《奇安信:數據安全態勢感知 運營中心建設桔皮書(2022)(21頁).pdf》由會員分享,可在線閱讀,更多相關《奇安信:數據安全態勢感知 運營中心建設桔皮書(2022)(21頁).pdf(21頁珍藏版)》請在三個皮匠報告上搜索。
1、 數據安全態勢感知 運營中心建設桔皮書 奇安信科技集團股份有限公司 2022 年 1 月 版權聲明版權聲明 本文中出現的任何文字敘述、文檔格式、插圖、圖片、方法、過程等內容,除另有特別注明,版權均為奇安信集團奇安信集團(指包括但不限于奇安信科技集團股份有限公司、網神信息(指包括但不限于奇安信科技集團股份有限公司、網神信息技術(北京)股份有限公司、北京網康科技有限公司)技術(北京)股份有限公司、北京網康科技有限公司)所有,受到有關產權及版權法保護。任何個人、機構未經奇安信集奇安信集團團的書面授權許可,不得以任何方式復制或引用本文的任何片段。前言前言 進入 21 世紀以來,全球科技創新進入空前活躍
2、時期,新一代技術的不斷涌現驅動著數字經濟的高速發展。2020 年我國數字經濟規模已達到 39.2 萬億元,占 GDP 比重達 38.6%。受新冠疫情的影響,個性化醫療、在線教育、遠程辦公等全面融入人們的日常工作與生活,數字經濟發展進一步加速,并成為我國經濟高質量發展的強大動力。數據作為數字經濟最核心生產要素,規模也呈爆發式增加。據著名咨詢機構 IDC 預測,2025 年全球數據量將高達 175ZB。其中,中國數據量增速最為迅猛,預計2025年將增至48.6ZB,占全球數據圈的27.8,平均每年的增長速度比全球快 3。這標志著我國社會正在從 IT 時代邁進 DT 時代。數據在推動數字經濟高速發展
3、的同時,數據濫用、數據泄漏等安全事件頻繁發生,數據安全風險日益凸顯,數據安全問題受到國家和社會的高度重視。近年來,我國陸續發布了一系列數據安全相關的法律法規和標準規范,明確了企業和組織在數據開發利用活動中的責任與義務,強調了數據安全建設的重要性與必要性。DT 時代的數據環境是隨著業務發展而動態變化的,數據安全建設不是一蹴而就、一成不變的,更不是靠單一的技術就能達成的,因此數據安全領域提出了數據安全運營的理念,將技術、流程和人有機的結合,體系化的進行數據安全建設。目 錄 一、一、DTDT 時代要以安全運營理念建設數據安全時代要以安全運營理念建設數據安全.1(一)數據安全上升到國家戰略高度.1(二
4、)數據安全監管力度持續擴大.2(三)以數據安全運營理念持續保障數據安全.2 二、二、DTDT 時代下數據安全運營面臨的主要挑戰時代下數據安全運營面臨的主要挑戰.4(一)數據資產難梳理,分類分級難落地.4(二)數據流動難監測,聯防聯控難實施.4(三)數據風險難發現,安全評估難進行.5 三、三、數據安全態勢感知是安全運營的前提數據安全態勢感知是安全運營的前提.6 四、四、數據安全態勢感知運營中心的關鍵舉措數據安全態勢感知運營中心的關鍵舉措.7(一)盤清家底:以數據資源為核心的資產管理中心.7(二)聯防聯控:以分類分級為核心的策略協同中心.9(三)流動監測:以業務流程為核心的動態監測中心.10(四)
5、風險分析:以行為分析為核心的風險管理中心.11(五)安全評估:以安全合規為核心的安全評估中心.12(六)持續運營:以態勢感知為核心的安全運營中心.14 五、五、結語結語.15 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 1 頁,共 16 頁 一、一、DT 時代要以安全運營理念建設數據安全 (一一)數據安全上升到國家戰略高度數據安全上升到國家戰略高度 數據規模的不斷擴大,對經濟和社會的發展產生了深刻的影響,數據安全已經與國家安全緊密相連。2021 年 9 月 1 日,數據安全法正式頒布實施,由國家統籌數據要素發展和安全,推動數據安全建設。安全法的頒
6、布將“數據安全”上升到了我國國家安全戰略高度,該法明確了國家層面建立數據分類分級、數據風險評估、數據安全應急處置和數據安全審查制度,全面加強重要數據保護,降低數據安全風險,并要求數據處理者建立健全全流程數據安全管理制度,組織開展數據安全教育培訓,采取數據安全技術研發、數據安全風險檢測、定期數據安全風險評估等措施,保障數據安全。同年 11 月 1 日,個人信息保護法 正式頒布實施,將合法、正當、必要與最小必要、透明公開、安全保障作為個人信息活動的基本原則,明確個人信息跨境處理要求,充分保障用戶對個人信息處理的知情權和控制權,賦予用戶刪除、查詢、更正、補充個人信息等權利,明確個人信息處理者應當遵循
7、告知、個人信息分類、個人信息安全加密、敏感個人信息事前影響評估等義務,保障用戶個人信息安全。接連發布的數據安全法律法規,凸顯了數據安全的重要性,數據安全儼然上升到國家戰略高度。數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 2 頁,共 16 頁 (二二)數據安全監管力度持續擴大數據安全監管力度持續擴大 數據的加速流轉促進各行各業的信息互通,數據安全問題也變得越來越復雜,行業監管部門密集開展數據安全和個人信息保護專項工作。2019 年 1 月,中央網信辦、工業和信息化部、公安部、國家市場監督總局聯合在全國范圍組織開展 App 違法違規收集使用個人信息專
8、項治理活動,對 App 運營者收集使用用戶信息行為進行監督管理,嚴格查處違法違規收集使用個人信息行為。2021 年 7 月,國家網信辦連續發布了對多家互聯網公司實施網絡安全審查的公告,審查期間,所有 APP 停止新用戶注冊。被進行網絡安全審查的幾家企業都掌握大量用戶隱私數據,并且業務與關鍵信息基礎設施有關。針對運營商行業,工信部根據 國務院國有資產監督管理委員會關于開展基礎電信企業網絡與信息安全責任考核有關工作的指導意見,自 2019 年起連續三年制定省級基礎電信企業網絡與信息安全工作考核要點與評分標準和基礎電信企業專業公司網絡與信息安全工作考核要點與評分標準,對基礎電信企業及其專業公司的數據
9、安全工作進行考核評估。(三三)以數據安全以數據安全運營運營理念持續保障數據安全理念持續保障數據安全 DT 時代下,數據在創造巨大經濟價值的同時,國家高度重視數據安全,行業的監管力度也不斷加碼,企業和組織落實數據安全建設已 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 3 頁,共 16 頁 經迫在眉睫,但如何下手,從哪兒開始成為了最大的問題。由于數據環境是隨著業務發展動態變化的,數據在流動過程中各環節都可能面臨不同的安全風險,依賴單一的安全根本無法解決。比如數據共享環節中,數據訪問控制技術能解決單一組織范圍內的授權管理問題,卻無法解決跨組織的數據流向
10、追蹤問題,導致無法實現對數據接收方的數據處理活動進行實時監控和審計,極易造成數據濫用的風險。同時,由于數據本身結構的多樣性,使得在特定場景下數據安全風險難以被檢測。比如在數據外發的場景中,通過內容檢測可以輕松的發現外發的文本文件中是否存在敏感信息,但如果將文件進行壓縮或者拍照外發,則可能輕易繞過內容檢測,導致敏感數據泄漏。而且數據關聯關系復雜、敏感程度不一,單一的數據項可能無法形成敏感內容,但是多個數據項進行組合就可能推導出敏感信息?!叭恕蓖前踩w系中最薄弱的一環,因為“人”是技術的建設者,更是流程的執行者,一旦“人”的安全意識不到位,再好的技術和流程都是空談。惡意的內部人員利用自身的合法
11、訪問權限進行數據違規操作的事件比比皆是,例如影響惡劣的微盟“刪庫”事件;浙江某農商銀行由于內部員工違規泄漏客戶信息被銀保監會罰款 30 萬。面對復雜多變的數據安全威脅,應以安全運營的理念落實,將技術、流程、人進行有機結合,根據數據安全態勢、技術發展和業務流程等的不斷變化演進式地完善數據安全體系建設。數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 4 頁,共 16 頁 二、二、DT 時代下數據安全運營面臨的主要挑戰 (一一)數據資產難梳理,分類分級難落地數據資產難梳理,分類分級難落地 隨著數字化的持續推進,各行業對數據感知、存儲、傳輸、處理等能力提出了
12、更高要求。隨著企業對大數據技術的大規模采用,數據量呈 PB 級迅速激增,且業務的持續擴大與數據應用的不斷裂變,往往存在這樣的現象大量的老數據存儲在不同的、分散的中小型結構化數據庫中,同時持續在建的數據倉庫或數據中臺則承擔了大量新業務的數據存儲職能,這就造成了數據的分布廣泛且規模龐大的特點。同時,企業不斷推出的新業務也推動著數據形態特點不斷演進海量、多元和非結構化成為數據發展新常態,數據環境呈現多樣化、復雜化特征,使得大量文本、圖片、視頻等非結構化數據被產生、存儲和使用。例如,在智慧城市場景中,各類傳感設備采集的數據從單一內部小數據形態向多元動態大數據形態發展。海量、分布廣泛、結構各異的數據給企
13、業對自身數據資產的梳理造成了困難,而建立在數據資產梳理基礎之上的分類分級工作的實施則更無從談起。(二二)數據流動難監測,聯防聯控難實施數據流動難監測,聯防聯控難實施 新一代信息技術的快速發展,企業的運行效率不斷被優化和提升,企業新生業務對數據流動性要求日益增加,由此帶來的是微服務架構的盛行,對數據變化則是調用鏈變得更長了。單體應用架構下數據只經過單個服務的處理就流向了終端(人),而在微服務架構下,數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 5 頁,共 16 頁 服務的職能被切分的更加細致,數據可能需要經過幾個甚至十幾個服務的處理才會流向終端(人)
14、;而云和容器技術的廣泛采用,南北向與東西向交叉的數據的調用鏈甚至能織成一張數據流動“網”。同時,中大型企業的數據業務變得更加開放,數據的訪問可能來源于企業內部,也可能來自于分支結構,甚至是外部的第三方合作伙伴;訪問的客戶端也從 PC 更多的轉向各種手持設備,因此數據的訪問來源也變得更加復雜。面對數據調用鏈長,訪問來源多的場景,進行全面的業務梳理往往需要投入大量人力,而且安全部門與業務部門之間往往存在配合難問題,企業想建立清晰的數據流動監測視圖非常困難。由于企業對數據流動視圖處于“失明”狀態,導致數據安全建設時只能采取傳統的堆砌式的數據安全單品防護,實現“頭痛醫頭腳痛醫腳”,而體系化的聯防聯控只
15、能淪為紙上談兵。(三三)數據風險難發現,安全評估難進行數據風險難發現,安全評估難進行 數據安全與網絡安全最大的不同在于,數據安全的違規行為往往隱藏在正常的辦公行為中,甚至很多事件是已授權的用戶、應用、API等對象非法操作導致的。例如水滴泄密企業內部員工利用自身合法權限每天進行少量敏感數據下載,積累到一定程度后加密壓縮外發到個人網盤;數據 API 濫用數據 API 按業務需求開放后,可能有具備權限的第三方服務沒有按約定場景使用,或長時間沒有使用形成暴露在外的幽靈 API 等。由于從業務視角短期來看這些行為都屬于正常行為,但實際上已成為潛在的數據安全風險。數據安全態勢感知運營中心建設桔皮書 奇安信
16、集團 股票簡稱:奇安信 股票代碼:688561第 6 頁,共 16 頁 同時,對數據泄漏事件的檢測與識別也變得更加困難,據 IBM 發布的2021 年數據泄漏成本報告顯示,2021 年識別一起數據泄漏事件平均需要 212 天,遏制一起數據泄漏事件平均需要 75 天,總生命周期為 287 天。由此可見,惡劣數據泄漏往往是由一系列“微小”的可疑操作組成的,混淆在正常行為中,導致企業難以及時發現其中的數據安全風險,而有效的風險檢測能力的缺少注定其定期開展的數據風險評估是“失真”的,不可靠的。三、三、數據安全態勢感知是安全運營的前提 DT 時代下,數據資產的分布是廣泛的,數據流動的路徑是復雜的,數據違
17、規的風險是隱蔽的,這導致數據泄漏事件成因復雜交織,既有外部攻擊,也有內部威脅;既有技術漏洞,也有管理缺陷;既有新技術新模式觸發的新風險,也有傳統安全問題的持續觸發,因此單純依靠傳統的被動式的防御措施根本無法抵御蓄謀已久的數據安全攻擊行為,任何基于“單點”防御的體系都難以避免被欺騙或繞過。因此,Gartner 提出的自適應安全架構(Adaptive Security Architecture)強調了“防御、檢測、響應、預測”的重要性?!胺烙笔侵敢幌盗胁呗约?、產品和服務可以用于防御攻擊,關鍵目標是通過減少被攻擊面來提升攻擊門檻,并在受影響前攔截攻擊動作;“檢測”是用于發現那些逃過“防御”措施的攻
18、擊,關鍵目標是降低威脅造成的“停擺時間”以及其他潛在的損失;“響應”是用于高效調查和補救被檢測分析功能 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 7 頁,共 16 頁 (或外部服務)查出的事務,以提供風險來源分析,并產生新的“防御”措施來避免未來事故;“預測”使系安全體系可從持續監測的風險中學習,以主動鎖定對現有系統和信息具有威脅的新行為,該行為被將反饋到“防御”和“檢測”功能,從而構成整個處理流程的閉環。面對日益增長的數據安全威脅,DT 時代的數據安全體系建設需要不斷演進,基于自適應安全架構(ASA)的思想內核,數據安全態勢感知顯得尤為重要,
19、只有切切實實地對數據安全風險做到“可感知”,才能實現數據安全的“可運營”,因此建立一套全局的數據安全態勢感知運營中心來指導數據安全體系建設,是解決問題之道。四、四、數據安全態勢感知運營中心的關鍵舉措 基于自適應安全架構(ASA)思想內核的數據安全態勢感知運營中心是用于指導整個數據安全體系建設的,應該具備六大安全能力。(一一)盤清家底:以數據資源為核心的資產管理中心盤清家底:以數據資源為核心的資產管理中心 建立以數據資源為核心的資產管理中心,是數據安全運營的前提。通過技術手段對企業自身擁有的數據資產進行全面的盤點,掌握數據資產分布、數據資產類型、數據內容結構、數據資產歸屬、數據資產使用狀態等信息
20、,最終的目標是構建“一棵既有業務屬性也有安全屬性的數據資產目錄樹”。數據資產發現數據資產發現是解決數據資產分布廣泛問題的有效手段,通常是 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 8 頁,共 16 頁 以主動發現與被動探測相結合的方式進行。數據資產主動發現是在安全策略的配合下,通過主動嗅探的方式掃描全網地址,對潛在的數據源建立連接并構造請求內容,解析響應內容從而收集數據源基本信息;數據資產被動探測是通過鏡像核心交換的流量來進行協議解析,根據協議類型確定數據源類型,從而達到收集數據源基本信息的目的。通過數據資產發現實現全網數據源的初步收集,從而建
21、立數據資產頂層目錄。數據資產掃描數據資產掃描可豐富數據資產目錄的“葉子”節點。在安全部門的配合下,使用數據源的認證信息(通常只需可讀權限)主動連接數據源,對數據內容和數據結構進行掃描,進一步收集數據資產的結構、內容等元信息,從而細化數據資產目錄。為應對數據規模龐大且持續增加的特點,數據掃描應具備定期增量式掃描的能力,減少掃描的時間。最后,在安全部門和業務部門的配合下,對數據資產的使用目的、方式、范圍以及管理歸屬等信息進行補充,最終形成完整的數據資產目錄樹?;跇嫿ǔ鰜淼臄祿Y產目錄,開展數據分類分級數據分類分級。結合相關行業的分類分級標準和業務現狀,數據安全專家、企業安全部門與業務部門相互配合
22、,定制化輸出符合業務發展的數據分類分級模板,依據模板落實分類分級工作。分類分級以數據識別技術數據識別技術為基礎在數據掃描的過程中,通過關鍵字、正則表達式等匹配技術,結合上下文信 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 9 頁,共 16 頁 息對結構化數據進行識別;以機器學習、自然語言處理、光學字符識別等智能化技術對非結構化或半結構化數據進行識別,輔助安全人員落實數據資產分類分級。(二二)聯防聯控:以分類分級為核心的策略協同中心聯防聯控:以分類分級為核心的策略協同中心 數據的開發利用和數據安全防護往往是一對矛盾體,數據在沒有任務防護措施的情況下
23、“裸奔”對數據的開發利用是最高效的;同樣的,通過物理手段、技術手段將數據層層“包圍”起來不做任務開發利用,則數據是最安全的,但兩者均不利于組織整體業務健康地、可持續的發展。數據安全建設應圍繞分類分級的結果進行開展,對不同類別、不同級別的數據資產進行差異化的防護能力建設和安全策略配置,實現數據業務發展和安全管控的平衡。將分類分級結果轉化為業務知識,為數據資產提供安全防護建議,并結合具體的數據安全防護組件,統一地下發安全策略,實現以分類分級為核心的策略協同能力。例如針對核心級別的數據資產,采用加密技術對數據進行保護;針對重要級別的數據資產,采取脫敏技術對數據進行保護;而對普通數據,則采取審計技術對
24、數據訪問進行留痕。同時,聯動數據鏈路上數據安全措施,主要包括打通其策略配置通道聯動數據鏈路上數據安全措施,主要包括打通其策略配置通道和日志、和日志、告警上報通道,告警上報通道,及時感知防護能力的薄弱環節并自動調整策略,實時監測數據的防護能力狀態,從而構建一幅關系到“數據資產、業務、安全策略”的安全業務視圖。數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 10 頁,共 16 頁 (三三)流動監測:以業務流程為核心的動態監測中心流動監測:以業務流程為核心的動態監測中心 通過數據資產梳理可以掌握數據資產的“靜”態狀況,而數據流動監測則是為了掌握數據的“動”
25、態狀況。以“什么人”“什么時間”對“什么數據”執行“什么操作”為基本監測原則,從時間、頻率、數量、類型、源信息、目的信息等多個維度進行統計分析,建立行為基線和行為趨勢圖,將數據流動的情況進行動態測繪。涉敏對象梳理涉敏對象梳理。以數據為粒度,通過解析數據訪問協議,對應用、API、用戶等涉敏對象進行梳理,形成應用清單、API 清單和用戶清單,為全局的數據業務視圖提供“節點”信息。敏感數據使用監測敏感數據使用監測?;谑崂沓鰜淼纳婷魧ο?,對應用、API、用戶的數據操作行為進行細粒度的審計,結合數據資產分類分級的知識對操作行為打上不同的標簽,并根據訪問、歸屬等維度自動組織涉敏對象之間的關聯關系,為全局
26、的數據業務視圖提供“連線”信息。構建數據流動地圖。構建數據流動地圖。通過涉敏對象梳理提供的“節點”信息與敏感數據監測提供的“連線”信息,結合數據資產目錄,對數據源、應用、API、用戶之間的數據流動關系(流動方向、數據類型、數據量)進行動態測繪;同時,在業務人員的配置下,根據實際業務場景細化數據的使用目的、使用方式和管理組織等信息,實現數據流動視化。通過數據流動監測,全局掌握企業數據的“動”態狀況,從而構建一幅關系到“數據資產、業務、主體”的全局數據業務視圖。數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 11 頁,共 16 頁 (四四)風險分析:以行
27、為分析為核心的風險管理中心風險分析:以行為分析為核心的風險管理中心 數據安全違規行為是隱蔽的,數據泄漏事件的發現是滯后的,因此及時發現數據風險并預警是數據安全運營的重要目標建立以行為分析為核心的風險管理中心,對數據的行為信息進行全面收集、審計,結合數據資產分布狀態、數據流動狀態和分類分級結果進行智能化分析,識別其中潛在的安全風險并及時告警與處置,遏制數據泄漏事件的發生,防范于未然。全面的行為日志采集與處理全面的行為日志采集與處理是數據安全風險檢測的基礎。行為日志包括操作日志和告警日志,日志內容須細化到具體的數據粒度。對部署在數據鏈路上的數據探針和安全產品的日志進行全面收集,按照統一的日志標準進
28、行格式化,從不同的維度對日志進行富化,從而構建一個多源行為日志庫,為數據安全風險分析提供基礎素材。集離線分析、實時分析、告警歸并能力于一身的聯合分集離線分析、實時分析、告警歸并能力于一身的聯合分析引擎析引擎是檢測隱蔽的數據違規行為、識別潛在的數據泄漏事件的利器。離線分析能力強調的是準確性,通過對海量的行為日志進行大數據挖掘,在海量的業務行為中準確地識別出數據違規行為;實時分析能力強調的是時效性,通過對在時間和數量無限分布的一系列動態日志進行流式計算,實現秒級響應,及時識別潛在的數據泄漏事件;告警歸并是強調告警的價值性,通過對大量的告警日志從不同維度進行聚合與統計,并設置相應的穿透規則,將真正有
29、價值的告警信息從大量的噪音中過濾出來。數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 12 頁,共 16 頁 通過行為日志的采集、處理,以強大的聯合分析引擎為技術基礎,輔以豐富的分析策略如傳統的規則匹配、統計分析和基于智能學習方法的多源關聯挖掘、行為鏈分析、動態基線分析等模型,靈活的應對不同場景下的數據安全風險檢測,結合豐富的處置流程進行跟蹤響應,確保數據風險得到解決,真正實現可控的風險管理。(五五)安全評估:以安全合規為核心的安全評估中心安全評估:以安全合規為核心的安全評估中心 數據安全法 中明確提出要求“重要數據的處理者應當按照規定對其數據處理活
30、動定期開展風險評估”,同時出于對自身數據保護的需求,企業必須要開展的數據安全活動是定期開展數據安全評估。以法律法規和行業監管部門的考核要求為基礎,結合企業自身的業務場景,定制化輸出安全評估模板,以半自動化的方式開展數據安全風險評估工作,形成電子化的風險評估報告。安全評估模板應至少包含以下評價要素:數據管理組織架構數據管理組織架構。應成立專門的數據管理組織,并以“一把手”掛帥,結合業務場景設置不同的管理角色;同時將不同的數據資產歸屬到該組織中的具體人,確保數據認責。數據管理規章制度數據管理規章制度。數據管理制度是開展數據處理活動和落實數據安全建設的指導思想,應由數據管理組織牽頭將數據管理制度成文
31、并公告,明確數據管理責任與義務。數據分類分級數據分類分級。分類分級既是合規要求,也是安全建設的基礎?;谫Y產管理中心提供的資產目錄與分類分級結果,自 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 13 頁,共 16 頁 動生成分類分級明細清單、統計分類分級完成度、并結合分類分級有效期、分類分級管理制度等指標進行合理評價。數據資產風險數據資產風險?;陲L險管理中心提供的安全告警,結合數據資產分類分級情況,對不同類別、不同級別的數據資產的不同風險形成明細清單與統計圖表,結合數據處理活動、聯防聯控措施等指標進行合理評價。數據權限管理數據權限管理?;诓呗?/p>
32、協同中心提供的安全業務視圖和動態監測中心提供的數據業務視圖,自動生成數據權限現狀圖,加上人工補充缺失的(如線下執行)權限明細,結合數據處理活動進行合理評價。數據操作審計數據操作審計?;陲L險管理中心提供的多源行為日志庫,按操作時間等不同維度自動生成數據操作審計明細表與操作熱度統計表,結合分類分級結果和數據處理活動進行合理評價。應急響應應急響應?;陲L險管理中心提供的風險告警與事件處置數據,自動生成告警-事件-處置明細表,按分類分級、響應時長等不同維度生成統計圖表,結合數據處理活動進行合理評價。通過定期開展數據安全評估,幫助企業從宏觀角度發現數據安全薄弱環節,提出整改建議,從而有的放矢地進行安全
33、能力建設。數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 14 頁,共 16 頁 (六六)持續運營:以態勢感知持續運營:以態勢感知為核心的安全運營中心為核心的安全運營中心 安全以“檢測”為始,以“響應”為終,整個過程可稱之為“持續運營”。在數據違規行為對數據資產造成損害之前,及時制止損害或降低損失是安全體系的最終防線,也是持續運營的目標。全面的數據安全態勢感知全面的數據安全態勢感知是安全運營的抓手?;谫Y產管理中心提供的數據資產目錄,通過對指定時間段內的數據資產分布、敏感數據量、敏感數據類型等指標進行統計分析與趨勢預測,自動生成敏感數據分布態勢圖;基
34、于策略協同中心提供的安全業務視圖和動態監測中心提供的數據業務視圖,通過對安全策略變更和數據庫、應用、API 等涉敏對象的敏感數據量、敏感數據類型等指標進行統計分析與趨勢預測,自動生成敏感數據流動態勢圖;基于風險管理中心提供的數據,對分布在不同位置、不同時間、不同類別、不同級別的數據資產的安全告警、事件處置等指標進行統計分析與趨勢預測,自動生成數據安全風險態勢圖。三大安全態勢圍繞數據從分布、流動、風險三個維度為運營人員構建了清晰的宏觀視圖。靈活的風險溯源靈活的風險溯源是提高安全運營效率的重要手段,是事件響應處置必不可少的支撐工具。靈活的風險溯源工具應具備 2 個能力,即“以數追人”和“以人追數”
35、?!耙詳底啡恕睆娬{的是在已知受到損害的數據資產時,通過相應的數據資產片段進行溯源,按相關度的從高到低列出可疑的“人”(賬號、應用、API 等)及其相關日志證據;“以人追數”強調的是在已知可能涉事的“人”(賬號、應用、API 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 15 頁,共 16 頁 等)時,通過輸入“人”的信息進行溯源,按相關度的從高到低列出可能受到損害的數據資產及其相關日志證據。進一步可將將可疑的“人”、“數”、證據等信息按時間順序組織成為事件鏈,為運營人員構建細致的微觀視圖。便捷的響應處置工具便捷的響應處置工具是風險閉環的最后一步,也
36、是必須的一步。一旦發現了數據安全風險,可根據企業的安全管理辦法設置相應的風險處置流程并實時跟蹤,確保風險得到妥善的處理。同時,處理的結果可以及時反饋到策略協同中心,更新數據鏈路上數據安全措施,實現立即止損的同時,確保同樣的風險不會再發生。通過掌握數據資產的宏觀態勢視圖和微觀風險視圖,運營人員可以及時處置相關風險,自適應地優化安全策略,高效開展持續運營工作。五、五、結語 從組織開展數據安全運營工作的現狀來看,當前多數組織已形成對數據安全運營必要性和重要性的充分認識,但面向海量、多源、流轉關系復雜的數據處理場景,并且由于數據本身又具有多樣性、敏感程度不一、關聯關系復雜等特征,仍存在較大的安全挑戰。
37、下一階段,可以圍繞以下幾個方向為數據安全運營工作提供保障。第一、戰略層面明確數據安全工作的戰略地位。第一、戰略層面明確數據安全工作的戰略地位。組織需要明確 數據安全態勢感知運營中心建設桔皮書 奇安信集團 股票簡稱:奇安信 股票代碼:688561第 16 頁,共 16 頁 數據安全對于組織生存發展的重要意義,從戰略高度明確數據安全運營的重要價值,對數據安全運營進行清晰規劃與指導,在管理層面達成一致共識,為數據安全運營工作提供資源保障。第二、動態掌控全局數據安全。第二、動態掌控全局數據安全。數據交互的復雜性和多樣性對數據安全運營工作提出了更大挑戰,掌握數據流轉關系是動態掌控全局數據安全的重要前提,需要充分考慮數據資源的使用目的、方式和范圍,包括組織的部門架構關系,精準刻畫的數據流轉關系,才能夠全面發現數據處理活動中的潛在風險,實現對數據安全風險及時預警和處置,支撐數據安全運營工作。第三、建立內部監督評價機制。第三、建立內部監督評價機制。組織需要充分考量安全形勢、合規要求、業務需要等變化,對組織的數據安全工作開展情況進行審核與監督,結合相關行業法律法規和監管部門的考核要求,數據安全成熟度或者場景風險等,進行技術性比對評估或佐證。并根據評估結果提供可落地的安全整改建議,從而幫助組織及時發現安全薄弱環節,指導組織針對性的進行安全能力建設。