构建企业数据安全的根基:深入解析数据安全治理能力评估与实践框架

随着数字化转型深入各行各业,数据安全已成为企业不可或缺的重要议题。在这一背景下,有效的数据安全治理框架成为确保企业数据安全的基石。

一、数据安全治理框架

中国互联网协会于 2021 年发布 T/SC-0011-2021《数据安全治理能力评估方法》,推出了国内首个数据安全治理能力建设及评估框架,如下图所示。

数据安全治理能力能力评估框架

该评估框架围绕组织、制度、技术、人员给出了企业落地数据安全建设的通用体系结构。企业可以通过内化该通用结构形成内部覆盖管理、技术、运营体系的实践模板,如下图所示。

企业开展数据安全治理建设的实践模板

腾讯安全和信通院发布的《数据安全治理与实践自皮书》中提出了以风险为核心的数据安全治理体系框架,整个框架由实践模板可细化为组织内可分步落地实践的各个模块:法律合规体组织保障体系、流程体系、技术体系、安全基础设施。

以风险为核心的数据安全治理框架

1.1 法律合规体系

法律合规体系是指企业在企业在数据处理和管理过程中,应遵守数据所属行业相关的法律法规和标准,进行数据的合法、合规、安全处理的一整套制度和规定,逐步完善相关制度和流程,确保企业合法合规、稳步运营,体系主要包含了法律法规、行业准则和标准,具体落地请参考所属行业要求确定。

1.2 组织保障体系

组织保障是指建立完整的数据安全治理机构和组织结构,确保数据安全治理工作的高效运在组织保障体系建设中。

数据安全治理的组织结构应该是由一个专门的团队或委员会负责,包括数据所有者、数据使用者、数据维护者、数据开发者、数据监督者、数据安全管理人员、数据安全技术人员等不司的职能角色。这些职能角色应该明确其在数据安全治理中的职责和权利,并协调各自的工作,确保数据安全治理的一致性和协同性。

在设计数据安全治理组织架构时,可按照决策层、管理层、执行层、监督层的组织架构设计。在具体执行过程中,组织也可赋予已有安全团队与其它相关部门数据安全的工作职能。

1.3 流程体系

流程体系细化整个数据安全治理的处理步骤,帮助企业更好落地,流程体系分为:资产清查,风险评估,风险治理,持续运营4个部分。

数据安全治理流程体系

1.4 技术体系

技术体系指为保障数据安全而建立的一系列技术手段和措施,技术体系包含有:技术体系遵从,数据安全技术和数据安全基础软硬件技术。

技术体系遵从:指在数据安全保护中,采用的技术手段和措施,应该遵从法律法规和标准,并确保数据的安全性、完整性和可用性。

数据安全技术:指保障数据安全而采用的一系列技术手段和方法,主要由数据识别与风险识别、传输存储安全、数据处理和隐私保护、数据访问与身份控制、计算与共享安全、监控和审计、以及响应与恢复七个模块组成,按照风险治理的执行流程进行组织。企业首先需要从海量数据中识别出敏感信息和潜在风险,涵盖技术有敏感数据识别、数据分类分级、数据风险评估和
APP 隐私检测。其次,企业需要对敏感数据进行保护,防止敏感数据被破坏、窃取和滥用,确保数据被安全的使用,其中包括:

1)传输存储安全,涵盖技术有存储加密、传输加密、密钥管理、硬件密码等;

2)数据处理与隐私保护,涵盖技术有数据脱敏、去标识化、匿名化、差分隐私等;

3)数据访问与身份控制,涵盖技术有凭据管理、特权账号管理、身份认证与零信任等;

4)计算与共享安全,涵盖技术有机密计算、联邦学习、SMPC、同态加密等。然后,对数据的访问和操作进行监控和审计,以实现对数据生存周期各阶段中可能存在的安全风险的防控,涵盖技术有数据安全审计、数据库防火墙、数据防泄露、数字水印、数据访问行为监控。最后,在发生了数据安全风险事件后,需要及时开展必要的响应与恢复工作,涵盖技术有应急响应、数据泄露响应、数据备份等。

数据安全基础软硬件技术:指用于保护数据安全的基础软件和硬件技术,确保数据的机密性、完整性和可用性,防止数据被非法访问、篡改或破坏,主要包括常见的标准加密算法
SDK、隐私保护和同态加密算法,安全硬件芯片和服务器等。

技术体系旨在解决企业在数据安全治理过程中的常见的技术痛点,例如:海量数据分类分级技术、常见风险处置技术等。

数据安全技术体系图谱

1.5 安全基础设施

  • 网络通信安全:在网络通信过程中保障数据的保密性、完整性、可用性以及鉴别和授权等安全需求的保障措施。
  • 边界防护安全:在网络边界上实施安全措施来保护网络不受外部攻击的影响。
  • 物理环境安全:保护计算机设备和数据存储设备的物理环境的安全。
  • 计算环境安全:保护计算机系统运行的环境免受恶意攻击和未经授权的访问的等。
  • 安全管理中心:负责监控和管理企业的安全运营和安全事件,包含事件管理、漏洞管理合规性管理、威胁情报和分析、安全信息和事件管理、安全审计和日志管理等。

随着数据安全挑战的日益增加,企业必须认识到构建和维护一个强大的数据安全治理框架的重要性。希望本文能够为企业在这一过程中提供宝贵的参考和指导,共同推动数据安全治理体系的建设和完善,保障企业数据的安全与合规,促进企业的持续健康发展。

来源:中关村网络安全与信息化产业联盟数据安全治理专业委会编著《数据安全治理白皮书5.0》

来源:腾讯科技( 深圳)有限公司和中国信息通信研究院云计算与大数据研究所编制的《数据安全治理与实践白皮书》

来源:数据安全推进计划,《数据安全治理实践指南(2.0)》

题外话

初入计算机行业的人或者大学计算机相关专业毕业生,很多因缺少实战经验,就业处处碰壁。下面我们来看两组数据:

2023届全国高校毕业生预计达到1158万人,就业形势严峻;

国家网络安全宣传周公布的数据显示,到2027年我国网络安全人员缺口将达327万。

一方面是每年应届毕业生就业形势严峻,一方面是网络安全人才百万缺口。

6月9日,麦可思研究2023年版就业蓝皮书(包括《2023年中国本科生就业报告》《2023年中国高职生就业报告》)正式发布。

2022届大学毕业生月收入较高的前10个专业

本科计算机类、高职自动化类专业月收入较高。2022届本科计算机类、高职自动化类专业月收入分别为6863元、5339元。其中,本科计算机类专业起薪与2021届基本持平,高职自动化类月收入增长明显,2022届反超铁道运输类专业(5295元)排在第一位。

具体看专业,2022届本科月收入较高的专业是信息安全(7579元)。对比2018届,电子科学与技术、自动化等与人工智能相关的本科专业表现不俗,较五年前起薪涨幅均达到了19%。数据科学与大数据技术虽是近年新增专业但表现亮眼,已跻身2022届本科毕业生毕业半年后月收入较高专业前三。五年前唯一进入本科高薪榜前10的人文社科类专业——法语已退出前10之列。

“没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

网络安全行业特点

1、就业薪资非常高,涨薪快 2022年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

img

2、人才缺口大,就业机会多

2019年9月18日《中华人民共和国中央人民政府》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大学校每年培养的人员不到1.5W人。猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,现在从事网络安全行业的从业人员只有10W人。
img

行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

1.学习路线图

行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

1.学习路线图

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

img

因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取

如果你对网络安全入门感兴趣,那么你需要的话可以点击这里👉网络安全重磅福利:入门&进阶全套282G学习资源包免费分享!

  • 16
    点赞
  • 14
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值