掃二維碼與項目經理溝通
我們在微信上24小時期待你的聲音
解答本文疑問/技術咨詢/運營咨詢/技術建議/互聯網交流
近幾年來,隨著國家對于網絡安全領域的法律法規不斷的完善,從早期的《網絡安全法》到如今的《數據安全法》的落實實施,無一不是說明國家對于信息安全的建設與重視程度達到了前所未有的高度。本次我們就重點來說說在2021年9月份落地實施的《數據安全法》對企業構建數據安全的影響有什么?!稊祿踩ā返诙艞l開展數據處理活動應當加強風險監測,發現數據安全缺陷、漏洞等風險時,應當立即采取補救措施;發生數據安全事件
近幾年來,隨著國家對于網絡安全領域的法律法規不斷的完善,從早期的《網絡安全法》到如今的《數據安全法》的落實實施,無一不是說明國家對于信息安全的建設與重視程度達到了前所未有的高度。
本次我們就重點來說說在2021年9月份落地實施的《數據安全法》對企業構建數據安全的影響有什么。
《數據安全法》第二十九條
開展數據處理活動應當加強風險監測,發現數據安全缺陷、漏洞等風險時,應當立即采取補救措施;發生數據安全事件時,應當立即采取處置措施,按照規定及時告知用戶并向有關主管部門報告。
《數據安全法》第三十條
重要數據的處理者應當按照規定對其數據處理活動定期開展風險評估,并向有關主管部門報送風險評估報告。
風險評估報告應當包括處理的重要數據的種類、數量,開展數據處理活動的情況,面臨的數據安全風險及其應對措施等。
當我們對《數據安全法》有了一個初步的認識,再看一下近段時間,企業所面臨的數據泄漏的事件。
1、2020年3月,萬豪集團披露了其于1月份發生的一起數據泄露事件,這是繼2018年后,萬豪第二次發生大規模數據泄露。上一次事件中,多達3.83億用戶受到影響,涉及客戶聯系方式,會員信息等個人隱私信息。
最終英國信息監管局(ICO)根據GDPR的規定,對萬豪集團處以1840萬英鎊的罰款。
2、2020年2月,SaaS廠商微盟集團發布旗下某SaaS業務生產環境和數據遭到破壞的公告,稱其SaaS業務數據遭到員工人為破壞,核心數據被刪除,服務出現大面積故障,暫時無法向客戶提供服務。最終對其用戶擬賠1.5億元,當日股價下跌超22%,累計市值蒸發超30億港元。
如今又有了《數據安全法》的立法,以后對于數據的保護措施將有法可依,對于企來說更是“傷不起”。
通過以上事件,可以看出當數據遭遇泄漏、被勒索或者因權限管理不當導致的數據被刪除等都不是企事業單位所愿意看到的,且出現這樣的事件對于企業本身的損失是巨大的。
如今又有了《數據安全法》的立法,以后對于數據的保護措施將有法可依,對于企來說更是“傷不起”。
那么通過我們在實際與客戶的接觸過程當中,進行復盤后發現,大多數客戶只對于自已云上的資產或業務的某個點進行了必要的安全建設,對于數據安全并沒有形成體系化的建設思路。
那么接下來云管家就與大家分享下,對于數據安全的建設思路及相關的解決方案
數據安全與個人隱私是部分重疊的兩個概念。
通過上圖可以發現數據的種類,大概可以分為個人隱私數據、重要企業數據及其它數據
其中我們通常說的個人隱私數據與數據安全是部分重疊的兩個概念。
數據安全
說起數據安全,就要從企業的數據安全建設談起,而是企數據安全建設目前主要依據的模型是DSMM模型:
我國于2019年9月正式發布DSMM模型,即:《GB/T 37988-2019 數據安全能力成熟度模型》首次提出數據安全的管理需要基于以數據為中心的管理思路,從組織機構業務范圍內數據生命周期的角度出發,結合組織機構各類數據業務發展后所體現出來的安全需求,開展數據安全保障。
依據DSMM的建設模型,具體建設是以“數據生命周期“為抓手落實建設,那數據生命周期分為六大環節,分別為”采集“、”傳輸“、”存儲“、”處理“、”交換“、”銷毀“。換句話說,抓住了這六個環節的安全也就是可以說說基本保障了數據的安全。
個人隱私安全
說起個人隱私安全,就是指的企業在業務的生產過程中,所產生涉及個人的一些隱私信息的存儲、傳輸、計算、交換等行為及相應的安全處理措施,《個人信息保護法》中有提到對于個人的隱私信息,有知情權和決定權。同時對于數據跨境的場景是需要通過國際網信部門組織的安全評估,或經專業機構進行個人信息保護認證。
那么當前企業個人隱私保護所面臨的核心挑點主要在于如下幾點
1,終端隱私采集的要遵循《常見類型移動互聯網應用程序(App)必要個人信息范圍》要求 。
2,終端準入與防泄漏的能力。
3,數據傳輸通道的安全。
4,數服務端對于數據的識別與加密存儲的能力,與數據透明度的建設要求。
阿里云數據安全能力
阿里云對應于數據安全的能力可以覆蓋到五個層面的能力。
1.不可被篡的硬件級安全。
2.不可被被解的加密能力
3.全域數據可視
4.安全的使用/分享/計算
5.泄露防御更精準
實際案例
該案例是國內某航空業客戶,業務方向主要是航空運輸類業務,該客戶是在實際運營過程中有如下幾個痛點:
1,云上數據分布比較復雜:難統一治理有大量的RDS,還有數據中臺和對象存儲等。
2,業務與安全的割裂:治理結果缺乏與烽務系統對接的先例。
3,長期可持續的數據安全治理能力:需要該能力不強依賴人工的介入。
基于以上痛點,客戶提出了如下幾點的訴求。
1,統一的云上數據安全治理平臺。
2,需要與內部系統集成。
3,重點關注乘機人的隱私數據,不被泄露。
解決方案
通過利用數據安全中心,單平臺上實現云上全域數據治理的覆蓋。
治理結果通過API方式與烽務系統集成(DATA SecOps)
自動化“識別-分類“,可持續的數據安全治理
業務價值
加固:業務與安全融合,降低業務側引發數據安全泄漏的風險。
提效:自動化數據安全治理,5倍以上的日常治理工作效果提升。
全面:全域數據覆蓋,安全治理無盲區。
想了解更多方案詳詢云管家哦。

我們在微信上24小時期待你的聲音
解答本文疑問/技術咨詢/運營咨詢/技術建議/互聯網交流