《数据安全复合治理与实践白皮书》正式发布,构建“复合治理”安全观【附全文下载】
51CTO社区编辑加盟指南,欢迎关注!
2021年12月22日,由中国软件评测中心、国家信息中心《信息安全研究》、蚂蚁集团联合编写的《数据安全复合治理与实践白皮书》正式发布。
白皮书在对现阶段全球数据安全产业发展格局及治理态势进行充分调研与深度剖析的基础上,从引导企业建设与升级数据安全治理体系的视角出发,以“战略要位、实战牵引、全员参与、技术破局”为核心指导思想,强调数据安全的“复合”治理,即:对治理框架搭建中战略、管理和技术进行统筹规划与设计,形成基线设定、心智运营、原生设计、安全度量、可证溯源、红蓝对抗、测评认证等丰富的治理环节,强化治理过程的联动,将安全与业务复合、管理与技术复合,形成有机整体,充分发挥复合协同效能,构建体系化、准确量化、持续优化的数据安全复合治理模式。
此次蚂蚁集团与国家权威单位联合,结合自身丰富的业务应用场景与实践经验,深度参与白皮书的调研与编写工作。面对我国数据安全法制元年的政策背景,针对数据安全产业规模快速激增,应对敏感数据泄露、数据非法贩卖、数据滥用等安全风险,总结性提出“数据安全复合治理模式”,旨在为企业开展数据安全治理工作提供更加有价值的参考与建议,并为数据安全治理体系与科技能力的建设、优化与升级提供实践路径。
【图一 《数据安全复合治理与实践白皮书》复合治理模式】
企业在开展数据安全治理工作时,如何评估安全治理效果是一个比较普遍的痛点、难点问题。白皮书创新性地提出了多视角安全度量体系,由于安全治理是个体系化的风险管理工程,安全度量需要从多个评价视角入手才能全面衡量治理效果。一方面要对员工安全意识教育、防护建设覆盖等治理过程进行准确度量以体现安全工作进展与成果,另一方面从风险主体视角,以安全规范、安全基线等合规要求为输入,来衡量各类风险主体的风险程度与严重性,并围绕风险分数开展场景化应用和通晒排名等运营模式,以提高主体的风险重视度。最终,还需要用攻防视角的红蓝演练等实战手段,对于治理体系的薄弱环节进行验证、对风险盲区进行发现,以真实客观评价安全治理体系的实战有效性。总体上,在多视角安全度量体系的驱动下,企业得以看清当前安全水位,落实安全风险的精细化管理,持续提升安全水位,并保证自身体系的健壮性。
【图二 《数据安全复合治理与实践白皮书》多视角安全度量】
数据安全治理科技从系统能力、算法能力、数据能力和产品能力四大维度阐述了如何建设与完善数据安全治理的技术体系。系统能力包括安全平行切面、密码基础设施、安全可信环境、终端安全等,旨在构建安全可信的系统和环境支持,为数据安全治理提供底层环境支撑。算法能力重点关注数据资产识别、数据血缘图谱、异常访问检测等智能算法建设,应对数据安全治理中的“看见数据”、“看清数据”和“理清风险”三大难题。数据能力主要提供准实时精准检索、压缩索引、异构数据提取等数据加工能力,实现大规模数据的准实时快速定位。产品能力旨在从全息资产画像、深度安全防护、智能安全运营、隐私保护与隐私计算等领域出发,构建从数据资产识别到动态安全管控到智慧安全运营到数据价值利用的全方位、体系化的产品能力,满足不同数据安全治理场景下的技术需求。
【图三 《数据安全复合治理与实践白皮书》数据安全治理科技】
复合治理模式强调全员参与、原生式安全以及智能化安全运营机制。
全员参与。数据与业务紧密交织,正是基于这一特点,蚂蚁集团在数据安全的风险管理上一直秉承一个理念:“数据安全不仅是安全团队的事情,而是每个公司员工都需要高度重视的事情”。因此,如何构建一个全员参与的风险治理体系就显得格外重要。蚂蚁集团通过“啄木鸟”行动等丰富、活泼的心智运营活动设计,充分调动全员主动参与积极性,有效实现不同特点人群的精确触达。
原生式安全。将数据安全的理念和要求融入到研发的过程中,保证产品在发布前已具备充分必要的数据保护措施,而不是出现数据安全问题以后,被动地修复和治理。同时可针对数据处理产品组件开展内部认证,推荐、保障研发团队使用安全、可靠的组件,对使用不符合内部认证标准的组件的产品和系统,督促其及时进行整改,以增强产品和系统的“天然免疫力”。
建设智能化的安全运营机制,以进一步提升数据安全治理的自动化水平和效率。以红蓝演练为例,通过沉淀自动化、模块化、组件化的红蓝演练能力,制定演练科学投放的策略,并建设全链路风险跟踪能力,形成常态化的红蓝演练机制,从攻防视角更加高效、及时地识别和修复安全风险,实现“以攻促防、攻防相长”的目标。
【图四 《数据安全复合治理与实践白皮书》自动化红蓝演练平台】
《数据安全复合治理与实践白皮书》完整版下载链接: https://pan.baidu.com/s/1xEaVzUZcf42gkulP5cCA-Q提取码: epfj

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
硅谷快速致富的新工作:加密初创企业
51CTO社区编辑加盟指南,欢迎关注! WOT全球技术创新大会2022,门票6折抢购中!购票立减2320元!--> 在美国加利福尼亚州的奥克兰,亚马逊云计算部门副总裁Sandy Carter在 LinkedIn 宣布,她将于本月辞职后加入一家加密技术公司,还附上了这家初创公司的空缺职位链接。 她表示,2天之内超350人通过该链接申请该公司的热门岗位,这些人中,大多数来自互联网巨头公司。这家初创企业出售区块链网络上的域名地址。 “这是一个新的风口,”Carter女士说,“并且其发展势头令人难以置信。” 在谷歌、亚马逊、苹果以及其他大型科技公司中,即使一些公司的年薪高达数百万美元,仍有不少高管和工程师偶尔会选择离开原先的工作岗位,奔向更具前景的“风口”创业。Carter女士只是“大辞职浪潮”中的一员。在她看来,加密货币是一个新兴的时代机遇,包括基于区块链的比特币以及 NFT 等产品。 现如今,硅谷每天都在上演人们期望通过投资加密货币改变命运的荒谬故事,例如基于Doge备忘录的数字货币Dogecoin。比特币今年上涨了近60%,而与以太坊区块链相关的加密货币以太币的价值也已上涨了五倍多。 但...
- 下一篇
阿里云都被责令整改了,Log4j2漏洞惹出的乱子何时休?
51CTO社区编辑加盟指南,欢迎关注! WOT全球技术创新大会2022,门票6折抢购中!购票立减2320元!--> 12月22日上午,一则阿里云被暂停其工信部网络安全威胁信息共享平台合作单位身份,为期6个月的消息,在网上疯传。 据工业和信息化部网络安全管理局通报称,阿里云因在发现阿帕奇Log4j2组件重大安全漏洞后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。被暂停其工信部网络安全威胁信息共享平台合作单位身份,为期6个月。 网络安全管理局表示,暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。 自12月9日夜间Log4j 2漏洞发现以来,受到业内外的极大关注,一位网友表示,“以前不关注网络安全领域都对这一漏洞有所了解。” 一位安全专家表示:“从Log4j2漏洞披露以来,基本上震动全民,不管是安全从业者,还是安全爱好者抑或是做黑产、做勒索的黑客,基本上彻夜不眠,行动不断。" 众所周知,Apache Log4j是被全球广泛应用的组件,其漏洞影响范围波及全球堪比“永恒之蓝”漏洞,利用复杂度低,一旦利用成功,可能导致设备远程受控,进而引发敏感信息窃取、设备服...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2整合Thymeleaf,官方推荐html解决方案
- CentOS7设置SWAP分区,小内存服务器的救世主
- Hadoop3单机部署,实现最简伪集群
- CentOS8安装Docker,最新的服务器搭配容器使用
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库
- CentOS7编译安装Gcc9.2.0,解决mysql等软件编译问题
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7,8上快速安装Gitea,搭建Git服务器
- CentOS7编译安装Cmake3.16.3,解决mysql等软件编译问题