指南(試行)的通知》,某高校以UDW和一網(wǎng)通辦系統(tǒng)為試點(diǎn),開(kāi)展數(shù)據(jù)分類分級(jí)工作(為提升數(shù)據(jù)分類分級(jí)效率,該校以“咨詢服務(wù)+自動(dòng)化平臺(tái)”方式開(kāi)展實(shí)施。)。
制定分類分級(jí)策略:
依據(jù)分類分級(jí)標(biāo)準(zhǔn),咨詢團(tuán)隊(duì)與高校根據(jù)數(shù)據(jù)業(yè)務(wù)特征,制定數(shù)據(jù)分級(jí)分類策略,輸出數(shù)據(jù)分類分級(jí)大綱。
其中,數(shù)據(jù)分類策略包括:16個(gè)一級(jí)大類,93個(gè)二級(jí)子類,一級(jí)分類包括:學(xué)校概況數(shù)據(jù)、學(xué)生管理數(shù)據(jù)、教學(xué)管理數(shù)據(jù)、教職工管理數(shù)據(jù)、科研管理數(shù)據(jù)等。
智能化平臺(tái)快速實(shí)施:
針對(duì)數(shù)據(jù)識(shí)別依賴業(yè)務(wù)人員、效率低、增量數(shù)據(jù)難監(jiān)測(cè)難運(yùn)營(yíng)等挑戰(zhàn),將數(shù)據(jù)分類分級(jí)策略內(nèi)置數(shù)據(jù)安全分類分級(jí)平臺(tái),實(shí)現(xiàn)自動(dòng)化分類分級(jí)標(biāo)簽落地工作,最終形成符合行業(yè)特色及監(jiān)管要求的數(shù)據(jù)資產(chǎn)資產(chǎn)目錄與分類分級(jí)結(jié)果清單。
數(shù)據(jù)安全建設(shè)如何路徑明晰?
難點(diǎn)分析:安全建設(shè)難理頭緒,如何平衡數(shù)據(jù)利用與合規(guī)邊界,存在“需求不明確、責(zé)任不清晰、管理不規(guī)范、建設(shè)不匹配”等一系列問(wèn)題。
某全國(guó)重點(diǎn)大學(xué),目前已建立數(shù)據(jù)平臺(tái),形成學(xué)校各部門之間的數(shù)據(jù)共享,但數(shù)據(jù)安全上卻面臨:安全理念不匹配、職責(zé)劃分不清晰、數(shù)據(jù)標(biāo)準(zhǔn)不統(tǒng)一等問(wèn)題,為有效規(guī)劃下一階段數(shù)據(jù)安全建設(shè)目標(biāo),該高校攜手美創(chuàng)開(kāi)啟數(shù)據(jù)安全治理咨詢工作。
咨詢過(guò)程包括:數(shù)據(jù)資產(chǎn)梳理、基礎(chǔ)環(huán)境風(fēng)險(xiǎn)評(píng)估、數(shù)據(jù)安全能力評(píng)估、數(shù)據(jù)安全合規(guī)評(píng)估、數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估、數(shù)據(jù)安全建設(shè)規(guī)劃。
最終實(shí)現(xiàn):
厘清數(shù)據(jù)資產(chǎn)敏感程度:通過(guò)數(shù)據(jù)資產(chǎn)梳理,結(jié)合風(fēng)險(xiǎn)評(píng)估結(jié)果識(shí)別出敏感數(shù)據(jù)類別,發(fā)現(xiàn)存在的廢棄數(shù)據(jù)表,并對(duì)現(xiàn)有的分類分級(jí)策略的合理性提出優(yōu)化建議。
落實(shí)數(shù)據(jù)安全主體責(zé)任:依據(jù)教育部發(fā)文以及現(xiàn)行數(shù)據(jù)管理制度,在現(xiàn)有的部門職責(zé)定義基礎(chǔ)上進(jìn)行修訂和更新,重新定義“數(shù)據(jù)主管部門”、“數(shù)據(jù)運(yùn)營(yíng)部門”、“數(shù)據(jù)使用部門”三大數(shù)據(jù)職能機(jī)構(gòu)的責(zé)任和義務(wù)。
健全數(shù)據(jù)安全管理體系:參考ISO四層體系要求和DSMM模型,規(guī)劃數(shù)據(jù)在各階段、場(chǎng)景的安全管理規(guī)范,通過(guò)建立具體的安全操作規(guī)范和流程,制定更具體的約束性措施。
提升數(shù)據(jù)安全防護(hù)理念:從數(shù)據(jù)處理風(fēng)險(xiǎn)較高場(chǎng)景入手,結(jié)合現(xiàn)有安全技術(shù),以及部門間業(yè)務(wù)運(yùn)行、數(shù)據(jù)流轉(zhuǎn)過(guò)程,規(guī)劃建立圍繞數(shù)據(jù)資產(chǎn)的安全保障體系。
難點(diǎn)分析:IT架構(gòu)復(fù)雜、敏感數(shù)據(jù)分散、訪問(wèn)角色多樣等導(dǎo)致數(shù)據(jù)安全防線被拉長(zhǎng),依賴網(wǎng)絡(luò)安全和單一安全手段存在風(fēng)險(xiǎn)敞口。
針對(duì)數(shù)據(jù)安全重點(diǎn)場(chǎng)景,寧波大學(xué)在現(xiàn)有網(wǎng)絡(luò)安全防御體系下,面向數(shù)據(jù)流動(dòng)域、訪問(wèn)域、存儲(chǔ)域,通過(guò)美創(chuàng)數(shù)據(jù)庫(kù)防水壩、數(shù)據(jù)脫敏、數(shù)據(jù)庫(kù)安全審計(jì)以及DRCC數(shù)據(jù)級(jí)容災(zāi)等產(chǎn)品能力,構(gòu)建起體系化的數(shù)據(jù)安全及運(yùn)行安全體系。
內(nèi)部運(yùn)維風(fēng)險(xiǎn)管控:通過(guò)數(shù)據(jù)庫(kù)防水壩實(shí)現(xiàn)運(yùn)維人員(校內(nèi)、第三方)以及各業(yè)務(wù)系統(tǒng)應(yīng)用開(kāi)發(fā)廠商維護(hù)人員細(xì)粒度、全流程管控,解決數(shù)據(jù)庫(kù)運(yùn)維場(chǎng)景面臨的賬號(hào)共享、敏感數(shù)據(jù)泄露、越權(quán)操作、誤刪除等問(wèn)題。
全面精確審計(jì)溯源:數(shù)據(jù)庫(kù)安全審計(jì)提供的全面審計(jì)和精確審計(jì)能力,實(shí)現(xiàn)校內(nèi)各數(shù)據(jù)庫(kù)所有訪問(wèn)和操作行為審計(jì),實(shí)現(xiàn)精準(zhǔn)到操作人,一旦出現(xiàn)事件,能夠迅速定位,事中檢測(cè)、事后追責(zé)溯源。
流動(dòng)數(shù)據(jù)安全防護(hù):通過(guò)部署數(shù)據(jù)脫敏系統(tǒng),自動(dòng)發(fā)現(xiàn)敏感信息,按需進(jìn)行處理大幅提升脫敏工作效率。同時(shí)保障脫敏后的數(shù)據(jù)一致性和業(yè)務(wù)關(guān)聯(lián)性,滿足寧波大學(xué)開(kāi)發(fā)測(cè)試環(huán)境、數(shù)據(jù)交換、數(shù)據(jù)分析、數(shù)據(jù)共享等脫敏需求。
業(yè)務(wù)連續(xù)性保障:通過(guò)數(shù)據(jù)級(jí)容災(zāi)建設(shè),為寧波大學(xué)校內(nèi)中心庫(kù)、數(shù)據(jù)倉(cāng)提供數(shù)據(jù)恢復(fù),數(shù)據(jù)庫(kù)接管能力,保障校內(nèi)中心庫(kù)、數(shù)據(jù)倉(cāng)的持續(xù)運(yùn)行。
數(shù)據(jù)庫(kù)運(yùn)行安全如何有效保障?
難點(diǎn)分析:數(shù)據(jù)庫(kù)數(shù)量種類多、大規(guī)模部署數(shù)據(jù)庫(kù)難度大時(shí)間長(zhǎng)、人工巡檢效果差異大時(shí)效低、數(shù)據(jù)庫(kù)問(wèn)題診斷難度大、數(shù)據(jù)庫(kù)風(fēng)險(xiǎn)不可見(jiàn)。
長(zhǎng)安大學(xué)已建成迎新系統(tǒng)、服務(wù)門戶、移動(dòng)門戶APP、一網(wǎng)通辦、網(wǎng)絡(luò)自服平臺(tái)等眾多學(xué)校信息化管理與服務(wù)系統(tǒng),各系統(tǒng)數(shù)據(jù)庫(kù)運(yùn)行的穩(wěn)定與否,關(guān)系到整個(gè)學(xué)校日常工作的開(kāi)展。
但依賴人工進(jìn)行數(shù)據(jù)庫(kù)運(yùn)行維護(hù),不僅存在技能單一、被動(dòng)救火的情況,且缺乏運(yùn)維標(biāo)準(zhǔn)體系,交接過(guò)程效率低易出現(xiàn)盲點(diǎn)和安全隱患,難以滿足數(shù)據(jù)庫(kù)數(shù)量急劇增長(zhǎng)的需求。
對(duì)此,長(zhǎng)安大學(xué)通過(guò)“美創(chuàng)數(shù)據(jù)庫(kù)運(yùn)行安全管理平臺(tái)(OSM)+ 運(yùn)維云”, 對(duì)數(shù)據(jù)庫(kù)運(yùn)行安全實(shí)現(xiàn)精細(xì)化、自動(dòng)化、一體化管理,提前消除運(yùn)行安全隱患,降低故障概率。
運(yùn)維人員通過(guò)OSM實(shí)時(shí)監(jiān)控?cái)?shù)據(jù)庫(kù)運(yùn)行狀態(tài),提前感知運(yùn)行風(fēng)險(xiǎn),智能定位問(wèn)題,并利用多元化工具快速簡(jiǎn)單的完成日常的數(shù)據(jù)庫(kù)運(yùn)維工作(數(shù)據(jù)庫(kù)巡檢、故障處理、數(shù)據(jù)庫(kù)自動(dòng)化部署等),通過(guò)OSM接入美創(chuàng)運(yùn)維云,實(shí)現(xiàn)主動(dòng)運(yùn)維服務(wù),有效保障數(shù)據(jù)庫(kù)系統(tǒng)的持續(xù)穩(wěn)定運(yùn)行。
數(shù)據(jù)庫(kù)資產(chǎn)管理
數(shù)據(jù)庫(kù)全景監(jiān)控