ImageVerifierCode 换一换
格式:DOCX , 页数:7 ,大小:84.64KB ,
资源ID:3331296      下载积分:10 金币
快捷注册下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

开通VIP
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.zixin.com.cn/docdown/3331296.html】到电脑端继续下载(重复下载【60天内】不扣币)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

开通VIP折扣优惠下载文档

            查看会员权益                  [ 下载后找不到文档?]

填表反馈(24小时):  下载求助     关注领币    退款申请

开具发票请登录PC端进行申请

   平台协调中心        【在线客服】        免费申请共赢上传

权利声明

1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

注意事项

本文(数据安全治理——关键步骤:策略与流程的制定.docx)为本站上传会员【胜****】主动上传,咨信网仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知咨信网(发送邮件至1219186828@qq.com、拔打电话4009-655-100或【 微信客服】、【 QQ客服】),核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载【60天内】不扣币。 服务填表

数据安全治理——关键步骤:策略与流程的制定.docx

1、 数据安全治理——关键步骤:策略与流程的制定 在整个数据安全治理的过程中,最为重要的是实现数据安全策略和流程的制定,在企业或行业内经常被作为《某某数据安全管理规范》进行发布,所有工作流程和技术支撑都是围绕着此规范来制定和落实。 规范的出台往往需要经过大量的工作才能完成,这些工作通常包括: A、梳理出组织所需要遵循的外部政策以及与数据安全管理相关的内容; B、根据该组织的数据价值和特征,梳理出核心数据资产,并对其分级分类; C、理清核心数据资产使用的状况(收集、存储、使用、流转); D、分析核心数据资产面临的威胁和使用风险; E、明确核心数据资产访问控制的目标和访问控制流

2、程; F、制订出组织对数据安全规范落实和安全风险进行定期的核查策略。 一. 外部所要遵循的策略 在我国,数据安全治理同样需要遵循国家级的安全政策和行业内的安全政策。举例如下: 1.网络安全法; 2.等级保护政策; 3.BMB17; 4.行业相关的政策要求举例: (a) PCI-DSS、Sarbanes-Oxley Act(SOX 法案)、 HIPPA ; (b) 企业内部控制基本规范;(三会、财政、审计) (c) 中央企业商业秘密保护暂行规定; 这些政策通常是在制订组织内部政策时重点参考的外部政策规范。 二. 数据的分级分类 数据治理主要依据数据的来源、内容和

3、用途对数据进行分类;按照数据的价值、内容的敏感程度、影响和分发范围不同对数据进行敏感级别划分。 信息类别 信息项 对三方价值 事故影响 分类定义 客户基本资料 政企客户资料 牟取暴利 造成政企客户流失、损失巨大 机密数据 个人客户资料 价值较大 造成客户损失、损失大 敏感数据 各类特殊名单 牟取暴利 造成投诉、损失大 敏感数据 身份鉴权信息 用户密码 牟取暴利 造成客户损失、损失巨大 机密数据 客户通信信息 详单 价值较大 造成投诉、损失大 敏感数据 账单 价值一般 损失一般 普通数据 客户当前位置信息 价值较大 损失一般

4、 敏感数据 客户消费信息 价值一般 损失一般 普通数据 订购关系 价值低 无明显损失 普通数据 增值业务订购关系 价值低 无明显损失 普通数据 增值业务信息 牟取暴利 造成客户损失、损失大 敏感数据 客户通信内容信息 客户通信内容记录 牟取暴利 客户私密信息泄露,损失巨大 机密数据 移动上网内容及记录 价值低 损失一般 普通数据 增值业务客户行为记录 价值低 客户私密信息泄露,损失大 敏感数据 领航平台交互信息 牟取暴利 损失一般 敏感数据 图1 某运营商对数据分级分类的结果 只有对数据进行有效分类,才能够避免一刀切的控

5、制方式,在数据的安全管理上采用更加精细的措施,使数据在共享使用和安全使用之间获得平衡。 三. 数据资产状况的梳理 3.1 数据使用部门和角色梳理 在数据资产的梳理中,需要明确这些数据如何被存储,数据被哪些部门、系统、人员使用,数据被如何使用。对于数据的存储和系统的使用,往往需要通过自动化的工具进行 ;而对于部门和人员的角色梳理,更多是要在管理规范文件中体现。对于数据资产使用角色的梳理,关键要明确在数据安全治理中不同受众的分工、权利和职责。 组织与职责,明确安全管理相关部门的角色和责任,一般包括: 安全管理部门:制度制定、安全检查、技术导入、事件监控与处理; 业务部门:业务人员

6、安全管理、业务人员行为审计、业务合作方管理; 运维部门:运维人员行为规范与管理、运维行为审计、运维第三方管理; 其它:第三方外包、人事、采购、审计等部门管理。 数据治理的角色与分工,需要明确关键部门内不同角色的职责,包括: 安全管理部门:政策制定者、检查与审计管理、技术导入者; 业务部门:根据单位的业务职能划分; 运维部门:运行维护、开发测试、生产支撑。 3.2 数据的存储与分布梳理 敏感数据在什么数据库中分布着,是实现管控的关键。只有清楚敏感数据在什么库中分布,才能知道需要对什么样的库实现怎样的管控策略;对该库的运维人员实现怎样的管控措施;对该库的数据导出,实现怎样的模糊

7、化策略;对该库数据的存储实现怎样的加密要求。 3.3 数据的使用状况梳理 在清楚了数据的存储分布的基础上,还需要掌握数据被什么业务系统访问。只有明确了数据被什么业务系统访问,才能更准确地制订这些业务系统的工作人员对敏感数据访问的权限策略和管控措施。 大类 原有信息分类 包含的客户信息 业务支撑 BOSS 政企客户资料、个人客户资料、各类特殊名单、用户密码、详单、账单、客户消费信息、基本业务订购关系、增值业务(含数据业务)订购关系、增值业务信息、统计报表、渠道及合作伙伴资料、资源数据 EDA 政企客户资料、个人客户资料、各类特殊名单、用户密码、详单、账单、客户消费信息、基本业

8、务订购关系、增值业务(含数据业务)订购关系、增值业务信息、统计报表、渠道及合作伙伴资料、资源数据 客户服务平台 可获取的信息:详单、客户资料 网管系统 可获取的信息:位置信息 通信系统 短信网关 短信记录,短信内容 ISAG 彩信记录,彩信内容 HLR 客户当前位置信息、用户状态 WAP网关 客户上网记录、彩信记录 端局 原始话单文件、位置信息 关口局 原始话单文件 业务平台 ISMP-BMW 订购关系 终端自注册平台 终端型号信息 天翼live 通讯记录 协同通信平台 通讯记录 基地平台 订购关系、行为 图2某运营商对敏感系统分布的梳

9、理结果 以运营商行业上述梳理结果为例,这仅为数据梳理的基础,更重要的是梳理出不同的业务系统对这些敏感信息访问的基本特征,如访问的时间、IP、访问次数、操作行为类型、数据操作批量行为等,基于这些基本特征,完成数据管控策略的制定。 四. 数据的访问控制 针对数据使用的不同方面,需要完成对数据使用的原则和控制策略,一般包括如下方面: 数据访问的账号和权限管理,相关原则和控制内容包括: (1)专人账号管理; (2)账号独立原则; (3)账号授权审批; (4)最小授权原则; (5)账号回收管理; (6)管理行为审计记录; (7)定期账号稽核; 数据使用过程管理中,相关原则和

10、控制内容包括: (1)业务需要访问原则; (2)批量操作审批原则; (3)高敏感访问审批原则; (4)批量操作和高敏感访问指定设备、地点原则; (5)访问过程审计记录; (6)开发测试访问模糊化原则; (7)访问行为定期稽核; 数据共享(提取)管理,相关原则和控制内容包括: (1)最小共享和模糊化原则; (2)共享(提取)审批原则; (3)最小使用范围原则; (4)责任传递原则; (5)定期稽核; 数据存储管理,相关原则和控制内容包括: (1)不同敏感级别数据存储的网络区域; (2)敏感数据存储加密; (3)备份访问管理; (4)存储设备的移动管理;

11、 (5)存储设备的销毁管理; 五. 定期的稽核策略 定期的稽核是保证数据安全治理规范落地的关键,也是信息安全管理部门的重要职责,包括: 合规性检查: 确保数据安全使用政策被真实执行; B、操作监管与稽核: 主要针对数据访问账号和权限的监管与稽核; 要具有账号和权限的报告;要具有账号和权限的变化报告; 业务单位和运维部门数据访问过程的合法性监管与稽核; 要定义异常访问行为特征; 要对数据的访问行为具有完全的记录和分析; C、风险分析与发现: 对日志进行大数据分析,发现潜在异常行为; 对数据使用过程进行尝试攻击,进行数据安全性测试。 在整个数据安全治理理念中

12、完成数据安全治理的策略性文件和系列落地文件,这将是数据安全治理的纲领性文件,相应系列文件规范中要覆盖数据安全治理的三大需求目标和四个重要环节,针对所有与敏感数据有接触的人员的权限进行定义,就人员对数据访问的过程提出控制流程。借由这些举措来开展数据安全治理动作,确保数据安全治理工作有纲有领,稳步推进。 0万U豆体验卡 卡号:50D890668267e3349e33 密码:686d03401eefba96faba 奖品名称:500万U豆体验卡 卡号:50De7a00c543af387fc0 密码:b26488ce65abc1787202 奖品名称:500万U豆体验卡 卡号:50D

13、bac638 85c802fd52e 密码:3d1c344384327b85efff 奖品名称:500万U豆体验卡 卡号:50Dd97f0765bdf6998a3 密码:48db1c14e42a2b321fac 奖品名称:500万U豆体50D61 215eb41ae3cc919 密码:25bffae5346e7b7d2548 奖品名称:100万U豆体验卡 卡号:10D1cab621456ab278ab 密码:709f65f32865af2559c2 奖品名称:100万U豆体验卡 卡号:10D8f1d6a4b953f3474e 密码:6e2e4017cce30dc7e055 奖品名称:100万U豆体验卡 卡号:10Dd1fc6d6dd529b6892 密码:a5dbdd8338f91d2c0701 奖品名称:100万U豆体验卡 卡号:10D08377b71d4374262b 密码:1d7a7c21ebd99b798a54 - 7 - © 2017 安华金和

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        抽奖活动

©2010-2026 宁波自信网络信息技术有限公司  版权所有

客服电话:0574-28810668  投诉电话:18658249818

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :微信公众号    抖音    微博    LOFTER 

客服