落实『驭数之术』发展,推进『积极防御』建设

2023-12-05 18:18

本文主要是介绍落实『驭数之术』发展,推进『积极防御』建设,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

“云、大、物、移、智”的发展流行,使得我们的信息化基础设施越来越完备,在循序渐进这么多年的信息化建设历程中,有一个明显的特征就是信息系统积累了大量的数据,由此催生的不仅仅是数据利用的问题,同时也夹带着数据安全的问题。

数据就如脱缰的“野马”,驯服好了能为我们所用,不能驯化就只能付诸东流,甚至可能出现“反噬”,所以驾驭好信息化过程中的“果实”(数据)需要创新技术的运用,同时对数据的安全保护理念也需要进行转变:从优化管理推进到积极防御。

 

01 这是最好的时代 也是最坏的时代

当地时间2019年7月24号,Facebook花了5,000,000,000美元跟美国联邦贸易委员(FTC)达成了关于用户隐私问题的和解,这个似乎是一个皆大欢喜的结果,但是背后深层次的原因细思极恐:Facebook仅仅是跟政府监管机构达成了和解,但是泄露的恰恰是数据应用中最为重要的数据之一公民的个人隐私,然而针对个人的隐私追责之路依然是遥遥无期。 欧洲有《GDPR》、中国有《网络安全法》、《个人信息安全规范》,这些法律法规的落地说明市场在觉醒,监管在重视,但是这其中似乎都有一个不可调和的“点”:隐私保护与数据使用。

我们在享受信息化所提供的便利的同时,也存在着个人隐私信息泄露的巨大风险。虽然上到监管、中到企业都有“原力觉醒”,法律法规对隐私数据的使用者都有巨额罚款的条款,然而个人信息已经泄露,产生的危害一直在持续,因此作为隐私关联人的个人,恰恰处于底层,个中诉求很难真正得到落实,深层次影响着个人的人身财产安危。

 

02 针对数据所面临的隐患 

大数据蓬勃发展的今日,关键技术水平滞后、数据权属不明、安全监管力度不足、标准化体系不完善等典型问题普遍存在在技术、管理、符合性等方面均存在比较突出的数据安全问题:

 

涉密、敏感、重要、隐私

 

1)数据共享热潮下,数据汇聚及传输过程中数据权属不明,极易导致数据过度采集、滥用、误用。

传统模式中,信息化系统主建方是系统数据的所有方,而且数据只在有限的组织内部流转,数据的使用权、管理权、所有权等都比较明确。

然而当前数据共享及多类型数据应用模式下,数据流转的边界变得模糊,尤其是要确保数据利用,势必在信息采集与处置将变得不再约束,《隐私条款》只是对应用提供商的免责申明,而不是真正意义上落地的数据安全保护举措。 2)有效的评估与监管手段在数据流转中比较缺乏,容易形成数据安全责任的扯皮。

数据的流转是为了确保实现数据的最大价值及在不同组织机构间流通,然而良莠不齐的数据安全保护能力是当前此类组织机构面临的最大困境,一些高安全等级的数据随意流转到低安全级别的环境,大量的敏感数据处于明文存储的风险域之中,很多缺乏有效的安全评估,也缺少重要的事前安全责任界定。

尤其是相应的组织内部鲜有数据安全保护官、个人信息安全保护专员等安全岗位,使得数据安全责任更加难以落实。 3)由“治”到“护”的理念缺乏,数据的分类分级保护应该要做在前,才能实现数据在收集和处理过程中应根据数据的种类及重要程度有针对性地进行保护, 若存储不当或未作去标识化处理,易导致重要数据尤其是个人信息的丢失、泄露等问题。

建立以业务为核心的数据安全治理体系,是真正实现数据安全保护的重要前提。 

 

4)新技术场景呼唤信息的安全技术措施,传统的安全技术手段已经无法有效保障个人隐私信息安全 。大、云、移、物已经将系统边界模糊化,开源技术的广泛应用,异构数据的汇聚与流动打破了原有的系统网络边界及可预设用户集合,边界变得更加模糊,用户行为的隐蔽性更加强,传统的基于边界防护的安全技术措施难以满足现有安全需求,身份鉴别、访问控制、 安全审计等传统的数据安全保护措施亟待创新。

 

数据安全防护新要求与现有传统安全保护理念间的冲突是新形势下数据安全风险的本质也是当前跟个人最相关的个人隐私信息风险的本质,结合实际业务的数据安全治理,利用比较合理的分类、分级的方法,并根据业务数据及个人信息所属类别、级别,统一数据安全策略管理,梳理出明确的安全保护要点及要求才是数据安全保护的“王道”。

个人信息分类实例.png

 

03 积极开展数据安全防御建设

安全技术与安全保障手段,通常被认为是为了优化日常的信息化管理,然而一旦安全跟数据挂钩,安全技术与手段已经从稳健的、保守式的处理方式,应该转变到积极的、贴身式的保护模式。

 

构建以P2DR模型为基础的积极数据安全防御体系建设,是数据安全治理能高效落地的切实保障。

 

利用数据安全治理+(监管)检查监测+防护体系,突出合规性、三头并重,互为因果、环环相扣,有效解决数据安全保护建设过程所面临的几大问题。

 

构建主动的、统一的、综合的数据安全积极防御体系,建立统一的策略规则和分析展示平台,深层次监视与分析数据安全风险,采用多种技术,真正实现数据安全的“积极防御”,实现数据安全融于业务管理,业务数据指导数据安全。

 

积极防御数据安全体系.png

“驭数”必先“有术”,数据已经影响到我们目前生活的方方面面,根据国际著名的Ponemon研究机构的2019年最新的调研报告,数据泄露的“长尾”时代已经到来,一次数据泄露,其成本影响将会蔓延至事件发生后的数年。


由此可见,我们不能再停留在原先的被动式防御的传统老旧模式,而是应该利用新的技术,将数据安全引领走向纵深的积极主动的防御体系! 

这篇关于落实『驭数之术』发展,推进『积极防御』建设的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/458611

相关文章

从戴尔公司中国大饭店DTF大会,看科技外企如何在中国市场发展

【科技明说 | 科技热点关注】 2024戴尔科技峰会在8月如期举行,虽然因事未能抵达现场参加,我只是观看了网上在线直播,也未能采访到DTF现场重要与会者,但是通过数十年对戴尔的跟踪与观察,我觉得2024戴尔科技峰会给业界传递了6大重要信号。不妨简单聊聊:从戴尔公司中国大饭店DTF大会,看科技外企如何在中国市场发展? 1)退出中国的谣言不攻自破。 之前有不良媒体宣扬戴尔将退出中国的谣言,随着2

【IT】软件行业发展的前瞻性和希望的广度

我说一下我对程序应用的一个看法就是 我其实个人不太建议自动驾驶技术的发展因为这个东西它说到底还是什么那么一点安全隐患 ,虽然我们平常考虑用同时实行各种各样的高级的自动作用, 但是自动驾驶可能是个特例,其实我个人觉得程序可以在以下方面发展 1.医学(包括诊断 治疗 手术等)因为现在也有很多的疾病是医学还没有能力去解决的 ,2.国防 有的时候因为国家安全真的非常重要的,因为我们每个人

【信创建设】信息系统信创建设整体技方案(word原件完整版)

信创,即“信息技术应用创新”。我国自主信息产业聚焦信息技术应用创新,旨在通过对IT硬件、软件等各个环节的重构,基于我国自有IT底层架构和标准,形成自有开放生态,从根本上解决本质安全问题,实现信息技术可掌控、可研究、可发展、可生产。信创发展是一项国家战略,也是当今形势下国家经济发展的新功能。信创产业发展已经成为各行各业数字化转型、提升产业链发展的关键。 软件全套资料部分文档清单: 工作安排任

模具要不要建设3D打印中心

随着3D打印技术的日益成熟与广泛应用,模具企业迎来了自建3D打印中心的热潮。这一举措不仅为企业带来了前所未有的发展机遇,同时也伴随着一系列需要克服的挑战,如何看待企业引进增材制造,小编为您全面分析。 机遇篇: 加速产品创新:3D打印技术如同一把钥匙,为模具企业解锁了快速迭代产品设计的可能。企业能够迅速将创意转化为实体模型,缩短产品从设计到市场的周期,抢占市场先机。 强化定制化服务:面

单例模式以及反射对单例模式的破坏及防御

单例模式(Singleton Pattern)是一种确保类在应用程序生命周期内只存在一个实例的设计模式。它不仅提供了全局访问点,还能节省内存、控制实例的生命周期。但常见的单例模式实现方式如饿汉式、懒汉式、双重校验锁、静态内部类等,虽然设计良好,但都容易被 Java 的反射机制所破坏。本文将介绍这些单例实现方式的优缺点、反射如何破坏它们的唯一性,以及如何防御这种破坏。 1. 单例模式的常见实现

《语文建设》

语文建设栏目设置 新理念、新教材(教材研究、新课文、教学设计)、新课程新课堂(案例、教学短讯、综合性学习、创新瞬间)、更新知识(国外语文教育、美文共赏、课文新解、咬文嚼字、语言规范与应用、语言新观察、评价与考试。 语文建设编辑部/杂志社投稿须知 1、文章标题简短,能概括中心思想,一般不超过20个汉字,必要时加副标题 2、题目下面均应写作者姓名,姓名下面写单位名称、所在城市、邮编,不同单位的多位作者

系统架构的发展历程之模块化与组件化

模块化开发方法 模块化开发方法是指把一个待开发的软件分解成若干个小的而且简单的部分,采用对复杂事物分而治之的经典原则。模块化开发方法涉及的主要问题是模块设计的规则,即系统如何分解成模块。而每一模块都可独立开发与测试,最后再组装成一个完整软件。对一个规约进行分解,以得到模块系统结构的方法有数据结构设计法、功能分解法、数据流设计和面向对象的设计等。将系统分解成模块时,应该遵循以下规则: (1)最高模

超强台风摩羯逼近!或成大陆史上最强登陆台风,防御措施需到位

超强台风摩羯逼近!或成大陆史上最强登陆台风,防御措施需到位 摩羯即将登录,各位兄弟姐妹注意安全!#大型纪录片#摩羯#台风 推荐阅读: 一夜蒸发2万亿!英伟达市值遭遇滑铁卢 《火速围观!黑神话悟空IP山西空心月饼,又一波抢购热潮即将来袭》 直击心灵!佤写不来情歌,却意外火爆全网,你听了没? 警告!明年6至9月假期空窗期,你的旅行计划何去何从? 独家揭秘!雷军豪赠《黑神话:悟空》给王腾,

DDoS对策是什么?详细解说DDoS攻击难以防御的理由和对策方法

攻击规模逐年增加的DDoS攻击。据相关调查介绍,2023年最大的攻击甚至达到了700Gbps。 为了抑制DDoS攻击的危害,采取适当的对策是很重要的。 特别是在网站显示花费时间或频繁出现504错误的情况下,可能已经受到了DDoS攻击,需要尽早采取对策。 本文将介绍受到DDoS攻击时的事件、受害内容和作为DDoS对策有效的三种服务。 到底什么是DDoS攻击? 理解事件、手段和损害 D

变压器制造5G智能工厂工业物联数字孪生平台,推进制造业数字化转型

变压器制造5G智能工厂工业物联数字孪生平台,推进制造业数字化转型。作为传统制造业的重要组成部分,变压器制造行业也不例外地踏上了数字化转型的快车道。而变压器制造5G智能工厂物联数字孪生平台的出现,更是为这一进程注入了强大的动力,不仅极大地提升了生产效率,还推动了整个行业的智能化、精细化发展。 5G智能工厂,是基于5G通信技术和物联网(IoT)的深度融合而构建的智能制造体系。它利用5G网络的高速度、