农业资讯网
当前位置: 首页 农业百科

数据安全保障能力(数据安全工具建设实践)

时间:2023-06-03 作者: 小编 阅读量: 1 栏目名: 农业百科

数据安全工具建设实践编辑导语:数据的安全对每一个企业来说都是举足轻重的事,在网络环境复杂的当下,企业更需要重视网络的安全问题本文从安全概念,安全目标,工具框架和安全治理四个方面来分享数据安全工具的建设实践推荐对数据安全工。

编辑导语:数据的安全对每一个企业来说都是举足轻重的事,在网络环境复杂的当下,企业更需要重视网络的安全问题。本文从安全概念,安全目标,工具框架和安全治理四个方面来分享数据安全工具的建设实践。推荐对数据安全工具有兴趣的用户阅读。

今天从四个方面进行一个分享,分别是安全概念,安全目标,工具框架和安全治理。

一、安全概念

1. 什么是数据安全

国际标准化组织(ISO)对计算机系统安全的定义是:为保护计算机硬件、软件和数据不因偶然和恶意的原因遭到破坏、更改和泄露的技术和机制。在数据安全这块我认为,数据安全就是保障数据从采集到销毁全生命周期中的一切操作符合国家和公司的安全法规。

二、什么是数据全生命周期

数据全生命周期是指数据从采集到销毁的全过程,通常包含以 下几个阶段:• 数据采集:数据从客户端(APP/网页)中以日志的形式进 行收集的过程。

  • 数据传输:数据通过高速通道(kafka)快速集成到服务器 存储介质中的过程。
  • 数据存储:包含各类硬件存储介质和一系列数仓建模规范。
  • 数据加工:数据提取/转换/合并/去重等操作的过程。
  • 数据交换:数据从各类冷/热存储引擎中搬来搬去的过程。
  • 数据治理:通过产品技术手段规范数据的完整性、准确性、 时效性等特性的过程。
  • 数据应用:数据应用到分析、展示、算法画像等领域的过程。
  • 数据销毁:数据删除销毁的过程。
三、什么是安全4A或5A理论

1. 4A5A理论

5A:

  • 身份认证(Authentication):你是谁,以及怎么证明你是你。
  • 授权(Authorization):允许/拒绝你对某个对象进行访问/操作。
  • 访问控制(Access Control):控制措施以及是否放行的执行者。
  • 行为审计(Auditable):数据血缘可以追溯,用户行为可以审计。
  • 资产保护(Asset Protection):对数据资产进行立法保护、预防监控等。

4A:

在4A里是把身份认证作为A,授权访问控制作为A,行为审计作为A,资产保护作为A。

2. 安全目标

数据安全范畴和边界以安全4A标准作为横轴,数据全生命周期作为竖轴,几乎所有数据安全团队所做的工作都会被包含在这个生态系统中。

3. 数据安全建设目标

数据安全其实是一个很广的范畴,那怎样才叫做做好数据安全了呢,大致上会经历3个阶段:“不 信任外网”→“不信任内网”→“0信任”。不信任外网的意思就是说,公司的资产和数据只对内部员工进行开放,外部员工没有经过公司身份认证的同学是没办法访问到公司的数据资产的。不信任内网:我们内部的数据资产也会。也会进行分类分级。

根据内部员工的职责,岗位和分类。去拆分出来哪些内部员工有哪些权限能够做什么样的事儿。不是所有员工都能看到数据内网。比如我们在家里面安装了摄像头的视频,这些视频会上传到云端。

平台方的确能够看到这个视频。也是分级别岗位职级去获得相关的权限。比如,管理者能获得一定的权限去处理用户问题供内部分析,或者是给关部门去进行刑事侦查。其实这个也是属于第二阶段的不信任内网。

零信任的问题就是,哪怕你是这个视频监控的提供方,产品的提供方,自己在对这个数据的在不经过所有人或者产生人授权的情况下你也没有任何的手段能够拿到这部分数据。通俗易懂的讲,我把数据给到阿里云,阿里云没有任何技术手段能够把这数据破解开,这叫做“0信任”。

TIPS:纵观国内情况,绝大部分公司做好严格的外网隔离其实都已经不易,因此,实事求是的讲,现阶段,能做到“防君子 不防小人”或许是一个性价比较高的目标,而至于黑客攻防、内奸防范,不要过度纠结。

四、工具框架

1. 身份认证

身份认证包含账号和认证两个部分,其中最重要的一部分就是账号的设计。

其中,账号就是管控对象的身份,比如每个人都有电话,邮箱等,可以作为在登陆微信或者QQ时候的账号,账号是保障数据安全的最基本的前提。其实这些都是证明个人的一个标识。账号通常包含三类,分别是自然人账号,应用服务/账号和组织账号。

所有的安全管控的第一个前提你得知道是哪一个主体访问或者操作数据?这个主体该不该访问?该不该操作?做到这样的一个暗管控的一个前提的第一个条件就是准确无误的来识别这个主题。

基本上黑客入侵公司数据库70%到80%的突破手段就是账号主体。找到了漏洞伪装了内部员员工进行了数据的攻防。后面的步骤做的再好打100分,如果账号被伪装了,什么都没有用的。所以账号这个事情在整个安全管控里面是底层,但是非常非常非常重要的。

2. 账号设计

安全中心里面有我们会有一个账号申请的模块,除了基础的sso,随着员工工作的复杂度我们需要对不同职级,不同体系,不同业务部门的员工的账号进行登记,注册,认证,分门别类进行管控。这就涉及到了员工账号注册的工具。

3. 账号实践

对于特定系统,为了保障安全,是不允许用户自己去自行注册的,只能通过BD或者管理员去创建账号, 比如:商家CRM系统,创建商家账号, 用于商家货品上单和管理 。经营参谋,创建分类账号针对不同类型的账号制定分类授权策略 。测试系统,创建测试账号,用于系统测试。

4. 认证设计

那么有了账号,怎么证明你(张三)是你(张三)?这就涉及到了身份认证的这个部分。认证通常交给公司内部统一的单点登录系统,sso去负责用户身份认证,通常有帐号密码认证,电话/邮件验证码认证,第三方认证等具体的一个认证过程,很底层,但是非常的重要。

用户在访问我们的应用系统的时候。

  1. 用户需要先输入帐号和密码,把他的账号和密码反馈给sso,证明他这个人是一个合法用户。(账号和密码一般情况下会被安全合规的公司存储在单点登录系统s so中的用户信息数据库中进行加密存储)。
  2. sso会给用户一个ticket。
  3. 用户拿到这个ticket后把它反馈给应用系统。这个时候,应用系统就有了这个人的信息。
  4. 应用系统再把这个ticket反馈给sso。
  5. sso会告诉应用系统“是”或“否”。如果“是”,那就证明这个用户是认证过的合规的用户。这时应用系统就会访问目标数据库,把这个数据读取出来。
  6. 应用系统ticketdata权限系统(权限系统去鉴别该用户对要访问的内容是否有相应的权限)。
  7. 权限系统会访问sso。
  8. sso反馈给权限系统“是”或“否”。
  9. 权限系统再反馈给应用系统“是”或“否”。
  10. 如果应用系统接到权限系统反馈的“是”,应用系统就会把这个数据内容反馈给用户。

这个认证过程虽然很底层,但是非常非常的重要。

五、安全治理

1. 核心理念

灵魂三问:你为什么要做数据安全建设?你为谁做数据安全建设?你做数据安全有什么价值?

数据安全的终极目标为:保障数据流通的安全性,促进数据的共享和流通,让数据为业务赋能!

数据安全的建设需要两个分支(工具建设、安全运营)以及三个体系(数据流通体系、数据安全体系、标准流程体系)之间的相互协调与配合,单一一个部分是无法保障数据安全的。

2. 实施策略-标准立法

联合公司信息安全部发布覆盖全公司范围的《数据安全标准》文件,作为安全指导总则,帮助数据安全治理工作落地实施。

3. 实施策略-工具支持

整合分散产品,集合权限服务、流程服务、离职转岗服务、安全审计服务、数据流通服务几大方面能力的工具平台,提供综合化安全管控治理服务。

4. 实施策略-运营

数据安全中心运营目标整体分为三个:一是培养和建立用户心智,完成组织保障;二是推动各业务团队将所属数据纳入数据市场,统一取数流程;三是制定标准和定责追溯的SOP,提升安全治理能力。

本文由 @马小阳 原创发布于人人都是产品经理。未经许可,禁止转载。

题图来自Unsplash,基于CC0协议。

,
    推荐阅读
  • 奥迪被男孩儿划伤家长赔了3500(反转10岁男孩划伤)

    楚天都市报记者:刘闪近日,重庆沙坪坝区石井坡一辆奥迪车被划,车主报警后发现一位10岁男孩有“最大嫌疑”,男孩家长向车主赔偿了3500元。邹兴华:10月7日下午2点多,车主王先生报警反映,他的车被划了。鉴于孩子是未成年,我们将当事双方带回派出所进行调解。最终,由刘先生赔偿车主王先生车辆修理费用3500元。能够不把孩子的情绪当小事,不把孩子的自尊当小事,邹警官不仅是优秀的警察,也是优秀的“大人”。

  • 索的组词(索的组词有哪些)

    下面希望有你要的答案,我们一起来看看吧!索的组词索的组词:离群索居、勒索、搜索、索性、不假思索、按图索骥、搜索枯肠、敲诈勒索、线索、摸索、索取、索要、智尽能索、探赜索隐、兴味索然扥。索是一个汉字,读作suǒ,本意是指绳子,搜寻,讨要,毫无,单独等引申义是。

  • 谷歌seo实例详解(外贸自建站Google排名上不去)

    在做外贸网站时,我们很容易遇到排名不再上升的时期,其实谷歌优化主要也是做好几个内容,做好细节。2,GPB外链服务做谷歌优化外链是必不可少的,尤其是优质的GPB外链,如果自己不专业,最好是请人做好这一块。你像现在非常好的GPB外链,效果是很不错的。

  • r11s深度评测oppo(测评OPPOR11究竟好在哪儿)

    据调查机构消息,2016年OPPO挤进了国产手机的前三名。R9系列产品更是销量突破2000万台,在国内那可谓是傲视群雄,成为了年度最佳。然而机身背面和iPhone7Plus超高相似度在网络上形成了几乎一面倒的差评。但不可否认是,在抄袭iPhone7Plus设计的同时,OPPO还是做出了显著的进步。显示方面,5.5英寸1080p分辨率的AMOLED屏幕正是能够做到轻薄机身的基础。

  • 纸上谈兵主人公(单刀赴会的主人公是谁)

    赵括之所以出名,是因为长平之战前夕,赵王中了秦国的离间计,临时撤换了廉颇,派赵括出战。那时候,东方的魏、齐等国相继衰弱,赵国成为有可能对抗秦国的唯一一股力量。一气之下,赵奢斩杀了平原君家的九个管家,以示惩戒。当时,廉颇和乐乘都认为道路艰险,救援难度大,不应出兵。恃才而骄、不重实际让赵奢对这个儿子的担心日益加重。赵括要用行动证明自己并不是只会纸上谈兵。

  • 女人善良优雅经典句子(这些都合适摘录)

    女人善良优雅经典句子红尘中,你想做与众不同的时尚女人吗?那份独到的韵味,当然需要一款清新淡雅的饰品来点缀属于你的风情。一种是太阳,一种是你努力的模样!清澈明亮的瞳孔,弯弯的柳眉,长长的睫毛微微地颤动着,白皙无瑕的皮肤透出淡淡红粉,薄薄的双唇如玫瑰花瓣娇嫩欲滴。女人,越是处在逆境的时候,越要把背梁骨挺得直直的,脸上始终持着明亮的笑容,身上穿上合体的衣服,在人生的舞台上展示自我顽强的魅力。

  • 灭蚊灯灭蚊到底有没有效果(灭蚊灯管用吗要知道)

    我们看到灭蚊灯的一些宣传上,商家打的都是紫外线来灭蚊这种宣传语,权威部门已经做出结论,紫外线灭蚊其实是一个笑话。你还会相信紫外线灭蚊能有效吗?说了这么多,其实就是想告诉大家,虽然紫外线灭蚊灯没有什么效果,但是市面上其它的一些物理性的灭蚊灯,还是有一定效果的。

  • 战疫必胜全靠自我(并肩战疫守望相助)

    截至2月25日,江西省已累计派出9批11支医疗队,共计1233名队员投入到支援湖北疫情防治工作中。截至2月25日,江西援随医疗队接管12个病区,累计管理患者526例,其中疑似患者46例,确诊患者480例,累计重症患者25例,危重症患者39例;累计出院患者235例,其中疑似患者出院46例。2月14日,一则暖心的消息刷屏网络:江西援随医疗队接生疫情期间首例新生儿。而这也是疫情期间江西医疗队帮助湖北接生的第一个新生儿。

  • 巧克力怎么吃(正确吃巧克力的技巧)

    下面希望有你要的答案,我们一起来看看吧!巧克力怎么吃吃巧克力后可以再来一杯红茶,餐后3小时左右吃上两块巧克力能快速缓解饥饿感,也可以补充能量。但巧克力毕竟是高营养食品,应该把它当作日常饮食中的一部分而不是额外的零食,以免热量超标,感到饥饿又没有时间吃饭时可以吃几小块黑巧克力。

  • 洗衣机哪个品牌最好最实用(洗衣机十大排名)

    空气阻尼吊杆能够减少碰撞降低噪音,改善了波轮洗衣机噪音大的缺陷,过滤网能够将毛绒脏污一网打尽,避免了二次污染,同时延长了洗衣机寿命。桶自洁程序让机器可以自动清洁内外桶壁的污垢,避免了二次污染。